驴Solo para tus ojos? No del todo: la IA en la sombra en el lugar de trabajo
Las herramientas de transcripci贸n basadas en IA se han convertido r谩pidamente en un elemento habitual en las reuniones empresariales modernas. Si se seleccionan y se implementan adecuadamente, ofrecen ventajas en t茅rminos de eficiencia y accesibilidad. Sin embargo, mientras muchas empresas siguen desarrollando marcos de gesti贸n para las herramientas de IA autorizadas, ha surgido discretamente un nuevo riesgo: el uso por parte de los empleados de herramientas de transcripci贸n no autorizadas sin el consentimiento de la empresa ni de los participantes.
Esta pr谩ctica, conocida a menudo como 芦IA en la sombra禄, genera nuevos riesgos en materia de cumplimiento normativo, privacidad y responsabilidad legal. Para las empresas que desean adoptar la IA de forma responsable, ya no basta con decidir qu茅 herramientas autorizar; tambi茅n deben gestionar el riesgo de que los empleados utilicen herramientas ajenas a los sistemas aprobados.
En una encuesta reciente realizada por la Alianza Nacional de Ciberseguridad, el 43 % de los usuarios de IA admiti贸 haber compartido informaci贸n confidencial de la empresa con herramientas de IA sin el conocimiento de su empleador.1 Estas estad铆sticas ponen de relieve que el uso oculto de la IA no es algo te贸rico, sino que ya est谩 ocurriendo, a menudo fuera de los sistemas y plataformas de la empresa y, por lo tanto, fuera del alcance de los equipos jur铆dicos y de cumplimiento normativo.
Comprender el panorama de riesgos
En cuanto los empleados empiezan a utilizar herramientas de transcripci贸n que la empresa no ha evaluado ni autorizado, pueden surgir problemas r谩pidamente. Entre los principales riesgos se encuentran los requisitos legales estatales en materia de consentimiento para la grabaci贸n, las obligaciones de confidencialidad y el secreto profesional, los controles de gobernanza y las pr谩cticas de conservaci贸n de registros; todos ellos pueden acarrear graves consecuencias a largo plazo si no se abordan mediante pol铆ticas claras y una supervisi贸n adecuada.
En los pa铆ses donde se aplica el principio del 芦consentimiento de las dos partes禄 o del 芦consentimiento de todas las partes禄, todos los participantes en una conversaci贸n deben dar su consentimiento antes de que se grabe o transcriba la reuni贸n.2 Los empleados que activen funciones de transcripci贸n sin consentimiento pueden infringir, sin saberlo, la legislaci贸n estatal. Algunos estados imponen sanciones penales; otros permiten demandas civiles. En las jurisdicciones que imponen responsabilidad civil, y cuando la pol铆tica de la empresa no proh铆ba expresamente la transcripci贸n no autorizada, los empleadores pueden incurrir en responsabilidad subsidiaria si los empleados act煤an en el 谩mbito de sus funciones. En las jurisdicciones que reconocen la responsabilidad penal de las empresas, un empleador puede verse expuesto a sanciones si, por ejemplo, un empleado graba y transcribe subrepticiamente una reuni贸n con un ejecutivo de otra empresa.
Las herramientas no autorizadas tambi茅n pueden poner en peligro la confidencialidad y el secreto profesional. Cuando una empresa contrata directamente a un proveedor, puede negociar las condiciones de seguridad y conservaci贸n de los datos, los derechos de supresi贸n, las medidas de protecci贸n de la confidencialidad y el control sobre c贸mo se procesa la informaci贸n. Las herramientas de transcripci贸n gratuitas o destinadas al consumidor no suelen ofrecer estas garant铆as. El contenido de las reuniones puede cargarse en modelos ling眉铆sticos de gran tama帽o y sin l铆mites que aprenden de los datos de los usuarios o almacenan informaci贸n de forma indefinida, lo que puede dar lugar a una posible renuncia al privilegio abogado-cliente, a la p茅rdida de la protecci贸n de los secretos comerciales y al incumplimiento de las obligaciones en materia de privacidad de los datos. Una vez que los datos entran en dichos sistemas, la empresa no puede controlar su difusi贸n, acceso o uso posterior.
Desde el punto de vista de la gobernanza, las transcripciones no autorizadas privan a la organizaci贸n de la capacidad de decidir estrat茅gicamente cu谩ndo y c贸mo se graban las reuniones. Las decisiones sobre la grabaci贸n deben tomarse a nivel organizativo, y no por parte de empleados individuales, ya que estas determinan qu茅 pasa a formar parte del registro corporativo. Sin esa supervisi贸n, la empresa carece de una visibilidad real sobre lo que graban los empleados o c贸mo se gestionan las transcripciones resultantes. Cuando los empleados graban las reuniones por su cuenta, la empresa pierde la oportunidad de revisar las transcripciones para verificar su exactitud, garantizar el contexto adecuado y cotejarlas con las notas o actas oficiales.
Estos riesgos se acent煤an en los litigios y en los asuntos normativos. Los datos almacenados fuera de los canales oficiales de conservaci贸n y presentaci贸n pueden dar lugar a lagunas en la presentaci贸n de pruebas o a problemas de destrucci贸n indebida de pruebas, as铆 como a sanciones en el marco del procedimiento de presentaci贸n de pruebas civiles o incluso a posibles acusaciones de obstrucci贸n a la justicia si la presentaci贸n se dirige a una entidad gubernamental y no se ha conservado adecuadamente.3 La mayor铆a de las plataformas de consumo carecen de per铆odos de conservaci贸n definidos o controles de eliminaci贸n, lo que dificulta a las empresas garantizar que los registros no autorizados cumplan con las pol铆ticas de gesti贸n de datos establecidas. Los investigadores o los abogados de la parte contraria tambi茅n pueden exigir transcripciones directamente a los empleados, eludiendo la supervisi贸n jur铆dica corporativa y creando versiones contradictorias que pueden socavar el privilegio y plantear dudas sobre la credibilidad.
En resumen, la IA en la sombra socava un principio fundamental del buen gobierno: la empresa debe mantener el control sobre lo que se registra, c贸mo se almacena y durante cu谩nto tiempo se conserva. Recuperar ese control es esencial para proteger la confidencialidad, la privacidad y el cumplimiento normativo.4
Tomar el control de Shadow AI
Una gesti贸n eficaz de la IA en la sombra comienza con una pregunta fundamental: 驴deber铆a permitirse a los empleados utilizar herramientas de transcripci贸n? Y, en caso afirmativo, 驴en qu茅 circunstancias? Esa decisi贸n debe tomarse en el marco del sistema general de gobernanza de la IA de la empresa, bajo la direcci贸n de los departamentos jur铆dico, de cumplimiento normativo y de seguridad inform谩tica.
Si la empresa llega a la conclusi贸n de que las herramientas de transcripci贸n pueden aportar valor cuando se gestionan adecuadamente, el departamento jur铆dico deber铆a sacar a la luz el uso de la IA. Empiece por identificar qu茅 herramientas utilizan ya los empleados y por qu茅. En muchos casos, los empleados recurren a la IA 芦en la sombra禄 en busca de eficiencia, no para eludir las pol铆ticas, y esa informaci贸n deber铆a ayudar a dar forma a una respuesta pr谩ctica. Colabore directamente con los equipos de negocio para comprender en qu茅 aspectos se quedan cortas las herramientas o el soporte actuales y adapte las soluciones aprobadas para satisfacer esas necesidades.
Una vez comprendido el panorama, seleccione herramientas de transcripci贸n seguras y de nivel empresarial que cumplan los requisitos de confidencialidad, privilegios y conservaci贸n de registros, y que se adapten a las necesidades operativas y al marco normativo de la empresa. Los proveedores autorizados deben ofrecer condiciones claras sobre la titularidad de los datos, derechos definidos de conservaci贸n y eliminaci贸n, y entornos seguros que impidan que la informaci贸n de la empresa se utilice para entrenar modelos de IA.
Las pol铆ticas de la empresa deben especificar cu谩ndo se permiten las grabaciones y qui茅n las autoriza. Las decisiones relativas a las grabaciones deben recaer en el personal designado, y no en empleados concretos; adem谩s, los empleados deben comprender que cada grabaci贸n es un documento corporativo sujeto a obligaciones de consentimiento y a requisitos de conservaci贸n de documentos.
El compromiso y la formaci贸n de los empleados son fundamentales. Los equipos jur铆dicos y de cumplimiento normativo deben asegurarse de que los empleados comprendan:
- Los riesgos legales y de reputaci贸n derivados de la grabaci贸n o transcripci贸n no autorizadas;
- Los requisitos de autorizaci贸n estatal y las posibles sanciones por incumplimiento;
- C贸mo se pueden perder los privilegios y la confidencialidad al utilizar herramientas no autorizadas; y
- Cu谩ndo est谩 permitida la grabaci贸n, qui茅n debe autorizarla y c贸mo gestionar los datos resultantes.
Igualmente importante es proporcionar a los empleados herramientas funcionales y autorizadas que realmente satisfagan sus necesidades. Cuando las soluciones autorizadas son eficientes y transparentes, el uso de IA no autorizada disminuye de forma natural.
Si la empresa decide que no se debe recurrir a la transcripci贸n, esa postura debe comunicarse y reforzarse mediante la formaci贸n. Los empleados deben comprender los motivos: las grabaciones no autorizadas pueden infringir la ley, poner en peligro la confidencialidad y anular el privilegio. Los controles t茅cnicos pueden facilitar el cumplimiento de la normativa al detectar o bloquear las aplicaciones prohibidas, pero una comunicaci贸n constante y el apoyo visible por parte de la direcci贸n suelen ser m谩s eficaces a la hora de garantizar el cumplimiento.
De cara al futuro, las empresas deben partir de la base de que existe cierta actividad de IA 芦en la sombra禄. Una gobernanza s贸lida depende de la visibilidad y la rendici贸n de cuentas: identificar las herramientas no autorizadas, limitar su uso y garantizar que los datos procedentes de canales aprobados se gestionen adecuadamente. La integraci贸n de la supervisi贸n de la IA en los programas existentes de cumplimiento normativo y gobernanza de la informaci贸n ayuda a las organizaciones a mantener el control a medida que la tecnolog铆a y las pr谩cticas empresariales siguen evolucionando.
- Alianza Nacional de Ciberseguridad y CybSafe, 芦隆Oh, comp贸rtate!禄, Informe anual sobre actitudes y comportamientos en materia de ciberseguridad 2025-2026, p. 93 (2026). 鈫╋笌
- Entre los estados que exigen el consentimiento de todas las partes (o de dos de ellas) antes de grabar una conversaci贸n se encuentran California, Connecticut, Florida, Illinois, Massachusetts, Montana (se requiere el conocimiento, no el consentimiento), New Hampshire, Oreg贸n (solo en persona), Pensilvania y Washington. 鈫╋笌
- V茅ase, por ejemplo, In re Google Play Store Antitrust Litig., 664 F. Supp. 3d 981, 991-94 (N.D. Cal. 2023) (sanciones por incumplimiento de la obligaci贸n de facilitar pruebas civiles que se impondr谩n en virtud de la FRCP 37(e)); 18 U.S.C. 搂 1519 (ley federal sobre obstrucci贸n de la justicia). 鈫╋笌
- El Departamento de Justicia (DOJ) y otras agencias federales eval煤an cada vez m谩s el uso que hacen las empresas de la inteligencia artificial y su capacidad para conservar datos ef铆meros como parte de sus evaluaciones de cumplimiento normativo. V茅ase, por ejemplo, 芦Evaluaci贸n de los programas de cumplimiento corporativo en investigaciones penales antimonopolio禄, Divisi贸n Antimonopolio del Departamento de Justicia de EE. UU. (noviembre de 2024), . 鈫╋笌