La duda que sale más cara que el riesgo

Hace tiempo que dejé de escuchar “el modelo no sirve”. En las conversaciones con gerentes y directores sobre inteligencia artificial, la objeción que más se repite hoy no es técnica ni presupuestaria. Es otra: no sé qué pasa con mis datos. Dónde quedan, quién los ve, si el proveedor los usa para entrenar, qué responsabilidad asumo si algo se filtra. Y detrás de esa pregunta, casi siempre, hay un proyecto detenido.

Quiero decir algo con claridad: esa duda es legítima. No es miedo al cambio ni resistencia disfrazada. Hay riesgos reales de confidencialidad, de cumplimiento y de reputación, y en Chile tienen fecha. La Ley 21.719 de protección de datos personales entra en vigencia el 1 de diciembre de este año, con una agencia fiscalizadora nueva y multas que por primera vez duelen. El Gobierno ingresó un proyecto para postergarla un año, pero mientras no se apruebe, la fecha sigue siendo esa. Y aunque se postergue, el marco viene. La duda sobre los datos no es un capricho de abogados. Es la pregunta correcta.

El problema no es la pregunta. Es cómo la estamos respondiendo.

La respuesta más común es esperar. Formar un comité, pedir una política, esperar que el proveedor firme algo, esperar que la ley aclare. La lógica suena prudente, pero esconde un supuesto falso: que la certeza sobre los datos se puede obtener sin usar los datos.

Las organizaciones ya lo están descubriendo. El estudio de Cisco sobre privacidad y datos de 2026, con más de 5.200 profesionales encuestados en doce mercados que incluyen Brasil y México, registra el giro más importante del año en este tema: entre 2025 y 2026, las organizaciones con prohibiciones totales al uso de IA generativa o límites rígidos sobre qué datos ingresar cayeron de 28% a 7%. El propio reporte lo explica: las prohibiciones generales resultaron difíciles de hacer cumplir y desalineadas con cómo la gente usa estas herramientas en el día a día.

Es decir, la empresa que esperaba con una prohibición no tenía el riesgo controlado. Lo tenía invisible. El mismo estudio indica que 70% de las organizaciones reconoce exposición por usar datos propietarios o de clientes en el entrenamiento de IA, y que 29% usa datos de clientes sin editar ni anonimizar. La duda no detuvo el uso. Detuvo la gobernanza. Por eso el título de esta columna es literal: el riesgo ya lo está corriendo la empresa que espera, solo que sin reglas, sin registro y sin nadie a cargo. Lo que la espera compra no es seguridad. Es desconocimiento ordenado.

Y la incertidumbre no se resuelve en un comité. Cisco encontró que tres de cada cuatro organizaciones ya tienen un comité de gobernanza de IA, y que solo 12% lo describe como maduro y proactivo. Un comité sin un caso concreto delante produce políticas abstractas, que no responden la pregunta que importa: ¿este dato, en este proceso, con este proveedor, puede entrar o no?

Esa pregunta se responde en un caso acotado. Se elige un proceso, se define qué información entra y cuál queda afuera, quién revisa el resultado antes de que tenga consecuencias, y qué se le exige por contrato al proveedor. Y se hace. Es la única forma de convertir una preocupación difusa en tres o cuatro reglas que alguien puede cumplir y alguien puede auditar.

He visto este patrón repetirse en organizaciones muy distintas. Empiezan con un proceso donde los datos sensibles son pocos y el error es barato. En pocas semanas descubren que buena parte de lo que temían no aplica, que otra parte se resuelve con una configuración del proveedor, y que lo que queda es una decisión de negocio que nadie había tomado porque nadie había tenido que tomarla. Esa decisión, una vez tomada, sirve para el siguiente caso.

Eso es lo que de verdad ganan los que avanzan: criterio. Saben qué pedirle por escrito a un proveedor, algo que según Cisco solo 55% de las organizaciones exige hoy. Saben dónde poner un control humano y dónde sobra. Y cuando la ley entre en vigencia, con o sin postergación, van a tener un inventario real en vez de una política en PDF.

Ese criterio no se compra ni se delega. Se construye haciendo, y es acumulativo. Por eso la brecha entre las empresas que avanzaron y las que esperan no se mantiene estable: crece cada mes, porque una está aprendiendo y la otra espera una certeza que, en este tema, no existe sin uso.

No pretendo que esto sea simple. Elegir mal el primer caso puede costar caro, y una regla mal pensada es peor que ninguna. Pero entre una regla imperfecta que se puede corregir y una prohibición que nadie respeta, la primera al menos te dice dónde estás parado.

Entonces, una pregunta concreta para esta semana. Si hoy le preguntaras a tres personas de tu equipo qué datos han pegado en una herramienta de IA en el último mes, ¿sabrías la respuesta antes de preguntar? Y si no la sabes, ¿qué certeza es exactamente la que estás esperando?