¿Puede un abogado usar ChatGPT con datos de sus clientes? Lo que dicen el RGPD y las normas del secreto profesional
Redacción Lexdara · Publicado: · Última actualización: · 8 min de lectura
Revisado por Aldara Fernández Hernández
No hay una prohibición general, pero introducir datos de un cliente en un asistente de IA es un tratamiento de datos personales y puede comprometer el secreto profesional. Qué exigen el RGPD, la Ley del Derecho de Defensa y el Estatuto de la Abogacía, y qué versiones de estas herramientas encajan.
La respuesta corta
Sí, pero no de cualquier manera. Ninguna norma española prohíbe a un abogado usar un asistente de inteligencia artificial generativa. Lo que sí existe es un conjunto de obligaciones que se activan en cuanto se pega en la herramienta el nombre de un cliente, un contrato o los hechos de un asunto: las del Reglamento General de Protección de Datos (RGPD) y las del secreto profesional. La versión de la herramienta que se use, y el contrato que la acompaña, marcan la diferencia.
Por qué no es una cuestión técnica, sino jurídica
Cuando un abogado introduce información de un asunto en un asistente de IA, esa información sale del despacho y la trata un tercero: el proveedor de la herramienta. Eso tiene dos consecuencias.
1. Es un tratamiento de datos personales. Si el texto contiene datos de personas identificadas o identificables (el cliente, la contraparte, testigos, trabajadores), el RGPD se aplica. El despacho es el responsable del tratamiento y el proveedor actúa normalmente como encargado del tratamiento, porque trata esos datos por cuenta del despacho.
2. Puede afectar al secreto profesional. El secreto no depende de que haya datos personales: protege toda la información que el cliente confía a su abogado, incluida la de empresas.
Qué dice el secreto profesional
El deber de secreto tiene base en varias normas que conviene tener a mano:
- Artículo 542.3 de la Ley Orgánica del Poder Judicial: los abogados deben guardar secreto de todos los hechos o noticias que conozcan por razón de su actuación profesional.
- Artículo 16 de la Ley Orgánica 5/2024, del Derecho de Defensa: las comunicaciones entre el profesional de la abogacía y su cliente tienen carácter confidencial y solo pueden intervenirse en los casos y con los requisitos previstos en la ley.
- Artículos 21 y 22 del Estatuto General de la Abogacía Española (Real Decreto 135/2021): desarrollan el deber y el derecho al secreto profesional.
- Código Deontológico de la Abogacía Española: también regula el secreto profesional y la confidencialidad.
Ninguna de estas normas menciona la inteligencia artificial, pero todas llevan a la misma conclusión práctica: el abogado debe controlar a quién llega la información del cliente y para qué se usa. Entregarla a un servicio que puede reutilizarla para sus propios fines es difícil de conciliar con ese deber.
Qué exige el RGPD
Si se introducen datos personales, estas son las obligaciones con más peso:
- Contrato de encargo del tratamiento (artículo 28 RGPD). El proveedor debe tratar los datos solo siguiendo instrucciones del despacho, con confidencialidad, medidas de seguridad y supresión o devolución de los datos al terminar. Sin ese contrato, el uso profesional con datos de clientes no está bien cubierto.
- Minimización (artículo 5.1.c). Solo deben usarse los datos necesarios. Muchas tareas (resumir jurisprudencia, estructurar un escrito, revisar redacción) se pueden hacer sin nombres ni datos identificativos.
- Seguridad (artículo 32). El despacho debe valorar si las medidas del proveedor son adecuadas al riesgo.
- Transferencias internacionales (capítulo V). Si el proveedor trata datos fuera del Espacio Económico Europeo, la transferencia necesita una base válida, como una decisión de adecuación o cláusulas contractuales tipo.
- Evaluación de impacto (artículo 35). Si el uso previsto puede entrañar un alto riesgo para los derechos de las personas, por ejemplo con datos de salud o penales a gran escala, hay que hacerla antes de empezar.
- Transparencia (artículos 13 y 14). La información de privacidad del despacho debe reflejar los encargados que tratan datos de los clientes.
Versión gratuita frente a versión profesional
Aquí está la clave práctica. Las herramientas de IA suelen tener dos familias de productos:
- Versiones de consumo (gratuitas o de pago individual). Están pensadas para particulares. En general, las conversaciones pueden usarse para mejorar los modelos salvo que el usuario lo desactive, y no se ofrece un contrato de encargo del tratamiento. Por eso no son adecuadas para introducir datos de clientes.
