Saltar al contenido principal
RAVELANT

Expediente de trabajo 02 · V1.0

¿Usar ChatGPT con datos de clientes viola la LOPDP?

Angel Gabriel Chacaguasay Jaramillo · Publicado el 7 de julio de 2026 · Lectura estimada: 18 minutos · DFF7DE4

Materia Protección de datos · IA generativa · cumplimiento
Jurisdicción Ecuador
Fecha de corte 7 de julio de 2026
Versión V1.0 · DFF7DE4
Estado PUBLICADO
Alcance Documento de trabajo general. No constituye asesoría legal del caso concreto.

SEC 01/13 · Respuesta directa

¿Es lícito o no? En una respuesta.

Depende de cuatro variables: qué dato, en qué plan, con qué base legal y con qué mecanismo de transferencia. Pegar datos de un cliente en una cuenta de consumo —que entrena por defecto, sin contrato de encargo ni base legal, hacia servidores en Estados Unidos sin adecuación— es ilícito. Un plan empresarial con adenda de tratamiento, base legítima y transferencia cubierta puede ser lícito. Los datos sensibles quedan prohibidos salvo causal tasada; los anonimizados exhaustivamente salen de la ley.

La Ley Orgánica de Protección de Datos Personales (LOPDP, R.O. Suplemento 459, 26 de mayo de 2021) no prohíbe usar inteligencia artificial: la condiciona. La licitud no es un sí/no; es el producto de esas cuatro variables, y este expediente las ordena para que el profesional, no la herramienta, resuelva.

El resto de este documento defiende esta respuesta, capa por capa; cada capa se cierra con su veredicto.

Este es un mapa de decisión: ordena los criterios que gobiernan tu caso; no decide por ti. La decisión y su documentación son tuyas y de tu asesor legal.

SEC 02/13 · Mapa de decisión

¿Cuándo es lícito usar ChatGPT con datos de clientes y cuándo no?

El estado se comunica por palabra + área de relleno + glifo, nunca por color (el mapa se publica en monocromo).

PERMITIDO · ○ anillo · relleno 0 %
Opera dentro de la ley cumplidas sus condiciones.
CONDICIONADO · ▲ triángulo · relleno 50 %
Lícito solo si se cumplen las capas que lo condicionan; el mapa remite a la capa, no cierra el caso.
PROHIBIDO · ◼ macizo · relleno 100 %
Vedado por defecto, o salvo causal legal tasada.
ESTE MAPA ORDENA ESCENARIOS TIPO · NO DICTAMINA SOBRE UN CASO CONCRETO Clave de lectura PERMITIDO CONDICIONADO PROHIBIDO
Mapa de decisión: licitud por escenario
Escenario Estado Norma que lo gobierna Qué lo condiciona
Anonimizado exhaustivo · cualquier plan Estado: permitido fuera de ámbito LOPDP art. 2 lit. c · art. 11 de la SPDP-SPD-2025-0030-R (7-ago-2025) umbral alto del art. 8 (0030-R): si se puede reidentificar, vuelve al mapa
Personal común · consumo Estado: prohibido por defecto LOPDP arts. 4 y 33 · art. 34 (sin contrato de encargo) sin contrato de encargo (DPA), sin base, sin mecanismo de transferencia
Personal común · consumo con opt-out (exclusión voluntaria del entrenamiento) Estado: condicionado insuficiente por sí solo Documentación de proveedor (consulta 7-jul-2026) el opt-out frena el entrenamiento, no crea encargo ni cubre la transferencia
Personal común · empresarial/API con DPA Estado: condicionado → PERMITIDO · lícito solo si concurren base y transferencia LOPDP arts. 34-35 · art. 41 del Reglamento General (Decreto 904, R.O. Suplemento 435, 13-nov-2023) requiere además base (capa «La base») y transferencia cubierta (capa «La transferencia»)
Sensible · cualquier plan Estado: prohibido salvo causal tasada LOPDP arts. 25-26 · art. 16 de la SPDP-SPD-2025-0041-R (R.O. Primer Suplemento 177, 3-dic-2025) consentimiento explícito (art. 26 lit. a) + todas las capas; interés legítimo vetado
Niñas, niños y adolescentes · cualquier plan Estado: prohibido salvo autorización LOPDP art. 21 · art. 25 lit. b categoría especial; interés legítimo vetado (art. 16.4 de la 0041-R)
Seudonimizado · cualquier plan Estado: condicionado sigue siendo dato personal art. 5 de la SPDP-SPD-2025-0030-R · LOPDP art. 4 no exime; se trata como personal común
Intra-CAN (Colombia, Perú, Bolivia) Estado: permitido nivel adecuado art. 59 de la SPDP-SPD-2026-0004-R (R.O. Tercer Suplemento 225, 13-feb-2026; Decisión 897 de la CAN) no aplica a proveedores con sede en Estados Unidos
Decisión automatizada con efectos jurídicos Estado: condicionado sin supervisión humana → ilícito LOPDP art. 20 · art. 14.2 de la SPDP-SPD-2026-0005-R (2-feb-2026) · SPDP-SPD-2026-0009-R (R.O. 240, 10-mar-2026) derecho a explicación e impugnación; calificación directa como gran escala

Los veredictos CONDICIONADO remiten a las capas de la base y la transferencia: el mapa expone el artículo y remite a la capa; nunca colapsa el caso a un sí/no.

