¿La LGPD prohíbe usar IA en la empresa?

La LGPD no prohíbe ChatGPT ni exige bloquear la IA. Exige base legal, registro, transparencia y control. Artículo por artículo, aplicado al uso corporativo de inteligencia artificial.

Actualizado el 15 de agosto de 2026 · 13 min de lectura

La respuesta corta: ¿la LGPD prohíbe alguna herramienta?

No. La pregunta que llega al área legal casi siempre es “¿podemos usar ChatGPT?”, y es la pregunta equivocada — por eso nunca tiene una buena respuesta. La LGPD no regula herramientas. Regula el tratamiento de datos personales.

La misma herramienta puede ser perfectamente lícita para revisar un texto de marketing e ilícita para resumir la ficha de un paciente. Lo que cambia no es el software: es el dato que entra en él, con qué finalidad y bajo qué base legal.

La pregunta correcta es: ¿qué dato personal está entrando en esa herramienta, para qué, bajo qué base legal, y eso está registrado? Esta guía recorre lo que exige la Ley brasileña 13.709/2018, artículo por artículo, aplicado al uso corporativo de inteligencia artificial.

Material informativo, no asesoría jurídica. Base legal, prueba de interés legítimo y encuadre de transferencia internacional dependen del contexto de cada operación y deben validarse con el área legal o con el encargado de protección de datos.

Cuándo la LGPD alcanza el uso de IA

El disparador es la presencia de dato personal: cualquier información relativa a una persona natural identificada o identificable (art. 5, I). En el uso cotidiano de IA, el dato personal entra por caminos que rara vez se perciben como tratamiento:

  • El nombre de un cliente o proveedor dentro de un correo pegado para resumir.
  • Un acta o transcripción de reunión, que contiene nombres y voces de los participantes.
  • Un currículum enviado para preselección — y aquí puede haber dato sensible.
  • Planillas de nómina, evaluaciones de desempeño, registros de asistencia.
  • Una base de clientes subida para “analizar patrones”.
  • Una captura de pantalla de un sistema interno pegada para pedir ayuda con un error.

Ninguno de estos casos parece “tratamiento de datos” para quien está con prisa. Todos lo son. Y la escala en que ocurren ya es medible: el estudio anual de IBM aisló el efecto del uso no aprobado de IA sobre incidentes reales.

49%

de los incidentes que involucraron Shadow AI resultaron en pérdida o compromiso de datos y, en el 21%, la organización informó haber pagado una multa regulatoria. El uso no aprobado de IA tiene consecuencias reales sobre el dato que la ley protege.

IBM / Ponemon Institute, Cost of a Data Breach Report 2026

Cuando hay dato sensible (art. 5, II — origen racial, convicción religiosa, opinión política, afiliación sindical, salud, vida sexual, dato genético o biométrico), el régimen es más estricto: las bases legales del art. 11 son un conjunto menor y más exigente que las del art. 7.

El dato biométrico merece atención específica en herramientas de voz. La voz es dato biométrico, y la transcripción automática de reuniones es hoy una de las entradas de IA más difundidas en las empresas — normalmente encendida por una actualización de un proveedor que ya estaba aprobado.

Qué exige la ley, artículo por artículo

La tabla siguiente es el mapa que suele faltar: qué pide cada artículo y cómo aparece, en la práctica, cuando la herramienta es de IA.

