Las herramientas de IA ya forman parte del trabajo diario y ayudan a resumir notas de reuniones, redactar correos electrónicos, depurar código, analizar hojas de cálculo y convertir documentos en presentaciones. Sin embargo, si se utilizan sin aprobación ni supervisión, pueden suscitar graves preocupaciones de privacidad de la IA, exponer información empresarial confidencial y dejar a los equipos de TI sin visibilidad sobre adónde van a parar los datos de la empresa.

Esta guía explica qué es la IA en la sombra, cómo se propaga dentro de las organizaciones y los graves riesgos que genera. Te mostraremos cómo detectar herramientas no aprobadas e implementar medidas de protección prácticas para proteger los datos de tu empresa, sin ralentizar a tu equipo.

¿Qué es la IA en la sombra?

La IA en la sombra es cualquier uso de la inteligencia artificial con fines laborales que quede fuera de las políticas y sistemas aprobados por la empresa. Puede tratarse de una herramienta no autorizada, una cuenta personal utilizada para trabajos de la empresa o un servicio de IA aprobado pero utilizado con datos o para tareas que la organización no ha autorizado.

La IA en la sombra suele comenzar con las presiones cotidianas del trabajo: un plazo ajustado, la necesidad de encontrar una forma de trabajar más rápida o mejor, o una herramienta que no acaba de cumplir su cometido. A veces hay disponible una herramienta de IA aprobada, pero los empleados recurren a otra parte porque están más familiarizados con otra opción.

IA en la sombra vs. TI en la sombra

Shadow IT es un término más amplio para referirse a cualquier software o hardware utilizado sin la aprobación o supervisión de una organización. Entre los ejemplos comunes se incluyen el almacenamiento en la nube personal utilizado para el trabajo, las aplicaciones de mensajería no autorizadas y las plataformas de gestión de proyectos no aprobadas.

La IA en la sombra es una forma específica de TI en la sombra que implica sistemas de IA y funciones impulsadas por IA. La IA plantea un desafío de gobernanza de datos adicional porque la información de la empresa puede enviarse a un sistema externo o procesarse de formas desconocidas fuera del control de la organización.

¿Cómo se produce la IA en la sombra?

Un diagrama de flujo de proceso que muestra cómo se produce la IA en la sombra

Los empleados pueden ingresar grandes cantidades de información de la empresa en una ventana de chat de IA en cuestión de segundos. Según los ajustes de la IA, la herramienta puede conservar la información introducida, compartirla con terceros (como los agentes de datos o proveedores de analítica, como en el caso de la vulneración de datos de OpenAI) o utilizarla para anuncios personalizados o para desarrollar modelos.

La IA en la sombra suele propagarse debido a algunas deficiencias organizativas habituales.

Sin alternativas aprobadas

Es más probable que los empleados utilicen herramientas de IA en la sombra cuando la empresa no ha proporcionado una opción aprobada. Una encuesta de BlackFog(ventana nueva) realizada a 2.000 trabajadores reveló que el 49% de los empleados adopta herramientas de IA sin la aprobación de la empresa, el 63% cree que es aceptable usar IA cuando no hay una opción aprobada por la empresa y el 51% ha conectado herramientas de IA a sistemas de trabajo sin el conocimiento del departamento de TI.

Políticas poco claras

Los empleados pueden no tener claro qué herramientas, tareas y tipos de información están permitidos. Las directrices de la empresa pueden restringir claramente los datos altamente confidenciales, pero apenas decir nada sobre las notas de reuniones internas, borradores de correo electrónico, hojas de cálculo, código fuente o conversaciones con clientes.

Una encuesta de IT Brew(ventana nueva) realizada a 241 profesionales de TI reveló que el 35 % tiene poca o ninguna confianza en que los empleados conozcan las políticas de uso de IA y seguridad de datos de su empresa, y solo el 12 % se sentía «muy seguro». Otra encuesta de WorkNest(ventana nueva) a 505 profesionales de recursos humanos y empleadores determinó que el 54 % de las organizaciones no tiene ninguna política de IA, el 24 % aún está elaborando una y solo el 13 % cuenta con normas claras y documentadas.

Procesos de aprobación lentos

La presión para cumplir con los plazos puede hacer que una larga revisión de seguridad o compras resulte poco práctica. Cuando los empleados pueden acceder a una herramienta gratuita de inmediato, los procesos internos lentos aumentan la probabilidad de recurrir a soluciones no oficiales.

