Privacidad e higiene de los datos al usar IA en el trabajo

Privacidad e higiene de los datos al usar IA en el trabajo

Una guía práctica para usar la IA en el trabajo sin exponer por accidente datos de clientes, incumplir las políticas de tu empresa o infringir el GDPR. Los límites, las herramientas y los hábitos que debes adoptar.

Lo que deberías poder hacer

La higiene de la IA en el trabajo no es paranoia. Se resume en una regla —usa la herramienta aprobada para los datos laborales—, un hábito —la revisión de sensibilidad de 30 segundos— y tres tipos de contenido que nunca debes pegar en una cuenta personal.

AI Expert TeamPublicado: 15 may 2026
Guardado solo en este navegador.
En este artículo

En 2026 existe una categoría discreta de incidentes laborales que no existía tres años antes: el ingeniero que pegó código fuente en ChatGPT y provocó una auditoría, el comercial que introdujo una lista de clientes en una herramienta para resumir reuniones o la responsable de RR. HH. que utilizó una cuenta personal de IA para redactar una carta de despido y después no pudo garantizar dónde se conservó el texto ni quién tuvo acceso a él. Ninguno constituye necesariamente una filtración de datos espectacular, pero son situaciones reales, habituales y evitables.

Este artículo presenta la versión práctica de «cómo usar la IA en el trabajo de forma segura». No sustituye a una política —debes cumplir la de tu organización—, sino que reúne reglas operativas para evitar errores cotidianos.

Si un equipo no dispone de una herramienta de IA aprobada, es probable que algunas personas utilicen cuentas personales sin comunicarlo. El control realista no consiste únicamente en prohibir, sino en proporcionar herramientas aprobadas, reglas claras sobre los datos y flujos de trabajo que faciliten la opción segura.

El problema fundamental

Cuando pegas contenido en una herramienta de IA de consumo, pueden ocurrir tres cosas, según el proveedor, el plan y la configuración:

  1. El contenido se envía a un proveedor de terceros.
  2. El contenido puede conservarse en sus servidores durante un periodo determinado.
  3. El contenido puede utilizarse para mejorar modelos futuros, dependiendo del plan y la configuración.

Para muchos usos personales, esto puede ser aceptable. En el trabajo, depende por completo de la información introducida. Los datos de clientes, las finanzas internas, el código fuente, los contratos sujetos a acuerdos de confidencialidad, los datos de empleados y cualquier información sometida al GDPR o a normas sectoriales requieren un tratamiento distinto.

La única regla

La regla que puede evitar el 95% de los errores relacionados con la IA en el trabajo:

Usa la herramienta de IA que tu empresa haya aprobado oficialmente, configurada para el trabajo, para cualquier contenido relacionado con tu trabajo.

Si tu empresa dispone de Microsoft 365 con Copilot, ChatGPT Enterprise, Claude for Work, Google Workspace con Gemini Enterprise o un acuerdo empresarial similar, utiliza esa solución para el contenido laboral, siempre de acuerdo con la política y el alcance aprobados.

Estos planes empresariales pueden ofrecer compromisos contractuales y controles que los planes de consumo no incluyen:

  • Las conversaciones no se utilizan para entrenar modelos, cuando así lo establece explícitamente el contrato y no solo una casilla de configuración.
  • La residencia de los datos puede configurarse en algunos servicios, por ejemplo dentro de la UE para determinadas organizaciones europeas.
  • Certificaciones como SOC 2 o ISO 27001, que pueden satisfacer requisitos de compras y seguridad.
  • Uso auditable, para que el equipo de TI pueda supervisar el cumplimiento normativo conforme a la política.
  • Controles de acceso más sólidos, que reducen el riesgo de acceso accidental o no autorizado a las conversaciones.

Si tu empresa no ha aprobado ninguna herramienta, tienes dos opciones: no utilizar IA con contenido laboral o promover internamente la aprobación de una solución. No busques un término medio usando tu cuenta personal «solo para cosas pequeñas».

