Qué deben tener en cuenta las empresas en Perú al utilizar ChatGPT y otras herramientas de inteligencia artificial para trabajar con clientes, empleados, contratos y documentos empresariales.
El uso de ChatGPT en empresas se ha convertido en una práctica habitual para redactar documentos, responder correos electrónicos, generar ideas, analizar información, programar, preparar informes y automatizar determinadas tareas.
Sin embargo, una pregunta cada vez más importante para los departamentos legales y de tecnología es: ¿es legal utilizar ChatGPT con información de la empresa?
La respuesta depende de qué información se introduzca, para qué se utiliza, quién tiene acceso, qué condiciones contractuales existen y qué normativa resulta aplicable.
¿Es legal usar ChatGPT en una empresa en Perú?
No existe una prohibición general que impida a una empresa utilizar ChatGPT como herramienta tecnológica. El problema jurídico aparece cuando el uso de la herramienta afecta derechos, información confidencial, propiedad intelectual, datos personales u otras obligaciones de la empresa.
En Perú existe actualmente un marco específico para la inteligencia artificial. La Ley N.° 31814 promueve el uso de la IA y su Reglamento fue aprobado mediante el Decreto Supremo N.° 115-2025-PCM, publicado en septiembre de 2025. El Reglamento establece principios relacionados con seguridad, transparencia, supervisión humana, responsabilidad, privacidad y protección de datos personales.
Además, cuando una herramienta de IA procesa información personal, deben considerarse las obligaciones derivadas de la Ley N.° 29733, Ley de Protección de Datos Personales, y su Reglamento. El Reglamento de protección de datos aprobado por el D.S. N.° 016-2024-JUS tiene especial relevancia para el entorno digital.
¿Qué riesgos legales tiene usar ChatGPT en una empresa?
1. Riesgos relacionados con datos personales
Uno de los principales problemas surge cuando los empleados utilizan ChatGPT para procesar información relacionada con personas.
Por ejemplo, un trabajador podría copiar una lista de clientes que contiene nombres, teléfonos y correos electrónicos para pedir a una IA que los clasifique. Aunque la finalidad empresarial pueda parecer legítima, la organización debe analizar el tratamiento de esos datos y los riesgos asociados.
La normativa peruana exige que los sistemas de IA respeten las reglas de protección de datos personales. La PCM señala expresamente que los sistemas de IA deben cumplir la Ley N.° 29733 y su reglamento, incluyendo medidas como minimizar la recolección de datos sensibles, implementar seguridad desde el diseño y contar con una base legítima para el tratamiento.
¿Qué información debería evitarse introducir directamente en ChatGPT?
- Números de documentos de identidad.
- Contraseñas y credenciales.
- Información bancaria innecesaria.
- Historias clínicas o información médica.
- Datos personales sensibles.
- Bases completas de clientes.
- Información salarial confidencial.
- Contratos confidenciales sin autorización.
- Secretos comerciales.
- Códigos, claves API o información de infraestructura.
2. ¿Puede ChatGPT procesar datos de clientes?
Una empresa puede utilizar herramientas de IA en procesos que involucren información de clientes, pero debe determinar previamente qué datos son necesarios y bajo qué condiciones serán tratados.
La pregunta correcta no es únicamente «¿puedo subir estos datos?», sino:
Aplicar el principio de minimización puede reducir considerablemente los riesgos. Si ChatGPT necesita comprender un contrato, por ejemplo, puede ser posible retirar nombres, teléfonos, direcciones u otros identificadores que no sean necesarios para la tarea.
3. ChatGPT y datos confidenciales de la empresa
La protección de datos personales no es el único problema. También existe un riesgo empresarial relacionado con la información confidencial.
