Artículo normativo
Política de uso de IA en la empresa: plantilla, contenido y errores que evitar
Sus equipos ya usan ChatGPT, Copilot o Gemini, probablemente sin que nadie lo haya decidido formalmente. Una política de uso de inteligencia artificial no sirve para prohibir esos usos: sirve para decir por escrito qué está permitido, con qué herramientas, con qué datos y bajo qué responsabilidad. Este artículo explica qué debe contener, cómo estructurarla y cómo difundirla para que tenga efectos reales.
Por qué necesita una política escrita (y no solo «sentido común»)
Tres razones, por orden de importancia práctica.
Primera: el Reglamento de IA. Desde el 2 de febrero de 2025, el artículo 4 del Reglamento (UE) 2024/1689 obliga a toda empresa que usa sistemas de IA a garantizar la alfabetización en IA de su personal. Una política difundida y firmada es la primera pieza de esa prueba. Desde el 2 de agosto de 2026, el artículo 50 exige avisar cuando responde una IA y marcar los contenidos generados: la política es el lugar donde esa regla se escribe.
Segunda: el RGPD y la LOPDGDD. Cada dato personal introducido en un prompt es un tratamiento. Si una persona de su equipo pega una lista de clientes en una herramienta gratuita sin contrato, la empresa es responsable. La política fija qué datos no se introducen nunca y en qué herramientas sí se puede trabajar.
Tercera: el derecho laboral. Sin normas escritas, difundidas y con constancia de recepción, es difícil exigir nada a una persona trabajadora, y todavía más difícil sancionar un uso indebido. En España, además, el artículo 64.4 d) del Estatuto de los Trabajadores reconoce a la representación legal de las personas trabajadoras el derecho a ser informada de los parámetros, reglas e instrucciones de los algoritmos o sistemas de IA que afectan a las decisiones sobre condiciones de trabajo, acceso y mantenimiento del empleo, incluida la elaboración de perfiles.
Un documento o dos: política corporativa y normas de uso
En la práctica funciona mejor separar dos niveles:
- La política corporativa de uso de la IA: el documento de referencia, aprobado por la dirección. Principios, ámbito, gobernanza, régimen disciplinario. Entre 8 y 10 páginas. Anexable al reglamento interno.
- Las normas de uso de la IA generativa: el documento operativo, de 4 a 6 páginas, que se difunde a toda la plantilla. Qué herramientas, qué datos, qué revisión, qué mención. Es el que la gente lee de verdad.
Si solo va a redactar uno, redacte la política corporativa e incluya las reglas operativas como anexo.
Las 12 secciones de una política corporativa de uso de la IA
Esta es la estructura que usamos en nuestras misiones y en el modelo del Kit de Cumplimiento AI Act para pymes. Puede servirle de plantilla.
1. Preámbulo y objetivos
Por qué existe el documento. Tres o cuatro objetivos: aprovechar la IA con seguridad, proteger los datos y los secretos empresariales, cumplir el Reglamento de IA y el RGPD, dar seguridad jurídica a la plantilla. Una frase sobre la relación con los demás documentos (normas de uso, registro, reglamento interno).
2. Ámbito de aplicación
Personas incluidas (plantilla, personal de ETT, becarios, proveedores con acceso). Herramientas y usos incluidos (asistentes generativos, IA integrada en el software de gestión, chatbots, transcripción). Y el papel de la empresa según el Reglamento, normalmente «responsable del despliegue».
3. Principios rectores
Cinco principios bastan: transparencia, responsabilidad humana (lo que produce la IA es un borrador; la persona firma), protección de datos y de secretos empresariales, igualdad y no discriminación, seguridad y competencia.
4. Usos autorizados, sujetos a validación y prohibidos
Funciona con un semáforo:
- Verde (autorizado): búsqueda de ideas, esquemas, resúmenes de documentos no sensibles, contenidos de marketing genéricos, materiales de formación. Condiciones: cuenta corporativa, revisión humana, sin datos personales ni confidenciales.
- Naranja (sujeto a validación): despliegue de un chatbot ante clientes, uso de una herramienta no incluida en la lista autorizada, cualquier tratamiento de datos personales. Condición: validación formal del responsable de IA e inscripción en el registro.
- Rojo (prohibido): introducir datos personales, de clientes o secretos empresariales en herramientas sin contrato; usar cuentas personales para trabajo profesional; eludir las medidas de seguridad; cualquier práctica prohibida por el artículo 5 del Reglamento.
