Actualizado: 23 de julio de 2026 · Redactado por el equipo de COPILOT GESTORIA con la revisión de asesores fiscales colegiados
Son las nueve de la noche. Tienes veinte declaraciones de la Renta pendientes de revisar y un cliente que te ha escrito por WhatsApp una pregunta rarísima sobre una deducción autonómica. Abres ChatGPT en una pestaña, pegas el DNI, el nombre completo, los ingresos y los datos de sus dos hijos menores para que la IA te resuma la situación en dos líneas. Le das a enviar. Y entonces, por una fracción de segundo, te preguntas: ¿esto que acabo de hacer es legal?
Si esta escena te suena, no eres el único. Según el Barómetro de la Asesoría 2026 de Wolters Kluwer, 7 de cada 10 despachos profesionales en España ya usan inteligencia artificial en su trabajo diario. El 84% dice que le libera tiempo de tareas repetitivas y el 55% cree que mejora el asesoramiento a sus clientes. La IA generativa ha entrado en las gestorías españolas a una velocidad que la normativa apenas ha tenido tiempo de asimilar, y prácticamente ningún gestor se ha sentado a leer con calma qué implica, en términos de RGPD y de secreto profesional, pegar un dato fiscal real en una caja de texto de un servidor que no controla.
La buena noticia es que la pregunta tiene respuesta clara. No es un "depende" vago ni un "mejor no lo uses nunca". Es una cuestión de qué datos metes, en qué versión de la herramienta y con qué garantías contractuales. Y para un gestor o asesor fiscal, la respuesta es más exigente que para cualquier otra pyme, porque no solo le aplica el RGPD: le aplica un deber de sigilo específico que viene de la Ley General Tributaria y que, si se incumple, puede llegar a tener relevancia penal.
En esta guía vamos a responder sin rodeos a la pregunta que titula este artículo, a explicarte qué pasa realmente con los datos que pegas en ChatGPT, a darte una lista concreta de lo que nunca debe entrar en una IA pública, y a contarte qué hacer si ya lo has hecho sin saberlo. También veremos alternativas seguras que sí puedes usar en tu despacho sin que se te encienda ninguna alarma.
¿Y si tu gestoría usara una IA que ya nace con encargado de tratamiento firmado?
COPILOT GESTORIA procesa facturas, calcula modelos fiscales y responde a tus clientes sin entrenar ningún modelo con sus datos. 30 días de prueba, sin tarjeta.
1. La Respuesta Corta (Para el Que Tiene Prisa)
¿Puedes usar ChatGPT con datos de tus clientes? Depende de qué dato metas y en qué versión de la herramienta lo hagas. Con la versión gratuita de consumo, la respuesta práctica es no: tus instrucciones y textos pueden usarse para entrenar futuros modelos y no existe un contrato de encargado de tratamiento que ampare ese uso. Con una versión de pago que incluya un contrato de encargado de tratamiento firmado (Team, Enterprise o la conexión técnica «API» de OpenAI, por ejemplo), el marco cambia sustancialmente, aunque persisten matices sobre la transferencia internacional de datos a Estados Unidos.
Dicho de forma directa: nunca debe entrar en una IA generativa pública un dato que identifique a un cliente concreto junto con su información fiscal, laboral o de salud, salvo que exista un contrato de encargado de tratamiento (art. 28 RGPD) que lo ampare y garantías adecuadas sobre dónde se alojan y procesan esos datos.
