La IA en la sombra (shadow AI) es el uso de herramientas de IA que la empresa no ha aprobado ni conoce: el ChatGPT gratuito del comercial, la extensión que resume correos, la web que transcribe reuniones. Es probable que ya ocurra en tu empresa. El riesgo no es que la gente use IA, sino que lo haga con datos de la empresa, desde cuentas personales y sin que nadie revise el resultado. La solución que funciona no es prohibir: es averiguar qué se usa, dar una alternativa aprobada y fijar cuatro reglas.
Es la versión con IA de lo que en informática se llama «TI en la sombra»: herramientas que entran en la empresa por la puerta de atrás, porque alguien las encontró útiles. Tiene su entrada en el glosario. Las formas más comunes:
Casi nunca hay mala fe. Hay personas con prisa que encontraron algo que les ahorra una hora y nadie les ofreció nada mejor.
| Riesgo | Cómo pasa |
|---|---|
| Datos fuera de control | Se pegan contratos, listados de clientes o nóminas en una cuenta personal, sin contrato de encargado del tratamiento ni control sobre su uso. |
| Incumplimiento del RGPD | Tratar datos personales de clientes o empleados con un proveedor sin base jurídica ni contrato. Lo explicamos en RGPD e IA en la empresa. |
| Accesos excesivos | Una extensión o aplicación con permiso para leer todo el correo o todo el Drive de la persona. |
| Confidencialidad | Información bajo acuerdo de confidencialidad con un cliente que acaba en un servicio externo. |
| Errores sin revisar | Un texto, una cifra o una cláusula inventada por la IA que llega a un cliente. |
| Conocimiento que se va | Las conversaciones y los atajos que alguien ha construido se van con esa persona cuando deja la empresa. |
Qué pasa con los datos según el tipo de cuenta, y qué no meter nunca, lo tienes en ¿es seguro usar ChatGPT en la empresa?.
Poco, si la prohibición va sola. Si una herramienta ahorra tiempo de verdad y la empresa no ofrece otra, la gente sigue usándola, ahora desde el móvil personal y sin contarlo. Pierdes la poca visibilidad que tenías. Prohibir usos concretos sí tiene sentido (meter datos de salud, subir contratos de clientes); prohibir la IA en general, casi nunca.
La pregunta que deshace la IA en la sombra no es «quién está usando IA», sino «qué tarea le estaba resolviendo». Si das una forma aprobada de resolver esa tarea, el uso a escondidas pierde su razón de ser.
No hace falta leer conversaciones ni vigilar pantallas. De menos a más intrusivo:
Cualquier control sobre los dispositivos que la empresa pone a disposición del empleado tiene límites legales. La Ley Orgánica 3/2018 (art. 87) permite al empleador acceder a su contenido solo para controlar el cumplimiento de las obligaciones laborales y la integridad de los dispositivos, y obliga a fijar criterios de uso con participación de los representantes de los trabajadores y a informar de ellos. Antes de poner cualquier monitorización individual, consúltalo con tu asesor.
Corta y concreta. Tenemos una plantilla completa en política de uso de IA para empleados; lo mínimo que debe decir:
Si la encuesta revela que varias personas repiten la misma tarea a mano con un chat, eso ya no es un problema de política: es un proceso candidato a automatizar con garantías. Ahí es donde se ahorran horas de verdad, y lo puedes estimar en la calculadora de ahorro.
Sí, de forma indirecta. El Reglamento pide a las empresas que usan IA adoptar medidas para apoyar la alfabetización en IA de su personal. Difícilmente se puede formar sobre herramientas que la empresa no sabe que se usan. Lo tienes en el Reglamento europeo de IA para pymes.
Es el uso de herramientas de IA que la empresa no ha aprobado ni conoce: chats con cuentas personales, extensiones del navegador, transcriptores de reuniones o aplicaciones con acceso al correo. En inglés se llama shadow AI.
Datos de la empresa en servicios sin contrato, posibles incumplimientos del RGPD, aplicaciones con accesos excesivos, filtración de información confidencial y errores de la IA que llegan a clientes sin revisar.
Pregunta con una encuesta anónima, habla con cada departamento, revisa gastos en suscripciones y las aplicaciones de terceros conectadas a las cuentas de empresa. No hace falta leer conversaciones ni vigilar a nadie.
Puedes prohibir usos concretos, pero una prohibición general sin alternativa suele empujar el uso al móvil personal y quitarte la poca visibilidad que tenías. Funciona mejor dar una herramienta aprobada y una política corta.
Con límites. La Ley Orgánica 3/2018, en su artículo 87, solo permite acceder al contenido de los dispositivos de empresa para controlar obligaciones laborales y su integridad, y exige criterios de uso fijados con participación de los representantes e informados a la plantilla.
En el diagnóstico gratuito de 45 minutos vemos qué se usa, qué datos pasan por ahí y qué tareas merecen una herramienta aprobada o un proceso automatizado.
Escríbenos por WhatsApp