Cómo usar IA en la empresa sin incumplir la protección de datos
Usar ChatGPT o Claude con datos de clientes puede costarte una multa por RGPD. El riesgo real y cómo lo resuelven ya BBVA, IBM o Santander.
Te dejo el vídeo arriba, pero aquí lo tienes escrito y con lo que fui encontrando mientras investigaba el tema.
El otro día, hablando con unos amigos, salió una movida que me daba vueltas desde hace tiempo. Y es una que más de uno me habéis nombrado en los comentarios: qué pasa de verdad con los datos cuando usas una IA en tu empresa.
Porque no es lo mismo contarle a ChatGPT la historia que hiciste el otro día con tu tío Pepe que empezar a meterle datos de tus clientes. Ahí, sin darte cuenta, puedes estar cometiendo un delito de protección de datos y ni enterarte.
¿Qué pasa con los datos que le das a una IA?
Cuando usas una inteligencia artificial, ya sea Claude, ChatGPT, Codex o Gemini, ocurre una cosa muy simple: estás compartiendo esos datos con algo externo a ti.
Para un uso normal no hay ningún problema. Si le cuentas tus cosas del día a día, no va a pasar absolutamente nada. Nadie te va a denunciar por hablar con una IA de algo tuyo.
El asunto cambia cuando pasas a tu negocio. En cuanto empiezas a almacenar y a pasarle datos de terceros (datos de clientes, de personas que no eres tú), ya hay que tener cuidado a nivel de RGPD. Esos datos no son tuyos. Y si acaban usándose para entrenar el modelo, estás compartiendo información que a lo mejor es confidencial y que no deberías estar soltando por ahí.
O sea, puedes estar violando la ley sin saberlo.
El problema de verdad llega con las grandes empresas
Aquí es donde la cosa se pone tensa.
Yo he trabajado en el pasado con empresas de este tipo, banca y corporaciones muy grandes, y sé lo que es pasar por sus certificaciones y sus procesos. Te mandan un montón de historias para poder empezar a trabajar con ellos, porque tienes que cumplir normativas bastante estrictas en cuanto al uso de los datos.
¿Y qué pasa cuando quieres trabajar con una gran marca y de repente no puedes usar la IA así como así? Que compartir datos de esa empresa con una IA podría incurrir en un delito de protección de datos bastante severo. A esto te tienen que autorizar ellos, sí o sí.
Es más, conozco casos de despidos en marcas de este tipo precisamente por usar una IA dentro de la empresa sin ese consentimiento previo. Gente totalmente válida, con cargos fuertes, y a la empresa no le tembló el pulso a la hora de echarlos. Era un agujero de seguridad demasiado gordo en protección de datos como para dejarlo pasar.
Esto no afecta al común de los mortales. Pero si trabajas para una gran corporación, mucho cuidado con lo que usas y con los datos que le das a la IA.
¿Cómo pueden los bancos usar IA sin saltarse el RGPD?
Aquí estaba el dilema. Si la banca y las grandes empresas no pueden tocar la IA, se quedan atrás competitivamente. Los tiempos de desarrollo y la ventaja que da la inteligencia artificial son demasiado grandes como para renunciar a ellos.
Yo lancé mi teoría del gorrito de papel de plata: esto es un problema hoy, pero en el futuro no lo va a ser. Cada día los modelos que se meten en local son más potentes, y se pueden montar infraestructuras donde los datos no salgan de ahí. Estas corporaciones tienen presupuesto y recursos para hacerlo, así que acabarían subiéndose al carro.
Y entonces un compañero mío, hiperexperto en sistemas, que se dedica a trabajar con este tipo de grandes empresas, me dijo: "Rubén, revisa, porque la primera que va a lanzar esto seguramente sea IBM".
Total, que me puse a investigar con un deep research. Y resulta que ya existe. Se llama IBM Sovereign Core y se anunció el 5 de mayo de 2026.
