El riesgo no está solo en el modelo, sino en lo que le conectas
Muchas pymes quieren un asistente que responda usando contratos, procedimientos, manuales, tickets, presupuestos o documentación técnica. El enfoque RAG permite buscar fragmentos relevantes y pasarlos al modelo para generar una respuesta. Bien aplicado, evita copiar todo a una conversación genérica y mejora la utilidad. Mal aplicado, convierte carpetas internas en una fuente de fugas, respuestas fuera de contexto y acceso indebido a información sensible.
La pregunta importante no es si la IA sabe leer PDFs, sino quién puede consultar qué, qué documentos se indexan, cómo se actualizan, dónde se guardan vectores y logs, y qué pasa cuando un empleado pide datos que no debería ver. Un RAG privado necesita diseño de seguridad desde el inicio, no un parche después de la demo.
Controles que deben existir desde el primer día
- Inventario de fuentes: SharePoint, Google Drive, carpetas, CRM, ERP, tickets y documentación técnica
- Clasificación básica: público interno, confidencial, datos personales, contratos, finanzas y credenciales prohibidas
- Permisos sincronizados con identidad corporativa, no una cuenta técnica que lo ve todo
- Filtros de PII y secretos antes de indexar o enviar contexto al modelo
- Registro de consultas, documentos usados y usuario que recibió la respuesta
- Proceso para eliminar o reindexar documentos obsoletos y revocar accesos
Decisiones técnicas que afectan al negocio
Errores que vemos en proyectos de IA documental
- Indexar una carpeta compartida completa sin revisar permisos heredados
- Meter contratos, nóminas o datos personales en el mismo índice que documentación general
- No mostrar fuentes y obligar al usuario a confiar en una respuesta sin trazabilidad
- No definir responsables de calidad de documentos y actualización
- Conectar el asistente a acciones críticas antes de validar respuestas
- Guardar prompts y respuestas con información sensible sin política de retención
Un piloto sensato
Empieza con un caso acotado: soporte interno, documentación comercial aprobada o procedimientos técnicos no sensibles. Selecciona fuentes limpias, define usuarios piloto, activa logs, exige citas de documentos y revisa respuestas incorrectas. Cuando funcione, amplía por dominios y permisos, no por carpetas masivas. Así la pyme obtiene valor real sin convertir la IA en un atajo inseguro hacia toda la información corporativa.
En Blurtek diseñamos asistentes RAG privados con permisos, trazabilidad y controles de datos sensibles para que la IA ayude sin exponer tu empresa.
Solicitar diagnóstico