Una política sencilla para aprovechar asistentes de IA sin pegar contraseñas, datos personales, contratos completos ni secretos del negocio.
Copiar y pegar es tan fácil que el riesgo se vuelve invisible. Un empleado puede compartir una lista de clientes, un contrato o un estado de cuenta solo para pedir un resumen. La intención es buena, pero el negocio pierde control sobre información que debía proteger. La solución no es prohibir toda IA. Es decidir qué herramientas están autorizadas, qué datos nunca entran y qué revisión necesita cada resultado. Las opciones empresariales suelen ofrecer controles distintos a las cuentas personales; aun así, ningún plan sustituye una política, permisos correctos y capacitación.
Usa un semáforo de datos
Nivel
Ejemplos
Regla
Verde
Texto público, catálogo, preguntas frecuentes
Se puede usar en herramienta autorizada
Amarillo
Procesos internos, cifras agregadas, borradores
Usar versión mínima y sin identificadores
Rojo
Contraseñas, llaves API, datos bancarios, expedientes, identificación
No pegar en un asistente general
Minimizar significa enviar solo lo necesario. En vez de pegar el contrato completo, describe la cláusula sin nombres ni montos identificables. En vez de subir una base de clientes, crea veinte filas ficticias con la misma estructura. Si necesitas procesar datos reales, el responsable debe verificar contrato, configuración, retención, ubicación, accesos y propósito. La Ley Federal de Protección de Datos Personales exige tratar datos con una finalidad y medidas adecuadas; este artículo no sustituye asesoría jurídica, pero sí apunta a una regla operativa: si no necesitas el dato para la tarea, no lo compartas.
Una política de una página
Debe responder estas preguntas
¿Qué cuentas y herramientas están autorizadas?
¿Qué información es verde, amarilla o roja?
¿Quién aprueba un nuevo uso o una integración?
¿Cuándo debe revisarse la respuesta y contra qué fuente?
¿Cómo se reporta un dato compartido por error?
¿Cómo se retira el acceso cuando alguien cambia de puesto o sale?
Crea un camino para aprobar usos nuevos
La gente pega datos porque necesita resolver algo hoy. Una política sin alternativa solo empuja el uso a cuentas ocultas. Crea un formulario breve: herramienta, tarea, datos, personas afectadas, salida y responsable. Los usos verdes pueden preaprobarse; los amarillos requieren revisión; los rojos necesitan un entorno especial o no se permiten. Responde rápido y conserva el registro. Revisa el caso de nuevo si cambia el proveedor, se agrega una integración o la salida empieza a tomar decisiones.
Describe el resultado sin adjuntar información real.
Clasifica los datos y elimina campos que no cambian la tarea.
Prueba con ejemplos inventados y ataques simples, como instrucciones dentro de un archivo.
Revisa términos, configuración, permisos, retención y forma de eliminar.
Aprueba a un rol, propósito y plazo; no a toda la empresa para cualquier uso.
Registra incidentes y revoca acceso cuando deje de existir la necesidad.
Los documentos también pueden dar instrucciones a la IA
Un archivo externo puede contener texto que intenta cambiar la tarea, pedir secretos o dirigir al sistema a una página. Esto se conoce como inyección indirecta de instrucciones. Trata archivos y sitios como contenido no confiable. Separa lectura de acciones, limita herramientas y exige confirmación antes de enviar, borrar o modificar. La regla “el documento solo aporta datos; no puede cambiar las políticas” debe estar en el diseño. Prueba con ejemplos que contienen instrucciones maliciosas visibles y ocultas.
Mide si la política ayuda
Cuenta herramientas autorizadas, usuarios capacitados, revisiones completadas y secretos rotados después de incidentes. Observa cuánto tarda una aprobación; si tarda semanas, corrige el proceso. Haz revisiones de muestra en áreas con datos sensibles y pregunta sin castigo qué herramientas usan. El objetivo no es encontrar culpables, sino cerrar la diferencia entre el trabajo real y el permitido. Actualiza la política cada trimestre y cuando cambien leyes, contratos o proveedores.
Incluye a proveedores y agencias. Un tercero puede copiar información de tu empresa a su cuenta personal aunque tu equipo siga reglas. Los contratos y la incorporación deben señalar herramientas autorizadas, acceso, devolución o eliminación y reporte de incidentes. Otorga solo las carpetas necesarias y revisa al terminar el proyecto. La cadena de datos es tan segura como el acceso externo menos controlado.
Pon un enlace visible para reportar un uso dudoso. La persona debe poder preguntar antes de compartir y reportar después sin ocultar. Responde con una acción concreta: detener, anonimizar, mover a entorno autorizado o buscar asesoría. Registra el aprendizaje sin copiar el dato sensible dentro del ticket.
Un plan seguro para que una pyme mexicana pruebe las nuevas funciones de Gemini con su Perfil de Empresa sin publicar horarios o respuestas incorrectas.
Método para que una pyme mexicana use Fill with Gemini y las funciones AI de Google Sheets para ordenar prospectos con categorías claras, revisión humana, privacidad y una importación segura al CRM.