Política de Uso Aceptable de Inteligencia Artificial¶
Organización: [NOMBRE_EMPRESA]
Versión: 1.0
Fecha de aprobación: [FECHA]
Aprobada por: Comité de IA
Próxima revisión: [FECHA + 12 meses]
Ámbito: Toda la organización
1. Ámbito y propósito¶
Esta política establece las condiciones bajo las cuales los empleados, contratistas y cualquier persona que actúe en nombre de [NOMBRE_EMPRESA] pueden usar herramientas y sistemas de inteligencia artificial en el desempeño de sus funciones.
El propósito es proteger a la organización, a sus clientes y a sus empleados frente a los riesgos derivados de un uso inadecuado de la IA, al tiempo que se habilita el uso productivo y responsable de estas herramientas.
Esta política aplica a: - Todos los empleados de [NOMBRE_EMPRESA] independientemente de su ubicación. - Contratistas, consultores externos y proveedores con acceso a sistemas o datos de [NOMBRE_EMPRESA]. - Cualquier herramienta de IA, ya sea proporcionada por la organización o de uso personal con fines laborales.
2. Principios que fundamentan esta política¶
El uso de herramientas de IA en [NOMBRE_EMPRESA] se rige por los siguientes principios:
Responsabilidad humana. El empleado que genera, valida o entrega un resultado producido con ayuda de IA es el responsable de ese resultado. La IA es una herramienta, no un sustituto de la responsabilidad profesional.
Privacidad por diseño. Los datos personales de clientes, empleados o terceros no se comparten con herramientas de IA externas salvo que exista una base legal, una valoración de riesgo aprobada y una medida técnica adecuada (anonimización, enmascaramiento).
Transparencia. El uso de IA en la elaboración de documentos, análisis o comunicaciones se declara cuando sea relevante para el receptor.
No discriminación. No se usan sistemas de IA que perpetúen, amplifiquen o generen sesgos contrarios al principio de trato igualitario.
Cumplimiento normativo. El uso de IA se enmarca en el Reglamento de IA de la UE, el RGPD y cualquier regulación sectorial aplicable.
3. Herramientas de IA autorizadas¶
Las herramientas de IA autorizadas para uso en [NOMBRE_EMPRESA] son aquellas que han superado el proceso de evaluación técnica y regulatoria del Comité de IA y figuran en el inventario oficial.
El inventario de herramientas autorizadas se mantiene en [UBICACIÓN DEL INVENTARIO] y se actualiza [PERIODICIDAD].
Para solicitar la incorporación de una nueva herramienta, el proceso es: 1. El empleado solicita la evaluación a través de [CANAL DE SOLICITUD]. 2. El Partner de Integración realiza la evaluación técnica en un plazo de [X] días hábiles. 3. El Comité de IA aprueba o deniega la solicitud.
El uso de herramientas no incluidas en el inventario está sujeto al artículo 6 de esta política (Shadow AI).
4. Usos permitidos¶
Las siguientes categorías de uso son permitidas sin aprobación adicional, siempre dentro de los límites de esta política:
Generación y edición de contenido: - Redacción de correos, informes, presentaciones y documentos internos. - Mejora de textos, corrección gramatical, adaptación de tono. - Generación de borradores para revisión y aprobación humana. - Resumen de documentos internos clasificados como Públicos o Internos.
Análisis y productividad: - Análisis de datos previamente anonimizados o que no contienen datos personales. - Automatización de tareas repetitivas y de bajo riesgo. - Generación de código para tareas no vinculadas a sistemas de producción críticos. - Soporte a la investigación y síntesis de información pública.
Aprendizaje y desarrollo: - Uso de IA para formación personal, práctica de habilidades, resolución de dudas técnicas.
En todos los casos, el output generado por la IA se revisa por el empleado antes de su uso o entrega.
5. Usos restringidos¶
Los siguientes usos requieren aprobación previa del Comité de IA o del responsable designado:
Datos de clientes. El uso de cualquier herramienta de IA que procese datos identificables de clientes requiere aprobación previa. El responsable del área debe documentar la base legal y la medida técnica aplicada.
Datos financieros y contractuales. La incorporación de datos financieros, contratos o información comercial sensible en herramientas de IA externas requiere aprobación y evaluación del riesgo.
Decisiones con impacto sobre personas. Los sistemas de IA usados para apoyar decisiones de contratación, evaluación del rendimiento, asignación de tareas o gestión disciplinaria requieren aprobación y supervisión reforzada. Toda decisión de este tipo debe ser revisada y firmada por un responsable humano.
