Cómo anonimizar datos antes de usar IA: la guía que tu empresa necesita
Contenido de Mr Crab 7 sobre privacidad y uso responsable de IA.
Respuesta rápida: ¿puedo pegar datos de clientes en una IA?
Depende del plan y de si has anonimizado antes. Lo prudente es no introducir nunca datos personales sin anonimizar, tengas el plan que tengas.
La solución no es prohibir la IA, sino cambiar una cosa en el flujo: anonimizar los datos antes de que entren en la herramienta, no después. Y hacerlo en local, para que el dato sensible no salga de tu equipo.
Tu equipo lleva meses pegando cosas en ChatGPT. El correo de un cliente para redactar la respuesta, una hoja de pedidos para sacar un resumen, la lista de contactos para limpiarla. Funciona, va rápido y a nadie se le ha ocurrido preguntar si eso se puede hacer. Hasta que un día alguien lo pregunta, y la respuesta incomoda, porque en la mayoría de los casos ese dato ya salió de la empresa y no hay forma de traerlo de vuelta.
Qué pasa de verdad cuando pegas datos en ChatGPT
Cuando escribes algo en una IA generativa, ese texto viaja a los servidores del proveedor. Qué ocurre con él depende por completo del plan que tengas. En el plan gratuito y en el de pago individual, tus conversaciones pueden usarse para entrenar el modelo salvo que desactives esa opción a mano. En los planes de empresa (Business, Team, Enterprise) no se entrena con tus datos por defecto y las conversaciones se conservan un tiempo limitado, normalmente treinta días, solo para controlar abusos.
De aquí sale la primera conclusión práctica. Un empleado usando su cuenta personal gratuita para trabajar con datos de la empresa es el peor escenario posible: es donde el dato tiene más probabilidades de acabar dentro del modelo. Y es, además, lo más habitual.
El error que casi todas las empresas cometen: el Shadow AI
Hay un nombre para esto: Shadow AI, la IA en la sombra. Ocurre cuando la plantilla usa herramientas de IA por su cuenta, sin que la empresa lo sepa ni lo controle. El problema no es solo que el dato se escape, sino que legalmente te deja ciego. El RGPD obliga a mantener un registro de tratamientos, el registro de actividades del artículo 30. Si tus empleados tratan datos de clientes en cuentas personales, no puedes documentarlo porque no lo ves, y ese vacío se vuelve en tu contra el día de una reclamación.
Pagar un plan de empresa no es lo mismo que cumplir
Aquí mucha gente se relaja antes de tiempo. Contratan el plan de empresa, leen que "no se entrena con tus datos" y dan el tema por cerrado. No lo está. Que la herramienta no entrene con tus datos cubre solo una parte. El RGPD sigue exigiéndote una base legal, el principio de minimización (no usar más información de la necesaria) y ser capaz de demostrar qué haces con ella. Ningún plan, por caro que sea, convierte a tu empresa en cumplidora de forma automática.
Por eso la anonimización no sobra cuando tienes plan de empresa. Es la capa que te protege pase lo que pase con el proveedor: si el dato sensible nunca entra en la herramienta, no hay nada que se pueda filtrar, ni entrenar, ni reclamar.
Anonimizar o seudonimizar: no es lo mismo
Estas dos palabras se usan como sinónimos y no lo son. Anonimizar es eliminar el vínculo con la persona de forma que ya no se pueda recuperar: "Juan Pérez" se convierte en "[NOMBRE]" y no hay vuelta atrás. Sirve para informes o estadísticas. Seudonimizar es sustituir el dato por un código reversible: "María Gómez" pasa a ser "CLI-552", y tú guardas la equivalencia para reconstruirla luego. Esta es la que interesa para trabajar con IA en el día a día: mandas el texto con los códigos, recibes la respuesta y vuelves a poner los nombres reales en tu equipo. La IA nunca ve el dato verdadero, pero tú conservas la utilidad completa.
La regla de oro: anonimizar en local, no en la nube
Hay una trampa lógica en todo esto. Si para anonimizar tus datos tienes que subirlos a otra herramienta en la nube, no has resuelto el problema: lo has movido de sitio. La forma correcta es anonimizar en local, en tu propio navegador, de modo que el documento nunca se suba a ningún servidor. Eso es exactamente lo que hace Anónimo IA: detecta los datos sensibles de un documento (nombres, DNI, teléfonos, correos, IBAN) y los sustituye antes de que uses ChatGPT, Claude o Gemini, todo dentro del navegador y sin registro. Y como la sustitución es reversible, luego puedes reconstruir la respuesta con los datos reales.
Cómo montar esto en tu empresa
No necesitas un proyecto tecnológico, necesitas cuatro decisiones y una herramienta. Primero, una regla clara y corta: qué datos no se pegan nunca en una IA sin anonimizar. Segundo, dar una herramienta que lo haga fácil, porque si anonimizar es un engorro nadie lo hará. Tercero, formar al equipo, que además es la formación que exige el artículo 4 del Reglamento de IA. Y cuarto, dejar constancia: si tu proceso genera un registro de qué se hizo, tienes la evidencia que el RGPD te pide sin esfuerzo adicional.
Dónde encaja esto si usas empleados IA
Si has dado el paso de incorporar empleados IA a tu empresa, esta capa deja de ser opcional. Un empleado IA que atiende clientes maneja datos personales de forma continua, no puntual. Ahí la anonimización tiene que estar integrada en el flujo, no ser algo que alguien recuerda hacer a veces. Es una de las piezas que dejamos resueltas de serie cuando implantamos el puesto, junto con la auditoría de cumplimiento, para que automatizar no te abra un agujero de privacidad.
Protege tus datos antes de usar cualquier IA
Anónimo IA limpia tus documentos en el navegador, sin subirlos a ningún servidor y sin registro. Gratis.
Probar Anónimo IAPreguntas frecuentes
¿Puedo pegar datos de clientes en ChatGPT?
No es ilegal por defecto, pero depende del plan y de si has anonimizado. En el plan gratuito y en el Plus, tus conversaciones pueden usarse para entrenar el modelo, así que el riesgo es alto. Lo prudente es no introducir datos personales sin anonimizar.
¿La versión de pago de ChatGPT ya cumple el RGPD?
Pagar no equivale a cumplir. Los planes de empresa no entrenan con tus datos por defecto y ofrecen contrato de encargo, pero el cumplimiento depende de cómo uses la herramienta y de si aplicas minimización y anonimización.
¿Qué diferencia hay entre anonimizar y seudonimizar?
Anonimizar elimina el vínculo con la persona de forma irreversible. Seudonimizar lo sustituye por un código reversible que permite recuperar el dato después. Para trabajar con IA y reconstruir la respuesta se usa la seudonimización reversible.
¿Dónde se anonimizan los datos, en mis servidores o en la nube?
Lo más seguro es anonimizar en local, en el propio navegador, para que el dato sensible nunca salga de tu equipo. Así no lo trasladas de un proveedor a otro.
¿Qué pasa si mi equipo usa ChatGPT con cuentas personales?
Es el Shadow AI, y es un riesgo serio: pierdes la trazabilidad de qué datos se han tratado y no puedes mantener el registro del artículo 30 del RGPD. La solución es una política clara, cuentas corporativas y anonimización previa.