Candado digital rodeado de iconos de información personal frente a una computadora, representando la protección de datos al usar herramientas de inteligencia artificial.

7 datos que no debes compartir con herramientas de IA

Copiar un expediente completo en una herramienta de inteligencia artificial puede tomar apenas unos segundos. También puede ser suficiente para exponer información que nunca debió salir de los sistemas autorizados.

La IA puede ayudarnos a redactar, resumir, organizar información y desarrollar ideas con mayor rapidez. Sin embargo, obtener una respuesta más precisa no requiere entregar todos los detalles disponibles.

Antes de escribir una instrucción o subir un archivo, debemos preguntarnos:

¿La herramienta necesita realmente esta información para completar la tarea?

Con frecuencia, la respuesta es no.

El Perfil de Inteligencia Artificial Generativa del NIST identifica la privacidad de los datos como uno de los riesgos que deben gestionarse durante el diseño, desarrollo y uso de estos sistemas. También recomienda considerar medidas como la minimización de datos y el uso de información sintética cuando sea apropiado. NIST AI 600-1: Perfil de IA generativa

Esto no significa que todas las herramientas de IA funcionen de la misma manera ni que cualquier uso de información profesional esté prohibido. Existen entornos empresariales e institucionales con acuerdos y controles específicos.

La regla práctica es más precisa:

No introduzcas información sensible, confidencial o identificable en una herramienta de IA sin autorización, necesidad legítima y controles adecuados.

1. Datos que identifican a una persona

Esta categoría incluye:

  • Nombre completo.
  • Dirección residencial.
  • Número de teléfono.
  • Correo electrónico personal.
  • Fecha de nacimiento.
  • Número de licencia.
  • Seguro Social.
  • Identificaciones gubernamentales.
  • Números de expediente o de estudiante.

¿Cuál es el riesgo?

Un solo dato puede parecer inofensivo. Sin embargo, la combinación de diferentes elementos podría permitir identificar a la persona.

¿Qué puedes hacer?

Sustituye los datos reales por nombres ficticios, categorías generales o marcadores.

En lugar de escribir:

María Rodríguez, residente de Caguas, llamó el 15 de julio para solicitar…

Utiliza:

Una clienta adulta se comunicó recientemente para solicitar…

La herramienta necesita comprender la situación, no conocer la identidad real de la persona.

2. Información confidencial de clientes, pacientes o estudiantes

No introduzcas sin autorización:

  • Expedientes.
  • Diagnósticos.
  • Evaluaciones.
  • Calificaciones.
  • Conversaciones privadas.
  • Fotografías identificables.
  • Historiales de servicios.
  • Situaciones que permitan reconocer a la persona involucrada.

Esta precaución es particularmente importante en salud, estética, educación, contabilidad, recursos humanos, consultoría y otras profesiones de servicios.

¿Cuál es el riesgo?

Quien recibe información confidencial tiene la responsabilidad profesional de protegerla. El hecho de que una herramienta pueda procesarla no significa que esté autorizada para recibirla.

En el contexto de la salud, la Regla de Privacidad de HIPAA protege la información de salud individualmente identificable en manos de entidades cubiertas y sus asociados comerciales. HHS: Resumen de la Regla de Privacidad de HIPAA

¿Qué puedes hacer?

Describe la situación de manera general e incluye únicamente la información indispensable.

Ejemplo responsable:

Una persona adulta presenta la siguiente situación general. Ayúdame a organizar preguntas educativas que pueda discutir con el profesional correspondiente.

La IA puede ayudar a organizar información, pero no sustituye el juicio profesional, el consentimiento requerido ni las obligaciones de confidencialidad.

3. Información financiera y bancaria

No compartas:

  • Números de cuentas bancarias.
  • Números de tarjetas de crédito.
  • Credenciales de pago.
  • Estados de cuenta completos.
  • Planillas identificables.
  • Informes financieros confidenciales.
  • Datos de nómina asociados con empleados reales.
  • Información contributiva de clientes.
  • Números de identificación patronal cuando no sean necesarios.

¿Cuál es el riesgo?

Estos datos pueden exponer tanto a la persona como a la organización y, en algunos casos, facilitar fraude, accesos indebidos o divulgaciones no autorizadas.

¿Qué puedes hacer?