Ya tienes el mapa. El Acuerdo Conceptual ubica tu caso en él —qué dato, qué plan, qué base, qué transferencia— en 20 minutos.

Ubicar mi caso en el mapa

20 minutos · La propuesta confirma; no explora

SEC 03/13 · Índice

Índice del expediente

SEC 04/13 · Capa I · El dato

¿Qué dato estás pegando?

La primera variable es el dato mismo. La LOPDP lo clasifica en tres niveles, y cada nivel entra al mapa por una puerta distinta.

(a) Anonimizado exhaustivamente → fuera de la ley. El art. 2 lit. c de la LOPDP deja fuera de su ámbito a los «datos anonimizados, en tanto no sea posible identificar a su titular». El Reglamento para la Seudonimización, Anonimización, Bloqueo y Eliminación de Datos Personales (SPDP-SPD-2025-0030-R, firmado el 7 de agosto de 2025) permite transferir o comunicar datos «debidamente anonimizados» sin consentimiento (art. 11), pero fija un umbral alto: la anonimización debe ser exhaustiva, considerando todos los atributos que, directa o indirectamente, podrían reidentificar, incluso al combinarse con otra información (art. 8). Para datos de salud, la anonimización exige autorización previa de la SPDP (art. 10). Si el dato se puede reidentificar, vuelve al ámbito de la ley y al mapa.

(b) Personal común → dentro. Un dato personal identifica o hace identificable a una persona (art. 4 LOPDP). Pegarlo en la herramienta es un tratamiento (art. 4); enviarlo a un proveedor es una comunicación a un tercero (art. 33), que exige fin legítimo, causal de licitud y, por regla general, consentimiento. Con una cuenta de consumo no existe contrato de encargo con el proveedor: sin ese contrato, la empresa sigue siendo la única responsable del dato.

(c) Sensible o categoría especial → prohibido salvo causal tasada. El art. 25 LOPDP agrupa como categorías especiales los datos sensibles, los de niñas, niños y adolescentes, los de salud y los de personas con discapacidad. El art. 26 prohíbe el tratamiento de datos sensibles salvo circunstancias tasadas: consentimiento explícito con fines especificados, obligación laboral o de seguridad social, interés vital, datos manifiestamente públicos, orden judicial, fines de archivo o investigación, y datos de salud sujetos a la ley. Y el interés legítimo no ampara esta categoría: la Normativa general para la aplicación del interés legítimo (SPDP-SPD-2025-0041-R, R.O. Primer Suplemento 177, 3 de diciembre de 2025) lo prohíbe expresamente sobre datos sensibles y sobre datos de NNA (art. 16.1 y 16.4).

La seudonimización no exime. Un dato seudonimizado —aquel que ya no se atribuye a un titular sin información adicional— sigue siendo dato personal (art. 5 de la 0030-R) y se trata como personal común.

Veredicto por tipo de dato

  • Anonimizado exhaustivo → PERMITIDO.
  • Personal común → depende de las capas siguientes.
  • Sensible → PROHIBIDO salvo causal tasada.

SEC 05/13 · Capa II · El plan

¿Qué plan de la herramienta usas — y quién es responsable?

La segunda variable es el plan. La misma herramienta trata tus datos de forma distinta según el plan, y de ahí depende quién responde ante la ley.

Quién es responsable y quién es encargado

La empresa que decide para qué y cómo se tratan los datos es el responsable (art. 4 LOPDP). El proveedor de IA es encargado del tratamiento (data processor — el que trata los datos por cuenta del responsable) solo si media un contrato con los contenidos mínimos del art. 41 del Reglamento General (objeto, duración, naturaleza, finalidad, categorías de datos, identificación de titulares y obligaciones del encargado, con medidas técnicas equiparables a las del responsable). Ese contrato es el Data Processing Addendum (DPA — adenda de tratamiento de datos). La empresa decide los fines y los medios — no la herramienta.

