IA PARA EMPRESAS

Tu equipo ya está pegando información de clientes en ChatGPT. La pregunta no es si pasa, es con qué cuenta lo hace.

La respuesta corta: sí se puede usar IA con información de tu empresa, pero la cuenta que usas cambia todo. En los planes de empresa de OpenAI el contenido no se usa para entrenar modelos; en una cuenta gratuita, sí, salvo que lo desactives. Y en Colombia la Ley 1581 de 2012 te hace responsable del dato del cliente, con multas de hasta 2.000 salarios mínimos. Esta guía te da la regla práctica y la política de uso que tu equipo necesita.

Capacitar a mi equipo
8 octubre 2026 · Lectura 13 min
Equipo de una empresa colombiana revisando el uso de inteligencia artificial con datos de clientes
$3.501 M

Multa máxima de la SIC: 2.000 SMMLV en 2026

1 de 2

Empresas colombianas que señalan la ciberseguridad como barrera

66%

MiPymes del país que ya usan inteligencia artificial

54%

Ya implementó protecciones para el uso de IA

¿Qué pasa realmente con la información que escribes en ChatGPT?

Lo que pasa con la información que escribes en ChatGPT depende del plan que estés usando, y esa es la distinción que casi nadie en una empresa colombiana tiene clara. La política de OpenAI sobre uso de datos para mejorar modelos, actualizada el 13 de marzo de 2026, dice dos cosas distintas: en los servicios para particulares —la cuenta gratuita y Plus— «podemos utilizar su contenido para entrenar nuestros modelos», aunque el usuario puede desactivarlo desde el portal de privacidad; y en las ofertas para empresas —ChatGPT Team, ChatGPT Enterprise y la plataforma API— «no utilizamos el contenido de nuestras ofertas para empresas». Misma herramienta, dos reglas de juego opuestas.

La consecuencia práctica es incómoda. Si un vendedor de tu empresa pega la base de contactos de un cliente en su cuenta personal gratuita para que la IA le arme un correo, ese contenido entra en un régimen donde puede usarse para entrenamiento, salvo que esa persona haya desactivado la opción por su cuenta. Nadie en la organización lo sabe, nadie lo autorizó y nadie lo registró. El riesgo no es que el modelo «escupa» tus datos a otro usuario mañana: el riesgo es que perdiste el control y la trazabilidad de una información de la que sigues siendo responsable frente a la ley.

«El problema nunca fue la inteligencia artificial. Fue usarla con la cuenta equivocada y sin una regla escrita.»

¿Cuál es la diferencia entre la cuenta gratis, Plus y los planes de empresa?

La diferencia que importa no es la velocidad ni el modelo disponible: es qué se hace con lo que escribes y quién administra la cuenta. Un plan de empresa te da tres cosas que una cuenta personal no tiene: exclusión del entrenamiento de modelos por defecto, administración centralizada —puedes dar y quitar accesos cuando alguien entra o sale del equipo— y un rastro auditable de quién usó qué. Para una empresa que maneja historias clínicas, nóminas, contratos o bases de clientes, esas tres cosas son el mínimo. Para un emprendedor que redacta publicaciones de su propio negocio, la cuenta personal con el entrenamiento desactivado alcanza perfectamente.

Criterio
Cuenta gratis
Plus personal
Plan de empresa
Uso de tu contenido para entrenar
Sí, salvo que lo desactives
Sí, salvo que lo desactives
No, según la política de OpenAI
Quién administra el acceso
El empleado
El empleado
La empresa
Qué pasa si esa persona se va
Se va con el historial
Se va con el historial
Revocas el acceso
Rastro de uso auditable
No
No
Sí
Apto para datos de clientes
No
Con reservas
Sí, con política interna

La tabla no dice «no uses la cuenta gratuita». Dice que el tipo de dato define la cuenta. Clasifica la información de tu empresa en tres niveles —pública, interna y sensible— y asigna a cada nivel la herramienta permitida. Es la decisión más barata y de mayor impacto que puedes tomar esta semana.

¿Qué dice la ley colombiana sobre meter datos de clientes en una IA?

