“El miedo se está propagando entre las empresas; el uso de la inteligencia artificial es un descontrol y la protección de los datos está en riesgo”, alertaba esta semana Jordi Romero, consejero delegado de la empresa Factorial, en motivo de una conferencia sobre el avance de la IA en el mundo corporativo.
El fenómeno shadow AI –IA en la sombra– se ha convertido en el nuevo rompecabezas de los empresarios. Es cada vez más habitual que los empleados utilicen por su cuenta plataformas de IA con el propósito de resolver tareas profesionales sensibles. ChatGPT, Claude, Gemini o Perplexity son ejemplos de algunas de las aplicaciones que utilizan mediante el ordenador, o incluso con el móvil, sin ningún tipo de autorización o sin consultarlo internamente. Son gratuitas y ahorran esfuerzos… Sin embargo, este acceso informal, subterráneo, pone en riesgo la protección de datos corporativos y de sus clientes.
Uno de los casos más flagrantes ocurrió hace tres años en la sede de Samsung. Un grupo de ingenieros decidieron resumir con ChatGPT una reunión interna que contenía datos confidenciales sobre la fabricación de semiconductores. Al cabo de unos días, otro grupo de trabajadores copió un código defectuoso de un programa informático interno y lo subió a la plataforma para mejorarlo. La compañía surcoreana descubrió la mala praxis y fue capaz de paralizarla, pero no pudo evitar que estos datos quedasen en manos de ChatGPT. Nunca más se supo que hizo con aquella información OpenAI, la dueña de la plataforma.
“Es imposible trazar donde va a parar toda la información que compartimos con ChatGPT pero estas plataformas de IA pública sí que han explicado que entrenan sus modelos de IA con la información compartida por parte de todo tipo de usuarios, ya sean gratuitos como de pago”, asegura Jordi Damià, consejero delegado de la consultora Setesca.
Al ser un fenómeno totalmente informal, no hay datos oficiales sobre su alcance. Según una investigación del National Cibersecurity Center del Gobierno del Reino Unido, alrededor de tres cuartas partes de los empleados –71%– aseguran utilizar herramientas de IA “sin la aprobación de su empleador”. Otro informe del instituto Oxford Economics y SAP, llamado The Value of AI 2026 , va mucho más allá e indica que prácticamente todos los empleados han utilizado alguna vez la IA con finalidades profesionales. Tal y como refleja el gráfico, solo el 3% afirma que nunca ha empleado una aplicación de IA mientras que una tercera parte afirma que lo hace de manera frecuente o muy frecuente.
Las plataformas utilizan la información para entrenar sus modelos de inteligencia artificial
En España no hay datos oficiales. Una encuesta de Sharp, un grupo tecnológico japonés, indica que el 44% de empresas españolas están preocupadas por el crecimiento de este fenómeno, mientras que en Europa el porcentaje cae a una media del 30%.
Desde la patronal Pimec, Juanjo Berbel, el presidente de la comisión de digitalización e innovación, observa con temor este fenómeno: “hemos detectado como la shadow AI está creciendo en las pequeñas y medianas empresas catalanas aunque vemos que es un problema transversal que afecta a empresas de cualquier tamaño”, comenta Berbel.
El riesgo más grave de la shadow AI es la fuga de datos confidenciales, ya sean internos como de clientes de la empresa. “Eso puede derivar en denuncias por incumplimiento de acuerdos de confidencialidad”, alerta Damià. Desde Panda Security, el responsable de operaciones, Hervé Lambert, enumera unos cuantos ejemplos de prácticas fraudulentas: “redactar cláusulas confidenciales de contratos, elaborar informes con información personal de clientes, crear un chatbot interno con IA pública”, indica.
Más allá de los riesgos de privacidad, también se pueden producir ineficiencias en la operativa. De hecho, la encuesta del estudio de Oxford Economics y SAP apunta que el mayor problema de la shadow AI hoy en día no es tanto la fuga de datos como los resultados imprecisos (véase gráfico). En este sentido, Damià señala que el uso oculto de IA implica la creación de procesos de trabajo paralelos a los oficiales, lo que puede resultar en errores y tareas descoordinadas. “Al final, la shadow AI no es más que una evolución de la s hadow IT . Hace unos años, eran los llamados ‘usuarios creativos’ quienes se tomaban los avances tecnológicos por la mano y creaban herramientas digitales sin contar con el apoyo del departamento de informática”, comenta Damià.
Ante el crecimiento del nuevo fenómeno, se plantean varias soluciones. Desde Pimec, Berbel aboga en primer lugar por fomentar la formación entre los empleados, de modo que todo el mundo tome conciencia sobre los riesgos de la shadow AI . “Entendemos que no se puede prohibir el uso de la IA, es muy complicado controlarlo. Por eso, lo mejor es concienciar a la plantilla y una vez los valores se hayan construido intentar que todos eviten esta práctica o que, en todo caso, se pongan en común los avances que cada uno ha observado por su cuenta”, apunta.
Como soluciones se propone más formación, crear una IA privada o capar el acceso tecnológico
A nivel tecnológico, existen soluciones más drásticas. “Teniendo en cuenta que la IA pública no es una opción, se abren dos posibilidades. Una es el pago de una IA corporativa, que es un modelo de acceso cerrado que garantiza que los datos no sirven para entrenar los modelos de IA a pesar de seguir en manos de una gran plataforma”, apunta. La segunda opción consiste en la creación de un modelo IA ad hoc para cada empresa.
En este caso, el sistema es completamente cerrado y confidencial. Según Damià, ninguna de las dos opciones es especialmente cara ya que en el mercado han proliferado plataformas de código abierto. Si todo ello es insuficiente, comenta, siempre se puede recurrir a la instalación de sistemas informáticos que permiten capar el acceso a webs de IA, ya sea en el ordenador o el móvil de empresa.