El art. 43 del Reglamento cierra la puerta de atrás: si el encargado, por cualquier causa, determina los fines y los medios del tratamiento —por ejemplo, si usa los datos para entrenar sus propios modelos—, deja de ser encargado y responde como responsable. Por eso el DPA no basta si el proveedor entrena con lo que le pegas: el contrato debe prohibir ese uso.

Matriz proveedor × plan

Proveedor / plan ¿Entrena con tus datos? Detalle Consulta
OpenAI — ChatGPT Free/Plus/Pro (consumo) , por defecto Opt-out en Configuración → Controles de datos → desactivar «Improve the model for everyone» (o «do not train on my content» en el portal de privacidad). El consumidor no dispone de DPA. 7-jul-2026
OpenAI — Business/Enterprise/Edu/API NO, por defecto DPA firmable (OpenAI Data Processing Addendum v.010126, efectivo 1-ene-2026; OpenAI actúa como encargado). Retención ≤30 días salvo Zero-Data Retention (ZDR — retención cero de datos) contractual. 7-jul-2026
Google — Gemini Apps (consumo) , con «Keep Activity» activado Con «Keep Activity» desactivado los chats se retienen 72 h; la actividad se auto-borra a los 18 meses por defecto; los datos revisados por humanos se retienen hasta 3 años. 7-jul-2026
Google — Workspace / Vertex AI NO «Training Restriction» de los Service Specific Terms §18 (antes §17), no del Cloud DPA. El ZDR de Vertex no es automático: exige desactivar el caché por proyecto y salir del registro de detección de abusos. 7-jul-2026
Microsoft — Copilot (consumo) , por defecto Entrena sus modelos de IA generativa; hay opt-out. Excluidos: no autenticados, menores de 18, quienes hicieron opt-out y usuarios de 6 países (Brasil, China salvo Hong Kong, Israel, Nigeria, Corea del Sur, Vietnam). Actividad 18 meses. 7-jul-2026
Microsoft — M365 Copilot (empresarial) NO No entrena modelos de lenguaje fundacionales (LLM) (Enterprise Data Protection); procesa vía Azure OpenAI aislado. La retención es configurable por el administrador (Purview): el par 7 días / 21 días es la configuración de la instancia (tenant) de la ICO, no un valor por defecto de Microsoft. 7-jul-2026
Anthropic — Claude Free/Pro/Max (consumo) , solo si el usuario lo acepta Elección obligatoria desde el 28-ago-2025, con fecha límite 8-oct-2025: 5 años de retención si acepta el entrenamiento, 30 días si lo rechaza. 7-jul-2026
Anthropic — Work/Government/Education/API NO, por defecto DPA efectivo 24-feb-2025 (Anthropic = encargado; «Customer is the controller and Anthropic is Customer’s processor»). Retención por defecto 30 días. 7-jul-2026

Notas de la matriz Microsoft se cita con dos URLs —consumo (support.microsoft.com) y empresa (learn.microsoft.com)—, porque el mismo producto trata los datos de forma opuesta según el plan. El ZDR es una garantía de API/endpoint bajo aprobación contractual, no de la interfaz web de consumo. Gemini tiene tres cifras de retención distintas, no una sola.

El caso tipo

Escena ilustrativa — compuesta a partir de incidentes documentados

Una asistente contable tiene el balance de un cliente abierto en una hoja de cálculo. Necesita un resumen para la reunión de las 11:00, copia las cifras y las pega en su cuenta gratuita de la herramienta. Nadie se lo prohibió; la sesión es de consumo y, salvo que alguien haya desactivado esa opción, la herramienta puede usar ese contenido para entrenar. El precedente de esta escena está documentado: en marzo de 2023, ingenieros de Samsung filtraron código y notas de reunión al pegarlos en ChatGPT de consumo, y la empresa terminó restringiendo su uso. El riesgo no es teórico ni depende de un ataque: el incidente de la biblioteca redis-py (20 de marzo de 2023) expuso, durante una ventana de unas nueve horas, datos de pago parciales —nombre, correo y los últimos cuatro dígitos de la tarjeta, nunca los números completos— de suscriptores de pago.

Ruta por madurez Cómo gobernar el uso de estas herramientas dentro de tu empresa → IA Gobernada con Acta Fechada.

Veredicto por plan

  • Consumo sin opt-out → PROHIBIDO por defecto.
  • Consumo con opt-out → CONDICIONADO.
  • Empresarial/API con DPA → CONDICIONADO, y solo pasa a PERMITIDO cumplidas las capas de base y transferencia.

SEC 06/13 · Capa III · La base

¿Con qué base legal tratas ese dato?

La tercera variable es la base. El art. 7 de la LOPDP fija ocho bases de licitud (consentimiento, obligación legal, orden judicial, misión de interés público, medidas precontractuales o contractuales, interés vital, fuentes de acceso público e interés legítimo). Para el uso ordinario de IA con datos de clientes, dos son las vías reales.