Comunicaciones externas generadas por IA. El uso de IA para la generación de comunicaciones que se envían en nombre de [NOMBRE_EMPRESA] a clientes, socios o reguladores requiere aprobación del responsable de área.
6. Usos prohibidos¶
Las siguientes prácticas están terminantemente prohibidas:
Shadow AI. Se prohíbe el uso de herramientas de IA no inventariadas para tareas laborales. La definición de Shadow AI es: cualquier herramienta de IA usada con fines laborales que no figura en el inventario oficial de [NOMBRE_EMPRESA].
Los empleados que detecten que están usando una herramienta no inventariada deben notificarlo a través de [CANAL DE NOTIFICACIÓN]. La organización dispone de un protocolo de regularización que no implica consecuencias disciplinarias para quien notifique de buena fe.
Datos personales sin proteger en servicios externos. Se prohíbe introducir datos personales identificables (nombres, documentos de identidad, correos electrónicos, datos de salud, datos financieros de personas físicas) en herramientas de IA externas que no hayan superado la evaluación de privacidad.
Código propietario en modelos externos. Se prohíbe el uso de herramientas de IA externas para analizar, completar o generar código que pertenezca a sistemas propietarios de [NOMBRE_EMPRESA] o de sus clientes, salvo que exista una cláusula contractual que garantice que ese código no se usa para entrenar modelos.
Manipulación o desinformación. Se prohíbe el uso de IA para generar contenido con intención de manipular, engañar o desinformar, tanto internamente como de cara a clientes, socios o la opinión pública.
Decisiones autónomas sin supervisión humana. Se prohíbe el uso de sistemas de IA que tomen decisiones con efectos jurídicos o significativos sobre personas sin que exista un proceso de revisión y aprobación humana.
Sistemas con clasificación de alto riesgo no habilitados. Se prohíbe el despliegue de sistemas clasificados como de alto riesgo bajo el Reglamento de IA de la UE sin que el Comité de IA haya completado los requisitos de los artículos 9-15 y aprobado el despliegue.
7. Obligaciones del usuario¶
Cada persona sujeta a esta política debe:
- Conocer y cumplir esta política y sus actualizaciones.
- Completar la formación mínima en uso responsable de IA establecida por el Comité de IA.
- Verificar los outputs generados por IA antes de usarlos o entregarlos.
- Notificar cualquier incidente, uso no previsto o comportamiento inesperado de un sistema de IA a través de [CANAL DE INCIDENCIAS].
- Declarar el uso de herramientas de IA cuando sea relevante para el receptor del trabajo.
8. Consecuencias del incumplimiento¶
El incumplimiento de esta política puede derivar en medidas disciplinarias proporcionales a la gravedad de la infracción:
- Incumplimiento leve (uso de herramienta no inventariada sin mala fe): formación correctiva obligatoria.
- Incumplimiento grave (uso de datos personales en servicios no autorizados, omisión reiterada): medidas disciplinarias según el reglamento interno de la empresa y posible comunicación a la autoridad de protección de datos.
- Incumplimiento muy grave (uso de IA para manipulación, fraude o daño a terceros): consecuencias disciplinarias máximas y posible responsabilidad legal individual.
Las sanciones regulatorias derivadas del incumplimiento del Reglamento de IA de la UE o del RGPD son responsabilidad de la organización, pero la persona que incumpla esta política puede verse afectada por acciones de responsabilidad civil o penal independientes.
9. Vigencia y revisión¶
Esta política entra en vigor en la fecha de su aprobación. Se revisa anualmente o cuando se produzca alguno de los siguientes eventos:
- Cambio normativo significativo (nuevo texto del Reglamento de IA de la UE, modificaciones del RGPD).
- Incidente grave relacionado con el uso de IA en la organización.
- Cambio sustancial en el portfolio de herramientas de IA autorizadas.
Las modificaciones sustanciales requieren aprobación del Comité de IA. Las correcciones menores (actualizaciones de inventario, correcciones de referencia) pueden ser aprobadas por el Líder Operativo.
Firmas:
| Rol | Nombre | Firma | Fecha |
|---|---|---|---|
| Sponsor Ejecutivo | [NOMBRE] | ||
| Líder Operativo | [NOMBRE] | ||
| Partner de Integración | [NOMBRE] | ||
| Partner Metodológico | [NOMBRE] |