La respuesta corta: depende del plan y de lo que se pega
Usar ChatGPT en el trabajo puede ser aceptable o riesgoso, y la diferencia casi nunca está en la herramienta: está en el plan contratado, en el tipo de dato que se pega y en que la empresa sepa, o no, que se está usando. Una respuesta absoluta, en cualquier sentido, sería imprecisa.
Por eso esta guía no emite un veredicto. Separa lo que OpenAI dice públicamente sobre cada tipo de plan de lo que es decisión de su empresa, y muestra dónde suele aparecer el riesgo en la práctica: empleados con cuentas personales, sin política y sin inventario.
Una aclaración de método. Los términos de servicio cambian, y lo que sigue refleja lo que decían las páginas oficiales de OpenAI en la fecha de verificación indicada en las fuentes. Antes de decidir nada, revise los términos vigentes; nuestra tabla es un mapa, no un contrato.
Qué puede salir mal en el día a día
El caso más citado es el de Samsung. En mayo de 2023, TechCrunch informó que la empresa restringió el uso de herramientas de IA generativa, como ChatGPT, en dispositivos corporativos, después de que datos internos sensibles se enviaran a la plataforma en abril de ese año. La restricción alcanzó incluso a dispositivos personales conectados a la red interna.
El episodio ilustra el patrón típico: nadie actuó de mala fe. Personas con un problema real, como depurar código, usaron la herramienta más a mano. El incidente no prueba que ChatGPT sea inseguro; muestra que, sin una regla clara, el dato sale del perímetro por el camino más cómodo.
69%
de los líderes de ciberseguridad tienen evidencia o sospechan que los empleados usan IA generativa pública en el trabajo, según Gartner. La misma fuente recoge la previsión de que más del 40% de las organizaciones sufrirá incidentes de Shadow AI hasta 2030.
Gartner, Previsão sobre incidentes de Shadow AI até 2030 (Infosecurity Magazine)
Free, Plus, Business y Enterprise: qué cambia
La pregunta que más pesa es si lo que se escribe puede usarse para entrenar modelos. La tabla resume lo que indican las páginas de OpenAI. Cubre solo lo que podemos atribuir a esas páginas; la retención detallada, el SSO, los controles de administración, el DPA y el BAA varían según plan y contrato, y debe confirmarlos directamente con OpenAI.
| Tema | ChatGPT Free y Plus (personas) | ChatGPT Business, Enterprise y API |
|---|---|---|
| Entrenamiento con su contenido | OpenAI dice que puede usar el contenido para mejorar sus modelos. | OpenAI dice que por defecto no entrena con entradas y salidas. |
| Cómo cambiarlo | El usuario puede desactivarlo en los controles de datos de la cuenta. | No requiere acción con el valor por defecto informado; compartir datos es opt-in. |
| DPA, BAA y retención configurable | La página empresarial de OpenAI describe estos compromisos para clientes de negocio, no para el uso individual. | OpenAI dice ofrecer un BAA a clientes de ChatGPT para el sector salud y de la API que operan en salud, apoyar la firma de un DPA y permitir retención configurable a organizaciones calificadas. |
Fuentes de esta tabla: la página “How your data is used to improve model performance” y la página de privacidad de datos para empresas, ambas de OpenAI (enlaces abajo, verificadas el 20 de septiembre de 2026). Si su contexto exige un BAA, un DPA o residencia de datos, no lo suponga: pida el documento y léalo.
Retención y la orden judicial de 2025
En 2025, en la demanda presentada por The New York Times, OpenAI quedó sujeta a una orden judicial de preservación de datos que afectó la retención de contenido de consumidores y de la API. OpenAI publicó una actualización según la cual esa obligación terminó el 26 de septiembre de 2025.
Según la misma actualización, la empresa volvió a la práctica habitual, en la que las conversaciones eliminadas y los Chats Temporales se borran de sus sistemas en un plazo de 30 días. El NYT aún mantiene una solicitud sobre un conjunto específico de datos de abril a septiembre de 2025. El estado puede cambiar; lea la página de OpenAI antes de citarlo.
La lección para la empresa no es sobre la demanda: lo que se escribe puede quedar almacenado por plazos que usted no controla. Trate todo lo pegado en una cuenta personal como si pudiera ser retenido.
El riesgo real es el uso sin política
El estudio de 2025 de IBM sobre el costo de las brechas muestra cómo se ve esto después de un incidente. El punto no es la marca de la herramienta; es la ausencia de gobernanza a su alrededor.
63%
de las organizaciones que sufrieron una brecha dijeron no tener políticas de gobernanza de IA para gestionar la IA o impedir que los empleados usaran shadow AI.