Extrae únicamente las cifras necesarias, elimina los identificadores o utiliza información simulada.

En lugar de subir un estado de cuenta completo, prepara una tabla con categorías generales:

CategoríaCantidad simulada
Ingresos$10,000
Gastos operacionales$6,500
Obligaciones$1,500
Balance disponible$2,000

La IA puede ayudarte a identificar patrones o explicar un procedimiento utilizando datos ficticios. La revisión y la decisión financiera continúan bajo responsabilidad humana.

4. Contraseñas y credenciales de acceso

Nunca introduzcas:

  • Contraseñas.
  • Códigos de verificación.
  • Preguntas de seguridad.
  • Claves privadas.
  • Tokens de autenticación.
  • Llaves de API.
  • Códigos de recuperación.
  • Enlaces internos que concedan acceso a sistemas.

¿Cuál es el riesgo?

Estas credenciales pueden permitir acceso directo a cuentas, sistemas, archivos o información protegida.

¿Qué puedes hacer?

Utiliza marcadores que representen la información sin exponerla:

TU_CLAVE_AQUÍ
TOKEN_DE_EJEMPLO
URL_INTERNA

La IA puede explicar cómo configurar una integración o ayudarte a crear una política de seguridad. No necesita recibir las credenciales reales.

5. Contratos, documentos legales y casos activos

Evita introducir documentos completos relacionados con:

  • Contratos vigentes.
  • Reclamaciones.
  • Controversias activas.
  • Comunicaciones con abogados.
  • Acuerdos de confidencialidad.
  • Negociaciones no publicadas.
  • Investigaciones internas.
  • Documentos judiciales no públicos.

¿Cuál es el riesgo?

El contenido puede estar protegido por deberes de confidencialidad, restricciones contractuales o consideraciones legales que una herramienta pública no preserva automáticamente.

¿Qué puedes hacer?

Presenta una situación hipotética o solicita una estructura general.

Ejemplo responsable:

Crea una lista general de preguntas que una pequeña empresa debería discutir con su abogado antes de firmar un contrato de servicios.

La IA puede ayudar a organizar un borrador o preparar preguntas. No sustituye la revisión de un profesional autorizado ni determina qué información puede divulgarse.

6. Información interna o estratégica de una organización

No compartas sin autorización:

  • Planes de negocio no publicados.
  • Estrategias comerciales.
  • Listas de clientes.
  • Precios confidenciales.
  • Procesos internos.
  • Informes de empleados.
  • Resultados no divulgados.
  • Investigaciones o productos en desarrollo.
  • Información protegida por acuerdos de confidencialidad.

¿Cuál es el riesgo?

La información puede tener valor competitivo, estar sujeta a restricciones internas o pertenecer a terceros.

La Comisión Federal de Comercio de Estados Unidos ha señalado que las empresas proveedoras de modelos deben cumplir los compromisos de privacidad y confidencialidad establecidos con sus usuarios y clientes. Esta orientación también demuestra por qué las organizaciones deben revisar las políticas y condiciones aplicables antes de introducir información empresarial. FTC: compromisos de privacidad y confidencialidad en IA

¿Qué puedes hacer?

Antes de utilizar información organizacional, confirma:

  1. Que tienes autorización para procesarla.
  2. Que la herramienta está aprobada para ese uso.
  3. Que existe una necesidad profesional legítima.
  4. Que se aplicaron los controles correspondientes.
  5. Que solo se incluyeron los datos necesarios.

7. Imágenes, audios y datos biométricos identificables

Esta categoría incluye:

  • Fotografías del rostro.
  • Grabaciones de voz.
  • Firmas.
  • Documentos de identidad escaneados.
  • Huellas u otros datos biométricos.
  • Videos de clientes, pacientes, estudiantes o empleados.
  • Archivos que contienen metadatos identificables.

¿Cuál es el riesgo?

Una imagen o una grabación puede revelar más información de la que observamos a simple vista. También puede contener nombres, ubicaciones, números de expediente, detalles del entorno o datos de otras personas.

¿Qué puedes hacer?

No subas estos materiales sin:

  1. Una autorización válida.
  2. Un propósito profesional definido.
  3. Conocimiento de cómo serán procesados.
  4. Controles adecuados.
  5. Confirmación de que no existe una alternativa menos invasiva.

