La respuesta corta antes del detalle
Sí, es legal usar ChatGPT (y otros LLMs) en tu PYME en España y la UE. Ni la AEPD ni la Comisión Europea prohíben el uso de IA generativa. Lo que regulan es CÓMO la usas. Si la usas correctamente, sin riesgos para datos personales y respetando AI Act, no hay problema.
Pero hay 3 escenarios donde sí incumples y te pueden sancionar. Estos son los que tienes que conocer y evitar.
Los 3 riesgos legales reales
Riesgo 1: Datos personales de terceros en ChatGPT consumer
El más frecuente. Empleado mete en ChatGPT Plus («ayúdame a redactar respuesta a este cliente: nombre, email, queja, historial...») sin darse cuenta de que esos datos personales viajan a servidores de OpenAI, pueden usarse para training (en plan individual) y puede haber tratamiento internacional fuera de la UE.
Esto es violación RGPD: tratamiento de datos personales sin base legal específica + transferencia internacional sin garantías. Sanción AEPD: 10.000-300.000 € PYME media, hasta 4% facturación anual en casos graves.
Cómo evitarlo: usar ChatGPT Enterprise (que firma contrato de encargado de tratamiento + no training + ubicación europea de datos) o anonimizar SIEMPRE antes de meter en versión consumer.
Riesgo 2: Decisiones automatizadas sobre personas
Usar IA para tomar decisiones que afectan a personas (contratación, promoción, scoring crediticio, evaluación rendimiento, selección clientes, ofertas personalizadas) sin transparencia ni revisión humana. El AI Act lo considera sistema de alto riesgo.
Esto es violación AI Act si lo haces sin: documentación técnica del sistema, gestión de riesgos, supervisión humana obligatoria, log de uso, evaluación de impacto. Sanción: hasta 7% facturación anual.
Cómo evitarlo: NUNCA dejes que IA tome decisión final sobre persona. SIEMPRE revisión humana documentada. Notifica al afectado del uso de IA en su evaluación.
Riesgo 3: Contenido sintético sin etiquetado
Generar contenido (imagen, vídeo, audio, texto) con IA y publicarlo sin etiquetado cuando puede confundirse con contenido humano real. Especialmente crítico en deepfakes, vídeos sintéticos, audios generados que imitan personas reales.
Esto es violación AI Act + LSSI. Sanción: hasta 35M € o 7% facturación. Casos extremos (deepfakes maliciosos, suplantación) también pueden ser delito penal (sin entrar en sanciones administrativas).
Cómo evitarlo: etiqueta contenido IA-generado cuando aplica obligación. Para uso interno (borradores, brainstorming), NO necesitas etiquetar.
Lo que SÍ puedes hacer sin problema legal
Permitido sin restricciones específicas:
• Redactar borradores de emails, propuestas, contratos para tu revisión
• Generar contenido marketing/blog que tú revisas antes de publicar
• Brainstorming de ideas, estrategias, naming
• Traducción de documentos sin datos personales
• Análisis de tendencias de mercado, competencia (datos públicos)
• Ayuda con código, scripts, fórmulas Excel
• Resumen de documentos propios sin datos personales de terceros
• Atención cliente con chatbot que declara claramente que es IA
• Generación de imágenes para marketing (con derechos sobre el resultado)
• Formación interna del equipo
Plan de cumplimiento para PYME (5 pasos)
- Política interna IA: documento de 2-3 páginas que define qué se puede hacer con IA y qué no. Personalizado a tu sector y tipo de datos.
- Formación del equipo: 1-2 horas explicando RGPD aplicado a IA, qué NO meter en ChatGPT (DNI, datos clientes, datos empleados, secretos comerciales) y por qué.
- Suscripciones empresariales para datos sensibles: si tu equipo trabaja con datos personales, usa ChatGPT Enterprise, Claude Team, Gemini Workspace que firman contrato de encargado de tratamiento.
- Registro de actividades IA en política privacidad: si usas IA en procesos que afectan a personas (selección personal, atención cliente con chatbot, análisis automático), declárala en tu política privacidad.
- Revisión humana documentada: cualquier decisión automatizada relevante debe tener intervención humana registrada para defensa frente auditorías.
