Guía · Ley de IA para empresas
Política de uso de IA: qué debe incluir la de tu empresa
Una política de uso de IA son las reglas por escrito sobre qué IA se usa en tu empresa, con qué datos y bajo qué condiciones. Es lo primero que pedirá una inspección y lo que evita que cada persona haga la guerra por su cuenta.
Por qué la necesitas
La Ley de IA obliga a formar al equipo (artículo 4) y a usar la IA de forma controlada. Sin reglas escritas no hay forma de demostrar ninguna de las dos cosas. Además, casi la mitad de los empleados dice que su empresa no tiene ninguna norma sobre el uso de ChatGPT, y es justo ahí donde se escapan los datos.
Qué debe incluir
- Herramientas permitidas: cuáles se pueden usar, para qué y con qué tipo de cuenta (de empresa, no personal).
- Datos prohibidos: qué información no puede entrar nunca (datos personales de clientes o empleados, salud, finanzas, contratos, código propio) salvo en herramientas preparadas para ello.
- Revisión humana: todo lo que produce la IA se revisa antes de enviarlo, publicarlo o decidir con ello.
- Usos vetados: nada de detectar emociones de empleados ni de decidir sobre personas sin supervisión.
- Transparencia: avisar cuando un cliente habla con una IA y etiquetar el contenido realista generado con IA.
- Responsable: quién decide qué herramientas entran y a quién se pregunta en caso de duda.
- Incidencias: qué hacer si se ha metido en la IA algo que no debía.
Errores habituales
- Copiar una plantilla genérica que no menciona las herramientas que de verdad usa tu equipo.
- Prohibirlo todo: la gente sigue usando la IA, pero a escondidas y con cuentas personales.
- Publicarla y no registrar quién la ha leído y aceptado.
- No actualizarla cuando entra una herramienta nueva.
Cómo hacerla sin empezar de cero
La política sale del inventario: primero se apunta qué herramientas usa cada departamento y con qué datos. El diagnóstico gratuito hace ese primer repaso. Con el plan Cumple, la política se redacta a partir de tu inventario, cada persona la acepta desde un enlace personal y queda registrado.
Preguntas frecuentes
- ¿Es obligatorio tener una política de uso de IA?
- La ley no usa ese nombre, pero es la forma práctica de demostrar que la empresa controla el uso de la IA y forma a su equipo (artículos 4 y 26). Es de lo primero que pedirá una inspección.
- ¿Basta con prohibir ChatGPT?
- Casi nunca funciona: el equipo lo sigue usando desde cuentas personales y la empresa pierde el control. Es mejor decir qué herramientas se pueden usar, con qué cuentas y con qué datos.
- ¿Quién tiene que aceptarla?
- Cada persona que use IA en su trabajo. Conviene guardar registro de quién la aceptó y de qué versión, para poder demostrarlo.
Información orientativa según el Reglamento (UE) 2024/1689, actualizada a octubre de 2026. No sustituye el asesoramiento jurídico para un caso concreto.