Una empresa puede tener información que no sea necesariamente un dato personal, pero que tenga un alto valor comercial.
| Información | Riesgo | Recomendación |
|---|---|---|
| Contratos | Exposición de condiciones comerciales. | Eliminar información innecesaria y utilizar herramientas autorizadas. |
| Base de clientes | Exposición de datos personales. | Minimizar o anonimizar información. |
| Código fuente | Exposición de propiedad intelectual y secretos técnicos. | Aplicar política de herramientas y controles técnicos. |
| Información financiera | Divulgación de información sensible para el negocio. | Utilizar sistemas empresariales autorizados. |
| Información de empleados | Riesgos laborales y de privacidad. | Limitar el acceso y evitar datos identificables innecesarios. |
4. El problema de utilizar ChatGPT sin una política interna
Uno de los mayores riesgos empresariales no necesariamente está en la tecnología, sino en el comportamiento de los trabajadores.
Si cada empleado decide libremente qué información puede introducir en una herramienta de IA, la organización pierde capacidad para controlar el flujo de información.
Por eso resulta recomendable crear una política interna de uso de inteligencia artificial.
Una política empresarial de IA debería establecer:
- Qué herramientas de inteligencia artificial están autorizadas.
- Qué información puede introducirse.
- Qué información está prohibida.
- Qué trabajadores pueden utilizar determinadas herramientas.
- Cuándo es necesaria una revisión legal o de seguridad.
- Cómo deben revisarse los resultados generados por IA.
- Qué hacer ante una filtración accidental.
- Quién es responsable de supervisar el uso de IA.
5. ¿Puede una empresa obligar a sus trabajadores a usar ChatGPT?
El uso empresarial de inteligencia artificial también puede generar cuestiones laborales. La empresa debería determinar qué tareas pueden automatizarse y qué decisiones deben continuar bajo supervisión humana.
El Reglamento peruano de IA contempla la importancia de la supervisión humana y establece categorías de riesgo. Entre los usos considerados de alto riesgo se encuentran determinados sistemas relacionados con selección, evaluación, contratación y cese de trabajadores.
Por ello, no es recomendable asumir que una decisión laboral puede delegarse completamente a un algoritmo sin revisar previamente sus implicancias.
6. ChatGPT para seleccionar trabajadores: un caso de mayor riesgo
Imaginemos que una empresa recibe 5.000 currículums y utiliza inteligencia artificial para clasificarlos automáticamente.
El sistema podría ayudar a organizar la información, pero si interviene directamente en la selección, evaluación o contratación de trabajadores, el proyecto puede encontrarse dentro de una categoría de mayor riesgo regulatorio.
La PCM incluye los procesos de selección laboral, evaluación, contratación y cese de trabajadores dentro de los ejemplos de sistemas de IA de alto riesgo.
7. ¿Qué pasa si ChatGPT genera una respuesta incorrecta?
Otro riesgo empresarial es confiar ciegamente en una respuesta generada por inteligencia artificial.
ChatGPT puede producir textos aparentemente convincentes que contienen errores, información incompleta o interpretaciones equivocadas.
Esto puede ser especialmente delicado en áreas como derecho, contabilidad, medicina, finanzas, recursos humanos o cumplimiento normativo.
Ejemplos de posibles problemas
- Un informe financiero contiene cifras incorrectas.
- Un trabajador recibe información laboral equivocada.
- Un documento legal incluye una referencia normativa incorrecta.
- Un cliente recibe una respuesta incorrecta sobre un producto.
- Una IA inventa una fuente o una resolución judicial.
Por esta razón, la empresa debe determinar qué resultados necesitan revisión humana antes de ser utilizados.
8. Propiedad intelectual y contenido generado con IA
También existen riesgos relacionados con propiedad intelectual. Una empresa puede utilizar IA para generar textos, imágenes, código, presentaciones o material publicitario.
El hecho de que un contenido haya sido generado por una herramienta de inteligencia artificial no significa que una empresa pueda ignorar las reglas relacionadas con derechos de autor, marcas, secretos empresariales u otros derechos de terceros.
En proyectos comerciales, conviene establecer controles para revisar los materiales generados antes de publicarlos o incorporarlos a productos y servicios.
9. ¿Qué debe revisar una empresa antes de contratar una herramienta de IA?
Determinar exactamente para qué utilizará la empresa la herramienta.
Separar datos públicos, internos, confidenciales y personales.
Analizar términos, privacidad, seguridad, almacenamiento y condiciones del servicio.
Determinar si el sistema puede afectar derechos, privacidad o información sensible.
