麥思知識學院 MINDS Knowledge Academy
Conocimientos de impresión9 min de lectura

¿El departamento legal dice que no puedes subir datos sensibles a la AI? Guía de protección de datos para empresas

Datos personales de clientes, presupuestos, valores de color de marca. ¿De verdad nada de eso puede entrar en ChatGPT? El “no” de legal tiene sentido, pero eso no significa que las herramientas de AI no se puedan usar. Esta guía explica, desde la práctica, qué datos implican riesgo, cuáles son seguros y cómo una empresa puede crear normas de uso de AI que legal sí pueda aprobar

麥思知識學院Academy Founder Hung Tsung-Yuan

¿El departamento legal dice que no puedes subir datos sensibles a la AI? Guía de protección de datos para empresas

Cuando legal dice “no”, ¿qué le preocupa exactamente?

Esta pregunta me la han hecho muchas veces últimamente. Sobre todo porque los equipos de diseño empezaron a usar herramientas de AI para revisar textos, probar paletas de color y ajustar maquetaciones. Hasta que un día aparece legal, o el jefe, y dice: «No suban datos de clientes ahí»

La preocupación de legal no es exagerada. La versión pública de ChatGPT, es decir, la que abres en el navegador e inicias sesión directamente, tiene un comportamiento clave: el contenido que introduces puede usarse por defecto para mejorar los modelos de OpenAI. No es un secreto. La política de privacidad de OpenAI lo dice con claridad, solo que la mayoría no la lee con atención

¿Dónde está el problema concreto? Si pegas en ChatGPT una confirmación de presupuesto que contiene el nombre de la empresa cliente, el nombre de la persona de contacto y los artículos comprados, para pedirle que la redacte mejor, esos datos ya se enviaron a los servidores de OpenAI. En términos legales, el control sobre esos datos ya no está solo en tus manos

En Taiwán, la Ley de Protección de Datos Personales exige que las empresas recopilen, procesen y usen datos personales con una finalidad específica, sin exceder el alcance necesario. Enviar datos personales de clientes a una plataforma de AI de terceros, visto con rigor, cruza esa línea, salvo que al recopilar esos datos hayas informado al cliente y obtenido su consentimiento. En escenarios B2B de impresión, casi nadie lo hace

Esa es la línea roja detrás del «no» de legal. No es que estén poniendo trabas por ponerlas

法務說「不行」,到底在擔心什麼?|敏感資料丟進 AI,法務說不行?企業資料保護指南 段落重點

¿Cuál es la diferencia entre la AI pública y la versión empresarial?

Prohibir la AI de plano es irse al otro extremo, y tampoco hace falta. La clave está en entender qué tipo de AI estás usando. El nivel de aislamiento de datos cambia por completo

Versión pública (Consumer tier)

・ChatGPT gratuito y cuentas personales Plus: los datos introducidos entran por defecto en el conjunto de entrenamiento, salvo que desactives manualmente la opción de «mejorar el modelo» en la configuración

・Adecuada para uso personal y generación de ideas creativas sin información que identifique a clientes

Versión empresarial y API (Enterprise / API tier)

・ChatGPT Enterprise y Microsoft 365 Copilot a través de Azure OpenAI: OpenAI se compromete explícitamente a no usar los datos de clientes Enterprise para entrenar modelos, y los datos están cifrados tanto en tránsito como en reposo

・Las llamadas vía API, con el parámetro user configurado y la cuenta confirmada dentro del plan API, también quedan cubiertas por la política de no entrenamiento

Despliegue local

・Ejecutar modelos open source, como la familia Llama, en tu propio centro de datos o nube privada: los datos no salen de tu entorno, por lo que el riesgo de cumplimiento es el más bajo

・La desventaja es el coste de implementación de IT. Es una opción más adecuada para imprentas o estudios de diseño con cierta escala

Dicho sin rodeos: aunque todo se llame «AI», el destino de los datos en la versión pública y en la empresarial es muy distinto. Muchas empresas dicen «no se puede usar AI», cuando lo que realmente deberían decir es «no se puede usar AI pública para procesar datos de clientes». No significan lo mismo

La sensibilidad de la impresión de dato variable es mucho mayor de lo que muchos imaginan

La impresión de dato variable (Variable Data Printing, VDP) es uno de los escenarios de la industria gráfica que exige más cuidado

