7 min readSanitized Ai Team

¿Es ChatGPT seguro para la información empresarial confidencial?

Data SecurityAI GovernanceData PrivacyShadow AICompliance

La información empresarial confidencial es fácil de compartir con ChatGPT sin darse cuenta de cuánto se ha incluido. Un empleado podría pegar una cláusula de un contrato para aclararla, subir una hoja de cálculo para analizarla o pedir ayuda para depurar código que contiene detalles internos del sistema. La tarea puede ser razonable, pero la información que se envía puede seguir requiriendo protección.

Entonces, ¿es ChatGPT seguro para la información confidencial? La respuesta depende de la cuenta que se utilice, del tipo de datos implicados, de las políticas de la organización y de los controles que rodean el flujo de trabajo. ChatGPT puede utilizarse en entornos empresariales con protecciones de seguridad y privacidad, pero eso no significa que cada documento confidencial deba subirse automáticamente.

La mejor pregunta es si la información específica y el caso de uso han sido aprobados.

Sepa qué cuenta de ChatGPT está usando

Las reglas de privacidad y manejo de datos no son idénticas en todas las cuentas de ChatGPT.

OpenAI afirma que, de forma predeterminada, no utiliza las entradas ni las salidas de ChatGPT Business, Enterprise, Edu, Healthcare, Teachers ni de su plataforma de API para entrenar o mejorar sus modelos. OpenAI también indica que los datos empresariales se cifran en reposo y en tránsito, y que las organizaciones que reúnen los requisitos pueden configurar ciertos controles de retención de datos.

Esas protecciones hacen que los productos empresariales gestionados sean diferentes de simplemente permitir que los empleados usen cuentas personales de ChatGPT para el trabajo de la empresa.

Por lo tanto, una política laboral debería identificar la cuenta o el espacio de trabajo aprobado, en lugar de decir únicamente que "ChatGPT está permitido". Los empleados deberían saber si han iniciado sesión en una cuenta empresarial gestionada antes de introducir información de negocio.

Confidencial no siempre significa personal

Cuando las personas piensan en indicaciones sensibles para la IA, a menudo se centran en información personal como nombres, direcciones de correo electrónico, números de cliente o registros de salud. La información empresarial confidencial puede ser más amplia.

Puede incluir resultados financieros no publicados, planes de precios, documentos internos de estrategia, código fuente, arquitectura de seguridad, contratos, conversaciones de adquisición, hojas de ruta de productos, listas de clientes o información protegida por un acuerdo de confidencialidad.

Un documento no se vuelve seguro para compartir simplemente porque no contenga información personal identificable.

Las organizaciones deberían clasificar la información según lo que ocurriría si se divulgara, quién está autorizado a acceder a ella y si se aplican restricciones contractuales o regulatorias. La información altamente restringida puede necesitar quedarse fuera de los sistemas de IA a menos que un flujo de trabajo específico haya sido revisado y autorizado.

Dé al modelo solo lo que necesita

Una forma práctica de reducir el riesgo es minimizar la información incluida en la indicación.

Supongamos que un empleado quiere que ChatGPT mejore la redacción de una cláusula de un contrato. Es posible que el modelo solo necesite la cláusula en sí, y no el nombre del cliente, el valor de la operación, las firmas, los datos de la cuenta ni el acuerdo completo.

El mismo principio se aplica a las hojas de cálculo. Si alguien quiere ayuda para explicar una tendencia, puede que sea capaz de eliminar nombres, identificadores, columnas ocultas, comentarios y registros no relacionados antes de subir el archivo.

Los reguladores canadienses de privacidad recomiendan utilizar información anonimizada, sintética o desidentificada en lugar de información personal cuando sea posible. Sus orientaciones sobre IA generativa también indican que la información personal sensible o confidencial solo debería introducirse en las indicaciones cuando ese uso esté autorizado.

Comprenda qué ocurre con los chats y los archivos

Los empleados también deberían saber que eliminar un chat no es lo mismo que no haber enviado nunca la información.

La actual política Chat and File Retention Policies in ChatGPT de OpenAI establece que los chats permanecen en una cuenta hasta que se eliminan. Cuando un chat se elimina, se retira de la cuenta de inmediato y se programa su eliminación permanente de los sistemas de OpenAI en un plazo de 30 días, sujeto a las excepciones legales, de seguridad y de desidentificación establecidas.

Los archivos requieren atención por separado. Cuando la Biblioteca está disponible para una cuenta o un espacio de trabajo, los archivos subidos durante las conversaciones pueden guardarse allí. OpenAI afirma que los chats y los archivos de la Biblioteca se gestionan por separado, de modo que eliminar un chat no necesariamente elimina un archivo guardado en la Biblioteca.

En los espacios de trabajo Enterprise, Edu y Healthcare, los archivos guardados siguen la política de retención del espacio de trabajo.

Esta es una buena razón para revisar los archivos antes de subirlos y comprender la configuración de retención de la organización, en lugar de confiar en eliminarlos después.

Las cuentas gestionadas siguen siendo sistemas de la empresa

Los empleados a veces suponen que una conversación privada con ChatGPT solo es visible para ellos. Esa suposición puede ser errónea en una cuenta laboral gestionada.

OpenAI indica que los administradores de cuentas gestionadas de ChatGPT pueden tener la capacidad de acceder, exportar, auditar, retener o eliminar datos asociados a la cuenta, según la configuración de la organización y la legislación aplicable. Eso puede incluir indicaciones, archivos subidos, salidas, datos de uso y otra información de la cuenta.

Esto no significa que cada responsable lea automáticamente las conversaciones de los empleados. Significa que una cuenta gestionada de ChatGPT debe tratarse como cualquier otra tecnología gestionada por el empleador.

Los empleados deberían mantener la actividad personal en cuentas personales y la actividad laboral en el entorno de trabajo aprobado.

Use una prueba sencilla antes de compartir información confidencial

Antes de introducir información de la empresa en ChatGPT, hágase cinco preguntas.

Primera: ¿estoy usando la cuenta aprobada por la organización? Segunda: ¿esta información está clasificada como confidencial, restringida, personal, privilegiada o sensible de algún otro modo? Tercera: ¿la IA necesita realmente toda la información para completar la tarea? Cuarta: ¿puedo eliminar detalles identificativos o comercialmente sensibles? Quinta: ¿este tipo de uso ha sido aprobado según la política de la empresa?

Si la respuesta a la última pregunta no está clara, preguntar al equipo de seguridad, privacidad, legal o TI es más seguro que adivinar.

La respuesta no es un sí o un no universal

ChatGPT puede ofrecer controles de privacidad y seguridad de nivel empresarial, pero "producto seguro" y "uso aprobado de información confidencial" no son lo mismo.

Una organización todavía necesita decidir qué información pueden enviar los empleados, qué cuentas pueden usar, qué configuración de retención se aplica y qué flujos de trabajo requieren una revisión adicional. Algunos datos confidenciales pueden utilizarse de forma adecuada en un entorno gestionado y autorizado. Otra información puede ser demasiado sensible, estar restringida contractualmente o ser innecesaria para la tarea.

La regla más segura es evitar tratar ChatGPT como algo completamente prohibido o automáticamente seguro. Use el entorno aprobado, minimice los datos, comprenda cómo la cuenta maneja la información y obtenga autorización antes de enviar material cuya divulgación crearía un problema real de negocio, legal o de privacidad.

El tema recurrente en cuentas, configuraciones de retención y clasificación de datos es el momento. Una vez que una indicación o un archivo se ha enviado, la cláusula confidencial, el nombre del cliente o el plan de precios no publicado ya ha salido de las manos del empleado, y ninguna eliminación posterior deshace realmente eso. Este es el principio sobre el que se construye Sanitized Ai: los detalles sensibles deben detectarse y redactarse antes de que una indicación llegue a la herramienta de IA, de modo que la decisión sobre qué información confidencial se expone se tome mientras el control todavía tiene la capacidad de actuar sobre ella.

Este trimestre, elija un flujo de trabajo común en el que los empleados llevan habitualmente documentos de negocio a ChatGPT, como la revisión de contratos o el análisis de hojas de cálculo, y anote exactamente qué información requiere realmente esa tarea. Úselo para redactar una regla breve y específica sobre qué cuenta usar y qué eliminar antes de enviar, y luego pruebe si las personas pueden seguirla sin adivinar. Si desea ver cómo puede producirse la redacción antes de que se envíe una indicación, solicite una demostración.

See how Sanitized Ai stops sensitive data from leaving the prompt box. Writing your own rules instead? Start from our free AI acceptable use policy generator.