Nuevas funciones de IA en software aprobado

Un proveedor puede añadir funciones de IA generativa a una aplicación que ya ha pasado una revisión de seguridad, y el software permanece en la lista de aprobados aunque nadie haya evaluado cómo procesa, almacena o comparte la nueva función los datos de la empresa. El empleado no ha violado ninguna política, pero el resultado es el mismo que con las demás causas: los datos de la empresa ahora se mueven a través de un canal que nadie ha evaluado realmente.

Conocimiento limitado sobre el tratamiento de datos

Es posible que los empleados no sepan cómo los proveedores de IA como ChatGPT y Gemini conservan las instrucciones, procesan los archivos cargados, utilizan las conversaciones para mejorar el servicio o comparten datos con otros proveedores. Pueden asumir que las entradas desaparecen al cerrar la pestaña del navegador, incluso cuando quedan copias en los historiales de la cuenta, registros, copias de seguridad o sistemas conectados.

El informe de Kolide(ventana nueva) reveló que, aunque el 89 % de los empleados utiliza la IA mensualmente, solo el 56 % de las empresas ha explicado a su personal los riesgos de seguridad de la IA.

Ejemplos de IA en la sombra

EquipoEjemplo de IA en la sombra
Información potencialmente expuesta
Impacto potencial
Desarrollo de softwarePegar código interno en un chatbot público para depurarCódigo fuente, credenciales, arquitectura del sistema y funciones aún no lanzadasEl código de propiedad exclusiva o los secretos corporativos pueden quedar conservados fuera de los sistemas de la empresa
ProductoCargar una hoja de ruta para resumirlaFechas de lanzamiento, estrategia del producto, precios e información sobre sociosLos planes de negocio confidenciales pueden quedar sin gestionar en servidores de terceras partes
Marketing y diseñoIngresar planes de campaña en una herramienta de redacción o diseño de IAProductos no lanzados, investigación de clientes, activos de marca y datos de la audienciaLa información confidencial de la campaña se puede procesar sin una revisión legal o de seguridad
Análisis de datosCargar conjuntos de datos de clientes en una herramienta de análisis externaDatos personales, registros comercialmente confidenciales e información estratégica internaLa información protegida o regulada puede divulgarse a terceras partes no aprobadas
Recursos humanosUsar una herramienta de IA para evaluar candidaturas o resumir entrevistasDatos de candidatos, información laboral y criterios de evaluaciónLa exposición de datos del personal puede infringir el GDPR o la CCPA
VentasCargar transcripciones de llamadas o notas de la cuenta para su análisisIdentidades de clientes, detalles del contrato, precios y estrategia de ventasLa exposición de datos de clientes puede infringir el GDPR o la CCPA
Atención al clientePegar tickets de soporte en un chatbot públicoNombres de clientes, detalles de la cuenta, reclamaciones y correspondenciaLos registros de soporte conservados pueden vulnerar el GDPR o la CCPA
FinanzasPedir a un asistente de IA que analice hojas de cálculo internasPresupuestos, previsiones, información sobre nóminas y registros de transaccionesLos datos financieros pueden procesarse sin las medidas de protección adecuadas
Departamento legalCargar contratos o archivos de casos para resumirlosAsesoramiento confidencial, términos contractuales e información de clientesEl uso indebido de los datos de los clientes puede vulnerar el GDPR o la CCPA y afectar a la confidencialidad profesional
DirecciónUsar un servicio de IA para revisar documentos del consejo directivo o planes estratégicosPlanes de adquisición, objetivos internos y debates ejecutivosLa información corporativa altamente confidencial puede quedar expuesta

¿Se entrena la IA automáticamente con tus datos?

Los modelos de lenguaje de gran tamaño (LLM) no se reentrenan automáticamente con cada petición en tiempo real, por lo que una conversación no se convertirá inevitablemente en parte del modelo de IA ni aparecerá en la respuesta de otro usuario. Sin embargo, el nivel de riesgo depende del proveedor, el tipo de cuenta, los ajustes de privacidad, el contrato y cómo se haya configurado el servicio.

Un proveedor de IA puede conservar las instrucciones introducidas y los archivos cargados, ponerlos a disposición de revisiones humanas, utilizarlos para mejorar sus servicios o compartirlos con proveedores de infraestructura y modelos.

