Saltar a contenido

Política de uso aceptable de IA

Versión: 1.0
Fecha de aprobación: [FECHA]
Propietario: Comité de IA
Próxima revisión: [FECHA + 12 meses]


1. Ámbito de aplicación

Esta política se aplica a todos los empleados, colaboradores externos, contratistas y socios de [NOMBRE_EMPRESA] que usen herramientas, sistemas o servicios de inteligencia artificial en el desempeño de sus funciones, independientemente de si son herramientas corporativas o personales usadas para actividades de trabajo.

La política aplica a todos los usos de IA, incluyendo herramientas de IA generativa (asistentes de escritura, generadores de imagen, sintetizadores de voz), modelos de lenguaje accesibles mediante API, sistemas de automatización de procesos con componentes de IA, y cualquier otra herramienta que use modelos de machine learning para producir outputs que influyan en el trabajo de la organización.


2. Principios que fundamentan esta política

Esta política está fundamentada en seis principios que definen la posición de [NOMBRE_EMPRESA] respecto al uso de IA:

Transparencia. Los outputs de IA usados en entregables externos o en decisiones que afectan a personas están identificados como tal cuando la distinción es relevante para el receptor.

Responsabilidad humana. Un humano identificado es siempre responsable del contenido y las consecuencias de cualquier output de IA que se use en el trabajo de la organización.

Soberanía del dato. La información confidencial de la empresa, de sus clientes y de sus empleados no se comparte con sistemas de IA externos sin una evaluación previa de los riesgos legales y de seguridad.

No discriminación. Los sistemas de IA no se usan para tomar o apoyar decisiones que puedan discriminar a personas por motivos de raza, género, edad, religión, orientación sexual, discapacidad u otras características protegidas.

Cumplimiento normativo. El uso de IA cumple con el Reglamento de IA de la UE, el RGPD y cualquier normativa sectorial aplicable.

Mejora continua. Las incidencias y los problemas con sistemas de IA se reportan para aprender de ellos y mejorar los controles.


3. Usos permitidos

Los siguientes usos están permitidos sin aprobación adicional del Comité de IA, siempre que se cumplan las restricciones de la sección 5 (protección de datos y confidencialidad):

Generación y asistencia en contenido

  • Redacción, mejora de estilo y corrección de documentos internos o externos con datos no confidenciales.
  • Generación de borradores de comunicaciones, presentaciones y materiales de formación.
  • Traducción de documentos con datos no confidenciales.
  • Resumen de documentos públicos o internos no confidenciales.

Análisis de datos e información

  • Análisis de datos anonimizados o con datos públicos.
  • Búsqueda y síntesis de información de fuentes públicas.
  • Clasificación y etiquetado de datos internos no confidenciales.

Soporte al trabajo técnico

  • Asistencia en la escritura de código con herramientas de copilot de código.
  • Generación de tests unitarios y documentación técnica.
  • Debugging y revisión de código.

Automatización de procesos internos

  • Automatización de tareas repetitivas con baja criticidad y sin datos confidenciales.
  • Procesamiento de formularios y extracción de datos estructurados de documentos internos.

4. Usos restringidos

Los siguientes usos requieren aprobación previa del Comité de IA antes de su implementación. La solicitud de aprobación se tramita a través del [CANAL_DESIGNADO] con una descripción del caso de uso, los datos que se procesarán y el sistema de IA que se usará.

  • Procesamiento de datos de clientes con herramientas de IA externas.
  • Procesamiento de datos financieros, contractuales o estratégicos de la empresa con servicios de IA en la nube.
  • Toma de decisiones con efectos sobre el empleo, evaluación o compensación de personas, incluso como soporte a la decisión humana.
  • Comunicaciones con clientes generadas total o parcialmente por IA sin revisión humana antes de su envío.
  • Despliegue de sistemas de IA en contacto directo con clientes externos (chatbots, agentes, etc.).
  • Uso de sistemas de IA para procesar información sobre menores.

5. Usos prohibidos

Los siguientes usos están prohibidos sin excepciones. El incumplimiento de estas prohibiciones se trata como una infracción grave de la política de la empresa.

