Shadow AI (IA a l'ombra) és l'ús d'eines d'intel·ligència artificial —ChatGPT, Gemini, Copilot, DeepL, Claude— per part dels empleats, sense que l'empresa ho hagi autoritzat, supervisat ni configurat.
No és marginal: segons Microsoft, el 78% de qui fa servir IA a la feina hi porta les seves pròpies eines, al marge del que proveeix la seva empresa. El risc no és la IA: és la manca de govern sobre ella.
U
No és una minoria: és la majoria
El Work Trend Index 2024 de Microsoft i LinkedIn, sobre més de 31.000 persones en 31 països, va trobar que l'ús d'IA generativa a la feina gairebé es va duplicar en sis mesos: el 75% dels professionals del coneixement ja la feien servir. D'aquests, el 78% porta les seves pròpies eines d'IA a la feina (el que l'informe anomena BYOAI, bring your own AI), i la xifra puja al 80% a petites i mitjanes empreses.
Dues dades del mateix informe expliquen per què això queda amagat en lloc de parlar-se en una reunió: el 52% de qui fa servir IA a la feina és reticent a admetre que la fa servir per a les seves tasques més importants, i el 53% tem que fer-ho servir en feina important el faci semblar reemplaçable. No és que l'equip amagui res tèrbol: és que ningú els ha dit que fer-ho estigui bé, així que donen per fet que no ho està.
Prohibir no fa que l'ombra desaparegui. La fa més difícil de veure.
Dos
Els tres llocs on això es converteix en un problema real
1. Protecció de dades. Quan algú enganxa el contracte d'un client, una nòmina o un historial mèdic a la versió gratuïta d'una eina d'IA per «resumir-lo» o «traduir-lo», aquestes dades surten dels sistemes de l'empresa i entren als d'un tercer, sovint fora de la UE, amb unes condicions d'ús que l'empresa mai va llegir i un consentiment que ningú va donar. És exactament l'escenari que l'Agència Espanyola de Protecció de Dades (AEPD) adverteix en recordar que qualsevol tractament amb components d'IA necessita una base de legitimació, respectar la minimització de dades i ser transparent amb les persones afectades — principis del RGPD que no deixen d'aplicar-se perquè l'eina es digui «IA».
2. Propietat intel·lectual i confidencialitat. Codi propi, estratègia comercial, xifres no publicades: si entren en un prompt des d'un compte gratuït, poden acabar fent-se servir per entrenar el model, segons la política de cada proveïdor. Un compte d'empresa (ChatGPT Business/Enterprise, Copilot, Gemini for Workspace) normalment exclou aquestes dades de l'entrenament; el compte personal gratuït, no sempre.
3. Decisions sense traçabilitat. Un informe, un correu a un client o una valoració d'un candidat redactats amb IA sense que ningú ho sàpiga no es poden auditar si alguna cosa surt malament: no hi ha registre de què se li va demanar al model ni de què es va canviar després.
Tres
El que demana el Reglament de IA europeu (i el que no demana)
L'article 4 del Reglament (UE) 2024/1689 (AI Act), en vigor des del 2 de febrer de 2025, obliga els proveïdors i els responsables del desplegament de sistemes d'IA a adoptar mesures perquè el seu personal i les persones que operen sistemes d'IA en el seu nom tinguin alfabetització en matèria d'IA, tenint en compte els seus coneixements tècnics, la seva experiència i el context d'ús.
Cal ser precisos amb el que diu avui, perquè el text va canviar: el Reglament (UE) 2026/1744, que va simplificar diverses obligacions de l'AI Act (el «paquet Omnibus»), va afegir a l'article 4 una frase explícita:
«Aquesta obligació no exigeix que els proveïdors o els responsables del desplegament garanteixin un nivell específic d'alfabetització en matèria d'IA de cap persona en particular.»
Dit d'una altra manera: la llei demana que l'empresa faci alguna cosa raonable perquè la seva gent entengui l'eina que fa servir, no que certifiqui un nivell concret. El Shadow AI sense cap mesura d'acompanyament és precisament l'escenari que aquest article demana evitar.
Quatre
On apareix més, i per què allà fa més mal
El Shadow AI no es reparteix igual per tota l'empresa. Apareix on hi ha més text per redactar ràpid, i el risc canvia segons què s'enganxa al prompt.
A màrqueting, l'ús sol ser de contingut i calendaris de campanya: el risc de dades personals és baix, però cal revisar la veu de marca i els drets d'imatge quan es puja material de tercers (fotos de clients, briefings d'agència) per «adaptar-lo».
A recursos humans és on més fa mal: currículums, avaluacions d'exercici i notes d'entrevista són dades personals per definició, i enganxar-les en una eina gratuïta per «resumir el perfil del candidat» és l'exemple de manual del primer risc d'aquesta llista.
A direcció i finances, el que es filtra no són dades personals sinó xifres no publicades i estratègia: el dany, si n'hi ha, és de confidencialitat, no de RGPD. I a atenció al client, el patró més comú és enganxar el tiquet complet (amb nom, correu i de vegades dades de pagament) en un assistent d'IA per «redactar millor la resposta» — el mateix error que a RRHH, amb un altre nom.
Nota de mètode
Sis passos per governar el Shadow AI (sense prohibir la IA)
Cap d'aquests passos requereix un departament nou. Sí que requereix que algú els escrigui.
1.Escriu una política d’ús, curta i visible.
Quines eines estan aprovades, quines dades no es poden enganxar mai (clients, empleats, contractes, codi propi) i a qui preguntar en cas de dubte. Una pàgina, no un manual.
2.Dona una alternativa abans de prohibir.
Si retires l’accés a ChatGPT gratuït sense oferir un compte d’empresa o una eina aprovada, l’ús no desapareix: es torna més difícil de veure.
3.Activa l’opció de no entrenament als comptes d’empresa.
ChatGPT Business/Enterprise, Copilot i Gemini for Workspace permeten excloure les dades de l’empresa de l’entrenament del model; el compte gratuït, no sempre.
4.Classifica les dades abans de classificar les eines.
No totes les dades són igual de sensibles. Decideix primer què no pot sortir mai dels sistemes de l’empresa, i a partir d’aquí decideix quina IA hi pot tocar.
5.Nomena un responsable, encara que sigui a mitja jornada.
No cal un comitè: algú que revisi quines eines d’IA entren a l’empresa i per què.
6.Forma l’equip en el que diu la política, no només en que existeix.
Una política que ningú ha llegit en una sessió de formació és paper. És, a més, la part de l’alfabetització en IA de l’article 4 que de veritat depèn de l’empresa.
I ara
La formació no és l'únic control, però és el que activa els altres
Una política d'ús només funciona si l'equip sap què significa a la pràctica: què és una dada sensible, què passa si l'enganxes en una IA gratuïta, quines opcions dona el compte d'empresa. El nostre curs de ChatGPT per a empreses parteix de com el teu equip ja fa servir l'eina i treballa els límits reals: què no penjar mai, com configurar el compte d'empresa i quines decisions no delegar a un model. I si el que necessites és la política completa —de la classificació de dades als rols de govern— ho cobrim al curs de governança d'IA a l'empresa.
El Shadow AI no es resol amb un correu prohibint el ChatGPT. Es resol amb una política que l'equip entén, una alternativa que pot fer servir i una formació que li dona criteri per a la resta de casos que la política no va arribar a preveure.