Shadow AI: la inteligencia artificial que tus empleados ya usan a escondidas (y cómo convertirla en ventaja)
Tu equipo ya usa IA — la pregunta es si lo sabes. La «shadow AI» (herramientas de IA sin supervisión) es uno de los grandes riesgos de ciberseguridad de 2026: datos de clientes en cuentas personales. La solución no es prohibir: es ordenar.

Shadow AI: la inteligencia artificial que tus empleados ya usan a escondidas (y cómo convertirla en ventaja)
Escrito por
Muchos empleados ya usan ChatGPT por su cuenta con datos de la empresa, sin que nadie lo sepa ni lo controle. Cómo detectarlo y convertirlo en una política segura en 4 pasos.

Haz una prueba esta semana en tu empresa: pregunta — sin tono de bronca — quién usa ChatGPT o similares para trabajar. Si tu plantilla es honesta, el resultado te sorprenderá: la IA ya está dentro de tu negocio, la hayas comprado o no. Redactando correos a clientes, resumiendo documentos, traduciendo presupuestos… desde cuentas personales gratuitas que tú no ves ni controlas. Eso es la shadow AI («IA en la sombra»), y los análisis de ciberseguridad de 2026 la señalan como uno de los mayores agujeros de fuga de información de las empresas.
Lo hemos comprobado en casi todas las auditorías que hacemos, y siempre con la misma secuencia. Primero el gerente dice que en su empresa no se usa IA. Luego preguntamos al equipo con la promesa de que no pasa nada, y aparecen tres, cuatro, cinco herramientas distintas. Y al final descubrimos que la persona que más la usa suele ser la más veterana y la más productiva — precisamente la que tiene más criterio para saber dónde ahorrar tiempo. La shadow AI no es un problema de disciplina: es la prueba de que tu equipo encontró una solución antes que tú. Y eso, bien mirado, es una noticia excelente. Solo hay que ordenarla antes de que cueste un disgusto.
Por qué es un problema serio (con ejemplos de andar por casa)
Fugas de datos de clientes: tu comercial pega el contrato de un cliente en una IA gratuita para «resumirlo». Ese documento — con nombres, precios, condiciones — acaba de salir de tu empresa hacia una cuenta personal, quizá con la casilla de «usar para entrenar» activada. Con el RGPD delante, eso tiene nombre feo.
Respuestas sin control de calidad: cada empleado con su IA gratuita responde a los clientes con tonos distintos, datos inventados ocasionales y cero trazabilidad. Tu marca, en modo lotería.
Dependencias invisibles: procesos enteros que funcionan porque «Luis se lo monta con su ChatGPT»… hasta que Luis se va de vacaciones (o de la empresa).
Y el contexto legal aprieta: con el Reglamento europeo de IA plenamente aplicable desde el 2 de agosto, las empresas deben saber qué IA usan y para qué. «No sabía que mi equipo lo usaba» no es una defensa: es la confesión.
Los cinco casos que más vemos en pymes asturianas
Para que no suene a teoría, estos son los usos concretos que encontramos una y otra vez cuando preguntamos. Ninguno se hace con mala intención; todos tienen un riesgo distinto:
El contrato pegado entero. «Resúmeme esto y dime qué cláusulas son raras». Riesgo alto: datos personales y comerciales de un tercero fuera de tu control, sin que ese tercero lo sepa.
El Excel de clientes «para hacer una segmentación». El más grave de todos: nombres, teléfonos, correos y a veces importes, en una cuenta personal gratuita. Es una brecha de datos de manual.
El correo difícil. «Escríbeme una respuesta educada a este cliente cabreado», pegando el hilo completo. Riesgo medio, y además genera un tono que no es el de la casa.
La traducción de presupuestos. Riesgo medio-bajo en cuanto a datos, pero altísimo en cuanto a errores: una cifra o una condición mal traducida en un presupuesto es un problema comercial real.
El «hazme un post para Instagram». Riesgo bajo de datos, pero es la vía rápida a una cuenta que suena a nadie. Lo tratamos en qué automatizar y qué no en redes sociales.
Fíjate en un detalle importante: los tres primeros casos no se arreglan con formación genérica ni con un email recordando la política de privacidad. Se arreglan dando una alternativa concreta que sea igual de cómoda. Si la opción oficial es más lenta o más incómoda que abrir una pestaña, nadie la usará y volverás al punto de partida.
El dato que lo pone en contexto
