Última revisión:
¿Qué es el shadow AI? Definición y trampa a evitar
El shadow AI designa el uso de modelos de IA generativa por colaboradores sin validación ni encuadre de su empresa. Ampliamente extendido en 2025-2026, crea riesgos jurídicos, financieros (fuga de datos de negocio hacia los modelos públicos), y de calidad (salidas no auditadas integradas en entregables a clientes).
El shadow AI es el equivalente de IA del shadow IT, extendido en 2024-2025 a la casi totalidad de las empresas. Las cifras convergen: el 35,9 % de los trabajadores estadounidenses utilizaba la IA generativa en diciembre de 2025 (Federal Reserve Bank of St. Louis), una parte significativa en modo shadow, sin declaración a su empleador. Una encuesta de PagerDuty/Wakefield Research (trabajo de campo en abril de 2026, 1250 profesionales de oficina en puestos ajenos a TI, empresas con más de 500 M$ de facturación) cuantifica la magnitud del lado de la empresa: el 66 % ha utilizado una herramienta de IA que creía no autorizada, y el 88 % ha compartido con ella información profesional, incluido el 34 % datos de clientes y el 31 % documentos financieros o confidenciales. Cuatro mecanismos alimentan el shadow AI. La gratuidad de las herramientas de consumo (ChatGPT, Claude.ai): un colaborador solo necesita una dirección de correo personal. El rendimiento percibido: los modelos públicos producen resultados útiles inmediatamente. La lentitud del despliegue oficial: entre la identificación de una necesidad y la puesta a disposición de una herramienta validada, transcurren a menudo varios meses. La ausencia de política explícita: sin política IA escrita, los colaboradores interpretan el silencio como autorización tácita. Estos mecanismos se reflejan en los datos: el 89 % de los usuarios adoptó primero la herramienta en su vida personal, el 44 % la usa para sortear los límites de las herramientas validadas por la empresa, y el 38 % ha entregado trabajo asistido por IA sin declararlo. Consecuencias frecuentes: transmisión de documentos confidenciales a modelos externos, uso de salidas en entregables sin revisión jurídica.
Ejemplo concreto
Un despacho de consultoría RR.HH. de 80 colaboradores detecta en 2025, durante una auditoría RGPD, que 45 consultores utilizan ChatGPT desde su cuenta personal para preparar balances de clientes. Volumen acumulado estimado: 8 000 conversaciones en 9 meses, conteniendo datos personales de unas 1 200 personas (candidatos, empleados evaluados). Reacción de la empresa: información formal a las personas concernidas, auditoría jurídica, implementación de una política IA escrita, despliegue de una herramienta interna validada (Claude Enterprise con alojamiento Europa), formación obligatoria. Coste total del incidente: 95 000 euros, comprendiendo la auditoría, la comunicación a clientes, la formación, y tres salidas de colaboradores que no deseaban el nuevo encuadre.
Otro caso documentado públicamente, a mayor escala: Samsung Semiconductor (Corea), marzo-abril 2023. Tres incidentes distintos en 20 días con ingenieros transmitiendo a ChatGPT (cuenta gratuita, datos reutilizables para el entrenamiento según los términos de uso vigentes) código fuente propietario, notas de reuniones internas y datos de test de chip. Samsung reaccionó en abril 2023 con una prohibición total de ChatGPT en equipos y redes corporativos, y luego anunció el desarrollo de un LLM interno. El incidente sirvió de aviso sectorial: Amazon, Apple, JPMorgan y Verizon adoptaron restricciones similares en los meses siguientes.