Casos reales de sanción 2024-2025 en España
- Despacho legal de Madrid, 2024: 80.000 € AEPD por usar ChatGPT para resumir expedientes clientes sin anonimizar. Datos viajaron a OpenAI sin base legal.
- Empresa selección personal, 2025: 150.000 € por usar IA para filtrar CVs sin transparencia ni revisión humana. Decisiones automatizadas sobre acceso a empleo.
- PYME marketing en Barcelona, 2024: 25.000 € por generar contenido IA sobre personas públicas reales sin verificar (output incorrecto que dañó reputación de tercero).
- Asesoría fiscal Asturias, 2025: 45.000 € por procesar datos fiscales en ChatGPT consumer durante 6 meses.
El AI Act europeo en 2026 — qué cambia
El AI Act entró en vigor agosto 2024 y aplica escalonadamente. Hitos 2026:
- Febrero 2026: prohibiciones absolutas (manipulación subliminal, social scoring, etc.) en plena aplicación.
- Agosto 2026: obligaciones de transparencia y gobernanza para sistemas IA generativos en plena aplicación. Aquí entra la mayoría de PYMEs.
- Agosto 2027: obligaciones para sistemas de alto riesgo en plena aplicación.
Para 2026, la PYME media debe cumplir: transparencia (chatbots declarados como IA, contenido sintético etiquetado), gestión básica de riesgos si usa IA en procesos sensibles, registro de actividades.
¿Tu PYME está usando IA correctamente?
Auditoría legal de uso de IA en tu empresa: revisión de tus prácticas actuales, identificación de riesgos RGPD y AI Act, plan de cumplimiento práctico adaptado a tu sector. Para PYMEs del Camp de Tarragona y Penedès. Trabajo con abogados especializados cuando hace falta peritaje.
Solicitar auditoría IA legalRecursos relacionados
- Cuánto cuesta un agente IA personalizado PYME — incluye compliance RGPD + AI Act.
- Cuánto cuesta un chatbot WhatsApp Business — caso con transparencia obligatoria.
- ChatGPT vs Claude vs Gemini para empresas — diferencias en privacy default.
- LLMs aplicados al negocio — qué LLMs son más privacy-friendly.
- Agentes IA para PYMEs — compliance aplicado a agentes.
- IA para empresas en El Vendrell — caso aplicado al mercado local.
Preguntas frecuentes
Sí, totalmente legal. AEPD no prohíbe. Regulan el CÓMO. RGPD aplica si introduces datos personales sin base legal. AI Act aplica si lo usas en sistemas alto riesgo. Para uso general (redactar emails, contenido marketing): zero problema.
1) Datos personales en ChatGPT consumer sin contrato — multa RGPD 4% facturación. 2) Decisiones automatizadas sobre personas — AI Act 7% facturación. 3) Contenido sintético sin etiquetado — AI Act + LSSI hasta 35M €.
Hitos 2026: febrero prohibiciones absolutas plenas, agosto obligaciones transparencia generativas, agosto 2027 alto riesgo plenas. PYME media debe cumplir transparencia (chatbots IA, contenido etiquetado) + gestión riesgos básica.
Depende. SÍ obligatorio: chatbot al cliente, contenido sintético etiquetable, decisiones automatizadas. NO obligatorio: uso interno (redactar emails, brainstorming, traducción, borradores que revisas tú). Transparencia aplica al output no al proceso.
RGPD: AEPD ha sancionado 10K-300K € a PYMEs por uso indebido datos en IA, hasta 4% facturación graves. AI Act: 7,5M € hasta 7% facturación. Mayoría de sanciones 2024-2025 vienen por RGPD, no AI Act todavía.
¿Te planteas usar IA en tu negocio?
Implemento chatbots y agentes de IA para pymes del Camp de Tarragona: casos concretos, con retorno medible, desde 1.200€.
Cuéntame tu caso →¿Prefieres números antes de hablar? Calcula el ROI de tu proyecto de IA en 2 minutos →
¿Quieres ver casos reales de IA en pymes?
Te escribo solo cuando tengo un caso con costes y resultados reales, o una herramienta que merece la pena. Sin humo, sin spam y baja en un clic.