Según KPMG, el 85% de las empresas españolas ha invertido o prevé invertir en IA. La adopción es imparable — el problema es que en muchas pymes está ocurriendo de abajo arriba y sin barandillas. Y la reacción instintiva de algunos gerentes — prohibir — es la peor: la IA no desaparece, solo se esconde mejor. Los empleados no la usan por rebeldía: la usan porque funciona y les quita horas de trabajo aburrido. Esa energía hay que ordenarla, no reprimirla.
El plan de 4 pasos para pasar de sombra a ventaja
1. Aflora sin castigo. Pregunta qué usa cada uno y para qué. Amnistía total: la información vale más que el sermón. Descubrirás, gratis, un mapa de tus procesos más ineficientes — justo donde tu equipo ya pidió ayuda a la IA.
2. Pon reglas simples (una página, no un tomo): qué datos JAMÁS se pegan en una IA (datos personales de clientes, contraseñas, contabilidad), qué herramientas están aprobadas y quién revisa qué antes de enviar.
3. Da alternativa oficial: cuentas de empresa (con historial desactivado para entrenamiento y controles de acceso) o, mejor, automatizaciones centralizadas donde la IA trabaja dentro de flujos controlados — el enfoque que montamos con Make e IA: los datos viajan por canales definidos, con registro, y el resultado es consistente.
4. Forma al equipo (es obligación, además): la alfabetización en IA de los empleados forma parte del marco europeo. Dos horas de formación práctica evitan el 90% de los sustos — y suelen destapar ideas de automatización buenísimas de quien conoce el trabajo de verdad.
La política de uso de IA que cabe en una página
Cuando decimos «una página, no un tomo» lo decimos literalmente. Una política que nadie lee no protege a nadie. Esta es la estructura que dejamos montada a nuestros clientes, y cabe en un folio pegado al lado de la cafetera:
Verde — adelante sin preguntar: redactar textos genéricos, resumir documentos públicos, generar ideas, traducir contenido de marketing, buscar información. Sin datos de clientes dentro.
Ámbar — solo en la herramienta de empresa: cualquier cosa que incluya un nombre de cliente, un importe, un correo o un documento interno. La regla es la herramienta, no el permiso: si está en la cuenta corporativa, adelante.
Rojo — nunca, en ninguna herramienta: datos de salud, datos bancarios, contraseñas, DNI y documentos con datos personales de terceros que no sean clientes tuyos. Sin excepciones y sin necesidad de consultar.
La regla del pantallazo: el criterio rápido para las dudas. Si lo que vas a pegar apareciera en un pantallazo publicado, ¿tendríamos un problema? Si la respuesta es sí, no se pega.
Tres colores y una pregunta. Se explica en diez minutos en una reunión de equipo, se entiende a la primera y — esto es lo importante — no exige que nadie tenga criterio técnico para aplicarla bien. Las políticas largas fallan porque obligan a interpretar; esta no.
Preguntas frecuentes
¿Prohibir ChatGPT en el trabajo es una opción?
Es la opción que garantiza que se use a escondidas. Canalizar (cuentas corporativas + reglas + formación) protege más que cualquier prohibición.
¿Las versiones de pago solucionan la privacidad?
Mejoran mucho el control (los planes de empresa no entrenan con tus datos y añaden administración), pero la clave sigue siendo QUÉ datos entran y con qué reglas. Herramienta + política, no herramienta sola.
Soy una empresa de 5 personas, ¿esto no es de multinacionales?
Al revés: en una pyme, una sola fuga (el Excel de clientes pegado en una IA gratuita) duele proporcionalmente mucho más. Y ordenarlo cuesta una tarde.
¿Cómo sé qué herramientas se están usando de verdad?
Preguntando bien, sobre todo. Los controles técnicos ayudan en empresas grandes, pero en una pyme la conversación honesta con amnistía destapa más en veinte minutos que cualquier auditoría de red. Lo difícil no es detectarlo: es que nadie tenga miedo a contarlo.
¿Cuánto cuesta pasar a cuentas de empresa?
Bastante menos de lo que la gente imagina, y en muchos casos se compensa solo con eliminar las suscripciones individuales duplicadas que ya se estaban pagando por su cuenta. El coste real del cambio no está en la licencia: está en montar los flujos para que la opción oficial sea la más cómoda.
¿Quieres saber cuánta IA «en la sombra» hay en tu empresa? Hacemos el diagnóstico, la política de uso y la alternativa oficial en un solo proyecto. Cuéntanos tu caso.


