¿Esto puedo subírselo a la IA? Clasifica el dato antes de pegarlo
Por Kike Gandia · IA y Seguridad · 10 min de lectura
Alguien de tu equipo acaba de pegar el contrato de un cliente en ChatGPT para que se lo resuma antes de una reunión. No ha hecho nada raro: lo hace todos los días con documentos internos y nunca ha pasado nada. Pero esta vez el documento tiene una cláusula de confidencialidad, y la cuenta que ha usado es la personal, la que se abrió con su correo hace dos años. Nadie ha decidido que esto estuviera prohibido. Tampoco nadie ha decidido que estuviera permitido: simplemente no se lo ha preguntado nadie.
La respuesta a "¿puedo subir esto?" casi nunca depende de una sola cosa. Depende de tres, y cada una la decide una norma distinta.
Tres preguntas, no una
La mayoría de guías sobre IA en la empresa responden solo una de las tres preguntas que hacen falta, y por eso se quedan cortas. Qué dato es lo decide el RGPD: no es lo mismo un log técnico anonimizado que el expediente médico de un empleado. Para qué lo vas a usar lo decide el Reglamento de IA, y aquí no importa la tecnología sino la finalidad: el mismo modelo puede ser inofensivo redactando un correo y estar directamente prohibido si lo usas para puntuar a personas. Con qué herramienta lo haces es la pregunta que casi nadie se hace, y la que más problemas da en la práctica: una cuenta personal gratuita no tiene ningún contrato con tu empresa, así que no hay nadie que responda por lo que pasa con el dato una vez sale de tu pantalla.
Las tres preguntas son independientes. Acertar dos y fallar la tercera es tan grave como fallarlas todas: un dato inocuo, con un uso permitido, subido a la cuenta personal de alguien sin contrato, es exactamente el caso más común de fuga de datos por IA — y el más evitable.
- 20%
- de las organizaciones sufrió una brecha causada por IA no autorizada (IBM Cost of a Data Breach 2025)
- 670.000 $
- de sobrecoste medio cuando el shadow AI está detrás de la brecha (Sobre una media global de 4,44 M$)
El desglose completo de estas cifras, en Implantar IA en la empresa: seguridad y gobernanza.
El clasificador: cruza tus tres respuestas
Esto de abajo no es una lista de reglas para memorizar: es una herramienta que cruza las tres preguntas y te da un veredicto con el razonamiento a la vista, para que lo puedas contrastar en vez de fiarte de una caja negra. Elige el dato más sensible del envío, el uso real que le vas a dar y la herramienta con la que lo harías. El resultado va desde "prohibido" hasta "adelante", pasando por los matices que importan de verdad.
No sustituye a un análisis legal de tu caso. No recopila, transmite ni almacena nada de lo que marques: todo el cálculo ocurre en tu navegador.
Herramienta interactiva de clasificación disponible en la versión web de este artículo. Cruza tres preguntas: qué dato es (desde "sin datos personales" hasta categorías especiales, datos penales o de menores), para qué se va a usar (desde redactar y analizar hasta cribar candidatos, evaluar solvencia o usos directamente prohibidos como el scoring social) y con qué herramienta (cuenta personal gratuita, plan de empresa con contrato, API con encargado del tratamiento, o modelo desplegado en infraestructura propia). El veredicto va de "prohibido" a "adelante", pasando por "aquí no" (la herramienta no tiene contrato), "con condiciones" y "alto riesgo", con el razonamiento del RGPD y del Reglamento de IA a la vista en cada caso.
Los cinco veredictos posibles
- art. 5 Prohibido
- El uso está vetado en toda la UE desde febrero de 2025. No hay contrato, consentimiento ni configuración que lo arregle: hay que parar el proyecto.
- art. 28 RGPD Aquí no
- El dato y el uso están bien, pero la herramienta no. Sin contrato de encargado del tratamiento no hay nadie que responda por lo que pasa con lo que subes.
- arts. 6, 9 y 35 RGPD Con condiciones
- Se puede, con el papeleo hecho: base jurídica, contrato firmado, entrenamiento desactivado y, si el dato es sensible, evaluación de impacto previa.
- anexo III Alto riesgo
- El uso entra en la lista del Reglamento de IA: selección de personal, crédito, biometría, educación. Gestión de riesgos y supervisión humana obligatorias.
- Adelante
- Sin datos personales y con un uso de riesgo mínimo, el terreno está despejado. Sigue haciendo falta formar al personal que usa la herramienta.
Los cinco desenlaces que puede darte el clasificador, según cómo se cruzan tus tres respuestas.
Los tres usos que no admiten discusión
Antes de mirar el dato o la herramienta, el Reglamento de IA descarta de raíz tres usos. No importa si tienes consentimiento, contrato o el mejor proveedor del mercado: están prohibidos en toda la Unión Europea desde el 2 de febrero de 2025, con multas de hasta 35 millones de euros o el 7% de la facturación mundial del grupo.