Cuando sea posible, utiliza imágenes ficticias, archivos sin metadatos, versiones recortadas o materiales creados específicamente para la práctica.

Eliminar el nombre no siempre es suficiente

Desidentificar información no significa solamente borrar el nombre.

Una combinación de edad, profesión, municipio, fecha, institución y situación particular podría permitir reconocer a una persona, incluso cuando no se mencione directamente su identidad.

La guía de HHS sobre desidentificación explica que, bajo HIPAA, existen criterios específicos para considerar desidentificada la información de salud. Por tanto, eliminar uno o dos datos no garantiza por sí solo que la información haya dejado de ser identificable. HHS: Guía sobre desidentificación de información de salud

Existen cuatro acciones prácticas que ayudan a reducir la exposición:

AcciónAplicación
EliminarRetirar nombres, teléfonos, correos, números y otros identificadores directos.
GeneralizarSustituir edades, fechas, profesiones o lugares específicos por categorías más amplias.
MinimizarIncluir únicamente los datos indispensables para completar la tarea.
SimularCrear información completamente ficticia que conserve la estructura del caso.

En lugar de escribir:

Maestra de 43 años que trabaja en una escuela específica de Caguas y presentó la situación el 17 de julio.

Puedes utilizar:

Profesional de la educación que trabaja en una institución escolar y enfrenta la siguiente situación general.

Conservar el contexto no requiere conservar todos los detalles.

Revisión práctica antes de utilizar una herramienta de IA

Antes de enviar información, realiza esta revisión de cinco pasos. No constituye una metodología nueva; es una verificación previa para proteger la información.

Pausa

No copies automáticamente el documento, expediente o conversación completa.

Reduce

Selecciona únicamente la información indispensable para realizar la tarea.

Sustituye

Cambia nombres, números, fechas, lugares y detalles identificables por categorías o datos ficticios.

Verifica

Revisa:

  • Las políticas de privacidad.
  • La configuración de la cuenta.
  • El uso que podría darse a la información.
  • Los controles empresariales o institucionales.
  • Las autorizaciones correspondientes.

Decide

Si no tienes autorización, desconoces las condiciones o todavía existe un riesgo innecesario, no compartas la información.

¿Significa esto que nunca puede utilizarse información sensible con IA?

No necesariamente.

Algunas organizaciones cuentan con herramientas institucionales autorizadas, acuerdos contractuales, configuraciones empresariales y controles diseñados para procesar determinados tipos de información.

Sin embargo, la existencia de esos entornos no autoriza automáticamente cualquier uso. Antes de procesar información sensible deben considerarse:

  • La necesidad legítima.
  • La autorización correspondiente.
  • Las políticas institucionales.
  • Las leyes y regulaciones aplicables.
  • Los acuerdos con el proveedor.
  • Los controles de acceso y conservación.
  • La minimización de los datos.

Si trabajas de manera independiente y no puedes confirmar estas condiciones, la decisión más prudente es utilizar información ficticia o desidentificada y mantener los datos reales fuera de la herramienta.

La responsabilidad profesional continúa siendo humana

Proteger la privacidad no significa rechazar la inteligencia artificial. Significa utilizarla con límites claros.

Una herramienta puede ayudarte a organizar un borrador, desarrollar ideas, identificar preguntas o mejorar la estructura de un documento. Para realizar muchas de estas tareas no necesita conocer la identidad de tus clientes, pacientes, estudiantes o empleados.

La práctica responsable comienza cuando aprendemos a distinguir entre la información que verdaderamente necesita la tarea y aquella que nunca debió salir de los sistemas autorizados.

La eficiencia nunca debe comprometer la privacidad, la confianza ni la responsabilidad profesional.

Proteger información sensible es solo una parte del uso responsable de la IA. También necesitas aprender a formular instrucciones efectivas, evaluar resultados, reconocer limitaciones y establecer criterios aplicables a tu profesión.

En el Programa Insignia de Innova AI Academy aprenderás a integrar inteligencia artificial con estructura, criterio y límites profesionales claros.

Conoce el programa: innovaaiacademy.com/academia

Este contenido tiene fines educativos generales y no constituye asesoramiento legal, regulatorio, clínico ni de ciberseguridad.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *