Documentos y cargas

Los archivos privados necesitan más que buenas intenciones.

Su mayor riesgo de entrenamiento de IA a menudo no es su sitio web. Es el PDF, la hoja de cálculo, el escaneo del pasaporte, la carta médica, el correo del cliente o la presentación interna que alguien sube a una cuenta de IA de consumo sin comprobar las reglas.

Lista de verificación de archivos

Antes de subir cualquier archivo privado a una IA.

Currículum: elimine el teléfono, la dirección, la fecha de nacimiento, la firma y las referencias, salvo que sean realmente necesarios.

Médico, legal o financiero: trátelo como de alto riesgo. Resuma manualmente o redacte a fondo antes de usar una IA.

Documentos escolares y familiares: compruebe si el archivo contiene datos sobre niños, padres, docentes u otras personas.

Archivos de clientes o del empleador: obtenga permiso y use herramientas aprobadas. Los nombres de clientes, precios, contratos y la estrategia interna no son material casual para prompts.

Herramientas multimodelo: herramientas como MultipleChat AI pueden ayudar a separar proyectos y comparar modelos, pero siguen aplicándose las mismas reglas de privacidad.

El riesgo real

Personal que pega datos de la empresa en IA de consumo.

Para la mayoría de los equipos pequeños, la mayor exposición no es que un rastreador llegue al sitio web. Es un empleado que pega un contrato, una lista de clientes o una presentación interna en una cuenta de IA de consumo gratuita para ahorrar tiempo. Suele hacerse con buena intención, y precisamente por eso una política clara importa más que las culpas.

Por qué ocurre

Las herramientas de IA de consumo son rápidas, familiares y gratuitas, así que la gente recurre a ellas bajo la presión de los plazos. Puede que no sepan que algunos niveles de consumo pueden usar las entradas para mejorar los modelos, o que los datos de clientes y empleados pueden estar cubiertos por contratos y normas de protección de datos.

Qué puede salir mal

Precios confidenciales, código fuente, datos personales sobre clientes o colegas y estrategia no publicada pueden escapar de su control. Incluso cuando un proveedor no entrena con los datos, enviarlos a una herramienta no aprobada puede vulnerar contratos con clientes, la política interna o las obligaciones de protección de datos.

Esto es información educativa, no asesoramiento legal. Las obligaciones de protección de datos dependen de su jurisdicción, sus contratos y los datos concretos implicados, así que confirme su situación con un profesional cualificado.

Política y niveles

Establezca una política y elija el nivel adecuado.

Redacte una breve política interna de IA

Una política útil es lo bastante breve como para que la gente la lea. Indique qué herramientas están aprobadas, qué datos nunca deben pegarse en ninguna IA, cuándo se requiere redacción o marcadores de posición y a quién preguntar en caso de duda. Ofrezca una respuesta por defecto segura para las zonas grises, en lugar de suponer que la gente acertará al adivinar.

Elija niveles Enterprise o API con condiciones de no entrenamiento

Cuando el personal realmente necesita IA para datos de trabajo, un nivel Enterprise, Business o API con condiciones escritas de no entrenamiento y retención suele ser más seguro que un inicio de sesión de consumo gratuito. Confirme el compromiso en el contrato y las condiciones, en lugar de inferirlo del marketing, y compruebe si se aplica por defecto o debe activarse.

Contratos y regiones

Consideraciones sobre el DPA y el tratamiento de datos (con matices).

Cuando un proveedor trata datos personales por cuenta de usted, un acuerdo de tratamiento de datos (DPA) suele establecer qué puede hacer con ellos, cuánto tiempo se conservan, si se utilizan subencargados y dónde se almacenan los datos. Las regiones importan porque distintas jurisdicciones tienen normas diferentes, y las transferencias transfronterizas pueden requerir salvaguardas adicionales. Los puntos siguientes son orientación, no asesoramiento legal.

