Shadow AI: cómo controlar la IA en tu empresa sin prohibir ChatGPT
· 3 min de lectura
El shadow AI es la IA que tu equipo usa sin que la empresa lo sepa. Por qué prohibir ChatGPT no funciona y cinco pasos para recuperar el control de los datos.
Se llama shadow AI a la inteligencia artificial que el equipo usa por su cuenta, sin que la empresa lo sepa ni lo haya decidido: el ChatGPT gratuito del móvil, la extensión que resume correos, el grabador que transcribe reuniones. No es mala fe. Es gente que ha encontrado una forma más rápida de trabajar.
El problema es lo que viaja con esas consultas. Según una encuesta de Kaspersky a empleados en España, el 30 % facilita datos sensibles a ChatGPT, y casi la mitad dice que su empresa no tiene ninguna norma sobre su uso.
Por qué es un riesgo, y no solo de seguridad
Cuando alguien pega en una cuenta personal el correo de un cliente, una nómina o el historial de un paciente, pasan tres cosas a la vez:
- Los datos salen de la empresa hacia un proveedor con el que no hay contrato. Con datos personales, eso choca con el RGPD.
- La empresa no puede demostrar nada: ni qué herramientas se usan, ni con qué datos, ni si el equipo sabe hacerlo bien. Y eso es justo lo que pide la Ley de IA desde febrero de 2025.
- Nadie revisa lo que la IA devuelve. Un texto inventado o un cálculo mal hecho acaban en un presupuesto o en una respuesta a un cliente.
Tienes más detalle sobre la parte de datos en la guía ¿Se puede usar ChatGPT con datos de clientes?.
Por qué prohibirlo no funciona
La reacción habitual es mandar un correo que prohíbe ChatGPT. Casi nunca funciona: el equipo lo sigue usando desde el móvil o desde casa, ahora sin decirlo, y la empresa pierde la poca visibilidad que tenía.
Además, prohibir no te quita la obligación. Si alguien en tu empresa usa IA para trabajar, autorizada o no, la ley te pide que esté formado y que puedas demostrarlo.
Cinco pasos para recuperar el control
- Pregunta sin castigar. Haz un inventario: qué herramientas usa cada persona, con qué cuenta y para qué. Si la pregunta suena a expediente disciplinario, nadie contestará la verdad.
- Elige las herramientas permitidas. Mejor dos o tres con cuenta de empresa y contrato de tratamiento de datos que diez gratuitas. Así el equipo tiene una alternativa igual de cómoda.
- Pon las reglas por escrito. Qué se puede usar, qué datos no pueden entrar nunca y que todo lo que produce la IA se revisa antes de enviarlo. La guía sobre la política de uso de IA explica qué incluir.
- Forma a cada persona según su puesto. Recepción, ventas y dirección no usan la IA igual. Guarda quién se formó, cuándo y con qué resultado.
- Revisa cada trimestre. Aparecen herramientas nuevas cada mes. Un repaso corto del inventario evita que el shadow AI vuelva a crecer.
Una regla práctica para el equipo
Si dudas de si algo puede entrar en una IA, pregúntate: ¿lo mandaría por correo a alguien de fuera de la empresa sin permiso? Si la respuesta es no, tampoco va al chat. Datos de salud, financieros, de menores, contraseñas y documentos confidenciales se quedan fuera salvo que la herramienta y el contrato estén preparados para ellos, o que se anonimicen antes.
El diagnóstico gratuito incluye estas preguntas y te dice qué información está saliendo de tu empresa hacia la IA y qué hacer para que deje de salir.
Información orientativa según el Reglamento (UE) 2024/1689. No sustituye el asesoramiento jurídico para un caso concreto.