| Situación | ¿Es asumible? | Por qué |
|---|---|---|
| Preguntar a ChatGPT gratis "¿cómo se calcula la casilla 02 del modelo 130?" | Sin problema | No hay dato personal, es una consulta normativa genérica |
| Pegar el NIF, nombre e ingresos reales de un cliente en ChatGPT gratis para "que te lo resuma" | Alto riesgo | Dato personal con trascendencia tributaria sin contrato de encargado ni garantías |
| Usar ChatGPT Team/Enterprise con DPA firmado, con datos anonimizados o pseudonimizados | Asumible con matices | Hay contrato de encargado, pero persiste la transferencia a EEUU |
| Usar una IA vertical para gestorías con encargado de tratamiento y datos en la UE | Recomendado | Diseñada para el caso de uso fiscal-contable, con contrato específico |
2. Por Qué Esta Pregunta Es Más Urgente Para Ti Que Para Cualquier Otra Empresa
Una tienda de ropa que pega el nombre de un cliente en ChatGPT para redactar un email comercial tiene un problema de RGPD estándar. Un gestor o asesor fiscal que hace lo mismo con un dato de un cliente tiene, además, un problema de secreto profesional reforzado. La diferencia no es matiz: es una capa legal adicional que ninguna pyme generalista tiene.
El secreto tributario (art. 95 LGT) y el secreto profesional (art. 199 CP)
El artículo 95 de la Ley 58/2003, General Tributaria, establece el carácter reservado de los datos con trascendencia tributaria obtenidos por la Administración y por quienes en el ejercicio de sus funciones conocen esos datos, limitando su uso exclusivamente a la aplicación de los tributos. Aunque este artículo está pensado en primer término para la propia AEAT, el espíritu del deber de sigilo se traslada al profesional que gestiona esos mismos datos por cuenta del cliente: un asesor fiscal conoce ingresos, patrimonio, situación familiar y actividad económica de sus clientes con un nivel de detalle que muy pocas profesiones alcanzan.
A eso se suma el artículo 199 del Código Penal, que castiga la revelación de secretos ajenos conocidos por razón de oficio o de las relaciones laborales. Un gestor que traslada datos económicos y familiares de un cliente a un tercero (incluido un servidor de IA sin garantías) sin consentimiento ni cobertura contractual está exponiéndose a una responsabilidad que va más allá de una simple sanción administrativa de la AEPD: entra en el terreno del deber de sigilo profesional con relevancia penal.
Ningún despacho de abogados generalista que escribe sobre "ChatGPT y RGPD" suele cruzar estos dos artículos con el uso de IA. Para un gestor, sin embargo, es el punto de partida real: la vara de medir no es solo el RGPD, es el deber de sigilo reforzado que ya tenías antes de que existiera ChatGPT.
Qué tipo de datos maneja realmente una gestoría
Piensa en la variedad de información que pasa por tu despacho en una semana normal: NIF y DNI de clientes y de sus familiares, IBAN de cuentas bancarias, nóminas completas con categoría profesional y antigüedad, modelos fiscales con datos identificativos, partes de baja por incapacidad temporal (que son datos de salud, categoría especial del art. 9 RGPD), y datos de menores de edad que aparecen en la declaración de la Renta cuando hay unidad familiar. Todo eso es información que, en manos de una IA generalista sin garantías, sale de tu control en el momento exacto en que le das a "enviar".
Caso real citado en prensa (abril 2026): un asesor fiscal alertó públicamente del riesgo de usar ChatGPT durante la campaña de la Renta, advirtiendo de que meter DNI, nombre completo, dirección, datos de los hijos y sus documentos de identidad, junto con los ingresos de la unidad familiar, convierte al contribuyente en objetivo fácil para una estafa si esos datos se filtran o se usan indebidamente.
3. Qué Pasa Realmente Con Tus Datos Cuando Los Pegas en ChatGPT
Entrenamiento de modelos: gratis vs Team/Enterprise vs API
Esta es la confusión número uno entre gestores que ya usan IA a diario: no todas las versiones de ChatGPT tratan tus datos igual. En la versión gratuita de consumo, tus conversaciones pueden usarse por defecto para entrenar futuros modelos, salvo que desactives manualmente esa opción en los ajustes de la cuenta. En los planes Team, Enterprise y en el uso vía API, OpenAI ofrece un contrato de encargado de tratamiento (DPA) firmable online, que garantiza contractualmente que esos datos no se usan para entrenar modelos, con cifrado de nivel bancario (AES-256 en reposo y TLS 1.2+ en tránsito).