Written by
Leyder Rivera
GPT-6 Astra vs Grok 4.6: los dos lanzamientos que han marcado septiembre.
Dos laboratorios, dos lanzamientos y dos filosofías opuestas: Astra apunta al techo de lo que una IA puede hacer, Grok 4.6 apunta a hacerlo barato y con menos pasos. Ninguno es «el mejor»: cada uno resuelve un problema distinto, y aquí te contamos cuál es el tuyo.
Dos laboratorios, dos lanzamientos y dos filosofías opuestas: Astra apunta al techo de lo que una IA puede hacer, Grok 4.6 apunta a hacerlo barato y con menos pasos. Ninguno es «el mejor»: cada uno resuelve un problema distinto, y aquí te contamos cuál es el tuyo.

Written by
Leyder Rivera
OpenAI lanza GPT-6 Astra y dice «bienvenidos a la era AGI»
Greg Brockman cerró la presentación con cuatro palabras: «bienvenidos a la era AGI». Lo que de verdad ha pasado hoy, sin el ruido del titular.
OpenAI ha empezado a desplegar GPT-6 Astra, el primer modelo que la propia compañía clasifica como riesgo crítico en ciberseguridad. Separamos lo que ha pasado de verdad de lo que es relato de marca, y bajamos a tierra qué debería hacer hoy una pyme asturiana: básicamente, nada urgente.

Written by
Leyder Rivera
Redes sociales con IA en 2026: qué automatizar, qué no, y la línea que no debes cruzar
La IA puede llevarte las redes… hasta el punto exacto en que empieza a notarse y deja de funcionar. Nuestra guía de trinchera: qué automatizamos para los clientes, qué dejamos siempre en manos humanas y los errores que vemos cada semana.
Guía práctica de qué automatizar con IA en redes sociales (ideas, calendario, informes) y qué debe quedarse siempre en manos humanas (comunidad, crisis, autenticidad).

Written by
Leyder Rivera
Bing, ChatGPT y visibilidad local: qué sabemos de verdad
Bing puede ser una fuente útil para la visibilidad local, pero no existe una fórmula pública que garantice aparecer en ChatGPT. Esto es lo confirmado por OpenAI y Google, más una checklist práctica.
Qué papel pueden tener Bing, OAI-SearchBot y los directorios en la visibilidad local de ChatGPT Search, qué está confirmado y cómo medirlo sin promesas.

Written by
Leyder Rivera
Cómo saber si ChatGPT te trae clientes: guía de GA4 paso a paso (con un caso real)
«¿La IA me trae clientes o es humo?» Se puede medir, y el resultado sorprende: en uno de nuestros clientes, el tráfico desde ChatGPT convierte al 33%. Te enseñamos a ver ese tráfico en GA4 en 10 minutos, sin instalar nada.
Guía paso a paso para ver en tu GA4 el tráfico que llega desde ChatGPT, Perplexity o Gemini — y por qué convierte mucho mejor que el de Google.
Shadow AI: la inteligencia artificial que tus empleados ya usan a escondidas (y cómo convertirla en ventaja)
Tu equipo ya usa IA — la pregunta es si lo sabes. La «shadow AI» (herramientas de IA sin supervisión) es uno de los grandes riesgos de ciberseguridad de 2026: datos de clientes en cuentas personales. La solución no es prohibir: es ordenar.

Shadow AI: la inteligencia artificial que tus empleados ya usan a escondidas (y cómo convertirla en ventaja)
Escrito por
Muchos empleados ya usan ChatGPT por su cuenta con datos de la empresa, sin que nadie lo sepa ni lo controle. Cómo detectarlo y convertirlo en una política segura en 4 pasos.

