Práctica
IA y privacidad: qué datos no compartir y cómo reducir riesgos
7 min de lectura1.343 palabras
Compartir
En este artículo · 9 secciones
Una guía práctica para clasificar información, reducir datos innecesarios y elegir el canal adecuado antes de consultar una herramienta de inteligencia artificial.
Quieres mejorar tu currículum y lo pegas completo en un asistente de inteligencia artificial. La tarea parece inocua, pero el documento incluye tu dirección, teléfono, correo personal y quizá referencias con datos de otras personas. Ninguno de esos detalles era necesario para recibir ayuda con la redacción.
Ese es el problema cotidiano de la IA y la privacidad: una consulta útil puede convertirse, sin intención, en una entrega excesiva de información. La solución no consiste en desconfiar de toda herramienta ni en asumir que cualquier ajuste ofrece protección absoluta. Consiste en decidir mejor qué datos hacen falta, cuáles deben salir de la consulta y en qué entorno puede realizarse la tarea.
Idea clave: La mejor protección comienza antes de pulsar «enviar»: si un dato no es necesario para obtener una respuesta útil, retíralo.
Primero, clasifica la información
No todos los datos producen el mismo daño si quedan expuestos. Antes de introducirlos en una herramienta de IA, conviene reconocer a qué grupo pertenecen:
- Públicos: ya fueron publicados de forma legítima y su reutilización no crea un riesgo relevante. Aun así, público no significa libre de contexto o de responsabilidad.
- Personales: permiten identificar directa o indirectamente a alguien, como nombre, dirección, teléfono, correo, ubicación o número de identificación.
- Especialmente delicados: describen salud, biometría, vida sexual, opiniones políticas, creencias u otros aspectos que pueden causar un perjuicio significativo si se divulgan. Las categorías jurídicas exactas cambian según la jurisdicción.
- Confidenciales o secretos: contraseñas, claves de acceso, información financiera, contratos no públicos, secretos comerciales o documentos sujetos a deberes profesionales.
- De terceros: cualquier dato referido a otra persona, aunque para ti parezca ordinario.
La clasificación no es un ejercicio académico. Sirve para cambiar la decisión. Un texto público puede utilizarse con cautela; un documento con datos personales exige minimización; una contraseña o un secreto empresarial no debería introducirse en una consulta ordinaria.
El Reglamento General de Protección de Datos de la Unión Europea define como dato personal la información relacionada con una persona identificada o identificable y reconoce categorías especiales. Es una referencia útil para entender los conceptos, no una regla jurídica universal: los derechos y obligaciones concretos dependen del país y del contexto.
El árbol de decisión: omitir, minimizar o usar un entorno aprobado
Una vez clasificada la información, aplica estas preguntas en orden:
- ¿La tarea puede resolverse sin ese dato? Si la respuesta es sí, elimínalo. Para corregir el estilo de un correo no hacen falta el nombre real del cliente, su teléfono ni el número de contrato.
- ¿Puedes sustituirlo por información ficticia o más general? Cambia nombres, fechas, cifras y lugares por marcadores o rangos cuando esos detalles no afecten el resultado.
- ¿El contexto restante todavía permite identificar a alguien? Una profesión rara, una localidad pequeña y una fecha precisa pueden revelar una identidad aunque hayas quitado el nombre.
- ¿La información es confidencial o está sujeta a reglas de una organización? Utiliza únicamente un entorno autorizado para ese tipo de dato o no realices la consulta.
- ¿Has verificado las condiciones reales del servicio? Revisa producto, plan, cuenta y configuración; no te apoyes en una impresión general sobre la marca.
Este criterio responde al principio de minimización de datos: usar solo información adecuada, pertinente y necesaria. Reducir identificadores disminuye la exposición, pero no garantiza anonimato.
Quitar el nombre no siempre anonimiza
Sustituir «María Pérez» por «Paciente A» puede ser útil, pero normalmente es una forma de seudonimización, no anonimización. Si conservas una tabla que permite recuperar la identidad, o si los detalles del caso bastan para reconocerla, el vínculo sigue existiendo.
La Comisión Europea explica que distintas piezas de información pueden combinarse para identificar a una persona. El NIST también advierte que la eficacia de las técnicas de desidentificación varía y que existe riesgo de reidentificación.
Por eso, no basta con borrar el nombre. También puede ser necesario generalizar edades y fechas, eliminar ubicaciones, resumir antecedentes o crear un caso sintético que conserve el problema sin reproducir la historia real.
