30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

  • ChatGPT

DPIA ChatGPT: ejemplo trabajado de uso por empleado

Se requiere un DPIA cuando el procesamiento propuesto de datos personales probablemente genere un alto riesgo según las normas aplicables. Evaluar la tarea específica y el flujo de datos, no ChatGPT en abstracto. Este ejemplo rediseña una propuesta de ticket en bruto antes de usar datos reales de clientes.

Para DPOs, arquitectos de seguridad y responsables de servicio al cliente

Aona Notas de campoC07
La evaluación cambia el diseño
Raw tickets → reduced context

Un equipo de soporte ficticio elige ejemplos genéricos mientras se abordan riesgos no resueltos.

Organización sintética, roles y hallazgos de evaluación. Las salvaguardas propuestas no han sido probadas; no se reclama aprobación de DPO ni autoridad supervisora.

01

Evaluar el uso, no el nombre del producto

El artículo 35 del GDPR requiere un DPIA antes del procesamiento que probablemente resulte en alto riesgo, considerando naturaleza, alcance, contexto y propósitos. Identifica casos particulares y requiere atención a listas de autoridades supervisoras. Una nueva herramienta de IA es motivo para evaluar riesgo, no prueba de que todo uso necesite automáticamente el mismo DPIA.

Este ejemplo trata de un equipo de soporte inventado que propone pegar tickets de clientes en un espacio de trabajo gestionado de ChatGPT para mejorar la redacción. Los tickets pueden incluir nombres, referencias de cuenta y detalles inesperados de salud. El ejemplo procede con una evaluación estructurada; la organización real debe aplicar criterios de selección de su jurisdicción y consultar a su DPO si está designado.

Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679 · ICO: Guía sobre IA y protección de datos

02

Mapear el flujo propuesto completo

La propuesta original mueve texto de un sistema de tickets a un dispositivo de empleado, luego a un espacio de trabajo ChatGPT, con un borrador copiado de vuelta al ticket. Separar archivos subidos, conversaciones guardadas, salidas copiadas y sistemas conectados. No inferir que el compromiso contractual del proveedor controle el sistema de tickets o descargas de empleados de la organización.

El ejemplo revisado excluye adjuntos y conectores, usa descripciones genéricas de problemas y requiere revisión humana antes de enviar una respuesta. Son controles propuestos del escenario, no afirmaciones de que un plan particular de ChatGPT o despliegue de Aona haya sido configurado o probado.

Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679

03

Comparar una forma menos intrusiva de cumplir el propósito

El artículo 35 exige análisis de necesidad y proporcionalidad, no solo una lista de características de seguridad. El propósito aquí es una redacción más clara. Las alternativas incluyen una plantilla aprobada de redacción, ejemplos inventados o una descripción breve que omita la identidad del cliente. No es necesaria la historia completa del ticket para el ejercicio genérico.

Registrar la base relevante del artículo 6 y obligaciones de transparencia para cualquier uso real de datos personales. Si hay información de categoría especial, evaluar la condición adicional del artículo 9. Un DPA, entorno de formación o formulario DPIA no proporcionan esas bases legales. Mantener el servicio real y alcance contractual del proveedor nombrado en el paquete de evidencia.

Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679

04

Evaluar efectos en personas e incertidumbre residual

El riesgo no es solo una fuga. Una respuesta reescrita inexacta puede tergiversar una queja; detalles de salud innecesarios pueden llegar a otro destinatario; copias retenidas pueden complicar una solicitud de derechos. Describir la persona afectada, posible consecuencia, salvaguarda propuesta y evidencia necesaria para evaluar su efectividad.

La hoja de trabajo completada usa hallazgos cualitativos en lugar de probabilidades fabricadas. Registra restricciones de cuenta, entradas reducidas y revisión humana como medidas previstas, con efectividad aún no probada. La decisión ilustrativa es usar ejemplos genéricos en lugar de iniciar la propuesta de ticket en bruto. Cualquier riesgo residual alto real requiere análisis previo según el artículo 36.

Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679

05

Hacer del DPIA un registro de decisiones vivo

Asignar responsabilidades a roles que puedan actuar: el responsable de soporte define la tarea, compras verifica términos del servicio, seguridad revisa la ruta de datos y el DPO asesora en la evaluación de privacidad. Los nombres de roles en este ejemplo no representan revisión o aprobación real de una persona.

Revisar la evaluación cuando cambien datos, función, destinatarios o riesgos. Añadir un conector o permitir cargas masivas puede alterar sustancialmente el flujo original. Mantener la evidencia y decisión reales con el DPIA, y usar la plantilla en blanco existente al documentar el caso propio de la organización.

Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679

Ponlo en práctica

DPIA trabajado para soporte al cliente

Evaluación ficticia de asistencia en redacción para respuestas a clientes. Este registro de enseñanza completado llega a una decisión de rediseño en lugar de afirmar que el uso original de tickets en bruto está aprobado.

Organización sintética, roles y hallazgos de evaluación. Las salvaguardas propuestas no han sido probadas; no se reclama aprobación de DPO ni autoridad supervisora.

La ruta de datos propuesta
01

Fuente

Sistema de tickets del cliente

Mantener registros originales en su fuente controlada.

02

Entrada

Contexto de redacción reducido o inventado

Excluir identificadores para el ejercicio de enseñanza.

03

Salida

Borrador revisado por humanos

Este ejemplo no habilita respuesta automática.