En Colombia no existe todavía una ley específica de inteligencia artificial, pero sí existe el régimen de protección de datos personales que ya te obliga: la Ley 1581 de 2012. Esa ley te hace responsable del tratamiento de los datos de tus clientes, empleados y proveedores, exige autorización previa, expresa e informada del titular, y pide una autorización cualificada para los datos sensibles —salud, biometría, origen racial, orientación política, entre otros—. Pegar una base de datos de clientes en una herramienta de IA es un tratamiento de datos, y si ese tratamiento no está cubierto por la autorización que el titular te dio, estás incumpliendo. La política pública de IA del país está fijada en el CONPES 4144 de 2025, que traza la hoja de ruta nacional, pero no reemplaza las obligaciones de habeas data que ya rigen.

El artículo 23 de la Ley 1581 establece la escala de sanciones que puede imponer la Superintendencia de Industria y Comercio: multas de hasta 2.000 salarios mínimos mensuales legales vigentes al momento de la sanción, suspensión de las actividades de tratamiento por hasta seis meses, cierre temporal y, cuando hay datos sensibles involucrados, cierre inmediato y definitivo de la operación. Con el salario mínimo de 2026 fijado en $1.750.905 por el Decreto 1469 de 2025, ese techo equivale a unos $3.501 millones de pesos. No es una cifra teórica: es el rango en el que opera la autoridad.

Consulta la guía detallada del marco normativo de inteligencia artificial en Colombia para entender cómo se conectan estas obligaciones con la regulación vigente.

«El dato sigue siendo tuyo y la responsabilidad también. Que una herramienta extranjera procese la información no traslada tu obligación como responsable del tratamiento.»

¿La SIC ya ha sancionado a alguien por esto en Colombia?

Sí, y el caso más fuerte es reciente. La Superintendencia de Industria y Comercio confirmó el cierre inmediato y definitivo de la operación de tratamiento de datos sensibles que World Foundation —antes Worldcoin Foundation— y Tools for Humanity Corporation adelantaban en territorio colombiano, además de ordenar la supresión de todos los datos sensibles recolectados desde el inicio de operaciones, incluidos los códigos de iris, con certificación de cumplimiento por parte de una entidad externa. La decisión quedó en la Resolución 45710 del 18 de junio de 2026, que confirmó la Resolución 78798 del 3 de octubre de 2025, y la autoridad la comunicó el 8 de julio de 2026 invocando el artículo 5 de la Ley 1581 sobre datos sensibles, que exige autorización «previa, expresa, informada y cualificada».

La lectura para una empresa pequeña no es que vaya a recibir la misma sanción. Es que la autoridad colombiana ya está aplicando la norma de datos a operaciones de tecnología emergente, que el consentimiento genérico no sirve para datos sensibles, y que la sanción más dura del catálogo —el cierre definitivo— está reservada justamente para quien trata datos sensibles sin esa autorización. Si tu negocio maneja información de salud, biometría o datos de menores, ese es tu escenario de riesgo, no una hipótesis lejana.

¿Qué información nunca deberías pegar en una IA pública?

Hay información que no debe salir de tu empresa hacia una cuenta personal de IA bajo ninguna circunstancia, y la lista es más corta de lo que la gente teme. Son datos sensibles de personas, credenciales, documentos sometidos a confidencialidad contractual y todo lo que identifique a un tercero sin su autorización para ese uso. El resto —un borrador de correo, una estructura de propuesta, un texto de marketing, un resumen de un documento público— se puede trabajar con IA sin problema. El error de muchas empresas es prohibirlo todo, porque entonces el equipo lo usa a escondidas y pierdes hasta la posibilidad de controlarlo.

01

Bases de datos de clientes con nombre, cédula, teléfono o dirección.

Si necesitas trabajar con la estructura, anonimiza antes: reemplaza nombres por «Cliente 1», «Cliente 2».

02

Información de salud, biometría o datos de menores.

Son datos sensibles y exigen autorización cualificada bajo la Ley 1581.

03

Credenciales, llaves de API, tokens y contraseñas.

Un pantallazo de configuración con una llave visible es una fuga.

04

Contratos y documentos bajo acuerdo de confidencialidad.

Revisa la cláusula antes: muchos NDA prohíben el procesamiento por terceros.

05

Estados financieros no públicos y nóminas.

Datos de terceros y ventaja competitiva en el mismo archivo.

06

Código propietario completo de tu producto.