Consentimiento (art. 8 LOPDP). Debe ser libre, específico, informado e inequívoco, y revocable en cualquier momento. Un consentimiento genérico «para mejorar el servicio» no cubre pegar el dato en una herramienta de IA de un tercero en otro país: la finalidad y el destinatario deben ser conocidos por el titular (art. 33).

Interés legítimo (art. 7.8 LOPDP), desarrollado por la 0041-R. No es la vía fácil. La 0041-R hace obligatoria la evaluación de ponderación —el análisis motivado y documentado de si el tratamiento se justifica— y su omisión es una infracción grave (art. 6). La base solo aplica al sector privado (art. 2) y queda prohibida sobre datos sensibles, categorías especiales (salvo condiciones tasadas), perfiles totalmente automatizados con efectos jurídicos y datos de NNA (art. 16).

Sin base de licitud, el tratamiento es ilícito; ceder o comunicar datos sin cumplir los requisitos de la ley es una infracción grave (art. 68.3 LOPDP).

Ruta por madurez Cómo levantar bases y consentimientos entre empresas → DPA y Privacidad para Contratos B2B.

Veredicto por base

  • Con consentimiento válido o interés legítimo ponderado → CONDICIONADO (habilita, no cierra).
  • Sin base → PROHIBIDO.

SEC 07/13 · Capa IV · La transferencia

¿A dónde viajan los datos y con qué mecanismo?

La cuarta variable es el viaje del dato. Enviar el prompt a servidores de un proveedor con sede en Estados Unidos es una transferencia internacional (art. 55 LOPDP).

Estados Unidos carece de decisión de adecuación. El art. 61 de la LOPDP obliga a la Autoridad a publicar el listado de países con nivel adecuado de protección, y el art. 56 exige una resolución motivada para declararla. A la fecha de corte (7 de julio de 2026), la SPDP no ha emitido resolución de adecuación respecto de Estados Unidos ni publicado listado de países adecuados. Es una inferencia documentada por ausencia, no una cita textual: se afirma porque el listado que la ley ordena publicar no existe.

Sin adecuación, las vías de la propia ley son: garantías adecuadas o cláusulas contractuales (art. 57), consentimiento explícito del titular tras informarle de los riesgos (art. 60.2) o alojar los datos en una región cubierta —OpenAI, por ejemplo, ofrece residencia de datos en 10 regiones para clientes de negocio, anunciada el 25 de noviembre de 2025—.

Un matiz que no exime. La Norma General de Transferencias (SPDP-SPD-2026-0004-R, firmada el 28 de enero de 2026, R.O. Tercer Suplemento 225, 13 de febrero de 2026) establece en su art. 23 que «el encargo de tratamiento no constituye una transferencia ni comunicación de datos personales». Pero el alojamiento de los datos en Estados Unidos sigue siendo el hecho a cubrir: que el proveedor sea encargado no borra que los servidores están fuera. El régimen preferente Intra-CAN (art. 59 de la 0004-R, fundado en la Decisión 897 de la CAN) reconoce nivel adecuado a Colombia, Perú y Bolivia sin evaluación adicional, pero no alcanza a proveedores con sede en Estados Unidos.

Veredicto por transferencia

  • Con garantías, consentimiento informado o residencia en región cubierta → CONDICIONADO (habilita).
  • A Estados Unidos sin ninguno de esos mecanismos → PROHIBIDO.

SEC 08/13 · Consecuencias

¿Qué pasa si lo haces mal?

Sanción administrativa (LOPDP)

La multa se calcula sobre el volumen de negocio del ejercicio anterior (art. 73): infracción leve, 0,1–0,7 % (art. 71); infracción grave, 0,7–1 % (art. 72). No existe techo del 2 % ni del 5 %: ambas cifras, atribuidas a la LOPDP en distintos borradores, se descartaron contra el texto oficial. El monto exacto dentro de cada rango no es discrecional: la SPDP lo fija con la metodología de la SPDP-SPD-2025-0022-R (16 de julio de 2025), cuyo modelo de cálculo aplica la fórmula PERT. El régimen sancionatorio es exigible desde el 26 de mayo de 2023 (Disposición Transitoria Primera).

