Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Autoevaluación Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

ChatGPT y datos personales: cómo evitar filtraciones en la empresa

Pegar una planilla de clientes en un chat de inteligencia artificial es entregar datos personales a un tercero. Qué riesgos tiene, qué exige la Ley 21.719 y qué medidas sirven sin prohibir la herramienta.

Cuando un trabajador pega datos de clientes o sube una planilla a ChatGPT, Gemini, Copilot o Claude, la empresa está entregando datos personales a un tercero, normalmente con servidores fuera de Chile. La Ley 21.719 no prohíbe usar inteligencia artificial, pero la empresa sigue siendo responsable de esos datos: debe tener una base para tratarlos, cuidar su seguridad y poder demostrar qué hizo. Lo práctico es definir qué herramientas se usan y con qué datos, y tener un control que avise o impida cuando salen datos de riesgo.

Cómo se filtran datos en un chat de IA

Casi nunca es mala intención. Son tareas del día a día que se resuelven más rápido con un asistente:

  • Pegar una lista de clientes con RUT y teléfonos para que el asistente la ordene o redacte correos.
  • Subir la planilla de remuneraciones para pedir un resumen o una fórmula.
  • Pegar un currículum, una licencia médica o un reclamo para que el asistente lo resuma o responda.
  • Subir un contrato con datos de las partes para revisar una cláusula.

En todos los casos el contenido queda en los servidores del servicio, con la cuenta personal del trabajador. La empresa no sabe que ocurrió y no puede pedir que se borre.

Qué dice la Ley 21.719

La ley no menciona la inteligencia artificial generativa, pero sus reglas generales se aplican a cualquier envío de datos personales:

  • Finalidad y proporcionalidad. Los datos se tratan para la finalidad con la que se obtuvieron y solo los necesarios. Pegar una base completa para redactar un correo rara vez lo cumple.
  • Seguridad. El responsable debe aplicar medidas acordes al riesgo y, ante un incidente, acreditar que las tenía (art. 14 quinquies).
  • Encargados. Si un proveedor trata datos por cuenta de la empresa, debe existir un contrato que fije la finalidad, los datos y sus obligaciones (art. 15 bis). Una cuenta personal gratuita no tiene ese contrato con la empresa.
  • Transferencia internacional. Enviar datos a servidores en otro país exige un nivel adecuado de protección o garantías apropiadas, y el responsable debe poder acreditarlo (arts. 27 a 29).
  • Datos sensibles. Los de salud, por ejemplo, requieren consentimiento expreso u otra excepción legal (arts. 16 y 16 bis), y su exposición obliga además a avisar a las personas afectadas si hay una vulneración (art. 14 sexies).

Si los datos pegados en un chat terminan expuestos, es una vulneración de seguridad como cualquier otra: hay que registrarla y, si hay riesgo razonable para los titulares, reportarla a la Agencia. Lo explicamos en qué hacer ante una filtración.

Cuenta personal o cuenta de empresa

No es lo mismo que un trabajador use su cuenta personal gratuita que una cuenta contratada por la empresa. Según el servicio y su configuración, las conversaciones de las cuentas personales pueden usarse para mejorar los modelos y se guardan bajo las condiciones que aceptó esa persona. Los planes para empresas suelen excluir el entrenamiento, permiten administrar los usuarios y vienen con un contrato de tratamiento de datos.

Una cuenta de empresa no resuelve todo: los datos igual salen de la empresa y siguen aplicando la finalidad, la proporcionalidad y las reglas de transferencia. Pero deja a la empresa en una posición que sí puede explicar. Antes de elegir un servicio, revisa sus términos vigentes, dónde guarda los datos y si ofrece un contrato de tratamiento.

Prohibir no funciona

Bloquear los sitios de IA suele empujar a los trabajadores a usarlos desde el teléfono o desde su casa, donde la empresa no ve nada. Funciona mejor ordenar el uso:

  1. Una política breve de uso de IA: qué herramientas están aprobadas, con qué cuenta se usan y qué datos nunca se pegan (RUT con nombre, datos de salud, cuentas bancarias, remuneraciones, credenciales).
  2. Cuentas de empresa para quienes usan IA en su trabajo, en lugar de cuentas personales.
  3. Anonimizar antes de pegar: reemplazar nombres y RUT por códigos sirve para la mayoría de las tareas de redacción y análisis.
  4. Capacitación corta con ejemplos reales del área: qué sí y qué no.
  5. Un control técnico que registre cuándo salen datos personales hacia sitios web y, si la política lo pide, lo impida.
  6. Revisar el registro cada cierto tiempo para ajustar la política: qué áreas usan IA, con qué datos y para qué.

La política de IA calza con el resto del trabajo de cumplimiento: el inventario de datos dice qué datos son de riesgo, y la checklist de 20 puntos ayuda a ver qué más falta.

Cómo ayuda UpTech DLP

La extensión del navegador de UpTech DLP trabaja junto al agente instalado en el PC y revisa lo que sale hacia cualquier sitio web, incluidos los chats de IA:

  • Texto pegado: el agente lo revisa en el mismo equipo con los detectores de tu empresa. Si tiene datos de riesgo alto y la política lo pide, el texto no se pega y aparece un aviso que explica el motivo.
  • Archivos subidos: al elegir, arrastrar o pegar un archivo, el agente revisa si tiene datos personales y, según la política, lo registra o impide la subida.
  • Texto escrito: lo que se escribe y se envía se revisa solo para registrarlo; nunca se impide enviar.
  • Registro en la consola: el sitio, el usuario, los tipos de dato y muestras enmascaradas. Nunca el contenido.

Cada empresa elige si cada control está apagado, solo registra o también impide, y la regla se aplica igual en todos los sitios. Partir solo registrando durante unas semanas permite ver cuánto se usa la IA con datos personales antes de decidir qué impedir.

Las aplicaciones de escritorio de estos servicios no pasan por el navegador. Para ellas, el agente puede registrar cuando se copian datos personales y, si la política lo pide, impedir pegar datos de riesgo alto en cualquier programa.

Si quieres ver cuántos datos personales están saliendo hoy hacia sitios de IA en tu empresa, solicita una demostración.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo