Práctica

IA y datos personales: cómo usar estas herramientas con más control

Por Daniel Sardá · Publicado el

7 min de lectura1.524 palabras

En este artículo · 7 secciones

Una guía práctica para decidir qué compartir con una herramienta de IA, minimizar datos personales y conservar el control sobre su uso.

Copiar un correo en un asistente de inteligencia artificial para resumirlo parece una tarea inocente. Pero ese correo puede contener nombres, direcciones, datos de una cuenta, detalles laborales o una conversación que la otra persona nunca esperó que saliera de su contexto original. La decisión importante ocurre antes de pulsar «enviar».

Usar IA y proteger los datos personales no son objetivos incompatibles. El problema aparece cuando se comparte información por costumbre, sin preguntarse si es necesaria, quién podrá tratarla o durante cuánto tiempo. Esta guía ofrece un método sencillo para tomar esa decisión con más control. No sustituye el asesoramiento jurídico: las obligaciones concretas cambian según el país, la actividad y el tipo de información.

Idea clave: La pregunta útil no es solo «¿puede la IA hacer esta tarea?», sino «¿qué cantidad mínima de información necesita para hacerla?».

Primero: reconocer qué clase de información tienes delante

Un dato personal es información relacionada con una persona identificada o identificable. No se limita al nombre o al número de documento. También puede incluir un correo electrónico, una fotografía, una grabación de voz, la ubicación, el historial laboral o una combinación de detalles que permita saber de quién se habla.

Esta definición coincide, por ejemplo, con la empleada por el Reglamento General de Protección de Datos de la Unión Europea. Sirve como referencia práctica, pero no convierte el régimen europeo en una norma universal. Cada jurisdicción define su propio alcance y sus propias obligaciones.

Conviene distinguir tres grupos:

Que un dato sea público tampoco significa que esté libre de límites. Una dirección profesional visible en internet conserva su contexto y puede estar sujeta a reglas sobre finalidad, reutilización o derechos de la persona. Disponibilidad no equivale a permiso ilimitado.

Un filtro de cuatro preguntas antes de compartir

Antes de pegar texto, subir una imagen o adjuntar un documento, detente unos segundos y aplica este filtro:

  1. ¿Qué tarea quiero resolver? Formula una finalidad concreta: resumir un texto, corregir estilo o comparar cláusulas. «Ver qué dice la IA» no justifica exponer información adicional.
  2. ¿Qué datos son imprescindibles? Separa lo que la herramienta necesita de lo que el archivo contiene por casualidad.
  3. ¿Alguien podría identificar a la persona? Considera no solo nombres, sino cargos, fechas, lugares, hechos raros y combinaciones de rasgos.
  4. ¿Existe una alternativa con menos exposición? Puedes usar un fragmento, un resumen, valores ficticios o un entorno expresamente autorizado.

Este proceso lleva a dos principios útiles: finalidad, saber para qué se usa la información, y minimización, limitarla a lo adecuado y necesario. Ambos aparecen en el RGPD europeo y en guías iberoamericanas, como la guía para entidades públicas y privadas de la Agencia de Acceso a la Información Pública de Argentina.

Minimizar no es solo borrar el nombre

Supón que quieres resumir un correo de un cliente. Quitar su firma ayuda, pero el cuerpo podría mencionar una empresa pequeña, un cargo único, una fecha y una incidencia muy específica. Juntos, esos elementos pueden identificarlo.

Una versión más prudente sustituiría nombres por roles —«cliente», «proveedor»—, eliminaría contactos y números de cuenta, generalizaría fechas y conservaría únicamente el fragmento necesario. Si el objetivo es mejorar el tono de la respuesta, quizá baste con describir la situación sin pegar el mensaje original.

La seudonimización reduce la asociación directa al separar identificadores, pero la información sigue siendo personal si una clave o un contexto permiten reconstruir la identidad. La anonimización exige mucho más: que identificar a las personas o extraer sus datos sea muy improbable con medios razonables. El Comité Europeo de Protección de Datos advierte que esa evaluación depende del caso: borrar una columna con nombres no ofrece, por sí solo, esa garantía.

Advertencia: Si el contexto permite reconocer a la persona, cambiar su nombre por «Usuario A» no convierte automáticamente los datos en anónimos.

