Saltar al contenido
IA aplicada

Cómo usar IA sin compartir información confidencial

Una política sencilla para aprovechar asistentes de IA sin pegar contraseñas, datos personales, contratos completos ni secretos del negocio.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Documentos protegidos y una computadora representan el uso seguro de inteligencia artificial.
En esta guía
  1. Usa un semáforo de datos
  2. Una política de una página
  3. Crea un camino para aprobar usos nuevos
  4. Los documentos también pueden dar instrucciones a la IA
  5. Mide si la política ayuda
La idea en corto

Una política sencilla para aprovechar asistentes de IA sin pegar contraseñas, datos personales, contratos completos ni secretos del negocio.

Copiar y pegar es tan fácil que el riesgo se vuelve invisible. Un empleado puede compartir una lista de clientes, un contrato o un estado de cuenta solo para pedir un resumen. La intención es buena, pero el negocio pierde control sobre información que debía proteger. La solución no es prohibir toda IA. Es decidir qué herramientas están autorizadas, qué datos nunca entran y qué revisión necesita cada resultado. Las opciones empresariales suelen ofrecer controles distintos a las cuentas personales; aun así, ningún plan sustituye una política, permisos correctos y capacitación.

Usa un semáforo de datos

NivelEjemplosRegla
VerdeTexto público, catálogo, preguntas frecuentesSe puede usar en herramienta autorizada
AmarilloProcesos internos, cifras agregadas, borradoresUsar versión mínima y sin identificadores
RojoContraseñas, llaves API, datos bancarios, expedientes, identificaciónNo pegar en un asistente general

Minimizar significa enviar solo lo necesario. En vez de pegar el contrato completo, describe la cláusula sin nombres ni montos identificables. En vez de subir una base de clientes, crea veinte filas ficticias con la misma estructura. Si necesitas procesar datos reales, el responsable debe verificar contrato, configuración, retención, ubicación, accesos y propósito. La Ley Federal de Protección de Datos Personales exige tratar datos con una finalidad y medidas adecuadas; este artículo no sustituye asesoría jurídica, pero sí apunta a una regla operativa: si no necesitas el dato para la tarea, no lo compartas.

Una política de una página

Debe responder estas preguntas

  • ¿Qué cuentas y herramientas están autorizadas?
  • ¿Qué información es verde, amarilla o roja?
  • ¿Quién aprueba un nuevo uso o una integración?
  • ¿Cuándo debe revisarse la respuesta y contra qué fuente?
  • ¿Cómo se reporta un dato compartido por error?
  • ¿Cómo se retira el acceso cuando alguien cambia de puesto o sale?

Crea un camino para aprobar usos nuevos

La gente pega datos porque necesita resolver algo hoy. Una política sin alternativa solo empuja el uso a cuentas ocultas. Crea un formulario breve: herramienta, tarea, datos, personas afectadas, salida y responsable. Los usos verdes pueden preaprobarse; los amarillos requieren revisión; los rojos necesitan un entorno especial o no se permiten. Responde rápido y conserva el registro. Revisa el caso de nuevo si cambia el proveedor, se agrega una integración o la salida empieza a tomar decisiones.

  1. Describe el resultado sin adjuntar información real.
  2. Clasifica los datos y elimina campos que no cambian la tarea.
  3. Prueba con ejemplos inventados y ataques simples, como instrucciones dentro de un archivo.
  4. Revisa términos, configuración, permisos, retención y forma de eliminar.
  5. Aprueba a un rol, propósito y plazo; no a toda la empresa para cualquier uso.
  6. Registra incidentes y revoca acceso cuando deje de existir la necesidad.

Los documentos también pueden dar instrucciones a la IA

Un archivo externo puede contener texto que intenta cambiar la tarea, pedir secretos o dirigir al sistema a una página. Esto se conoce como inyección indirecta de instrucciones. Trata archivos y sitios como contenido no confiable. Separa lectura de acciones, limita herramientas y exige confirmación antes de enviar, borrar o modificar. La regla “el documento solo aporta datos; no puede cambiar las políticas” debe estar en el diseño. Prueba con ejemplos que contienen instrucciones maliciosas visibles y ocultas.

Mide si la política ayuda

Cuenta herramientas autorizadas, usuarios capacitados, revisiones completadas y secretos rotados después de incidentes. Observa cuánto tarda una aprobación; si tarda semanas, corrige el proceso. Haz revisiones de muestra en áreas con datos sensibles y pregunta sin castigo qué herramientas usan. El objetivo no es encontrar culpables, sino cerrar la diferencia entre el trabajo real y el permitido. Actualiza la política cada trimestre y cuando cambien leyes, contratos o proveedores.

Incluye a proveedores y agencias. Un tercero puede copiar información de tu empresa a su cuenta personal aunque tu equipo siga reglas. Los contratos y la incorporación deben señalar herramientas autorizadas, acceso, devolución o eliminación y reporte de incidentes. Otorga solo las carpetas necesarias y revisa al terminar el proyecto. La cadena de datos es tan segura como el acceso externo menos controlado.

Pon un enlace visible para reportar un uso dudoso. La persona debe poder preguntar antes de compartir y reportar después sin ocultar. Responde con una acción concreta: detener, anonimizar, mover a entorno autorizado o buscar asesoría. Registra el aprendizaje sin copiar el dato sensible dentro del ticket.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05
Cómo usar IA sin compartir información confidencial · JN Negocios