Infracción Rango
Leve (art. 71) 0,1 % – 0,7 % del volumen de negocio del ejercicio anterior
Grave (art. 72) 0,7 % – 1 % del volumen de negocio del ejercicio anterior
  • USD 194.496,85

    Multa firme de la SPDP a la FEF

  • 5 días

    Para notificar una brecha

  • 0

    Leyes de IA vigentes

La brecha: a quién y en cuánto tiempo se notifica

Si un prompt con datos de un cliente se filtra, el art. 43 de la LOPDP —en su redacción vigente desde el 22 de mayo de 2026, por el art. 14 de la Ley Orgánica para el Fortalecimiento de la Ciberseguridad (LOFC, R.O. Quinto Suplemento 290, 22-may-2026)— obliga a notificar la vulneración a la Autoridad de Protección de Datos, al organismo de regulación y control competente y, para coordinación técnica, al CSIRT (equipo de respuesta a incidentes) correspondiente, en un término de cinco (5) días. Al titular se le notifica en tres días si hay riesgo para sus derechos (art. 46).

La aplicación de la ley ya existe (precedente, no caso de IA)

La SPDP ya audita y sanciona. Cada monto corresponde a su resolución exacta; no se suman ni se promedian. Las cuatro resoluciones las firma el Intendente General de Control y Sanción (Ab. René Orbe Pacheco), no el Superintendente.

Resolución Entidad Multa (USD) Calificación Artículo
RES-SPDP-ICS-2025-0002 LigaPro 259.644,01 grave art. 68.1
RES-SPDP-ICS-2025-0005 LigaPro 95.502,63 leve art. 67.2
RES-SPDP-ICS-PASN-2025-0003 FEF 194.856,16 grave (bajo apelación, no ha causado estado) art. 68.1
RES-SPDP-ICS-2025-0006 FEF 194.496,85 grave art. 68.4

Advertencia obligatoria: estas sanciones son por las aplicaciones FAN ID y FAN FEF (reconocimiento facial y gestión de aficionados). No nombran ChatGPT ni la IA generativa. Son precedente de que la Autoridad sanciona, no un caso de IA generativa.

Decisiones automatizadas

Si el resultado de la herramienta alimenta una decisión sobre un cliente —puntuación (scoring), selección, denegación—, el art. 20 de la LOPDP da al titular derecho a una explicación motivada, a presentar observaciones, a conocer los criterios y a impugnar la decisión.

Capa penal perimetral

Art. COIP Tipo Pena Encaje en el escenario
178 Violación a la intimidad 1-3 años Cargar en una IA pública datos personales o comunicaciones privadas de un tercero sin consentimiento ni autorización legal.
179 Revelación de secreto o información personal de terceros (sustituido en 2021) 6 meses-1 año Revelar a un sistema de IA un secreto conocido por razón de oficio o profesión; exige que la divulgación cause daño; hay excepción de interés público.
229 Revelación ilegal de base de datos 1-3 años; 3-5 agravado Tipo central: el empleado que, en provecho propio o de un tercero, revela una base de clientes a un sistema de IA externo. Exige dolo reforzado («voluntaria e intencionalmente»): no cubre la mera negligencia.
232 Ataque a la integridad de sistemas (sustituido en 2021; + inciso LOFC) 3-5 años; 5-7 agravado Riesgo perimetral (sabotaje o malware), no el volcado de datos. El inciso final añadido por el art. 11 de la LOFC exime el acceso o prueba de seguridad con consentimiento expreso del titular (hacking ético).
234 Acceso no consentido a un sistema informático (sustituido en 2021) 3-5 años Conectar sistemas internos con IA de terceros vulnerando controles de acceso corporativos.

SEC 09/13 · Vacíos

¿Qué no resuelve todavía el derecho ecuatoriano?

La severidad del mapa se sostiene en honestidad sobre lo que aún falta.

No hay ley de IA vigente. El Proyecto de Ley Orgánica de Regulación y Promoción de la Inteligencia Artificial (trámite 450889, presentado el 20 de junio de 2024 por la asambleísta Patricia Núñez) está unificado en la Comisión de Educación con otras iniciativas —entre ellas la Ley para la Protección de la Voz Humana (As. Paola Cabezas)— y sin informe para primer debate a la fecha de consulta. Ecuador carece de ley de IA.

No hay listado de adecuación ni resolución sobre Estados Unidos (art. 61 LOPDP; inferencia por ausencia). Y ninguna resolución de la SPDP nombra «ChatGPT» ni producto comercial alguno: el listado oficial de resoluciones no contiene ninguna.

Pero la norma infralegal ya obliga. La Norma General para la Garantía del Derecho de Protección de Datos Personales en el Uso de Sistemas de Inteligencia Artificial (SPDP-SPD-2026-0009-R, firmada el 12 de febrero de 2026, R.O. 240, 10 de marzo de 2026) aplica con independencia de la ubicación del sistema o del proveedor (art. 1). La PYME que usa IA en sus procesos internos es implementador (art. 2.4) y, si presta servicios apoyada en IA, es además desplegador (art. 2.2): sujeto obligado a evaluación de impacto, registro de actividades de tratamiento y auditoría, en los arts. 5, 6 y 7: una obligación del sujeto, distinta de la facultad de auditar que el art. 10 reserva a la SPDP. La Estrategia para el Fomento del Desarrollo y Uso Ético y Responsable de la Inteligencia Artificial (EFIA-EC, Acuerdo Ministerial MINTEL-MINTEL-2025-0030, R.O. Suplemento 206, 19 de enero de 2026) es política pública, no ley.