Manipulación y engaño

  • Usar IA para generar contenido que manipule o engañe a personas mediante técnicas subliminales o mecanismos no razonables.
  • Generar deepfakes de personas reales sin su consentimiento explícito.
  • Usar IA para crear perfiles de personas con el fin de influenciar su comportamiento en contra de sus intereses.

Protección de datos

  • Introducir datos personales de clientes, empleados o socios (nombres, DNI, correo, teléfono, datos financieros, datos de salud, etc.) en servicios de IA externos sin anonimizarlos previamente.
  • Compartir código propietario, secretos comerciales o información bajo acuerdos de confidencialidad con servicios de IA externos en la nube.

Discriminación y daño

  • Usar IA para tomar decisiones autónomas sobre empleo, crédito, seguros o acceso a servicios sin supervisión humana, especialmente en casos cubiertos por el Anexo III del Reglamento de IA de la UE.
  • Usar IA para generar contenido que incite al odio, a la violencia o que discrimine a personas por sus características protegidas.

Herramientas no autorizadas (Shadow AI)

  • Usar herramientas de IA no inventariadas en el registro de herramientas de IA de la empresa para tareas de trabajo, incluso si son gratuitas o de uso personal.

6. Definición y protocolo de Shadow AI

Shadow AI se define como cualquier uso de herramientas o sistemas de IA que no están inventariados y aprobados por el Comité de IA, independientemente de si son gratuitos, de pago, o de uso personal del empleado.

El Shadow AI no es en sí mismo un uso malintencionado, pero representa un riesgo real: la organización no puede gestionar los riesgos de sistemas que no conoce. Los empleados que usan Shadow AI para trabajo corporativo están exponiéndose a sí mismos y a la empresa a riesgos de confidencialidad, cumplimiento normativo y dependencia tecnológica.

Protocolo de regularización: Si un empleado identifica que está usando una herramienta de IA no inventariada para actividades de trabajo, debe:

  1. Notificarlo al Líder Operativo del Comité de IA mediante [CANAL_DESIGNADO].
  2. Describir la herramienta, el uso que hace de ella y los datos que procesa.
  3. Continuar usando la herramienta hasta que el Comité evalúe su situación (máximo 30 días desde la notificación).

El Comité revisará la notificación y decidirá: aprobar la herramienta como parte del inventario aprobado, requerir ajustes en la forma de uso, o prohibir su uso para actividades de trabajo.

La regularización voluntaria y proactiva no tiene consecuencias disciplinarias. El uso continuo de Shadow AI después de que la organización haya comunicado esta política sí puede tenerlas.


7. Requisito de revisión humana

Todo output de un sistema de IA que forme parte de un entregable externo —un documento para un cliente, una comunicación a un tercero, un informe a un organismo regulador— debe ser revisado por un humano antes de su entrega final.

La revisión humana no consiste en leer superficialmente el texto. Consiste en verificar que el contenido es factualmente correcto, que no contiene información confidencial no autorizada, que no presenta sesgos inaceptables y que el responsable del área puede defenderse de su contenido ante cualquier interlocutor.


8. Consecuencias del incumplimiento

El incumplimiento de esta política puede derivar en:

  • Medidas disciplinarias, incluyendo advertencia formal, hasta despido en casos graves, según la normativa laboral y el convenio aplicables.
  • Responsabilidad civil o penal en caso de que el incumplimiento cause daño demostrable a terceros.
  • Responsabilidad de la organización ante reguladores en caso de incumplimiento del RGPD o del Reglamento de IA de la UE.

El Comité de IA evalúa cada incidencia de incumplimiento de forma proporcional al daño causado o al riesgo generado.


9. Vigencia y proceso de revisión

Esta política entra en vigor en la fecha de aprobación indicada en el encabezado y permanece vigente hasta su revisión o sustitución.

Se revisa anualmente o cuando se produzca alguno de los siguientes eventos: cambio significativo en la normativa aplicable, incidente relevante que ponga en evidencia lagunas en la política, incorporación de nuevas herramientas de IA que requieran nuevas categorías de uso.

Las modificaciones a esta política requieren aprobación del Comité de IA con quórum completo.