Un presupuesto, una lista de clientes, una tabla de nóminas - cada día alguien del equipo pega algo así en una herramienta de IA. Tres lugares donde esos datos pueden acabar, y nueve preguntas que vale la pena hacerle a un proveedor antes de un incidente, no después.
Una escena que hoy se repite en una empresa de cada dos: un compañero tiene que redactar un presupuesto, así que pega una lista de precios, el contrato del año pasado y una lista de contactos en un chat de IA para darle contexto al modelo. Treinta segundos después tiene el texto. Nadie ha preguntado adónde fueron esos tres archivos adjuntos.
No es descuido. Es la reacción normal ante una herramienta que funciona. La pregunta «¿adónde va esto?» simplemente no tiene dónde plantearse.
La pregunta no es «IA sí o IA no»
Prohibir la IA en una empresa hoy no funciona. La gente la rodea con su cuenta personal y usted no se enterará - lo cual es peor que el punto de partida.
La pregunta útil es otra: ¿en cuál de las tres categorías cae la herramienta que usamos?
1. Un servicio público con cuenta gratuita. Registro por correo, aceptar las condiciones, adelante. En los planes gratuitos es habitual que el proveedor pueda usar las entradas para mejorar el servicio. No es un escándalo - está escrito en unas condiciones que nadie lee.
2. Una herramienta de pago sin acuerdo de tratamiento de datos. Paga, pero su empresa no ha firmado nada. No sabe con certeza dónde están físicamente los datos, cuánto tiempo se conservan ni quién tiene acceso.
3. Una plataforma con acuerdo de tratamiento de datos (DPA). Existe un documento firmado que dice dónde están los datos, durante cuánto tiempo, quién los trata y qué no se puede hacer con ellos.
La diferencia entre la tercera categoría y las dos primeras no está en la tecnología. Está en que, con la tercera, tiene algo que enseñar.
Tres lugares donde pueden acabar sus datos
La diferencia no la marca la calidad del modelo, sino el papel. O sabe dónde están los datos y durante cuánto tiempo, o simplemente lo supone.
Nueve preguntas para el proveedor
Esta es una lista que vale la pena repasar para cada herramienta a la que fluyen datos de la empresa. Las respuestas deberían poder encontrarse en la documentación, no prometerse por teléfono.
Sobre los datos
- ¿Se usan nuestras entradas para entrenar modelos?
- ¿Cuánto tiempo se conservan los datos tras borrarlos en la interfaz?
- ¿Podemos exportar todos los datos en cualquier momento, y en qué formato?
Sobre la ubicación
- ¿Dónde funcionan físicamente los servidores?
- ¿Se transfieren datos fuera de la UE, y si es así, con qué base?
- ¿Quiénes son los subencargados - qué otras empresas participan en el tratamiento?
Sobre el contrato y el acceso
- ¿Existe un acuerdo de tratamiento de datos (DPA), y está disponible sin una negociación larga?
- ¿Quién, del lado del proveedor, puede ver nuestros datos, y en qué circunstancias?
- ¿Cómo nos enteraremos de un incidente de seguridad?
La pregunta número uno es la más útil
La respuesta suele encontrarse en dos minutos en las condiciones del servicio, y decide si la herramienta sirve para algo sensible. Si un proveedor no la tiene escrita con claridad, eso ya es una respuesta en sí misma.
Qué hacer con esto en la práctica
No necesita una política de diez páginas. Bastan tres reglas sencillas que el equipo recuerde:
Divida los datos en tres categorías. Públicos (textos de marketing, la lista de precios en la web), internos (presupuestos, procesos) y sensibles (datos personales, nóminas, información de salud, secretos comerciales). Para cada categoría, diga qué herramienta se puede usar.
Designe una única herramienta aprobada. La causa más frecuente de una fuga no es la mala intención, sino que cada uno encontró la suya. Cuando el equipo tiene una opción clara que funciona, deja de buscar.
Los datos personales tienen un régimen aparte. Nombres, contactos, números de identificación, información de salud de clientes - aquí solo una herramienta con la que tenga un acuerdo firmado y sepa dónde están los datos.
Compruebe el marco legal
Las normas sobre el tratamiento de datos personales y el despliegue de sistemas de IA se van precisando continuamente en la UE, y varían según para qué use el sistema. Antes de adoptar reglas internas, compruebe la situación actual con su abogado o su delegado de protección de datos - este artículo es una orientación práctica, no asesoramiento legal.
Por qué esto no es motivo para no usar IA
Al repasar las nueve preguntas anteriores, descubrirá algo sorprendente: la mayor parte del riesgo no tiene que ver con la IA. Tiene que ver con enviar datos de la empresa a un servicio externo - algo que también hace con el almacenamiento en la nube o el correo, solo que ya se ha acostumbrado.
La diferencia es que la categoría de la IA es joven y muchos proveedores todavía están terminando de resolver lo que en otros servicios ya es estándar. Por eso vale la pena hacer las preguntas. Y la respuesta «sí, lo tenemos resuelto, aquí está el acuerdo» ya existe hoy.
Cómo resuelve Apexloop las copias de seguridad, la disponibilidad y la responsabilidad sobre los datos lo describe la guía Copias de seguridad y seguridad de los datos. Quién en el equipo ve qué datos lo trata el texto Permisos de acceso y visibilidad de datos. Nuestro acuerdo de tratamiento de datos está disponible públicamente en la página Tratamiento de datos personales.
Preguntas frecuentes sobre datos de empresa e IA
¿Es seguro pegar un presupuesto de cliente en una IA?
Depende de la herramienta. Con un servicio que tiene un acuerdo de tratamiento de datos y no entrena con las entradas, es una práctica habitual. En una cuenta pública gratuita significa que el contenido de ese presupuesto sale de su control - y si incluye contactos o precios, es sensato no hacerlo.
¿Cómo sé si entrenan con nuestros datos?
Busque en las condiciones palabras como «training», «entrenamiento» o «mejorar nuestros servicios». En los planes de empresa el entrenamiento con datos de clientes suele estar excluido explícitamente; en las cuentas gratuitas, a menudo está permitido.
¿Basta con que la IA funcione en la UE?
Es una parte importante de la respuesta, pero no toda. Además de la ubicación de los servidores, revise la retención de datos, los subencargados y el entrenamiento - un servicio que funciona en la UE puede tener una configuración inadecuada en los tres.