DPIA trabajado para soporte al cliente
Elemento de evaluaciónHallazgo ilustrativoPropietario o seguimiento
Propósito y alcanceMejorar redacción de respuesta; sin decisión automatizada ni envío al cliente.El responsable de soporte define la tarea permitida.
Flujo de datos originalTexto del ticket → dispositivo del empleado → espacio de trabajo ChatGPT → borrador de vuelta al ticket.Seguridad mapea copias almacenadas y destinatarios.
Necesidad y alternativaEjemplos genéricos de redacción pueden cumplir el propósito inicial sin tickets en bruto.El responsable de soporte elige el diseño de contexto reducido.
Legalidad y transparenciaCualquier uso posterior de datos reales necesita su base del artículo 6 y análisis relevante del artículo 9.El responsable de privacidad verifica bases e información para clientes.
Riesgo para las personasIdentificadores innecesarios, detalles de salud inesperados y borradores engañosos podrían afectar a los clientes.Los responsables de privacidad y soporte evalúan la consecuencia y el alcance.
Salvaguardas propuestasSin archivos adjuntos/conectores en el ejemplo; entradas genéricas; revisión humana de la respuesta.Seguridad verifica la configuración real; soporte prueba el procedimiento de revisión.
Incertidumbre residualNo se establecen términos de servicio, retención ni eficacia para un despliegue real.Adquisiciones y seguridad obtienen la evidencia faltante.
Decisión ilustrativaNo iniciar el procesamiento de tickets en bruto; comenzar con ejemplos de redacción inventados.Reevaluar el alcance de datos reales y cualquier implicación del Artículo 36 antes de un cambio posterior.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
DPIA trabajado para soporte al clienteLee

Organización sintética, roles y hallazgos de evaluación. Las salvaguardas propuestas no han sido probadas; no se reclama aprobación de DPO ni autoridad supervisora.

Evaluación ficticia de asistencia en redacción para respuestas a clientes. Este registro de enseñanza completado llega a una decisión de rediseño en lugar de afirmar que el uso original de tickets en bruto está aprobado.

Review steps
  • Trace every retained copy: Include the ticket, AI conversation, attachments, generated drafts y exported evidence.
  • Test necessity: Explain why a generic description or approved template would not meet the proposed real-data purpose.
  • Resolve the remaining risk: Record actual evidence y responsibilities; assess prior consultation where the legal threshold is met.
Invented safe input

Rewrite this generic support message more clearly: “Please check the delivery instructions y contact our support team if they need updating.” Do not invent a customer, account number or personal circumstance.

Disposición ilustrativa

Original proposal: paste raw tickets. Decision in this teaching example: redesign; use generic wording context only. Live-data approval: none represented. Control validation: not run. Review trigger: any proposal to add identifiable tickets, attachments, connectors or automatic replies.

Source y scope

Guide: https://aona.ai/resources/guides/chatgpt-dpia-worked-example/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
  • ICO: Guidance on AI y data protection: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/artificial-intelligence/guidance-on-ai-and-data-protection/

Antes de que continúes

Mantén claras estas distinciones

Una plantilla no es una conclusión
La evaluación debe explicar el flujo real, necesidad, riesgos y evidencia.
Una DPIA realiza un trabajo diferente
Los términos del procesador no sustituyen la base legal, transparencia ni la decisión de la DPIA.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a evaluar la visibilidad de IA para empleados y políticas de entrada sensible para una ruta soportada nombrada.

No realiza la DPIA del responsable, establece base legal ni gestiona aprobaciones de privacidad automáticamente.

Use el texto de soporte inventado y una variante sintética sobredetallada para observar el comportamiento de la política acordada.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Requiere cada uso de ChatGPT una DPIA?
No. Aplique el umbral de alto riesgo y la guía de la autoridad relevante al procesamiento real. Un ejercicio genérico de redacción sin datos personales difiere del procesamiento a gran escala de datos sensibles o perfilado consecuente.
¿Podemos reutilizar este ejemplo completado como nuestra aprobación?
No. Demuestra la estructura de evaluación y llega a una decisión ficticia de rediseño. Reemplace el escenario con sus propósitos reales, flujos de datos, evidencia y decisiones responsables.
¿Es suficiente un DPA del Artículo 28 para finalizar la DPIA?
No. Un contrato de procesador es un insumo. La DPIA también examina necesidad, proporcionalidad, riesgos para las personas y medidas para abordarlos.
¿Qué cambios deben activar una revisión?
Cambios en datos, escala, destinatarios, funciones o riesgos pueden requerir revisión. Ejemplos incluyen añadir cargas de tickets en bruto, conectar otro sistema fuente o permitir enviar respuestas generadas por IA sin la revisión humana prevista.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. RGPD UE: Reglamento (UE) 2016/679

    Los artículos 5, 6, 9, 12, 17, 19, 28, 32, 35 y 36 establecen los requisitos relevantes para el procesamiento, derechos, procesador y evaluación de riesgos.

    law · comprobado 2026-09-21
  2. ICO: Guía sobre IA y protección de datos

    Guía del Reino Unido sobre evaluación de riesgos, responsabilidad y uso de IA con información personal; distinta del texto legal del RGPD UE.

    regulator · comprobado 2026-09-21
DPIA ChatGPT: ejemplo trabajado de uso por empleado | Aona