Sin excepción por tamaño ni por sector. Puntuar a clientes o empleados por su comportamiento y tratarlos distinto por ello (art. 5.1.c), detectar emociones en el trabajo o en el aula fuera de un contexto médico o de seguridad (art. 5.1.f), y recopilar caras masivamente de internet o de cámaras para construir una base de reconocimiento facial (art. 5.1.e). Los tres aparecen entre las opciones de "uso" del clasificador precisamente para que salten a la vista antes de seguir.
La herramienta importa más que el dato
Este es el eje que casi nadie revisa, y donde se decide la mitad de los veredictos "aquí no" del clasificador. La diferencia no está en lo avanzado del modelo: está en si hay alguien al otro lado con quien firmar algo.
Cuenta personal o gratuita La que abre cada uno con su correo
- Sin contrato con tu empresa: no hay encargado del tratamiento que responda por el dato.
- En el plan gratuito, el contenido suele poder usarse para entrenar el modelo. Una vez dentro, no se saca.
- No hay forma de auditar retención, ubicación de los servidores ni con quién se comparte.
Plan de empresa, API o modelo propio Con contrato de encargado del tratamiento
- Contrato firmado (art. 28 RGPD) con la lista de subencargados y entrenamiento desactivado por defecto.
- Retención configurable, idealmente en cero, verificable por contrato y no solo por interfaz.
- Trazabilidad de dónde se procesa el dato: si sale de la UE, exige mecanismo de transferencia (arts. 44 y ss.).
La cuenta personal no es "la misma IA en modo gratis": es una relación contractual distinta, con otras reglas.
El calendario que ya está en marcha
El Reglamento de IA no entró de golpe, y el AI Omnibus movió parte del calendario en julio de 2026. Esto es lo que ya aplica y lo que queda por llegar:
Calendario del Reglamento de IA: entrada en vigor el 1 de agosto de 2024; prohibiciones del artículo 5 y alfabetización en IA del personal (artículo 4) desde el 2 de febrero de 2025; obligaciones de los modelos de propósito general desde el 2 de agosto de 2025; obligaciones de transparencia del artículo 50 (avisar de que se habla con una IA, marcar contenido sintético) desde el 2 de agosto de 2026; sistemas de alto riesgo del anexo III aplazados al 2 de diciembre de 2027 por el AI Omnibus; y alto riesgo integrado en productos ya regulados (anexo I) desde el 2 de agosto de 2028.
Qué hacer según lo que te haya salido
- Parar — Prohibido
No hay configuración que lo arregle. Documenta cuándo empezó si ya está en marcha y busca otra forma de resolver el problema de negocio. - Cambiar de herramienta — Aquí no
Migra a un plan de empresa, a la API con contrato, o a un modelo propio. Prohibirlo sin dar una alternativa es lo que garantiza que se siga haciendo igual, pero sin que nadie lo sepa. - Poner el papeleo — Con condiciones
Contrato de encargado firmado, base jurídica identificada y, con datos sensibles, evaluación de impacto antes de empezar, no después. - Activar el régimen completo — Alto riesgo
Decide si eres proveedor o responsable del despliegue, monta la gestión de riesgos y define quién ejerce la supervisión humana real. - Formar y documentar — Adelante
La obligación de alfabetización en IA del artículo 4 aplica igual, sea cual sea el riesgo. Es la más barata de cumplir y la que más se salta.
El veredicto cambia la acción, no la necesidad de dejarlo por escrito.
Ninguno de estos pasos exige parar la empresa dos meses. Exige saber qué se está subiendo, con qué cuenta y para qué — que es justo lo que responde el clasificador de arriba. Si el resultado te ha dejado con más preguntas que respuestas, o si el veredicto ha sido "alto riesgo" y no sabes por dónde coger el expediente, para eso está una consultoría de adecuación al AI Act: revisamos vuestros casos de uso reales, no una checklist genérica, y os decimos qué hay que hacer y en qué orden. Si lo que os falta es el control técnico del día a día —qué herramientas puede usar cada equipo y con qué datos— eso lo cubre gobernanza y uso seguro de IA, que es también donde profundizamos en el gateway, el inventario y las métricas que hacen sostenible todo esto a partir del segundo mes.
Servicio relacionado
Temas de este artículo
#Inteligencia-Artificial #AI-Act #RGPD #Shadow-AI #Protección-de-Datos #Cumplimiento
Seguir leyendo
- Implantar IA en la empresa sin abrir un agujero: control, gobernanza y medición
- KOMPLIANCE: la auditoría que se ve mientras ocurre y la plataforma que se queda después
- Kimi K2.5 en detalle (IA)