# Agentforce y PII: proteger los datos sensibles antes de desplegar la IA

> Agentforce lee el PII oculto en los campos de texto de Salesforce. Aprenda a encontrar y remediar los datos sensibles antes del despliegue para reducir el riesgo de cumplimiento.

Source: https://dataqualitysense.com/es/resources/ai-readiness/agentforce-pii-compliance/
Last updated: 2026-06-12

---

Cuando Agentforce recupera un registro, todo lo que contienen los campos que lee entra en el contexto de la IA. Eso incluye cualquier información personal identificable (PII) que se esconda en los campos de texto libre, aunque esos campos nunca se concibieran para albergar datos sensibles. Un número de la Seguridad Social pegado en el comentario de un caso pasa a formar parte de lo que el agente lee, razona y puede exponer en una respuesta generada.

Esta guía explica cómo llega el PII al contexto de Agentforce, dónde se acumula en Salesforce y cómo encontrarlo y remediarlo antes de la puesta en marcha. Se apoya en dos guías relacionadas: el centro de [Preparación para Agentforce](/es/resources/ai-readiness/agentforce-preparation/) para la preparación completa del despliegue, y [Detección de PII](/es/resources/ai-readiness/pii-detection/) para entender cómo funciona la coincidencia de patrones de DQS.

## ¿Cómo entra el PII en el contexto de Agentforce?

Los agentes de Agentforce siguen un flujo constante: recuperan registros de Salesforce, basan su razonamiento en los valores de los campos que leen y generan una respuesta a partir de ese contexto. El PII entra en el paso de la recuperación. El agente no distingue entre un campo destinado a datos sensibles y un campo de texto libre donde los datos sensibles fueron a parar por accidente. Lee ambos.

Tres fuentes llenan de PII los campos de texto con el tiempo:

- **Email-to-case.** Los mensajes entrantes se capturan literalmente en Case Description y Comments. Los clientes incluyen SSN, números de cuenta y datos de tarjeta cuando describen un problema. Todo ello va a parar a un campo de texto.
- **Notas de soporte y ventas.** Los agentes pegan datos de verificación de identidad, información de pago y datos de contacto en las notas durante una llamada. La nota persiste mucho después de la interacción.
- **Datos importados e integrados.** Las migraciones y las integraciones escriben datos de contacto, fechas de nacimiento e identificadores en los campos de descripción y comentarios, donde no se ejecuta ninguna validación.

Una vez que esos datos residen en un campo recuperable, cualquier agente con alcance para leer el objeto puede llevarlos al contexto. La exposición existe antes de que despliegue un solo agente. El despliegue convierte un problema de datos latente en uno activo.

## ¿Dónde se esconde el PII en Salesforce?

El PII se concentra en los campos de texto no estructurados. Los campos estructurados (Email, Phone) contienen PII por diseño y se gobiernan en consecuencia. El riesgo reside en los campos de texto libre que los usuarios tratan como espacio de borrador.

| Objeto | Campos de alto riesgo | Por qué se acumula |
|--------|-----------------|--------------------|
| Case | Description, Comments | Email-to-case escribe los mensajes de los clientes literalmente |
| Lead | Description | Las listas importadas y los envíos de formularios acaban aquí |
| Contact | Description | Notas sobre verificación y datos de cuenta |
| Account | Description | Notas de relación y contexto de facturación |
| Task / Event | Description, Comments | Notas de llamada que capturan datos de verificación |
| Opportunity | Description | Notas de operaciones que mencionan condiciones de pago |
| Note (Content) | Body | Adjuntos de formato libre a cualquier registro |

Los campos Description y Comments de Case conllevan el mayor riesgo porque email-to-case los alimenta de forma automática y a gran volumen. Trate esos dos campos como su primera prioridad en cualquier análisis. Para el conjunto completo de escenarios sobre dónde se esconde, consulte [Escenarios de detección de PII](/es/resources/use-cases/pii-detection-scenarios/).