En pocas palabras, VDP significa que dentro de una misma tirada cada pieza impresa lleva un nombre, dirección, código de barras o contenido personalizado distinto. Sobres de correo directo, tarjetas de socio, pólizas, cubiertas de informes médicos: todos son usos típicos de VDP. La característica de este tipo de trabajo es clara: siempre tienes entre manos una lista grande de datos personales

He visto una situación muy común: para comprobar si la maquetación de una plantilla VDP está correcta, un diseñador pega en una herramienta de AI un CSV completo con 500 registros de clientes y le pide que «revise el formato de los campos». Así, sin más, salen nombres, direcciones y teléfonos de esas 500 personas

Cuando se trabaje con VDP, recomiendo usar siempre datos ficticios y desidentificados para las pruebas de plantilla. La lista real de clientes, desde el primer momento en que entra al proceso, debe circular solo dentro de un entorno con controles de seguridad de la información, sin contacto con herramientas de AI públicas

Si necesitas ayuda de AI para optimizar la lógica de diseño o las reglas de maquetación de VDP, convierte esas reglas en texto, por ejemplo: «el campo de nombre admite como máximo 8 caracteres chinos; si se supera, reducir el cuerpo a 8pt». Envía la regla a la AI, no los datos reales

可變資料印刷的敏感性,比一般人想的高很多|敏感資料丟進 AI,法務說不行?企業資料保護指南 段落重點

Qué datos se pueden usar y cuáles deben desidentificarse primero

Esta es la pregunta que más aparece en la práctica. Una clasificación simple sería esta:

Se pueden introducir directamente en AI (bajo riesgo)

・Información pública, como especificaciones de producto, descripciones de materiales o explicación de procesos de impresión

・Texto completamente ficticio para artes de prueba, como Lorem Ipsum o datos inventados

・Documentos de procesos internos que no contengan información identificable de clientes o empleados

・Preguntas técnicas, por ejemplo: «¿Cuál es el valor estándar de conversión de Pantone 485C a CMYK?»

Deben desidentificarse antes de introducirse

・Documentos de requisitos del cliente: cambia el nombre de la empresa por «cliente A» y los nombres de personas por «contacto de compras»

・Referencias de proyectos anteriores: difumina toda la información identificable concreta antes de describir el caso

・Borradores de presupuesto: puedes conservar partidas y especificaciones, pero elimina nombre del cliente, número fiscal y nombre del comprador

Nunca deben introducirse (alto riesgo, sin importar el tipo de AI)

・Cualquier lista con nombres de personas físicas, teléfonos, direcciones o números de identificación

・Archivos originales de diseño o manuales de marca cubiertos por un acuerdo de confidencialidad con el cliente

・Datos financieros, cláusulas contractuales y desglose de presupuestos, especialmente en licitaciones competitivas

・Salarios, evaluaciones de desempeño o datos de personal

El principio central de la desidentificación es uno solo: después de eliminar los datos, nadie debe poder reconstruir desde la información restante quién es la persona real o qué empresa concreta está detrás. Cambiar solo el nombre, pero dejar una descripción comercial muy singular, no cuenta como desidentificación real

Si necesitas apoyo de AI para preparar una propuesta de impresión, puedes hablar con el equipo consultor de MINDS Knowledge Academy sobre cómo construir un flujo de trabajo de AI conforme a cumplimiento, especialmente para reglas de clasificación de datos en VDP e impresión comercial

哪些資料可以用,哪些要先去識別化?|敏感資料丟進 AI,法務說不行?企業資料保護指南 段落重點

Al firmar un acuerdo de confidencialidad con un proveedor de AI, ¿qué cláusulas hay que revisar?

Muchas empresas, al adoptar herramientas de AI, solo miran funciones y precio. El acuerdo de confidencialidad se revisa de pasada. Es un error bastante habitual

Un NDA o unos términos de servicio confiables de un proveedor de AI deberían confirmar, como mínimo, estos puntos:

Uso de datos

・Si el proveedor se compromete explícitamente a no usar los datos introducidos para entrenar modelos

・Si existe un plazo claro de retención de datos, por ejemplo: eliminación dentro de los 30 días posteriores al procesamiento

・Si los datos se usan únicamente para los fines especificados en el contrato y no pueden divulgarse a terceros

Almacenamiento y aislamiento de datos

・Confirmar la ubicación de los servidores: el GDPR de la Unión Europea y la Ley de Protección de Datos Personales de Taiwán regulan las transferencias transfronterizas. Tener los datos en servidores de Estados Unidos no siempre cumple