Para quienes dirigen equipos, esto significa que la política debe nombrar las herramientas autorizadas, no limitarse a enunciar el principio. «Usa herramientas aprobadas» no basta si nadie sabe cuáles son.

La revisión de sensibilidad de 30 segundos

Antes de pegar algo en cualquier herramienta de IA, realiza esta revisión:

  1. ¿Contiene datos personales? Nombres, direcciones de correo electrónico o postales, documentos de identidad, números de teléfono, información sanitaria o datos financieros. Si la respuesta es sí → utiliza únicamente una herramienta empresarial aprobada y considera si puedes eliminar primero los datos personales.

  2. ¿Contiene información propiedad de la empresa? Código fuente, cifras financieras, listas de clientes, documentos estratégicos o contratos sujetos a un acuerdo de confidencialidad. Si la respuesta es sí → utiliza únicamente una herramienta empresarial aprobada.

  3. ¿Contiene algo que no querrías que alguien capturara y compartiera? Conversaciones internas, comentarios sinceros o cualquier contenido cuya filtración pudiera perjudicarte a ti o a tu empresa. Si la respuesta es sí → usa una herramienta empresarial aprobada y, si la política lo permite, prefiere el modo de chat temporal cuando esté disponible.

  4. ¿Están los datos sujetos a una normativa específica? GDPR, HIPAA, regulación financiera o controles de exportación. Si la respuesta es sí → consulta al responsable de protección de datos o al equipo de cumplimiento antes de procesarlos con IA.

  5. ¿Podrías sustituirlos por datos de ejemplo anonimizados? A menudo, la IA no necesita el nombre real del cliente ni el número de cuenta; los marcadores de posición pueden funcionar igual de bien. Si la respuesta es sí → anonimiza primero y pega después.

La revisión lleva unos 30 segundos y puede detectar la mayoría de los problemas antes de que ocurran.

Las tres cosas que nunca debes pegar en una cuenta personal de IA

Una lista breve de contenidos que no deberían introducirse en una cuenta personal de ChatGPT, por cómoda que resulte:

1. Datos reales de clientes. Ni siquiera el nombre de un cliente acompañado de otro dato. El riesgo combinado —infringir el GDPR, un contrato con el cliente o tu acuerdo laboral— supera con creces la comodidad.

2. Código fuente de los repositorios de tu empresa. Muchos contratos laborales contienen cláusulas de propiedad intelectual que hacen problemático compartirlo. Utiliza la instancia de GitHub Copilot de tu empresa, Cursor con configuración empresarial o la herramienta que tu equipo haya normalizado.

3. Documentos internos clasificados como confidenciales. Presentaciones estratégicas, información financiera, conversaciones sobre fusiones y adquisiciones o comunicaciones jurídicas. A veces ninguna solución empresarial de IA está autorizada para procesarlos; en ese caso, no utilices IA con ellos.

Una clasificación práctica de datos

Usa cuatro categorías:

CategoríaEjemplosRegla de IA
PúblicaTexto de sitios web publicados, documentos públicos, ofertas de empleo públicasCualquier herramienta general suele ser aceptable
InternaNotas sobre procesos internos, ejemplos anonimizados, plantillas genéricasSe prefiere una herramienta aprobada para el trabajo
ConfidencialDatos de clientes, código fuente, contratos, finanzas, estrategiaSolo una herramienta empresarial aprobada y cuando exista una necesidad
RestringidaDatos sanitarios, investigaciones de RR. HH., secreto profesional, datos reguladosConsulta a los equipos jurídico o de seguridad antes de usar IA

La lista de comprobación vinculada a este artículo es la versión operativa de la tabla.

Herramientas y patrones prácticos

Utiliza chats temporales o de incógnito para consultas sensibles puntuales. ChatGPT ofrece Temporary Chat y Claude dispone de funciones equivalentes. Según el producto y la configuración, estas conversaciones no aparecen en el historial, no se añaden a la memoria y no se utilizan para entrenamiento, aunque pueden conservarse durante un periodo limitado por motivos de seguridad. Para una consulta sensible que no necesites conservar, este puede ser el modo adecuado si la política de tu empresa lo autoriza.

