Uso empresarial de IA y control de información
Datos en ChatGPT, Copilot y Gemini: qué no debería pegar tu empresa sin control
El problema no es únicamente qué herramienta utiliza tu equipo. También importa qué información introduce, desde qué tipo de cuenta, bajo qué configuración, con qué proveedor y para qué finalidad.
“El proveedor dice que protege los datos” no significa “puedo subir cualquier cosa”
Un entorno empresarial puede ofrecer mejores compromisos contractuales y controles técnicos. Eso no elimina la responsabilidad de tu organización sobre qué datos comparte, quién está autorizado y si el uso es adecuado para la finalidad.
7 tipos de información que no deberían entrar en una IA por simple costumbre
No significa que todos estén siempre prohibidos. Significa que introducirlos sin una regla interna, sin verificar el entorno y sin valorar la necesidad puede crear una exposición evitable.
Datos personales de clientes
Nombres, teléfonos, correos, historiales, incidencias, conversaciones o cualquier información que permita identificar directa o indirectamente a una persona.
Información especialmente sensible
Datos de salud, biometría, información laboral sensible u otras categorías que exigen una protección reforzada según el contexto.
Contratos y documentos confidenciales
Acuerdos con clientes, anexos, cláusulas, litigios, negociaciones o documentos sujetos a obligaciones de confidencialidad.
Información financiera interna
Márgenes, previsiones, presupuestos, tesorería, datos bancarios o información económica no pública.
Secretos empresariales y propiedad intelectual
Fórmulas, código, procesos, estrategias, diseños, documentación técnica o conocimiento interno que aporta ventaja competitiva.
Datos de empleados y candidatos
CV, evaluaciones, salarios, desempeño, bajas, conflictos o información utilizada para tomar decisiones sobre personas.
Credenciales, claves y secretos técnicos
Contraseñas, tokens, API keys, claves privadas, accesos, configuraciones de seguridad o cualquier secreto que permita entrar en un sistema.
Clasifica antes de decidir qué puede entrar en una herramienta de IA
Una política eficaz no necesita empezar con cien categorías. Puede comenzar con una clasificación sencilla que el equipo entienda y aplique.
Información pública
Contenido ya publicado y cuyo uso no introduce riesgos adicionales relevantes. Aun así, debe verificarse la finalidad y la exactitud del resultado.
Información interna
Datos de trabajo que no son públicos, pero cuyo impacto puede ser limitado si existe autorización y un entorno aprobado.
Información confidencial
Datos comerciales, contractuales, estratégicos o de terceros que requieren una evaluación previa más estricta.
Información restringida
Datos que la empresa decide no introducir en herramientas externas salvo en entornos expresamente aprobados y bajo condiciones específicas.
Las protecciones empresariales existen, pero dependen del producto que realmente estés usando
No es correcto meter todas las versiones de una marca en la misma bolsa. Cuenta, plan, administración, conectores, agentes y aplicaciones de terceros pueden cambiar el tratamiento y los controles disponibles.
ChatGPT Business y Enterprise
- OpenAI declara que no utiliza por defecto los datos empresariales para entrenar sus modelos.
- Los clientes conservan control sobre sus datos de negocio y existen controles de acceso y administración.
- La retención y ciertas capacidades de administración dependen del producto concreto.
- Las aplicaciones y fuentes conectadas pueden añadir nuevos flujos de datos que deben revisarse.
No debe asumirse que una cuenta personal tiene las mismas condiciones que un workspace empresarial.
Microsoft 365 Copilot y Copilot Chat
- Microsoft aplica protección de datos empresariales a los entornos cubiertos.
- Prompts, respuestas y datos accedidos mediante Microsoft Graph no se utilizan para entrenar modelos fundacionales.
- Se aplican permisos, controles de identidad, etiquetas y políticas según la configuración y el plan.
- Agentes y experiencias conectadas pueden tener términos o tratamientos adicionales.
La protección del entorno no corrige automáticamente permisos excesivos o una mala gobernanza documental.
Gemini con protecciones de Workspace
- Google indica que los prompts se consideran datos del cliente en los servicios de Workspace cubiertos.
- Workspace no usa datos del cliente para entrenar modelos generativos sin permiso o instrucción previa del cliente.
- Los administradores pueden gestionar acceso, historial y otros controles según el servicio y edición.
- Las aplicaciones de terceros conectadas pueden quedar sujetas a términos diferentes.
Igual que en otros proveedores, conviene verificar el servicio exacto y no confiar solo en el nombre “Gemini”.
Tu empresa puede contratar un entorno seguro y seguir filtrando datos por la puerta de atrás
Basta con que un empleado utilice su cuenta personal, una extensión no aprobada, un chatbot incrustado en otra aplicación o un agente conectado a un tercero para crear un flujo distinto al previsto por la empresa.
Cuenta personal en lugar de corporativa
La empresa pierde visibilidad, administración centralizada y capacidad de aplicar determinadas políticas del workspace.
Extensiones y aplicaciones conectadas
El proveedor principal puede tener unas condiciones y el tercero conectado otras diferentes.
Copiar datos “solo para resumir”
La finalidad parece inocente, pero el contenido puede seguir siendo confidencial, personal o contractualmente restringido.