Idea clave: Anonimizar no es ocultar un identificador visible; es impedir razonablemente que la información vuelva a asociarse con una persona.
Qué controles revisar antes de usar una herramienta
Las prácticas de los servicios de IA no son uniformes. Tampoco basta con leer una frase promocional. La guía del Australian Signals Directorate y sus socios internacionales recomienda evaluar qué datos se introducen y comprobar aspectos como almacenamiento, reentrenamiento, términos y controles.
Antes de trabajar con información que no sea pública, revisa:
- si las entradas se conservan y durante cuánto tiempo;
- si pueden utilizarse para mejorar o entrenar sistemas;
- qué opción permite limitar ese uso y si está activada;
- quién tiene acceso dentro de una cuenta o espacio compartido;
- qué integraciones, extensiones o permisos están conectados;
- dónde se procesan o almacenan los datos, cuando eso sea relevante;
- cómo solicitar eliminación y qué alcance tiene el proceso;
- qué política, contrato o norma interna se aplica a tu caso.
Retención, entrenamiento y eliminación son preguntas diferentes. Borrar una conversación de la interfaz no demuestra, por sí solo, que toda copia haya desaparecido de cada sistema. Hay que consultar la documentación vigente del producto, el plan y la configuración concreta.
Una política favorable tampoco corrige una cuenta mal configurada. Del mismo modo, un buen ajuste del usuario no sustituye los controles técnicos, contractuales y organizativos que corresponden al proveedor o a la institución.
Tres casos para aplicar el criterio
Un currículum con datos de contacto
Objetivo: mejorar logros y claridad. No es necesario compartir dirección, teléfono, correo, documento de identidad ni nombres de referencias. Conserva cargos, habilidades y resultados; sustituye empresas si revelarlas no es imprescindible. Después, incorpora las correcciones al documento original fuera de la herramienta.
Una consulta sobre la salud de otra persona
Objetivo: entender preguntas generales para una próxima cita. No pegues el informe clínico ni describas una combinación de edad, localidad, diagnóstico raro y fecha que permita reconocer al paciente. Formula una pregunta general o utiliza un caso ficticio. Además, una respuesta de IA no reemplaza la evaluación de un profesional de salud.
Un documento de trabajo
Objetivo: resumir un contrato o preparar una comunicación. Si el archivo contiene nombres, credenciales, cláusulas confidenciales o estrategia interna, no lo envíes a una herramienta pública. Usa el canal aprobado por la organización, si existe y está autorizado para esa información. Si no existe, trabaja con un esquema sin datos reales.
En los tres casos, la pregunta decisiva es la misma: ¿puedo conservar la utilidad de la tarea mientras reduzco la información expuesta?
Si ya enviaste información por error
Actúa con calma y evita multiplicar el problema:
- No reutilices ni vuelvas a pegar el contenido en otras consultas.
- Elimina la conversación mediante los controles disponibles, sin asumir que eso agota el proceso.
- Revisa la documentación sobre retención, uso de datos y solicitudes de eliminación.
- Cambia de inmediato cualquier contraseña, token o credencial expuesta.
- Si había datos de terceros o de una organización, informa por el canal interno correspondiente y sigue su procedimiento de incidentes.
- Documenta qué se envió, cuándo, a qué servicio y desde qué tipo de cuenta. Esa información ayuda a evaluar el riesgo y responder de forma proporcionada.
La responsabilidad no recae únicamente en el usuario: los proveedores deciden el diseño del servicio y las organizaciones deben establecer reglas, accesos y respuestas claras. Pero cada persona conserva una decisión importante sobre lo que entrega. Esa capacidad de elegir forma parte de la privacidad y de la autonomía individual.
Idea clave: Ningún control convierte en prudente una consulta que incluye secretos, credenciales o datos ajenos innecesarios.
La regla final es sencilla: comparte menos y verifica más. Define la tarea, elimina los datos que no cambian la respuesta, transforma el ejemplo cuando sea posible y reserva la información delicada para un entorno expresamente autorizado. La IA puede ser útil sin exigir que renuncies al control sobre tu información ni sobre la de los demás.
Sobre el autor
Daniel Sardá es SEO Specialist, técnico superior universitario en Comercio Exterior por la Universidad Simón Bolívar y editor de Libertatis Venezuela. Escribe sobre liberalismo, economía política, instituciones, propaganda y libertad individual desde una perspectiva independiente y no partidista.