“Trazamos el uso de los empleados”
“No nos podemos permitir ninguna brecha de seguridad: nos dedicamos a la licitación pública y los datos de nuestra clientela son absolutamente confidenciales”, comenta Xavier Creus, consejero delegado y fundador de Tendios. Con más de 60 personas en plantilla, esta empresa catalana ha hecho los deberes para evitar a toda costa el fenómeno de la shadow AI: “estamos pagando un sistema informático que nos permite trazar los movimientos de cada empleado en el uso de los datos corporativos, funciona como un antivirus”, asegura. Además de esta medida, la compañía promueve formación de buenas prácticas entre la plantilla y paga mensualmente 30.000 euros para utilizar distintos modelos de IA. “Operamos con los sistemas de Gemini y de Claude, además de otras herramientas puntuales. El hecho de pagar por estos servicios nos garantiza que nuestros datos no sirven para entrenar a estos modelos”, asegura.

“Lidiamos con ello diariamente”
“Lidiamos diariamente contra la shadow AI. Es imposible controlar los empleados que utilizan por su cuenta la inteligencia artificial. Tenemos a 500 personas en plantilla y esta tecnología avanza muy deprisa”, comenta Amanda Ceballo, directora tecnológica de la empresa Primer Impacto, que se dedica a servicios de marketing en el punto de venta. La empresa no prohibe el uso informal de plataformas sino que solicita a los empleados que le trasladen los casos de uso que han descubierto por su cuenta para implantarlos en la operativa general de la empresa. “Eso sí, les pedimos que no suban datos personales vinculados con el área de recursos humanos”, apunta. La empresa dispone de distintas herramientas de IA con el sistema de Copilot y actualmente, está creando un sistema cerrado con agentes para aumentar la eficiencia de la operativa y la toma de decisiones de manera autónoma.

“No prohibimos, concienciamos”
Julián Lafuente es el fundador de la empresa Evoluxia, que facilita servicios de consultoría tecnológica en el mundo de los recursos humanos. A pesar de pertenecer al propio sector de la IA, la compañía no escapa el fenómeno de la shadow AI. “La plantilla está formada por 11 personas y ya he detectado a dos de ellas que han utilizado IA fuera de nuestro sistema interno”, asegura. El directivo aboga por hacer acompañamiento y concienciar sobre los riesgos más que prohibir su utilización: “es imposible controlarlos”, afirma. La compañía trabaja con los ecosistemas de inteligencia artificial de Google y Amazon pero reconoce que se quedan cortos a nivel de seguridad. “Es imposible saber donde van a parar los datos que recaban las plataformas de inteligencia artificial”, apunta. Por eso, la firma está valorando la opción de crear una IA interna de uso completamente cerrado.

