El problema no es la herramienta, es dónde terminan los datos
En casi cualquier empresa costarricense ya pasó: alguien de contabilidad pega un estado de cuenta en un chat de IA para que le "arregle" una conciliación. Alguien de recursos humanos sube una lista de planillas para redactar una comunicación. Un vendedor copia la lista de precios especiales de un cliente para preparar una propuesta más rápido.
Nadie lo hace con mala intención. Lo hacen porque funciona y porque ahorra tiempo. El problema es que, en ese momento, información de la empresa, y muchas veces de terceros, sale de sus sistemas y entra a un servicio sobre el que usted no tiene control contractual, técnico ni de auditoría.
Este artículo no pretende asustar a nadie: busca ordenar la conversación sobre riesgos, marco legal y alternativas.
Qué riesgos existen al usar servicios públicos de IA
Cuando un colaborador usa una cuenta personal o gratuita de un servicio público de IA, conviene asumir lo siguiente:
- Los datos salen de su perímetro. Se procesan en servidores de un tercero, normalmente fuera del país, bajo los términos de uso que aceptó la persona, no la empresa.
- Las condiciones de uso pueden permitir que el proveedor use las conversaciones para mejorar sus servicios, según el tipo de cuenta y la configuración. En cuentas personales, esa configuración la decide el usuario, no TI.
- No hay trazabilidad para la empresa. Usted no sabe qué se envió, quién lo envió ni cuándo. Si mañana un cliente pregunta qué pasó con sus datos, no hay registro que mostrar.
- El historial queda en la cuenta del colaborador. Si esa persona sale de la empresa, la información sigue en una cuenta que usted no administra.
- Las respuestas no conocen su negocio. Un modelo genérico no sabe cuáles son sus políticas de crédito, su catálogo o sus excepciones. Responde con seguridad aunque esté equivocado, y nadie lo revisa.
La Ley 8968 y la PRODHAB, en términos generales
En Costa Rica, la Ley 8968, de Protección de la Persona frente al tratamiento de sus datos personales, establece principios para el manejo de datos de personas físicas y creó la Agencia de Protección de Datos de los Habitantes (PRODHAB) como ente encargado de velar por su cumplimiento.
Sin entrar en detalle jurídico, la ley gira alrededor de ideas que cualquier gerente reconoce: el consentimiento informado de la persona, el uso de los datos para los fines para los que fueron recolectados, la seguridad de la información y las responsabilidades de quien la trata o la transfiere a terceros.
Cuando un colaborador pega datos de clientes, empleados o pacientes en un servicio externo, la pregunta razonable es: ¿ese uso estaba contemplado cuando se recolectaron los datos? ¿Hay un contrato que regule qué hace el proveedor con ellos? En muchos casos la respuesta honesta es "no lo sabemos".
Una aclaración importante: este artículo no es asesoría legal y ninguna tecnología, por sí sola, garantiza el cumplimiento de la ley. Lo que sí puede hacer una buena arquitectura es reducir la exposición y facilitar que su asesor legal y su equipo de TI tengan control sobre dónde están los datos y quién accede a ellos.
Prohibir no funciona; ofrecer una alternativa sí
La reacción típica es enviar un correo prohibiendo el uso de herramientas de IA. En la práctica, eso suele empujar el uso a teléfonos personales y lo vuelve todavía menos visible. La gente usa estas herramientas porque resuelven un problema real.
La respuesta más efectiva es darle al equipo una opción aprobada, igual de útil y con los datos bajo control. Hay tres caminos, y no son excluyentes.
Opción 1: acuerdos empresariales con proveedores de IA
Los principales proveedores de IA generativa ofrecen planes empresariales con condiciones distintas a las de las cuentas personales: administración centralizada de usuarios, compromisos contractuales sobre el uso de los datos (por lo general, no usarlos para entrenar sus modelos por defecto) y controles de retención.
Cuándo tiene sentido: cuando el uso principal es redacción, resúmenes o análisis de documentos que no son altamente sensibles, y la empresa acepta que los datos se procesen en la nube del proveedor.
Qué revisar: los términos del contrato, dónde se procesan los datos, cuánto tiempo se retienen y qué ocurre si cancela el servicio. Es un avance enorme frente a las cuentas personales, pero los datos siguen saliendo de su infraestructura.
Opción 2: agentes dentro de su Microsoft 365 con Copilot Studio
Si su empresa ya trabaja con Microsoft 365, buena parte de su información (correo, SharePoint, Teams, OneDrive) ya vive en la nube de Microsoft, bajo su tenant y sus políticas de seguridad. En ese escenario, tiene lógica que la IA trabaje dentro de ese mismo entorno en lugar de copiar datos hacia otro servicio.
Con Copilot Studio se pueden construir agentes que consultan sus documentos y sistemas respetando los permisos que ya existen: si una persona no tiene acceso a una carpeta, el agente tampoco se la muestra. La administración, los registros y las políticas quedan en manos de su equipo de TI.
Cuándo tiene sentido: cuando los datos ya pueden vivir en la nube de Microsoft de su empresa y el objetivo es automatizar consultas, flujos de aprobación o atención interna sin introducir un proveedor nuevo.
Opción 3: un modelo propio que corre en su empresa
Para la información más sensible, o cuando la política de la empresa es que ciertos datos no salgan de sus instalaciones, existe una tercera vía: un modelo de lenguaje pequeño, entrenado con la información de su negocio, que corre en un servidor de su propia empresa.
En este esquema, los documentos, las consultas y las respuestas no salen de su red. El modelo se especializa en lo que su empresa hace (sus productos, sus procesos, su forma de responder) y no depende de que un proveedor externo cambie precios, condiciones o disponibilidad.
Cuándo tiene sentido: cuando maneja datos personales sensibles, información financiera o comercial estratégica, o cuando el volumen de consultas es alto y repetitivo, lo que hace que pagar por cada llamada a una API externa salga caro con el tiempo.
Qué implica: un diagnóstico previo, un piloto acotado y un servidor adecuado. No es la opción para todo, pero para ciertos procesos es la única que deja el control completamente en sus manos.
Cómo decidir: tres preguntas para empezar
Antes de elegir tecnología, conviene responder con su equipo:
- ¿Qué datos se están usando hoy con IA, aunque sea de forma informal? Una conversación honesta con las áreas suele revelar más de lo esperado.
- ¿Qué tan sensibles son? No es lo mismo redactar un correo de marketing que analizar expedientes de clientes o planillas.
- ¿Dónde pueden vivir esos datos según su política y sus contratos? Si ya están en Microsoft 365, la opción 2 suele ser natural. Si no deben salir de la empresa, la opción 3 es la indicada.
Muchas empresas terminan con una combinación: un plan empresarial para tareas generales, agentes en Microsoft 365 para lo que ya vive ahí y un modelo propio para los procesos críticos.
Conclusión
La IA generativa llegó a su empresa, con o sin una política formal. La decisión real no es si usarla, sino dónde quedan sus datos cuando se usa. Dejar que cada colaborador resuelva por su cuenta es la opción más cómoda a corto plazo y la más difícil de explicar después.
En Sistemas Consultores trabajamos con un enfoque simple: IA entrenada con su negocio, que corre en su empresa, o dentro de su nube de Microsoft cuando los datos ya pueden vivir ahí.
Si quiere entender qué opción calza con su operación, conozca nuestro enfoque de IA privada para empresas.