30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

  • ChatGPT

ChatGPT DPA: revisión cláusula por cláusula

El DPA publicado por OpenAI v.010126 cubre instrucciones al procesador, asistencia, seguridad, subprocesadores, devolución o eliminación y transferencias. Revíselo junto con el Acuerdo de Servicios y su formulario de pedido. El cliente sigue siendo propietario de la divulgación legal y decisiones relevantes de configuración; el DPA por sí solo no aprueba todos los planes, funciones o tipos de datos.

Para Asesoría de privacidad, adquisiciones y responsables de espacios de trabajo de IA

Aona Notas de campoC08
Términos publicados, consecuencias prácticas
DPA v.010126

Recuperado el 21 de septiembre de 2026. Compare el texto público con su acuerdo aplicable.

Las posiciones contractuales están documentadas; el cliente, caso de uso y preguntas de seguimiento son ilustrativos. No representan un acuerdo negociado ni aprobación del cliente.

01

Compare el DPA público con su servicio

Esta revisión usa el PDF oficial de cuatro páginas etiquetado v.010126, recuperado el 21 de septiembre de 2026. Complementa el Acuerdo de Servicios de OpenAI. Las secciones 1.1 y 1.2 describen a OpenAI como procesador de Datos del Cliente y remiten al Anexo 1 para detalles del procesamiento. Confirme el acuerdo aplicable y formulario de pedido para su espacio de trabajo ChatGPT Enterprise.

El Anexo 1 describe datos y propósitos seleccionados por el cliente, pero indica que no se pretende transferir datos sensibles salvo inclusión inesperada en datos no estructurados. Resuelva cualquier uso planificado de datos sensibles conforme a los términos reales del servicio y bases legales requeridas. Este DPA no es un BAA HIPAA.

Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126 · RGPD UE: Reglamento (UE) 2016/679

02

Trate la configuración como parte de las instrucciones

La sección 2.1 incluye el DPA, Acuerdo, formulario de pedido e instrucciones de configuración/herramientas soportadas en Instrucciones al Cliente. La sección 3.3 asigna al cliente la responsabilidad de decisiones relevantes de diseño y configuración, como retención y eliminación, sin desplazar las obligaciones de seguridad de OpenAI en la sección 2.5.

Mantenga la tarea acordada, configuración del espacio de trabajo y responsable de cambios con la revisión contractual. El uso ficticio aquí es redacción para soporte al cliente con contexto reducido, no una afirmación de que un acuerdo con cliente o configuración en vivo haya sido aprobada.

Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126

03

Comprender la asistencia y redacción de incidentes

Las secciones 2.4 y 2.6 describen la solicitud de derechos y la asistencia razonable para el cumplimiento, sujetas a sus calificaciones indicadas. La sección 2.7 establece la notificación al cliente sin demora indebida tras que OpenAI tenga conocimiento de una violación de datos personales. No establece una promesa fija de notificación del proveedor en 72 horas.

Identifique el contacto y el procedimiento de respuesta del cliente en lugar de asumir que el proveedor completa todas las solicitudes de derechos o DPIA. Sus plazos regulatorios, decisiones y notificaciones necesitan una gestión separada.

Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126 · RGPD UE: Reglamento (UE) 2016/679

04

Lea las condiciones de auditoría y subprocesadores

La sección 2.8 contiene límites de frecuencia anual, condiciones de confidencialidad y gastos a cargo del cliente para información y auditorías. Cuando la ley de protección de datos lo permita, OpenAI puede proporcionar en su lugar un resumen relevante del informe de auditoría. Revise esas condiciones según la evidencia que su organización necesite.

La sección 2.9 proporciona autorización general para subprocesadores y un período de objeción de 30 días tras la notificación. La notificación por correo electrónico depende de la suscripción; se enumeran otros métodos razonables de notificación. También describe alternativas y posible terminación cuando no se resuelven objeciones. Asigne a alguien para monitorear cambios y evaluar consecuencias operativas.

Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126

05

Separe los términos de salida de la eliminación cotidiana

La sección 2.11 aborda la devolución o eliminación a instrucción del cliente tras la expiración o terminación, con una excepción por retención legal y protección de datos retenidos. La sección 4 distingue los arreglos de transferencia para EEE/Suiza y Reino Unido. Ninguna disposición promete procesamiento universal en la región o eliminación inmediata de cada copia.

Revise el ciclo de vida del servicio por separado. La documentación de OpenAI Work Cloud distingue controles de conversación, Biblioteca y archivos de proyecto. Use las referencias de cláusulas y preguntas de la hoja de trabajo para conectar el contrato público con su proceso real, y conserve cualquier diferencia negociada.

Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126 · OpenAI: manejo y retención de datos en ChatGPT Work Cloud

Ponlo en práctica

Hoja de revisión del DPA de OpenAI v.010126

Las posiciones de cláusulas publicadas están parafraseadas del PDF oficial. Las consecuencias operativas y preguntas de escalada las aplican a un caso ficticio de adquisición de ChatGPT Enterprise.

Las posiciones contractuales están documentadas; el cliente, caso de uso y preguntas de seguimiento son ilustrativos. No representan un acuerdo negociado ni aprobación del cliente.

De la cláusula a la acción
01

2.1 + 3.3

Instrucciones y configuración

Registrar las configuraciones y su responsable.

02

2.9

Notificación y objeción de subprocesadores

Hacer seguimiento de la ventana de objeción de 30 días.

03

2.11

Devolución o eliminación al salir

Mantener la instrucción y la evidencia.

Hoja de revisión del DPA de OpenAI v.010126
ClausePosición publicadaConsecuencia operativaPregunta de escalada
1.1–1.2; Schedule 1Alcance del procesador y detalles de procesamiento vinculados al Acuerdo de Servicios.Identifique el servicio real, los datos y el rol del cliente.¿Esta versión del DPA rige el espacio de trabajo/formulario de pedido?
2.1; 3.3El contrato y las configuraciones soportadas forman instrucciones; el cliente tiene deberes de configuración.Registre configuraciones, alcance de tareas y un responsable de cambios.¿Qué configuraciones implementan nuestras opciones de retención y eliminación?
2.3; 2.5Compromisos de confidencialidad y medidas de seguridad razonables y apropiadas.Revise el detalle de seguridad del Acuerdo.¿Qué medidas aplican al servicio y función exactos?
2.4; 2.6Solicitud de derechos calificada y asistencia razonable para el cumplimiento.Defina la transferencia entre cliente y proveedor.¿Cómo solicitamos asistencia y hacemos seguimiento de la finalización?
2.7Notificación de violación sin demora indebida tras conocimiento.Mantenga la notificación al proveedor separada de nuestros plazos legales.¿Qué contacto recibe la notificación y la escala?
2.8Límites anuales, confidencialidad, gastos del cliente y posible sustitución por resumen de informe.Planifique solicitudes de evidencia y necesidades de auditoría.¿Los informes disponibles y condiciones de auditoría cumplen con nuestros requisitos?
2.9–2.10Autorización general, proceso de objeción de 30 días y obligaciones comparables para subprocesadores.Monitoree notificaciones; evalúe alternativas y límites de responsabilidad del Acuerdo.¿Quién se suscribe, objeta y evalúa consecuencias de salida?
2.11Devolución/eliminación tras terminación a instrucción, con condiciones de retención legal.Planifique exportación, instrucción y confirmación.¿Qué copias y excepciones necesitan evidencia en la salida?
4; Schedule 1Mecanismos de transferencia para EEE/Suiza y Reino Unido; no se prevé transferencia de datos sensibles salvo entrada no estructurada inesperada.Revise geografía, análisis de transferencia y categorías de datos planificadas.¿El uso previsto requiere términos diferentes o salvaguardas adicionales?

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Hoja de revisión del DPA de OpenAI v.010126Lee

Las posiciones contractuales están documentadas; el cliente, caso de uso y preguntas de seguimiento son ilustrativos. No representan un acuerdo negociado ni aprobación del cliente.

Las posiciones de cláusulas publicadas están parafraseadas del PDF oficial. Las consecuencias operativas y preguntas de escalada las aplican a un caso ficticio de adquisición de ChatGPT Enterprise.

