
Una política de uso de inteligencia artificial empieza a ser necesaria mucho antes de que una empresa implante un gran proyecto tecnológico. Basta con que parte del equipo utilice ChatGPT, Copilot, Gemini u otra herramienta para resumir documentos, preparar correos, analizar datos o crear contenidos.
El problema habitual no es que la organización carezca de un documento de veinte páginas. Es que nadie ha acordado qué herramientas pueden utilizarse, qué información no debe copiarse en ellas, qué resultados necesitan revisión o quién responde cuando algo sale mal.
Mi recomendación sería plantear la política de uso de inteligencia artificial como un acuerdo operativo, no como una prohibición general ni como un texto jurídico que nadie consulta. Debe ayudar al equipo a trabajar mejor, reducir decisiones improvisadas y distinguir con claridad entre un uso razonable, uno que necesita autorización y otro que no debe permitirse.
Contenidos
Por qué una pyme necesita una política interna de IA
La inteligencia artificial suele entrar en una empresa de forma descentralizada. Una persona la utiliza para corregir un texto, otra para resumir una reunión y otra prueba una aplicación gratuita con una base de datos. Cuando se detecta el uso, muchas veces ya está extendido.
Un artículo publicado en el Laboratorio de Privacidad de la AEPD analiza los riesgos de introducir información personal y confidencial en los prompts. Introducir esa información en un servicio externo no es un acto neutro: importa qué proveedor la recibe, durante cuánto tiempo la conserva, para qué la utiliza y qué garantías ofrece.
También existe un reto de calidad. Una respuesta bien redactada puede ser incorrecta, incompleta o estar basada en información que ya no está vigente. Si cada persona aplica su propio criterio, la empresa no solo asume más riesgo: también obtiene resultados desiguales.
La política sirve para convertir usos dispersos en decisiones compartidas. No sustituye al análisis jurídico, de seguridad o de protección de datos cuando sea necesario, pero crea una base común para trabajar con más confianza.
Definir el alcance antes de redactar
Antes de escribir la política de uso de inteligencia artificial, conviene hacer un inventario sencillo. La pregunta no es únicamente qué aplicaciones ha contratado la empresa. También hay que identificar las que el equipo utiliza por iniciativa propia, incluso mediante cuentas personales o versiones gratuitas.
Para cada uso anotaría cinco elementos: herramienta, personas o áreas que la utilizan, tarea realizada, datos introducidos y consecuencia de un posible error. Este mapa permite separar una ayuda para generar ideas de un sistema que participa en selección de personal, atención a clientes o decisiones económicas.
El enfoque encaja con el marco de gestión de riesgos de NIST, organizado en las funciones de gobernar, contextualizar, medir y gestionar. No hace falta aplicar todo el marco en una pyme, pero sí adoptar su lógica: entender el contexto antes de decidir controles.
Si la organización está todavía ordenando sus casos de uso, puede apoyarse en el plan para implantar inteligencia artificial en una pyme. La política debe acompañar ese proceso, no redactarse al margen de la realidad diaria.
Qué debe incluir la política de uso de inteligencia artificial
Objetivo, personas y herramientas
El documento debe explicar para qué existe y a quién se aplica. También debería incluir un listado actualizado de herramientas autorizadas, modalidades de cuenta permitidas y usos previstos. Una cuenta empresarial con controles de administración no ofrece las mismas garantías que una aplicación gratuita abierta con un correo personal.
Datos personales y confidencialidad
La política de uso de inteligencia artificial debe concretar qué información no puede introducirse en una herramienta no autorizada: datos de clientes o empleados, credenciales, contratos, márgenes, propuestas, código, documentación interna o cualquier contenido sometido a confidencialidad. También debe explicar que sustituir un nombre por una inicial no siempre anonimiza un documento.
El Comité Europeo de Protección de Datos recuerda que el tratamiento de datos personales relacionado con modelos de IA debe analizarse conforme al RGPD. Por eso, “no copiar datos sensibles” es un comienzo, pero no sustituye la revisión del proveedor, la finalidad, la base jurídica, la conservación o las transferencias cuando proceda.
Revisión humana y responsabilidad
Debe quedar claro que utilizar IA no traslada la responsabilidad a la herramienta. La persona que incorpora un resultado a un informe, una campaña, una propuesta o una comunicación sigue siendo responsable de comprobar hechos, cifras, tono, derechos de autor y adecuación al contexto.
La revisión debe ser proporcional. Un esquema interno puede requerir una comprobación rápida. Una respuesta a un cliente, una oferta económica o un documento que afecta a una persona necesita un control más cuidadoso y, en algunos casos, aprobación expresa.
Transparencia y autoría
No todo contenido asistido por IA debe etiquetarse de la misma manera. La política de uso de inteligencia artificial tiene que indicar cuándo informar del uso de la herramienta, cómo documentar la intervención humana y qué contenidos requieren una identificación específica. En el artículo sobre contenido generado con IA y obligaciones de transparencia explico los casos principales y sus excepciones.
Las reglas europeas de transparencia comenzaron a aplicarse en agosto de 2026 para determinados supuestos, como la interacción con chatbots, los deepfakes y ciertos contenidos destinados a informar al público. La política interna ayuda a traducir esas obligaciones a tareas concretas.
