Una política de uso de IA deja por escrito qué herramientas están autorizadas, qué datos se pueden usar en ellas, quién revisa los resultados y cómo se forma al equipo. No sustituye la revisión de un asesor ni de quien lleve la protección de datos.

Descargar la plantilla en Markdown

Cómo usarla

Sustituye los textos entre corchetes por los datos de tu empresa, elimina lo que no aplique y revísala con quien lleve la protección de datos. Después compártela con el equipo y acompáñala de una formación práctica: una política que nadie entiende no cambia cómo se trabaja.

Política de uso de inteligencia artificial de [EMPRESA]

1. Objetivo y alcance

  • Esta política regula el uso de herramientas de inteligencia artificial (IA) por parte del personal de [EMPRESA] y de quienes trabajan en su nombre.
  • Se aplica a las herramientas de IA generativa (texto, imagen, audio o código) y a las funciones de IA integradas en otras aplicaciones que usamos.
  • Responsable de la política: [NOMBRE Y PUESTO]. Aprobada el [FECHA]. Próxima revisión: [FECHA].

2. Herramientas autorizadas

  • Solo se usan para trabajo las herramientas de esta lista, con cuentas de la empresa: [HERRAMIENTA · TIPO DE CUENTA · USOS PERMITIDOS].
  • Cualquier herramienta nueva se solicita a [RESPONSABLE] antes de usarla con información de la empresa.
  • Antes de autorizar una herramienta se revisa si el proveedor usa los datos para entrenar sus modelos, dónde los trata y si ofrece contrato de encargado del tratamiento.

3. Qué información se puede usar (semáforo)

  • VERDE, se puede usar: información pública, textos propios sin datos personales y ejemplos ficticios.
  • ÁMBAR, solo con una herramienta autorizada y anonimizando: documentos internos, datos de clientes sin identificar y borradores de contratos.
  • ROJO, nunca: contraseñas y claves, datos de salud, datos bancarios completos, información confidencial de clientes sin autorización y datos de empleados para evaluarles.

4. Usos permitidos y no permitidos

  • Permitidos (ejemplos): redactar borradores, resumir documentos autorizados, preparar ideas, revisar textos y buscar información que después se comprueba.
  • No permitidos: tomar decisiones sobre personas (selección, evaluación, crédito) sin revisión humana documentada; enviar a clientes contenido generado sin revisarlo; presentar como verificado algo que no se ha comprobado.

5. Revisión humana y responsabilidad

  • Quien usa la IA es responsable del resultado que entrega. Todo contenido generado se revisa antes de usarse fuera del equipo.
  • Los datos, cifras, citas y referencias se comprueban con la fuente original.
  • Ante una duda sobre un resultado, se consulta con [RESPONSABLE].

6. Transparencia

  • Se informa a clientes y usuarios cuando interactúan directamente con un sistema de IA, por ejemplo un asistente automático.
  • [DEFINIR] si se indica el uso de IA en los documentos que se entregan a clientes.

7. Propiedad intelectual y confidencialidad

  • No se introducen en herramientas de IA materiales de terceros protegidos o confidenciales sin autorización.
  • Antes de publicar contenido generado, se revisa que no reproduzca textos o imágenes protegidos.

8. Formación

  • Las personas que usan IA en su trabajo reciben formación adaptada a su función antes de usarla con información de la empresa (Reglamento (UE) 2024/1689, artículo 4).
  • Se registra quién ha recibido la formación, cuándo y con qué contenidos.

9. Incidentes

  • Si se introduce por error información en ROJO en una herramienta de IA, se comunica de inmediato a [RESPONSABLE].
  • [RESPONSABLE] valora si hay que borrar la conversación, avisar al proveedor o, si afecta a datos personales, activar el procedimiento de brechas de seguridad.

10. Revisión de la política

  • Esta política se revisa al menos [CADA 6 MESES] y siempre que se incorpore una herramienta nueva o cambien los usos.

Preguntas frecuentes

¿Es obligatorio tener una política de uso de IA?

No hay una obligación general de tener un documento con ese nombre. Sí lo es adoptar medidas de alfabetización en IA (artículo 4 del Reglamento europeo de IA) y cumplir la normativa de protección de datos; una política escrita es una forma práctica de ordenar ambas cosas.

¿Sirve para cualquier empresa?

Es una base. Hay que adaptarla a vuestras herramientas, datos y sector, y revisarla con quien lleve la protección de datos o con un asesor.

¿Cada cuánto hay que revisarla?

Al menos cuando cambian las herramientas o los usos. Una revisión semestral suele ser suficiente para empezar.

Siguiente paso

La política funciona si el equipo sabe aplicarla. Puedes leer qué exige el Reglamento europeo sobre formación en IA o ver cómo planteamos la formación en IA para empresas.

Prueba también el configurador gratuito de IA