CodeLess Co

Usar ChatGPT y Claude en la empresa sin arriesgar datos

Cómo usar ChatGPT en la empresa, y también Claude o Gemini, sin arriesgar datos: riesgos reales, cuentas personales vs. empresariales y una política de uso.

CodeLess Co10 min de lectura

En resumen: Usar ChatGPT en la empresa, o Claude y Gemini, se puede hacer con bajo riesgo si defines reglas: qué herramientas y planes están aprobados, qué información nunca se pega en un chat, cómo se anonimiza y quién revisa lo que produce la IA. El mayor riesgo no es la tecnología, sino que cada persona use su cuenta personal gratuita con datos de clientes.

Lo más probable es que alguien en tu equipo ya use ChatGPT, Claude o Gemini para redactar correos, resumir documentos o armar una presentación. Muchas veces sin permiso formal y con su cuenta personal. No hace falta prohibirlo; hace falta ponerle reglas. Aquí tienes los riesgos reales, las diferencias entre tipos de cuenta y una plantilla de política interna para adaptar.

Una aclaración antes de empezar: este artículo no es asesoría legal. Para el tratamiento de datos personales en tu caso concreto, consulta con un abogado o un asesor en protección de datos.

¿Cuáles son los riesgos reales de usar ChatGPT en la empresa?

Los riesgos reales son tres: que se filtren datos personales o confidenciales, que se usen respuestas inventadas como si fueran ciertas y que el equipo deje de revisar lo que entrega. Ninguno es exótico. Los tres pasan todos los días.

Datos en cuentas personales

Cuando alguien pega en un chat la base de clientes para "organizarla", un contrato para "resumirlo" o la nómina para "hacer una tabla", esa información sale de la empresa y queda en una cuenta que la empresa no controla. Según el plan y la configuración, el proveedor puede conservar esas conversaciones por un tiempo y, en algunos casos, usarlas para mejorar sus modelos.

Respuestas inventadas

Los modelos de lenguaje pueden producir datos falsos con total seguridad: una cifra, una norma, una cita o una referencia que no existe. El texto suena bien, y ese es el problema. Un correo a un cliente con un plazo inventado, o un informe con un número mal calculado, es responsabilidad de la empresa, no del modelo.

Dependencia sin revisión

El tercer riesgo llega despacio: el equipo se acostumbra a copiar y pegar sin leer. Al principio se revisa todo; a los pocos meses, ya casi nadie revisa. Los errores aparecen cuando alguien de afuera los señala.

¿Qué diferencia hay entre una cuenta personal y un plan empresarial?

La diferencia principal está en quién controla los datos y bajo qué condiciones se tratan. Los detalles cambian con el tiempo y entre proveedores, así que revisa los términos vigentes de cada plan sobre uso de datos para entrenamiento y retención antes de decidir.

Aspecto Cuenta personal gratuita Plan empresarial o de equipo Uso por API (integración)
Quién administra Cada persona La empresa, desde una consola central La empresa o su proveedor técnico
Uso de datos para entrenamiento Depende de la configuración; revisa los términos Suele estar excluido; verifícalo en el contrato Suele estar excluido por defecto; verifícalo
Retención de conversaciones La define el proveedor y en parte el usuario Configurable en algunos planes Definida en los términos de la API
Cuando alguien se va Se lleva su historial La empresa retira el acceso No aplica: no hay cuentas personales
Trazabilidad para la empresa Ninguna Registros, según el plan Todo lo que se diseñe registrar
Forma de cobro Gratis o suscripción individual Por usuario al mes Por uso

La tabla describe tendencias generales, no las condiciones exactas de un proveedor. Lo que sí es regla general: la cuenta personal gratuita no es lugar para datos de clientes ni información confidencial.

¿Qué dice la ley colombiana sobre datos personales e IA?

En Colombia, la Ley 1581 de 2012 establece el régimen general de protección de datos personales, y aplica también cuando el tratamiento se hace con una herramienta de IA. En términos generales, exige tratar los datos con autorización del titular, para finalidades informadas y con medidas de seguridad adecuadas. La Superintendencia de Industria y Comercio es la autoridad que vigila su cumplimiento.