Incidentes, consultas y actualización
El equipo necesita saber a quién preguntar antes de utilizar una herramienta nueva y qué hacer si comparte información por error, recibe una salida perjudicial o detecta un resultado incorrecto ya utilizado. Un canal de consulta sencillo evita que las dudas terminen resolviéndose por intuición.
Toda política necesita una persona responsable y una fecha de revisión. Las herramientas, condiciones y casos de uso cambian con demasiada rapidez para tratarla como un documento definitivo.
Tres niveles para ordenar los usos
Una forma comprensible de aplicar la política de uso de inteligencia artificial es clasificar las tareas en tres niveles. Los ejemplos deben adaptarse a cada empresa, pero este punto de partida suele funcionar.
- Uso permitido: generar ideas, mejorar un texto sin datos personales, resumir información pública, crear un esquema o traducir contenido no confidencial.
- Uso condicionado: preparar comunicaciones para clientes, analizar documentos internos anonimizados, elaborar propuestas, trabajar con precios o utilizar resultados que puedan influir en una decisión. Requiere herramienta aprobada y revisión humana.
- Uso no permitido: introducir credenciales o información sensible en servicios no autorizados, suplantar a una persona, crear contenido engañoso, delegar decisiones críticas sin supervisión o conectar un agente a sistemas internos sin límites definidos.
Cuando se utilizan sistemas capaces de actuar, no solo de responder, conviene añadir límites sobre permisos, registros y capacidad de detener el proceso. La guía sobre qué delegar y qué controlar en los agentes de IA desarrolla este criterio.
Cómo implantarla en treinta días
Durante la primera semana recopilaría las herramientas y usos reales mediante conversaciones breves con las personas que ya están experimentando. El objetivo no es sancionar, sino entender qué necesidad están resolviendo y dónde existen riesgos.
En la segunda semana prepararía una versión corta de la política, con ejemplos próximos al trabajo de cada área. Es preferible un documento claro de cuatro páginas que un manual extenso imposible de recordar.
La tercera semana la dedicaría a formación y prueba. La Comisión Europea indica que las medidas de alfabetización deben adaptarse a los conocimientos, la experiencia, el contexto y los riesgos de cada sistema. El artículo 4 del AI Act se aplica desde el 2 de febrero de 2025 y su supervisión comenzó en agosto de 2026. La Comisión aclara que no existe un único curso ni un certificado obligatorio para todas las organizaciones.
En la cuarta semana recogería dudas, corregiría reglas poco realistas y nombraría a la persona responsable de revisar herramientas e incidentes. La formación puede apoyarse en el enfoque que desarrollo en formación en inteligencia artificial para empresas: enseñar según funciones y riesgos, no limitarse a una sesión genérica sobre prompts.
Errores que reducen su utilidad
El primer error es copiar una plantilla genérica. Puede servir como referencia, pero difícilmente recogerá las herramientas, datos y decisiones propias de la empresa.
El segundo es prohibir todo. Una regla imposible de cumplir empuja el uso hacia cuentas personales y prácticas invisibles. Conviene ofrecer alternativas autorizadas para los casos que aportan valor.
También falla una política de uso de inteligencia artificial que se entrega por correo sin explicación, no asigna responsables o nunca se actualiza. La prueba real no es que el documento exista, sino que el equipo sepa decidir ante una situación concreta.
Preguntas frecuentes
¿Es obligatoria una política de uso de inteligencia artificial?
No existe una obligación general de que toda pyme tenga un documento con ese nombre. Sí existen obligaciones que pueden afectar al uso de IA según el caso, entre ellas protección de datos, confidencialidad, transparencia, supervisión y alfabetización. La política es un mecanismo práctico para ordenar su cumplimiento y reducir riesgos.
¿Quién debería prepararla?
Deberían participar dirección, las personas que utilizan las herramientas y quienes se ocupan de tecnología, protección de datos, seguridad o asesoramiento jurídico, según el tamaño de la empresa. Si se redacta sin escuchar a los usuarios, es fácil que no responda a la práctica.
¿Cuánto debería ocupar?
Lo suficiente para resolver dudas reales sin convertirse en un manual inmanejable. Una pyme puede empezar con un documento breve, una lista de herramientas autorizadas y ejemplos de usos permitidos, condicionados y prohibidos. Después lo ampliará si aparecen nuevos procesos o riesgos.
¿Cada cuánto debe revisarse?
Conviene establecer una revisión periódica, por ejemplo cada seis meses, y actualizarla antes cuando cambie una herramienta, un proveedor, el tipo de datos tratado o la normativa aplicable. Un incidente o una duda repetida también son señales de que alguna regla necesita precisión.
De documento a acuerdo de trabajo
Una buena política de uso de inteligencia artificial no frena la adopción. La hace más comprensible y sostenible. Permite experimentar dentro de límites conocidos, protege la información y evita que cada persona tenga que resolver las mismas dudas por su cuenta.
Si quieres identificar los usos reales de tu organización, elaborar criterios internos o formar al equipo para aplicar la IA con seguridad y sentido práctico, puedo ayudarte mediante consultoría y formación en inteligencia artificial para empresas.




