Shadow AI: usar ChatGPT sin filtrar datos en tu empresa
Shadow AI es el uso de ChatGPT y otras IA sin control en tu empresa. Aprende a evitar filtraciones de datos con una política y alternativas privadas seguras.
Alguien de tu equipo pegó la lista de clientes en ChatGPT para redactar un correo más rápido. Otro subió un contrato para que se lo resumiera. Un tercero copió una consulta con datos de la base para que la IA le explicara un error. Nadie lo aprobó, nadie lo registró y probablemente nadie lo contó. Eso es shadow AI: inteligencia artificial usándose dentro de la empresa, con datos de la empresa, fuera de todo control.
No es un problema de gente irresponsable. Es gente resolviendo su trabajo con la herramienta más rápida que tiene a mano. Pero cada vez que un dato sensible sale hacia una IA pública, deja de estar bajo tu control y puede terminar donde no debería. Este artículo explica qué es el shadow AI, qué arriesgas de verdad —incluida tu exposición a la Ley 21.719— y un plan concreto para que tu equipo aproveche la IA generativa sin filtrar información.
Qué es el shadow AI
Shadow AI es el uso de herramientas de inteligencia artificial sin conocimiento ni aprobación de la empresa, normalmente con cuentas personales y sobre datos del trabajo. Es la versión IA del viejo “shadow IT” (software instalado por fuera de TI), pero con un agravante: el dato no solo se guarda en un servidor ajeno, además puede usarse para entrenar el modelo y reaparecer, en otra forma, en la respuesta que recibe otra persona.
Explotó en 2026 por una razón simple: las herramientas son gratis, potentes y no tienen fricción. Cualquiera abre una pestaña y en segundos tiene un asistente que redacta, resume y programa. La adopción se disparó antes de que las empresas alcanzaran a poner reglas.
En Chile el contraste es claro. Cerca del 70% de las pymes ya usa IA en algún grado, pero solo el 28% ha recibido asesoría en ciberseguridad —frente a un 73% de las grandes empresas—, según el estudio de adopción de IA de Entel Digital y el Centro Nacional de Inteligencia Artificial (CENIA, 2025). Uso masivo, cero guardarraíles: la combinación exacta que produce shadow AI.
Qué arriesgas cuando el equipo pega datos en una IA pública
Cuando un empleado escribe información confidencial en un chatbot de consumo, esa información sale de tu perímetro. Se almacena en servidores externos difíciles de auditar y borrar, y en las cuentas gratuitas puede alimentar el entrenamiento del modelo. No es teoría: en 2023 Samsung prohibió la IA generativa a su personal después de que ingenieros pegaran código fuente y las notas de una reunión interna en ChatGPT (Bloomberg).
Y no es un caso aislado. Un informe de la firma de seguridad LayerX, reportado por The Register (2025), encontró que el 77% de quienes usan IA generativa pega datos directamente en ella, que el 82% de esas veces lo hace desde cuentas personales que la empresa no gestiona, y que un 22% de ese contenido incluye datos personales o financieros. Es una fuga silenciosa que ocurre todos los días, sin necesidad de un hackeo.
Para una empresa chilena hay una capa extra de riesgo: la legal. Si lo que se pega incluye datos personales de clientes o trabajadores —RUT, correos, datos de salud, remuneraciones—, tu empresa está tratando datos personales sin control, sin base legal y sin medidas de seguridad. Es justo lo que la nueva Ley 21.719 sanciona, y su fiscalización parte en diciembre de 2026. Si aún no ordenas ese frente, el uso de IA tiene que entrar sí o sí en tu plan de adecuación a la Ley 21.719.
La regla práctica para el equipo es una sola: no pegues en una IA pública nada que no publicarías en la web de la empresa.
| Qué NO pegar en una IA pública | Por qué | Alternativa segura |
|---|---|---|
| Datos de clientes (RUT, contactos, salud) | Tratamiento de datos personales sin control (Ley 21.719) | Copiloto interno con permisos por rol |
| Código fuente y credenciales | Filtración de propiedad intelectual y accesos | Cuenta empresarial + repositorio privado |
| Contratos y números financieros | Información estratégica en servidores ajenos | Herramienta aprobada con “no entrenamiento” |
| Bases de datos completas | Exposición masiva imposible de revertir | Consultas sobre un entorno controlado |
Prohibir no funciona: hay que gobernar la IA
La reacción instintiva es bloquear ChatGPT en la red de la empresa. Rara vez resulta. La gente que ya ganó tiempo real con la herramienta no vuelve al método lento: la sigue usando desde el teléfono personal, y ahí pierdes toda visibilidad. El bloqueo no elimina el shadow AI, lo empuja a la sombra.
La meta es que la IA se use de forma segura, con reglas claras y herramientas aprobadas. Eso significa pasar de la prohibición a la gobernanza: una alternativa interna tan buena que nadie necesite el atajo riesgoso. Si quieres ver el marco completo de cómo ordenar el uso de IA por dentro, lo desarrollamos en nuestra guía de gobernanza de IA en empresas.
Plan para usar la IA generativa de forma segura
Un plan realista para una pyme o empresa mediana cabe en siete pasos.
1. Descubre qué se usa hoy. Antes de normar, mide. Una encuesta corta y sin castigo (“¿qué herramientas de IA usas y para qué?”) revela el shadow AI real. Casi siempre hay más del que imaginas.
