Saltar al contenido
Revisión pendiente desde 29 jul 20264 fuentes primarias

Protege los datos antes de usar IA: finalidad, minimización y prueba residual

La decisión importante sucede antes del prompt: define qué tarea vas a resolver y prepara una copia con la menor información posible. Esta lección no sustituye asesoramiento jurídico.

Qué vas a conseguir ahora

Una decisión o prueba aplicada a «Protege los datos antes de usar IA: finalidad, minimización y prueba residual».

  1. 1Entiende el criterio
  2. 2Haz una práctica pequeña
  3. 3Guarda una evidencia
Evidencia

Una nota breve con qué hiciste, qué salió bien, qué falló y qué revisarías después.

Objetivos de aprendizaje
  • Distinguir retirada, generalización, seudonimización y anonimización.
  • Separar entrenamiento, retención, acceso, permisos y uso compartido.
  • Preparar una copia minimizada sin enviar el mapa de reidentificación.
  • Medir coincidencias residuales sin prometer riesgo cero.
En cristiano: minimización. Utilizar datos adecuados, pertinentes y limitados a lo necesario para una finalidad concreta. No consiste en ocultar todo: consiste en justificar cada campo que permanece.

Empieza por la finalidad, no por la herramienta

«Quiero usar IA con este Excel» no define una finalidad. «Clasificar el tema de ocho solicitudes para que una persona priorice la cola» sí permite preguntar qué datos hacen falta. Para esa tarea, quizá no necesites nombre, DNI, email, teléfono, IBAN, edad, ciudad o importe exacto.

El artículo 5 del RGPD exige que los datos sean adecuados, pertinentes y limitados a lo necesario. La AEPD recuerda además que exactitud y minimización deben evaluarse respecto a la finalidad y documentarse durante el ciclo de vida del tratamiento.

Cuatro operaciones que no son sinónimas

OperaciónEjemploQué no debes concluir
RetirarEliminar DNI y teléfono porque la clasificación no los necesitaQue el resto del registro ya no identifica a nadie
GeneralizarCambiar 310 € por el tramo «100–499»Que agrupar una variable elimina todas las combinaciones raras
SeudonimizarSustituir CLIENTE-428 por CASO-007 y separar la correspondenciaQue el dato deje automáticamente de ser personal
AnonimizarReducir razonablemente la posibilidad de identificar a una personaQue borrar nombres sea suficiente para afirmarlo

La AEPD indica que un conjunto se considera anonimizado solo cuando no existe una probabilidad razonable de identificar a la persona. Una provincia, un importe raro, una fecha o el texto libre pueden combinarse con otras fuentes. Por eso el laboratorio llama a su salida «minimizada y seudonimizada», no «anónima».

Idea clave. La mejor entrada para una IA no es el documento original con franjas negras: es una copia diseñada desde la finalidad, con campos necesarios, transformaciones visibles y una prueba de información residual.

«No se usa para entrenar» no responde a todo

Antes de elegir un producto o plan, separa al menos seis preguntas:

  1. ¿Se utiliza el contenido para entrenar o mejorar modelos por defecto?
  2. ¿Cuánto tiempo se conserva la entrada, salida, archivo, historial y registro técnico?
  3. ¿Quién puede acceder: usuario, administradores, proveedor, conectores o revisores autorizados?
  4. ¿Dónde se procesa y qué términos, contrato o anexo de tratamiento se aplican?
  5. ¿Puede compartirse, exportarse, conectarse a otras fuentes o aparecer en registros?
  6. ¿Cómo se elimina y qué copias o excepciones pueden permanecer?

OpenAI documenta que ChatGPT Business, Enterprise, Edu y la API no utilizan por defecto los datos de la organización para entrenar modelos. Eso es un control relevante, pero no sustituye las otras cinco preguntas ni la minimización. Verifica siempre el producto exacto y sus condiciones actuales; una cuenta personal y un espacio empresarial no son intercambiables.

Cuidado. No construyas una tabla permanente de «proveedor seguro o inseguro». Planes, controles, conectores, residencia, retención y configuración cambian. Registra producto, plan, fecha, fuente oficial y responsable que aprobó el uso.

Laboratorio local: de once campos a cuatro

El ejercicio contiene ocho solicitudes completamente ficticias. La finalidad es clasificar tema y prioridad, sin responder ni ejecutar acciones. El proceso elimina identificadores directos, generaliza importes, crea un identificador operativo y guarda la correspondencia en un archivo separado.

