Hablar con un especialista
Blog · Privacidad

Protección de datos e IA generativa: qué cambia cuando el dato termina en un modelo

Una guía en lenguaje sencillo para el área legal, el DPO y seguridad sobre qué observar cuando los datos personales llegan a herramientas de IA.

Equipo En1gmaOctubre de 20267 min de lectura

La IA generativa trajo una pregunta nueva e incómoda para el área legal: cuando alguien pega datos de clientes en un chat de IA, ¿qué pasa con ellos? La respuesta depende de la herramienta, de la cuenta y de las reglas vigentes, y eso es justamente lo que la mayoría de las empresas todavía no sabe responder.

Qué pasa con el dato

Cuando un dato entra en una herramienta de IA, puede seguir caminos muy distintos:

  • Procesado y descartado. En cuentas corporativas bien configuradas, el contenido solo sirve para generar la respuesta y no alimenta el entrenamiento del modelo.
  • Guardado en el historial. Muchas herramientas conservan las conversaciones durante días o meses, en servidores del proveedor, a menudo fuera del país.
  • Usado para entrenar. En las versiones gratuitas y en las cuentas personales, los términos de uso suelen permitir que el contenido ayude a mejorar el modelo.
  • Transferido a otros sistemas. Los agentes y las integraciones pueden enviar el dato a herramientas de terceros, como el correo, el CRM o servidores MCP.
La pregunta no es si la empresa usa IA. Es si puede demostrar, con evidencia, adónde fue cada dato personal.

Los puntos de atención para el área legal y el DPO

Base legal

Usar datos personales en IA exige una base legal clara. Para datos sensibles, como salud y biometría, la exigencia es mayor.

Minimización

Solo lo necesario debe llegar al modelo. Documentos de identidad, datos de salud y datos financieros se pueden enmascarar antes.

Transferencia internacional

La mayoría de los modelos se ejecuta fuera del país. Eso exige garantías contractuales y transparencia con el titular.

Contrato con el proveedor

La retención, el uso para entrenamiento y los subcontratistas deben estar en el contrato, no solo en los términos del sitio web del proveedor.

Registro y evidencia

La empresa debe registrar las operaciones y poder demostrar qué se envió, quién lo envió y a dónde.

Derechos del titular

Los derechos de acceso, rectificación y supresión siguen vigentes, aunque el dato haya pasado por una herramienta de IA.

Dato personalcliente, empleado
Enmascaramientoantes de salir
enmascararbloquearregistrar
Modelo de IAcuenta aprobada
Evidencialista para auditoría
El dato sensible se trata antes de llegar al modelo, y todo queda registrado.

¿Y fuera de Brasil?

En Brasil, la referencia es la LGPD (Ley 13.709/2018), fiscalizada por la ANPD. Chile, Perú, Colombia, México y Argentina también tienen leyes de protección de datos con principios muy parecidos: finalidad, minimización, seguridad, transparencia y rendición de cuentas.

Para las empresas que operan en varios países, la buena noticia es que el mismo conjunto de controles cubre la mayor parte de las exigencias. Lo que cambia son detalles de plazos, autoridades y transferencia internacional.

Por dónde empezar

  1. Saber dónde está la IA. Armar un inventario de herramientas, cuentas y agentes que reciben datos de la empresa.
  2. Separar la cuenta personal de la corporativa. Las cuentas corporativas suelen tener mejores condiciones. Las personales deben redirigirse a la herramienta aprobada.
  3. Enmascarar antes de enviar. Los datos personales y las credenciales se reemplazan automáticamente antes de llegar al modelo.
  4. Guardar la evidencia. Cada envío queda registrado, listo para responder a un titular o a una fiscalización.
Cómo ayuda En1gma

Cada dato con destino conocido.

01
DescubrirQué herramientas de IA reciben datos personales.
02
GobernarReglas por tipo de dato, herramienta y cuenta.
03
ControlarEnmascaramiento automático y registro de cada envío.

En1gma ayuda al área legal, al DPO y a seguridad a responder la pregunta que importa: adónde fue cada dato. Con Onyx Security, nuestro aliado oficial, mapeamos las herramientas de IA en uso y cuáles de ellas reciben datos personales.

Después, las reglas se aplican en la práctica: datos personales y credenciales enmascarados antes de salir, cuentas personales redirigidas a la herramienta aprobada y cada envío registrado, con informes listos para auditoría.

Guardian · en vivoejemplo ilustrativo
prompt con documento de cliente · chat externoEnmascarado
carga de informe médico · cuenta personalBloqueado
resumen de contrato · cuenta corporativaLiberado
agente · datos del CRM a correo externoEsperando aprobación

¿Su empresa puede demostrar adónde fueron los datos?

Converse con un especialista de En1gma y vea cómo convertir la política de datos en reglas aplicadas a la IA.

Hablar con un especialistaConocer las soluciones
Hablar con un especialista