Decisiones de cumplimiento
ChatGPT
ChatGPT DPA: revisión cláusula por cláusula
El DPA publicado por OpenAI v.010126 cubre instrucciones al procesador, asistencia, seguridad, subprocesadores, devolución o eliminación y transferencias. Revíselo junto con el Acuerdo de Servicios y su formulario de pedido. El cliente sigue siendo propietario de la divulgación legal y decisiones relevantes de configuración; el DPA por sí solo no aprueba todos los planes, funciones o tipos de datos.
Para Asesoría de privacidad, adquisiciones y responsables de espacios de trabajo de IA
Recuperado el 21 de septiembre de 2026. Compare el texto público con su acuerdo aplicable.
Las posiciones contractuales están documentadas; el cliente, caso de uso y preguntas de seguimiento son ilustrativos. No representan un acuerdo negociado ni aprobación del cliente.01
Compare el DPA público con su servicio
Esta revisión usa el PDF oficial de cuatro páginas etiquetado v.010126, recuperado el 21 de septiembre de 2026. Complementa el Acuerdo de Servicios de OpenAI. Las secciones 1.1 y 1.2 describen a OpenAI como procesador de Datos del Cliente y remiten al Anexo 1 para detalles del procesamiento. Confirme el acuerdo aplicable y formulario de pedido para su espacio de trabajo ChatGPT Enterprise.
El Anexo 1 describe datos y propósitos seleccionados por el cliente, pero indica que no se pretende transferir datos sensibles salvo inclusión inesperada en datos no estructurados. Resuelva cualquier uso planificado de datos sensibles conforme a los términos reales del servicio y bases legales requeridas. Este DPA no es un BAA HIPAA.
Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126 · RGPD UE: Reglamento (UE) 2016/679
02
Trate la configuración como parte de las instrucciones
La sección 2.1 incluye el DPA, Acuerdo, formulario de pedido e instrucciones de configuración/herramientas soportadas en Instrucciones al Cliente. La sección 3.3 asigna al cliente la responsabilidad de decisiones relevantes de diseño y configuración, como retención y eliminación, sin desplazar las obligaciones de seguridad de OpenAI en la sección 2.5.
Mantenga la tarea acordada, configuración del espacio de trabajo y responsable de cambios con la revisión contractual. El uso ficticio aquí es redacción para soporte al cliente con contexto reducido, no una afirmación de que un acuerdo con cliente o configuración en vivo haya sido aprobada.
Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126
03
Comprender la asistencia y redacción de incidentes
Las secciones 2.4 y 2.6 describen la solicitud de derechos y la asistencia razonable para el cumplimiento, sujetas a sus calificaciones indicadas. La sección 2.7 establece la notificación al cliente sin demora indebida tras que OpenAI tenga conocimiento de una violación de datos personales. No establece una promesa fija de notificación del proveedor en 72 horas.
Identifique el contacto y el procedimiento de respuesta del cliente en lugar de asumir que el proveedor completa todas las solicitudes de derechos o DPIA. Sus plazos regulatorios, decisiones y notificaciones necesitan una gestión separada.
Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126 · RGPD UE: Reglamento (UE) 2016/679
04
Lea las condiciones de auditoría y subprocesadores
La sección 2.8 contiene límites de frecuencia anual, condiciones de confidencialidad y gastos a cargo del cliente para información y auditorías. Cuando la ley de protección de datos lo permita, OpenAI puede proporcionar en su lugar un resumen relevante del informe de auditoría. Revise esas condiciones según la evidencia que su organización necesite.
La sección 2.9 proporciona autorización general para subprocesadores y un período de objeción de 30 días tras la notificación. La notificación por correo electrónico depende de la suscripción; se enumeran otros métodos razonables de notificación. También describe alternativas y posible terminación cuando no se resuelven objeciones. Asigne a alguien para monitorear cambios y evaluar consecuencias operativas.
Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126
05
Separe los términos de salida de la eliminación cotidiana
La sección 2.11 aborda la devolución o eliminación a instrucción del cliente tras la expiración o terminación, con una excepción por retención legal y protección de datos retenidos. La sección 4 distingue los arreglos de transferencia para EEE/Suiza y Reino Unido. Ninguna disposición promete procesamiento universal en la región o eliminación inmediata de cada copia.
Revise el ciclo de vida del servicio por separado. La documentación de OpenAI Work Cloud distingue controles de conversación, Biblioteca y archivos de proyecto. Use las referencias de cláusulas y preguntas de la hoja de trabajo para conectar el contrato público con su proceso real, y conserve cualquier diferencia negociada.
Contexto de la fuente: Anexo de Procesamiento de Datos de OpenAI, v.010126 · OpenAI: manejo y retención de datos en ChatGPT Work Cloud
Ponlo en práctica
Hoja de revisión del DPA de OpenAI v.010126
Las posiciones de cláusulas publicadas están parafraseadas del PDF oficial. Las consecuencias operativas y preguntas de escalada las aplican a un caso ficticio de adquisición de ChatGPT Enterprise.
Las posiciones contractuales están documentadas; el cliente, caso de uso y preguntas de seguimiento son ilustrativos. No representan un acuerdo negociado ni aprobación del cliente.
2.1 + 3.3
Instrucciones y configuración
Registrar las configuraciones y su responsable.
2.9
Notificación y objeción de subprocesadores
Hacer seguimiento de la ventana de objeción de 30 días.
