Asistentes de IA para el trabajo profesional: método, fuentes y verificación · Módulo 1: Definir la tarea y proteger el contexto

Aportar contexto sin exponer información innecesaria

Método para seleccionar, reducir y autorizar el contexto antes de compartir datos, documentos o conexiones con un asistente de IA.

Objetivo de aprendizaje

Preparar un paquete de contexto mínimo y autorizado, diferenciando utilidad, permiso, transformación y controles del entorno.

Un asistente suele responder mejor cuando recibe contexto relevante. Eso no significa que convenga copiar un expediente completo, conectar todas las aplicaciones disponibles o subir documentos «por si acaso». Más contexto también puede introducir ruido, ampliar la superficie de exposición y dificultar saber qué información influyó realmente en el resultado.

La decisión profesional debe empezar por una pregunta más concreta: ¿qué información necesita esta tarea, qué información estoy autorizado a utilizar en este entorno y qué puedo reducir antes de compartirla?

Separa utilidad de permiso

Una información puede ser útil y no estar autorizada. También puede estar permitida y no ser necesaria.

Antes de preparar el contexto, clasifica cada posible entrada con dos preguntas:

  1. ¿Cambia materialmente la calidad o la decisión?
  2. ¿Está permitido tratarla en el producto, cuenta y configuración concretos que voy a utilizar?

Solo cuando ambas respuestas sean afirmativas deberías plantearte incorporarla.

Esta distinción evita una práctica frecuente: decidir primero que «el asistente necesita el documento» y revisar la política de uso después.

Aplica minimización desde el propósito

Cuando se tratan datos personales, el Reglamento General de Protección de Datos incluye el principio de minimización: los datos deben ser adecuados, pertinentes y limitados a lo necesario en relación con la finalidad del tratamiento.

Fuera del ámbito estricto de los datos personales, la misma lógica es una buena disciplina de ingeniería y seguridad. Un modelo no necesita conocer la identidad de un cliente para clasificar el tipo de incidencia si esa identidad no cambia la clasificación.

Vuelve a la ficha de la lección anterior y añade tres columnas:

Información candidataPara qué se necesitaReducción posible
Importes de propuestasComparar escenariosTrabajar con intervalos
Correos de proyectoReconstruir decisionesExtraer solo los fragmentos pertinentes
Nombre y teléfonoNo cambian el análisisEliminar
Tipo de contratoDetermina reglas aplicablesMantener categoría, retirar identidad
Token de accesoNinguna para redactarNo compartir

Si no puedes explicar qué cambia en el resultado al incluir un dato, probablemente no pertenece al contexto mínimo.

Clasifica la información antes de copiarla

No existe una taxonomía universal que sirva para todas las organizaciones, pero una clasificación simple obliga a detener el gesto automático de «adjuntar todo».

Por ejemplo:

  • Pública: información cuya difusión está autorizada.
  • Interna: información de trabajo que no está destinada al exterior.
  • Confidencial: información con acceso restringido por contrato, estrategia o impacto.
  • Personal o regulada: información sobre personas cuyo uso requiere finalidad, base y controles adecuados.
  • Secreta: contraseñas, claves API, tokens, claves privadas, códigos de recuperación o configuraciones que permiten acceso.

La categoría no decide por sí sola si el uso está permitido. Sirve para activar la política correspondiente.

Las credenciales y secretos de acceso merecen una regla especialmente sencilla: no deben convertirse en «contexto» de una conversación. Si una integración necesita una credencial, esa credencial se gestiona mediante el mecanismo seguro de la integración, no dentro del texto que recibe el modelo.

Reduce el contexto en cuatro operaciones

Seleccionar

Extrae únicamente las partes que sostienen la tarea. Si tienes que comprobar obligaciones de entrega, quizá necesites cinco cláusulas y una tabla de hitos, no un contrato completo de ochenta páginas.

Suprimir

Retira información que no aporta valor: nombres, teléfonos, direcciones, firmas, identificadores, comentarios internos, metadatos o columnas ajenas al análisis.

No olvides elementos menos visibles: hojas ocultas, propiedades del archivo, notas, encabezados o texto incrustado.

Sustituir

Utiliza identificadores como CLIENTE_A, PERSONA_03 o PROYECTO_NORTE cuando la identidad no sea necesaria. Si después debes reconstruir el resultado, conserva la correspondencia fuera del asistente en un sistema autorizado.

Sustituir un nombre no garantiza anonimato. Un conjunto de detalles singulares puede permitir reconocer a la persona o empresa aunque el nombre desaparezca.

Agregar

Cuando el detalle individual no sea necesario, utiliza rangos, totales o categorías. Para estudiar carga administrativa puede ser suficiente saber que existen entre 100 y 150 solicitudes mensuales, sin proporcionar el historial individual completo.