Comparación
| Shadow IT | Shadow AI | BYOD | |
|---|---|---|---|
| Objeto | Aplicaciones o SaaS sin validar | Modelos generativos (ChatGPT, Claude.ai) vía cuentas personales | Dispositivos personales usados en el trabajo |
| Riesgo principal | Seguridad, gobierno del dato, costes no controlados | Fuga de datos + reutilización por los modelos públicos para el entrenamiento | Seguridad del endpoint, separación vida pro/personal |
| Detección | Auditoría MDM, proxy, facturas de tarjeta | Auditoría DNS + encuestas + revisión de entregables | Enrolamiento obligatorio o bloqueo de red |
| Encuadre habitual | Catálogo de SaaS aprobados | Política de IA escrita + canal oficial de rendimiento equivalente | Política BYOD + MDM en dispositivos enrolados |
| Aparición | ≈ 2010 (SaaS de consumo) | 2023 (lanzamiento público de ChatGPT) | ≈ 2010 (smartphones personales en la oficina) |
| Impacto RGPD | Variable según el dato tratado | Alto en cuanto se envía un dato personal al LLM | Variable según los accesos y las apps enroladas |
Preguntas frecuentes
¿Cuál es la diferencia entre shadow AI y shadow IT?
El shadow IT designa el uso de herramientas digitales sin autorización (SaaS, apps). El shadow AI es su prolongación 2024-2026: uso de modelos generativos (ChatGPT, Claude.ai) vía cuentas personales, con un riesgo añadido — los datos transmitidos suelen alimentar el entrenamiento o mejora de los modelos públicos.
¿Es ilegal usar ChatGPT en shadow AI?
No en sí mismo, pero infringe con frecuencia el RGPD cuando un colaborador transmite datos personales (candidatos, clientes, empleados) a un modelo público sin base legal ni información a las personas. La empresa sigue siendo responsable del tratamiento ante la autoridad.
¿Cómo detectar el shadow AI en una empresa?
Tres señales: auditoría de proxy o DNS para localizar los dominios (chatgpt.com, claude.ai, gemini.google.com), encuestas anónimas no punitivas al equipo, y análisis de entregables (fraseo típico LLM, alucinaciones sin corregir). Las encuestas 2026 sitúan el uso real entre el 60 % y el 90 %.
¿Por qué los colaboradores usan la IA en modo shadow?
Cuatro razones documentadas: gratuidad de las herramientas de consumo, ganancia inmediata de productividad, lentitud del despliegue oficial (varios meses habitualmente), y ausencia de política explícita — el silencio se interpreta como autorización tácita. El 89 % de los usuarios shadow adoptó la herramienta primero en su vida personal.
¿Cómo enmarcar el shadow AI sin frenar la innovación?
Tres medidas no negociables: publicar una política de IA de una página (herramientas autorizadas, datos prohibidos, entregables a revisar), abrir rápidamente un canal oficial de rendimiento equivalente, y priorizar la formación sobre la sanción. Bloquear sin alternativa genera desvíos permanentes.
¿Cuál es el coste real de un incidente de shadow AI?
Caso documentado en 2025: 95 000 € para una consultora de RRHH de 80 personas tras descubrirse que 45 consultores usaban ChatGPT con datos de clientes — auditoría jurídica, comunicación a clientes, formación, tres bajas. Los costes indirectos (pérdida de confianza, incumplimiento RGPD) suelen ser muy superiores.
Ver también
Para profundizar
The Rapid Adoption of Generative AI, Federal Reserve Bank of St. Louis, 2025
Fuentes
- The Rapid Adoption of Generative AI, Bick, Blandin & Deming, Federal Reserve Bank of St. Louis Working Paper 2024-027C, revisado en 2025. https://www.stlouisfed.org/on-the-economy/2025/feb/impact-generative-ai-work-productivity
- Recomendaciones de la CNIL sobre IA y conformidad RGPD, 2024. https://www.cnil.fr/fr/intelligence-artificielle
- PagerDuty Shadow AI Survey, realizada por Wakefield Research, trabajo de campo del 9 al 20 de abril de 2026 (1250 profesionales de oficina ajenos a TI, empresas con más de 500 M$ de facturación, US/UK/JP/AU, margen de error ±2,8 pts). https://www.pagerduty.com/newsroom/shadow-ai-workplace-survey-2026/