Para el uso de IA, eso se traduce en preguntas prácticas:

  • ¿Los datos personales que vas a procesar están cubiertos por la autorización y la finalidad que informaste a sus titulares?
  • ¿El proveedor de IA procesa o almacena los datos fuera del país? La normativa tiene reglas específicas para enviar datos personales al exterior.
  • ¿Necesitas de verdad los datos personales, o la tarea se puede hacer con datos anonimizados?

La tercera pregunta suele resolver buena parte del problema. Para resumir las quejas del mes no hace falta el nombre ni la cédula de cada cliente. De nuevo: esto es orientación general, no asesoría legal, y conviene revisar tu caso con un asesor.

¿Qué debe incluir una política de uso de IA en la empresa?

Una política de uso de IA debe decir, en una página, qué herramientas están aprobadas, qué información se puede y no se puede usar, cómo se revisa lo que produce la IA y a quién se le pregunta en caso de duda. Esta es una plantilla para adaptar:

1. Herramientas aprobadas

  • Solo se usan las herramientas y los planes que la empresa aprueba y paga, con cuentas corporativas.
  • No se usan cuentas personales para tareas de la empresa.
  • Instalar extensiones, complementos o conectores de IA requiere autorización.

2. Lo que sí se puede hacer

  • Redactar y corregir borradores de correos, propuestas e informes.
  • Resumir documentos internos no confidenciales.
  • Generar ideas, estructuras y listas de verificación.

3. Lo que no se puede hacer

  • Pegar datos personales de clientes, empleados o proveedores: nombres con cédula, teléfonos, direcciones, datos de salud o financieros.
  • Pegar contratos, estados financieros, precios especiales, contraseñas o información marcada como confidencial.
  • Enviar a un cliente o publicar un texto generado con IA sin que una persona lo lea completo.
  • Tomar decisiones sobre personas (contratación, crédito, sanciones) con base solo en una respuesta de IA.

4. Anonimizar antes de usar

  • Reemplazar nombres por roles ("Cliente A", "Proveedor 2") y quitar cédulas, NIT, teléfonos y correos.
  • Usar cifras aproximadas cuando el número exacto no importa para la tarea.

5. Revisión humana

  • Quien usa la IA responde por el resultado como si lo hubiera escrito.
  • Datos, cifras, normas y citas se verifican contra la fuente original.

6. Dudas y reportes

  • Un responsable definido, por nombre o cargo, resuelve dudas y aprueba excepciones.
  • Si alguien pegó información que no debía, lo reporta de inmediato para evaluar qué hacer.

La política se revisa cada seis meses, porque las herramientas y sus condiciones cambian. Lo importante es que exista, que el equipo la conozca y que haya una alternativa aprobada: prohibir sin ofrecer nada solo empuja el uso a las cuentas personales.

¿Cómo escribir buenos prompts en un equipo de trabajo?

Un buen prompt le da al modelo el contexto, la tarea, el formato de salida y los límites, igual que se le explicaría a una persona nueva en el equipo. Las instrucciones vagas producen respuestas vagas.

Buenas prácticas para equipos:

  • Da contexto sin datos sensibles. "Somos una distribuidora de materiales eléctricos; el cliente es una constructora mediana" sirve más que pegar la ficha completa del cliente.
  • Pide un formato concreto. "Responde en una tabla de tres columnas" o "máximo cinco viñetas".
  • Dile qué hacer cuando no sepa. "Si la información no está en el texto, responde que no está". Reduce las respuestas inventadas, aunque no las elimina.
  • Pide que indique de dónde sale cada dato cuando trabaja sobre un documento, para verificar rápido.
  • Guarda los prompts que funcionan. Una biblioteca compartida de instrucciones probadas, para cotizaciones, actas o respuestas a reclamos, ahorra tiempo y hace los resultados más parejos.

¿Cuándo pasar del chat a una integración controlada?

