Puede serlo, pero depende sobre todo del tipo de cuenta. Con ChatGPT Business o Enterprise, OpenAI dice que no entrena sus modelos con los datos de tu empresa por defecto, firma un contrato de encargado del tratamiento y la empresa administra las cuentas. Con cuentas personales, gratuitas o de pago, la configuración la decide cada empleado, la empresa no ve nada y no hay contrato. El riesgo real casi nunca es la herramienta: es qué se mete en ella y desde qué cuenta.
| Cuenta personal (gratuita o de pago individual) | ChatGPT Business o Enterprise | |
|---|---|---|
| Quién la controla | El empleado | La empresa, con administradores |
| Entrenamiento con los datos | Depende de un ajuste que decide el usuario | No por defecto, según OpenAI, salvo que la empresa lo active |
| Contrato de encargado del tratamiento (RGPD) | No | OpenAI ofrece un acuerdo de tratamiento de datos para Business, Enterprise y la API |
| Qué pasa cuando alguien se va | Se lleva la cuenta y el historial | La empresa da de baja el acceso |
| Visibilidad | Ninguna para la empresa | Controles de administración; en Enterprise, además, registros para auditoría |
Precios y comparación con Copilot y Gemini están en ChatGPT vs Copilot vs Gemini para empresas; no los repetimos aquí. Lo que importa para la seguridad es que, sin cuenta de empresa, no hay nada que gestionar: cada persona usa su configuración y sus datos salen de tu control.
Depende de la cuenta. Según las páginas de privacidad de OpenAI consultadas el 25 de septiembre de 2026:
Fíjate en el problema de fondo: en una cuenta personal, que tus datos acaben o no en el entrenamiento depende de que cada empleado haya encontrado y desactivado un ajuste. No es una política de empresa; es una esperanza.
En los planes de empresa, OpenAI indica que las conversaciones que se borran se eliminan de sus sistemas en un plazo de 30 días, salvo que tenga obligación legal de conservarlas. En Enterprise, los administradores controlan además cuánto tiempo se conservan los datos del área de trabajo. En Business, los administradores pueden ver y exportar las conversaciones de los usuarios, algo que conviene decir al equipo antes de dar las cuentas.
Esa salvedad legal no es teórica: OpenAI ha publicado cómo respondió a la petición de conservar datos en un litigio en Estados Unidos. Por eso la regla práctica no cambia con ningún plan: lo que no pondrías en un correo a un proveedor externo, no lo pongas en un chat de IA.
Ni siquiera con cuenta de empresa, salvo que un análisis previo lo haya autorizado:
La Agencia Española de Protección de Datos va en la misma línea en su decálogo de enero de 2026: no compartir datos que identifiquen a personas, usar casos ficticios y respetar la política de seguridad de la organización. Cómo encaja la IA con el RGPD, con base jurídica, encargados y transferencias internacionales, está en RGPD e IA en la empresa.
La mayor parte del riesgo no está en ChatGPT Business, sino en las cuentas personales que ya usa tu equipo sin que nadie lo sepa. Contratar la herramienta de empresa sin hablar de las personales deja el agujero abierto.
Algunas señales de que el uso de ChatGPT en tu empresa va por libre:
Ninguna es grave por sí sola. Juntas indican que la empresa ya usa IA, pero sin haberlo decidido. El primer paso no es prohibir ni comprar: es preguntar qué se usa y para qué.
Entonces el chat de uso general no es el sitio. Para procesos con datos de clientes o de personal lo habitual es un sistema a medida sobre la API, con los datos mínimos, permisos por rol, registro de lo que se hace y el alojamiento documentado. Es otro tipo de proyecto: lo explicamos en agentes de IA para empresas, y la comparación de proveedores de modelos y su tratamiento de datos está en OpenAI, Anthropic, Google o Mistral para empresas.
Puede serlo con cuentas de empresa (Business o Enterprise), un acuerdo de tratamiento de datos firmado, una política de uso y formación. Con cuentas personales la empresa no controla la configuración ni ve qué se comparte, y ese es el riesgo principal.
Según OpenAI, no por defecto: los datos de ChatGPT Business, Enterprise, Edu y de la API no se usan para entrenar modelos salvo que la organización decida compartirlos de forma explícita.
Depende del ajuste Mejorar el modelo para todos, que decide cada usuario. Si está desactivado, las conversaciones nuevas no se usan para entrenar. La empresa no tiene visibilidad ni contrato de encargado del tratamiento.
En los planes de empresa, las conversaciones borradas se eliminan en un plazo de 30 días salvo obligación legal de conservarlas, y en Enterprise los administradores controlan la retención. Los chats temporales se conservan 30 días y no se usan para entrenar.
Categorías especiales como salud, nóminas o evaluaciones con nombre, credenciales, información bajo confidencialidad, secretos comerciales y, en cuentas personales, cualquier dato personal de clientes o empleados.
En el diagnóstico gratuito de 45 minutos vemos qué cuentas usa tu equipo, qué datos pasan por ellas y qué cambiar primero. Sin vender licencias.
Escríbenos por WhatsApp