Lo mismo aplica, con matices, a otros proveedores: Anthropic (Claude) no entrena con datos comerciales de sus planes de API o Business desde 2023, por política comercial explícita, y ofrece certificación de seguridad independiente (SOC 2 Type II) en sus planes de pago. Google Gemini, en su plan de consumo gratuito, sí puede usar las conversaciones para entrenar; en Google Workspace (entorno empresarial) la política es más restrictiva. La regla práctica es sencilla: si no has firmado un DPA con el proveedor, asume que tus datos pueden acabar entrenando el modelo.
La transferencia internacional a Estados Unidos: el Data Privacy Framework y sus grietas
Aunque firmes el DPA correcto, queda un segundo problema: OpenAI, como la mayoría de proveedores de IA generativa líderes, procesa datos en infraestructura ubicada en Estados Unidos. El Marco de Privacidad de Datos UE-EEUU (Data Privacy Framework, DPF), vigente desde julio de 2023, permite estas transferencias a empresas adheridas (OpenAI lo está). Sin embargo, el DPF convive con una tensión jurídica de fondo: la Cloud Act estadounidense obliga a las empresas tecnológicas de EEUU a entregar datos a las autoridades de ese país cuando se les requiere, lo que puede chocar con las garantías que exige el artículo 48 del RGPD sobre transferencias no reconocidas por acuerdos internacionales. Existen recursos activos ante el Tribunal de Justicia de la Unión Europea que cuestionan la solidez del marco actual, en la línea de los precedentes conocidos como "Schrems I" y "Schrems II", que ya tumbaron dos marcos anteriores.
Esto no significa que sea ilegal usar una IA con servidores en EEUU. Significa que, si decides hacerlo con datos de clientes, tienes que ser consciente de que el marco de garantías puede cambiar y que la prudencia recomienda minimizar al máximo qué datos identificativos viajan fuera de la UE.
El ejemplo de Samsung: cuando hasta una multinacional la lía
En abril de 2023, Samsung sufrió tres filtraciones de información confidencial en apenas veinte días a través de empleados que usaban ChatGPT: código fuente de un programa de medición, código para identificar chips defectuosos, y la transcripción de una reunión interna subida a la IA para generar una presentación. La compañía terminó prohibiendo el uso de IA generativa y limitando drásticamente la longitud de los textos permitidos. No es un caso de datos fiscales ni español, pero sirve de aviso: si a una multinacional con recursos de sobra se le escapó información confidencial tres veces en menos de un mes, imagina lo fácil que es que ocurra en un despacho sin política interna de uso de IA.
4. El Marco Legal Que Se Te Aplica en 2026 (RGPD + Reglamento de IA)
RGPD explicado en llano para el día a día del despacho
No hace falta memorizar el Reglamento (UE) 2016/679 entero, pero sí conocer los artículos que tocan de lleno el uso de IA generativa en tu despacho:
- Artículo 5 (principios): licitud, minimización de datos y limitación de la finalidad. Si no necesitas meter un NIF completo para que la IA te ayude, no lo metas: es minimización pura y dura.
- Artículo 6 (bases de legitimación): necesitas una base legal para tratar el dato con esa herramienta concreta; el interés legítimo no cubre cualquier uso.
- Artículo 9 (categorías especiales): salud, origen étnico, afiliación sindical, datos biométricos. Un parte de baja por incapacidad temporal es un dato de salud: máxima cautela.
- Artículo 28 (encargado de tratamiento): exige un contrato escrito con contenidos mínimos: objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos, categorías de interesados, obligaciones y derechos del responsable, garantías del encargado, y régimen de subencargados con autorización previa. Sin este contrato firmado, no hay cobertura legal.
- Artículo 32 (seguridad del tratamiento): medidas técnicas y organizativas adecuadas al riesgo.