## ¿Qué normativas aplican?

El PII en campos recuperables puede afectar a los marcos de privacidad y seguridad bajo los que ya opera su organización. Las particularidades dependen de sus datos, su jurisdicción y sus obligaciones contractuales, así que trate los puntos siguientes como una lista de partida para revisar con su equipo de cumplimiento, no como asesoramiento jurídico.

- **RGPD.** Principios como la minimización de datos y la limitación de la finalidad suelen implicar que el PII no debería residir en campos más allá de su uso previsto. Un agente que lee una fecha de nacimiento de un campo de descripción puede quedar fuera de la finalidad para la que se recopilaron esos datos.
- **HIPAA.** Cuando aparece información sanitaria protegida (PHI) en notas de soporte o en el texto de un caso, las normas de tratamiento pueden aplicarse a cualquier sistema que procese esos campos, incluido un agente de IA.
- **PCI DSS.** Los datos de tarjeta en campos de texto libre suelen quedar sujetos a los requisitos de almacenamiento y tratamiento. Los números de tarjeta en Case Comments son un hallazgo habitual y de alta prioridad.

Como DQS se ejecuta íntegramente dentro de Salesforce, el análisis en busca de PII no crea una nueva transferencia de datos ni mueve datos a un servicio externo. Ningún dato sale de su org. Eso mantiene el propio paso de descubrimiento fuera del alcance de las preocupaciones sobre transferencias transfronterizas y encargados del tratamiento. Confirme el mapeo regulatorio para su situación con su equipo de cumplimiento antes del despliegue.

## ¿Cómo se analiza el PII con DQS?

DQS analiza los campos de texto con ocho patrones regex predefinidos e informa de la exposición como una única métrica. La detección es determinista y transparente: usted ve cada patrón aplicado, y la misma entrada devuelve siempre el mismo resultado.

Los ocho patrones cubren cuatro categorías:

| Categoría | Patrones |
|----------|----------|
| Financial | Social Security Number, Credit Card Number, IBAN |
| Contact | Email Address, US Phone Number, International Phone |
| Technical | IP Address |
| Identity | Date of Birth |

Configure los análisis con tres controles:

- **Presets.** El preset **Critical** activa únicamente SSN y Credit Card. Úselo para una comprobación rápida de PII financiero con falsos positivos prácticamente nulos. El preset **Standard** añade Email y US Phone. El preset **Extended** ejecuta los ocho.
- **Excepciones por campo.** Aplique conjuntos de patrones distintos a campos distintos. Analice un campo Email solo en busca de SSN y Credit Card, ya que las coincidencias de correo allí son esperables. Analice Description y Comments con el conjunto Extended completo, ya que puede aparecer cualquier tipo de PII.
- **PII Exposure Rate.** Esta es la métrica principal: el porcentaje de registros analizados que contienen al menos una coincidencia de patrón. Combínela con el recuento de Records with PII para delimitar su limpieza.

Cree una definición para cada objeto de alto riesgo en el [Definition Builder](/es/resources/using-dqs/running-scans/), apúntela a los campos Description y Comments y ejecute primero el preset Critical para aislar el PII financiero. Después ejecute Extended para un inventario completo.

## ¿Cómo es el manual de remediación?

Un análisis de PII produce una lista de coincidencias. La remediación convierte esa lista en hallazgos resueltos. Recórrala por orden.