Conviene pasar del chat a una integración cuando la misma tarea se repite muchas veces, involucra datos de tus sistemas o necesita un resultado consistente. En ese punto, que cada persona copie y pegue en un chat es lento, difícil de controlar y propenso a errores.

Señales de que ya toca:

  • Varias personas hacen la misma tarea con IA todos los días: clasificar correos, leer facturas, responder preguntas repetidas.
  • La tarea exige copiar información de un sistema al chat y devolver el resultado a otro sistema.
  • Necesitas saber qué se procesó, cuándo y con qué resultado.
  • La tarea involucra datos personales que no quieres que pasen por cuentas individuales.

Una integración usa el modelo a través de su API: el sistema le envía solo los datos necesarios, con instrucciones fijas, valida el resultado y lo registra. Nadie pega nada en ningún chat. Si el término API no te resulta familiar, está en el glosario de tecnología para gerentes, y en integrar las herramientas que ya usas explicamos cómo se conectan los sistemas. Un ejemplo típico de este salto es extraer datos de facturas con IA en lugar de pedírselo a un chat, factura por factura.

Cuando la integración además toma acciones por su cuenta, como crear registros o enviar mensajes, ya hablamos de agentes de IA, que requieren controles adicionales.

¿Cuándo no hace falta nada de esto?

Si tu equipo usa la IA solo para tareas sin información de la empresa, como buscar ideas para una publicación, corregir la redacción de un texto público o entender un concepto, no necesitas una integración. Basta con una política corta y un plan aprobado. Tampoco tiene sentido construir una integración para una tarea que alguien hace dos veces al mes: el chat con buenas reglas alcanza.

Por dónde empezar

En CodeLess Co preferimos empezar por entender cómo usa hoy la IA tu equipo: qué tareas hace, con qué herramientas y con qué datos. Con eso es más fácil definir las reglas, elegir las herramientas y decidir si vale la pena una primera integración. Si quieres el panorama completo de usos, está en inteligencia artificial para pymes, y el servicio lo describimos en inteligencia artificial para empresas.

Si quieres ordenar el uso de IA en tu equipo, te ayudamos. La primera conversación es gratis: cuéntanos cómo la están usando hoy.

Preguntas frecuentes

¿Es seguro subir documentos de la empresa a ChatGPT?

Depende del documento y del tipo de cuenta. Subir un documento público o sin datos sensibles no suele ser un problema. Subir contratos, datos de clientes o información financiera a una cuenta personal gratuita no es recomendable, porque la empresa no controla cómo se conserva ni cómo se usa. Para ese tipo de información usa un plan empresarial o una integración por API, después de revisar sus términos sobre uso de datos.

¿Puedo prohibir el uso de ChatGPT a mis empleados?

Puedes definir reglas internas sobre qué herramientas se usan para el trabajo, igual que con cualquier software. Pero prohibir sin ofrecer una alternativa suele empujar el uso a cuentas personales, donde es menos visible y más riesgoso. Por lo general funciona mejor aprobar una herramienta, pagar el plan adecuado y publicar una política clara de qué se puede y qué no.

¿Claude o Gemini son más seguros que ChatGPT para los datos?

No hay una respuesta fija, porque la protección de los datos depende más del tipo de plan y de su configuración que de la marca. Los proveedores principales ofrecen planes empresariales y acceso por API con condiciones distintas a las de las cuentas personales gratuitas. Antes de elegir, compara los términos vigentes de cada plan: si usan tus datos para entrenamiento, cuánto tiempo los conservan y dónde los procesan.

¿Qué significa anonimizar datos antes de usar IA?

Es quitar o reemplazar la información que identifica a una persona o a una empresa antes de pasarla a una herramienta. Por ejemplo, cambiar nombres por "Cliente A", eliminar cédulas, NIT, teléfonos y correos, y usar cifras aproximadas cuando el valor exacto no importa. Así puedes pedirle a la IA que resuma, clasifique o redacte sin exponer datos personales ni información confidencial.

¿Tienes un problema parecido?

La primera conversación es gratis. Miramos tu caso y te decimos con honestidad qué implicaría resolverlo.

Agenda un diagnóstico