Tu equipo está pegando datos de tus clientes en ChatGPT. Y ya hay ley que lo regula
Nabla · 14 de agosto de 2026 · 6 minutos de lecturaAhorita mismo, mientras lees esto, es probable que alguien de tu empresa esté copiando algo en un chat de inteligencia artificial. La lista de clientes para "ordenarla bonito". El estado de cuenta de un proveedor para que le saque el resumen. El expediente de un empleado para redactar una carta. Un contrato completo para preguntarle si tiene trampas.
Nadie lo hace con mala intención. Al contrario: lo hace la gente más comprometida, la que quiere entregar más rápido. El problema es que casi nadie les dijo qué sí y qué no se puede pegar ahí.
Ese último número es el que importa. Cuenta personal significa que la información de tu negocio salió por una puerta que tú no controlas, bajo unos términos y condiciones que tú no firmaste, hacia un servidor que tú no elegiste. Si esa persona mañana se va de la empresa, la conversación —con todo lo que pegó adentro— se va con ella.
Esto no es una advertencia teórica: ya pasó, y en grande
El caso que se volvió ejemplo de manual fue el de Samsung en 2023: varios ingenieros pegaron código propio de la empresa en un chat de IA para que les ayudara a corregirlo. No eran saboteadores; eran empleados trabajando. La empresa terminó prohibiendo la herramienta internamente.
Y no es cosa solo de gigantes tecnológicos: 57% de las pymes considera que sus propios empleados están poniendo en riesgo información de la empresa por el uso descuidado de la IA generativa. Más de la mitad ya sospecha. Casi ninguna ha hecho algo al respecto.
Lo que cambió en México (y casi nadie en tu sector se enteró)
El 20 de marzo de 2025 se publicó en el Diario Oficial de la Federación una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que sustituyó a la de 2010. No fue un ajuste menor: es ley nueva, y llegó justo cuando la IA se metió a las empresas.
Hay una parte que le pega directo a cualquier negocio que use IA para decidir cosas sobre personas. La ley reconoce que una persona puede oponerse a que la evalúen sin que intervenga un humano cuando esa evaluación afecta de manera significativa sus derechos o intereses — y menciona expresamente cosas como su rendimiento profesional, su situación económica, su estado de salud, su fiabilidad o su comportamiento.
Traducido a la operación diaria de una pyme mexicana, eso toca cosas que ya están pasando:
- Filtrar currículums con IA y descartar candidatos automáticamente.
- Calificar a un cliente para darle o negarle crédito con un modelo.
- Evaluar el desempeño de vendedores con un sistema que los ordena solo.
- Decidir a qué clientes se cobra primero según un puntaje automático.
Ninguna de esas cosas está prohibida. Lo que la ley exige es transparencia y la posibilidad de que un humano revise: que la persona sepa que hay un proceso automatizado de por medio y pueda pedir que alguien de carne y hueso vea su caso.
Nota honesta: este artículo no es asesoría legal y no pretende serlo. El punto no es que corras a contratar abogados: es que la mayoría de las empresas ni siquiera sabe que esto ya aplica. Si tu operación decide cosas sobre personas con ayuda de un algoritmo, vale la pena que tu abogado lo revise con la ley vigente en la mano.
El riesgo real es más aburrido que la multa
Se habla mucho de las sanciones, y sí, la ley las contempla en montos que se cuentan en cientos de miles de UMA. Pero el riesgo que de verdad tumba a una pyme es más simple y más cotidiano:
- Tu lista de clientes en manos de quien no debe. Es tu activo más caro y cabe en un copiar-pegar.
- Un cliente que se entera. Nada más incómodo que explicarle a tu mejor cuenta por qué su contrato pasó por un servicio del que nunca le avisaste.
- El empleado que se va con la conversación. Todo lo que pegó ahí sigue en su cuenta personal.
- Decisiones que no puedes explicar. Si un candidato o un cliente pregunta "¿por qué me rechazaron?", "lo dijo el sistema" no es una respuesta que aguante.
Las 5 reglas que puedes poner esta semana (sin gastar un peso)
Prohibir la IA no funciona: la gente la usa de todos modos, solo que a escondidas, y entonces sí perdiste el control. Lo que funciona es poner reglas claras y darle a tu equipo una herramienta legítima. Empieza por esto:
- Haz la lista de lo que nunca se pega. Datos de clientes con nombre, RFC y domicilio; información bancaria; expedientes de empleados; contratos firmados; todo lo que sea salud, huellas o datos sensibles. Una hoja, cinco renglones, pegada donde se vea.
- Cuentas de la empresa, no personales. Las versiones de negocio de las herramientas principales permiten que lo que se escribe no alimente el entrenamiento del modelo y dejan el control en manos de la empresa. Cuesta bastante menos que un incidente.
- Enseña a anonimizar. El 90% de las veces la IA no necesita el nombre real: "cliente A, saldo 45 mil, 60 días de atraso" funciona igual de bien que el nombre completo del cliente y el número de cuenta.
- Ningún resultado se usa sin que alguien lo revise. Sobre todo si afecta a una persona — contratar, despedir, dar crédito, cobrar. Además de ser lo correcto, es lo que la ley espera.
- Levanta el inventario. Pregunta en una junta, sin regaños, qué herramientas de IA está usando cada área. La respuesta casi siempre sorprende al dueño.
Ese último punto tiende a ser el más revelador — y es tema del siguiente artículo: en México, solo una de cada cinco empresas sabe con precisión qué inteligencia artificial está corriendo dentro de su propia operación.
El taller donde tu equipo aprende a usarla bien
Ocho horas en tu empresa, con los procesos reales de tu gente: qué se puede y qué no se puede meter a una IA, cómo anonimizar, y cada persona sale con dos automatizaciones de su propio trabajo funcionando. Incluye la política de uso escrita para tu empresa. Presencial en cualquier estado de México o en línea.
Conoce el tallerFuentes: Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 (texto vigente en la Cámara de Diputados) · uso diario de IA, ausencia de capacitación y uso desde cuentas personales: ManpowerGroup, Barómetro del Talento 2026 · 57% de pymes que percibe riesgo por uso de IA generativa: reportes de seguridad para pymes, 2026 · caso Samsung: reportes públicos, 2023. Este texto es informativo y no constituye asesoría legal.