Cronología normativa

  1. 26-may-2021

    LOPDP, R.O. Suplemento 459.

  2. 13-nov-2023

    Reglamento General a la LOPDP, Decreto 904, R.O. Suplemento 435.

  3. 7-ago-2025

    Seudonimización/anonimización, SPDP-SPD-2025-0030-R.

  4. 3-dic-2025

    Interés legítimo, SPDP-SPD-2025-0041-R, R.O. Primer Suplemento 177.

  5. 2-feb-2026

    Tratamiento a gran escala, SPDP-SPD-2026-0005-R.

  6. 13-feb-2026

    Transferencias, SPDP-SPD-2026-0004-R, R.O. Tercer Suplemento 225.

  7. 10-mar-2026

    Norma General de IA, SPDP-SPD-2026-0009-R, R.O. 240.

  8. 22-may-2026

    Reforma del art. 43 LOPDP por la LOFC, R.O. Quinto Suplemento 290.

Documento relacionado Ya decidiste actuar → cómo redactar la política interna de uso de IA en el Expediente 01.

SEC 10/13 · Derecho comparado

Analogía — no es derecho ecuatoriano

¿Qué dicen otras autoridades sobre este uso?

Estas decisiones entran como analogía comparada, no como norma aplicable en el país.

Autoridad / instrumento Qué sostiene Estado
EDPB — Opinion 28/2024 (adoptada 17-dic-2024) «AI models trained with personal data cannot, in all cases, be considered anonymous»; la anonimidad se evalúa caso por caso. El informe del ChatGPT Taskforce es del 23-may-2024. DICTAMEN
Garante (Italia) vs OpenAI Multa de 15 millones de euros (provvedimento n.º 755, 2-nov-2024) anulada por el Tribunale di Roma (Sentenza n.º 4153/2026, R.G. 4785/2025, depositada 18-mar-2026) por incompetencia (one-stop-shop —ventanilla única del RGPD—; OpenAI Ireland como establecimiento principal desde 15-feb-2024). El fondo no está resuelto. ANULADA
Colombia — SIC, Circular Externa 002 (21-ago-2024) Cuatro criterios: idoneidad, necesidad, razonabilidad y proporcionalidad en sentido estricto. LINEAMIENTO
Colombia — Corte Constitucional, T-323/2024 Doce principios; la IA no sustituye el razonamiento humano del juez. PRECEDENTE
Reino Unido — ICO El interés legítimo es la única base viable para el raspado de datos (scraping) de entrenamiento; evaluación de impacto (DPIA) en alto riesgo. Su DPIA interno de M365 Copilot documenta el riesgo de herencia de permisos. POSICIÓN
Francia / España — CNIL, AEPD La CNIL publicó sus primeras fiches en abril 2024 y cerró el corpus el 22-jul-2025; la guía insignia de la AEPD es «Adecuación al RGPD de tratamientos que incorporan IA» (febrero de 2020). GUÍA
Brasil (ANPD), Irlanda (DPC), Corea (PIPC) Medidas cautelares e investigaciones sobre entrenamiento con datos personales. MEDIDA
EE.UU. — FTC, órdenes 6(b) (11-sep-2025) Estudio de mercado sobre chatbots «compañeros». No es sanción. ESTUDIO

Ninguna medida técnica traslada la responsabilidad. La documentación de Microsoft Presidio advierte que «there is no guarantee that Presidio will find all sensitive information»: ningún filtro de PII, seudonimización ni despliegue en instalaciones propias (on-premise) convierte el dato en anónimo ni saca al responsable de sus obligaciones. Los incidentes técnicos lo confirman: la vulnerabilidad EchoLeak de M365 Copilot (CVE-2025-32711, con doble puntuación —7,5 alta según el NVD, 9,3 crítica según Microsoft—) y la indexación pública de conversaciones de Grok, reportada por prensa en agosto de 2025, muestran que la superficie de fuga excede al usuario.

SEC 11/13 · Anexo probatorio

Fuentes verificadas.

