Lista de comprobación de higiene de datos al usar IA en el trabajo
Completa esta lista antes de enviar contenido laboral a una herramienta de IA, también al subir archivos, indexar repositorios o utilizar aplicaciones conectadas. Sigue la política de tu organización. Esta lista registra una decisión; no concede permiso ni demuestra el cumplimiento legal.
1. Identifica la herramienta
- Producto, cuenta o entorno de la organización y configuración exactos:
- Tarea y clase de datos:
- ¿La aprobación cubre exactamente estos datos y esta tarea? Sí / No / Desconocido
- Referencia de la aprobación y responsable (sin detalles confidenciales):
- ¿Se han comprobado los destinatarios, los conectores y las reglas de conservación y acceso? Sí / No / Desconocido
- ¿Se han comprobado las condiciones de entrenamiento y las posibles excepciones por comentarios o valoraciones? Sí / No / Desconocido
Si la respuesta sobre la aprobación es No o Desconocido, detente antes de enviar contenido laboral y consulta al equipo responsable. Si desconoces los controles pertinentes para el tratamiento de los datos, detente también y confírmalos. Un plan de pago, una etiqueta empresarial, el entrenamiento desactivado o un modo temporal no equivalen a una aprobación para esos datos. No utilices una cuenta personal con datos de clientes, código fuente de la empresa o documentos confidenciales.
2. Clasifica los datos
Públicos
Ejemplos: Texto de sitios web públicos, documentos públicos, ofertas de empleo publicadas.
Regla: Utiliza una herramienta autorizada; comprueba los derechos, las condiciones y la política aplicable a la tarea.
Internos
Ejemplos: Notas de procesos, ejemplos sin identificadores directos, plantillas genéricas.
Regla: Utiliza el flujo de trabajo aprobado para los datos y la tarea; reduce los datos de entrada al mínimo.
Confidenciales
Ejemplos: Datos de clientes, código fuente, contratos, información financiera, estrategia.
Regla: Utiliza solo un flujo de trabajo aprobado para estos datos y esta necesidad concreta; en caso contrario, no envíes el contenido.
Restringidos
Ejemplos: Investigaciones de RR. HH., comunicaciones protegidas por el secreto profesional, datos de salud, datos regulados.
Regla: Detente hasta que el equipo jurídico, de privacidad o de seguridad designado confirme si se permite el tratamiento.
Estas categorías son un punto de partida, no clasificaciones legales universales. La política de tu organización puede ser más estricta. No rebajes la clasificación solo porque hayas sustituido los nombres.
3. Elimina lo que el modelo no necesita
- Para practicar, utiliza preferentemente datos ficticios. Sustituye los nombres reales por marcadores de posición solo cuando la tarea aprobada lo permita.
- Elimina correos electrónicos, números de teléfono, direcciones, identificadores y números de cuenta.
- Utiliza intervalos solo si conservan el sentido de la tarea; no cambies sin indicarlo las cifras necesarias para el análisis.
- Elimina credenciales, tokens, URL que contengan secretos y nombres de host internos.
- Elimina de los archivos cargados los comentarios o metadatos innecesarios.
Eliminar los identificadores directos no convierte necesariamente los datos en anónimos. La combinación de varios detalles puede identificar a una persona; consulta la explicación de la Comisión Europea sobre los datos personales. Comprueba que la copia preparada no contenga datos residuales antes de enviarla; conserva los originales según las reglas aplicables de conservación y gestión de incidentes.
4. Decide el nivel de revisión
- Solo borrador: una persona lo edita antes de utilizarlo.
- Uso interno: una persona comprueba las afirmaciones factuales.
- Visible para clientes: una persona revisa cada palabra, salvo que el flujo esté aprobado para su automatización.
- Ámbito legal, laboral, financiero, médico o regulado: se requiere revisión especializada.
5. Registra la decisión para trabajos recurrentes
- Caso de uso:
- Clase de datos aprobada:
- Herramienta aprobada:
- Responsable humano:
- Regla de revisión:
- Fecha de reevaluación:
Registra únicamente los datos mínimos necesarios para documentar la decisión. No copies en este registro prompts sensibles, datos de clientes, credenciales ni documentos de origen.