Haz una prueba esta semana en tu empresa: pregunta — sin tono de bronca — quién usa ChatGPT o similares para trabajar. Si tu plantilla es honesta, el resultado te sorprenderá: la IA ya está dentro de tu negocio, la hayas comprado o no. Redactando correos a clientes, resumiendo documentos, traduciendo presupuestos… desde cuentas personales gratuitas que tú no ves ni controlas. Eso es la shadow AI («IA en la sombra»), y los análisis de ciberseguridad de 2026 la señalan como uno de los mayores agujeros de fuga de información de las empresas.
Lo hemos comprobado en casi todas las auditorías que hacemos, y siempre con la misma secuencia. Primero el gerente dice que en su empresa no se usa IA. Luego preguntamos al equipo con la promesa de que no pasa nada, y aparecen tres, cuatro, cinco herramientas distintas. Y al final descubrimos que la persona que más la usa suele ser la más veterana y la más productiva — precisamente la que tiene más criterio para saber dónde ahorrar tiempo. La shadow AI no es un problema de disciplina: es la prueba de que tu equipo encontró una solución antes que tú. Y eso, bien mirado, es una noticia excelente. Solo hay que ordenarla antes de que cueste un disgusto.
Por qué es un problema serio (con ejemplos de andar por casa)
Fugas de datos de clientes: tu comercial pega el contrato de un cliente en una IA gratuita para «resumirlo». Ese documento — con nombres, precios, condiciones — acaba de salir de tu empresa hacia una cuenta personal, quizá con la casilla de «usar para entrenar» activada. Con el RGPD delante, eso tiene nombre feo.
Respuestas sin control de calidad: cada empleado con su IA gratuita responde a los clientes con tonos distintos, datos inventados ocasionales y cero trazabilidad. Tu marca, en modo lotería.
Dependencias invisibles: procesos enteros que funcionan porque «Luis se lo monta con su ChatGPT»… hasta que Luis se va de vacaciones (o de la empresa).
Y el contexto legal aprieta: con el Reglamento europeo de IA plenamente aplicable desde el 2 de agosto, las empresas deben saber qué IA usan y para qué. «No sabía que mi equipo lo usaba» no es una defensa: es la confesión.
Los cinco casos que más vemos en pymes asturianas
Para que no suene a teoría, estos son los usos concretos que encontramos una y otra vez cuando preguntamos. Ninguno se hace con mala intención; todos tienen un riesgo distinto:
El contrato pegado entero. «Resúmeme esto y dime qué cláusulas son raras». Riesgo alto: datos personales y comerciales de un tercero fuera de tu control, sin que ese tercero lo sepa.
El Excel de clientes «para hacer una segmentación». El más grave de todos: nombres, teléfonos, correos y a veces importes, en una cuenta personal gratuita. Es una brecha de datos de manual.
El correo difícil. «Escríbeme una respuesta educada a este cliente cabreado», pegando el hilo completo. Riesgo medio, y además genera un tono que no es el de la casa.
La traducción de presupuestos. Riesgo medio-bajo en cuanto a datos, pero altísimo en cuanto a errores: una cifra o una condición mal traducida en un presupuesto es un problema comercial real.
El «hazme un post para Instagram». Riesgo bajo de datos, pero es la vía rápida a una cuenta que suena a nadie. Lo tratamos en qué automatizar y qué no en redes sociales.
Fíjate en un detalle importante: los tres primeros casos no se arreglan con formación genérica ni con un email recordando la política de privacidad. Se arreglan dando una alternativa concreta que sea igual de cómoda. Si la opción oficial es más lenta o más incómoda que abrir una pestaña, nadie la usará y volverás al punto de partida.
El dato que lo pone en contexto
Según KPMG, el 85% de las empresas españolas ha invertido o prevé invertir en IA. La adopción es imparable — el problema es que en muchas pymes está ocurriendo de abajo arriba y sin barandillas. Y la reacción instintiva de algunos gerentes — prohibir — es la peor: la IA no desaparece, solo se esconde mejor. Los empleados no la usan por rebeldía: la usan porque funciona y les quita horas de trabajo aburrido. Esa energía hay que ordenarla, no reprimirla.
El plan de 4 pasos para pasar de sombra a ventaja
1. Aflora sin castigo. Pregunta qué usa cada uno y para qué. Amnistía total: la información vale más que el sermón. Descubrirás, gratis, un mapa de tus procesos más ineficientes — justo donde tu equipo ya pidió ayuda a la IA.
2. Pon reglas simples (una página, no un tomo): qué datos JAMÁS se pegan en una IA (datos personales de clientes, contraseñas, contabilidad), qué herramientas están aprobadas y quién revisa qué antes de enviar.
3. Da alternativa oficial: cuentas de empresa (con historial desactivado para entrenamiento y controles de acceso) o, mejor, automatizaciones centralizadas donde la IA trabaja dentro de flujos controlados — el enfoque que montamos con Make e IA: los datos viajan por canales definidos, con registro, y el resultado es consistente.
4. Forma al equipo (es obligación, además): la alfabetización en IA de los empleados forma parte del marco europeo. Dos horas de formación práctica evitan el 90% de los sustos — y suelen destapar ideas de automatización buenísimas de quien conoce el trabajo de verdad.
La política de uso de IA que cabe en una página
Cuando decimos «una página, no un tomo» lo decimos literalmente. Una política que nadie lee no protege a nadie. Esta es la estructura que dejamos montada a nuestros clientes, y cabe en un folio pegado al lado de la cafetera:
Verde — adelante sin preguntar: redactar textos genéricos, resumir documentos públicos, generar ideas, traducir contenido de marketing, buscar información. Sin datos de clientes dentro.
Ámbar — solo en la herramienta de empresa: cualquier cosa que incluya un nombre de cliente, un importe, un correo o un documento interno. La regla es la herramienta, no el permiso: si está en la cuenta corporativa, adelante.
Rojo — nunca, en ninguna herramienta: datos de salud, datos bancarios, contraseñas, DNI y documentos con datos personales de terceros que no sean clientes tuyos. Sin excepciones y sin necesidad de consultar.
La regla del pantallazo: el criterio rápido para las dudas. Si lo que vas a pegar apareciera en un pantallazo publicado, ¿tendríamos un problema? Si la respuesta es sí, no se pega.
Tres colores y una pregunta. Se explica en diez minutos en una reunión de equipo, se entiende a la primera y — esto es lo importante — no exige que nadie tenga criterio técnico para aplicarla bien. Las políticas largas fallan porque obligan a interpretar; esta no.
Preguntas frecuentes
¿Prohibir ChatGPT en el trabajo es una opción?
Es la opción que garantiza que se use a escondidas. Canalizar (cuentas corporativas + reglas + formación) protege más que cualquier prohibición.
¿Las versiones de pago solucionan la privacidad?
Mejoran mucho el control (los planes de empresa no entrenan con tus datos y añaden administración), pero la clave sigue siendo QUÉ datos entran y con qué reglas. Herramienta + política, no herramienta sola.
Soy una empresa de 5 personas, ¿esto no es de multinacionales?
Al revés: en una pyme, una sola fuga (el Excel de clientes pegado en una IA gratuita) duele proporcionalmente mucho más. Y ordenarlo cuesta una tarde.
¿Cómo sé qué herramientas se están usando de verdad?
Preguntando bien, sobre todo. Los controles técnicos ayudan en empresas grandes, pero en una pyme la conversación honesta con amnistía destapa más en veinte minutos que cualquier auditoría de red. Lo difícil no es detectarlo: es que nadie tenga miedo a contarlo.
¿Cuánto cuesta pasar a cuentas de empresa?
Bastante menos de lo que la gente imagina, y en muchos casos se compensa solo con eliminar las suscripciones individuales duplicadas que ya se estaban pagando por su cuenta. El coste real del cambio no está en la licencia: está en montar los flujos para que la opción oficial sea la más cómoda.
¿Quieres saber cuánta IA «en la sombra» hay en tu empresa? Hacemos el diagnóstico, la política de uso y la alternativa oficial en un solo proyecto. Cuéntanos tu caso.


