Saltar al contenido
Gerardo García YebraAethernova IA · A Coruña · Galicia

Artículos · 15 de septiembre de 2026 · 6 minutos de lectura

Tu equipo ya usa ChatGPT. Lo que pega dentro tiene precio

Alguien de tu empresa ha pegado hoy un contrato en una herramienta gratuita para que le redacte un correo. Nadie lo autorizó y nadie lo prohibió. Qué pasa con ese texto, por dónde más sale el dato, por qué prohibirlo no funciona y qué se hace en media jornada.

En este artículo
  1. Lo gratuito se paga con lo que entra
  2. Por dónde sale el dato, y las tres cosas que no se pegan nunca
  3. Prohibirlo por correo no funciona
  4. Lo que pide la ley, y lo que cabe en media jornada
  5. Lo que pasa después

Son las once de la mañana. En el departamento laboral de una gestoría, alguien tiene que explicar a un cliente por qué ha cambiado la retención de IRPF de uno de sus trabajadores. Abre una herramienta gratuita, pega la nómina entera, con nombre, DNI y número de afiliación, y escribe: «Explícale esto al cliente en un correo amable».

Le sale un correo perfecto en diez segundos. Lo envía. Nadie se entera, y no ha hecho nada que nadie le haya prohibido.

Lo gratuito se paga con lo que entra

Ninguna herramienta de inteligencia artificial es gratis: mantenerla cuesta mucho dinero. Cuando no pagas con dinero, pagas con otra cosa, y esa otra cosa es lo que escribes dentro. En las versiones gratuitas de los asistentes más usados, lo que pegas puede usarse para mejorar el sistema salvo que lo desactives en los ajustes, cosa que casi nadie hace. En los planes de empresa, por contrato, no. Esa es la diferencia real entre las dos, y no está en el precio.

Las condiciones de uso lo dicen con distintas palabras: el contenido que introduces puede almacenarse, revisarse y usarse para entrenar, salvo en los planes de empresa. No hace falta ser abogado para entender lo que significa cuando lo que se pega es un contrato con el nombre de tu cliente, una nómina o el listado de morosos.

Cuando ese texto sale hacia un servidor de un tercero ha habido un tratamiento de datos personales. No hay contrato de encargo con ese proveedor, tu cliente no fue informado y tu registro de actividades de tratamiento no lo contempla. No hace falta que pase nada para que sea un problema: basta con que alguien pregunte, y cada vez más gente pregunta. El cliente grande que manda un cuestionario a sus proveedores. La auditoría. La inspección.

Lo que entra en tu empresa suele llevar el nombre de alguien. Y con eso se paga lo gratuito.

Por dónde sale el dato, y las tres cosas que no se pegan nunca

Pegar un documento es la vía más visible, pero no la única. Hay dos más que ni siquiera pasan por pegar nada.

  1. Lo que se pegaContratos, nóminas, listados. Sale con nombres y con importes, hacia un servidor que no es tuyo.
  2. La cuenta personalAlguien usa su usuario propio para el trabajo. Cuando se va de la empresa se lleva el historial entero de lo que preguntó, con los documentos dentro.
  3. Las extensiones del navegador«Resume esta página», «Redacta este correo». Leen todo lo que hay en pantalla, incluido el programa de gestión, y se instalan en dos clics sin que nadie las revise.
Las tres vías por las que el dato sale de la empresa. De arriba abajo, de la más visible a la que nadie mira.

Y aunque la herramienta sea de empresa y las condiciones sean buenas, hay tres cosas que no entran en ningún asistente sin contrato de encargo y sin revisar antes dónde se tratan. El problema no es el proveedor, sino que salen de casa:

  • Datos de salud de cualquier persona.
  • Lo que identifique a un cliente junto con lo que le debe, le pasa o le afecta.
  • Contraseñas, claves o accesos, que aparecen en los correos más de lo que nadie cree.

Para todo lo demás basta con no dar el dato. Estas tres, solo con contrato y con la arquitectura revisada.