・Si la cuenta Enterprise tiene aislamiento lógico, para asegurar que tus datos estén completamente separados de los de otros tenants

Responsabilidad por incumplimiento

・Si el proveedor sufre una fuga de datos, debe notificarte dentro de un plazo de horas. 72 horas es un estándar común en la industria

・La cláusula de indemnización por incumplimiento debe ser concreta, no limitarse a decir «se hará todo lo posible por evitarlo»

Derecho de auditoría

・Si se te permite solicitar al proveedor registros del tratamiento de datos

・La certificación ISO 27001 o SOC 2 es un umbral básico. Indica que el proveedor ha pasado una auditoría de seguridad de la información por un tercero

Si los términos de servicio del proveedor son un documento público online y no pueden modificarse a tu medida, lo único que puedes hacer es verificar si la política de uso de la plataforma encaja con tus necesidades. Si no encaja, estarás procesando datos de clientes de una forma no confiable

Las principales herramientas SaaS para la industria gráfica, como Adobe Creative Cloud y Canva Enterprise, han publicado en los últimos años declaraciones claras de cumplimiento con GDPR y leyes de protección de datos. Pero esas declaraciones no equivalen a un NDA. La protección real empieza cuando firmas un contrato empresarial

Lista de verificación de cumplimiento antes de adoptar AI en la empresa

Esta lista la uso al acompañar a imprentas y estudios de diseño en la adopción de flujos de trabajo con AI. No es un marco teórico. Está ordenada a partir de casos reales:

Antes de la adopción

・Confirmar la versión vigente de los términos de uso de la plataforma de AI y su explicación sobre uso de datos

・Evaluar si se necesita versión empresarial, versión API o despliegue local, según el nivel de sensibilidad de los datos

・Revisar con legal si los contratos actuales con clientes incluyen cláusulas del tipo «no entregar datos del cliente a terceros para su procesamiento»

Creación de normas internas

・Crear una «tabla de clasificación de datos aptos para AI», tomando como referencia la lógica de clasificación anterior

・Definir qué flujos de trabajo pueden usar AI y cuáles quedan prohibidos, por ejemplo: prohibir AI pública durante todo el proceso de VDP

・Establecer formación interna sobre uso de AI para empleados, al menos una vez al año

Gestión de proveedores

・Exigir a todos los proveedores de herramientas de AI un DPA, Data Processing Agreement

・Confirmar que el proveedor cuente con certificación ISO 27001 o SOC 2

・Después de firmar, revisar cada año las actualizaciones de la política de privacidad del proveedor

Operación diaria

・Antes de pegar contenido en AI, hacer una autoevaluación de desidentificación: ¿este contenido permite identificar a una persona concreta o una empresa específica?

・Si hay dudas, sustituye la información antes de enviarla. No apuestes

・Después de completar tareas sensibles, borra el historial de conversación en la plataforma de AI. La mayoría de plataformas ofrece una opción de borrado manual

Si tu empresa acepta trabajos de impresión que requieren alta protección de datos personales, como proyectos médicos, financieros o licitaciones públicas, conviene trabajar directamente con proveedores de impresión comercial con procesos completos de cumplimiento, como MINDS Printing. Así, desde el diseño hasta la imposición, todo se mantiene dentro de un entorno controlado y se reduce la probabilidad de brechas de seguridad

企業導入 AI 前的合規檢查清單|敏感資料丟進 AI,法務說不行?企業資料保護指南 段落重點

Resumen clave

・La versión pública de ChatGPT puede usar por defecto tus entradas para entrenar modelos. Las versiones Enterprise y API prometen claramente no hacerlo. El riesgo de cumplimiento no está en la misma escala

・En trabajos de impresión de dato variable (VDP), las listas reales de clientes deben mantenerse totalmente separadas de las herramientas de AI desde que entran al proceso. Las pruebas de plantilla se hacen solo con datos ficticios

・La línea mínima de la desidentificación es que, después de eliminar datos, no se pueda reconstruir ninguna persona real ni empresa concreta. Cambiar nombres pero conservar descripciones comerciales únicas no vale

・Al firmar con un proveedor de AI hay que revisar cuatro cosas: uso de datos, ubicación de servidores, obligación de notificación y derecho de auditoría. Sin DPA, no hay protección real