Incluso cuando el entrenamiento del modelo está desactivado, la información puede aparecer en los historiales de la cuenta, registros operativos, sistemas de supervisión de abusos, copias de seguridad, registros del navegador, servicios conectados o integraciones con terceras partes. Si tu contenido ya ha contribuido al entrenamiento del modelo, desactivar esta opción no hará que el modelo olvide tus conversaciones pasadas.

¿Cuáles son los riesgos de la IA en la sombra?

Un gráfico que explica los riesgos de la IA en la sombra

La IA puede influir en las decisiones, generar material orientado al cliente, escribir código o analizar datos personales; todo lo cual crea riesgos que van más allá de la seguridad de la propia herramienta:

Vulneración de datos

El Informe sobre el coste de las vulneraciones de datos(ventana nueva) de IBM de 2025 reveló que una de cada cinco organizaciones había sufrido una vulneración vinculada a la IA en la sombra, pero solo el 37 % contaba con políticas diseñadas para administrarla o detectarla.

Las organizaciones con niveles elevados de IA en la sombra se enfrentaron a costes por vulneraciones con un promedio de 670.000 $ superior a las que tenían poca o ninguna IA en la sombra. Además, los incidentes relacionados con la IA en la sombra expusieron información personal y propiedad intelectual con mayor frecuencia que el promedio global.

Exposición de información confidencial

Los empleados pueden compartir documentos internos, código fuente, información financiera, contratos, registros de clientes, planes de productos o secretos comerciales sin darse cuenta de que el proveedor de IA conserva los datos introducidos. Incluso cuando la información queda excluida del entrenamiento del modelo, puede permanecer expuesta al compromiso de la cuenta, vulneraciones de seguridad, acceso del proveedor, integraciones no seguras o requerimientos judiciales.

Por ejemplo, Samsung prohibió ChatGPT(ventana nueva) en toda la empresa en mayo de 2023 después de que varios empleados pegaran material confidencial en él tres veces en 20 días, incluido código fuente de semiconductores, algoritmos de detección de defectos y la transcripción de una reunión interna.

Pérdida de propiedad intelectual

El conocimiento exclusivo suele ser el activo más valioso de una empresa. Cargar código, investigaciones, diseños de productos, procesos o documentos de estrategia en un servicio de IA externo puede entrar en conflicto con los acuerdos de confidencialidad o debilitar la capacidad de la empresa para controlar esa información. Un empleado también puede utilizar contenido generado por IA sin entender sus orígenes, restricciones de licencia o similitud con material de terceras partes.

Infracciones de privacidad y reglamentarias

Los datos personales siguen estando sujetos a la legislación sobre privacidad de datos cuando se procesan a través de una herramienta de IA. La IA en la sombra puede eludir las garantías de privacidad porque los equipos legales pertinentes nunca llegan a saber que el procesamiento se está llevando a cabo. La Oficina del Comisionado de Información del Reino Unido advierte de que los sistemas de IA pueden amplificar los riesgos de seguridad existentes(ventana nueva). Las infracciones graves del GDPR pueden acarrear sanciones de hasta 20 millones de euros o el 4 % de la facturación global anual de la organización correspondiente al ejercicio financiero anterior, optándose por la cuantía más alta.

Integraciones no seguras y acceso excesivo

Las herramientas de IA pueden conectarse al correo electrónico, el almacenamiento en la nube, calendarios, repositorios de código, bases de datos de clientes y plataformas de colaboración. Permisos amplios, API mal protegidas, filtraciones de tokens de acceso, extensiones de navegador maliciosas y servicios comprometidos de terceras partes pueden exponer los sistemas y datos de la empresa más allá de la información ingresada en una sola instrucción.

En la vulneración de Salesloft Drift, los atacantes robaron tokens OAuth de Drift, una integración de asistente de ventas con IA, y los usaron para extraer datos de instancias de Salesforce en más de 700 organizaciones, incluidos contactos comerciales, claves API y credenciales en la nube incrustadas en casos de soporte.

Ataques de inyección de instrucciones

Esta vulnerabilidad existe en cualquier sistema de IA conectado, esté aprobado o no: los atacantes pueden manipular un sistema de IA mediante instrucciones ocultas en documentos, páginas web, correos electrónicos u otros contenidos que procese, haciendo que revele información, ignore sus instrucciones originales o realice acciones no intencionadas.

