Blog · SoyLegal360

Conectar ChatGPT a los datos de tu empresa sin regalarlos: así funciona una conexión MCP de solo lectura

· Comunicación 19 de agosto de 2026 5 min de lectura Revisado por el equipo legal de SoyLegal360

Conectar ChatGPT a los datos de tu empresa sin regalarlos es posible: la clave es una conexión de solo lectura, con alcance limitado, revocable al instante y con registro de cada acceso, en lugar del copiar y pegar de siempre. Eso es exactamente lo que estrena el área de cliente de SoyLegal360: una conexión MCP para que la IA que ya usas (Claude, ChatGPT, Copilot o Gemini) consulte tu ficha de cumplimiento RGPD, tus documentos y tus consultas con los abogados, sin que tú muevas un dedo y sin ceder el control de nada.

El problema real: tus datos ya están entrando en la IA, pero sin control

La mayoría de pymes y autónomos que usan ChatGPT o Claude a diario ya están metiendo datos de su empresa en la IA. Lo hacen a mano: pegan contratos, correos, listados de clientes, políticas internas. Y ese gesto tiene tres problemas:

Si además lo que se pega incluye datos personales de clientes, proveedores o empleados, el asunto sube de nivel: comunicar datos a un proveedor de IA es un tratamiento que necesita base jurídica (artículo 6 RGPD) y un contrato de encargado del tratamiento con el contenido del artículo 28.3. Encargar el tratamiento sin ese contrato es una infracción grave (artículo 73.k de la LOPDGDD). Lo explicamos en detalle en qué es el contrato de encargado del tratamiento y en por qué la política de privacidad no se publica tal cual sale del chat.

La alternativa: que la IA consulte, no que tú vuelques

Aquí entra MCP (Model Context Protocol), un estándar abierto que, en una frase, permite a tu asistente de IA consultar una fuente de datos externa de forma controlada, en lugar de que tú le pegues la información en el chat. Lo soportan los principales asistentes del mercado, y quien publica la conexión decide exactamente qué se puede leer.

El área de cliente de SoyLegal360 estrena conexiones MCP con esta lógica. Si eres cliente, tu IA puede consultar directamente:

Un ejemplo práctico: le preguntas a tu ChatGPT “¿tengo el registro de actividades de tratamiento al día?” y responde consultando tu ficha real, no inventando ni pidiéndote que se lo pegues.

Lo contrario de regalar tus datos

La conexión está diseñada al revés que el copiar y pegar, y cada decisión de diseño responde a un principio del RGPD:

El mismo principio en todo el área de cliente: tus datos son tuyos

La conexión MCP no es una feature suelta, es la aplicación de una regla de la casa. En la misma área de cliente:

Una consultoría de protección de datos que retuviera los datos de sus clientes como rehenes tendría un problema de coherencia. Nosotros predicamos con el ejemplo.

Y si aún no eres cliente: empieza por saber dónde estás

Conectar tu IA a tu cumplimiento presupone algo previo: tener un cumplimiento al que conectarla. Si todavía no sabes en qué estado está tu empresa, el primer paso es gratis: pide la auditoría gratuita y te decimos qué tienes bien, qué te falta y por dónde empezar. Y si tu empresa ya usa IA en el día a día y quieres hacerlo con orden, mira la auditoría de IA y la adaptación a la normativa de IA: son el complemento natural de todo lo anterior.

¿Te ha resultado útil? Compártelo

Preguntas frecuentes

¿Puedo conectar ChatGPT o Claude a los datos de mi empresa sin incumplir el RGPD?

Sí, si controlas qué datos ve la IA y en qué condiciones. El problema habitual no es la conexión en sí, sino el copiar y pegar sin criterio: volcar en un chat datos de clientes o empleados es comunicarlos a un tercero, y eso exige base jurídica (artículo 6 RGPD) y, con el proveedor, un contrato de encargado del tratamiento (artículo 28.3 RGPD). Una conexión bien diseñada hace lo contrario: expone solo información no personal y de solo lectura, se puede revocar al instante y deja registro de cada uso.

¿Qué es MCP (Model Context Protocol)?

Es un estándar abierto que permite a un asistente de IA (Claude, ChatGPT, Copilot, Gemini) consultar una fuente de datos externa de forma controlada, en lugar de que el usuario copie y pegue la información en el chat. Quien publica la conexión decide exactamente qué se puede consultar y qué no. En el área de cliente de SoyLegal360, la conexión MCP es de solo lectura: la IA puede leer la ficha de cumplimiento, pero no puede modificar nada ni acceder a datos que no estén expuestos expresamente.

¿Qué ve mi IA si la conecto al área de cliente de SoyLegal360?

Ve tu estado de cumplimiento RGPD: la ficha de cumplimiento, la lista de documentos y el historial de consultas con los abogados. No ve datos privados de la empresa como el CIF ni los datos de contacto, porque la conexión aplica minimización de datos desde el diseño (artículos 5.1.c y 25 RGPD). Es de solo lectura, solo la gestiona el titular de la cuenta, se puede revocar al instante y cada acceso queda registrado.

¿Es seguro dar acceso a una IA a documentos de mi empresa?

Depende de cómo se dé el acceso. Pegar documentos en un chat no deja rastro, no se puede revocar y suele incluir más datos de los necesarios. Una conexión de solo lectura con alcance limitado invierte esa lógica: tú decides el perímetro, puedes cortarla en cualquier momento y hay registro de uso. El RGPD exige medidas de seguridad apropiadas al riesgo (artículo 32) y protección de datos desde el diseño y por defecto (artículo 25); una conexión revocable, mínima y auditada encaja con ambos principios.

¿Puedo llevarme mis datos si dejo de ser cliente?

Sí. El derecho a la portabilidad (artículo 20 RGPD) permite a las personas físicas recibir sus datos en un formato estructurado y de uso común. Para los datos de tu empresa, en SoyLegal360 aplicamos ese mismo principio como política propia: la descarga completa está disponible en un clic, en cualquier momento y sin tener que solicitarla ni esperar respuesta. Tus datos son tuyos.

¿Quieres saber tu punto de partida?

Nuestro equipo revisa tu web y te dice qué cumple, qué no y por dónde empezar. Sin coste y sin compromiso.

Solicitar auditoría gratuita
Novedades del RGPD y del AI Act, explicadas

Publicamos análisis de lo que cambia y de lo que obliga de verdad, sin alarmismo y sin jerga. Si es tu ámbito, te leemos por aquí.

← Volver al blog