ChatLock

Shadow AI: tus empleados ya están pegando datos de la empresa en ChatGPT

Shadow AI es el uso de herramientas de IA no aprobadas en el trabajo. Por qué prohibir ChatGPT no funciona, qué datos están realmente en riesgo y cómo dar a tu equipo un asistente de IA seguro que de verdad usen.

7 min de lectura

Pregunta a responsables de IT o seguridad si su empresa tiene una política de IA y muchos dirán que sí. Pregúntales si los empleados usan igualmente cuentas personales de ChatGPT para trabajar, y la mayoría admitirá que probablemente sí.

A esa brecha se la llama shadow AI (IA en la sombra).

¿Qué es la shadow AI?

Es el uso de herramientas de IA por parte de los empleados sin la aprobación ni el conocimiento de la empresa. Es la versión IA del shadow IT, como las cuentas personales de Dropbox o las extensiones de navegador que nadie ha revisado.

Lo que la hace más arriesgada es lo que la gente pega en ella. Se recurre a un asistente de IA para el contenido en el que uno está atascado: un contrato complicado, el correo tenso de un cliente, la hoja de cálculo con los números del trimestre, la evaluación de desempeño que hay que comunicar mañana.

Por qué ocurre

La gente recurre a la shadow AI porque quiere la herramienta y nadie le ha dado una segura.

Las herramientas son útiles. Redactar, resumir y reescribir es más rápido con IA, y los empleados lo saben. A menudo la alternativa aprobada no existe o es peor, y si la respuesta oficial es "nada de IA", la gente la usa desde el móvil. Y nadie ha explicado el riesgo: la mayoría no sabe que las cuentas de consumo pueden usar las conversaciones para entrenar, ni que la empresa no tiene contrato con el proveedor.

Qué está en riesgo

Cuando un empleado usa una cuenta personal de IA para trabajar, tu empresa suele perder el control sobre información confidencial (datos de clientes, contratos, código fuente, precios, planes de M&A) y sobre datos personales como nombres, correos e información de RR. HH. de clientes o compañeros. Sin contrato de encargo del tratamiento, eso es un problema de RGPD.

Además, el contenido vive en la cuenta personal del empleado, en los servidores del proveedor, durante el tiempo que él decida. Cuando se va de la empresa, su historial de chats se va con él.

El caso más conocido ocurrió en Samsung en 2023. Varios ingenieros pegaron código fuente confidencial y notas de reuniones internas en ChatGPT para depurarlos y resumirlos, y Samsung respondió restringiendo las herramientas de IA generativa en toda la empresa.

Por qué prohibir la IA no funciona

Bloquear ChatGPT en la red corporativa da sensación de control. Sobre todo, desplaza el uso a dispositivos personales, donde ves todavía menos.

Prohibir también tiene un coste: los equipos de tu competencia ganan velocidad con IA mientras los tuyos copian texto al móvil. Y con el Reglamento Europeo de IA ya estás obligado a garantizar la alfabetización en IA del personal, algo difícil con una herramienta que finges que nadie usa.

Lo que funcionó con el shadow IT funciona aquí: dar a la gente una herramienta aprobada al menos tan buena como la que usaría de todos modos, y dejar claras las reglas.

Cómo abordar la shadow AI en 5 pasos

1. Mide primero

Haz una encuesta anónima preguntando qué herramientas de IA usa la gente y para qué. Aprenderás más que con los logs del firewall, y la gente verá que el objetivo es ayudarla.

2. Ofrece un asistente de IA aprobado

Elige una herramienta a la altura de los chatbots de consumo y que tus equipos de seguridad y legal puedan aprobar. Para uso profesional necesitas que no se entrene con tus datos, un contrato de encargo del tratamiento (DPA) y una ubicación y conservación de datos claras. Idealmente, la arquitectura debería impedir que el proveedor lea los prompts, algo más sólido que una política que promete que no lo hará.

3. Escribe una política de IA de una página

Hazla lo bastante corta para que la lean. Indica qué herramientas están aprobadas, qué datos no pueden ir nunca a ninguna IA, y que una persona debe revisar los resultados antes de usarlos.

4. Forma de manera breve y práctica

Una sesión de 30 minutos con ejemplos reales de tu empresa funciona mejor que una política de 40 páginas. Enseña cómo es un buen prompt y cómo es una fuga de datos.

5. Revísalo cada trimestre

Cada mes aparecen herramientas nuevas, así que mantén al día la lista de herramientas y casos de uso aprobados.

Dónde encaja ChatLock

Creamos ChatLock para que las empresas puedan aprobar un asistente de IA sin preocupaciones. Los empleados tienen una experiencia similar a ChatGPT con los principales modelos open source, subida de archivos, proyectos y búsqueda web.

Los prompts se cifran en el navegador y solo se descifran dentro de un enclave protegido por hardware. Ni ChatLock ni el proveedor cloud pueden ver los datos mientras el modelo los procesa, y puedes verificarlo mediante atestación criptográfica. No se guarda nada tras la respuesta ni se usa para entrenar. El plan Business añade SSO, registros de auditoría, DPA y soporte dedicado.

Si la opción segura es también la más fácil, la gente tiene pocos motivos para saltársela.

Preguntas frecuentes

¿Qué es la shadow AI?

Es el uso de herramientas de IA, como ChatGPT u otros chatbots, por parte de los empleados sin la aprobación ni la supervisión de la empresa, a menudo con cuentas personales.

¿La shadow AI es un riesgo para el RGPD?

Sí. Si los empleados pegan datos personales en una cuenta personal de IA, la empresa trata esos datos sin contrato de encargo y sin control sobre la conservación o las transferencias, algo difícil de justificar ante el RGPD.

¿Deberíamos bloquear ChatGPT en el trabajo?

Bloquear sin más suele desplazar el uso a dispositivos personales. Funciona mejor ofrecer un asistente de IA seguro y aprobado, con una política clara y una formación breve.

¿Cómo detecto la shadow AI en mi empresa?

Combina una encuesta anónima con herramientas de descubrimiento de red y SaaS. La encuesta suele revelar más, porque buena parte del uso ocurre en dispositivos personales.