Fragmentos para depurar, sí; el repositorio entero, no.

La técnica que resuelve el 80% de los casos es trabajar con datos de muestra. La IA no necesita los nombres reales de tus 3.000 clientes para diseñarte un flujo de segmentación: necesita diez filas de ejemplo con la misma estructura. Cambia el dato, conserva el formato, y el riesgo se va a cero sin perder nada de utilidad.

¿Cómo usar IA con datos de tu empresa sin exponerla?

Para usar IA con información de tu empresa sin exponerla necesitas cinco decisiones, no una herramienta mágica. La primera es clasificar tus datos en públicos, internos y sensibles. La segunda es asignar a cada nivel la cuenta permitida: lo sensible solo en plan de empresa o en un modelo que corra en tu propia infraestructura, lo interno en plan de empresa, lo público donde quieras. La tercera es escribir la regla y comunicarla. La cuarta es revisar las autorizaciones de tratamiento de datos que ya firmaron tus clientes y actualizar la política de privacidad si el uso de IA no está cubierto. La quinta es capacitar al equipo, porque la mayoría de las fugas no son malicia: son desconocimiento.

01

Semana 1 — Inventario.

Haz la lista de las herramientas de IA que tu equipo ya usa, con qué cuenta y para qué. Vas a encontrar más de las que esperabas.

02

Semana 2 — Clasificación y cuentas.

Define los tres niveles de dato, asigna la herramienta permitida a cada nivel y migra a plan de empresa lo que toque datos internos o sensibles.

03

Semana 3 — Política y autorizaciones.

Publica la política interna de una página, revisa tus avisos de privacidad y verifica que la autorización de tus titulares cubra el uso de proveedores tecnológicos.

04

Semana 4 — Capacitación y control.

Entrena al equipo con casos reales del negocio, deja un canal para preguntas y define quién aprueba las excepciones.

El Colombia AI Pulse de Endeavor (datos de julio de 2026, 493 empresas) encontró que una de cada dos empresas identifica la ciberseguridad como su principal barrera para adoptar IA, con una madurez promedio de 45,6 sobre 100. Y el estudio de Microsoft sobre MiPymes colombianas (marzo de 2025) reporta que el 54% ya implementó tecnologías de protección para el uso de IA y el 47% desarrolló capacitaciones en ciberseguridad. La mitad del mercado ya se está blindando. El riesgo competitivo de quedarse quieto por miedo es igual de real que el riesgo de datos.

Puedes ampliar el proceso en la guía de cómo implementar inteligencia artificial en una empresa y conocer la capacitación en inteligencia artificial para empresas en Medellín.

¿Cómo armo una política de uso de IA para mi equipo en una página?

Una política de uso de IA que la gente realmente cumple cabe en una página y responde cinco preguntas: qué herramientas están aprobadas, qué información se puede y no se puede ingresar, qué hay que revisar antes de publicar o enviar lo que la IA produjo, quién aprueba las excepciones y qué hacer si alguien se equivoca. Las políticas de veinte páginas con lenguaje jurídico no se leen y no cambian el comportamiento. La que funciona está escrita en el idioma del equipo y tiene ejemplos del negocio: «sí puedes pedirle que te mejore este correo», «no puedes pegarle el listado de pacientes».

Plantilla de política interna de IA
POLÍTICA DE USO DE IA — [NOMBRE DE LA EMPRESA]
1. Herramientas aprobadas: [lista]. Cualquier otra requiere aprobación de [cargo].
2. Cuentas: el trabajo con información de la empresa se hace únicamente en la cuenta corporativa. Está prohibido usar cuentas personales para datos internos o sensibles.
3. Información prohibida: datos personales identificables de clientes, empleados o proveedores; datos de salud, biometría o de menores; credenciales y llaves de acceso; contratos bajo confidencialidad; estados financieros no públicos.
4. Información permitida: borradores de texto, estructuras de documentos, resúmenes de material público, ideas de campaña, datos anonimizados o de muestra.
5. Revisión humana obligatoria: todo contenido generado con IA que salga de la empresa lo revisa y aprueba una persona responsable antes de publicarse o enviarse.
6. Excepciones: las autoriza [cargo] por escrito y quedan registradas.
7. Incidentes: si ingresaste información prohibida, repórtalo a [cargo] el mismo día. Reportar no tiene sanción; ocultarlo sí.

