7 min readSanitized Ai Team

ChatGPT para contadores: ¿qué es seguro compartir?

Data PrivacyPIIComplianceAI GovernanceData Security

ChatGPT puede ser útil para los contadores que necesitan ayuda para redactar un correo electrónico, explicar un concepto técnico, organizar notas o convertir ideas en bruto en un documento más claro. La pregunta difícil suele venir a continuación: ¿qué información es realmente seguro incluir en el prompt?

No hay una única respuesta que se aplique a cada firma de contabilidad o a cada cuenta de ChatGPT. El enfoque más seguro consiste en observar la información en sí, el entorno de ChatGPT que se está utilizando y si la firma ha aprobado ese entorno para la tarea.

Comience con información que no identifique al cliente

Muchas tareas contables no requieren datos reales de los clientes.

Supongamos que desea que ChatGPT reescriba la explicación de una variación de ingresos. En lugar de introducir el nombre del cliente, los ingresos exactos, los números de cuenta y la unidad de negocio, podría escribir:

"Los ingresos de una empresa aumentaron considerablemente porque abrió dos nuevas ubicaciones. Reescribe esta explicación para un público no técnico."

El contexto contable útil se mantiene, pero la información del cliente no.

Esta idea concuerda con las orientaciones de la Office of the Privacy Commissioner of Canada y otros reguladores canadienses de privacidad. Sus principios sobre IA generativa recomiendan usar información anonimizada, sintética o desidentificada en lugar de información personal cuando la información real no es necesaria.

Sea cauteloso con la información financiera de los clientes

Los contadores pueden manejar estados de cuenta bancarios, registros de nómina, documentos fiscales, listas de clientes, estados financieros, historiales de transacciones, pronósticos e informes de gestión.

Antes de introducir cualquiera de esa información en ChatGPT, pregúntese si la tarea puede completarse sin los valores reales.

Si está preguntando cómo estructurar la explicación de un flujo de caja, probablemente ChatGPT no necesite el saldo de caja real del cliente. Si está pidiendo ayuda para entender un tratamiento contable, muchas veces puede reemplazar los datos de la empresa por un ejemplo ficticio.

En cuanto a la información personal, los reguladores canadienses de privacidad recomiendan específicamente limitar la recopilación y el uso a lo necesario. También señalan que, cuando debe introducirse información personal sensible o confidencial en un prompt de IA generativa, solo debe hacerse cuando esté autorizado.

La información confidencial va más allá de la información personal

Eliminar nombres y direcciones de correo electrónico no hace que algo sea automáticamente seguro de compartir.

Considere un prompt que contenga:

  • resultados financieros aún no publicados
  • una adquisición planificada
  • precios confidenciales
  • pronósticos internos
  • preocupaciones sobre el flujo de caja
  • información sobre concentración de clientes
  • posibles casos de fraude
  • debilidades en los controles internos

Ninguno de esos elementos identifica necesariamente a una persona, pero aun así pueden constituir información comercial altamente confidencial.

El International Ethics Standards Board for Accountants, o IESBA, identifica la confidencialidad como uno de los principios éticos fundamentales que los contadores profesionales deben respetar. Sus orientaciones recientes sobre tecnologías emergentes están destinadas a ayudar a los contadores a aplicar esas responsabilidades éticas al usar tecnologías que incluyen la inteligencia artificial.

La regla práctica consiste en pensar más allá de la información de identificación personal. Pregúntese si el cliente esperaría razonablemente que esta información permaneciera dentro de los sistemas controlados de la firma.

Los espacios de trabajo personales y empresariales de ChatGPT son diferentes

Los contadores también deben entender qué entorno de ChatGPT están utilizando.

OpenAI afirma que, de forma predeterminada, no utiliza las entradas ni las salidas de ChatGPT Business o ChatGPT Enterprise para entrenar o mejorar sus modelos.

Los espacios de trabajo personales de ChatGPT funcionan de manera diferente. Para los espacios de trabajo personales Free, Plus y Pro, los usuarios pueden desactivar Improve the model for everyone en Data Controls para que las nuevas conversaciones no se usen para entrenar modelos.

Esa distinción importa, pero desactivar el entrenamiento en una cuenta personal no la convierte automáticamente en adecuada para información de clientes.

Una firma de contabilidad también puede necesitar protecciones contractuales, controles administrativos, gestión de accesos, requisitos de retención, revisión de seguridad y supervisión que una cuenta gestionada de forma personal no ofrece.

Para el trabajo que involucre información de clientes, los contadores deben usar el espacio de trabajo que su firma haya aprobado específicamente.

No confunda "no se usa para entrenamiento" con "no se conserva"

Son cuestiones distintas.