ArtículoExigenciaCómo aparece en el uso de IA
Art. 6Principios: finalidad, adecuación, necesidad, transparencia, seguridad, prevención, responsabilidad.La necesidad es el más vulnerado: pegar la planilla entera cuando bastaban tres columnas es tratamiento más allá de lo necesario, incluso con base legal válida.
Art. 7 y 11Base legal para cada operación de tratamiento.La base se elige por finalidad, no por herramienta. Una misma herramienta puede operar bajo bases distintas en usos distintos.
Art. 9Información clara al titular sobre la finalidad y el compartir.Si el dato de cliente va a un proveedor de IA, eso debe estar en el aviso de privacidad — y la mayoría se escribió antes de que la IA entrara en la operación.
Art. 18Derechos del titular, incluidos supresión e información sobre con quién se compartió.Es imposible responder “con quién se compartió mi dato” si la empresa no sabe qué herramientas de IA están en uso.
Art. 20Derecho a revisión de decisiones tomadas únicamente con base en tratamiento automatizado.Preselección de currículums, análisis de crédito y priorización de atención hechas por IA entran aquí, con deber de informar criterios.
Art. 33 y 34Requisitos para la transferencia internacional de datos.La mayor parte de las herramientas procesa fuera de Brasil. Necesita encuadre formal: que el proveedor sea conocido no es uno.
Art. 37Registro de las operaciones de tratamiento.Cada uso relevante de IA sobre dato personal es una operación y debería constar en el registro. Es el hallazgo más frecuente en auditoría.
Art. 38Informe de impacto a la protección de datos, cuando lo solicite la autoridad.El uso de IA de alto impacto sobre titulares es candidato natural: mejor producirlo antes de que lo pidan.
Art. 39El operador debe tratar los datos conforme a las instrucciones del controlador.Exige contrato. Aceptar los términos de uso estándar de una herramienta gratuita normalmente no lo cumple.
Art. 46Medidas de seguridad técnicas y administrativas.Incluye saber quién tiene acceso a qué: difícil de sostener sin inventario de lo que está en uso.
Art. 48Comunicación de incidentes a la autoridad y al titular en un plazo razonable.Solo es posible con detección. Sin visibilidad, el incidente lo descubren terceros.

El art. 46 merece un paréntesis, porque hay un número que lo explica mejor que cualquier comentario. Entre las organizaciones que sufrieron violaciones con IA involucrada, IBM midió cuántas tenían control de acceso adecuado sobre esas herramientas:

92%

de las organizaciones que reportaron una violación relacionada con IA no tenían controles de acceso adecuados para esas herramientas. No es una minoría descuidada: es el estado por defecto del mercado.

IBM / Ponemon Institute, Cost of a Data Breach Report 2026

La tentación es pedir consentimiento para todo. En una relación laboral eso es frágil: existe asimetría entre empleador y empleado, y un consentimiento que la persona no se siente libre de negar tiende a no sostenerse como manifestación libre.

Hay un agravante práctico. El consentimiento es revocable en cualquier momento (art. 8, § 5), lo que vuelve inestable cualquier proceso que dependa de él. Un empleado que revoca derriba la base legal del tratamiento entero.

En la práctica, tres encuadres dominan el contexto corporativo de IA:

  • Ejecución de contrato (art. 7, V) — cuando el tratamiento es necesario para entregar lo que el cliente contrató.
  • Cumplimiento de obligación legal o regulatoria (art. 7, II) — típico en sectores regulados, donde la propia norma sectorial obliga al tratamiento.
  • Interés legítimo (art. 7, IX) — la base más usada para herramientas internas de productividad. Exige prueba de ponderación documentada y no cubre datos sensibles.

El interés legítimo no es una base comodín: es la que más documentación exige. Si se invoca, hay que poder mostrar la prueba de ponderación realizada, la expectativa razonable del titular y las medidas adoptadas para reducir el impacto. Sin ese documento es una afirmación, no un encuadre.

Transferencia internacional: el plazo que ya venció

Casi toda herramienta de IA relevante procesa datos fuera de Brasil: Estados Unidos mayoritariamente, pero también Reino Unido, Unión Europea, India y China. Enviar datos personales a esas herramientas es transferencia internacional y necesita encuadrarse en una de las hipótesis del art. 33.

Esta es la parte de la guía que cambió más recientemente, y la que más empresas desconocen. El 23 de agosto de 2024, la autoridad brasileña publicó la Resolución CD/ANPD n.º 19/2024, que aprobó el Reglamento de Transferencia Internacional y el contenido de las cláusulas contractuales estándar.

La resolución dio doce meses de transición para incorporar las cláusulas a los contratos existentes. Ese plazo terminó el 23 de agosto de 2025. Quien transfiere datos personales al exterior por vía contractual y aún no incorporó el texto está hoy fuera de plazo, y no dentro de un período de adaptación.