Abrir el laboratorio MIT de minimización

  1. Lee datos/finalidad.json y cuestiona cada campo permitido.
  2. Ejecuta npm run verificar; no necesita red ni dependencias.
  3. Compara los ocho registros originales con salida/entrada-modelo.csv.
  4. Comprueba que salida/mapa-local.json está ignorado y tiene permisos 600.
  5. Busca información indirecta todavía excesiva: provincia, tramo, estilo o detalles raros.
  6. Retira otro campo y decide si la tarea sigue siendo posible.
Terminal
FINALIDAD
Clasificar tema y prioridad de solicitudes.
No responder, contactar, devolver dinero ni modificar cuentas.

CONTRATO DE ENTRADA
Permitido:
- identificador operativo sin significado externo
- provincia, solo si mejora de forma demostrable la priorización
- tramo de importe, nunca importe exacto
- texto minimizado

Retirado:
- identificador original, nombre, DNI, email, teléfono e IBAN
- ciudad, edad e importe exacto

SALIDA EXIGIDA
- auditoría de coincidencias residuales
- mapa de correspondencia separado y no enviado
- advertencia: cero coincidencias no demuestra anonimización
- revisión humana antes de cualquier acción
Comprueba que funciona. El resultado patrón tiene 8 casos, pasa de 11 a 4 campos y deja 0 coincidencias directas según las pruebas declaradas. Para superar la práctica debes explicar por qué ese cero no acredita anonimización y justificar si provincia y tramo de importe siguen siendo necesarios.

La matriz de decisión que debe completar una pyme

PreguntaCuenta personalEspacio empresarialLocal o self-hosted
Producto, plan y versión comprobados____________
Entrenamiento o mejora por defecto____________
Retención de entrada, salida y logs____________
Accesos, administradores y conectores____________
Contrato, ubicación y borrado____________
Dato mínimo permitido por la organización____________

«Local» tampoco completa la matriz automáticamente. Puede reducir salidas hacia un tercero, pero siguen existiendo archivos, permisos del equipo, copias, logs, malware, modelos cloud activados por error y obligaciones relacionadas con la finalidad y las personas afectadas.

Reglas de parada

  • No existe una finalidad concreta ni una persona responsable.
  • No puedes justificar por qué el modelo necesita cada campo.
  • El archivo contiene secretos, contraseñas, tokens o credenciales.
  • Hay datos de salud, menores, nóminas, sanciones, cuentas o documentos identificativos sin controles revisados.
  • No conoces el producto, plan, retención, accesos o términos aplicables.
  • La salida producirá efectos sobre personas sin revisión y mecanismo de corrección.

Fuentes primarias y verificación

Comprobado el 27 de julio de 2026. Revisa semanalmente las condiciones de los productos; los principios y la técnica educativa se revisarán cuando cambien las fuentes.

Guardar y reabrir el proyecto.
No subas primero y preguntes después. Define la finalidad, retira lo innecesario, separa el mapa, audita lo residual y solo entonces decide si el proveedor, plan y controles son adecuados.

Si has guardado la evidencia de esta lección, continúa con «De piloto a flujo fiable». Si no, repite la comprobación antes de avanzar.

Mapa completo de AulafyConsulta cómo encaja esta lección sin salir de tu ruta.

Mapa completo de Aulafy

Cómo se relacionan todos los cursos

No es una lista que debas completar. Empieza por la base, elige un resultado y profundiza solo cuando tu proyecto necesite más control.

  1. 1Comprender
  2. 2Aplicar o construir
  3. 3Operar con confianza
01

Empieza aquí

Crea una base común: qué puede hacer la IA, cómo pedir resultados y cómo comprobarlos antes de especializarte.

Desde esta base puedes aplicar la IA a una tarea o aprender a construir con código.

02

Elige una aplicación

Convierte la base en un resultado visible: una web, una mejora de negocio, contenido o una experiencia interactiva.

Si necesitas mantener código, datos o infraestructura, continúa por la rama técnica.

03

Construye con código

Prepara el entorno, trabaja con agentes de programación y aprende a ejecutar modelos con control sobre tus proyectos.

Esta rama prepara los conocimientos necesarios para diseñar y operar sistemas de IA fiables.

04

Lleva sistemas a producción

Combina recuperación, agentes, evaluación, seguridad, despliegue y adaptación de modelos cuando el problema lo exija.

No es obligatorio completarlo todo: elige solo la pieza que tu sistema necesita y vuelve al mapa cuando crezca.

Ver catálogo completo