GPT-6 Astra vs Grok 4.6: los dos lanzamientos que han marcado septiembre.
Dos laboratorios, dos lanzamientos y dos filosofías opuestas: Astra apunta al techo de lo que una IA puede hacer, Grok 4.6 apunta a hacerlo barato y con menos pasos. Ninguno es «el mejor»: cada uno resuelve un problema distinto, y aquí te contamos cuál es el tuyo.

OpenAI lanza GPT-6 Astra y dice «bienvenidos a la era AGI»
Greg Brockman cerró la presentación con cuatro palabras: «bienvenidos a la era AGI». Lo que de verdad ha pasado hoy, sin el ruido del titular.

Redes sociales con IA en 2026: qué automatizar, qué no, y la línea que no debes cruzar
La IA puede llevarte las redes… hasta el punto exacto en que empieza a notarse y deja de funcionar. Nuestra guía de trinchera: qué automatizamos para los clientes, qué dejamos siempre en manos humanas y los errores que vemos cada semana.

Bing, ChatGPT y visibilidad local: qué sabemos de verdad
Bing puede ser una fuente útil para la visibilidad local, pero no existe una fórmula pública que garantice aparecer en ChatGPT. Esto es lo confirmado por OpenAI y Google, más una checklist práctica.

Cómo saber si ChatGPT te trae clientes: guía de GA4 paso a paso (con un caso real)
«¿La IA me trae clientes o es humo?» Se puede medir, y el resultado sorprende: en uno de nuestros clientes, el tráfico desde ChatGPT convierte al 33%. Te enseñamos a ver ese tráfico en GA4 en 10 minutos, sin instalar nada.
Shadow AI: la inteligencia artificial que tus empleados ya usan a escondidas (y cómo convertirla en ventaja)
Tu equipo ya usa IA — la pregunta es si lo sabes. La «shadow AI» (herramientas de IA sin supervisión) es uno de los grandes riesgos de ciberseguridad de 2026: datos de clientes en cuentas personales. La solución no es prohibir: es ordenar.

Shadow AI: la inteligencia artificial que tus empleados ya usan a escondidas (y cómo convertirla en ventaja)
Escrito por
Muchos empleados ya usan ChatGPT por su cuenta con datos de la empresa, sin que nadie lo sepa ni lo controle. Cómo detectarlo y convertirlo en una política segura en 4 pasos.

