Ante el riesgo de fugas de datos, algunas empresas se sienten tentadas por la solución más sencilla: prohibir ChatGPT y los demás asistentes de IA. Otras dejan hacer, por falta de tiempo. Entre ambas, gana terreno una tercera vía: regular. Este artículo repasa la shadow AI, lo que permite el Derecho laboral y las consecuencias concretas de cada opción.
Shadow AI: ¿qué es?
La «shadow AI» (IA en la sombra) designa el uso de herramientas de IA por parte de los empleados sin validación ni visibilidad de la empresa. El término prolonga el de «shadow IT», que designa el software utilizado al margen del marco fijado por el departamento de informática. Ejemplos típicos: una cuenta gratuita de ChatGPT abierta con una dirección personal, una extensión del navegador que resume las páginas, un asistente de código instalado sin solicitarlo.
El problema no es la herramienta, sino la ausencia de marco: sin contrato con el proveedor, sin ajustes comunes, sin reglas sobre los datos. Y la empresa sigue siendo responsable de los datos personales que trata (RGPD, artículo 24)7, incluso cuando es un empleado quien los pega en un servicio no autorizado. En Francia, la CNIL (la autoridad francesa de protección de datos) lo recuerda: es la organización usuaria la que asume la responsabilidad en caso de mal uso de la IA por parte de su personal.3
Un uso ya instalado
El uso personal de herramientas de IA en el trabajo está documentado. En su Work Trend Index 2024, elaborado con LinkedIn a partir de una encuesta a 31.000 trabajadores del conocimiento en 31 mercados, Microsoft indica que el 75 % de ellos utiliza la IA generativa y que el 78 % de los usuarios de IA lleva sus propias herramientas al trabajo, una proporción que alcanza el 80 % en las pequeñas y medianas empresas.1
Dicho de otro modo, en la mayoría de las empresas la pregunta no es «¿hay que abrir la puerta?», sino «¿qué hacemos con lo que ya entra por la ventana?».
¿Se puede prohibir ChatGPT? Lo que dice el Derecho
Sí, el empleador puede restringir o prohibir el uso de herramientas en los equipos y para las tareas de la empresa. En Francia, sin embargo, se aplican dos normas del Código del Trabajo francés. En primer lugar, toda restricción de los derechos y libertades de los empleados debe estar justificada por la naturaleza de la tarea que se va a realizar y ser proporcionada al fin perseguido (artículo L1121-1).4 En segundo lugar, para poder sancionar un incumplimiento, la regla debe figurar en principio en el reglamento interno de la empresa previsto por el Derecho francés (règlement intérieur) o en un anexo, adoptados tras el dictamen del CSE, el órgano francés de representación del personal (artículos L1321-1 y L1321-4).5,6 Otros países tienen sus propias normas sobre la consulta a los trabajadores y las normas internas de la empresa: compruebe la legislación laboral que le resulta aplicable.
Ha habido prohibiciones. En mayo de 2023, Samsung restringió, de forma temporal, el uso de las herramientas de IA generativa en los dispositivos de la empresa, tras unos incidentes internos ocurridos en abril.2
Lo que cambia una cuenta personal
La shadow AI pasa casi siempre por cuentas de consumo, cuyas reglas difieren de las de los planes profesionales. En OpenAI, el contenido enviado a los servicios para particulares puede servir para mejorar los modelos14, salvo que el usuario desactive el ajuste «Mejorar el modelo para todos»15. Google indica que revisores humanos examinan una parte de las conversaciones de la aplicación Gemini y pide no introducir en ella información confidencial.16 Anthropic ha pedido a los usuarios de los planes de consumo de Claude que elijan si aceptan que sus datos se utilicen para el entrenamiento, con una conservación ampliada a cinco años en caso de aceptación.17
Estas reglas son públicas y cada usuario puede configurarlas. Pero la empresa no ve estas cuentas, no puede imponer los ajustes adecuados y no ha firmado ningún acuerdo de tratamiento con el proveedor. Es esta falta de control, más que la herramienta en sí, lo que convierte la shadow AI en un problema de cumplimiento.
Por qué la prohibición por sí sola funciona mal
Una prohibición en los equipos de trabajo no impide el uso en un teléfono personal o desde casa. El texto sale entonces por un canal aún menos visible: una cuenta personal, sin contrato, en un dispositivo que la empresa no gestiona.
El mensaje sale tal cual: el nombre, el IBAN y la información de salud llegan al proveedor, que los trata y conserva según las reglas del plan utilizado.
Prohibir priva además a los equipos de herramientas que muchos ya utilizan y dificulta la formación: es difícil explicar los buenos hábitos para una herramienta que oficialmente no existe. La CNIL francesa, por su parte, recomienda regular el uso mediante una política que distinga los usos autorizados de los prohibidos.3
Prohibir, dejar hacer o regular
La tabla siguiente resume las consecuencias habituales de cada opción. Se trata de una guía de lectura, no de una medición cuantitativa.
| Criterio | Prohibir | Dejar hacer | Regular |
|---|---|---|---|
| Los equipos ahorran tiempo en las tareas habituales | No | Sí | Sí |
| Los usos son visibles para la empresa | No | No | Sí |
| Los datos pasan por cuentas con contrato | En parte | No | Sí |
| Los empleados saben qué datos no deben introducir | En parte | No | Sí |
| Bajo riesgo de elusión (cuentas y dispositivos personales) | No | En parte | Sí |
| Coste de implantación nulo | En parte | Sí | No |
Regular tiene un coste: suscripciones profesionales, redacción de una política de uso, formación. Pero es la única opción que combina productividad, visibilidad y marco contractual. De hecho, los planes profesionales de los principales proveedores prevén que los datos de los clientes no se utilicen para el entrenamiento por defecto, según OpenAI, Microsoft, Anthropic y Google.10,11,12,13
Regular la IA en la práctica
- Hacer inventario. Preguntar a los equipos qué herramientas utilizan y por qué, sin ánimo sancionador. Es la base de la lista de herramientas autorizadas.