5. Normas sobre datos
La regla fundamental en una línea: ningún dato personal, de clientes o secreto empresarial en una herramienta no validada. Después, una tabla de clasificación de la información (pública, interna, confidencial, datos personales, secretos y accesos) cruzada con el tipo de herramienta (validada con contrato / no validada o gratuita). Y las obligaciones específicas del RGPD y la LOPDGDD: base jurídica, contrato de encargado del tratamiento, evaluación de impacto si procede, registro de actividades de tratamiento.
6. Transparencia (artículo 50)
Tres reglas: los chatbots avisan de que son una IA desde el primer intercambio; los contenidos generados o manipulados que salen de la empresa llevan marcado legible por máquina y, cuando corresponde, una mención; las ultrafalsificaciones se etiquetan. Añada la fórmula tipo que quiere que se use («Este contenido se ha elaborado con ayuda de una herramienta de IA y ha sido revisado por…»).
7. Gobernanza de la IA
Quién es el responsable de IA (una persona con nombre, no un comité anónimo), qué hace (validar herramientas, mantener el registro, gestionar incidentes, seguir la normativa), si existe un comité de IA y con qué frecuencia se reúne. Y una referencia al registro de sistemas de IA: cada herramienta inscrita con proveedor, uso, datos, nivel de riesgo, responsable y fecha de revisión.
Incluya aquí un calendario regulatorio de referencia: 2 de febrero de 2025 (art. 4 y 5), 2 de agosto de 2026 (art. 50), 2 de diciembre de 2026 (fin del período de gracia para el marcado), 2 de diciembre de 2027 (alto riesgo Anexo III, pendiente de publicación del ómnibus), 2 de agosto de 2028 (Anexo I). Y una línea para el proyecto de ley orgánica española, en tramitación desde su aprobación por el Consejo de Ministros el 26 de mayo de 2026.
8. Alfabetización en IA y formación (artículo 4)
Qué dispositivo aplica la empresa: sesión de 45 minutos para toda la plantilla en la incorporación y recordatorio anual; complemento para las funciones expuestas (RR. HH., finanzas, marketing, jurídico); formación del responsable de IA. Y qué prueba se conserva: certificado individual firmado, hoja de asistencia, programa fechado.
9. Comunicación y gestión de incidentes
Qué es un incidente de IA (datos confidenciales introducidos por error, contenido publicado sin revisión, chatbot que da información incorrecta, sospecha de sesgo en una herramienta de RR. HH.), a quién se comunica, en qué plazo, y el principio de «rápido y sin culpas».
10. Control y régimen disciplinario interno
Cómo se controla el cumplimiento (revisiones periódicas del registro, auditorías de cuentas, no vigilancia individual encubierta) y qué consecuencias tiene el incumplimiento, por remisión al régimen disciplinario del convenio colectivo aplicable. Punto de atención jurídica: cualquier control de la actividad de las personas trabajadoras debe respetar el artículo 20.3 y el artículo 20 bis del Estatuto de los Trabajadores, la LOPDGDD y los criterios de la AEPD. Haga validar esta sección.
11. Información a la representación legal de las personas trabajadoras
La sección que distingue una política española de una traducción. Si la empresa tiene comité de empresa (50 personas o más) o delegados de personal (de 6 a 49), debe informarles de los sistemas de IA que afectan a las decisiones sobre condiciones de trabajo, acceso y mantenimiento del empleo (art. 64.4 d) ET). La Guía práctica de información algorítmica del Ministerio de Trabajo detalla qué información dar y cómo. Documente la comunicación: fecha, contenido, destinatarios. Sin representación legal, la obligación de información no existe, pero la política se difunde igualmente con constancia de recepción.
12. Entrada en vigor y revisión
Fecha de aprobación, versión, historial de cambios, próxima revisión (anual como mínimo, y en cada cambio normativo significativo: publicación del ómnibus en el DOUE, entrada en vigor de la ley española). Firmas de la dirección y del responsable de IA.
Dos anexos que ahorran discusiones
- Anexo A — Lista de herramientas de IA autorizadas: herramienta y proveedor, tipo de cuenta, usos autorizados, nivel máximo de datos, restricciones, departamentos, fecha y persona que la validó.
- Anexo B — Compromiso individual: una página que cada persona firma con la mención «leído y conforme». Es la constancia de recepción.
Las normas de uso operativas: lo que la plantilla lee de verdad
El documento de 4 a 6 páginas que se difunde a todos. Sus elementos imprescindibles:
- Tres reglas para quien solo lee un párrafo: solo herramientas validadas con cuenta corporativa; nunca datos personales, de clientes ni secretos en un prompt de una herramienta sin contrato; todo lo que produce la IA se revisa antes de usarse.
