Shadow AI: tus empleados ya usan IA con datos de la empresa (y no lo sabes)
Son las diez de la mañana. Tu responsable de recursos humanos tiene que redactar una oferta de trabajo urgente. La plantilla corporativa está enterrada en alguna carpeta del servidor. ChatGPT está a un clic. Pega el histórico de ofertas anteriores, los requisitos del puesto, algún dato del candidato ideal que maneja internamente, y en treinta segundos tiene un borrador decente.
No te ha preguntado. No ha pedido permiso. No sabe que acaba de enviar información interna de tu empresa a un servidor en algún lugar del mundo.
Eso es shadow AI. Y ocurre ahora mismo en tu empresa, mientras lees esto.
—
Formación presencial · Madrid
¿Quieres salir de aquí sabiendo hacer esto en tu empresa el próximo 14 de noviembre?
En un día presencial montas tus departamentos agénticos con IA y construyes tu propia app. Sin conocimientos técnicos. Máx. 16 plazas.
Qué es exactamente la shadow AI
El término viene de «shadow IT», ese concepto de los 2000 que describía a los empleados que instalaban Dropbox o usaban Gmail corporativo porque el sistema oficial era lento e inútil. La historia se repite.
Shadow AI son todas las herramientas de inteligencia artificial que tus empleados usan para trabajar, sin que la empresa lo haya aprobado, controlado ni tenga ni idea de que existe. ChatGPT, Copilot personal, Claude en su versión gratuita, Gemini, Perplexity, la IA de Notion, la de Canva. La lista es larga y crece cada semana.
El punto clave no es que usen IA. El punto clave es qué meten en esas herramientas.
En mi experiencia con equipos de empresa, el patrón se repite: el empleado no lo hace con mala intención. Lo hace porque funciona. Porque la herramienta oficial no existe, o es peor, o tarda seis semanas en tramitarse. La shadow AI no es un problema de mala fe, es un problema de fricción.
—
Por qué pasa: la herramienta oficial no existe o es una ruina
Si tuvieras que elegir entre un martillo nuevo y uno oxidado con el mango roto, usarías el nuevo aunque no fuera tuyo. Eso es lo que hacen tus empleados con la IA.
Las empresas que no han desplegado una solución aprobada de IA están, sin quererlo, empujando a su gente hacia herramientas gratuitas. Y las herramientas gratuitas no tienen acuerdo de confidencialidad con tu empresa. No tienen SLA de datos. No tienen nada.
El comercial que usa ChatGPT para preparar la propuesta de un cliente grande. La abogada que pega el borrador de un contrato para que la IA lo revise. El financiero que mete los números del trimestre para que le ayude a preparar la presentación del comité. Todos están siendo productivos. Todos, sin saberlo, están creando un riesgo real.
—
Shadow AI y el riesgo de datos en la empresa: qué está en juego
Fuga de datos confidenciales
El riesgo más obvio y el más ignorado. Cuando un empleado pega texto en una herramienta de IA externa, esa información sale de tu red. Dependiendo de la política de datos de esa herramienta, puede usarse para entrenar modelos futuros, puede quedar almacenada en servidores de terceros, puede ser accesible para el equipo de la compañía que la gestiona.
Información de clientes, datos de negociaciones, estrategias comerciales, datos de empleados, números financieros no publicados. Todo puede salir por esa puerta sin que nadie lo note.
El problema del RGPD
Aquí la cosa se complica. El Reglamento General de Protección de Datos aplica con dureza cuando hay datos personales por en medio. Si tu empleado pega información de clientes, currículums, datos de nóminas o historial médico de trabajadores en una herramienta externa no auditada, tu empresa puede tener un problema de cumplimiento serio.
El hecho de que el empleado lo haya hecho sin saber no te exime como responsable del tratamiento. La ignorancia no es un escudo jurídico en el RGPD.
El riesgo de confidencialidad en las operaciones
Más allá de los datos personales: acuerdos de confidencialidad con clientes, información sobre M&A, planes de producto no públicos, precios internos. Todo eso tiene valor para un competidor. Si va a parar a una herramienta no controlada, el riesgo no es abstracto.
Las cifras que no deberían sorprender
El informe DBIR 2026 de Verizon documenta que alrededor del 67% de los empleados accede a herramientas de IA desde cuentas no corporativas en dispositivos de trabajo. El mismo patrón aparece en el State of AI Agent Security 2026 de Gravitee: el 88% de las organizaciones ha registrado incidentes de seguridad o privacidad relacionados con IA —confirmados o sospechados. No es un problema de empresas grandes con presupuestos de ciberseguridad enormes. Ocurre en empresas medianas y pequeñas, con estructuras menos formales y controles más débiles.
