arrow_backVolver a field notes
AI Publicado 6 ago 2026

Usar IA en el trabajo sin filtrar datos de la empresa

Una guía práctica para usar ChatGPT y Copilot en el trabajo sin exponer código fuente, datos de clientes o secretos.

La mayoría de empresas ahora tienen empleados pegando documentos internos, código y datos de clientes en ChatGPT, Claude o Copilot todos los días, a menudo sin que nadie lo autorice. El problema no es la IA en sí. Es que los hábitos por defecto que la gente trae a estas herramientas las tratan como una libreta privada, cuando en realidad estás enviando datos a un servidor de terceros con términos de servicio que casi nadie lee.

Sabe qué sucede realmente con tu entrada

Lee los términos de uso de datos de la herramienta que estés usando antes de asumir nada. El nivel gratuito de ChatGPT (planes gratuito y Plus) puede usar las conversaciones para entrenar futuros modelos a menos que optes por no hacerlo en la configuración. Los planes ChatGPT Enterprise y Team, junto con la API, generalmente no entrenan con tus datos por defecto y ofrecen garantías contractuales más sólidas. La misma división aplica para Claude (consumidor vs. Claude for Work/API) y Gemini. La brecha entre "cuenta personal gratuita" y "cuenta empresarial con acuerdo de procesamiento de datos" es el factor único más importante en tu riesgo real, y es el que la mayoría de gente se salta verificar.

Si tu empresa no ha comprado un nivel empresarial para ninguna herramienta de IA, asume que cada prompt que escribas en un chatbot de nivel gratuito podría terminar siendo revisado por un entrenador humano o incluido en un futuro modelo. Eso no es paranoia, es la lectura clara de la mayoría de términos de servicio de consumidor.

Despoja los datos antes de pegarlos

Antes de pegar nada en un prompt, pregúntate qué pasaría si este texto exacto apareciera en un titular de violación de datos mañana. Si la respuesta es mala, redáctalo primero. Concretamente:

  • Reemplaza nombres de clientes reales, correos electrónicos e IDs de cuenta con marcadores de posición (CUSTOMER_A, user@example.com) antes de pedir ayuda para redactar una respuesta.
  • Elimina claves API, tokens e nombres de host internos de fragmentos de código. Un rápido grep -riE "(api[_-]?key|secret|token|password)" sobre el archivo que estés a punto de pegar atrapa la mayoría de fugas obvias.
  • Resume la forma de un problema en lugar de pegar un archivo propietario completo. "Tengo una función que limita la velocidad de solicitudes por usuario usando una ventana deslizante, y está rechazando solicitudes legítimas bajo tráfico en ráfagas" te obtiene ayuda útil sin entregar tu algoritmo real.
  • Para contratos, financieros o cualquier cosa bajo NDA, no uses herramientas de chat de propósito general a menos que tu equipo legal haya autorizado explícitamente esa herramienta para esa clase de datos.

Establece protecciones que tu equipo realmente seguirá

Una política que nadie lee se ignora. Una política que se ajusta al flujo de trabajo existente se sigue. Algunas cosas que funcionan en la práctica:

  • Haz que TI proporcione una cuenta de IA de nivel empresarial (ChatGPT Team, Claude for Work, Microsoft Copilot con tu inquilino M365) para que la opción por defecto para los empleados sea la más segura, no la pública gratuita.
  • Usa extensiones de navegador o herramientas DLP (prevención de pérdida de datos) como Microsoft Purview o Nightfall para alertar cuando alguien está a punto de pegar algo que parece un secreto o PII en un formulario web. Muchas empresas ya tienen DLP para correo electrónico; extender las mismas reglas a entrada de navegador a sitios de IA es un siguiente paso natural.
  • Escribe una política de una página que diga, en lenguaje claro, qué herramientas se aprueban para qué clases de datos. "Documentación pública y código de código abierto: cualquier herramienta. PII de cliente, financieros, código fuente para sistemas propietarios: solo herramientas de nivel empresarial, o nada en absoluto." Específico y corto vence a largo y vago.
  • Para código específicamente, decide si GitHub Copilot o una alternativa autohospedada (como una implementación local de Code Llama o StarCoder) tiene más sentido para tus repositorios más sensibles. Copilot Business te permite excluir repositorios específicos de sugerencias y tiene filtros de coincidencia de código para reducir la posibilidad de regurgitar fragmentos con licencia.

Observa las rutas de fuga silenciosas

El copiar-pegar directo no es el único riesgo. Las extensiones de navegador que resumen páginas pueden enviar silenciosamente lo que esté en tu pantalla, incluyendo paneles internos, a una API remota. Los bots de toma de notas con IA que se unen a tus videollamadas (Otter.ai, Fireflies, etc.) graban y transcriben todo lo que se dice, incluyendo cualquier cosa confidencial mencionada al pasar. Antes de añadir cualquiera de estos a una reunión, pregúntate si todos en la sala están de acuerdo con que un servicio de terceros tenga una transcripción de esa conversación, y si la política de retención del proveedor coincide con las reglas de manejo de datos de tu empresa.

Verifica también qué complementos o conectores están habilitados en tu cliente de chat de IA. Algunos permiten que el modelo explore la web o acceda a aplicaciones conectadas como Google Drive, lo que puede traer más contexto del que pretendías compartir.

Construye el hábito, no solo la política

El objetivo no es cero uso de IA, es uso de IA donde todos tratan la caja de entrada como un correo electrónico externo a un proveedor, porque eso es funcionalmente lo que es. Una vez que ese modelo mental se asimila, la mayoría del comportamiento riesgoso se detiene por sí solo.

Para más sobre esto, consulta los segmentos de Korra Studio sobre fundamentos de seguridad de datos y sobre herramientas de IA prácticas para equipos de ingeniería.

Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.

¿Listo para ir más allá?

Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.

Empezar gratisarrow_forward