- La lista de herramientas validadas con su cuenta y su nivel máximo de datos.
- Cuenta corporativa frente a cuenta personal: quién la administra, qué datos admite, qué pasa con el historial.
- El semáforo de datos con ejemplos concretos y una prueba sencilla: «¿pondría esta información en la portada de un periódico? Si no, no la pegue».
- Cómo anonimizar rápidamente antes de usar una herramienta.
- Revisión humana obligatoria por tipo de contenido y quién valida (correo comercial, contrato, comunicación pública, código).
- Propiedad intelectual: no pegar documentos protegidos; verificar los derechos de los contenidos generados antes de publicarlos.
- La mención «generado con ayuda de IA»: cuándo es obligatoria (chatbots, deepfakes), cuándo recomendada, cuándo no hace falta.
- Casos de uso por departamento: comercial, RR. HH., finanzas, marketing, atención al cliente. Qué se fomenta, qué requiere validación, qué está prohibido.
- Cómo pedir una nueva herramienta: formulario corto al responsable de IA.
- Qué hacer en caso de duda o incidente.
- Anexo laboral: modelo de nota interna de la dirección y de comunicación a la representación legal.
Cómo difundirla para que exista de verdad
Una política guardada en una carpeta compartida no protege a nadie. El despliegue mínimo:
- Aprobación formal por la dirección, con fecha y firma.
- Información a la representación legal de las personas trabajadoras, si la hay, antes de la difusión.
- Difusión a toda la plantilla por un canal con constancia (correo con acuse, firma del Anexo B, plataforma de RR. HH.).
- Sesión de formación de 45 minutos que explique las reglas: es el momento en que la política se entiende. Y es, a la vez, su prueba del artículo 4.
- Actualización del chatbot y de las plantillas de contenidos con las menciones del artículo 50.
- Revisión a los 30 días: qué se ha entendido, qué reglas chocan con la realidad, qué herramientas han aparecido.
Cuatro errores frecuentes
- Prohibirlo todo. Una política que prohíbe ChatGPT en una empresa donde todo el mundo lo usa solo consigue que se use con cuentas personales, sin control.
- Copiar una política de una multinacional. Cuarenta páginas de gobernanza para una empresa de 30 personas no se leen ni se aplican. La proporcionalidad es parte del cumplimiento.
- Olvidar a la representación legal. En España, el artículo 64.4 d) ET no es opcional. Informar después de desplegar es un conflicto anunciado.
- No dejar constancia. Sin certificados firmados ni hoja de asistencia, la formación no existe para una autoridad, un cliente o un juzgado.
Por dónde empezar
Si quiere saber en qué punto está antes de redactar nada, la checklist gratuita AI Act para pymes le da un resultado en tres minutos. Si prefiere partir de un modelo completo, el Kit de Cumplimiento AI Act para pymes incluye la política corporativa con estas 12 secciones y sus anexos, las normas de uso, el registro de sistemas de IA, el módulo de formación con certificado y una guía de implantación en cinco jornadas. Y si necesita que alguien revise sus usos y sus prioridades con usted, la Auditoría Estratégica de IA es el punto de partida.
Para seguir leyendo
- Reglamento de IA: qué se aplica a su pyme en 2026
- Artículo 4 del AI Act: formación en IA obligatoria en pymes
- Version française : Charte IA d'entreprise : modèle, contenu et exemple (2026)
Este artículo es una orientación general, a fecha de 23 de septiembre de 2026, y no constituye asesoramiento jurídico. Los modelos y estructuras descritos son genéricos: adáptelos a su situación, a su convenio colectivo y a su plantilla y, si es necesario, hágalos validar por un profesional. La ley orgánica española se menciona como proyecto en tramitación.
Esta información se ofrece con carácter general y no constituye asesoramiento jurídico. Adáptela a su situación y, si es necesario, hágala validar por un profesional.
Encuadrar el uso de la IA en su pyme
La checklist gratuita le sitúa en tres minutos respecto al AI Act. El Kit de Cumplimiento AI Act para pymes (147 € + IVA) contiene la política corporativa, las normas de uso, el registro, el módulo de formación y la guía de implantación, listos para personalizar.
El autor
Jonathan Adam, fundador de The IA Officer
Veinte años en el SaaS y el comercio electrónico (producto, tecnología, dirección). Fundador de Valdem Corp SL (Madrid), interviene en España y Francia, en español, francés e inglés.