Review steps
  • Match the applicable version: Retain the DPA, Services Agreement y order form; check precedence and negotiated differences.
  • Resolve service y data scope: Review Schedule 1, the actual features and any planned sensitive-data use instead of treating the DPA as a universal approval.
  • Assign the operational handoffs: Name owners for rights requests, breach notices, subprocessor changes, audits y exit instructions.
Source identity

Official PDF: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf Footer version: v.010126 Retrieved: 21 September 2026 SHA-256: 42309abe1e586665980ff45a83c813f5d6117c6f4ee0cf28f6cecb56c8426393

The footer is a version identifier. This worksheet does not infer the web page’s publication or update date.

Illustrative review scope

Candidate: ChatGPT Enterprise workspace for customer-support wording. Data approach: reduced context, with unnecessary customer details omitted. Customer agreement: not represented by the exercise. Decision owner: to be established by the real organisation.

Clause positions above describe the public PDF, not a legal opinion that it satisfies every obligation or authorises PHI. Review the applicable Agreement, Order Form, service eligibility y actual customer configuration.

Source y scope

Guide: https://aona.ai/resources/guides/chatgpt-dpa-review-checklist/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
  • OpenAI Data Processing Addendum, v.010126: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf
  • OpenAI: ChatGPT Work Cloud data handling y retention: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security#data-handling-and-retention

Antes de que continúes

Mantén claras estas distinciones

El DPA no es un BAA
Su anexo de procesamiento no aprueba cada uso planificado de datos sensibles o PHI.
Una cláusula contractual no es una acción completada
La asistencia en derechos, configuración y salida aún requieren procedimientos gestionados por el cliente.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a evaluar la visibilidad del uso de IA por empleados y políticas de entrada sensible dentro de un alcance instalado soportado.

No negocia ni aprueba un DPA de OpenAI. El propio rol, procesamiento y términos de Aona requieren revisión separada cuando maneja datos personales.

Use un prompt sintético de soporte para verificar el límite de entrada previsto mientras privacidad y compras completan la revisión contractual.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Qué versión fue revisada?
El PDF oficial de cuatro páginas con pie de página v.010126, obtenido el 21 de septiembre de 2026. Confirme la versión incorporada en su propio acuerdo; el pie de página no establece la fecha de actualización del sitio web.
¿El DPA promete notificación de incumplimiento en 72 horas?
La sección 2.7 dice sin demora indebida tras conocimiento de una violación de datos personales. No establece ese plazo fijo. Evalúe sus propios deberes legales de respuesta y notificación por separado.
¿Podemos objetar un nuevo subprocesador?
La sección 2.9 describe una objeción dentro de 30 días tras recibir notificación, posibles alternativas y condiciones de terminación si no se resuelve el problema. Lea el procedimiento completo y asigne un responsable de notificación.
¿El DPA autoriza cargas planificadas de PHI o categorías especiales?
No se deriva permiso general. La redacción de datos sensibles del Anexo 1, los términos aplicables del servicio, bases legales y cualquier acuerdo separado requerido deben resolverse para el uso previsto.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. RGPD UE: Reglamento (UE) 2016/679

    Los artículos 5, 6, 9, 12, 17, 19, 28, 32, 35 y 36 establecen los requisitos relevantes para el procesamiento, derechos, procesador y evaluación de riesgos.

    law · comprobado 2026-09-21
  2. Anexo de Procesamiento de Datos de OpenAI, v.010126

    PDF oficial de contrato de cuatro páginas: alcance del procesador, secciones 2.1-2.11, obligaciones del cliente en sección 3, disposiciones de transferencia en sección 4 y Anexo 1; versión verificada por pie de página.

    vendor · comprobado 2026-09-21
  3. OpenAI: manejo y retención de datos en ChatGPT Work Cloud

    Ciclos de vida operativos distintos para conversaciones, archivos de Biblioteca, archivos de proyecto, memorias y registros exportados; separados de instrucciones contractuales post-terminación.

    vendor · comprobado 2026-09-21
ChatGPT DPA: revisión cláusula por cláusula | Aona