IA en el correo corporativo: 9 preguntas que hacer antes de aprobarlo
Antes de autorizar una herramienta de correo con IA, TI y legal necesitan respuestas concretas sobre entrenamiento con tus datos, retención, subprocesadores y cumplimiento con la LFPDPPP. Aquí están las preguntas exactas.
Aprobar una herramienta de correo con IA es distinto a aprobar cualquier otro software: le estás dando acceso al repositorio menos estructurado y más sensible de la empresa. Contratos, negociaciones salariales, datos de clientes, información no pública. Nada de eso está clasificado ni etiquetado, y todo está en la bandeja.
Estas son las nueve preguntas que le hacemos a cualquier proveedor antes de recomendar un despliegue, y qué respuesta deberías considerar aceptable.
1. ¿Se entrenan modelos con nuestro contenido?
La pregunta exacta: ¿el contenido de nuestros correos se usa para entrenar o afinar modelos, propios o de terceros?
Respuesta aceptable: no, ni por defecto ni como opción activable por el usuario. Debe estar por escrito en el contrato, no solo en una página de preguntas frecuentes que el proveedor puede editar mañana.
Ojo con una distinción que se presta a confusión: “no entrenamos con tus datos” y “no retenemos tus datos” son afirmaciones diferentes. Necesitas las dos, y explícitas.
2. ¿Qué subprocesadores de IA intervienen?
La pregunta exacta: ¿qué proveedores de modelos procesan nuestro contenido, en qué región, y bajo qué acuerdo?
Respuesta aceptable: una lista nombrada y pública de subprocesadores, con compromiso de notificar cambios con antelación.
Esto importa porque la mayoría de las herramientas de correo con IA no entrenan sus propios modelos: llaman a un proveedor externo. Tu contenido sale de la infraestructura del proveedor que contrataste. Si la lista de subprocesadores es “confidencial”, tienes un problema de cumplimiento antes de empezar.
3. ¿Cuánto tiempo se retiene el contenido enviado al modelo?
La pregunta exacta: ¿se guarda el contenido de los prompts y las respuestas? ¿Por cuánto tiempo y con qué finalidad?
Respuesta aceptable: retención cero, o un plazo corto y acotado exclusivamente a detección de abuso, con eliminación automática documentada.
Muchos proveedores de modelos retienen contenido 30 días por defecto para monitoreo. Es legítimo, pero necesitas saberlo y evaluarlo, porque significa que hay copias de tus correos fuera del control de tu proveedor.
4. ¿Los permisos existentes se respetan?
La pregunta exacta: si la búsqueda con IA cubre buzones compartidos o delegados, ¿la respuesta respeta los permisos de cada usuario?
Respuesta aceptable: los permisos se aplican al momento de consultar, no al momento de mostrar.
Es el mismo error que vemos en analítica: si el filtro vive en la interfaz y no en la consulta, la IA lo rodea. Alguien con acceso delegado limitado podría recibir un resumen que incluye lo que no debería ver, sin que nada falle visiblemente.
5. ¿Qué pasa cuando alguien sale de la empresa?
La pregunta exacta: al desactivar una cuenta, ¿qué se elimina, en cuánto tiempo, y qué queda en índices o cachés de IA?
Respuesta aceptable: eliminación verificable en un plazo definido, incluyendo cualquier índice derivado.
Esta es la que más se olvida. Un índice de búsqueda construido sobre el histórico de un empleado puede sobrevivir a la baja de su cuenta si nadie preguntó.
6. ¿Cumple con la LFPDPPP?
La pregunta exacta: si nuestros correos contienen datos personales de clientes mexicanos, ¿cómo nos ayuda el proveedor a cumplir con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares?
Respuesta aceptable: un acuerdo de tratamiento de datos que reconozca tu rol de responsable y el suyo de encargado, con obligaciones de seguridad y notificación de incidentes.
Un punto práctico que se subestima: si tu aviso de privacidad no contempla que datos de clientes se procesen con herramientas de IA de terceros, hay que actualizarlo. Es un trámite menor que se vuelve caro si aparece en una auditoría.
7. ¿Qué certificaciones tiene y desde cuándo?
La pregunta exacta: ¿tienen SOC 2 Tipo II vigente? ¿Podemos ver el reporte bajo acuerdo de confidencialidad?
Respuesta aceptable: SOC 2 Tipo II con reporte disponible. Tipo I es un punto de partida, no una garantía: certifica el diseño de los controles, no que operen en el tiempo.
Si el proveedor ofrece un “resumen de seguridad” en lugar del reporte, insiste. La diferencia entre ver el reporte y ver el resumen es la diferencia entre verificar y confiar.
8. ¿Podemos apagar la IA de forma granular?
La pregunta exacta: ¿se pueden desactivar funciones de IA por usuario, por grupo o para dominios específicos?
Respuesta aceptable: control administrativo granular, no un interruptor de todo o nada.
Esto abre la puerta a un despliegue por fases: dejas fuera de las funciones de IA a las áreas que manejan información más sensible —legal, recursos humanos, fusiones y adquisiciones— y avanzas con el resto. Un despliegue parcial aprobado es infinitamente mejor que uno total detenido seis meses.
9. ¿Qué datos se guardan cuando se integra con otras herramientas?
La pregunta exacta: si conectamos el correo con el CRM o el sistema de tickets, ¿qué contenido se copia hacia allá y con qué retención?
Respuesta aceptable: un mapa claro de qué campos cruzan cada integración.
Es la vía más común de fuga silenciosa: el correo se aprueba con controles estrictos y luego una integración copia el cuerpo completo del mensaje a un sistema con políticas de retención más laxas.
La conversación que conviene tener antes
Casi todas estas preguntas se contestan mejor si antes decides algo interno: ¿qué información de la empresa nunca debe pasar por una herramienta de IA de terceros?
Si esa lista no existe, cada aprobación se discute desde cero y termina decidiéndose por intuición. Si existe, la evaluación de cualquier herramienta se vuelve mecánica: se compara contra la política y se aprueba o no.
Es la misma lógica que aplicamos en proyectos de datos, donde el gobierno se define antes de conectar nada. Sobre eso escribimos en AI-Ready Foundation y en Alation para la parte de catalogación y linaje.
Nuestra postura
No recomendamos herramientas de correo con IA a ciegas ni las descartamos por principio. En Superhuman acompañamos la evaluación y el despliegue precisamente porque estas nueve preguntas hay que contestarlas con el proveedor antes de firmar, no después.
Si estás evaluando una y quieres una segunda opinión técnica sobre las respuestas que te dieron, escríbenos. Suele ser una conversación de media hora que evita meses de retrabajo con legal.
Más en AI Readiness
¿Te resultó útil?
Agenda una discovery call de 30 minutos para hablar de cómo aplicar esto en tu organización.
Agenda discovery call
¿Qué tan AI-ready
está tu data hoy?
Agenda una sesión de 30 minutos con uno de nuestros consultores senior. Salimos con un diagnóstico inicial y un siguiente paso claro.