¿Es seguro usar ChatGPT con datos de clientes en un despacho?

24 de julio de 2026 · Blog de ALPAU

La respuesta corta: tal como lo hace la mayoría, no. Copiar un escrito con nombres, DNIs y direcciones de un cliente y pegarlo en ChatGPT supone comunicar datos personales a un tercero — y eso, sin base jurídica y sin las garantías del RGPD, es una infracción. Que el uso sea “para trabajar más rápido” no cambia la calificación legal.

Qué pasa exactamente cuando pegas un escrito en una IA en la nube

Cuando envías texto a ChatGPT, Gemini o cualquier IA en la nube, ese texto viaja a servidores del proveedor — normalmente fuera de España y, según el servicio y configuración, fuera del Espacio Económico Europeo. En términos de RGPD estás haciendo un tratamiento de datos que exige base jurídica, información al interesado y, si hay transferencia internacional, garantías adicionales. En la práctica, un despacho que pega escritos de clientes en una IA generalista rara vez cumple ninguna de las tres.

A esto se suma algo específico de la abogacía: el secreto profesional. El deber de confidencialidad con el cliente no distingue entre contarle el caso a un tercero y enviárselo a un servidor de un tercero.

Los tres riesgos concretos

Sanción de la AEPD. La Agencia Española de Protección de Datos ya ha sancionado a despachos por comunicaciones indebidas de datos personales. Las multas por infracciones de este tipo pueden alcanzar cifras muy superiores a lo que cualquier despacho pequeño puede asumir con comodidad.

Brecha de seguridad. Si el proveedor de IA sufre un incidente, o si tu cuenta se ve comprometida, los datos de tus clientes están en esa exposición. Y la obligación de notificar la brecha — a la AEPD y posiblemente a los afectados — es tuya.

Pérdida de confianza. El día que un cliente pregunte “¿mis datos han pasado por ChatGPT?”, quieres poder responder que no. Es un activo comercial, no solo una obligación legal.

Cómo usar la IA sin exponer a tus clientes

La buena noticia es que no hay que elegir entre productividad y cumplimiento. El flujo correcto tiene un paso previo: anonimizar antes de consultar.

  1. Anonimiza el documento en tu equipo, sustituyendo cada dato personal por un marcador: [PERSONA-1], [DNI-1], [DIRECCION-1].
  2. Consulta a la IA con el documento anonimizado. El modelo entiende perfectamente la estructura del caso sin necesitar los datos reales.
  3. Revierte los marcadores en tu equipo cuando recibas la respuesta. Solo tú ves los datos reales en todo el proceso.

Con este flujo, da igual qué IA uses: nunca ha visto un solo dato personal. Y si además la anonimización ocurre localmente — sin que el documento original salga de tu ordenador — el cumplimiento es por diseño, no por confianza en un tercero.

Hacer esto a mano con buscar-y-reemplazar en Word es posible, pero lento y propenso a errores (basta un DNI que se escape). Es exactamente el problema que resuelve ALPAU: detección automática de datos personales en documentos legales españoles, anonimización reversible en tu equipo, y chat con la IA que elijas sobre el documento ya protegido.

ALPAU anonimiza tus documentos legales sin que salgan de tu ordenador.
Detección automática de DNIs, nombres, direcciones e IBANs — RGPD por diseño.

Únete a la beta gratuita