Regulación y gobernanza9 min de lectura
Política de uso de IA en la empresa: cómo redactarla
Cómo redactar una política de uso de IA: secciones clave, un esquema para copiar, una regla de datos tipo semáforo, pasos de implantación y errores a evitar.
Publicado
Una política de uso aceptable de la IA indica al personal cómo puede usar las herramientas de IA en el trabajo. Una política útil es breve: enumera las herramientas aprobadas, fija reglas claras sobre qué datos se pueden introducir y dónde, exige revisar los resultados de la IA y responsabilizarse de ellos, señala los usos prohibidos o que requieren aprobación e indica a quién preguntar. Redáctala con sencillez, explica el porqué de las reglas, forma al equipo y revísala con regularidad. Abajo tienes un esquema adaptable.
Este artículo es una orientación general, no asesoramiento jurídico. Según tu sector y país, la protección de datos, el derecho laboral y normas como la Ley de IA de la UE pueden exigir contenidos adicionales. Haz que una persona cualificada revise la política final e implica a la representación de los trabajadores cuando sea obligatorio.
Por qué merece la pena una política de IA
Sin reglas, cada persona decide por su cuenta qué herramientas usa y qué pega en ellas. Los riesgos típicos:
- Datos confidenciales o personales introducidos en herramientas cuyas condiciones permiten conservar las entradas o entrenar con ellas.
- Errores generados por IA que llegan a los clientes porque nadie los revisó.
- Responsabilidad poco clara sobre contenidos y decisiones.
- Calidad y tono desiguales en el equipo.
- Usos que tocan ámbitos regulados, como evaluar a candidatos, sin que nadie se dé cuenta.
Una política no lo resuelve todo, pero aclara las expectativas y sirve de referencia ante las dudas.
Principios de una política que la gente cumpla
- Primero habilitar, después restringir. Aprueba antes buenas herramientas. Una política que solo prohíbe empuja el uso a la clandestinidad.
- Sé concreto. «Usa la IA de forma responsable» no significa nada. «No introduzcas nombres ni datos de contacto de clientes en herramientas que no estén en la lista aprobada» es claro.
- Explica el porqué. La gente cumple las reglas que entiende.
- Hazla breve. De dos a cuatro páginas, con los detalles en anexos o guías enlazadas.
- Nombra responsables. Quién aprueba herramientas, quién responde dudas, quién actualiza la política.
Estructura recomendada
| Sección | Contenido |
|---|---|
| 1. Objetivo y alcance | Por qué existe la política, a quién se aplica, qué herramientas cuentan como IA |
| 2. Herramientas aprobadas | Lista de herramientas, para qué se puede usar cada una, cómo solicitar nuevas |
| 3. Reglas sobre datos | Qué datos se pueden introducir en qué herramientas |
| 4. Uso de los resultados | Revisión, responsabilidad, etiquetado, propiedad intelectual |
| 5. Usos prohibidos y restringidos | Qué no se permite y qué requiere aprobación |
| 6. Transparencia | Cuándo informar del uso de IA a clientes o al público |
| 7. Seguridad | Cuentas, accesos, integraciones, incidentes |
| 8. Formación y soporte | Qué formación es obligatoria, dónde pedir ayuda |
| 9. Responsabilidades | Roles: responsable de la política, responsables de herramientas, mandos, empleados |
| 10. Revisión y cambios | Ciclo de revisión e historial de versiones |
Sección por sección
1. Objetivo y alcance
Indica que la política se aplica a empleados, colaboradores externos y cualquiera que use IA en nombre de la empresa, y que abarca los asistentes de IA generativa, las funciones de IA integradas en otro software y los sistemas de IA que la empresa desarrolle o integre.
2. Herramientas aprobadas
Enumera cada herramienta aprobada con sus usos permitidos. Por ejemplo: «Asistente de IA general (cuenta de empresa): borradores, resúmenes, ayuda en investigación. No para datos personales de clientes». Explica cómo solicitar una herramienta nueva y quién la evalúa. No se deben usar cuentas personales con datos de la empresa.