Para integrar estas prácticas en las tareas comerciales, consulta la guía pilar del curso de marketing digital con IA en Medellín.

Una política sin capacitación es un documento en una carpeta compartida. En el curso de inteligencia artificial y en la formación en agentes de IA el equipo trabaja con sus propios casos, que es la única forma en que una regla se vuelve hábito.

Preguntas frecuentes.

+¿Puedo usar ChatGPT con información de mis clientes en Colombia?

Puedes, si se cumplen tres condiciones: usas una cuenta de plan empresarial donde el contenido no se usa para entrenar modelos, la autorización de tratamiento que te dio el titular cubre el uso de proveedores tecnológicos para esa finalidad, y los datos no son sensibles sin una autorización cualificada. Si alguna de las tres falla, anonimiza la información antes de usarla. La Ley 1581 de 2012 te mantiene como responsable del dato independientemente de qué herramienta lo procese.

+¿OpenAI entrena sus modelos con lo que escribo?

Depende del plan. Según la política de OpenAI actualizada el 13 de marzo de 2026, en los servicios para particulares —cuenta gratuita y Plus— la empresa puede usar tu contenido para entrenar sus modelos, y el usuario puede desactivarlo desde el portal de privacidad. En las ofertas para empresas —ChatGPT Team, ChatGPT Enterprise y la plataforma API— la política indica que no se usa el contenido para entrenamiento. Verifica siempre la política vigente de tu proveedor, porque estos términos cambian.

+¿Cuánto puede multar la SIC a una empresa por mal uso de datos?

El artículo 23 de la Ley 1581 de 2012 contempla multas de hasta 2.000 salarios mínimos mensuales legales vigentes al momento de la sanción, que con el salario mínimo de 2026 de $1.750.905 equivalen a unos $3.501 millones de pesos. La escala incluye además suspensión de las actividades de tratamiento por hasta seis meses, cierre temporal y cierre inmediato y definitivo cuando la operación involucra datos sensibles.

+¿Existe una ley de inteligencia artificial en Colombia?

A la fecha de esta guía, Colombia no tiene una ley específica de inteligencia artificial en vigor. Lo que rige es el marco de protección de datos personales de la Ley 1581 de 2012 junto con la política pública fijada en el CONPES 4144 de 2025, que define la hoja de ruta nacional en la materia. En la práctica, las obligaciones que hoy te aplican son las de habeas data, consumidor y propiedad intelectual, no un régimen propio de IA.

+¿Sirve desactivar el entrenamiento en mi cuenta personal?

Sirve para que las conversaciones nuevas no se usen en el entrenamiento de modelos, según la propia política de OpenAI. Pero no resuelve el problema organizacional: la cuenta sigue siendo del empleado, la empresa no puede revocar el acceso ni auditar el uso, y el historial se va con la persona cuando se va. Para información interna o sensible, la respuesta correcta es una cuenta administrada por la empresa, no un ajuste en una cuenta personal.

+¿Es más seguro un modelo corriendo en mi propia infraestructura?

En términos de control del dato, sí: la información no sale de tu entorno. En términos de seguridad real, depende de cómo lo administres, porque un servidor mal configurado es más riesgoso que un proveedor empresarial con certificaciones. Para la mayoría de las pymes colombianas la relación costo-beneficio favorece un plan empresarial de un proveedor serio, con política interna y capacitación. El modelo propio tiene sentido cuando el dato es el núcleo regulado del negocio.

«Prohibir la IA no protege a tu empresa: la deja sin reglas y sin ventaja. Lo que protege es una política de una página y un equipo capacitado.»

Inscripciones abiertas

Que tu equipo use IA bien, no a escondidas.

Capacitación presencial en Medellín para empresas. Salimos con la clasificación de datos hecha, la política de uso escrita y el equipo trabajando con casos reales de tu negocio.

Qué incluye tu inscripción

  • Clasificación de la información de tu empresa en tres niveles
  • Política interna de uso de IA redactada en clase
  • Flujos de trabajo con datos anonimizados
  • Criterios para elegir cuentas y planes empresariales
  • Certificado y acompañamiento posterior por WhatsApp

Última actualización: octubre 2026