Lo que ha hecho IBM no es inventarse un modelo nuevo ni ninguna movida rara. Lo único que ha hecho es instalar modelos locales, normalmente open source, dentro de un entorno que está blindado para que los datos no salgan de ahí de ninguna manera. No mete el modelo a secas: mete el modelo dentro de una caja cerrada. Así estas corporaciones lo pueden usar sin tener ninguna brecha de protección de datos.
Y no es un caso aislado. BBVA ya anunció llevar la IA a más de 120.000 empleados. HSBC, Mistral, Santander... hay un montón de empresas que ya están empezando a integrar este tipo de historias.
Te dejo también el PDF que comento en el vídeo por si quieres tirar del hilo y leer más sobre todo esto.
Las normas también se están adaptando
Yo, que estuve trabajando bastante con el tema de certificaciones e ISOs en la empresa de ciberseguridad que tuve, pensé lo lógico: todas esas certificaciones o van a tener que salir nuevas o se van a tener que adaptar, porque ahora mismo no contemplan la IA de forma activa.
Pues efectivamente. Investigando aparecieron tres normas nuevas: la ISO 42001, la 42005 y la 42006. No te voy a engañar, no me las he leído. Pero por lo que vi, son normas creadas justo con la intención de adaptar todo este mundo de las corporaciones a la inteligencia artificial.
Los modelos locales ya no son el hermano pobre
El argumento de siempre contra lo local es que los modelos no son tan potentes como los que hay en la nube. Y es verdad, no lo son.
Pero mira los modelos locales que hay hoy. Son increíblemente más potentes que los que teníamos en la nube hace tres o cuatro meses. No hace un año. Tres o cuatro meses. Esto avanza a una velocidad bestial.
Todos queremos el último modelo, el nuevo Opus, lo que sea. Muy bonito. Pero en local ya empiezan a salir modelos muy interesantes, y con una infraestructura decente detrás no se quedan para nada atrás.
Que empresas como IBM estén montando estos blindajes, y que las ISOs se estén adaptando, significa una cosa: la IA ya no es algo del futuro. Es un presente que ya está aquí. Todas las empresas del mundo pueden empezar a trabajar con estos sistemas sin ningún problema.
Así que si te estaba comiendo la cabeza el tema de la protección de datos, tranquilo: siempre tienes alternativas.
Herramientas que menciono en el vídeo
- ChatGPT, Claude, Codex y Gemini: las IA "de la nube" con las que la mayoría trabajamos en el día a día.
- Mistral: una de las empresas que ya aparece en el movimiento de integrar IA a nivel corporativo.
- IBM Sovereign Core: el entorno blindado de IBM para meter modelos locales sin que los datos salgan.
Si quieres afinar dónde poner el límite con tus propios datos, te dejo dos cosas que he escrito sobre esto: qué datos personales no le doy a una IA y por qué tus datos en la nube de otro tienen un precio. Y si quieres el mapa completo de cómo usar la IA sin liarte, pásate por la guía de IA para el día a día.
Si lo que quieres es aprender a montar tus propios sistemas con IA (documentación, agentes, la forma en que trabajo yo cada día), eso es justo lo que enseño en YO S.A.. Que la productividad te acompañe.
Sigue leyendo
Cómo creé un consejo directivo con IA que trabaja por mí
Monté un consejo directivo con IA: CEO, CFO, estratega y más. Me cuestionan cada decisión antes de tomarla. Así funciona y así lo creas tú.
He creado un comité de expertos con IA para decidir en mi negocio
Director de producto, marketing, finanzas y SEO. Todos con IA. Se sientan a discutir mis decisiones y a veces votan sin que yo esté delante.
Cómo crear una economía de puntos para tu comunidad online
Monté una economía de puntos en mi web para que la gente consiga mis cursos gratis aportando a la comunidad. Cómo funciona y cómo pensarla.
6.000 leads en 30 días: el sistema que me monté con Claude
Tracking por fuente, funnel propio, métricas cruzadas. Así monté con Claude Code un sistema de captación de leads que antes me habría llevado meses.