USD 670.000
es lo que un alto nivel de shadow AI sumó al costo promedio de una brecha, en el mismo estudio.
El Perfil de IA Generativa de NIST (NIST AI 600-1) aborda esta clase de riesgo, incluida la fuga de datos, como algo que se gestiona con procesos y no con una prohibición general. En términos prácticos: una regla escrita, un inventario de lo que está en uso y un responsable de cada decisión.
Cinco pasos para usarlo con criterio
Esta es nuestra lectura de un camino razonable, no texto de ninguna norma. El orden importa: sin saber qué está en uso, cualquier política nace desactualizada.
- 1. Descubrir el uso real. Vea qué herramientas de IA aparecen en la empresa, incluidas las cuentas personales. Empiece por la guía sobre Shadow AI.
- 2. Clasificar los datos. Defina por escrito qué nunca puede pegarse en una herramienta externa: código, datos de clientes, contratos, datos de salud.
- 3. Elegir un plan con contrato. Si se permite ChatGPT, prefiera un plan corporativo y lea el DPA antes de aprobar el uso.
- 4. Publicar la política. Haga la regla corta y firmable. Vea el modelo de política de uso de IA.
- 5. Dar seguimiento y revisar. El uso cambia cada semana; revise la lista de herramientas permitidas y lo detectado.
Para ver la ficha de la herramienta en nuestro catálogo público, abra ChatGPT en el catálogo de herramientas de IA, o explore el catálogo completo.
Tangerin AI detecta, a partir de metadatos, qué herramientas de IA están en uso y da seguimiento al avance de la gobernanza frente a marcos como el NIST AI RMF. No lee el contenido de las conversaciones y no certifica a nadie. Puede empezar con una prueba gratuita o hacer el diagnóstico gratuito.
Preguntas frecuentes
¿ChatGPT usa lo que escribo para entrenar sus modelos?
Depende del plan. Según OpenAI, en los servicios para personas, como ChatGPT gratuito y Plus, el contenido puede usarse para mejorar los modelos, y el usuario puede desactivarlo en los controles de datos. Para ChatGPT Business, Enterprise y la API, OpenAI dice que por defecto no entrena con sus entradas y salidas. Revise los términos vigentes.
¿Puedo pegar código fuente o datos de clientes en ChatGPT?
Solo si su política de uso de IA y el contrato del plan lo permiten. En 2023 Samsung restringió el uso de IA generativa después de que se enviaran datos internos sensibles, incluido código fuente, a ChatGPT, según TechCrunch. Una regla práctica es definir por escrito qué categorías de datos nunca salen de la empresa.
¿Una cuenta personal en el trabajo es un problema?
Es el escenario que más preocupa a la gobernanza: la empresa no tiene contrato, no ve el uso y no controla la retención. Gartner informa que el 69% de los líderes de ciberseguridad tiene evidencia o sospecha de uso de IA generativa pública en el trabajo. El camino es ofrecer una alternativa aprobada y registrar el uso.
¿ChatGPT Enterprise elimina el riesgo?
Reduce una parte, porque cambian el contrato y los controles de administración. No elimina el riesgo humano: alguien todavía puede usar una cuenta personal junto a la corporativa. Un plan de pago protege lo que pasa por él, no lo que queda fuera.
¿Qué hace Tangerin AI respecto de ChatGPT?
Detecta, a partir de metadatos, qué herramientas de IA (incluido ChatGPT) aparecen en uso en la empresa, y da seguimiento al avance de la gobernanza frente a marcos como el NIST AI RMF. No lee el contenido de las conversaciones y no certifica a nadie.
Fuentes
- OpenAI — How your data is used to improve model performance (2026). https://help.openai.com/en/articles/5722486-how-your-data-is-used-to-improve-model-performance
- OpenAI — Business data privacy, security, and compliance (2026). https://openai.com/business-data/
- OpenAI — How we're responding to The New York Times' data demands in order to protect user privacy (2025). https://openai.com/index/response-to-nyt-data-demands/
- TechCrunch — Samsung bans use of generative AI tools like ChatGPT after April internal data leak (2023). https://techcrunch.com/2023/05/02/samsung-bans-use-of-generative-ai-tools-like-chatgpt-after-april-internal-data-leak
- IBM Security — Cost of a Data Breach Report 2025 (2025). https://www.ibm.com/reports/data-breach
- Gartner — Previsão sobre incidentes de Shadow AI até 2030 (2025). vía Infosecurity Magazine. https://www.infosecurity-magazine.com/news/gartner-40-firms-hit-shadow-ai/
- NIST — NIST AI 600-1 — AI RMF: Generative Artificial Intelligence Profile (2024). https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence