7 min readSanitized AI Team

¿ChatGPT se entrena con los datos de la empresa? Una guía en lenguaje claro

Shadow AIData PrivacyAI GovernanceData SecurityCompliance

“¿ChatGPT se entrena con los datos de nuestra empresa?” suena como una pregunta de sí o no, pero la respuesta depende de cómo estén usando ChatGPT los empleados.

Un espacio de trabajo de ChatGPT gestionado por la empresa se trata de forma distinta a una cuenta personal de ChatGPT. Esa distinción importa porque un empleado puede estar haciendo trabajo de la empresa mientras tiene la sesión iniciada en una cuenta personal, aunque la propia organización haya adquirido un entorno empresarial aprobado.

Entender esa diferencia es más útil que asumir que todo lo que se escribe en ChatGPT se usa automáticamente para el entrenamiento o, en el otro extremo, asumir que toda la información de la empresa queda excluida.

Los datos de ChatGPT empresarial no se usan para el entrenamiento de forma predeterminada

OpenAI afirma que no utiliza las entradas ni las salidas de ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu, ChatGPT for Healthcare, ChatGPT for Teachers ni de su plataforma API para entrenar o mejorar sus modelos de forma predeterminada.

En términos prácticos, los prompts y las respuestas generadas en esos productos empresariales quedan excluidos del entrenamiento del modelo de forma predeterminada, a menos que una organización elija explícitamente compartir datos elegibles.

Esta es una de las razones por las que las empresas deberían definir qué espacio de trabajo de ChatGPT se espera que usen los empleados. Si la organización ha aprobado un entorno gestionado, los empleados no deberían asumir que usar una cuenta personal ofrece el mismo tratamiento predeterminado.

Las cuentas personales de ChatGPT funcionan de otra manera

Para los servicios pensados para particulares, OpenAI dice que puede usar el contenido para mejorar sus modelos a menos que el usuario opte por no participar.

Para los espacios de trabajo personales de ChatGPT Free, Plus y Pro, los usuarios pueden desactivar el entrenamiento del modelo a través de Configuración, Controles de datos y la opción Mejorar el modelo para todos. Una vez desactivada esa opción, las conversaciones nuevas no se utilizan para entrenar los modelos de OpenAI.

Eso genera un problema importante en el lugar de trabajo. Si un empleado abre una cuenta personal de ChatGPT y pega información de la empresa en ella, es posible que la organización no controle en absoluto la configuración de privacidad relevante.

Una política que dice “usamos ChatGPT Business” no resuelve ese problema si los empleados siguen cambiando a cuentas personales para algunas tareas.

“No usado para el entrenamiento” no significa “no procesado”

Esta es una de las distinciones más importantes que los empleados deben comprender.

Un servicio de IA todavía tiene que procesar información para poder responder a un prompt. El entrenamiento es una cuestión aparte sobre si ese contenido se utiliza luego para mejorar los modelos del proveedor.

El hecho de que los datos empresariales queden excluidos del entrenamiento de forma predeterminada no significa que las organizaciones puedan ignorar la retención, el acceso, la seguridad o la confidencialidad. OpenAI dice que los datos empresariales se cifran en reposo y en tránsito, y que las organizaciones que califican pueden configurar ciertos controles de retención.

Las empresas deberían aun así revisar cuánto tiempo se retiene la información, quién puede acceder a ella, qué integraciones están habilitadas, qué ocurre con los archivos cargados y si el uso previsto cumple con las políticas internas o las obligaciones contractuales.

Una cuenta de trabajo gestionada también puede darle a la organización más control

Una cuenta de ChatGPT gestionada debería tratarse como un sistema del lugar de trabajo.

OpenAI afirma que los administradores de cuentas de ChatGPT gestionadas pueden acceder, exportar, auditar, retener o eliminar datos asociados con la cuenta, según la configuración de la organización y la legislación aplicable. Los administradores también pueden gestionar si ciertos datos se comparten con OpenAI para la mejora del modelo, donde esas opciones estén disponibles.

Eso no significa que cada gerente pueda leer automáticamente cada conversación de los empleados. Por ejemplo, OpenAI dice que los miembros comunes de un espacio de trabajo de ChatGPT Business no ven automáticamente los historiales de chat privados de los demás.

El punto más amplio es que una cuenta gestionada por la empresa le brinda a la organización opciones de gobernanza que no están disponibles cuando los empleados realizan el trabajo a través de cuentas personales no relacionadas.

No conviertas el entrenamiento en la única pregunta sobre privacidad

A veces los empleados preguntan si un proveedor se entrena con sus datos como si eso determinara si la información es segura para enviar.

No es así.

Imagina que un empleado tiene un documento sobre una adquisición aún no anunciada. Aunque el entorno de IA aprobado excluya los datos empresariales del entrenamiento del modelo, el documento puede seguir estando restringido por una política interna, un acuerdo de confidencialidad o una obligación legal. El empleado no debería cargarlo simplemente porque el entrenamiento del modelo esté desactivado.

El mismo principio se aplica a los registros de clientes, las contraseñas, el código fuente privado, el material privilegiado, la información de empleados y otros datos sensibles.

Antes de enviar información de la empresa, pregúntate si la organización ha aprobado ese tipo de datos para ese flujo de trabajo de IA en particular.

¿Qué deberían verificar los empleados antes de usar ChatGPT para el trabajo?

Un proceso sencillo puede evitar la mayor parte de la confusión.

Primero, verifica qué cuenta estás usando. Si tu empleador proporciona un espacio de trabajo de ChatGPT gestionado, usa ese entorno para el trabajo aprobado en lugar de una cuenta personal.

Segundo, considera la información en sí. ¿El prompt contiene datos de clientes, documentos confidenciales, credenciales, código propietario o cualquier otra cosa que la empresa restrinja?

Tercero, elimina la información que el modelo no necesita. Un correo de un cliente a menudo puede reescribirse sin incluir el nombre del cliente, el número de cuenta, la dirección u otros datos identificativos.

Por último, sigue la política de la organización incluso cuando el producto ofrezca controles de privacidad sólidos. Los ajustes técnicos no reemplazan las reglas de la empresa sobre qué información puede compartirse con un servicio externo.

Entonces, ¿ChatGPT se entrena con los datos de la empresa?

Para los productos empresariales actuales de OpenAI, la respuesta predeterminada es no. OpenAI dice que no entrena sus modelos con las entradas y salidas de sus ofertas empresariales de forma predeterminada.

Para los servicios personales de ChatGPT, el contenido puede usarse para mejorar los modelos a menos que el usuario opte por no participar mediante los controles de datos disponibles.

Por eso las empresas deberían ser precisas al hablar de la privacidad de ChatGPT. La pregunta no es simplemente si un empleado “está usando ChatGPT”. El tipo de cuenta, el espacio de trabajo, la configuración y la información que se envía, todo importa.

Una regla clara en el lugar de trabajo es más fácil de seguir: usa el entorno aprobado de la empresa, mantén la información restringida fuera a menos que el flujo de trabajo haya sido autorizado, y nunca asumas que una cuenta personal de ChatGPT sigue los mismos valores predeterminados que un espacio de trabajo empresarial gestionado.

La pregunta sobre el entrenamiento siempre es solo la mitad de la historia, porque una vez que un prompt llega a ChatGPT no puede recuperarse, editarse ni cancelarse. Ya sea que el contenido se use luego para mejorar el modelo o no, el material sensible ya salió del control de la organización en el momento en que el empleado pulsó enter. Este es el principio sobre el que se construye Sanitized AI: el control significativo tiene que actuar antes de que el prompt se envíe, capturando y redactando la información restringida para que el tipo de cuenta y los ajustes de privacidad se conviertan en una segunda línea de defensa en lugar de ser la única.

Este trimestre, elige un flujo de trabajo de IA de alto tráfico en tu organización y anota dos cosas: qué entorno de ChatGPT se supone que deben usar los empleados para ese flujo, y qué categorías de información nunca se permiten en ese flujo de trabajo, independientemente de los ajustes de privacidad. Esa única regla documentada convierte una preocupación vaga sobre el entrenamiento en una expectativa exigible. Si quieres ver cómo la redacción puede hacer cumplir esa regla antes de que un prompt siquiera se envíe, solicita una demostración.

See how Sanitized AI stops sensitive data from leaving the prompt box. Writing your own rules instead? Start from our free AI acceptable use policy generator.