RedundAI Diagnóstico gratis

IA en la sombra: qué hacer si tus empleados ya usan IA sin control

Blog de RedundAI · 25 de septiembre de 2026 · 7 min de lectura

La IA en la sombra (shadow AI) es el uso de herramientas de IA que la empresa no ha aprobado ni conoce: el ChatGPT gratuito del comercial, la extensión que resume correos, la web que transcribe reuniones. Es probable que ya ocurra en tu empresa. El riesgo no es que la gente use IA, sino que lo haga con datos de la empresa, desde cuentas personales y sin que nadie revise el resultado. La solución que funciona no es prohibir: es averiguar qué se usa, dar una alternativa aprobada y fijar cuatro reglas.

En esta página

¿Qué es exactamente la IA en la sombra?

Es la versión con IA de lo que en informática se llama «TI en la sombra»: herramientas que entran en la empresa por la puerta de atrás, porque alguien las encontró útiles. Tiene su entrada en el glosario. Las formas más comunes:

Casi nunca hay mala fe. Hay personas con prisa que encontraron algo que les ahorra una hora y nadie les ofreció nada mejor.

¿Qué riesgos tiene para la empresa?

RiesgoCómo pasa
Datos fuera de controlSe pegan contratos, listados de clientes o nóminas en una cuenta personal, sin contrato de encargado del tratamiento ni control sobre su uso.
Incumplimiento del RGPDTratar datos personales de clientes o empleados con un proveedor sin base jurídica ni contrato. Lo explicamos en RGPD e IA en la empresa.
Accesos excesivosUna extensión o aplicación con permiso para leer todo el correo o todo el Drive de la persona.
ConfidencialidadInformación bajo acuerdo de confidencialidad con un cliente que acaba en un servicio externo.
Errores sin revisarUn texto, una cifra o una cláusula inventada por la IA que llega a un cliente.
Conocimiento que se vaLas conversaciones y los atajos que alguien ha construido se van con esa persona cuando deja la empresa.

Qué pasa con los datos según el tipo de cuenta, y qué no meter nunca, lo tienes en ¿es seguro usar ChatGPT en la empresa?.

¿Sirve de algo prohibirla?

Poco, si la prohibición va sola. Si una herramienta ahorra tiempo de verdad y la empresa no ofrece otra, la gente sigue usándola, ahora desde el móvil personal y sin contarlo. Pierdes la poca visibilidad que tenías. Prohibir usos concretos sí tiene sentido (meter datos de salud, subir contratos de clientes); prohibir la IA en general, casi nunca.

La pregunta que deshace la IA en la sombra no es «quién está usando IA», sino «qué tarea le estaba resolviendo». Si das una forma aprobada de resolver esa tarea, el uso a escondidas pierde su razón de ser.

¿Cómo detectarla sin espiar a nadie?

No hace falta leer conversaciones ni vigilar pantallas. De menos a más intrusivo:

  1. Pregunta. Una encuesta anónima de cinco minutos: qué herramientas usas, para qué tareas, con qué tipo de información. Suele dar una foto más fiel que cualquier herramienta, porque la gente cuenta lo que no se ve en los registros.
  2. Habla con cada departamento. Media hora con cada responsable: qué tareas les sobran, qué han probado. Sale a la vez el mapa de uso y la lista de casos que merece la pena atender.
  3. Mira los gastos. Suscripciones a herramientas de IA en tarjetas de empresa y en notas de gastos.
  4. Revisa las aplicaciones conectadas. Las consolas de administración de Google Workspace y Microsoft 365 muestran qué aplicaciones de terceros tienen permiso sobre las cuentas de la empresa. Retirar accesos excesivos es una medida de seguridad, no de vigilancia.
  5. Datos agregados de red, si tienes filtro de navegación: qué dominios de IA se visitan desde la red de la empresa, en conjunto y no persona a persona.

Cualquier control sobre los dispositivos que la empresa pone a disposición del empleado tiene límites legales. La Ley Orgánica 3/2018 (art. 87) permite al empleador acceder a su contenido solo para controlar el cumplimiento de las obligaciones laborales y la integridad de los dispositivos, y obliga a fijar criterios de uso con participación de los representantes de los trabajadores y a informar de ellos. Antes de poner cualquier monitorización individual, consúltalo con tu asesor.

¿Qué política de uso hace falta?

Corta y concreta. Tenemos una plantilla completa en política de uso de IA para empleados; lo mínimo que debe decir:

¿Cómo se pasa a herramientas aprobadas?

  1. Con lo que salga de la encuesta, elige una herramienta de uso general con cuentas de empresa y contrato de encargado del tratamiento. Cuál encaja depende de si trabajáis con Microsoft 365, Google Workspace o ninguno: lo comparamos en ChatGPT vs Copilot vs Gemini.
  2. Revisa los permisos de documentos antes de activarla: un asistente conectado a tu Drive o a SharePoint encontrará lo que alguien compartió por error.
  3. Publica la política y el anexo con las herramientas aprobadas el mismo día que das las cuentas.
  4. Da un plazo para migrar lo útil de las cuentas personales y dejar de usarlas con datos de la empresa.
  5. Forma por perfiles, con ejemplos del trabajo real (lo detallamos en cómo formar a los empleados en IA).
  6. Revisa a los seis meses qué se ha pedido y qué incidencias ha habido.

Si la encuesta revela que varias personas repiten la misma tarea a mano con un chat, eso ya no es un problema de política: es un proceso candidato a automatizar con garantías. Ahí es donde se ahorran horas de verdad, y lo puedes estimar en la calculadora de ahorro.

¿Tiene que ver con el Reglamento europeo de IA?

Sí, de forma indirecta. El Reglamento pide a las empresas que usan IA adoptar medidas para apoyar la alfabetización en IA de su personal. Difícilmente se puede formar sobre herramientas que la empresa no sabe que se usan. Lo tienes en el Reglamento europeo de IA para pymes.

Preguntas frecuentes

¿Qué es la IA en la sombra?

Es el uso de herramientas de IA que la empresa no ha aprobado ni conoce: chats con cuentas personales, extensiones del navegador, transcriptores de reuniones o aplicaciones con acceso al correo. En inglés se llama shadow AI.

¿Qué riesgos tiene que los empleados usen IA sin control?

Datos de la empresa en servicios sin contrato, posibles incumplimientos del RGPD, aplicaciones con accesos excesivos, filtración de información confidencial y errores de la IA que llegan a clientes sin revisar.

¿Cómo sé si en mi empresa se usa IA sin control?

Pregunta con una encuesta anónima, habla con cada departamento, revisa gastos en suscripciones y las aplicaciones de terceros conectadas a las cuentas de empresa. No hace falta leer conversaciones ni vigilar a nadie.

¿Puedo prohibir a los empleados usar ChatGPT?

Puedes prohibir usos concretos, pero una prohibición general sin alternativa suele empujar el uso al móvil personal y quitarte la poca visibilidad que tenías. Funciona mejor dar una herramienta aprobada y una política corta.

¿Puedo vigilar qué herramientas de IA usan los empleados?

Con límites. La Ley Orgánica 3/2018, en su artículo 87, solo permite acceder al contenido de los dispositivos de empresa para controlar obligaciones laborales y su integridad, y exige criterios de uso fijados con participación de los representantes e informados a la plantilla.

Fuentes

¿Sacamos la IA de la sombra en tu empresa?

En el diagnóstico gratuito de 45 minutos vemos qué se usa, qué datos pasan por ahí y qué tareas merecen una herramienta aprobada o un proceso automatizado.

Escríbenos por WhatsApp
Relacionado