- Artículos 44-49 (transferencias internacionales): el marco que rige cuando tus datos viajan a un proveedor con servidores fuera de la UE.
El Reglamento de IA (AI Act): fechas que ya te afectan
El Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024 (conocido como AI Act), entró en vigor el 1 de agosto de 2024 con aplicación escalonada. Dos fechas ya afectan a cualquier despacho que use IA:
- 2 de febrero de 2025: entrada en vigor de la prohibición de prácticas de IA consideradas de riesgo inaceptable y de la obligación de alfabetización en IA del personal (artículo 4). Esto significa, en la práctica, que tu equipo debe recibir formación mínima sobre qué es y qué no es aceptable hacer con estas herramientas.
- 2 de agosto de 2026: entrada en vigor de las obligaciones de transparencia del artículo 50 (identificar contenido generado por IA, informar cuando se interactúa con un sistema de IA, etc.).
Las sanciones del AI Act pueden alcanzar hasta 35 millones de euros o el 7% de la facturación mundial para las infracciones más graves, de forma potencialmente acumulable con las sanciones del propio RGPD (hasta 20 millones de euros o el 4% de la facturación).
Qué dice la guía de la AEPD sobre IA
La Agencia Española de Protección de Datos (AEPD) publicó la guía "Adecuación al RGPD de tratamientos que incorporan Inteligencia Artificial", disponible en su sede electrónica. El documento aborda la legitimación del tratamiento, la información al interesado, el ejercicio de derechos, las decisiones automatizadas, la minimización y exactitud de los datos, la evaluación de impacto (EIPD) y el principio de proporcionalidad aplicados específicamente a sistemas de inteligencia artificial. Es la referencia de máxima autoridad en España para cualquier despacho que quiera saber "qué opina el regulador" antes de adoptar una herramienta de IA.
Puedes consultar la sede electrónica de la AEPD y sus guías oficiales en aepd.es, y el texto normativo completo del AI Act y del RGPD en la sede electrónica del Boletín Oficial del Estado.
Resumen del marco legal en una frase
El RGPD te obliga a proteger el dato; el art. 95 LGT y el art. 199 CP te obligan a guardar el secreto profesional del dato fiscal; y el AI Act te obliga, desde febrero de 2025, a que tu equipo sepa distinguir un uso razonable de IA de uno temerario.
5. Checklist: Qué NUNCA Debes Meter en una IA Generativa Pública
Esta es la parte más práctica de esta guía. Guarda o imprime esta lista y compártela con todo tu equipo, incluidos los administrativos y becarios que también usan IA en el día a día.
Lista de verificación: nunca pegues esto en una IA sin DPA firmado
- NIF o DNI completo de un cliente o de sus familiares
- Número de cuenta bancaria (IBAN) de un cliente o proveedor
- Nóminas completas con nombre, categoría profesional y antigüedad
- Modelos fiscales (303, 130, 111, 100...) con datos identificativos del contribuyente
- Partes de baja por incapacidad temporal (son datos de salud, categoría especial del art. 9 RGPD)
- Datos de menores de edad que figuren en la unidad familiar de una declaración de la Renta
- Información de expedientes con litigios en curso o requerimientos de la AEAT abiertos
- Facturas completas con el NIF, dirección y concepto detallado del cliente final
Si necesitas ayuda de una IA generalista para redactar un correo, resumir una normativa o estructurar una respuesta, hazlo con datos genéricos o con el dato ya anonimizado (más adelante te explicamos cómo). La pregunta que debes hacerte antes de pegar cualquier cosa es simple: "si esto se filtrara mañana, ¿podría identificarse a mi cliente?" Si la respuesta es sí, no lo pegues en una herramienta sin garantías contractuales.
Descargar: Ciberseguridad en Gestorías, 40 Puntos de Comprobación6. Los Riesgos Reales Si Lo Haces Mal
La AEPD ya está actuando, y cada vez más rápido
Según datos recogidos por medios especializados en protección de datos, la AEPD habría recibido en 2025 más de 30.000 reclamaciones, con un crecimiento notable respecto al año anterior, y habría impuesto un volumen de sanciones también al alza. Estos mismos medios apuntan a un número creciente de expedientes vinculados específicamente al uso de inteligencia artificial entre enero de 2025 y marzo de 2026, con una proporción relevante terminando en sanción. Estas cifras proceden de fuentes secundarias del sector de la tecnología legal, no de la Memoria Anual oficial de la AEPD, por lo que las citamos con esa cautela: lo que sí es un hecho verificable es que la actividad sancionadora de la Agencia va en aumento año tras año, y que la IA ya forma parte de su radar de vigilancia.
El precedente OpenAI-Italia: 15 millones de euros
El caso más relevante y verificable de sanción a un proveedor de IA generativa en la Unión Europea es el del Garante per la Protezione dei Dati Personali (la autoridad de protección de datos italiana), que en diciembre de 2024 impuso una multa de 15 millones de euros a OpenAI por tratar datos personales para entrenar ChatGPT sin base legal adecuada, incumplimiento del deber de transparencia y falta de verificación de la edad de los menores usuarios. Un tribunal de Roma suspendió cautelarmente esa sanción en marzo de 2025, quedando pendiente de reevaluación. Es, hasta la fecha, el precedente más sólido de que los reguladores europeos sí están dispuestos a sancionar a los grandes proveedores de IA, aunque el proceso siga judicializado.
El coste real de una brecha de datos con IA de por medio
El informe IBM Cost of a Data Breach Report 2025 —fuente de máxima autoridad en ciberseguridad corporativa— sitúa el coste medio de una brecha de datos en España en 3,9 millones de dólares (frente a una media global de 4,44 millones). El mismo informe señala que un 13% de las organizaciones sufrió brechas relacionadas con modelos o aplicaciones de IA, y que el 97% de esas organizaciones no tenía controles de acceso específicos para IA. Además, el fenómeno conocido como uso de IA sin control («Shadow AI») —empleados que usan IA generativa sin autorización ni control de la empresa— eleva el coste medio de una brecha en unos 670.000 dólares adicionales respecto a una brecha convencional.
Aplicado a una gestoría: si tus empleados usan cuentas personales de ChatGPT sin que tú lo sepas ni lo controles, tú sigues siendo el responsable del tratamiento a efectos del RGPD, aunque no hayas autorizado formalmente ese uso. Por eso la política interna de uso de IA (quién puede usarla, con qué herramienta y con qué datos) ya no es opcional: es la primera línea de defensa.
El control empieza por saber quién trata cada dato
El módulo de Cumplimiento de COPILOT GESTORIA valida tus modelos fiscales antes de presentarlos y mantiene un registro de actividad auditable, sin depender de que cada empleado use una IA distinta por su cuenta.
7. "Ya Lo He Hecho Sin Saberlo": Qué Hacer Ahora
Si has llegado hasta aquí con un nudo en el estómago porque reconoces que ya has pegado datos de algún cliente en ChatGPT u otra IA generativa sin plan de pago ni DPA, respira. No es el fin del mundo, pero sí requiere actuar con criterio y sin demora.
Paso 1: identifica el alcance
Revisa tu historial de conversaciones (si la herramienta lo permite) y anota qué datos concretos metiste, de qué clientes y en qué fechas. No hace falta pánico, pero sí precisión: la diferencia entre "puede que metiera algo" y "el día X metí el NIF y los ingresos del cliente Y" es la diferencia entre poder actuar y quedarte paralizado.
Paso 2: borra lo que puedas borrar
La mayoría de proveedores permiten borrar el historial de conversaciones desde los ajustes de la cuenta y, en algunos casos, solicitar formalmente la exclusión de esos datos del entrenamiento de modelos futuros mediante los canales de privacidad del proveedor. Hazlo cuanto antes.
Paso 3: valora si hay obligación de notificar
No todo incidente de este tipo constituye automáticamente una "brecha de seguridad" en el sentido del art. 33 RGPD que obligue a notificar a la AEPD en 72 horas. Depende del volumen, del tipo de dato (no es lo mismo un NIF suelto que una nómina completa con datos de salud) y del riesgo real para el afectado. Esta valoración conviene hacerla con tu delegado de protección de datos o con un asesor legal especializado, documentando por escrito el análisis y la decisión tomada, se notifique o no.
Paso 4: cierra la puerta hacia delante
De nada sirve lamentar lo ya hecho si el mes que viene se repite. Este es el momento de implantar una política interna de uso de IA en el despacho: qué herramientas están permitidas, con qué tipo de datos, quién puede usarlas y qué formación mínima recibe cada persona del equipo (recuerda que la alfabetización en IA es ya una obligación del art. 4 del AI Act desde febrero de 2025).
8. Alternativas Seguras Para Usar IA en Tu Gestoría Sin Arriesgar
Activar el contrato de encargado de tratamiento (DPA) con tu proveedor
Si decides seguir usando ChatGPT, Claude o Gemini para tareas que puedan tocar datos personales, el primer paso innegociable es firmar el DPA correspondiente. OpenAI lo ofrece firmable online para sus planes Team, Enterprise y API. El contrato debe recoger, como mínimo según el artículo 28.3 RGPD: el objeto y duración del tratamiento, su naturaleza y finalidad, el tipo de datos y categorías de interesados afectados, las obligaciones y derechos del responsable (tu despacho), las garantías del encargado (el proveedor de IA), y el régimen de subencargados, que exige tu autorización previa si el proveedor delega el tratamiento en terceros.
Anonimización práctica: cómo despersonalizar un dato antes de pegarlo en una IA
Existe una diferencia legal clave entre pseudonimizar (sustituir el identificador de forma reversible, bajo tu control) y anonimizar (transformar el dato de forma irreversible, sacándolo por completo del ámbito de aplicación del RGPD). Para el uso diario con una IA generalista, la anonimización es la única opción realmente segura. Un ejemplo práctico con una factura real:
| Dato original | Versión anonimizada para pegar en una IA |
|---|---|
| Juan Pérez García, NIF 12345678A | "Cliente A, autónomo persona física" |
| Factura nº 2026/0347 emitida a Distribuciones Ibéricas S.L., NIF B12345678 | "Factura emitida a una sociedad limitada del sector distribución" |
| Base imponible 4.500,00€, IVA 21% = 945,00€, retención IRPF 15% | Base imponible 4.500,00€, IVA 21%, retención IRPF 15% (los importes SIN nombre ni NIF no identifican a nadie) |
La clave es que el importe, el tipo de IVA o el porcentaje de retención no identifican a nadie por sí solos; lo que identifica es el nombre, el NIF o la combinación de varios datos que, unidos, señalan a una persona concreta. Antes de pegar cualquier texto en una IA pública, pregúntate si puedes quitar esos identificadores sin perder la utilidad de la consulta. En la mayoría de casos, puedes.
Software vertical con encargado de tratamiento: la alternativa pensada para tu sector
La opción más cómoda y con menos fricción para un despacho no es pelearse cada semana con los ajustes de privacidad de una IA generalista, sino usar herramientas diseñadas específicamente para el trabajo fiscal-contable, que ya incorporan el tratamiento de datos de clientes como parte de su diseño. COPILOT GESTORIA funciona como un encargado de tratamiento para tu despacho: procesa las facturas de tus clientes, calcula los modelos fiscales y responde a las consultas de tus clientes finales dentro de un entorno pensado para ese caso de uso concreto, sin utilizar los datos de tus clientes para entrenar modelos de terceros. No es un sustituto de tu criterio profesional — tú sigues revisando y firmando cada modelo antes de presentarlo—, es una integración que asume el trabajo repetitivo sin que tengas que pegar un NIF en una ventana de chat cada vez que necesitas ayuda.