—
El error clásico: prohibirlo todo
Aquí es donde muchas empresas se equivocan. El instinto natural cuando descubres la shadow AI es mandar un correo a toda la plantilla prohibiendo el uso de herramientas de IA no aprobadas.
Ese correo no funciona.
Lo mismo pasó con el shadow IT. Se prohibió Dropbox y la gente lo siguió usando desde el móvil. Se bloqueó WhatsApp en red corporativa y los grupos de trabajo se mudaron a las SIM personales. La prohibición sin alternativa solo empuja el problema a la clandestinidad. El comportamiento no desaparece, simplemente se vuelve invisible.
Además, si tus empleados están usando IA para ser más productivos, prohibírsela sin alternativa es un regalo para tus competidores que sí la tienen.
—
Cómo controlarlo sin prohibir: las tres palancas que funcionan
Primera palanca: dale una herramienta aprobada que sea buena
La shadow AI nace de la ausencia. Si hay una herramienta corporativa de IA que funciona bien, que está disponible, que tiene un acuerdo de procesamiento de datos firmado con el proveedor, y que la gente puede usar sin complicaciones, la mayor parte del problema se resuelve sola.
No tiene que ser la opción más cara. Tiene que ser la opción que funcione. Un plan corporativo de Claude, de ChatGPT Teams o de la herramienta que elijas —con las salvaguardas contractuales adecuadas— cierra el grifo principal de la shadow AI.
Segunda palanca: política clara de qué se puede pegar y qué no
No hagas un documento de cincuenta páginas que nadie va a leer. Haz una regla que quepa en un post-it:
Puedes meter en la IA: información pública, tu propio trabajo genérico, borradores sin datos de clientes ni de la empresa.
No puedes meter: datos de clientes identificables, documentos bajo NDA, información financiera no pública, datos de empleados, estrategia interna.
Si alguien duda, que pregunte. Eso es suficiente para el noventa por ciento de los casos.
Tercera palanca: formación real, no un tutorial de treinta minutos
La mayor parte de tus empleados no saben que esto es un problema. No lo hacen por maldad, lo hacen por desconocimiento. Una sesión de formación práctica donde se les explica qué riesgos crea y qué deben hacer en cambio tiene un impacto inmediato.
En mi experiencia con equipos que han recibido esta formación, el cambio de comportamiento es rápido cuando la gente entiende el porqué. No necesitas amenazarles. Necesitas explicarles.
—
La realidad que conviene asumir
Si tu empresa tiene más de diez personas y no ha desplegado una solución de IA corporativa aprobada, la shadow AI ya existe en tu organización. No es una posibilidad, es una probabilidad alta.
La pregunta no es si está pasando. Es qué vas a hacer al respecto.
Las empresas que ganan no son las que prohíben más, sino las que canalizan mejor. Dan una herramienta, ponen una norma clara, forman a la gente. El resultado es que la IA se usa de forma productiva y controlada, en lugar de de forma productiva y clandestina.
El riesgo cero no existe. Pero la diferencia entre un riesgo gestionado y uno ignorado es enorme, y se paga en forma de incidentes, sanciones, o clientes que se enteran de algo que no debían.
Leer también: Seguridad en sistemas multiagente y La IA Act en España.
—
Preguntas frecuentes
¿Usar ChatGPT en el trabajo es ilegal? No es ilegal por sí mismo. El problema surge cuando se meten datos personales de terceros o información confidencial sin que exista un contrato de tratamiento de datos entre tu empresa y el proveedor. En ese caso puede haber incumplimiento del RGPD. Usar ChatGPT para redactar un correo genérico no tiene mayor riesgo; usarlo para analizar el expediente médico de un empleado sí lo tiene.
¿Cómo sé si mis empleados están usando herramientas de IA no aprobadas? Sin monitorización de red específica, no puedes saberlo con certeza. Puedes preguntar directamente, hacer una encuesta anónima, o analizar los patrones de uso de las herramientas corporativas existentes. En la práctica, en la mayoría de empresas medianas el uso de shadow AI es amplio y no está oculto, simplemente nadie ha preguntado.
¿Qué pasa si un empleado comete una fuga de datos con una herramienta no aprobada? La empresa puede ser responsable ante la autoridad de control (en España, la AEPD) aunque el acto lo haya cometido el empleado de buena fe. No haber establecido medidas técnicas y organizativas adecuadas —lo que incluye política de uso de herramientas de IA— es en sí mismo un incumplimiento del RGPD. La sanción dependerá del tipo de dato, el volumen y el impacto, pero puede ser significativa.
