Guía exhaustiva para directivos sobre el uso seguro y legalmente conforme de herramientas de Inteligencia Artificial en entornos corporativos. Cubre el marco regulatorio europeo, los perfiles de seguridad de cada herramienta del ecosistema y los criterios de decisión para cada tipo de dato.
La Unión Europea ha construido el marco regulatorio más estricto del mundo para la IA y la protección de datos. Cualquier organización que opere en España o procese datos de personas que se encuentran en la Unión Europea, o cuyos datos son tratados en el contexto de un establecimiento en la UE está sujeta a estas normativas, independientemente de dónde estén alojadas las herramientas de IA que utilice.
La clasificación de riesgo del EU AI Act no depende de la sofisticación técnica de la herramienta, sino del caso de uso específico. El mismo modelo de IA puede ser de riesgo mínimo cuando redacta un correo y de alto riesgo cuando filtra candidatos en un proceso de selección.
Cada herramienta del ecosistema Ágere Recursos tiene un perfil de seguridad diferente según su modelo de licencia, política de entrenamiento de datos, residencia de datos y certificaciones de cumplimiento. La misma herramienta puede ser segura en su versión Enterprise e insegura en su versión gratuita.
| Herramienta | SOC 2 T.II | ISO 27001 | ISO 27701 | ISO 42001 | CSA STAR | Trust Center |
|---|---|---|---|---|---|---|
| OpenAI / ChatGPT | ✔ | ✔ | ✔ | ✔ | Level 1 | trust.openai.com |
| Anthropic / Claude | ✔ | ✔ | — | ✔ | Level 2 | trust.anthropic.com |
| Microsoft Copilot | ✔ | ✔ | ✔ | — | ✔ | microsoft.com/trust-center |
| Google / NotebookLM | ✔ | ✔ | ✔ | — | ✔ | workspace.google.com/security |
| Manus AI | ✔ (T.I + T.II) | ✔ 27001:2022 | ✔ 27701:2019 | — | — | trust.manus.im |
| Make | ✔ | ✔ | — | — | — | make.com/security |
| Perplexity AI | ✔ | — | — | — | — | trust.perplexity.ai |
| Plan | Entrenamiento | Retención | DPA | Residencia UE | Idoneidad |
|---|---|---|---|---|---|
| Free / Plus | Sí (por defecto) | Indefinida | No | No | Solo datos públicos |
| Team / Business | No | Controlable | Disponible | No | ~ Uso interno general |
| Enterprise | No | Configurable | + BAA (Salud) | Disponible (UE) | Datos regulados |
| API (Application Programming Interface (Interfaz de Programación de Aplicaciones)) | No | 30 días | + Zero Retention | No | Desarrollo seguro |
| Plan | Entrenamiento | Retención | DPA | Zero Retention | Idoneidad |
|---|---|---|---|---|---|
| Free / Pro | Opt-in activado | 30 días (opt-out) / 5 años (opt-in) | No | No | Solo datos públicos |
| Team | No | 30 días | Estándar | No | ~ Uso interno general |
| Enterprise | No | Configurable | + BAA | Disponible | Datos regulados |
| Producto | Entrenamiento | Residencia UE | Cumplimiento | Integración | Idoneidad |
|---|---|---|---|---|---|
| Copilot M365 | No | EU Data Boundary | GDPR, ISO 27001, SOC 2 | SharePoint, Teams, Outlook | Entorno M365 |
| Azure OpenAI | No | Región Europa | GDPR, HIPAA, SOC 2 | API personalizada | Desarrollo corporativo |
| Copilot Studio | No | EU Data Boundary | GDPR, DLP integrado | Power Platform | ~ Requiere gobierno DLP |
| Aspecto | Detalle |
|---|---|
| Entrenamiento de modelos | No (planes Team y API). Manus actúa como data processor bajo instrucciones del Team Owner. Sus proveedores de modelos (Anthropic, Google, Azure) tampoco entrenan con datos de clientes, por contrato. Planes Free y Pro: posible uso para mejora del servicio y personalización. Sin garantía contractual explícita de no-entrenamiento. |
| Retención de datos | Cloud Browser: 7 días (Free) / 14 días (Paid). Datos de tareas: según configuración de cuenta. |
| Certificaciones | SOC 2 Type I y II, ISO 27001, ISO 27701 |
| Residencia de datos | EE. UU. y Singapur. No hay opción de residencia en UE. Transferencias con SCCs. |
| HIPAA (Salud) | No disponible BAA. No apto para datos de salud regulados. |
| Acceso a sistemas externos | Manus puede navegar webs, rellenar formularios y conectarse a APIs. Cada conector requiere autorización explícita del usuario. |
| Subprocesadores | Anthropic, Google Cloud, Microsoft Azure, AWS. Todos en EE. UU. |
| Plataforma | Residencia UE | Certificaciones | Encriptación | Retención Logs |
|---|---|---|---|---|
| Make | UE disponible (Enterprise) | SOC 2 Type II, ISO 27001, GDPR | AES (Advanced Encryption Standard)-256 en reposo, TLS (Transport Layer Security) 1.2/1.3 | 30 días (configurable Enterprise) |
| Zapier | EE. UU. — sin opción de residencia UE | SOC 2, GDPR (SCCs, DPF) | AES-256, TLS | 29-69 días (Company/Enterprise: 7-30 días configurable) |
| Aspecto | Detalle |
|---|---|
| Entrenamiento | No. Garantía contractual: inputs, outputs y documentos NO se usan para entrenar modelos. |
| Residencia de datos | Opción de residencia en UE disponible. Datos en región elegida por el cliente. |
| Secreto profesional | Diseñado específicamente para proteger el privilegio cliente-abogado. Apto para documentos confidenciales legales. |
| Certificaciones | SOC 2, ISO 27001, GDPR. Auditorías por Schellman, NCC Group y Bishop Fox. |
| Controles Enterprise | SAML (Security Assertion Markup Language) SSO (Single Sign-On (Inicio de Sesión Único)), audit logs, IP allow-listing, gestión del ciclo de vida de datos, SLAs de respuesta a incidentes. |
| Plan | Entrenamiento | DPA | Residencia UE | Idoneidad |
|---|---|---|---|---|
| NotebookLM (Free) | Posible uso para mejora del servicio | No | No garantizada | Solo documentos públicos |
| NotebookLM Business / Google Workspace | No (bajo DPA de Google Workspace) | Google Workspace DPA | Opción UE disponible | Documentos corporativos |
Perplexity es principalmente una herramienta de búsqueda web con IA. Su riesgo es bajo porque el caso de uso principal (investigar información pública) no implica introducir datos sensibles. En su versión Enterprise Pro ofrece garantías adicionales: no entrenamiento de modelos con datos de la empresa, DPA disponible y controles de administrador.
Gamma es una herramienta de generación de presentaciones con IA. Su riesgo es bajo en la mayoría de casos de uso corporativo. El riesgo aumenta si se incluyen datos financieros confidenciales, estrategias no públicas o información de clientes.
| Plan | Entrenamiento | DPA | Idoneidad |
|---|---|---|---|
| Free / Plus / Pro / Ultra | Sí por defecto (opt-out manual disponible) | No | Solo contenido público |
| Team / Business | No (excluido automáticamente) | Disponible | ~ Presentaciones corporativas no confidenciales |
La clasificación de riesgo determina qué herramientas están autorizadas para cada tipo de tarea. Esta matriz debe ser el punto de partida para cualquier política interna de uso de IA.
Más allá del RGPD y el EU AI Act, cada sector tiene normativas específicas que condicionan el uso de IA. El incumplimiento puede implicar sanciones regulatorias, pérdida de licencias o responsabilidad civil.
El Shadow AI es el uso no autorizado y no supervisado de herramientas de IA por parte de empleados para tareas laborales. Es el mayor riesgo de seguridad en la adopción corporativa de IA y, a diferencia de otras amenazas, es completamente invisible para el departamento de TI y la dirección.
La prohibición sin alternativa no funciona. Los empleados seguirán usando IA de forma clandestina si no tienen una alternativa corporativa aprobada que sea igual de útil. La estrategia más efectiva combina tres elementos:
Mientras que el EU AI Act establece las obligaciones legales externas, la Gobernanza Corporativa de IA es el sistema interno de políticas, procesos y roles que permite a la empresa adoptar IA de forma controlada. Es el puente entre "cumplir la ley" y "operar con IA a escala".
La gobernanza corporativa de IA cubre los 4 pilares fundamentales (Política de Uso Aceptable, Control de Acceso RBAC, Registro de Herramientas y Auditoría continua), la constitución del Comité de IA, los 3 errores fatales que hacen fracasar los programas de gobernanza, y el checklist de 10 puntos para auditar el estado de madurez de cualquier organización.
Si lo que necesitas es implementar un marco de gobernanza en tu organización, Ágere ofrece el servicio de Gobernanza IA Corporativa — diagnóstico, diseño e implementación del marco interno. Ver el servicio →
Este checklist debe completarse antes de autorizar el uso corporativo de cualquier herramienta de IA nueva o de ampliar el uso de una herramienta existente a nuevos tipos de datos o casos de uso.
Definiciones de los términos más relevantes para la gestión de seguridad y compliance en el uso de IA.