Decisiones de cumplimiento
ChatGPT
DPIA ChatGPT: ejemplo trabajado de uso por empleado
Se requiere un DPIA cuando el procesamiento propuesto de datos personales probablemente genere un alto riesgo según las normas aplicables. Evaluar la tarea específica y el flujo de datos, no ChatGPT en abstracto. Este ejemplo rediseña una propuesta de ticket en bruto antes de usar datos reales de clientes.
Para DPOs, arquitectos de seguridad y responsables de servicio al cliente
Un equipo de soporte ficticio elige ejemplos genéricos mientras se abordan riesgos no resueltos.
Organización sintética, roles y hallazgos de evaluación. Las salvaguardas propuestas no han sido probadas; no se reclama aprobación de DPO ni autoridad supervisora.01
Evaluar el uso, no el nombre del producto
El artículo 35 del GDPR requiere un DPIA antes del procesamiento que probablemente resulte en alto riesgo, considerando naturaleza, alcance, contexto y propósitos. Identifica casos particulares y requiere atención a listas de autoridades supervisoras. Una nueva herramienta de IA es motivo para evaluar riesgo, no prueba de que todo uso necesite automáticamente el mismo DPIA.
Este ejemplo trata de un equipo de soporte inventado que propone pegar tickets de clientes en un espacio de trabajo gestionado de ChatGPT para mejorar la redacción. Los tickets pueden incluir nombres, referencias de cuenta y detalles inesperados de salud. El ejemplo procede con una evaluación estructurada; la organización real debe aplicar criterios de selección de su jurisdicción y consultar a su DPO si está designado.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679 · ICO: Guía sobre IA y protección de datos
02
Mapear el flujo propuesto completo
La propuesta original mueve texto de un sistema de tickets a un dispositivo de empleado, luego a un espacio de trabajo ChatGPT, con un borrador copiado de vuelta al ticket. Separar archivos subidos, conversaciones guardadas, salidas copiadas y sistemas conectados. No inferir que el compromiso contractual del proveedor controle el sistema de tickets o descargas de empleados de la organización.
El ejemplo revisado excluye adjuntos y conectores, usa descripciones genéricas de problemas y requiere revisión humana antes de enviar una respuesta. Son controles propuestos del escenario, no afirmaciones de que un plan particular de ChatGPT o despliegue de Aona haya sido configurado o probado.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
03
Comparar una forma menos intrusiva de cumplir el propósito
El artículo 35 exige análisis de necesidad y proporcionalidad, no solo una lista de características de seguridad. El propósito aquí es una redacción más clara. Las alternativas incluyen una plantilla aprobada de redacción, ejemplos inventados o una descripción breve que omita la identidad del cliente. No es necesaria la historia completa del ticket para el ejercicio genérico.
Registrar la base relevante del artículo 6 y obligaciones de transparencia para cualquier uso real de datos personales. Si hay información de categoría especial, evaluar la condición adicional del artículo 9. Un DPA, entorno de formación o formulario DPIA no proporcionan esas bases legales. Mantener el servicio real y alcance contractual del proveedor nombrado en el paquete de evidencia.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
04
Evaluar efectos en personas e incertidumbre residual
El riesgo no es solo una fuga. Una respuesta reescrita inexacta puede tergiversar una queja; detalles de salud innecesarios pueden llegar a otro destinatario; copias retenidas pueden complicar una solicitud de derechos. Describir la persona afectada, posible consecuencia, salvaguarda propuesta y evidencia necesaria para evaluar su efectividad.
La hoja de trabajo completada usa hallazgos cualitativos en lugar de probabilidades fabricadas. Registra restricciones de cuenta, entradas reducidas y revisión humana como medidas previstas, con efectividad aún no probada. La decisión ilustrativa es usar ejemplos genéricos en lugar de iniciar la propuesta de ticket en bruto. Cualquier riesgo residual alto real requiere análisis previo según el artículo 36.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
05
Hacer del DPIA un registro de decisiones vivo
Asignar responsabilidades a roles que puedan actuar: el responsable de soporte define la tarea, compras verifica términos del servicio, seguridad revisa la ruta de datos y el DPO asesora en la evaluación de privacidad. Los nombres de roles en este ejemplo no representan revisión o aprobación real de una persona.
Revisar la evaluación cuando cambien datos, función, destinatarios o riesgos. Añadir un conector o permitir cargas masivas puede alterar sustancialmente el flujo original. Mantener la evidencia y decisión reales con el DPIA, y usar la plantilla en blanco existente al documentar el caso propio de la organización.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
Ponlo en práctica
DPIA trabajado para soporte al cliente
Evaluación ficticia de asistencia en redacción para respuestas a clientes. Este registro de enseñanza completado llega a una decisión de rediseño en lugar de afirmar que el uso original de tickets en bruto está aprobado.
