Qué revisar antes de subir archivos a una herramienta de IA
Checklist de privacidad y seguridad para decidir qué documentos puedes cargar y qué condiciones debes revisar antes.
Que una herramienta permita adjuntar un archivo no significa que tengas autorización para compartirlo. La decisión comienza antes de elegir el servicio: identifica quién controla la información, qué necesita realmente la tarea y qué consecuencias tendría exponerla.
Esto no constituye asesoramiento jurídico. Las obligaciones dependen del documento, la relación entre las partes, la jurisdicción y las políticas aplicables. Cuando exista duda, consulta la normativa, la política interna o a la persona responsable.
Decide si el archivo puede compartirse
Propiedad, autorización y documentos de terceros
Distingue entre tener acceso a un archivo y tener derecho a subirlo a otro servicio. Un contrato, expediente, trabajo de un compañero o documento de cliente puede pertenecer a otra persona u organización y estar sujeto a confidencialidad, licencia o instrucciones específicas.
Pregunta quién creó el documento, quién aparece en él, para qué se recopiló y si la tarea autoriza utilizar una plataforma externa. Si no puedes determinarlo, detente. La comodidad o la promesa de ahorrar tiempo no sustituyen el permiso.
Identifica la información sensible
Datos personales e identificadores
Busca nombres, DNI u otros identificadores, direcciones, correos, teléfonos, firmas, fotografías, ubicaciones y datos que permitan reconocer a una persona. Un dato aislado puede parecer inocuo, pero la combinación de puesto, empresa, ciudad y fecha también puede permitir reidentificar.
Datos laborales, financieros y contractuales
Incluye salarios, evaluaciones, expedientes, cuentas bancarias, facturas, condiciones de contratación, cláusulas, negociaciones y datos de clientes o proveedores. Incluso si quieres analizar solo la estructura, el archivo completo puede contener anexos, comentarios o metadatos innecesarios.
Información interna y propiedad intelectual
Clasifica planes, informes no publicados, código, diseños, estrategias, bases de datos y documentos protegidos por derechos o acuerdos. Comprueba si la organización permite procesarlos con servicios externos y si existe una cuenta o plataforma aprobada para ese uso.
Minimiza antes de anonimizar
Qué partes eliminar
Elimina páginas, anexos y columnas que no sean necesarios. Si la tarea consiste en revisar el formato de una tabla, no incluyas firmas, datos de contacto ni el documento completo. La mejor protección para un dato innecesario es no compartirlo.
Qué sustituir por etiquetas
Cambia nombres por «Persona A», empresas por «Empresa X» y proyectos por etiquetas coherentes. Generaliza fechas o ubicaciones solo si la precisión no es esencial. Anonimizar no consiste únicamente en borrar el nombre: revisa combinaciones que permitan deducir la identidad.
Qué información conservar
Mantén solo los campos indispensables para obtener el resultado. Documenta qué transformaste para interpretar correctamente la salida. Si al retirar identificadores la tarea deja de tener sentido, eso puede indicar que necesitas una herramienta aprobada o un proceso distinto.
Antes de considerar el archivo preparado, intenta reidentificar a las personas con lo que queda. Un puesto único, una fecha exacta, una localidad pequeña y una cifra salarial pueden señalar a alguien aunque hayas sustituido su nombre. Generaliza o elimina combinaciones innecesarias y repite la prueba sobre tablas, encabezados y nombres de archivo.
Revisa el servicio, la cuenta y sus controles
Comprueba las condiciones vigentes del servicio y del tipo de cuenta que utilizarás. Revisa uso de datos, retención, eliminación, administración, permisos y opciones de compartir. No extrapoles controles de un plan empresarial a una cuenta personal ni te bases en capturas antiguas.
Evalúa también quién puede acceder a la cuenta, si existen enlaces públicos o compartidos y dónde se guardarán las exportaciones. Las políticas y funciones pueden cambiar; esta guía no afirma que un proveedor concreto ofrezca siempre el mismo tratamiento.