2. Escribe una política de uso de IA de una página. Qué se puede hacer, qué no, y con qué cuentas. Que sea corta y con ejemplos concretos: la política que nadie lee no protege a nadie.
3. Pon cuentas empresariales con “no entrenamiento”. Los planes de negocio de las grandes plataformas (ChatGPT Team o Enterprise, Microsoft Copilot, Gemini for Workspace) se comprometen por contrato a no usar tus datos para entrenar sus modelos. Migrar al equipo a estas cuentas elimina buena parte del riesgo sin prohibir la herramienta que ya aman.
4. Clasifica tus datos. Define cuatro niveles —público, interno, confidencial y datos personales— y deja claro qué se puede pegar en cada tipo de herramienta. Sin esta capa, “usa criterio” es una instrucción vacía.
5. Ofrece una alternativa privada mejor que el atajo. Este es el paso decisivo. La gente usa shadow AI porque le sirve; dale algo igual de útil y aprobado. Un copiloto interno que responde solo con los documentos y sistemas de tu empresa, con permisos por rol y citando la fuente, resuelve la gran mayoría de los usos cotidianos sin que ningún dato salga de la empresa. Así funciona un copiloto de IA interno, y la técnica detrás —conectar la IA a tus propios datos— es la misma de un chatbot con datos propios (RAG). Es el corazón de nuestro servicio de IA y automatización.
6. Suma controles técnicos. Inicio de sesión único (SSO), registro de accesos, límites por rol y, si el tamaño lo amerita, prevención de fuga de datos (DLP). Cuando el copiloto vive dentro de una herramienta a medida, estos controles vienen integrados; es una de las ventajas del software a medida por sobre atar diez servicios sueltos.
7. Capacita al equipo. El 40% de las empresas en Chile señala la falta de capacitación como la principal razón para no adoptar IA, según el mismo estudio de CENIA. Media hora mostrando qué sí y qué no —con ejemplos de tu propia operación— convierte la política en hábito.
Cómo lo abordamos en Softdigital
Cuando una empresa nos llega con este problema, no empezamos vendiendo una plataforma. Partimos por un diagnóstico gratuito de 15 minutos para entender qué usa el equipo y dónde están los datos que no pueden salir. Desde ahí montamos el asistente privado sobre tus propios documentos y sistemas, con el código en poder de la empresa (sin quedar amarrado a un proveedor), precio fijo sin sorpresas y una entrega típica de 4 a 6 semanas para un caso acotado de automatización con IA.
Somos una agencia nueva con un equipo de más de 8 años de experiencia, y trabajamos con propuesta en menos de 24 horas. La idea es simple: que tu gente tenga una IA que ayuda de verdad, sin que ningún dato confidencial termine en una pestaña que no controlas.
Preguntas frecuentes
¿Es seguro usar la versión gratis de ChatGPT en la empresa? Para tareas sin datos sensibles, es razonable. El riesgo aparece al pegar información de clientes, contratos o código: en las cuentas gratuitas esos datos pueden usarse para mejorar el modelo. La regla es no pegar nada que no publicarías en tu web.
¿Debería prohibir ChatGPT? Prohibirlo empuja el uso al teléfono personal y te deja sin visibilidad. Es más efectivo gobernarlo: política clara, cuentas empresariales y una alternativa interna aprobada.
¿Los planes empresariales usan mis datos para entrenar? No. ChatGPT Team y Enterprise, Copilot y Gemini for Workspace se comprometen por contrato a no entrenar con el contenido del negocio, a diferencia de las versiones de consumo.
¿El shadow AI me expone a la Ley 21.719? Sí, si se pegan datos personales de clientes o trabajadores en una IA pública. Es tratamiento de datos sin control, justo lo que la ley sanciona desde su fiscalización en diciembre de 2026.
¿Cuánto cuesta un copiloto privado? Un asistente interno acotado es un proyecto de 4 a 6 semanas, con precio fijo y el código para la empresa. Lo normal es empezar por un caso concreto y crecer.
El punto de partida
El shadow AI no se resuelve con un correo pidiendo “cuidado con ChatGPT”. Se resuelve dándole al equipo una forma segura y cómoda de usar la IA, con reglas claras y una herramienta propia donde los datos no salen. Ese es exactamente el proyecto que más nos piden este año.
Si quieres ordenar el uso de IA en tu empresa antes de que un descuido se convierta en una filtración —o en una multa—, agenda un diagnóstico gratuito de 15 minutos o escríbenos. Revisamos qué usa hoy tu equipo y te proponemos el camino más corto hacia una IA que ayuda sin exponerte.
Tags
¿Este artículo te fue útil?
Implementamos lo que enseñamos. Agenda una llamada de 15 minutos y analizamos cómo aplicar esto en tu empresa.
Quiero una consulta gratuitaArtículos relacionados
Jornada de 42 horas: cómo producir lo mismo con IA
La jornada de 42 horas rige desde abril de 2026 y el sueldo no baja. Dónde están las horas que puedes recuperar con IA y qué automatizar primero en tu pyme.
Automatizar la atención al cliente con IA en 2026
Automatizar la atención al cliente con IA en Chile: qué conviene automatizar, cómo se arma un sistema que resuelve solo y cuánto trabajo le saca a tu equipo.
RPA vs agentes de IA: qué automatizar en tu pyme
RPA vs agentes de IA: cuál conviene para automatizar tu pyme en Chile, qué resuelve cada uno, cuándo combinarlos y cómo partir sin perder plata ni tiempo.