La IA en la sombra eleva el nivel de riesgo porque una herramienta o agente de IA no aprobado puede no haber sido nunca evaluado frente a inyecciones de instrucciones ni limitado a los permisos que realmente necesita. Si un ataque tiene éxito, los equipos de seguridad pueden tener muy poca visibilidad de lo sucedido o de cómo contenerlo. Las consecuencias son especialmente graves cuando el agente de IA puede acceder a datos confidenciales o realizar acciones sin revisión humana.

Falta de responsabilidad

La actividad de IA en la sombra a menudo no deja un registro de auditoría centralizado. Es posible que los equipos de seguridad no puedan determinar qué información se envió, qué modelo la procesó, qué resultado produjo o cómo influyó ese resultado en una decisión. Investigar un error, una reclamación, una vulneración de datos o una consulta regulatoria se vuelve mucho más difícil sin esos registros.

Costes imprevistos y dependencia de proveedores

Las suscripciones independientes y las cuentas de API pueden generar un gasto duplicado entre departamentos. Además, las herramientas experimentales pueden quedar incrustadas en flujos de trabajo importantes antes de que los equipos de compras hayan evaluado su precio, fiabilidad o disponibilidad a largo plazo. Un servicio gratuito puede volverse fundamental para la empresa sin contar con un acuerdo de servicio, un plan de continuidad ni una forma práctica de trasladar el flujo de trabajo a otra parte.

Cómo detectar la IA en la sombra

La IA en la sombra puede ser difícil de detectar porque los empleados pueden usar cuentas personales, extensiones de navegador, funciones de IA incrustadas, navegadores de IA o herramientas que se mezclan con el tráfico web habitual. Por lo tanto, las organizaciones necesitan visibilidad sobre qué servicios se están utilizando y cómo circulan por ellos los datos de la empresa.

La monitorización debe seguir siendo proporcionada y respetar la privacidad de los empleados. El objetivo debe ser identificar herramientas y flujos de datos de riesgo sin inspeccionar de forma sistemática el contenido de cada instrucción o conversación.

Un gráfico que explica cómo detectar la IA en la sombra

A continuación te ofrecemos algunos consejos para identificar la IA en la sombra dentro de tu organización:

Crear un inventario del uso de la IA

Pregunta a los equipos qué herramientas de IA utilizan actualmente, para qué tareas las usan y qué les impide utilizar alternativas aprobadas. Una breve encuesta, entrevistas con los responsables de departamento y un periodo de divulgación voluntaria pueden revelar usos que los controles técnicos pasan por alto. Es más probable que los empleados sean honestos cuando el objetivo es comprender sus necesidades en lugar de castigar la experimentación inicial.

Revisar la actividad de la red y de las aplicaciones

Los equipos de seguridad pueden usar registros de red, inventarios de software y herramientas de seguridad de acceso a la nube para identificar conexiones con servicios de IA conocidos. La monitorización puede mostrar a qué servicios se está accediendo y cuántos datos se transfieren sin capturar el contenido de cada conversación.

Auditar las extensiones y complementos del navegador

Las extensiones de navegador pueden añadir funciones de redacción, resumen, traducción, reuniones y programación con IA a casi cualquier flujo de trabajo. Revisa qué extensiones están instaladas, qué permisos solicitan y si pueden leer el contenido de las páginas web, correos electrónicos, documentos o información de inicio de sesión.

Comprobar los gastos y registros de compras

Las notas de gastos de los empleados, los extractos de tarjetas corporativas y los registros de compras pueden revelar suscripciones de IA de pago que nunca se han sometido a una revisión de seguridad. Los pagos recurrentes de diferentes equipos también pueden destapar herramientas duplicadas y cuentas no oficiales.

Buscar claves API e integraciones no gestionadas

Revisa los repositorios de código, gestores de secretos, entornos en la nube, paneles de control de facturación y plataformas de automatización en busca de conexiones con proveedores de IA externos. Las claves API no gestionadas o los cargos de uso desconocidos pueden indicar la existencia de un prototipo, integración o herramienta interna que no ha sido aprobada formalmente.