Desactiva «Improve the model for everyone». Aunque no utilices un plan empresarial, este ajuste —Settings → Data Controls en ChatGPT, con opciones similares en otros servicios— evita que el contenido se utilice para mejorar el modelo. No modifica necesariamente la conservación de los datos ni quién puede acceder a ellos, por lo que no elimina todos los riesgos de privacidad.

Anonimiza antes de pegar. Sustituye los nombres por marcadores, las cifras concretas por aproximaciones y las empresas por «[Empresa A]». En muchos casos, la IA funciona igual de bien con datos anonimizados porque importan la estructura y la pregunta, no las identidades concretas.

Utiliza IA local para contenido muy sensible. Si necesitas ayuda con algo verdaderamente confidencial —un contrato en negociación, una cuestión médica personal o un asunto jurídico—, un modelo local mediante Ollama o LM Studio puede mantener el procesamiento en tu equipo. Comprueba también la telemetría, las extensiones, las copias de seguridad y la configuración del entorno. Puede ser excesivo para muchos casos de uso y adecuado para otros, pero no sustituye el asesoramiento profesional.

Ten cuidado al subir archivos. Una hoja de cálculo con datos de clientes, una presentación con cifras financieras o un PDF de un informe interno pueden implicar más riesgo que un mensaje porque suelen contener información que has olvidado. Abre el archivo, revisa su contenido y decide después.

Una nota específica sobre el código

El código requiere una atención especial porque hay mucho en juego y la tentación es grande. Encuentras un error y quieres pegar el fragmento pertinente en ChatGPT para preguntar qué falla, pero ese código puede ser propiedad intelectual de tu empresa.

La vía adecuada en 2026:

  • Utiliza la herramienta de IA para programación autorizada por tu empresa: GitHub Copilot Business / Enterprise, Cursor con un plan empresarial o Claude Code mediante la cuenta corporativa. Comprueba que su configuración y contrato cubran la protección de la propiedad intelectual y excluyan el uso de los datos para entrenamiento.
  • Para el desarrollo local, incluso con una herramienta aprobada, valora ejecutar un modelo local mediante Ollama o LM Studio cuando trabajes con el código más sensible y la política lo permita.
  • Si la política autoriza expresamente el uso de una cuenta personal con código laboral, comparte únicamente el fragmento mínimo que reproduzca el problema y elimina todos los identificadores: cambia los nombres de las funciones, quita los comentarios y abstrae la lógica de negocio. Si no existe esa autorización, no lo hagas.

Una nota específica sobre IA orientada al cliente

Si utilizas IA en tareas dirigidas a clientes —redactar correos, responder en atención al cliente o generar propuestas—, debes considerar otros aspectos:

  • Transparencia. Varias jurisdicciones están avanzando hacia requisitos de información cuando los clientes interactúan con contenido generado mediante IA. Conoce la política de tu empresa y las obligaciones aplicables en tu jurisdicción.
  • Datos del cliente en el borrador. El número de cuenta, la situación personal o el historial del cliente solo deben introducirse en una herramienta empresarial aprobada, nunca en una cuenta personal.
  • Consecuencias posteriores. Si firmas un correo redactado con IA, asumes la responsabilidad por lo que comunica. Lee cada palabra antes de enviarlo.

En 2026, muchos equipos optan por una herramienta empresarial de IA que recibe el contexto del cliente mediante MCP, conectores o integraciones. Así puede generar respuestas adaptadas sin que tengas que pegar manualmente los datos del cliente cada vez. Este es el tipo de configuración que debería evaluar el equipo responsable del CRM, con controles de acceso y tratamiento de datos adecuados.

El contenido generado con IA para un cliente sigue siendo responsabilidad de tu organización. Un correo, una propuesta o una respuesta de soporte puede crear compromisos, comunicar información incorrecta o dañar la confianza. Revísalo antes de enviarlo, salvo que el flujo de trabajo se haya aprobado expresamente para la automatización.

