Shadow AI: tus empleados ya usan inteligencia artificial y tus datos confidenciales viajan con ellos
Cómo crear una política de uso de IA que proteja a la empresa sin frenar la productividad

Pregunta en cualquier oficina cuántas personas han pegado un texto de la empresa en un asistente de inteligencia artificial para resumirlo, traducirlo o mejorar su redacción. La respuesta suele sorprender a la dirección. Contratos, listas de clientes, cifras financieras, código fuente y conversaciones internas se están enviando a servicios externos todos los días, en su mayoría sin mala intención y sin que exista ninguna política que lo regule.
Este fenómeno se conoce como shadow AI, en analogía con el shadow IT de hace una década: herramientas que el personal adopta por su cuenta porque le resuelven un problema, fuera del control y la visibilidad de la empresa. Prohibirlo no funciona; ignorarlo es peligroso. En este artículo explicamos los riesgos reales, qué distingue un uso seguro de uno inseguro y cómo construir una política práctica.
Qué pasa con los datos que se envían a un asistente de IA
Depende del servicio y del tipo de cuenta. En las versiones gratuitas o personales de muchos asistentes, las conversaciones pueden utilizarse para mejorar los modelos, conservarse durante largos periodos y estar sujetas a revisión humana con fines de calidad. En las versiones empresariales, los proveedores suelen comprometerse contractualmente a no entrenar con los datos del cliente, a conservarlos por tiempo limitado y a cumplir estándares de seguridad auditados. La diferencia entre una y otra no está en la calidad de las respuestas, sino en qué ocurre con la información que se envía.
El riesgo no es solo el proveedor. Una cuenta personal de un empleado, protegida por una contraseña reutilizada y sin doble factor, contiene un historial de conversaciones con información de la empresa. Si esa cuenta se compromete, la información queda expuesta sin que la empresa siquiera lo sepa.
Los riesgos concretos
- Fuga de información confidencial: datos de clientes, propiedad intelectual, información financiera o estratégica que termina fuera del control de la empresa.
- Incumplimiento normativo: las leyes de protección de datos exigen conocer y controlar a quién se transfieren datos personales. Enviarlos a un servicio no evaluado es una transferencia no autorizada.
- Decisiones basadas en información incorrecta: los asistentes pueden generar respuestas plausibles pero falsas, y un empleado que no verifica puede incorporarlas a un informe, un contrato o una comunicación con clientes.
- Contenido con problemas de derechos: textos, imágenes o código generados que reproducen material protegido sin que el usuario lo sepa.
- Pérdida de trazabilidad: si un documento importante se elaboró con ayuda de IA y nadie lo registró, no hay forma de auditar de dónde salió cada afirmación.
Cómo construir una política que la gente cumpla
Las políticas que prohíben todo se ignoran. Las que funcionan reconocen que la IA es útil, definen con claridad qué está permitido y ofrecen una alternativa segura para lo que no lo está.
- Clasificar la información en tres niveles: pública, interna y confidencial. Definir qué nivel puede usarse con qué herramientas.
- Proporcionar herramientas de IA aprobadas, con cuentas empresariales, doble factor y acuerdos de tratamiento de datos firmados. Si la empresa ofrece una opción buena y segura, la necesidad de usar cuentas personales desaparece.
- Establecer reglas simples y memorables: nunca pegar datos personales de clientes, nunca pegar credenciales ni código con secretos, verificar siempre cifras y afirmaciones antes de usarlas.
- Exigir revisión humana en todo contenido generado que salga de la empresa: comunicaciones a clientes, propuestas, publicaciones, contratos.
- Formar al personal con ejemplos concretos de lo que puede y no puede hacerse, no con documentos legales que nadie lee.
- Revisar la política cada seis meses: las herramientas cambian rápido y la política debe seguirles el ritmo.
La dimensión ética
Más allá del cumplimiento, hay una cuestión de confianza. Los clientes entregan información a una empresa esperando que la cuide. Que esa información termine en un servicio externo sin su conocimiento, aunque sea con buenas intenciones, rompe ese acuerdo implícito. Una empresa que quiere usar IA de forma responsable debe poder responder con honestidad a la pregunta "¿qué hacen con mis datos?" y, en muchos casos, informarlo de forma proactiva en sus políticas de privacidad.
El uso de inteligencia artificial en el trabajo diario no va a disminuir, y no debería. Lo que debe cambiar es que ocurra con reglas claras, herramientas adecuadas y conciencia de lo que está en juego. En Digitalek ayudamos a empresas a definir políticas de uso de IA, seleccionar herramientas seguras e integrar asistentes en sus procesos con controles de privacidad. Si tu equipo ya usa IA y tu empresa todavía no tiene una política, es momento de crearla.