Usar controles de prevención de pérdida de datos

Las herramientas de prevención de pérdida de datos pueden identificar intentos de cargar categorías de información confidencial, como registros personales, credenciales, datos financieros y código fuente. Los controles deben ser proporcionados y comunicarse con claridad. Los empleados deben comprender qué se monitoriza, por qué es necesario y cómo llevar a cabo su trabajo legítimo mediante sistemas aprobados.

Colaborar con los empleados en lugar de actuar a sus espaldas

La monitorización técnica por sí sola no revelará todos los casos de IA en la sombra. Los empleados pueden utilizar cuentas personales, dispositivos móviles o herramientas que aparecen como tráfico web habitual. Las conversaciones periódicas con los equipos pueden ayudar a identificar dónde generan fricción los flujos de trabajo actuales y por qué los empleados buscan herramientas externas.

Cómo reducir los riesgos de la IA en la sombra

Un gráfico que explica cómo reducir el riesgo de la IA en la sombra

Reducir la IA en la sombra requiere alternativas prácticas, políticas claras, controles de acceso adecuados, formación para los empleados y una revisión continua. Las medidas de protección eficaces deben respaldar el uso legítimo de la IA al tiempo que mantienen los datos de la empresa dentro de los sistemas aprobados:

Ofrecer a los empleados una herramienta de IA aprobada

Es menos probable que los empleados busquen alternativas cuando les proporcionas un asistente de IA para empresas que satisfaga sus necesidades prácticas. Cualquier herramienta aprobada debe ofrecer sólidas protecciones de privacidad, términos claros de tratamiento de datos, controles empresariales adecuados y suficiente capacidad para dar soporte a las tareas habituales.

Evitar una prohibición total

Una prohibición total puede hacer que el uso de la IA se vuelva aún más clandestino, especialmente cuando los empleados ya dependen de estas herramientas. Algunos pueden pasar a usar cuentas personales, dispositivos móviles, extensiones de navegador o servicios de IA con menor reputación que resulten más difíciles de identificar para la organización.

Crear una política de uso aceptable de la IA

Utiliza ejemplos basados en flujos de trabajo reales. «No compartas información confidencial» deja demasiado margen a la interpretación. Una política más clara podría indicar a los empleados que nunca carguen exportaciones de atención al cliente, código fuente, contratos, credenciales, resultados financieros no publicados o registros identificables de empleados en un servicio no aprobado.

Clasificar los datos antes de establecer normas para la IA

Identifica qué categorías de información son públicas, internas, confidenciales, reguladas o altamente restringidas. Conecta cada categoría con los usos permitidos de la IA. Los textos publicitarios de marketing público pueden ser adecuados para un abanico más amplio de herramientas, mientras que los datos personales, las credenciales, los secretos comerciales y el material legal protegido pueden requerir un sistema estrictamente controlado o excluirse por completo.

Revisar periódicamente el software aprobado en busca de nuevas funciones de IA

Una aplicación puede procesar los datos de forma diferente tras añadir un asistente de IA, transcripción automática, generación de contenidos o análisis predictivo. Las revisiones periódicas de proveedores permiten identificar estos cambios y confirmar que las herramientas previamente aprobadas siguen cumpliendo los requisitos de seguridad, privacidad y cumplimiento de la organización.

Limitar los permisos

Otorga a las herramientas de IA acceso únicamente a los datos y sistemas necesarios para una tarea aprobada. Utiliza cuentas gestionadas por la empresa, inicio de sesión único (SSO), autenticación de dos factores (2FA), permisos basados en roles y eliminación centralizada de cuentas siempre que sea posible. Evita conectar un asistente de IA para empresas a una unidad entera de Drive, una bandeja de entrada o una base de datos completa de clientes cuando una fuente más reducida sea suficiente.

Establecer normas por rol y caso de uso

Los diferentes equipos tienen distintas necesidades y niveles de riesgo. Es posible que los desarrolladores necesiten acceder a la API para realizar pruebas o prototipos. Los equipos de marketing pueden necesitar la generación de textos e imágenes. Los equipos legales o de recursos humanos pueden trabajar con información que requiera restricciones mucho más estrictas. Las normas basadas en el rol pueden mantener la política dentro de la realidad al tiempo que limitan el acceso a datos confidenciales y funciones de alto riesgo.