・Las normas internas de uso de AI no pueden quedarse en palabras. La prohibición de AI pública en VDP debe estar escrita en el SOP para que realmente se aplique

Para seguir pensando

En materia de cumplimiento, la industria gráfica tiene en realidad más ventaja que muchos otros sectores, porque ya está acostumbrada a manejar información confidencial de clientes: artes bajo reserva, pruebas que no salen, presupuestos que no se publican. Esa disciplina ya existe en el oficio. Llevarla a las herramientas de AI no es tan difícil

El siguiente paso más práctico es uno solo: listar todas las herramientas de AI que la empresa usa actualmente y comprobar, una por una, si son versiones empresariales y si existe un DPA firmado. Si alguna herramienta la está usando un empleado con una cuenta personal creada por su cuenta, cámbiala ya a una cuenta corporativa o súbela directamente a Enterprise. No es un movimiento complejo, pero corta el 80% del riesgo

Los estudios de diseño y las imprentas no necesitan esperar a que ocurra un incidente para moverse en cumplimiento de AI. Crear ahora una tabla de clasificación de datos y enseñar al equipo qué se puede subir y qué no sale muchísimo más barato que reparar el daño después

FAQ

¿Qué diferencias concretas hay entre ChatGPT gratuito y la versión empresarial en seguridad de datos?
La versión gratuita y las cuentas personales Plus permiten por defecto que OpenAI use las conversaciones para mejorar sus modelos, por lo que los datos entran en el conjunto de entrenamiento. ChatGPT Enterprise se compromete claramente a no usar las entradas de clientes para entrenar modelos, y cifra los datos tanto en tránsito como en almacenamiento. En simple: en la versión personal, tus entradas podrían ser vistas y aprendidas por OpenAI; en la empresarial, no
¿Se puede entregar a una herramienta de AI una lista de clientes para impresión de dato variable (VDP)?
No. Las listas de clientes de VDP suelen contener datos personales como nombres, direcciones y teléfonos. Introducirlas directamente en una herramienta de AI pública vulnera el principio de «finalidad específica» de las leyes de protección de datos. La forma correcta es probar la plantilla con datos ficticios y procesar la lista real solo en local o dentro de un flujo cerrado y completo con controles de seguridad de la información
¿Basta con cambiar los nombres para desidentificar datos?
No basta. El estándar de desidentificación es este: después de eliminar datos, nadie debe poder reconstruir desde la información restante quién es la persona real o qué empresa concreta está detrás. Si cambias el nombre pero conservas una descripción comercial única, por ejemplo «el mayor fabricante de cierto tipo del norte de Taiwán», alguien del sector todavía podría identificarlo. Eso no es desidentificación real
En un contrato de servicio con un proveedor de AI, ¿qué documento es el más importante?
El más importante es el DPA, Data Processing Agreement. Ese documento define con claridad cómo el proveedor procesa, almacena y protege tus datos, además de sus obligaciones de notificación e indemnización si ocurre una fuga. Si solo tienes un contrato de servicio o términos online, pero no un DPA, legalmente no tienes una protección suficiente
¿Desplegar un modelo de AI local siempre es más seguro que usar un servicio en la nube?
Desde la perspectiva de privacidad de datos, el despliegue local sí es la opción más segura, porque los datos no salen de tu entorno y no aparece el problema de cumplimiento asociado a servidores de terceros. Pero la seguridad depende de tu propia gestión de IT: si el servidor interno no tiene buen control de acceso ni cifrado, el despliegue local también tiene riesgos. Para una pyme, una nube empresarial como Azure OpenAI Service, con DPA completo y certificaciones de seguridad, puede ser más controlable en la práctica que montar todo por cuenta propia
Boletín

El boletín semanal de impresión × IA

El conocimiento práctico de impresión e IA que diseñadores, marcas y empresas pueden usar antes de actuar, en un solo correo, cada semana en tu bandeja de entrada

Al suscribirte aceptas recibir nuestro boletín, puedes cancelar en cualquier momento

Herramientas gratis MINDS

AI background removal, brand stamping, and a LINE sticker maker — free design tools, right in your browser, no upload.

Usar gratis

Grupo MINDS

¿Necesita servicios reales de impresión o regalos?

Una vez leído el contenido, el siguiente paso queda en manos de las marcas hermanas del Grupo MINDS: desde impresión de alta calidad hasta pedidos en línea y regalos de temporada

Atención al cliente en línea