Condiciones de tratamiento de datos

Fíjese en si el proveedor entrena con sus datos, en el periodo de retención, los derechos de supresión y cómo se revelan los subencargados. Esto pertenece al contrato y al DPA, no a una ventana de chat.

Regiones y transferencias

Dónde se almacenan y tratan los datos puede afectar a qué normas se aplican. Algunos proveedores ofrecen alojamiento regional o salvaguardas para las transferencias; confirme qué está realmente disponible para su plan.

Obtenga asesoramiento cualificado

Las obligaciones bajo leyes como el RGPD y otros regímenes regionales dependen de sus particularidades. Para cualquier asunto relevante, confírmelo con un profesional cualificado en protección de datos o legal, en lugar de basarse en una página general.

Lista de verificación para equipos pequeños

Una lista de verificación práctica para equipos pequeños.

Nombre las herramientas aprobadas: enumere las herramientas de IA y los niveles que la gente puede usar para datos de trabajo, e indique qué está prohibido.

Defina los datos de línea roja: los datos personales de clientes, las credenciales, el código fuente, los contratos y los planes no publicados nunca deben ir a herramientas no aprobadas.

Prefiera niveles sin entrenamiento: canalice los datos de trabajo reales a través de planes Enterprise o API con condiciones escritas de no entrenamiento y retención.

Redacte por defecto: exija marcadores de posición para nombres, números de identificación y cifras siempre que el valor completo no sea necesario para la tarea.

Revise la documentación: confirme el DPA, la retención, los subencargados y la región de cualquier herramienta que trate datos personales o de clientes.

Forme y revise: instruya al personal sobre la política, dele una persona a quien preguntar y revise la lista a medida que cambian las herramientas y los ajustes.

Comparación de niveles

Valores por defecto de Consumo, Team o Enterprise y API (con matices).

El tratamiento de datos suele diferir según el nivel, pero los valores por defecto cambian y las páginas de marketing no son contratos. Trate la tabla siguiente como una orientación sobre las preguntas que hacer y luego confirme los detalles del producto y plan exactos en sus condiciones actuales.

ConsideraciónConsumo / gratuitoTeam o EnterpriseAPI
Entrenamiento con las entradas por defectoMás propenso a usar las entradas para mejorar los modelos salvo que se cambie un ajuste; varía según el proveedorA menudo anuncia valores por defecto de no entrenamiento para datos empresariales; confírmelo en el contratoCon frecuencia se describe como no utilizado para entrenamiento por defecto; verifique las condiciones actuales
Controles de datos disponiblesNormalmente limitados a los ajustes a nivel de cuenta y los controles del historialSuele añadir controles de administrador, ajustes de retención y opciones de políticaControlado mediante los ajustes de desarrollador y el acuerdo, en lugar de una interfaz de chat
Contrato y DPACondiciones de consumo estándar; un acuerdo de tratamiento de datos es poco habitualLas condiciones empresariales y un DPA están disponibles con más frecuenciaLas condiciones comerciales y un DPA suelen estar disponibles para su revisión
Retención y supresiónDefinidas por la política de consumo; las opciones pueden ser limitadasA menudo configurables, con periodos de retención definidos por confirmarA menudo configurables mediante el acuerdo y los ajustes
Mejor adecuaciónTareas de bajo riesgo y no sensibles con redacciónDatos de equipo y empresa cuando se necesitan compromisos escritosCreación de productos o flujos de trabajo con datos reales y condiciones definidas

Esta comparación es educativa, no asesoramiento legal, y los valores por defecto difieren entre proveedores y cambian con el tiempo. Confirme los detalles de entrenamiento, retención, subencargados y región en las condiciones oficiales actuales del plan exacto antes de basarse en ellos.

Lista de verificación de contratación

Preguntas para el proveedor antes de comprometerse.

Antes de canalizar datos de trabajo reales a través de cualquier herramienta de IA, obtenga respuestas claras y por escrito en lugar de inferirlas de una página de marketing. Las preguntas siguientes son un punto de partida; adáptelas a sus datos, sus contratos y su jurisdicción.