Formar a los empleados

Los empleados necesitan suficiente alfabetización sobre IA para comprender tanto las ventajas como las limitaciones de los sistemas que utilizan. La formación debe abarcar la privacidad de la IA, la confidencialidad, las alucinaciones, los sesgos, la propiedad intelectual, la inyección de instrucciones, la revisión humana y la notificación de incidentes. El nivel de formación adecuado depende de los conocimientos del personal, su experiencia y el contexto en el que se utilice la IA.

Crear un proceso de aprobación sencillo

Un proceso de trabajo eficaz podría recopilar el nombre de la herramienta, la tarea prevista, los datos implicados, las integraciones necesarias y el beneficio empresarial esperado. Los equipos de seguridad y legal pueden entonces aprobarla, restringirla, probarla, aislarla o rechazarla en función del riesgo real. Un proceso de compra prolongado puede animar a los empleados a buscar su propia solución alternativa. Establece un plazo de revisión razonable y explica qué información se necesita para tomar una decisión.

Mantener a las personas como responsables de los resultados

El trabajo asistido por IA debe tener un responsable humano. Exige una revisión antes de que los resultados afecten a clientes, empleados, finanzas, decisiones legales, código de producción, información publicada u otras áreas de alto impacto. Cualquier persona que utilice una herramienta de IA sigue siendo responsable de comprobar su precisión, adecuación, confidencialidad y cumplimiento de la política de la empresa.

Documentar las decisiones importantes asistidas por IA

Conserva un registro claro cuando la IA contribuya a decisiones que afecten a clientes, empleados, finanzas, asuntos legales u otras áreas de alto impacto. Un registro de auditoría fiable respalda la rendición de cuentas y ayuda a las organizaciones a investigar errores, explicar resultados y responder a reclamaciones o cuestiones regulatorias.

Qué hacer si ya se han compartido datos confidenciales

Trata la divulgación accidental en una herramienta de IA como cualquier otro posible incidente de datos. Actúa con rapidez siguiendo estos pasos.

Identifica qué se compartió: Confirma qué información se ingresó o cargó, qué herramienta y cuenta se utilizaron, cuándo se produjo la divulgación y quién puede haber tenido acceso a los datos.

Elimina la información siempre que sea posible: Elimina la conversación y los archivos cargados de la herramienta. Consulta los términos del proveedor y las opciones de soporte para ver si puedes enviar una solicitud formal de eliminación.

Comprueba qué puede conservar el proveedor: Eliminar un chat de la vista no siempre borra todas las copias. Revisa y documenta lo que indica el proveedor sobre registros operativos, copias de seguridad, revisiones humanas, entrenamiento de modelos y plazos de eliminación para determinar si puede quedar algún dato.

Protege los sistemas afectados: Revoca los permisos concedidos a la herramienta de IA o a los complementos conectados. Cambia las contraseñas, claves API, tokens de acceso u otras credenciales que hayan aparecido en la instrucción o en los archivos adjuntos.

Notifica a los equipos pertinentes: Informa del incidente al equipo de seguridad, privacidad, legal o protección de datos de la organización. Ellos podrán evaluar las obligaciones contractuales, los requisitos reglamentarios y si es necesario informar a los clientes o socios afectados.

Aprende del incidente: Documenta lo sucedido y utilízalo para mejorar la formación, los controles y las alternativas aprobadas. Evita castigar a los empleados que informen de errores genuinos, ya que una respuesta punitiva puede desanimar a otros a notificar futuros incidentes.

Un asistente de IA privado para equipos

Lumo for Business ofrece a tu equipo un asistente de IA fiable para resumir documentos, analizar datos, revisar código, redactar contenidos y explorar ideas, al tiempo que ayuda a tu empresa a mantener el control sobre la información confidencial.

Nuestro asistente de IA para empresas no guarda registros de las conversaciones ni los utiliza para entrenar modelos de IA, y cualquier historial de chat que decidas guardar estará protegido con cifrado de acceso cero, lo que significa que nunca tenemos acceso a tus datos

Lumo es completamente de código abierto, está desarrollado en Europa y diseñado para facilitar el cumplimiento del GDPR y la HIPAA a través de la certificación ISO 27001 de Proton y la atestación SOC 2 Tipo II.

Proporcionar a tu equipo un asistente de IA capaz y centrado en la privacidad reduce la dependencia de herramientas no aprobadas y te ayuda a mantener el uso de la IA dentro de los sistemas que supervisas.