2.11
Devolución o eliminación al salir
Mantener la instrucción y la evidencia.
| Clause | Posición publicada | Consecuencia operativa | Pregunta de escalada |
|---|---|---|---|
| 1.1–1.2; Schedule 1 | Alcance del procesador y detalles de procesamiento vinculados al Acuerdo de Servicios. | Identifique el servicio real, los datos y el rol del cliente. | ¿Esta versión del DPA rige el espacio de trabajo/formulario de pedido? |
| 2.1; 3.3 | El contrato y las configuraciones soportadas forman instrucciones; el cliente tiene deberes de configuración. | Registre configuraciones, alcance de tareas y un responsable de cambios. | ¿Qué configuraciones implementan nuestras opciones de retención y eliminación? |
| 2.3; 2.5 | Compromisos de confidencialidad y medidas de seguridad razonables y apropiadas. | Revise el detalle de seguridad del Acuerdo. | ¿Qué medidas aplican al servicio y función exactos? |
| 2.4; 2.6 | Solicitud de derechos calificada y asistencia razonable para el cumplimiento. | Defina la transferencia entre cliente y proveedor. | ¿Cómo solicitamos asistencia y hacemos seguimiento de la finalización? |
| 2.7 | Notificación de violación sin demora indebida tras conocimiento. | Mantenga la notificación al proveedor separada de nuestros plazos legales. | ¿Qué contacto recibe la notificación y la escala? |
| 2.8 | Límites anuales, confidencialidad, gastos del cliente y posible sustitución por resumen de informe. | Planifique solicitudes de evidencia y necesidades de auditoría. | ¿Los informes disponibles y condiciones de auditoría cumplen con nuestros requisitos? |
| 2.9–2.10 | Autorización general, proceso de objeción de 30 días y obligaciones comparables para subprocesadores. | Monitoree notificaciones; evalúe alternativas y límites de responsabilidad del Acuerdo. | ¿Quién se suscribe, objeta y evalúa consecuencias de salida? |
| 2.11 | Devolución/eliminación tras terminación a instrucción, con condiciones de retención legal. | Planifique exportación, instrucción y confirmación. | ¿Qué copias y excepciones necesitan evidencia en la salida? |
| 4; Schedule 1 | Mecanismos de transferencia para EEE/Suiza y Reino Unido; no se prevé transferencia de datos sensibles salvo entrada no estructurada inesperada. | Revise geografía, análisis de transferencia y categorías de datos planificadas. | ¿El uso previsto requiere términos diferentes o salvaguardas adicionales? |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Hoja de revisión del DPA de OpenAI v.010126Lee
Las posiciones contractuales están documentadas; el cliente, caso de uso y preguntas de seguimiento son ilustrativos. No representan un acuerdo negociado ni aprobación del cliente.
Las posiciones de cláusulas publicadas están parafraseadas del PDF oficial. Las consecuencias operativas y preguntas de escalada las aplican a un caso ficticio de adquisición de ChatGPT Enterprise.
Review steps
- Match the applicable version: Retain the DPA, Services Agreement y order form; check precedence and negotiated differences.
- Resolve service y data scope: Review Schedule 1, the actual features and any planned sensitive-data use instead of treating the DPA as a universal approval.
- Assign the operational handoffs: Name owners for rights requests, breach notices, subprocessor changes, audits y exit instructions.
Source identity
Official PDF: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf Footer version: v.010126 Retrieved: 21 September 2026 SHA-256: 42309abe1e586665980ff45a83c813f5d6117c6f4ee0cf28f6cecb56c8426393
The footer is a version identifier. This worksheet does not infer the web page’s publication or update date.
Illustrative review scope
Candidate: ChatGPT Enterprise workspace for customer-support wording. Data approach: reduced context, with unnecessary customer details omitted. Customer agreement: not represented by the exercise. Decision owner: to be established by the real organisation.
Clause positions above describe the public PDF, not a legal opinion that it satisfies every obligation or authorises PHI. Review the applicable Agreement, Order Form, service eligibility y actual customer configuration.
Source y scope
Guide: https://aona.ai/resources/guides/chatgpt-dpa-review-checklist/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
- OpenAI Data Processing Addendum, v.010126: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf
- OpenAI: ChatGPT Work Cloud data handling y retention: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security#data-handling-and-retention
Antes de que continúes
Mantén claras estas distinciones
- El DPA no es un BAA
- Su anexo de procesamiento no aprueba cada uso planificado de datos sensibles o PHI.
- Una cláusula contractual no es una acción completada
- La asistencia en derechos, configuración y salida aún requieren procedimientos gestionados por el cliente.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a evaluar la visibilidad del uso de IA por empleados y políticas de entrada sensible dentro de un alcance instalado soportado.
No negocia ni aprueba un DPA de OpenAI. El propio rol, procesamiento y términos de Aona requieren revisión separada cuando maneja datos personales.
Use un prompt sintético de soporte para verificar el límite de entrada previsto mientras privacidad y compras completan la revisión contractual.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Qué versión fue revisada?
¿El DPA promete notificación de incumplimiento en 72 horas?
¿Podemos objetar un nuevo subprocesador?
¿El DPA autoriza cargas planificadas de PHI o categorías especiales?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- RGPD UE: Reglamento (UE) 2016/679
Los artículos 5, 6, 9, 12, 17, 19, 28, 32, 35 y 36 establecen los requisitos relevantes para el procesamiento, derechos, procesador y evaluación de riesgos.
law · comprobado 2026-09-21 - Anexo de Procesamiento de Datos de OpenAI, v.010126
PDF oficial de contrato de cuatro páginas: alcance del procesador, secciones 2.1-2.11, obligaciones del cliente en sección 3, disposiciones de transferencia en sección 4 y Anexo 1; versión verificada por pie de página.
vendor · comprobado 2026-09-21 - OpenAI: manejo y retención de datos en ChatGPT Work Cloud
Ciclos de vida operativos distintos para conversaciones, archivos de Biblioteca, archivos de proyecto, memorias y registros exportados; separados de instrucciones contractuales post-terminación.
vendor · comprobado 2026-09-21