La misma lógica se aplica a los archivos. Antes de cargar un contrato, revisa encabezados, firmas, anexos, comentarios, metadatos visibles, cuentas bancarias y datos de terceros. Para comparar una cláusula, recorta esa cláusula y reemplaza valores identificables. Si la identidad es esencial para la tarea, no improvises: usa un entorno aprobado o escala la decisión a quien sea responsable.

Revisar la herramienta también forma parte de la decisión

Reducir el contenido es solo una capa. La otra es entender las condiciones del servicio. Las prácticas pueden variar según el proveedor, el producto, el plan y la configuración, por lo que no conviene asumir que todas las herramientas entrenan con las conversaciones ni que ninguna lo hace.

Antes de introducir datos que no sean triviales, comprueba en la documentación vigente:

La Agencia Española de Protección de Datos recomienda a los usuarios limitar la información personal expuesta, revisar los avisos de privacidad y no confiar ciegamente en la exactitud de las respuestas. Una política clara ayuda a decidir, pero no sustituye el permiso para compartir información de otras personas.

La privacidad y la seguridad tampoco son sinónimos. La seguridad busca reducir accesos, pérdidas o divulgaciones indebidas. La privacidad pregunta además si el uso es legítimo, proporcionado y coherente con lo que la persona podía esperar. Una herramienta técnicamente segura todavía puede emplearse para una finalidad impropia.

Cuando actúas por una organización, el umbral es más alto

Una persona que experimenta con información ficticia enfrenta un escenario distinto al de un empleado que carga expedientes de clientes, pacientes o trabajadores. En una organización no basta con que la herramienta resulte cómoda ni con que el usuario haya aceptado sus términos.

Antes de usar datos reales, el equipo debería saber:

Por ejemplo, para preparar una descripción de puesto no hace falta pegar currículos reales: perfiles ficticios suelen ser suficientes. Si se usa IA para apoyar una decisión sobre empleo, salud, crédito o derechos, una persona responsable debe poder examinar, cuestionar y corregir el resultado. La revisión humana mejora el control, pero no deshace una divulgación que ya ocurrió.

Este reparto claro de responsabilidades protege la autonomía individual y limita el poder informativo de empresas y autoridades. Aceptar un servicio de forma voluntaria no debería convertirse en una renuncia indefinida al control sobre datos propios o ajenos. Quien decide compartir también debe poder explicar por qué lo hizo y qué salvaguardas aplicó; ese criterio se conecta con los derechos individuales.

Idea clave: Los términos del proveedor regulan una relación con el servicio; no conceden automáticamente autorización para divulgar datos de clientes, colegas o ciudadanos.

Qué hacer si ya compartiste información que no debías

No intentes ocultar el problema. Actúa con rapidez y conserva los datos necesarios para describir lo sucedido sin multiplicar su exposición.

  1. Detén nuevas cargas y anota qué información se compartió, cuándo, con qué cuenta y en qué herramienta.
  2. Revisa los controles disponibles para borrar la conversación o el archivo, sin asumir que esa acción elimina todas las copias o registros.
  3. Cambia credenciales de inmediato si el contenido incluía contraseñas, claves o tokens.
  4. Informa al responsable interno de privacidad, seguridad o cumplimiento si actuabas por una organización.
  5. Consulta las obligaciones aplicables en tu jurisdicción. Los plazos y procedimientos de notificación no son iguales en todos los países.

La respuesta adecuada dependerá de la sensibilidad, la cantidad de personas afectadas y la posibilidad de uso indebido. Un nombre aislado no plantea el mismo riesgo que un expediente médico o una base de credenciales.

Checklist antes de pulsar «enviar»

Haz una última revisión:

El objetivo no es vaciar de utilidad a la IA ni evitarla por miedo. Es conservar capacidad de elección. Compartir menos, comprobar más y mantener una responsabilidad humana identificable permite aprovechar estas herramientas sin tratar la información personal como un recurso disponible por defecto.

¿Son tuyos tus datos personales? Titularidad, control y propiedadLos datos personales hablan de nosotros, pero eso no significa necesariamente que sean una propiedad que podamos vender o recuperar como un objeto. La distinción importa para entender nuestros derechos y los límites de empresas y autoridades.IA y privacidad: qué datos no compartir y cómo reducir riesgosUna guía práctica para clasificar información, reducir datos innecesarios y elegir el canal adecuado antes de consultar una herramienta de inteligencia artificial.