Las herramientas de inteligencia artificial generativa ya forman parte del trabajo diario. ChatGPT, Gemini, Microsoft Copilot y Claude pueden ayudar a resumir información pública, ordenar ideas, preparar borradores o acelerar tareas repetitivas. El problema comienza cuando se les entrega una decisión que requiere criterio profesional o información que nunca debió salir del control de la empresa.

La regla práctica no es dejar de usar IA. Es distinguir entre una ayuda para preparar trabajo y una autoridad para diagnosticar, decidir, autorizar o resguardar información sensible. Una respuesta bien escrita puede seguir siendo incompleta, desactualizada o falsa, y un chat cómodo no necesariamente es el entorno autorizado para procesar datos personales o corporativos.

Para reducir riesgos, la empresa necesita combinar una estrategia de seguridad informática , reglas claras para usuarios y una revisión técnica de las cuentas, licencias e integraciones de IA que sí están permitidas.

Antes de empezar: una cuenta personal no es lo mismo que un entorno empresarial

Los proveedores ofrecen distintos planes, configuraciones de privacidad, periodos de conservación y compromisos contractuales. Una cuenta gratuita o personal no debe asumirse equivalente a una edición empresarial administrada. Incluso cuando una plataforma permite desactivar el uso de conversaciones para mejorar modelos, eso no convierte cualquier dato en información apropiada para subir.

  • Confirma qué herramienta, plan y cuenta están autorizados por la empresa.
  • Revisa dónde se procesan y conservan los datos, y quién puede administrar el historial.
  • Define qué información está prohibido copiar, pegar, cargar o conectar.
  • Verifica si existen controles empresariales, inicio de sesión administrado, auditoría y prevención de pérdida de datos.
  • Mantén revisión humana para cualquier resultado que afecte personas, dinero, contratos, salud o continuidad operativa.

1. No uses una IA para obtener un diagnóstico médico

Un chatbot puede explicar términos generales o ayudarte a preparar preguntas para una consulta, pero no conoce por completo tu historia clínica, exploración física, estudios, medicamentos, antecedentes ni evolución. Síntomas parecidos pueden tener causas muy distintas, y una respuesta convincente puede provocar falsa tranquilidad o alarma innecesaria.

Tampoco conviene cargar recetas, estudios, fotografías clínicas o expedientes con nombre, fecha de nacimiento, número de afiliación u otros identificadores en una cuenta personal. Si necesitas entender un reporte, solicita la explicación a un profesional de salud y pregunta qué información puedes anonimizar antes de usar una herramienta digital de apoyo.

La Organización Mundial de la Salud recomienda cautela con los modelos generativos en salud y pide proteger la seguridad, autonomía y privacidad de las personas. Ante síntomas o una urgencia, la ruta adecuada es un servicio médico, no una conversación con IA.

2. No sustituyas terapia ni atención de crisis con un chatbot

Una IA puede responder a cualquier hora y con un tono amable, pero no establece una relación terapéutica responsable ni evalúa de forma confiable señales no verbales, contexto familiar, consumo de sustancias, antecedentes clínicos o riesgo inmediato. Además, algunos sistemas tienden a confirmar la forma en que el usuario plantea una situación, aunque esa validación no sea lo que necesita para estar seguro.

Puede servir como apoyo limitado para organizar preguntas, registrar hábitos o localizar recursos públicos, siempre que no reemplace a una persona profesional. No debería convertirse en el único espacio para hablar de depresión, violencia, autolesiones, ideación suicida, delirios o una crisis emocional.

La American Psychological Association advierte que los chatbots de propósito general no deben sustituir el tratamiento psicológico. En México, si una persona necesita apoyo inmediato puede comunicarse con la Línea de la Vida al 800 911 2000; ante peligro inmediato, debe contactar a los servicios de emergencia.

3. No uses una IA como abogado ni presentes sus respuestas sin verificar

La IA puede ayudar a explicar un concepto jurídico en lenguaje sencillo o a preparar una lista inicial de preguntas, pero no conoce automáticamente todos los hechos, la jurisdicción aplicable, las reformas vigentes, los criterios de una autoridad ni los plazos concretos de un asunto. También puede inventar artículos, precedentes, citas o requisitos con una redacción que parece auténtica.

Nunca presentes un escrito, firmes un contrato, respondas a una autoridad o tomes una decisión laboral, fiscal o mercantil basándote únicamente en una respuesta generada. Un profesional debe revisar los hechos, las fuentes oficiales y las consecuencias. Los documentos de clientes, expedientes y comunicaciones protegidas tampoco deben cargarse en una herramienta no autorizada.

La propia Suprema Corte de Justicia de la Nación ha documentado el fenómeno de las alucinaciones de IA, y organismos profesionales como la American Bar Association subrayan la competencia, confidencialidad y revisión que debe mantener quien usa IA en trabajo jurídico.

4. No pegues información confidencial o privada de tu trabajo

Copiar un contrato, una base de clientes o un incidente interno en un chatbot personal puede sacar la información del entorno administrado de la empresa. El riesgo no depende solamente de si un proveedor entrena o no sus modelos: también intervienen el historial, la retención, los enlaces compartidos, las extensiones, las cuentas personales, los permisos, las integraciones y la posibilidad de que el usuario pegue más datos de los necesarios.