3. Reglas sobre datos
Es la sección más importante. Un sistema de semáforo es fácil de recordar:
| Categoría | Ejemplos | Regla |
|---|---|---|
| Verde: público o no sensible | Textos de marketing publicados, preguntas generales, ejemplos anonimizados | Permitido en herramientas aprobadas |
| Ámbar: interno | Procesos internos, notas de proyecto no confidenciales | Permitido solo en herramientas aprobadas con condiciones empresariales sobre datos |
| Rojo: confidencial o personal | Datos personales de clientes y empleados, contratos, datos financieros, secretos comerciales, contraseñas | No permitido, salvo que una herramienta concreta esté aprobada para ese tipo de datos |
Añade: «Si tienes dudas, trata los datos como rojos y pregunta». Ajusta las categorías a tu clasificación de datos si ya existe.
4. Uso de los resultados
- Cada persona sigue siendo responsable del trabajo que produce con IA.
- Los resultados de la IA deben revisarse antes de usarlos, sobre todo hechos, cifras, nombres y afirmaciones jurídicas o técnicas. La IA puede generar contenido convincente pero falso: enlaza a guías internas o a un artículo como cómo reducir las alucinaciones de la IA.
- Los resultados dirigidos a clientes o con consecuencias deben ser revisados por una persona antes de enviarse o publicarse.
- No presentes un resultado de IA como la opinión verificada de un experto si ningún experto lo ha revisado.
- Propiedad intelectual: no hagas reproducir material protegido y revisa las condiciones sobre la titularidad de los resultados.
5. Usos prohibidos y restringidos
No permitidos, por ejemplo:
- Usar IA para tomar decisiones finales sobre la contratación, el salario, el ascenso o el despido de personas.
- Usos que puedan encajar en las prácticas prohibidas por la Ley de IA de la UE, como el reconocimiento de emociones de los empleados en el lugar de trabajo.
- Crear contenido engañoso, suplantar a personas reales o generar contenido contrario a la ley o a los valores de la empresa.
- Introducir datos de categoría roja en herramientas no aprobadas para ellos.
Requieren aprobación, por ejemplo:
- Cualquier uso de IA en selección de personal, evaluación del desempeño, decisiones de crédito u otros ámbitos que puedan ser de alto riesgo según la Ley de IA de la UE.
- Chatbots de cara al cliente o comunicación automatizada.
- Integraciones que conecten herramientas de IA con sistemas de la empresa o datos de clientes.
- Publicar imágenes, audios o vídeos de personas reales generados por IA.
El verificador de riesgo de la Ley de IA de la UE te ayuda a detectar qué usos previstos merecen una revisión más detallada, y el artículo sobre los niveles de riesgo de la Ley de IA explica cada categoría.
6. Transparencia
Define cuándo hay que informar del uso de IA, por ejemplo: los chatbots deben identificarse como IA, y las imágenes, audios o vídeos generados o manipulados por IA que puedan parecer auténticos deben etiquetarse. Esto refleja obligaciones de transparencia de la Ley de IA de la UE; tus reglas pueden ir más allá, por ejemplo sobre informar de la ayuda de la IA en la comunicación con clientes.
7. Seguridad
- Usa cuentas de empresa con inicio de sesión único o autenticación reforzada cuando sea posible.
- Nunca introduzcas contraseñas, claves de API ni credenciales de acceso en herramientas de IA.
- Las integraciones necesitan aprobación y un almacenamiento seguro de las claves.
- Comunica de inmediato los incidentes, como datos confidenciales introducidos en la herramienta equivocada, a [contacto], sin miedo a represalias por errores de buena fe.
8. Formación y soporte
Indica qué formación recibe el personal antes de usar herramientas de IA y dónde encontrar ayuda, como un canal interno o una persona de contacto. En la UE, la Ley de IA exige medidas para garantizar un nivel suficiente de alfabetización en IA; consulta la alfabetización en IA según la Ley de IA de la UE para saber cómo abordarlo.
9. Responsabilidades
| Rol | Responsabilidad |
|---|---|
| Responsable de la política | Mantiene la política, aprueba herramientas, resuelve dudas |
| Responsables de herramientas | Configuran las herramientas, gestionan accesos, vigilan condiciones y costes |
| Mandos | Se aseguran de que su equipo conoce y cumple la política |
| Empleados | Cumplen las reglas, revisan los resultados, informan de problemas |
10. Revisión y cambios
Fija una fecha de revisión, mantén un historial de versiones y comunica los cambios.
Una versión resumida en una página
Un resumen acompaña bien a la política completa:
- Usa solo herramientas de IA aprobadas y con tu cuenta de empresa.