Prohibirlo por correo no funciona

La reacción refleja es un correo a toda la plantilla: queda prohibido usar herramientas de inteligencia artificial. Se envía un martes. El jueves se sigue usando, ahora en el móvil personal, con cuentas propias y sin que nadie lo diga. La empresa ha perdido la herramienta, que era útil, y el control, que era lo único que tenía.

Lo que cambia el comportamiento es enseñar la diferencia con los documentos de la propia empresa.

Lo que se pegó:
«El cliente Talleres Rodríguez, S.L., NIF B15xxxxxx, adeuda 14.320 €
correspondientes a las facturas 2026/118 y 2026/131, con vencimiento...»

Lo que había que pegar:
«El cliente adeuda un importe correspondiente a dos facturas vencidas.
Redacta un recordatorio de pago cordial con plazo de diez días.»

El segundo texto obtiene el mismo correo. La diferencia es que en el primero el nombre, el importe y las facturas han salido de la empresa, y en el segundo no ha salido nada que no se pueda decir en un ascensor.

Una licencia de empresa cuesta entre 18 y 25 € por persona y mes, sin IVA, según la herramienta. Lo que compra no es más velocidad: compra que lo que se pega no se usa para nada más, que la empresa administra las cuentas, y que cuando alguien se va, su acceso se va con él.

Lo que pide la ley, y lo que cabe en media jornada

El Reglamento de IA obliga desde febrero de 2025 a que las empresas adopten medidas para que quien usa estos sistemas en su nombre sepa hacerlo. No exige un curso homologado ni un certificado oficial. Exige medidas adaptadas a quién usa la IA y para qué, y conviene poder demostrar que existen. Un correo circular no es una medida. Una sesión con contenido adaptado, la lista de asistentes y una política escrita, sí.

Eso es exactamente lo que cabe en un taller de media jornada, 1.200 €.

  1. 1Repaso de lo que se usaQué herramientas, qué cuentas y qué extensiones se usan hoy. Es la parte que más sorprende a la dirección. El inventario completo, con su registro, es Gobernanza de la IA.
  2. 2Con tus documentosQué se puede pegar y qué no, cómo pedir lo mismo sin dar el dato, qué errores típicos salen y cómo se detectan antes de que lleguen al cliente.
  3. 3La política de una páginaCuatro cosas, escritas en la sesión por quien las va a cumplir: herramientas y cuentas permitidas, lo que no sale nunca de la empresa, quién autoriza una herramienta nueva, y qué se mira antes de enviar algo con el nombre de la empresa.
  4. 4El registroQuién estuvo, qué se dio y cuándo. Es lo que responde a la pregunta cuando alguien la haga.
Qué pasa en media jornada, y con qué se sale.

Si la política ocupa más de una página, no se lee. Y una política que no se lee es un documento que no protege de nada.

Prohibir la herramienta no protege el dato. Saber qué se pega, sí.

Lo que pasa después

La gente sigue usando la herramienta. Esa es la buena noticia. La usa con la cuenta de la empresa, sabe qué no pegar, y cuando duda pregunta, porque ahora hay a quién. Y cuando el cliente grande mande el cuestionario, la respuesta ya no es «no lo sé». Es la política, la fecha del taller y la lista de quién estuvo.

Tu equipo va a usar inteligencia artificial de todos modos. La única decisión que te queda es si lo hace sabiendo lo que pega.

Fuentes

Reglamento (UE) 2024/1689, artículo 4, obligación de adoptar medidas de formación, aplicable desde el 2 de febrero de 2025, en la redacción dada por el Reglamento (UE) 2026/1744. Condiciones de uso de los principales asistentes de inteligencia artificial en sus planes gratuitos y de empresa.

Publicado el 15 de septiembre de 2026 y actualizado el 5 de octubre de 2026. Los datos normativos, las cifras y los precios son los de esa fecha y pueden haber cambiado. Los precios no incluyen IVA. Es información general, no asesoramiento jurídico: antes de decidir, confirma tu caso.

Siguiente

Comprueba qué te afecta del Reglamento de IA

Doce preguntas en tu navegador, sin enviar tus respuestas, y te dice por qué servicio conviene empezar.