Haz una prueba esta semana en tu empresa: pregunta — sin tono de bronca — quién usa ChatGPT o similares para trabajar. Si tu plantilla es honesta, el resultado te sorprenderá: la IA ya está dentro de tu negocio, la hayas comprado o no. Redactando correos a clientes, resumiendo documentos, traduciendo presupuestos… desde cuentas personales gratuitas que tú no ves ni controlas. Eso es la shadow AI («IA en la sombra»), y los análisis de ciberseguridad de 2026 la señalan como uno de los mayores agujeros de fuga de información de las empresas.
Lo hemos comprobado en casi todas las auditorías que hacemos, y siempre con la misma secuencia. Primero el gerente dice que en su empresa no se usa IA. Luego preguntamos al equipo con la promesa de que no pasa nada, y aparecen tres, cuatro, cinco herramientas distintas. Y al final descubrimos que la persona que más la usa suele ser la más veterana y la más productiva — precisamente la que tiene más criterio para saber dónde ahorrar tiempo. La shadow AI no es un problema de disciplina: es la prueba de que tu equipo encontró una solución antes que tú. Y eso, bien mirado, es una noticia excelente. Solo hay que ordenarla antes de que cueste un disgusto.
Por qué es un problema serio (con ejemplos de andar por casa)
Fugas de datos de clientes: tu comercial pega el contrato de un cliente en una IA gratuita para «resumirlo». Ese documento — con nombres, precios, condiciones — acaba de salir de tu empresa hacia una cuenta personal, quizá con la casilla de «usar para entrenar» activada. Con el RGPD delante, eso tiene nombre feo.
Respuestas sin control de calidad: cada empleado con su IA gratuita responde a los clientes con tonos distintos, datos inventados ocasionales y cero trazabilidad. Tu marca, en modo lotería.
Dependencias invisibles: procesos enteros que funcionan porque «Luis se lo monta con su ChatGPT»… hasta que Luis se va de vacaciones (o de la empresa).
Y el contexto legal aprieta: con el Reglamento europeo de IA plenamente aplicable desde el 2 de agosto, las empresas deben saber qué IA usan y para qué. «No sabía que mi equipo lo usaba» no es una defensa: es la confesión.
Los cinco casos que más vemos en pymes asturianas
Para que no suene a teoría, estos son los usos concretos que encontramos una y otra vez cuando preguntamos. Ninguno se hace con mala intención; todos tienen un riesgo distinto:
El contrato pegado entero. «Resúmeme esto y dime qué cláusulas son raras». Riesgo alto: datos personales y comerciales de un tercero fuera de tu control, sin que ese tercero lo sepa.
El Excel de clientes «para hacer una segmentación». El más grave de todos: nombres, teléfonos, correos y a veces importes, en una cuenta personal gratuita. Es una brecha de datos de manual.
El correo difícil. «Escríbeme una respuesta educada a este cliente cabreado», pegando el hilo completo. Riesgo medio, y además genera un tono que no es el de la casa.
La traducción de presupuestos. Riesgo medio-bajo en cuanto a datos, pero altísimo en cuanto a errores: una cifra o una condición mal traducida en un presupuesto es un problema comercial real.
El «hazme un post para Instagram». Riesgo bajo de datos, pero es la vía rápida a una cuenta que suena a nadie. Lo tratamos en qué automatizar y qué no en redes sociales.
Fíjate en un detalle importante: los tres primeros casos no se arreglan con formación genérica ni con un email recordando la política de privacidad. Se arreglan dando una alternativa concreta que sea igual de cómoda. Si la opción oficial es más lenta o más incómoda que abrir una pestaña, nadie la usará y volverás al punto de partida.
El dato que lo pone en contexto
Según KPMG, el 85% de las empresas españolas ha invertido o prevé invertir en IA. La adopción es imparable — el problema es que en muchas pymes está ocurriendo de abajo arriba y sin barandillas. Y la reacción instintiva de algunos gerentes — prohibir — es la peor: la IA no desaparece, solo se esconde mejor. Los empleados no la usan por rebeldía: la usan porque funciona y les quita horas de trabajo aburrido. Esa energía hay que ordenarla, no reprimirla.