En caso de duda, pregunta

Si un caso de uso parece estar en el límite —no sabes si es lo bastante sensible para exigir una herramienta empresarial, si un regulador podría objetar o si la persona responsable lo aprobaría—, pregunta. El coste de consultar es pequeño; el de convertirse en el ejemplo de una formación sobre «lo que no debe hacerse» puede ser considerable.

En concreto, estas personas pueden orientarte:

  • El responsable de protección de datos, para preguntas sobre GDPR y datos de clientes o empleados.
  • El equipo de TI o seguridad, para cuestiones sobre la aprobación de herramientas.
  • El equipo jurídico, para contratos, acuerdos de confidencialidad y propiedad intelectual.
  • Tu responsable, para decidir si un tipo de tarea es adecuado para usar IA.

Un mensaje breve en Slack a la persona adecuada cuesta mucho menos que un incidente.

Lo que esto no es

Este artículo no dice «no uses IA en el trabajo». Sería un mal consejo: en 2026, la IA puede aportar mejoras importantes de productividad y evitarla por completo puede hacer que tú y tu empresa renunciéis a valor.

Tampoco dice «usa IA para todo sin pensar». Ese enfoque crea riesgos.

El enfoque adecuado está entre ambos extremos: utiliza la IA de forma seria y amplia, pero adopta hábitos sencillos —la revisión de 30 segundos, la herramienta adecuada para cada tipo de dato y la anonimización— que la conviertan en una práctica sostenible, no en una sucesión de incidentes evitados por poco.

El mensaje clave

Una regla —herramienta aprobada para los datos laborales—, un hábito —revisión de sensibilidad de 30 segundos— y tres tipos de contenido que nunca debes pegar en una cuenta personal: datos de clientes, código fuente y documentos confidenciales. Si aplicas estas pautas, reducirás de forma considerable los riesgos al usar IA en otras tareas laborales.

El esfuerzo de higiene es pequeño y los beneficios pueden ser grandes. Detenerte 30 segundos antes de pegar información puede evitar un incidente, una medida disciplinaria o un problema jurídico.

Profundiza

Cursos externos seleccionados para profundizar en este tema.

AWS Skill Builder

AWS Security: Securing Generative AI on AWS

AWS Training and Certification

A cloud-vendor-specific complement to the Macquarie specialization: AWS's own Generative AI Security Scoping Matrix, OWASP Top 10 for LLMs, and MITRE ATLAS, walked through governance, legal, and compliance controls for five different AI deployment scopes — from consumer apps to self-trained models. Not GDPR-specific, but a genuinely practical advanced pick for teams whose AI workloads actually run on AWS and need concrete data-governance and compliance controls, not just theory.

Avanzado~2 hours · self-paced (9 modules)
Coursera · Macquarie University

Cyber Security: Data, Privacy and AI Security

Macquarie University Cyber Security Hub faculty

The advanced, most explicitly on-target answer to our GDPR × AI gap: a three-course specialization from Macquarie University's Cyber Security Hub that goes from GDPR/CCPA fundamentals and privacy-by-design, through privacy impact assessments, to a dedicated third course on securing AI systems against adversarial attacks and model leakage. Genuinely bridges 'GDPR compliance' and 'AI security' rather than treating them as separate topics.

Avanzado~47 hours · self-paced (3-course specialization)
EU Digital Skills & Jobs Platform · CyberSuite

Adopción segura de la IA para pymes: ciberseguridad y Reglamento de IA de la UE

CyberSuite

Un curso poco habitual sobre el Reglamento de IA, escrito para las empresas a las que realmente afecta: pymes que adoptan IA, no laboratorios que la desarrollan. Alojado en la propia plataforma de capacidades de la Comisión Europea, combina la vertiente jurídica —funciones, obligaciones y clasificación de riesgos— con la de seguridad (inyección de prompts, fuga de datos y diligencia debida sobre proveedores), que la mayoría de los cursos de cumplimiento omiten. Para una pyme estonia que despliega IA, este es el punto de partida práctico.

Avanzado~15 horas · a tu ritmo

Ver todos los cursos para Seguridad de la IA y privacidad de los datos