Dos detalles operativos suelen sorprender a los equipos. El primero: las cláusulas estándar deben adoptarse íntegramente y sin modificación, como anexo firmado entre exportador e importador. No es un modelo de referencia para adaptar.

El segundo es anterior a todo: adoptar cláusulas estándar presupone tener un contrato con el proveedor de IA. Una cuenta gratuita aceptada por un empleado bajo los términos de uso estándar no establece esa relación — y así fue como entró la mayor parte de la IA en las empresas.

Vale además la distinción que confunde a mucha gente: el país sede del proveedor no es lo mismo que la residencia de datos. Una empresa estadounidense puede ofrecer procesamiento en una región específica en su plan corporativo. Nuestro catálogo público informa el país sede como señal de jurisdicción, pero dónde se procesa el dato depende del plan contratado y debe confirmarse con el proveedor.

Cuenta gratuita vs. plan corporativo

Entre una cuenta gratuita y una cuenta corporativa de la misma herramienta suele haber una diferencia que cambia el encuadre entero: el comportamiento por defecto respecto al uso del dato para entrenamiento, y la existencia de un contrato de tratamiento.

Cuenta personal / gratuitaPlan corporativo
Uso del dato para entrenamientoFrecuentemente habilitado por defectoNormalmente deshabilitado por contrato
Contrato de tratamiento (art. 39)Términos estándar, aceptados por el empleadoContrato firmado por la empresa
Transferencia internacional (art. 33)Sin encuadre formalAbordable mediante las cláusulas estándar de la ANPD
Registro y auditabilidadNinguno: la empresa no sabe que existeAdministrable y auditable

Esto tiene una consecuencia operativa directa: saber que “usaron ChatGPT” importa menos que saber en qué plan. Dos personas usando la misma herramienta pueden estar en situaciones jurídicas completamente distintas.

Una detección que no distingue cuenta y plan deja esa brecha abierta — y es justamente la brecha que aparece cuando el titular ejerce el derecho del art. 18 y pregunta con quién se compartió su dato.

Checklist de cumplimiento en nueve puntos

En el orden en que suele preguntar un auditor — y en el orden en que tiene sentido resolver:

  • 1. Inventario. ¿Existe una lista de lo que está en uso, mantenida al día? Sin ella, todo lo demás es declaración, no evidencia. Ver cómo armar un AI-BOM.
  • 2. Registro de operaciones (art. 37). ¿Los usos de IA sobre dato personal constan en el registro, con finalidad, base legal, categorías de titulares y destinatarios?
  • 3. Base legal. ¿Cada finalidad tiene base definida y, cuando es interés legítimo, prueba de ponderación documentada?
  • 4. Contratos (art. 39). ¿Hay contrato de tratamiento con los proveedores de IA usados sobre dato personal?
  • 5. Transferencia internacional (art. 33). ¿Se incorporaron las cláusulas estándar de la Resolución 19/2024? El plazo venció el 23/08/2025.
  • 6. Aviso de privacidad (art. 9). ¿El aviso refleja el compartir con proveedores de IA?
  • 7. Decisiones automatizadas (art. 20). Donde hay decisión sobre personas, ¿existe vía de revisión e información sobre criterios?
  • 8. Política y capacitación. ¿Hay política publicada, comunicada y con evidencia de adhesión? Ver el modelo comentado.
  • 9. Respuesta a incidentes (art. 48). ¿Existe detección capaz de percibir el incidente antes de que avise un tercero?

Ocho de los nueve puntos dependen del primero. Los programas de adecuación que empiezan escribiendo política y registro de operaciones sobre un entorno no inventariado documentan la empresa que se imagina tener, no la que existe — y esa diferencia es la que aparece en la auditoría.

El punto 9 tiene un costo medible. IBM midió el costo promedio de los incidentes de seguridad en que hubo Shadow AI involucrado:

USD 5,39 millones

fue el costo promedio de los incidentes que involucraron Shadow AI, frente a USD 4,99 millones del promedio global de todas las violaciones. Shadow AI estuvo presente en el 43% de los incidentes de seguridad analizados. Es un promedio entre organizaciones que sufrieron una brecha, no una previsión para su empresa.