- Ofrecer una alternativa oficial. Una cuenta profesional, con un acuerdo de tratamiento de datos, reduce el interés de las cuentas personales.
- Poner la regla por escrito. Una política breve, centrada en los datos prohibidos y en la anonimización; en Francia, anexada al reglamento interno tras el dictamen del CSE.3,6
- Formar. El Reglamento europeo de IA exige a las empresas adoptar medidas para apoyar la alfabetización en IA de su personal (artículo 4, en su versión modificada en 2026).8,9
- Medir y después ajustar. Una herramienta en modo auditoría permite ver qué servicios se utilizan y qué datos se envían a ellos, antes de decidir bloquear nada. Tacite-IA ofrece este modo y, después, alertas y anonimización en el equipo, en Chrome, Edge y los asistentes de código. No cubre las aplicaciones de escritorio como ChatGPT para ordenador.
Un último argumento a favor de regular: convierte una prohibición impuesta en una regla comprendida. Un empleado que sabe por qué el nombre de un cliente o una nómina no deben acabar en un asistente, y que dispone de una herramienta autorizada para lo demás, tiene muchos menos motivos para buscar cómo eludir la norma.
Preguntas frecuentes
¿Qué diferencia hay entre shadow AI y shadow IT?
La shadow IT designa el software y los servicios utilizados sin validación del departamento de informática. La shadow AI es una forma particular de ella, aplicada a las herramientas de inteligencia artificial: asistentes conversacionales, extensiones del navegador y asistentes de código utilizados con cuentas personales.
Shadow AI: ¿qué es?
Es el uso de herramientas de inteligencia artificial por parte de los empleados sin validación ni visibilidad de la empresa, por ejemplo una cuenta personal de ChatGPT utilizada para tareas profesionales. Sin embargo, la empresa sigue siendo responsable de los datos personales que se introducen en ellas.
¿Puede un empleador prohibir ChatGPT?
Sí. En Francia, por ejemplo, la restricción debe estar justificada por la naturaleza de la tarea y ser proporcionada al fin perseguido (artículo L1121-1 del Código del Trabajo francés), y para que un incumplimiento pueda sancionarse, la regla debe figurar en principio en el reglamento interno (règlement intérieur) o en un anexo, adoptados tras el dictamen del CSE. En otros países, compruebe la legislación laboral aplicable.
¿Basta con prohibir ChatGPT para proteger los datos?
Rara vez. Una prohibición en los equipos de trabajo no impide el uso en un teléfono o un ordenador personal, sin ninguna visibilidad. La CNIL, autoridad francesa de protección de datos, recomienda más bien regular el uso mediante una política que distinga los usos autorizados de los prohibidos.
¿Cuántos empleados utilizan sus propias herramientas de IA?
Según el Work Trend Index 2024 de Microsoft y LinkedIn, realizado a partir de una encuesta a 31.000 trabajadores del conocimiento en 31 mercados, el 78 % de los usuarios de IA lleva sus propias herramientas al trabajo, y el 80 % en las pequeñas y medianas empresas.
Fuentes
- AI at Work Is Here. Now Comes the Hard Part (Work Trend Index 2024). Microsoft y LinkedIn, mayo de 2024. Consultado el 5 de octubre de 2026.
- Samsung bans use of generative AI tools like ChatGPT after April internal data leak. TechCrunch, 2 de mayo de 2023. Consultado el 5 de octubre de 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autoridad francesa de protección de datos), 18 de julio de 2024. En francés. Consultado el 5 de octubre de 2026.
- Code du travail, article L1121-1 (Código del Trabajo francés: restricciones justificadas y proporcionadas). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 5 de octubre de 2026.
- Code du travail, article L1321-1 (Código del Trabajo francés: contenido del reglamento interno). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 5 de octubre de 2026.
- Code du travail, article L1321-4 (Código del Trabajo francés: dictamen del CSE, publicidad, inspección de trabajo). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2016/679 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (Reglamento general de protección de datos, RGPD). EUR-Lex. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2024/1689 por el que se establecen normas armonizadas en materia de inteligencia artificial (Reglamento de IA). EUR-Lex. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2026/1744, de 8 de julio de 2026 (ómnibus digital sobre la IA). EUR-Lex. Consultado el 5 de octubre de 2026.
- Enterprise privacy at OpenAI. OpenAI, página actualizada el 8 de enero de 2026. Consultado el 5 de octubre de 2026.
- Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultado el 5 de octubre de 2026.
- Is my data used for model training?. Anthropic Privacy Center. Consultado el 5 de octubre de 2026.
- Generative AI in Google Workspace Privacy Hub. Google Workspace. Consultado el 5 de octubre de 2026.
- How OpenAI handles data in consumer services. OpenAI Help Center. Consultado el 5 de octubre de 2026.
- Data controls in ChatGPT. OpenAI Help Center. Consultado el 5 de octubre de 2026.
- Gemini Apps Privacy Hub. Google. Consultado el 5 de octubre de 2026.
- Updates to Consumer Terms and Privacy Policy. Anthropic, 28 de agosto de 2025. Consultado el 5 de octubre de 2026.
ChatGPT es una marca de OpenAI, Copilot de Microsoft, Claude de Anthropic y Gemini de Google. Tacite-IA no está afiliado a ninguno de estos proveedores. Artículo informativo, que no constituye asesoramiento jurídico.