El plan de 4 pasos para pasar de sombra a ventaja
1. Aflora sin castigo. Pregunta qué usa cada uno y para qué. Amnistía total: la información vale más que el sermón. Descubrirás, gratis, un mapa de tus procesos más ineficientes — justo donde tu equipo ya pidió ayuda a la IA.
2. Pon reglas simples (una página, no un tomo): qué datos JAMÁS se pegan en una IA (datos personales de clientes, contraseñas, contabilidad), qué herramientas están aprobadas y quién revisa qué antes de enviar.
3. Da alternativa oficial: cuentas de empresa (con historial desactivado para entrenamiento y controles de acceso) o, mejor, automatizaciones centralizadas donde la IA trabaja dentro de flujos controlados — el enfoque que montamos con Make e IA: los datos viajan por canales definidos, con registro, y el resultado es consistente.
4. Forma al equipo (es obligación, además): la alfabetización en IA de los empleados forma parte del marco europeo. Dos horas de formación práctica evitan el 90% de los sustos — y suelen destapar ideas de automatización buenísimas de quien conoce el trabajo de verdad.
La política de uso de IA que cabe en una página
Cuando decimos «una página, no un tomo» lo decimos literalmente. Una política que nadie lee no protege a nadie. Esta es la estructura que dejamos montada a nuestros clientes, y cabe en un folio pegado al lado de la cafetera:
Verde — adelante sin preguntar: redactar textos genéricos, resumir documentos públicos, generar ideas, traducir contenido de marketing, buscar información. Sin datos de clientes dentro.
Ámbar — solo en la herramienta de empresa: cualquier cosa que incluya un nombre de cliente, un importe, un correo o un documento interno. La regla es la herramienta, no el permiso: si está en la cuenta corporativa, adelante.
Rojo — nunca, en ninguna herramienta: datos de salud, datos bancarios, contraseñas, DNI y documentos con datos personales de terceros que no sean clientes tuyos. Sin excepciones y sin necesidad de consultar.
La regla del pantallazo: el criterio rápido para las dudas. Si lo que vas a pegar apareciera en un pantallazo publicado, ¿tendríamos un problema? Si la respuesta es sí, no se pega.
Tres colores y una pregunta. Se explica en diez minutos en una reunión de equipo, se entiende a la primera y — esto es lo importante — no exige que nadie tenga criterio técnico para aplicarla bien. Las políticas largas fallan porque obligan a interpretar; esta no.
Preguntas frecuentes
¿Prohibir ChatGPT en el trabajo es una opción?
Es la opción que garantiza que se use a escondidas. Canalizar (cuentas corporativas + reglas + formación) protege más que cualquier prohibición.
¿Las versiones de pago solucionan la privacidad?
Mejoran mucho el control (los planes de empresa no entrenan con tus datos y añaden administración), pero la clave sigue siendo QUÉ datos entran y con qué reglas. Herramienta + política, no herramienta sola.
Soy una empresa de 5 personas, ¿esto no es de multinacionales?
Al revés: en una pyme, una sola fuga (el Excel de clientes pegado en una IA gratuita) duele proporcionalmente mucho más. Y ordenarlo cuesta una tarde.
¿Cómo sé qué herramientas se están usando de verdad?
Preguntando bien, sobre todo. Los controles técnicos ayudan en empresas grandes, pero en una pyme la conversación honesta con amnistía destapa más en veinte minutos que cualquier auditoría de red. Lo difícil no es detectarlo: es que nadie tenga miedo a contarlo.
¿Cuánto cuesta pasar a cuentas de empresa?
Bastante menos de lo que la gente imagina, y en muchos casos se compensa solo con eliminar las suscripciones individuales duplicadas que ya se estaban pagando por su cuenta. El coste real del cambio no está en la licencia: está en montar los flujos para que la opción oficial sea la más cómoda.
¿Quieres saber cuánta IA «en la sombra» hay en tu empresa? Hacemos el diagnóstico, la política de uso y la alternativa oficial en un solo proyecto. Cuéntanos tu caso.