Organización sintética, roles y hallazgos de evaluación. Las salvaguardas propuestas no han sido probadas; no se reclama aprobación de DPO ni autoridad supervisora.
Fuente
Sistema de tickets del cliente
Mantener registros originales en su fuente controlada.
Entrada
Contexto de redacción reducido o inventado
Excluir identificadores para el ejercicio de enseñanza.
Salida
Borrador revisado por humanos
Este ejemplo no habilita respuesta automática.
| Elemento de evaluación | Hallazgo ilustrativo | Propietario o seguimiento |
|---|---|---|
| Propósito y alcance | Mejorar redacción de respuesta; sin decisión automatizada ni envío al cliente. | El responsable de soporte define la tarea permitida. |
| Flujo de datos original | Texto del ticket → dispositivo del empleado → espacio de trabajo ChatGPT → borrador de vuelta al ticket. | Seguridad mapea copias almacenadas y destinatarios. |
| Necesidad y alternativa | Ejemplos genéricos de redacción pueden cumplir el propósito inicial sin tickets en bruto. | El responsable de soporte elige el diseño de contexto reducido. |
| Legalidad y transparencia | Cualquier uso posterior de datos reales necesita su base del artículo 6 y análisis relevante del artículo 9. | El responsable de privacidad verifica bases e información para clientes. |
| Riesgo para las personas | Identificadores innecesarios, detalles de salud inesperados y borradores engañosos podrían afectar a los clientes. | Los responsables de privacidad y soporte evalúan la consecuencia y el alcance. |
| Salvaguardas propuestas | Sin archivos adjuntos/conectores en el ejemplo; entradas genéricas; revisión humana de la respuesta. | Seguridad verifica la configuración real; soporte prueba el procedimiento de revisión. |
| Incertidumbre residual | No se establecen términos de servicio, retención ni eficacia para un despliegue real. | Adquisiciones y seguridad obtienen la evidencia faltante. |
| Decisión ilustrativa | No iniciar el procesamiento de tickets en bruto; comenzar con ejemplos de redacción inventados. | Reevaluar el alcance de datos reales y cualquier implicación del Artículo 36 antes de un cambio posterior. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
DPIA trabajado para soporte al clienteLee
Organización sintética, roles y hallazgos de evaluación. Las salvaguardas propuestas no han sido probadas; no se reclama aprobación de DPO ni autoridad supervisora.
Evaluación ficticia de asistencia en redacción para respuestas a clientes. Este registro de enseñanza completado llega a una decisión de rediseño en lugar de afirmar que el uso original de tickets en bruto está aprobado.
Review steps
- Trace every retained copy: Include the ticket, AI conversation, attachments, generated drafts y exported evidence.
- Test necessity: Explain why a generic description or approved template would not meet the proposed real-data purpose.
- Resolve the remaining risk: Record actual evidence y responsibilities; assess prior consultation where the legal threshold is met.
Invented safe input
Rewrite this generic support message more clearly: “Please check the delivery instructions y contact our support team if they need updating.” Do not invent a customer, account number or personal circumstance.
Disposición ilustrativa
Original proposal: paste raw tickets. Decision in this teaching example: redesign; use generic wording context only. Live-data approval: none represented. Control validation: not run. Review trigger: any proposal to add identifiable tickets, attachments, connectors or automatic replies.
Source y scope
Guide: https://aona.ai/resources/guides/chatgpt-dpia-worked-example/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
- ICO: Guidance on AI y data protection: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/artificial-intelligence/guidance-on-ai-and-data-protection/
Antes de que continúes
Mantén claras estas distinciones
- Una plantilla no es una conclusión
- La evaluación debe explicar el flujo real, necesidad, riesgos y evidencia.
- Una DPIA realiza un trabajo diferente
- Los términos del procesador no sustituyen la base legal, transparencia ni la decisión de la DPIA.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a evaluar la visibilidad de IA para empleados y políticas de entrada sensible para una ruta soportada nombrada.
No realiza la DPIA del responsable, establece base legal ni gestiona aprobaciones de privacidad automáticamente.
Use el texto de soporte inventado y una variante sintética sobredetallada para observar el comportamiento de la política acordada.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Requiere cada uso de ChatGPT una DPIA?
¿Podemos reutilizar este ejemplo completado como nuestra aprobación?
¿Es suficiente un DPA del Artículo 28 para finalizar la DPIA?
¿Qué cambios deben activar una revisión?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- RGPD UE: Reglamento (UE) 2016/679
Los artículos 5, 6, 9, 12, 17, 19, 28, 32, 35 y 36 establecen los requisitos relevantes para el procesamiento, derechos, procesador y evaluación de riesgos.
law · comprobado 2026-09-21 - ICO: Guía sobre IA y protección de datos
Guía del Reino Unido sobre evaluación de riesgos, responsabilidad y uso de IA con información personal; distinta del texto legal del RGPD UE.
regulator · comprobado 2026-09-21