
Los asistentes de inteligencia artificial pueden ahorrar tiempo al resumir documentos, analizar datos o redactar textos, pero copiar información confidencial en una herramienta no autorizada puede abrir riesgos de privacidad, seguridad y propiedad intelectual.
La regla práctica no es dejar de usar inteligencia artificial en el trabajo, sino distinguir qué datos pueden compartirse, con qué herramienta y bajo qué autorización.
Guías oficiales de seguridad y uso responsable de IA coinciden en que la información sensible, protegida o confidencial no debe introducirse indiscriminadamente en servicios públicos o sistemas que la organización no haya aprobado.

1. Datos personales de clientes o empleados
Antes de pegar una lista, expediente o documento en un chatbot, revisa si contiene información que identifica a una persona.
- cédulas o pasaportes;
- direcciones;
- teléfonos;
- correos privados;
- números de cuenta;
- historiales de clientes;
- expedientes de empleados.
Una guía oficial del estado de Indiana sobre uso de inteligencia artificial incluye expresamente los datos de clientes y empleados entre la información sensible que no debe introducirse en sistemas de IA sin autorización adecuada.
El riesgo no depende únicamente de la tarea. Pedir “organiza esta lista” puede parecer inocente, pero la pregunta importante es qué datos contiene esa lista y si la herramienta está autorizada para procesarlos.
2. Contraseñas, códigos y credenciales
Las credenciales de acceso no deberían copiarse en un chatbot para resolver una duda técnica.
- contraseñas;
- PIN;
- códigos de autenticación;
- claves API;
- tokens;
- credenciales de servidores;
- códigos de recuperación.
Si necesitas mostrar un ejemplo de configuración o código, sustituye la clave real por un valor ficticio. Las credenciales expuestas pueden ser reutilizadas por terceros si llegan a manos equivocadas.
3. Información bancaria o financiera privada
Estados de cuenta, números completos de tarjetas, información bancaria de empleados o clientes y reportes financieros no públicos requieren especial cuidado.
Una buena regla profesional es no asumir que un documento puede introducirse en cualquier chatbot solo porque tú tienes acceso legítimo a él.
Indiana también menciona los datos financieros entre las categorías que deben tratarse como información sensible.
4. Documentos internos confidenciales
El mismo principio aplica a documentos empresariales que todavía no son públicos.
- contratos confidenciales;
- propuestas comerciales;
- estrategias;
- presupuestos internos;
- investigaciones;
- informes legales;
- planes de lanzamiento;
- bases de datos;
- documentos de recursos humanos;
- propiedad intelectual no divulgada.
Esto no significa que ningún documento interno pueda procesarse con inteligencia artificial. Algunas empresas utilizan sistemas corporativos aprobados, con controles técnicos y contractuales específicos.
La diferencia está en la autorización: una cuenta empresarial configurada bajo la política de la organización no debe confundirse con un chatbot público o una herramienta personal no autorizada.
5. Información de otras personas
Tener acceso a un documento no significa necesariamente tener permiso para transferir su contenido a un servicio externo.
Esto merece atención especial cuando se trabaja con datos médicos, expedientes legales, información educativa, nóminas, datos financieros, investigaciones periodísticas o información gubernamental.
Antes de utilizar IA, conviene separar dos preguntas: ¿puedo ver estos datos? y ¿estoy autorizado a introducirlos en esta herramienta?
El IRS también distingue entre IA autorizada y herramientas públicas
La política del Servicio de Impuestos Internos de Estados Unidos establece restricciones para introducir información protegida en sistemas públicos, externos o no autorizados.
Entre los materiales sujetos a protección figuran datos personalmente identificables, información fiscal protegida, información propietaria y determinados registros no públicos.
Ese enfoque refuerza una idea útil para cualquier organización: no todas las herramientas de inteligencia artificial ofrecen el mismo entorno de seguridad ni están autorizadas para procesar los mismos datos.
Anonimizar ayuda, pero quitar el nombre no siempre es suficiente
Muchas tareas pueden resolverse sin entregar identidades reales.
En vez de escribir “María Pérez, cédula X, gana RD$X y vive en…”, puedes convertir el caso en “Empleado A tiene estos datos salariales ficticios. Ayúdame a calcular…”.
Sin embargo, anonimizar no significa simplemente borrar el nombre. Una combinación de edad, cargo, ubicación, salario u otros detalles puede permitir identificar nuevamente a una persona.
El Instituto Nacional de Estándares y Tecnología de Estados Unidos, NIST, contempla técnicas como desidentificación y agregación para reducir riesgos de privacidad.
Utiliza la menor cantidad de información necesaria
La minimización de datos consiste en compartir únicamente lo indispensable para completar una tarea.
Si una IA puede ayudarte con una fórmula, un resumen o una estructura usando datos ficticios, no necesita recibir una base completa con nombres, cuentas, direcciones y documentos reales.
El IRS también incorpora este principio al exigir que la recopilación, uso, conservación y divulgación de información se limite a lo necesario para la tarea correspondiente.
Qué revisar antes de usar IA en el trabajo
Antes de introducir información interna, verifica:
- qué herramientas están autorizadas por tu organización;
- qué tipos de datos pueden procesar;
- si existen reglas específicas para información de clientes o empleados;
- qué controles de acceso y privacidad aplica la empresa;
- si puedes obtener el mismo resultado eliminando datos sensibles.
La regla de los 10 segundos
Antes de pulsar “enviar”, hazte tres preguntas:
- ¿Este documento contiene información confidencial o personal?
- ¿Tengo autorización para introducirla en esta herramienta?
- ¿Puedo obtener el mismo resultado eliminando nombres, números o detalles sensibles?
Si puedes hacer la tarea con menos información, esa suele ser la opción más prudente.
También hay que revisar lo que responde la IA
La seguridad no termina cuando se envía el prompt.
Los modelos pueden producir información incorrecta, omitir contexto o generar afirmaciones que suenan convincentes sin estar suficientemente sustentadas.
Por eso, un trabajador no debería enviar automáticamente a un cliente, publicar o utilizar para una decisión importante un resultado de IA sin revisión humana.
Qué significa esto en República Dominicana
En República Dominicana, el tratamiento de datos personales también está sujeto a obligaciones legales. La Ley 172-13 establece principios y deberes relacionados con el tratamiento, la finalidad y la confidencialidad de datos personales.
Eso significa que el uso de una herramienta de IA puede tener implicaciones adicionales cuando involucra información de terceros. La evaluación concreta dependerá del tipo de dato, la finalidad, la autorización existente y las condiciones bajo las que opera la herramienta.
IA en el trabajo: productividad con límites
La inteligencia artificial puede resumir, clasificar, redactar, comparar, traducir y analizar información a gran velocidad.
Pero precisamente porque copiar y pegar es tan fácil, el trabajador debe detenerse antes de compartir información que pertenece a clientes, compañeros, proveedores o a la propia empresa.
La IA puede necesitar contexto. No necesariamente necesita conocer todos tus secretos.
Fuentes: Gobierno de Indiana, Servicio de Impuestos Internos de Estados Unidos (IRS), Cybersecurity and Infrastructure Security Agency (CISA), National Institute of Standards and Technology (NIST) y Ley 172-13 de República Dominicana.