1. **Revise las coincidencias.** Algunos patrones conllevan riesgo de falso positivo. Date of Birth coincide con cualquier fecha con formato estadounidense, y Credit Card puede coincidir con números de pedido largos. Confirme cada coincidencia antes de tratarla como PII. Utilice la categoría del patrón para triarlas: los hallazgos Financial van primero.
2. **Decida la acción por campo.** Para cada hallazgo confirmado, elija una de tres respuestas:
   - **Enmascarar.** Sustituya el valor sensible manteniendo el texto circundante utilizable para el agente.
   - **Eliminar.** Borre el valor cuando no tenga ningún fin de negocio.
   - **Excluir el campo del alcance del agente.** Cuando un campo contenga de forma fiable PII que el agente no necesita, retírelo del alcance de recuperación del agente para que los datos nunca entren en el contexto.
3. **Vuelva a ejecutar para validar.** Tras la remediación, ejecute de nuevo el mismo análisis. Compare la PII Exposure Rate con su línea base previa a la remediación. La cifra confirma que la limpieza funcionó. Para una secuencia de limpieza estructurada en todas las dimensiones, siga la guía de [Limpieza de datos de Salesforce para Agentforce](/es/resources/ai-readiness/salesforce-data-cleanup-for-agentforce/).

Excluir un campo del alcance del agente es el control más rápido cuando un campo no tiene valor para la IA. El enmascaramiento y la eliminación abordan los campos que el agente aún necesita leer.

## Objetivos de seguridad de PII previos al despliegue

Mantenga el despliegue en pausa hasta que sus datos cumplan estos objetivos en todos los campos de texto a los que accederá Agentforce:

- **PII Exposure Rate por debajo del 1 %** en los campos de texto del alcance del agente.
- **Cero coincidencias de SSN** en Case Description y Comments.
- **Cero coincidencias de tarjetas de crédito** en Case Description y Comments.
- **Excepciones por campo configuradas** para los campos con contenido esperado, de modo que los campos Email y Phone no inflen la tasa.

Estos umbrales proceden de la [Lista de verificación de preparación de datos para Agentforce](/es/resources/ai-readiness/agentforce-data-readiness-checklist/). Obtenga el visto bueno del equipo de cumplimiento frente a ellos antes de la puesta en marcha y pruebe las respuestas del agente con los datos remediados para confirmar que no aparece PII en el contenido generado.

## ¿Cómo se mantiene el PII fuera tras la puesta en marcha?

La exposición de PII no es una limpieza puntual. Email-to-case sigue escribiendo los mensajes de los clientes en los campos de Case, y los usuarios siguen pegando datos de verificación en las notas. Un conjunto de datos limpio acumula nueva exposición en cuestión de semanas.

Programe análisis recurrentes para detectar pronto la regresión:

| Análisis | Frecuencia | Objetos |
|------|-----------|---------|
| Detección de PII (preset Critical) | Semanal | Cases, Leads (campos de texto de alto volumen) |
| Detección de PII (preset Extended) | Mensual | Todos los objetos del alcance del agente |

Haga seguimiento de la PII Exposure Rate a lo largo del tiempo para que una tendencia al alza desencadene una revisión antes de que llegue a sus agentes. Los análisis semanales en Case y Lead cubren los campos donde el nuevo PII aterriza más rápido. Asigne la responsabilidad de revisar los hallazgos para que los resultados del análisis se traduzcan en acción.

El PII no detectado es uno de los motivos más habituales de que los agentes produzcan resultados no conformes. Para los patrones de fallo más amplios, consulte [Por qué fallan los agentes de Agentforce](/es/resources/ai-readiness/why-agentforce-agents-fail/).

## Próximos pasos

- [Detección de PII](/es/resources/ai-readiness/pii-detection/): los ocho patrones, los presets y la configuración por campo en detalle
- [Preparación para Agentforce](/es/resources/ai-readiness/agentforce-preparation/): preparación completa del despliegue en las seis dimensiones
- [Lista de verificación de preparación de datos para Agentforce](/es/resources/ai-readiness/agentforce-data-readiness-checklist/): la lista completa de objetivos previos al despliegue
- [FAQ de calidad de datos en Agentforce](/es/resources/ai-readiness/agentforce-data-quality-faq/): preguntas habituales sobre cómo preparar los datos para los agentes
- [Evaluación de preparación para la IA](/es/ai-readiness/): puntúe su preparación actual