Inspecciona el propio archivo antes de cargarlo. El nombre, las propiedades del documento, comentarios, control de cambios, capas ocultas, hojas no visibles y anexos pueden conservar información que no aparece en la primera página. Cuando sea posible, crea una copia mínima nueva en lugar de reutilizar el original después de borrar elementos visibles.
Define también quién eliminará la carga y el resultado cuando termine la tarea. Si no puedes responder quién administra la cuenta, dónde queda la conversación o cómo evitar un enlace compartido, todavía no has completado la decisión.
Cuándo no subir el archivo
- No sabes si tienes derecho o autorización para compartirlo.
- Contiene credenciales, claves, documentos de identidad o datos bancarios innecesarios.
- La organización exige una plataforma aprobada distinta.
- No puedes conocer controles básicos del servicio o de la cuenta.
- La anonimización no evita identificar a las personas implicadas.
- El daño potencial supera el beneficio de la tarea.
Detenerse es una decisión válida. No conviertas la ausencia de una prohibición visible en permiso implícito.
Alternativas para documentos sensibles
Crea un documento ficticio con la misma estructura, extrae manualmente un fragmento mínimo, sustituye datos reales por valores sintéticos o describe el problema sin adjuntar el archivo. Cuando corresponda, utiliza procesamiento local, herramientas autorizadas por la organización o un entorno administrado con controles adecuados.
También puedes separar tareas: pedir ayuda sobre el formato con datos ficticios y aplicar después el procedimiento internamente. Si necesitas asesoramiento sobre el contenido real de un contrato, expediente o situación personal, recurre a la persona o profesional adecuado.
Ejemplo: reducir un documento laboral ficticio
Un documento ficticio contiene nombre completo, DNI, correo corporativo, salario, número de cuenta, puesto y desglose de la estructura salarial. La tarea consiste únicamente en clasificar salario base, complemento y variable.
| Dato o sección | ¿Necesario para la tarea? | Acción | Riesgo residual |
|---|---|---|---|
| Nombre completo | No | Anonimizar como «Empleado A» | Puede reidentificarse si quedan otros detalles únicos |
| DNI | No | Eliminar | Ninguno derivado de ese campo si no quedan copias |
| Correo | No | Eliminar | Puede aparecer en cabeceras o metadatos |
| Número de cuenta | No | Eliminar | Revisar tablas y anexos ocultos |
| Salario total | Sí, si se comprueba el desglose | Mantener o usar una cifra sintética | Sigue siendo información laboral sensible |
| Puesto | Solo si afecta a la clasificación | Generalizar | Un puesto único puede identificar |
| Estructura salarial | Sí | Mantener | Puede revelar políticas internas |
Versión mínima: «Empleado A; puesto generalizado: perfil técnico; salario base: 30.000; complemento: 3.000; variable: 2.000». No incluye DNI, correo ni cuenta. Si las cifras reales tampoco son necesarias para comprobar las categorías, se sustituyen por valores sintéticos manteniendo las proporciones.
Si el análisis exige verificar cláusulas completas o identificar a la persona, la versión mínima ya no basta. En ese caso no debe cargarse en una herramienta no autorizada.
El resultado generado también puede ser sensible
La salida puede reproducir, resumir o inferir información del archivo. Revisa dónde se copia, con quién se comparte y si termina en otra plataforma con condiciones diferentes. Un enlace de conversación, una exportación o una captura pueden ampliar el acceso aunque el archivo original estuviera controlado.
Elimina resultados temporales cuando proceda y conserva únicamente lo necesario dentro del entorno adecuado. Repite la evaluación antes de enviar la salida a otro servicio.
Errores frecuentes y límites
- Subir el archivo completo cuando bastaba una tabla o un párrafo.
- Eliminar el nombre pero conservar identificadores indirectos.
- Suponer que todos los planes de un proveedor tienen los mismos controles.
- Olvidar comentarios, metadatos, anexos o pestañas ocultas.
- Compartir mediante enlace sin revisar quién puede abrirlo.
- Tratar la anonimización como garantía absoluta.
Conclusión breve
Antes de subir un archivo, confirma autorización, clasifica la información y reduce el documento a lo estrictamente necesario. Cuando la minimización no controle el riesgo, utiliza datos ficticios, una alternativa aprobada o no subas el archivo.