# Referencia R.O. / fecha Fuente
E-01 Ley Orgánica de Protección de Datos Personales (LOPDP) — arts. 2, 4, 7-8, 10, 20, 25-26, 33-35, 55-61, 67-73 R.O. Suplemento 459, 26-may-2021 Revisar fuente
E-02 Reglamento General a la LOPDP (Decreto 904) — arts. 29-32, 41 (contenidos mínimos del DPA), 43 (recalificación del encargado) R.O. Suplemento 435, 13-nov-2023 Revisar fuente
E-03 Ley Orgánica para el Fortalecimiento de la Ciberseguridad (LOFC) — art. 14 (sustituye el 1.er inciso del art. 43 LOPDP) y art. 11 (inciso final del art. 232 COIP) R.O. Quinto Suplemento 290, 22-may-2026 Revisar fuente
E-04 Norma General de IA de la SPDP (SPDP-SPD-2026-0009-R) — roles art. 2; EIPD/RAT/auditoría arts. 5-7 R.O. 240, 10-mar-2026 Revisar fuente
E-05 Norma General de Transferencias (SPDP-SPD-2026-0004-R) — art. 23 (el encargo no es transferencia); art. 59 (Intra-CAN, Decisión 897) R.O. Tercer Suplemento 225, 13-feb-2026 Revisar fuente
E-06 Reglamento para la Seudonimización, Anonimización, Bloqueo y Eliminación (SPDP-SPD-2025-0030-R) — arts. 5, 8, 10, 11 7-ago-2025 Revisar fuente
E-07 Norma General sobre Tratamiento de Datos a Gran Escala (SPDP-SPD-2026-0005-R) — MTGE (art. 7), umbral 6 puntos (art. 10), calificación directa (art. 14) 2-feb-2026 Revisar fuente
E-08 Normativa general del interés legítimo (SPDP-SPD-2025-0041-R) — ponderación obligatoria; prohibiciones art. 16 R.O. Primer Suplemento 177, 3-dic-2025 Revisar fuente
E-09 Metodología de cálculo de multas (SPDP-SPD-2025-0022-R) — fórmula PERT en el Modelo/Anexo I 16-jul-2025 Revisar fuente
E-10 Sanciones SPDP — LigaPro: RES-SPDP-ICS-2025-0002 (USD 259.644,01; grave, 68.1) y RES-SPDP-ICS-2025-0005 (USD 95.502,63; leve, 67.2) dic-2025 / ene-2026 Revisar fuente
E-11 Sanciones SPDP — FEF: RES-SPDP-ICS-PASN-2025-0003 (USD 194.856,16; grave, 68.1; bajo apelación) y RES-SPDP-ICS-2025-0006 (USD 194.496,85; grave, 68.4) dic-2025 / ene-2026 Revisar fuente
E-12 Código Orgánico Integral Penal — arts. 178, 179, 229, 232, 234 (consolidación may-2024; 179/232/234 sustituidos en 2021) Texto 2014/2021 Revisar fuente
E-13 Estrategia EFIA-EC (Acuerdo MINTEL-MINTEL-2025-0030) — política pública, no ley R.O. Suplemento 206, 19-ene-2026 Revisar fuente
E-14 Proyecto de Ley de IA (trámite 450889, As. Patricia Núñez) — sin informe para primer debate al corte Presentado 20-jun-2024 Revisar fuente
E-15 OpenAI — uso de datos en consumo / Controles de datos (entrena por defecto; sin DPA) Consulta 7-jul-2026 Revisar fuente
E-16 OpenAI — privacidad empresarial + DPA v.010126 (efectivo 1-ene-2026; OpenAI = encargado) Consulta 7-jul-2026 Revisar fuente
E-17 OpenAI — residencia de datos (10 regiones; anuncio 25-nov-2025) Consulta 7-jul-2026 Revisar fuente
E-18 OpenAI — incidente redis-py (mar-2023; últimos 4 dígitos, sin números completos) + orden NYT (retención indefinida terminada 26-sep-2025) 2023 / 2025 Revisar fuente
E-19 Anthropic — consumo: elección obligatoria (28-ago-2025; fecha límite 8-oct-2025) Consulta 7-jul-2026 Revisar fuente
E-20 Anthropic — DPA (efectivo 24-feb-2025) + retención por defecto 30 días Consulta 7-jul-2026 Revisar fuente
E-21 Zero-Data Retention cross-proveedor — garantía de API/endpoint bajo aprobación, no de interfaz web Consulta 7-jul-2026 Revisar fuente
E-22 Google Gemini consumidor — «Keep Activity» (72 h / 18 meses / 3 años) Consulta 7-jul-2026 Revisar fuente
E-23 Google Cloud/Vertex — «Training Restriction», Service Specific Terms §18 (antes §17); ZDR configurable Consulta 7-jul-2026 Revisar fuente
E-24 Microsoft Copilot consumo — entrena modelos de IA generativa; 6 países excluidos Consulta 7-jul-2026 Revisar fuente
E-25 Microsoft M365 Copilot empresarial — EDP; 7/21 días = configuración del tenant de la ICO Consulta 7-jul-2026 Revisar fuente
E-26 Caso Samsung — fugas de código a ChatGPT (marzo 2023) 2023 Revisar fuente
E-27 Garante (Italia) vs OpenAI — 15 millones de euros (provv. 755, 2-nov-2024) ANULADA (Sentenza 4153/2026, 18-mar-2026) 2024 / 2026 Revisar fuente
E-28 EDPB — Opinion 28/2024 (17-dic-2024) + informe ChatGPT Taskforce (23-may-2024) 2024 Revisar fuente
E-29 Colombia — SIC Circular Externa 002 (21-ago-2024) + Corte Constitucional T-323/2024 2024 Revisar fuente
E-30 Aplicación internacional de la ley — ANPD (Brasil), DPC (Irlanda), PIPC (Corea), FTC 6(b) (EE.UU., estudio sin sanción) 2023-2025 Revisar fuente
E-31 Microsoft Presidio — FAQ oficial («there is no guarantee that Presidio will find all sensitive information») s. f. Revisar fuente