  • Listas de clientes, prospectos, empleados o proveedores con datos identificables.
  • Contratos, propuestas, estados de cuenta, facturas, expedientes y reportes internos.
  • Código fuente privado, configuraciones, diagramas de red, direcciones IP o detalles de vulnerabilidades.
  • Información financiera, estrategias comerciales, precios especiales o negociaciones no públicas.
  • Datos sujetos a confidencialidad, secreto profesional, aviso de privacidad o controles internos.

Para trabajar con un documento, utiliza una plataforma aprobada, elimina identificadores cuando el objetivo lo permita y comparte sólo el fragmento mínimo indispensable. Si la empresa no ha definido una política, la decisión conservadora es no cargar el archivo.

En México, el tratamiento de datos personales debe ser legítimo, controlado e informado conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares . El uso de una IA no elimina las responsabilidades de la organización que decide cómo tratar esa información.

5. Nunca compartas contraseñas, identificaciones ni datos de cuentas

Una IA no necesita tu contraseña real, NIP, código de verificación, llave privada, token, número completo de tarjeta o fotografía legible de una identificación para ayudarte. Tampoco debes enviar archivos que contengan esos datos “sólo para que los revise”. Si una respuesta solicita secretos reales para continuar, detén la interacción.

  • Contraseñas, frases de recuperación, códigos MFA y respuestas de seguridad.
  • Llaves API, tokens, certificados, archivos de e.firma o Certificados de Sello Digital y sus contraseñas.
  • Números completos de tarjetas, cuentas bancarias o referencias privadas de pago.
  • INE, pasaporte, CURP, RFC, número de seguridad social o comprobantes con datos completos.
  • Accesos a correo, nube, VPN, servidores, paneles administrativos o sistemas fiscales.

Si necesitas un ejemplo técnico, utiliza valores ficticios claramente marcados. Si un secreto ya fue compartido, no basta con borrar el chat: conviene cambiarlo o revocarlo, revisar accesos y notificar al responsable de TI o seguridad para valorar el alcance.

Caso práctico común: un contrato enviado desde una cuenta personal

Una persona de ventas recibe un contrato y quiere resumirlo antes de una reunión. Como la empresa no tiene una herramienta aprobada, abre su cuenta personal de IA y sube el PDF completo. El archivo incluye nombres, correos, condiciones económicas, firmas y datos bancarios. El resumen llega rápido, pero la organización pierde claridad sobre dónde quedó la información, qué configuración aplicaba y quién puede revisar o administrar esa conversación.

Una alternativa controlada sería clasificar primero el documento, consultar al responsable, usar una cuenta empresarial aprobada o preparar una versión anonimizada. El resultado seguiría requiriendo revisión humana antes de utilizarse. Este caso es ilustrativo y no corresponde a un cliente ni a un incidente atribuido a SOATI.

Cómo usar IA con menor riesgo en una empresa

  • Publica una política breve con usos permitidos, prohibidos y sujetos a autorización.
  • Separa cuentas personales de cuentas empresariales y evita registros con correos particulares.
  • Clasifica la información antes de copiar, adjuntar o conectar una fuente de datos.
  • Entrega ejemplos ficticios o anonimizados y limita el contexto a lo indispensable.
  • Verifica respuestas contra fuentes oficiales y conserva la responsabilidad humana.
  • Revisa licencias, configuración de privacidad, historial, conectores, plugins y enlaces compartidos.
  • Define cómo reportar una carga accidental, cómo revocar secretos y cómo conservar evidencia.
  • Capacita con ejemplos de la operación real: contratos, clientes, facturas, código, correo y credenciales.

Señales de alerta en el uso empresarial de IA

  • Cada colaborador utiliza la herramienta que prefiere con una cuenta personal.
  • Se suben documentos completos porque no existe una regla de clasificación.
  • Nadie sabe si los chats se conservan, se comparten o se usan para mejorar modelos.
  • Las respuestas de IA se envían a clientes o autoridades sin revisión.
  • Se han pegado contraseñas, tokens, código privado o información de infraestructura.
  • No existe inventario de aplicaciones de IA, extensiones o conectores autorizados.
  • La empresa bloquea todas las herramientas, pero no ofrece una alternativa segura ni capacitación.
  • No hay un procedimiento para reportar y atender una exposición accidental.

Cómo ayuda SOATI

SOATI puede apoyar a revisar cuentas, equipos, correo, nube, accesos, licencias y prácticas de usuarios para establecer una base de uso responsable. La consultoría TI para pymes ayuda a documentar riesgos y prioridades; la administración de usuarios y equipos permite ordenar identidades, accesos y dispositivos que participan en la operación.

El objetivo no es prometer que una plataforma elimina todos los riesgos ni sustituir asesoría médica, psicológica o legal. Es ayudar a la empresa a saber qué herramientas utiliza, qué datos puede procesar, quién autoriza, cómo se configura el acceso y qué hacer cuando ocurre una exposición.

  • Inventario de herramientas, cuentas, licencias, extensiones y conectores de IA.
  • Reglas prácticas de uso permitido, información prohibida y revisión obligatoria.
  • Configuración de cuentas empresariales, permisos y controles disponibles según la plataforma.
  • Capacitación para reconocer datos sensibles y evitar cargas innecesarias.
  • Procedimiento para cambiar credenciales, contener una exposición y documentar el incidente.
  • Seguimiento mediante servicios administrados de TI cuando el alcance lo requiera.

Para preparar esta guía se revisaron los controles y avisos oficiales publicados por OpenAI , Google Gemini , Microsoft Copilot y Anthropic Claude . Sus condiciones cambian por producto, plan, configuración y fecha; deben verificarse antes de autorizar un uso empresarial.