Verifica el producto, el plan y la cuenta concretos

Las políticas y controles de los asistentes cambian según el servicio, el plan, el tipo de cuenta y la configuración.

A fecha de revisión de este curso, OpenAI documenta controles de datos para ChatGPT; Anthropic diferencia expresamente entre productos de consumo y productos comerciales en su documentación de privacidad; Google también diferencia el tratamiento y las funciones de Gemini Apps según el tipo de cuenta y el entorno de Workspace.

Estos ejemplos no deben convertirse en una tabla permanente dentro de tu procedimiento. Antes de tratar información no pública, revisa la documentación y las condiciones aplicables a tu cuenta real.

Como mínimo, comprueba:

  • quién administra la cuenta;
  • qué contenido puede conservarse y durante cuánto tiempo;
  • qué controles existen sobre uso para mejora de modelos;
  • qué diferencias existen entre cuenta personal y comercial;
  • qué conectores pueden acceder a otras fuentes;
  • qué permisos hereda cada conector;
  • qué opciones de eliminación, exportación o auditoría existen;
  • qué restricciones internas ha establecido tu organización.

Una frase como «usamos Gemini» o «tenemos ChatGPT de pago» no responde por sí sola a estas preguntas.

Conectores: menos copia manual, más alcance de permisos

Conectar correo, almacenamiento o calendario puede evitar descargar y volver a subir información. También permite que el asistente consulte un espacio más amplio.

Por eso, el criterio no debe ser solo «¿ahorra pasos?», sino:

  • ¿qué fuente puede consultar?;
  • ¿con qué identidad y permisos?;
  • ¿puede realizar solo lectura o también acciones?;
  • ¿qué datos quedan fuera?;
  • ¿puedo revocar el acceso?;
  • ¿cómo sé qué fuente utilizó en la respuesta?

La integración adecuada depende del entorno. El principio estable es aplicar el menor acceso suficiente para la tarea.

Separa evidencia pública de información interna

En un trabajo profesional pueden coexistir:

  • fuentes públicas que deberían poder citarse;
  • documentos internos que no deben exponerse;
  • inferencias realizadas por el asistente;
  • conocimiento del propio usuario.

Etiqueta las entradas desde el principio. Si el resultado termina mezclando las cuatro capas, será difícil saber qué puede compartirse externamente.

Una práctica útil es utilizar códigos:

  • PUB-01: fuente pública;
  • INT-02: documento interno;
  • USR-01: información aportada por el profesional;
  • INF-01: inferencia pendiente de revisión.

La codificación no aporta seguridad por sí misma; aporta trazabilidad.

Ejemplo: analizar entrevistas de clientes

Supón que un equipo quiere identificar objeciones repetidas en diez entrevistas.

Subir las transcripciones íntegras puede incluir nombres, empresas, teléfonos, comentarios personales y conversaciones que no guardan relación con el análisis.

Un flujo más controlado sería:

  1. confirmar que el uso está autorizado;
  2. definir qué pregunta se quiere responder;
  3. extraer únicamente los fragmentos relevantes;
  4. sustituir identidades por códigos;
  5. eliminar detalles singulares innecesarios;
  6. pedir categorías y citas referenciadas por código;
  7. revisar las categorías contra los fragmentos originales;
  8. conservar el resultado en el sistema autorizado.

El objetivo no es «anonimizar» con una operación superficial. Es reducir la información hasta lo que la tarea realmente necesita.

Cuándo debes detenerte

No continúes cuando:

  • no sabes si tienes permiso para utilizar el material;
  • no puedes determinar qué cuenta o configuración estás usando;
  • la tarea exige información que la política interna prohíbe compartir;
  • la identidad de una persona es innecesaria y no puedes eliminarla de forma razonable;
  • una combinación de datos sigue permitiendo identificar a alguien de forma evidente;
  • necesitas introducir credenciales o secretos;
  • el beneficio esperado no justifica la exposición;
  • el caso exige una evaluación jurídica, de seguridad o de cumplimiento que aún no se ha realizado.

La alternativa puede ser trabajar con datos sintéticos, plantillas vacías, una descripción abstracta, fragmentos minimizados o un entorno específicamente aprobado.

Aplicación: construye el paquete mínimo de contexto

Utiliza la ficha creada en la lección anterior y prepara:

  1. inventario de posibles entradas;
  2. clasificación de cada entrada;
  3. justificación de necesidad;
  4. transformación prevista: seleccionar, suprimir, sustituir o agregar;
  5. entorno y cuenta que utilizarás;
  6. fecha de comprobación de sus condiciones;
  7. responsable de resolver dudas;
  8. versión mínima del material para una prueba.

El ejercicio termina cuando puedes explicar qué compartes, por qué es necesario, qué has eliminado y bajo qué controles se utilizará.

En la siguiente lección aplicarás esa misma trazabilidad a la investigación: una respuesta con enlaces puede parecer documentada y, aun así, no demostrar lo que afirma.