El riesgo invisible de la IA: La fuga de secretos empresariales

8 Oct 2026
Propiedad Intelectual e Industrial
El riesgo invisible de la IA: La fuga de secretos empresariales por CECA MAGÁN Abogados

Tabla de contenidos

La inteligencia artificial se ha incorporado de forma muy rápida al entorno empresarial. Herramientas como ChatGPT, Claude o Google Gemini permiten redactar documentos, resumir información, revisar contratos, generar código o analizar grandes volúmenes de datos en apenas segundos. Esta capacidad de automatizar tareas y aumentar la productividad ha impulsado su adopción en prácticamente todos los sectores, pero también ha abierto la puerta a nuevos desafíos entre ellos, la fuga de secretos empresariales.

En este contexto, cada vez son mayores los riesgos asociados al uso de estas herramientas en el entorno empresarial. La facilidad con la que los empleados pueden introducir información en plataformas externas puede provocar la exposición involuntaria de datos confidenciales, información personal, propiedad intelectual o documentación estratégica de la compañía.

En el ámbito empresarial, la utilidad de las herramientas de inteligencia artificial depende en gran medida de la información que reciben. Cuanto mayor sea el contexto proporcionado, más precisos suelen ser sus resultados. Por ello, empleados y colaboradores recurren cada vez con mayor frecuencia a estas soluciones para revisar propuestas comerciales, redactar informes, analizar expedientes o preparar documentación, introduciendo para ello información relacionada con proyectos en curso, documentos internos, datos financieros o referencias a clientes y proveedores.

En tales supuestos, el uso de sistemas de IA puede convertirse en un caso de exposición de activos empresariales.

Aunque hasta ahora gran parte del debate jurídico se ha centrado en las cuestiones relacionadas con la seguridad de la información, la protección de datos personales o la ciberseguridad, la utilización de herramientas de inteligencia artificial plantea también importantes interrogantes desde la perspectiva de la protección de los secretos empresariales.

¿Qué es exactamente un secreto empresarial?

Para comprender la dimensión del riesgo, es necesario recordar qué se entiende jurídicamente por secreto empresarial. En España, la Ley 1/2019, de 20 de febrero, de Secretos Empresariales, establece que una información será merecedora de protección cuando concurran tres requisitos esenciales.

En primer lugar, debe tratarse de información que no sea generalmente conocida ni fácilmente accesible para las personas pertenecientes a los círculos en los que normalmente se utiliza ese tipo de conocimiento. En segundo lugar, dicha información debe poseer un valor empresarial precisamente por su carácter secreto. Finalmente, el titular debe haber adoptado medidas razonables para mantener su confidencialidad.

Este último requisito resulta especialmente relevante. La protección legal no se concede automáticamente por el simple hecho de que una información sea confidencial, es indispensable que la empresa haya aplicado barreras de protección adecuadas para preservar el carácter reservado.

La noción de secreto empresarial se asocia tradicionalmente a fórmulas químicas, patentes no registradas o procesos industriales, pero la realidad es que engloba una gran variedad de activos intangibles. Entre ellos pueden encontrarse bases de datos de clientes, estrategias comerciales, planes de expansión, estudios de mercado, condiciones económicas negociadas con proveedores, algoritmos, desarrollos tecnológicos, código fuente, metodologías internas, información financiera, entre muchas otras.

El uso de la IA como posible vía de pérdida de confidencialidad

Cuando un empleado introduce información reservada en una herramienta de IA externa, esa información puede salir del perímetro de control de la empresa y queda en manos de un tercero, el proveedor de la herramienta, que no necesariamente está sujeto a las mismas obligaciones y controles de confidencialidad establecidos internamente por la compañía. Además, dependiendo de las condiciones aplicables al servicio utilizado, la información introducida puede ser almacenada o utilizada para mejorar o entrenar los modelos.

El riesgo es especialmente relevante en el ámbito de los secretos empresariales porque, a diferencia, por ejemplo, de una patente, su protección no nace de un registro, sino del cumplimiento de una serie de requisitos vinculados, precisamente, a su carácter secreto. Por tanto, si la información llega a ser generalmente conocida o fácilmente accesible para las personas de los círculos en los que normalmente se utiliza ese tipo de información, deja de cumplir uno de los requisitos exigidos por la Ley 1/2019 y puede dejar de estar protegida como secreto empresarial.

En estos casos, aunque la empresa pueda adoptar las medidas que correspondan frente al trabajador que haya incumplido sus obligaciones de confidencialidad, actuar frente al tercero al que se ha facilitado la información puede resultar considerablemente más complejo, especialmente si este no estaba sujeto a una obligación específica de confidencialidad respecto de dicha información.

El caso de Samsung ilustra bien este riesgo. En 2023 trascendió que empleados de su división de semiconductores habían utilizado ChatGPT para introducir información interna, incluido código fuente, con fines como la corrección de errores, la optimización de código o la elaboración de resúmenes de reuniones. Tras estos incidentes, la compañía restringió internamente el uso de herramientas de IA generativa y advirtió a sus empleados de que no introdujeran información personal o corporativa en estos servicios.

Estas prácticas pueden evidenciar la ausencia de controles internos en el uso de plataformas de IA, que pueden, en muchos casos, debilitar significativamente la posición de la empresa. De hecho, si una organización permite que sus empleados compartan libremente información estratégica sin establecer limitaciones, instrucciones o mecanismos de supervisión, podría resultar más difícil acreditar que ha adoptado las medidas razonables exigidas por la Ley de Secretos Empresariales.

La clave está en integrar la casuística del uso de la IA en la política de secretos empresariales

La respuesta a estos riesgos no pasa por prohibir el uso de la inteligencia artificial, sino por integrar su utilización en la política de protección de secretos empresariales de la compañía, de modo que las medidas técnicas y organizativas que adopte sean coherentes entre sí y puedan acreditarse, llegado el caso, como las «medidas razonables» que exige la Ley 1/2019 para mantener la información en secreto.

En la práctica, ello supone aprobar una política de uso de IA que identifique las herramientas autorizadas, prohíba expresamente introducir información clasificada como confidencial en plataformas no autorizadas, limite los accesos y permita registrar y supervisar su utilización.

Junto a ello, conviene adoptar medidas que refuercen el cumplimiento y reduzcan posibles conductas de riesgo, como la incorporación de obligaciones específicas en contratos y acuerdos de confidencialidad, la formación periódica y documentada de los empleados, su adhesión expresa a la política y el establecimiento de un régimen disciplinario efectivo.

Asimismo, será recomendable revisar y adaptar periódicamente las políticas de seguridad de la información y los protocolos internos de innovación tecnológica, teniendo en cuenta que la protección de los secretos empresariales ya no depende únicamente de controlar el acceso a la información, sino también de gestionar adecuadamente su utilización e interacción con herramientas de inteligencia artificial.

En un entorno en el que la información constituye uno de los principales activos competitivos de las organizaciones, preservar su confidencialidad será tan importante como aprovechar las ventajas que ofrece la nueva tecnología.

Área propiedad intelectual e industrial