Crear reglas para usuarios, accesos, datos permitidos y supervisión.
10. ¿Es recomendable crear una política de ChatGPT para empleados?
Sí. Una política de uso de ChatGPT puede convertirse en una herramienta sencilla para reducir errores y establecer responsabilidades.
La política no necesariamente debe ser extensa. Puede comenzar con reglas básicas:
- No introducir contraseñas en herramientas de IA.
- No cargar bases completas de clientes sin autorización.
- No compartir secretos comerciales.
- No utilizar datos personales innecesarios.
- Verificar información importante antes de utilizarla.
- Utilizar únicamente herramientas autorizadas.
- Consultar al área legal o de seguridad ante casos dudosos.
Checklist: ¿tu empresa está preparada para utilizar ChatGPT?
Marca los puntos que tu organización ya cumple.
¿Qué dice la regulación peruana sobre privacidad e inteligencia artificial?
El marco peruano actual establece que la IA debe utilizarse respetando derechos fundamentales y bajo principios de seguridad, transparencia, responsabilidad y protección de la privacidad.
La PCM señala que la protección de la privacidad y los datos personales debe estar presente durante el ciclo de vida de los sistemas de inteligencia artificial.
Además, el Reglamento de la Ley N.° 31814 contempla diferentes categorías de riesgo. Los usos considerados de alto riesgo están sujetos a controles adicionales, mientras que determinados usos de IA están prohibidos por su potencial afectación de derechos fundamentales.
¿Usar ChatGPT puede generar responsabilidad para la empresa?
Sí puede existir responsabilidad dependiendo de las circunstancias. El hecho de que un empleado haya introducido información en ChatGPT no necesariamente elimina la responsabilidad de la organización frente a sus clientes, trabajadores o terceros.
Por ello, las empresas deberían establecer mecanismos de prevención y supervisión en lugar de esperar a que ocurra una filtración o un incidente para comenzar a regular el uso de inteligencia artificial.
Preguntas frecuentes
No existe una prohibición general de utilizar ChatGPT en empresas. Sin embargo, el uso concreto debe respetar las normas aplicables, especialmente cuando se procesan datos personales, información confidencial o información protegida.
No debería hacerse sin una evaluación previa. La empresa debe determinar la finalidad, base jurídica, necesidad, seguridad y condiciones del tratamiento. Siempre que sea posible, debe minimizarse la cantidad de información personal compartida.
No necesariamente. Una alternativa puede ser establecer una política de uso responsable que determine qué herramientas están autorizadas y qué información puede procesarse.
Puede utilizarse como apoyo, pero determinados sistemas relacionados con selección, evaluación, contratación y cese de trabajadores son considerados de alto riesgo en el marco peruano de IA y requieren controles adicionales.
La principal norma es la Ley N.° 29733, Ley de Protección de Datos Personales, complementada por su reglamento. Estas normas resultan relevantes cuando una empresa utiliza IA para tratar información relacionada con personas.
Para información relevante o decisiones que puedan generar consecuencias jurídicas, financieras, laborales o comerciales, es recomendable establecer mecanismos de revisión humana antes de utilizar el resultado.
Conclusión: ChatGPT puede utilizarse, pero debe existir control empresarial
¿Es legal usar ChatGPT en una empresa? En términos generales, sí puede utilizarse. Sin embargo, la legalidad no depende únicamente de la herramienta, sino de cómo se utiliza.
Una empresa peruana que adopta inteligencia artificial debería prestar especial atención a la protección de datos personales, confidencialidad, seguridad de la información, propiedad intelectual, supervisión humana y gestión de riesgos.
El escenario más recomendable no es prohibir automáticamente todas las herramientas de IA, sino establecer un modelo de uso responsable. Esto puede incluir una política interna, clasificación de información, evaluación de proveedores, controles técnicos, capacitación de empleados y revisión humana de resultados relevantes.
¿Tu empresa ya utiliza ChatGPT?
Antes de introducir información de clientes, trabajadores o documentos confidenciales, establece reglas claras sobre qué datos pueden utilizarse, quién puede acceder a ellos y qué controles de privacidad y seguridad deben aplicarse.