Entrenamiento y reutilización

Pregunte si el proveedor entrena con sus entradas y salidas, si eso es lo predeterminado o debe desactivarse, y si se aplica alguna excepción. Confirme que la respuesta figura en el contrato o las condiciones, no solo en un artículo de soporte que puede cambiar.

Retención y supresión

Pregunte cuánto tiempo se conservan los datos, si la retención es configurable, cómo funcionan las solicitudes de supresión y con qué rapidez surten efecto, y si la supresión abarca las copias de seguridad y cualquier dato derivado. Tenga en cuenta que la exclusión y la supresión suelen ser procesos independientes.

Regiones y subencargados

Pregunte dónde se almacenan y tratan los datos, si hay alojamiento regional disponible para su plan, qué subencargados se utilizan y cómo se revelan los cambios. Las transferencias transfronterizas pueden requerir salvaguardas adicionales según su jurisdicción.

Estas indicaciones son educativas y no constituyen asesoramiento legal. Las obligaciones de protección de datos dependen de su jurisdicción, sus contratos y los datos concretos implicados, así que confirme cualquier asunto relevante con un profesional cualificado y verifique la documentación oficial del proveedor.

Lecturas relacionadas

Próximos pasos.

ModelVersus modelversus.com

Compare modelos de IA antes de elegir un flujo de trabajo.

ChatGPT Alternatives chatgpt-alternatives.com

Encuentre alternativas neutrales cuando un solo proveedor de IA no basta.

AI Subscription Guide aisubscriptionguide.com

Descubra qué suscripción de IA se ajusta a su trabajo real.

OpenAI crawler docs platform.openai.com/docs/gptbot

Consulte las indicaciones actuales sobre el rastreador y los user-agents de OpenAI.

Google crawler docs developers.google.com/search/docs/crawling-indexing/overview-google-crawlers

Verifique los nombres de los rastreadores de Google, el comportamiento de indexación y los controles relacionados con la IA.

Anthropic support support.anthropic.com/

Consulte las indicaciones actuales sobre la cuenta de Claude, los datos y los rastreadores.

Preguntas frecuentes

Dudas comunes.

¿Puedo impedir el entrenamiento de IA con mis fotos personales?

Puede reducir la exposición, pero no puede garantizar un control total una vez que las fotos son públicas. Mantenga privadas las fotos sensibles, revise los ajustes de la plataforma, evite las cargas públicas en alta resolución y use controles de rastreadores para su propio sitio web.

¿Debería pegar mi currículum en un chatbot de IA?

Solo después de eliminar los datos que no necesita para la tarea. Nombres, direcciones, números de teléfono, fechas de nacimiento, firmas, secretos del empleador y referencias a menudo pueden sustituirse por marcadores de posición.

¿Puedo subir documentos familiares a una IA?

Tenga cuidado. Las cartas médicas, los pasaportes, los documentos escolares, los papeles legales, los archivos bancarios y los registros familiares pueden contener datos sensibles sobre otras personas. Use ajustes de privacidad aprobados o no los suba.

¿Los prompts privados se convierten en datos de entrenamiento de IA?

Depende del producto, el tipo de cuenta y los ajustes. Algunos proveedores ofrecen controles, planes de equipo o condiciones de API que tratan los datos de forma diferente. Compruebe los ajustes actuales antes de escribir información sensible.

¿Puedo impedir por completo que las empresas de IA entrenen con mi sitio web?

No con un único interruptor técnico. robots.txt puede pedir a los rastreadores que cumplen las reglas que se mantengan alejados, pero es voluntario y no elimina las copias que ya existen en otros lugares.

¿robots.txt bloquea legalmente el entrenamiento de IA?

robots.txt es una convención técnica, no un contrato por sí mismo. Puede respaldar su posición de política, pero las cuestiones legales dependen de la jurisdicción, las condiciones, los derechos de autor, los contratos y la aplicación.