GPT-6 Astra vs Grok 4.6: los dos lanzamientos que han marcado septiembre.
Dos laboratorios, dos lanzamientos y dos filosofías opuestas: Astra apunta al techo de lo que una IA puede hacer, Grok 4.6 apunta a hacerlo barato y con menos pasos. Ninguno es «el mejor»: cada uno resuelve un problema distinto, y aquí te contamos cuál es el tuyo.

OpenAI lanza GPT-6 Astra y dice «bienvenidos a la era AGI»
Greg Brockman cerró la presentación con cuatro palabras: «bienvenidos a la era AGI». Lo que de verdad ha pasado hoy, sin el ruido del titular.

Redes sociales con IA en 2026: qué automatizar, qué no, y la línea que no debes cruzar
La IA puede llevarte las redes… hasta el punto exacto en que empieza a notarse y deja de funcionar. Nuestra guía de trinchera: qué automatizamos para los clientes, qué dejamos siempre en manos humanas y los errores que vemos cada semana.

Bing, ChatGPT y visibilidad local: qué sabemos de verdad
Bing puede ser una fuente útil para la visibilidad local, pero no existe una fórmula pública que garantice aparecer en ChatGPT. Esto es lo confirmado por OpenAI y Google, más una checklist práctica.

Cómo saber si ChatGPT te trae clientes: guía de GA4 paso a paso (con un caso real)
«¿La IA me trae clientes o es humo?» Se puede medir, y el resultado sorprende: en uno de nuestros clientes, el tráfico desde ChatGPT convierte al 33%. Te enseñamos a ver ese tráfico en GA4 en 10 minutos, sin instalar nada.

Transformamos negocios
El tuyo es el siguiente.
Empieza ahora con una consultoría gratuita y descubre cómo BCL IA puede llevar tu negocio al siguiente nivel con tecnología, estrategia y resultados reales
Conoce a los partners que forman parte de nuestro éxito


Transformamos negocios
El tuyo es el siguiente.
Empieza ahora con una consultoría gratuita y descubre cómo BCL IA puede llevar tu negocio al siguiente nivel con tecnología, estrategia y resultados reales
Conoce a los partners que forman parte de nuestro éxito


Transformamos negocios
El tuyo es el siguiente.
Empieza ahora con una consultoría gratuita y descubre cómo BCL IA puede llevar tu negocio al siguiente nivel con tecnología, estrategia y resultados reales
Conoce a los partners que forman parte de nuestro éxito



Basados en Asturias, trabajamos en remoto
Zona horaria (GMT+1)



Basados en Asturias, trabajamos en remoto
Zona horaria (GMT+1)