Desactivar el entrenamiento de modelos no significa necesariamente que una conversación desaparezca de inmediato. La documentación actual de Data Controls de OpenAI señala que las conversaciones permanecen en el historial de chat después de desactivar el entrenamiento de modelos. Los Temporary Chats no se usan para entrenamiento y se eliminan de los sistemas de OpenAI después de 30 días.

Para los entornos empresariales, OpenAI ofrece controles adicionales de privacidad, seguridad, acceso y, para las ofertas que califiquen, de retención.

Cuando una firma de contabilidad evalúa ChatGPT, debe entonces plantearse varias preguntas diferentes:

  • ¿Se usa la información para entrenar modelos?
  • ¿Cuánto tiempo se conserva?
  • ¿Quién puede acceder a ella?
  • ¿Qué controles administrativos están disponibles?
  • ¿Qué ocurre cuando se elimina la información?
  • ¿Hay aplicaciones conectadas u otros terceros involucrados?

Tenga especial cuidado al subir archivos

Subir un documento puede exponer mucho más que escribir un prompt breve.

Una hoja de cálculo puede contener hojas ocultas, información de empleados, comentarios, fórmulas, nombres de clientes o datos de cuentas. Un PDF puede incluir firmas o información en páginas no relacionadas con la tarea.

Antes de subir un archivo de cliente, pregúntese si ChatGPT realmente necesita el documento completo.

Si necesita ayuda para explicar una sección de un informe financiero, proporcione únicamente el extracto pertinente cuando esté permitido. Si está probando un flujo de trabajo, considere usar datos sintéticos en lugar de un documento real de un cliente.

La minimización de datos suele ser más fácil que intentar proteger la información después de haberla enviado.

Revise las aplicaciones conectadas por separado

La información disponible para ChatGPT también puede ampliarse cuando se conectan aplicaciones.

OpenAI señala que los administradores de espacios de trabajo empresariales gestionados pueden controlar las funciones disponibles y las fuentes internas conectadas. Su documentación de privacidad empresarial también explica que los clientes empresariales conservan el control sobre sus datos y el acceso a su espacio de trabajo.

Por lo tanto, un prompt independiente y un sistema de IA conectado al correo electrónico corporativo, al almacenamiento en la nube o a documentos financieros crean distintos niveles de exposición.

Las firmas de contabilidad deben revisar las integraciones por separado, en lugar de suponer que aprobar ChatGPT aprueba automáticamente cada conexión que se le pueda añadir.

Use una regla sencilla antes de cada prompt

Antes de introducir información contable en ChatGPT, pregúntese:

  1. ¿Es esta la cuenta o el espacio de trabajo de ChatGPT aprobado por la firma?
  2. ¿Contiene el prompt información de clientes, financiera, personal o confidencial?
  3. ¿Puedo eliminar datos identificativos o reemplazar la información real por valores ficticios?
  4. ¿Necesita ChatGPT realmente el documento o el conjunto de datos completo?
  5. ¿Se ha aprobado este uso específico para la información involucrada?
  6. ¿Puedo verificar la respuesta de forma independiente antes de confiar en ella?

ChatGPT puede ser valioso para los contadores sin convertirse en un repositorio de información de clientes.

El enfoque más seguro consiste en comenzar con la información menos sensible posible. Use ejemplos genéricos, elimine los datos innecesarios de los clientes, mantenga los archivos confidenciales dentro de entornos aprobados y verifique de forma independiente las conclusiones contables importantes.

La pregunta no debería ser "¿Puedo pegar esto en ChatGPT?" Debería ser "¿Cuál es la mínima información que ChatGPT necesita para ayudarme con esta tarea?"

Este es el principio sobre el que se construye Sanitized Ai: una vez que un prompt llega a ChatGPT, no se puede recuperar, así que el momento de detectar nombres de clientes, números de cuenta, resultados no publicados o una hoja de cálculo compartida en exceso es antes de enviar el prompt, no después. El control tiene que actuar sobre la información en sí, en lugar de confiar en que cada contador recuerde todas las distinciones entre datos personales, información comercial confidencial y espacios de trabajo aprobados por la firma bajo la presión de los plazos.

Este trimestre, elija una tarea común que su equipo ya realice a través de ChatGPT, como reescribir la explicación de una variación o resumir un informe de gestión, y mapee exactamente qué información suele acabar en esos prompts. Luego decida cuál debería ser la entrada mínima y cómo se hace cumplir ese límite de forma coherente, no caso por caso. Si desea ver cómo puede aplicarse ese cumplimiento antes de que un prompt salga de las manos de su firma, solicite una demostración.

See how Sanitized Ai stops sensitive data from leaving the prompt box. Writing your own rules instead? Start from our free AI acceptable use policy generator.