IBM / Ponemon Institute, Cost of a Data Breach Report 2026

Qué está en juego

Las sanciones del art. 52 van desde advertencia hasta multa de hasta el 2% de la facturación en Brasil, limitada a 50 millones de reales por infracción, además del bloqueo o eliminación de los datos involucrados y la publicación de la infracción.

En la práctica, sin embargo, para la mayoría de las empresas el costo relevante llega antes que la autoridad: el cliente corporativo que exige debida diligencia de privacidad en el contrato, la aseguradora que pregunta por gobernanza de IA en la renovación, y la auditoría de certificación que se traba por falta de registro.

Y está el costo de no decidir. La encuesta anual de McKinsey, con 1.993 respondientes en 105 países entre el 25 de junio y el 29 de julio de 2025, muestra que el problema ya salió del terreno hipotético:

51%

de las organizaciones que usan IA reportan haber tenido al menos una consecuencia negativa derivada de ello. Al mismo tiempo, solo cerca de un tercio dice haber escalado la IA en toda la empresa: la exposición crece más rápido que la gobernanza.

McKinsey & Company, The State of AI: Global Survey

Mirando hacia adelante, la proyección de Gartner le pone fecha: para 2030, más del 40% de las organizaciones enfrentarían un incidente de seguridad o cumplimiento ligado al uso no autorizado de IA. Hoy, el 69% ya sospecha o tiene evidencia de que sus empleados usan herramientas generativas públicas prohibidas.

Preguntas frecuentes

¿La LGPD prohíbe usar ChatGPT en la empresa?

No. La LGPD no prohíbe ninguna herramienta específica. Regula el tratamiento de datos personales: si la herramienta recibe datos personales, hace falta base legal, registro de la operación, información al titular, contrato con el proveedor y una vía lícita para la transferencia internacional. Si la herramienta solo recibe datos no personales, la LGPD no se aplica a ese uso.

¿Usar IA sin registrarlo es una infracción aunque no haya fuga?

Sí. La irregularidad no depende de un incidente. Tratar datos personales sin base legal (art. 7), sin que conste en el registro de operaciones (art. 37) o sin informar al titular (art. 9) ya es incumplimiento en sí mismo. La fuga es un agravante, no el hecho generador.

¿Qué base legal usar para la IA en la empresa?

Depende de la finalidad, no de la herramienta. Para uso interno de productividad sobre datos de empleados, se suele evaluar el interés legítimo (art. 7, IX) con una prueba de ponderación documentada. Para el tratamiento de datos de clientes dentro de la ejecución del contrato, el inciso V. El consentimiento (inciso I) rara vez es la mejor opción en una relación laboral, por la asimetría entre las partes.

¿Enviar datos a una herramienta de IA en EE. UU. es transferencia internacional?

Sí, y se aplica el art. 33. La autoridad brasileña de protección de datos aprobó cláusulas contractuales estándar en la Resolución CD/ANPD n.º 19/2024, y el período de transición para adoptarlas terminó el 23 de agosto de 2025. Quien transfiere datos personales al exterior por vía contractual y aún no las incorporó está fuera de plazo.

¿Necesito contrato con el proveedor de IA?

Si la herramienta trata datos personales en nombre de su empresa, sí: el art. 39 exige que el operador siga las instrucciones del controlador, y eso presupone un instrumento contractual. Aceptar los términos de uso estándar de una cuenta gratuita, hecho por un empleado, normalmente no establece esa relación.

Fuentes

¿Le resultó útil? Compártalo

LinkedInX

Instagram no abre enlaces desde fuera de la app — lo copiamos para que lo pegue en una historia o en la bio.

¿Dónde está su empresa hoy?

El diagnóstico gratuito son 9 preguntas, 5 minutos y ningún registro. Devuelve su nivel de madurez por dimensión y un plan de acción priorizado.