La inteligencia artificial entró rápidamente a las oficinas. Pero las reglas no avanzaron a la misma velocidad. Un trabajador puede copiar un contrato completo en una plataforma para pedir un resumen. O bien, ingresar una conversación con un cliente. Cargar una planilla con nombres, teléfonos y datos financieros. Todo, sin que las áreas de tecnología o seguridad se enteren.
El Work Trend Index 2024 de Microsoft y LinkedIn, elaborado a partir de una encuesta a 31.000 personas de 31 países es claro. Reveló que el 75% de los trabajadores del conocimiento ya utilizaba inteligencia artificial en sus labores.
Entre quienes la usaban, un 78% llevaba sus propias herramientas al trabajo. Es decir, recurría a plataformas que no necesariamente habían sido entregadas o aprobadas por su empleador.
El Enterprise AI and SaaS Data Security Report 2025 de LayerX, basado en el uso real de plataformas dentro de grandes empresas es claro. Detectó que el 77% de los usuarios de inteligencia artificial generativa copia y pega información dentro de estas herramientas.
El 82% de esa actividad se realiza desde cuentas personales que no están bajo el control de la compañía.
El mismo informe señala que el 40% de los archivos cargados en aplicaciones de inteligencia artificial contiene información personal o financiera sensible. Estas cifras corresponden a mediciones internacionales. Pero Chile todavía no cuenta con un registro oficial consolidado. Esto muestra la magnitud que puede alcanzar una acción tan sencilla como copiar y pegar.
El problema se vuelve más urgente por la nueva Ley 21.719, que regula el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Desde diciembre de 2026, las empresas deberán informar qué datos utilizan, para qué los necesitan, cuánto tiempo los conservarán y si serán enviados a otro país. También tendrán que aplicar medidas de seguridad desde el diseño de sus sistemas y utilizar únicamente la información estrictamente necesaria.
La normativa contempla multas de hasta 5.000 UTM para infracciones leves, 10.000 UTM para las graves y 20.000 UTM para las gravísimas. En casos de reincidencia, las grandes compañías podrían exponerse a sanciones equivalentes a hasta el 4% de sus ingresos anuales, dependiendo de la gravedad de la falta.
Entre los antecedentes que no deberían copiarse en herramientas abiertas o no autorizadas se encuentran contraseñas, contratos completos, secretos comerciales, información médica y financiera, datos de menores de edad, huellas digitales, fotografías usadas para reconocimiento facial y bases que permitan identificar a clientes o trabajadores.
Tampoco basta con borrar el nombre de una persona antes de ingresar un documento. Una dirección, un diagnóstico, un número de cliente, una fecha de nacimiento o la mezcla de varios antecedentes pueden permitir identificarla nuevamente.
“Eliminar el nombre no siempre significa que los datos quedaron anónimos. En algunos casos no se elimina el riesgo, solamente se maquilla. La regla más segura es anonimizar o utilizar información ficticia antes de probar una herramienta”, advierte el director de Proyectos de Novelty8.
Otro error es pensar que todas las versiones de ChatGPT, Copilot, Gemini y otros asistentes funcionan de la misma manera. Una cuenta personal y gratuita puede tener condiciones de almacenamiento, administración y privacidad diferentes de una solución empresarial contratada por la organización.
Por eso, Novelty8 plantea que no basta con autorizar el uso de “la inteligencia artificial” en general. Cada compañía debe saber qué producto utilizan sus trabajadores, con qué cuentas ingresan, dónde se procesan los datos, quién puede acceder a ellos y qué establece el contrato del proveedor.
La nueva ley también refuerza las obligaciones. Esto, cuando la tecnología toma decisiones o crea perfiles que pueden afectar significativamente a una persona. Esto podría ocurrir cuando un sistema filtra candidatos para un empleo. O cuando clasifica el riesgo de un cliente. También cuando recomienda aprobar o rechazar un beneficio.
En esos casos, la empresa deberá informar que existe una decisión automatizada, entregar antecedentes sobre la lógica utilizada y explicar sus posibles consecuencias. Cuando el sistema implique un riesgo elevado, tratamiento masivo de información o uso de datos sensibles, será obligatorio realizar previamente una evaluación de impacto.
Frente a este escenario, Novelty8 propone comenzar identificando todas las herramientas de inteligencia artificial que se están utilizando dentro de la organización, incluidas aquellas que los trabajadores incorporaron por su cuenta.
Después se debe clasificar la información. Definir qué datos pueden ingresarse. También cuáles requieren medidas especiales y cuáles nunca deberían salir de los sistemas internos. La solución también considera separar cuentas personales y empresariales. Controlar los accesos según el cargo, aplicar verificación en dos pasos, cifrar la información y mantener registros que permitan conocer quién ingresó, modificó o descargó cada dato.
La empresa tecnológica recomienda utilizar información anónima. O bien, datos ficticios para probar nuevos sistemas. También para revisar los contratos con los proveedores y controlar las transferencias de información fuera de Chile.
“El error más frecuente es comenzar por la herramienta y no por el problema que se quiere resolver. Muchas empresas hacen pruebas con información real. No revisan las condiciones del proveedor y tampoco definen quién debe aprobar, supervisar o auditar el proyecto”, sostiene Trecic.
La inteligencia artificial puede ayudar a resumir documentos y automatizar procesos. También responder consultas y analizar grandes cantidades de información. El desafío es impedir que cada trabajador decida por su cuenta qué antecedentes puede compartir.
“Si la inteligencia artificial ya está siendo utilizada en toda la empresa, la prioridad no es prohibirla. Hay que ponerle reglas, controles y responsables. La nueva ley no debería frenar la innovación, sino terminar con la improvisación”, concluye Joaquín Trecic, director de Proyectos de Novelty8.
Tras el torneo, expertos advierten que el uso de plataformas de streaming no oficiales durante…
Variedades como la Stout y la nueva Kross 5, elaborada con Malpaso, junto a preparaciones…
Agentes de IA atenderán clientes y ponen a prueba a las empresas chilenas ante la…
Kaspersky identificó que los ciberdelincuentes aprovechan cuentas comprometidas para enviar archivos maliciosos desde contactos conocidos.…
La tecnología de identidad, biometría y antifraude de Veridas, y la infraestructura de cumplimiento normativo…
En su cuarta edición, el principal encuentro especializado del país reunirá el próximo 22 de…