- Versiones empresariales o de API. Por ejemplo, OpenAI indica que no entrena sus modelos con los datos de ChatGPT Business, ChatGPT Enterprise ni de su API por defecto, y que puede firmar un acuerdo de tratamiento de datos (DPA) para esos productos. Otros proveedores ofrecen condiciones parecidas.
Una versión profesional no resuelve todo por sí sola: hay que leer el contrato, comprobar dónde se tratan los datos, qué subencargados intervienen y cuánto tiempo se conservan.
Lo que ha dicho la Abogacía
El Pleno del Consejo General de la Abogacía Española aprobó en 2026 la Circular 3/2026, que interpreta el Código Deontológico ante el uso de IA generativa. Según lo publicado sobre ella, la circular no prohíbe estas herramientas, pero deja claro que solo pueden ser un apoyo: el abogado debe revisar críticamente todo lo que firma, y presentar textos erróneos sin verificarlos puede tener consecuencias disciplinarias. La circular se centra en la diligencia y la responsabilidad del firmante y deja para más adelante las cuestiones de secreto y confidencialidad.
Cómo usar IA en el despacho sin comprometer al cliente
- Elige la versión adecuada: profesional o empresarial, con contrato de encargo del tratamiento y sin uso de los datos para entrenar modelos.
- Anonimiza por defecto: sustituye nombres, DNI, direcciones y cualquier dato que identifique al cliente o a terceros antes de pegar un texto.
- Clasifica los asuntos: hay información (penal, salud, secretos empresariales) que no debería entrar en ninguna herramienta externa salvo con garantías reforzadas.
- Deja constancia: una política interna de uso de IA, con herramientas autorizadas y usos prohibidos, ayuda a demostrar diligencia y cumple también la obligación de alfabetización en IA del artículo 4 del AI Act.
- Verifica siempre: ninguna respuesta de un asistente sustituye la comprobación en fuentes oficiales, como recuerdan las multas ya impuestas por citar sentencias inventadas.
- Informa al cliente cuando proceda: en asuntos sensibles, puede ser prudente pactar en la hoja de encargo si se usarán herramientas de IA y con qué garantías.
Qué vigilar
Las aclaraciones sobre secreto profesional y confidencialidad que la Abogacía ha anunciado, las guías de las autoridades de protección de datos sobre IA generativa y la futura ley orgánica española de IA.
Preguntas frecuentes
¿Puede un abogado usar ChatGPT con datos de clientes?
Puede, pero solo con garantías: una versión profesional con contrato de encargo del tratamiento (artículo 28 RGPD), que no use los datos para entrenar modelos, y aplicando minimización y anonimización. Las versiones de consumo no son adecuadas para datos de clientes.
¿Usar IA rompe el secreto profesional?
No necesariamente. El riesgo aparece cuando la información del cliente llega a un tercero que puede reutilizarla. Con una herramienta profesional bien contratada y datos anonimizados, el riesgo se reduce mucho.
¿Qué es la Circular 3/2026 del CGAE?
Es una circular interpretativa del Código Deontológico aprobada por el Pleno del Consejo General de la Abogacía Española sobre el uso de IA generativa. Permite usarla como apoyo, pero exige revisar críticamente todo lo que el abogado firma.
Sigue leyendo en Lexdara
- IA y secreto profesional: qué dicen el Estatuto de la Abogacía y el RGPD
- ¿Es tu despacho «responsable del despliegue» de IA? Qué obligaciones tiene hoy
- Ya son varios los tribunales que multan a abogados por citar sentencias inventadas por la IA
- Alfabetización en IA: qué exige ahora el artículo 4 del AI Act a un despacho
Qué cambia en la práctica
- Usa solo versiones profesionales con contrato de encargo del tratamiento para cualquier dato de clientes.
- Anonimiza antes de pegar: nombres, DNI, direcciones y datos de terceros fuera.
- Aprueba una política interna de uso de IA con herramientas autorizadas y usos prohibidos.
Referencias normativas
- Reglamento (UE) 2016/679 (RGPD), arts. 5, 28, 32, 35 y capítulo V
- Ley Orgánica 6/1985 del Poder Judicial, art. 542.3
- Ley Orgánica 5/2024, del Derecho de Defensa, art. 16
- Real Decreto 135/2021 (Estatuto General de la Abogacía Española), arts. 21 y 22
Fuentes
- BOE: Ley Orgánica 5/2024, del Derecho de Defensa (se abre en una pestaña nueva)
- EUR-Lex: Reglamento General de Protección de Datos (se abre en una pestaña nueva)
- OpenAI: privacidad en productos empresariales (se abre en una pestaña nueva)
- LawAndTrends: la Circular 3/2026 del CGAE (se abre en una pestaña nueva)