Ver cómo funciona COPILOT GESTORIA9. Cómo Elegir una IA Conforme al RGPD Para Tu Despacho
Las preguntas que debes hacer a cualquier proveedor de IA
- ¿Ofrecen un contrato de encargado de tratamiento (DPA) firmable, con los contenidos mínimos del art. 28.3 RGPD?
- ¿Dónde se alojan y procesan los datos: en la Unión Europea o fuera?
- ¿Usan mis datos, o los de mis clientes, para entrenar sus modelos? ¿Lo garantizan por contrato o solo en una política de privacidad genérica?
- ¿Permiten auditar o al menos conocer el régimen de subencargados de tratamiento?
- ¿Tienen un canal claro para ejercer derechos de los interesados (acceso, rectificación, supresión)?
| Tipo de solución | Contrato de encargado (DPA) | ¿Entrena modelos con tus datos? | Ubicación de datos | Diseñada para gestorías |
|---|---|---|---|---|
| IA pública gratuita (ChatGPT Free, Gemini consumo) | No | Puede que sí | Fuera de la UE (normalmente EEUU) | No |
| IA con DPA firmado (ChatGPT Team/Enterprise/API, Claude Business) | Sí | No, por contrato | Fuera de la UE, bajo Data Privacy Framework | No, uso genérico |
| IA vertical para gestorías (COPILOT GESTORIA) | Sí | No | Pensada para el marco europeo | Sí, diseñada para el caso fiscal-contable |
Si quieres profundizar en cómo mantener alta tu puntuación de cumplimiento normativo más allá del uso de IA, puedes leer también nuestra guía sobre VERIFACTU 2026 y el análisis de los errores críticos del modelo 303 que más sanciones generan en las gestorías españolas.
Conclusión
La pregunta "¿puedo usar ChatGPT con datos de mis clientes?" no tiene una respuesta de sí o no absoluto, pero sí tiene una respuesta clara: puedes usar IA generativa en tu despacho, pero no con cualquier dato, en cualquier versión, sin ninguna garantía contractual. El 70% de los despachos españoles ya convive con esta tecnología a diario, y esa cifra solo va a crecer. Lo que marca la diferencia entre un despacho que se arriesga y uno que no es la disciplina de saber qué dato puede salir de la puerta del despacho y cuál nunca debe hacerlo.
Como gestor o asesor fiscal, tu deber de sigilo no nace con el RGPD: viene de antes, del artículo 95 de la Ley General Tributaria y del artículo 199 del Código Penal, y eso te obliga a un nivel de cautela superior al de cualquier otra pyme. La buena noticia es que cumplir no significa renunciar a la eficiencia que te da la IA. Significa elegir bien la herramienta, anonimizar cuando puedas, firmar el contrato de encargado de tratamiento cuando no puedas anonimizar, y apoyarte en soluciones diseñadas específicamente para el trabajo fiscal-contable cuando quieras evitarte por completo el dilema.
Si ya has pegado algún dato de un cliente en una IA sin las garantías adecuadas, no es el fin del mundo: identifica el alcance, borra lo que puedas, valora con tu asesor legal si hay obligación de notificar, y sobre todo, cierra la puerta hacia delante con una política clara de uso de IA en tu equipo. La normativa va a seguir moviéndose los próximos meses (recuerda la fecha del 2 de agosto de 2026 para las obligaciones de transparencia del AI Act), así que esta no es una tarea que se cierre una vez: es un hábito que hay que mantener.
Automatiza sin arriesgar el secreto profesional de tus clientes
COPILOT GESTORIA procesa facturas, calcula tus modelos fiscales y atiende a tus clientes las 24 horas, todo dentro de un entorno pensado para el despacho, sin entrenar ningún modelo con los datos que gestionas cada día.