Compartir archivos completos por comodidad
Un documento puede contener mucha más información de la necesaria para la tarea solicitada.
Confundir anonimización con borrar el nombre
Eliminar un identificador directo no siempre impide que una persona o empresa pueda volver a ser identificada.
No saber qué herramientas usa realmente el equipo
Sin inventario y responsables, la política existe en un documento, pero el uso real de la IA ocurre fuera del control de la empresa.
Antes de pegar un dato, responde estas cuatro preguntas
Esta matriz no sustituye un análisis legal o de seguridad, pero evita que la decisión dependa únicamente de la intuición del empleado.
| Pregunta | Señal favorable | Señal de revisión | Acción recomendada |
|---|---|---|---|
| ¿Qué tipo de dato es? | Público | Personal, confidencial o restringido | Clasifica antes de compartir. |
| ¿La herramienta está aprobada? | Cuenta corporativa gestionada | Cuenta personal o servicio desconocido | Usa solo entornos autorizados. |
| ¿Necesitas todo el contenido? | Dato minimizado | Documento completo por comodidad | Reduce el contenido al mínimo necesario. |
| ¿Sabes qué ocurre después? | Condiciones y flujo conocidos | No se conoce retención, acceso o terceros | Revisa proveedor, plan y configuración. |
Una política útil debe decirle al empleado qué hacer, no solo qué está prohibido
La mejor regla es la que puede aplicarse en segundos cuando alguien tiene un documento abierto y está a punto de copiarlo en una herramienta de IA.
Define herramientas autorizadas
Especifica qué productos, cuentas y workspaces puede utilizar cada equipo.
Clasifica la información
Da ejemplos comprensibles de información pública, interna, confidencial y restringida.
Prohíbe secretos técnicos
Credenciales, claves API, tokens y accesos no deben introducirse en chats o prompts.
Aplica minimización
Comparte únicamente el fragmento estrictamente necesario para realizar la tarea.
Controla aplicaciones conectadas
Revisa agentes, extensiones, plugins y terceros que puedan recibir información.
Crea una vía de consulta rápida
Cuando exista duda, el empleado debe saber quién puede autorizar o revisar el uso.
Registra excepciones e incidencias
Una desviación importante no debería desaparecer en un correo o conversación privada.
Diagnóstico gratuito · 12 preguntas
¿Tu equipo introduce datos en IA sin que la empresa tenga una visión completa?
Detecta puntos ciegos en herramientas, datos, supervisión y evidencias antes de convertir un uso cotidiano en un problema difícil de reconstruir.
Dudas habituales sobre datos de empresa en herramientas de IA
¿Puedo pegar datos de clientes en ChatGPT, Copilot o Gemini?
No existe una respuesta universal. Depende del tipo de dato, la finalidad, la base jurídica cuando existan datos personales, el producto y cuenta utilizados, las condiciones del proveedor, la configuración y las políticas internas de la empresa. Introducir datos personales sin análisis previo no debería ser una práctica automática.
¿Una cuenta empresarial significa que puedo subir cualquier documento?
No. Un entorno empresarial puede ofrecer mejores compromisos y controles, pero la empresa sigue necesitando decidir qué información puede compartir, quién está autorizado y si es necesario utilizar el contenido completo.
¿ChatGPT Business y Enterprise usan los datos de empresa para entrenar modelos?
OpenAI declara que, por defecto, no utiliza los datos empresariales de sus productos Business y Enterprise para entrenar sus modelos. Deben revisarse siempre el producto concreto, la configuración y cualquier integración o aplicación conectada.
¿Microsoft 365 Copilot utiliza prompts y respuestas para entrenar modelos fundacionales?
Microsoft indica que, bajo su protección de datos empresariales, los prompts, respuestas y datos accedidos mediante Microsoft Graph no se utilizan para entrenar modelos fundacionales.
¿Google Workspace utiliza los prompts de Gemini para entrenar modelos?
Google indica que, en los servicios de Workspace cubiertos, los prompts son datos del cliente y no se utilizan para entrenar modelos generativos sin permiso o instrucción previa del cliente.
¿Borrar el nombre de una persona convierte automáticamente el dato en anónimo?
No. Una persona puede seguir siendo identificable por otros datos o por la combinación de información. La anonimización requiere un análisis más riguroso que eliminar un nombre o correo.
¿Qué debería hacer primero una pyme?
Inventariar herramientas y usos, definir cuentas autorizadas, clasificar la información y crear reglas simples sobre qué puede introducirse, qué requiere revisión y qué no debe compartirse.
Fuentes y referencias oficiales
- OpenAI · Enterprise Privacy
- Microsoft Learn · Enterprise Data Protection in Microsoft 365 Copilot
- Google Workspace · Generative AI Privacy Hub
Continúa con la relación entre IA, datos personales y RGPD
Esta página explica el riesgo operativo de introducir información en herramientas de IA. La siguiente entra en la capa jurídica de los datos personales: roles, finalidades, proveedores, minimización y responsabilidad.
Convierte el uso de IA en un proceso controlado
Identifica herramientas, define cuentas autorizadas, clasifica la información y conserva evidencias de tus decisiones.