- Nunca introduzcas datos personales, confidenciales o financieros salvo que la herramienta esté aprobada para ello.
- Eres responsable de lo que produces con IA. Comprueba los hechos antes de usar un resultado.
- Una persona revisa todo lo que llega a clientes o al público.
- No uses la IA para decidir sobre el empleo, el salario o el acceso a servicios de las personas.
- Etiqueta los contenidos generados por IA de personas reales y avisa a los clientes cuando hablen con un bot.
- Si tienes dudas, pregunta a [contacto]. Informa de los errores de inmediato.
Cómo implantarla
- Averigua qué se usa ya. Una encuesta anónima suele revelar el uso de cuentas personales.
- Aprueba herramientas antes de publicar la política, para que el equipo tenga una alternativa conforme.
- Redáctala con quienes usan IA a diario. Conocen los casos de uso reales.
- Haz que la revisen el área jurídica, protección de datos y, cuando proceda, la representación de los trabajadores.
- Preséntala en una sesión breve, no solo por correo. Muestra ejemplos de usos permitidos y no permitidos.
- Recoge preguntas durante las primeras semanas y añade las respuestas a unas preguntas frecuentes.
- Revísala a los tres meses y después al menos una vez al año.
Errores habituales
- Prohibirlo todo. La gente usará la IA igualmente, pero sin pautas.
- Escribir para juristas y no para empleados. Si no se puede aplicar en un minuto, no se aplicará.
- No aprobar ninguna herramienta. Las reglas sin alternativas generan atajos.
- Olvidar la IA dentro del software existente. Las herramientas ofimáticas, de CRM y de RR. HH. incluyen cada vez más funciones de IA.
- No actualizarla nunca. Las herramientas y las normas cambian rápido.
- Desconectarla del panorama general. Vincula la política a tu plan de adopción de IA y a tu inventario de casos de uso, como se describe en la checklist de preparación para la IA.
Resumen
Una buena política de uso aceptable de la IA es breve, concreta y habilitadora: herramientas aprobadas, reglas claras sobre datos, responsabilidad sobre los resultados, una lista de usos restringidos y una persona de contacto. Redáctala con sus usuarios, haz que la revisen asesores cualificados, forma al equipo y revísala con regularidad. Para la parte normativa, continúa con las obligaciones de los responsables del despliegue según la Ley de IA.
Preguntas frecuentes
¿Qué es una política de uso aceptable de la IA?
Es un documento interno que define cómo puede usar el personal las herramientas de IA en el trabajo: qué herramientas están aprobadas, qué datos se pueden introducir, cómo revisar los resultados, qué usos no se permiten y a quién preguntar.
¿Necesita una pyme una política de IA?
Sí, en cuanto el equipo use herramientas de IA para trabajar. Incluso una política de una o dos páginas evita los problemas más habituales, sobre todo que se peguen datos confidenciales o personales en herramientas no aprobadas.
¿Debe una política de IA prohibir ChatGPT y herramientas similares?
Las prohibiciones totales suelen desplazar el uso a cuentas personales sobre las que no tienes control. Es mejor aprobar herramientas profesionales adecuadas, fijar reglas claras sobre los datos y explicar los motivos.
¿Cada cuánto hay que actualizar la política de IA?
Revísala al menos una vez al año y siempre que apruebes una herramienta nueva, empieces un nuevo tipo de caso de uso o cambien las leyes o las directrices aplicables.
Artículos relacionados
Regulación y gobernanza10 min de lectura
Ley de IA de la UE: obligaciones de quien usa la IA
Obligaciones del responsable del despliegue en la Ley de IA de la UE: alfabetización, transparencia, alto riesgo, cuándo pasas a ser proveedor y checklist.
Regulación y gobernanza10 min de lectura
Niveles de riesgo de la Ley de IA de la UE, con ejemplos
Los cuatro niveles de riesgo de la Ley de IA de la UE con ejemplos: prohibido, alto riesgo, transparencia y mínimo, más modelos de uso general y casos límite.
Regulación y gobernanza8 min de lectura
Alfabetización en IA y Ley de IA de la UE: el artículo 4
Qué implica la alfabetización en IA del artículo 4 de la Ley de IA de la UE para las empresas: a quién afecta, qué formación incluir y cómo documentarla.