SEC 12/13 · Preguntas frecuentes

Preguntas frecuentes.

Datos y seguridad ¿Puedo usar ChatGPT gratis con datos de mis clientes?

No sin más. La versión de consumo entrena sus modelos con lo que pegas, salvo que desactives esa opción, y no ofrece contrato de encargo.

Pegar datos personales de un cliente en una cuenta gratuita, sin base legal y sin cubrir la transferencia a servidores en Estados Unidos, es ilícito bajo la LOPDP (R.O. Suplemento 459, 26-may-2021). Un plan empresarial con adenda de tratamiento cambia el análisis, pero no exime de tener base legal ni de cubrir la transferencia.

Datos y seguridad ¿Sirve anonimizar los datos antes de pegarlos?

Solo si la anonimización es exhaustiva. El art. 8 del Reglamento de anonimización (SPDP-SPD-2025-0030-R, 7-ago-2025) exige eliminar todo atributo que permita reidentificar, incluso al combinarse con otra información.

Un dato seudonimizado no basta: sigue siendo dato personal (art. 5). Y ninguna herramienta de filtrado de datos personales lo encuentra todo: la documentación de Presidio advierte que «there is no guarantee that Presidio will find all sensitive information».

Datos y seguridad ¿El plan empresarial me pone a salvo?

Reduce un riesgo —el entrenamiento del modelo con tus datos—, no todos. El plan empresarial suele traer contrato de encargo y no entrenar por defecto (por ejemplo, OpenAI con su DPA v.010126, efectivo 1-ene-2026).

Sigues necesitando una base de licitud (art. 7 LOPDP), cubrir la transferencia internacional a Estados Unidos, que carece de adecuación (art. 61), y, si hay decisiones sobre personas, supervisión humana (art. 20).

Responsabilidad ¿Qué multa arriesga mi empresa?

La LOPDP calcula la multa sobre el volumen de negocio del ejercicio anterior (art. 73): leve, 0,1–0,7 % (art. 71); grave, 0,7–1 % (art. 72). No existe techo del 2 % ni del 5 %.

La Autoridad ya sanciona: la multa más alta impuesta a la fecha es de USD 259.644,01 a LigaPro (RES-SPDP-ICS-2025-0002, infracción grave), y la sanción firme a la FEF asciende a USD 194.496,85 (RES-SPDP-ICS-2025-0006). Ambas son por gestión de datos de aficionados, no por IA generativa.

El resto de dudas comunes se responde en la sección de preguntas frecuentes de Ravelant.

SEC 13/13 · Cierre de expediente

Cómo citar este expediente.

Abogado · IA aplicada al derecho

Angel Gabriel Chacaguasay Jaramillo

Abogado por la Universidad Técnica Particular de Loja. Cursando Maestría en Derecho Digital e Innovación con mención en Economía, Confianza y Transformación Digital en la Universidad de Las Américas. Especialización aplicada en inteligencia artificial generativa para investigación, redacción jurídica y soporte documental bajo revisión profesional.

Cómo citar este expediente

Chacaguasay Jaramillo, A. G. (2026). ¿Usar ChatGPT con datos de clientes viola la LOPDP? Mapa de decisión para empresas ecuatorianas (Expediente de trabajo 02, v1.0, corte 7 de julio de 2026). Ravelant. https://ravelant.com/expedientes/chatgpt-datos-lopdp/

Rutas por madurez

Este expediente ordena las cuatro variables.

El Acuerdo Conceptual las aplica a tu caso concreto en 20 minutos.

Aplicar el mapa a mi caso

20 minutos · La propuesta confirma; no explora

  • Sin costo

  • Sin filtros

  • Sin compromiso