Por Redacción Pangea IA · 2 de septiembre de 2026
La inteligencia artificial ya se utiliza en muchas empresas antes de que la dirección haya decidido cómo debe utilizarse. Un empleado resume una propuesta comercial con ChatGPT, otro sube una reunión a un transcriptor y un tercero prueba un agente con acceso al correo. La pregunta no es si la pyme “tiene IA”, sino qué información está saliendo, quién revisa los resultados y qué herramientas actúan en su nombre.
Una política de uso de IA convierte ese terreno informal en reglas comprensibles. Debe indicar qué servicios están autorizados, qué datos no pueden introducirse, cuándo se exige revisión humana, quién aprueba un caso de uso y cómo se comunica un incidente. No tiene que ser un manual de cincuenta páginas: para una empresa pequeña, dos o tres páginas bien aplicadas pueden ser más útiles que un documento jurídico que nadie consulta.
La necesidad es especialmente actual en Europa. El artículo 4 del Reglamento de Inteligencia Artificial obliga a proveedores y responsables del despliegue a adoptar medidas para que las personas que utilizan sistemas de IA en su nombre dispongan de un nivel suficiente de alfabetización, adaptado a su formación, experiencia y contexto. La norma no ordena literalmente a toda pyme redactar un documento llamado “política de IA”, pero una política, un inventario y una formación registrada ayudan a demostrar que el uso no se ha dejado al azar.
Esta guía propone un método práctico basado en la documentación de la Comisión Europea, el marco de gestión de riesgos del NIST y la política interna de inteligencia artificial generativa publicada por la Agencia Española de Protección de Datos (AEPD). Es contenido informativo: la versión final debe adaptarse al sector, los datos y los convenios de cada empresa, y no sustituye el asesoramiento jurídico, laboral o de protección de datos.
Qué problema resuelve una política de uso de IA
Prohibir todas las herramientas suele empujar su uso hacia cuentas personales y servicios que la empresa no puede ver. Permitirlas sin condiciones deja a cada trabajador tomando decisiones sobre confidencialidad, derechos de autor o fiabilidad para las que quizá no ha recibido formación. Una buena política abre usos de bajo riesgo y eleva los controles a medida que aumentan las consecuencias.
El objetivo no es vigilar cada consulta, sino responder por adelantado a seis preguntas:
- ¿Qué herramientas y modalidades de cuenta están autorizadas?
- ¿Qué información puede introducirse y cuál queda prohibida?
- ¿Para qué tareas puede usarse la IA sin aprobación adicional?
- ¿Qué resultados deben revisar una persona responsable o un especialista?
- ¿Quién aprueba nuevos servicios, conectores y agentes?
- ¿Qué debe hacer un empleado si ha compartido datos por error o detecta un resultado peligroso?
La política también crea un lenguaje común. “No pongas nada sensible” es una orden ambigua; “no introduzcas nombres de clientes, historiales médicos, nóminas, contratos no publicados, credenciales ni código propietario en una cuenta de consumo” permite actuar. La AEPD recomienda evitar datos personales e información médica, financiera o contractual en herramientas que no estén autorizadas para tratarlos.
Antes de escribir: inventario de herramientas y usos reales
La política fracasará si parte de una ficción. Antes de redactarla, la dirección debe preguntar qué herramientas se usan ya, desde qué cuentas y para qué tareas. Conviene plantearlo como un diagnóstico, no como una búsqueda de culpables: si el equipo teme una sanción inmediata, ocultará precisamente los usos que la empresa necesita conocer.
El inventario mínimo puede mantenerse en una hoja sencilla. Para cada servicio debe registrar el propietario interno, proveedor, modalidad de cuenta, finalidad, departamentos, tipos de información, conexiones activadas, personas afectadas, revisión humana y fecha de la última evaluación. Hay que incluir funciones de IA integradas en programas existentes; no solo chatbots. Un CRM que redacta correos, una plataforma de selección que clasifica candidaturas o un transcriptor de reuniones también son sistemas de IA.
Para cada caso de uso, formule cuatro preguntas:
- ¿Qué ocurriría si la información introducida se hiciera pública?
- ¿Qué daño causaría una respuesta falsa, sesgada o incompleta?
- ¿La herramienta recomienda, decide o ejecuta acciones?
- ¿Hay datos personales, secretos empresariales, propiedad intelectual o colectivos vulnerables?
Este inventario complementa el enfoque explicado en nuestra guía sobre las obligaciones de la Ley de IA para pymes en 2026. Allí se analiza el marco regulatorio; aquí el propósito es convertirlo en una regla cotidiana para el personal.
Clasifique los usos en verde, ámbar y rojo
Un sistema de tres niveles facilita que cualquier persona decida sin consultar al gerente cada cinco minutos.
Verde: uso permitido con revisión normal
Incluye tareas sobre información pública o preparada para ese fin: generar ideas, resumir una normativa publicada, mejorar el estilo de un texto no confidencial, crear el esquema de una presentación o proponer fórmulas para una hoja de cálculo ficticia. El empleado sigue siendo responsable de comprobar el resultado antes de utilizarlo.
Ámbar: requiere autorización o un entorno empresarial
Abarca contratos, datos internos, actas de reuniones, información de clientes, análisis financieros no publicados, código propietario y herramientas conectadas al correo o a archivos corporativos. Puede existir un uso legítimo, pero debe hacerse en un servicio contratado, configurado y evaluado para esa información. La modalidad de pago por sí sola no basta: hay que revisar retención, entrenamiento, ubicación de datos, permisos y condiciones contractuales.
Rojo: prohibido o sometido a revisión especializada
Debe incluir contraseñas y claves, datos especialmente protegidos en servicios no aprobados, suplantaciones, material sexual no consentido, decisiones laborales automáticas sin garantías, asesoramiento profesional enviado al cliente sin validar y acciones irreversibles ejecutadas por un agente sin confirmación. También conviene prohibir que un empleado pegue en un chatbot información “anonimizada” de manera improvisada si todavía permite identificar a una persona por contexto.
Plantilla: los diez apartados que debería contener
El siguiente esquema no es un texto jurídico universal. Es una base operativa que debe completarse con nombres, responsables y herramientas reales.
1. Finalidad y alcance
Defina a quién afecta: plantilla, autónomos colaboradores, proveedores y personas en prácticas. Indique que la finalidad es permitir usos útiles de la IA manteniendo confidencialidad, cumplimiento, seguridad y supervisión humana.
Esta política regula el uso de sistemas de inteligencia artificial en tareas realizadas para la empresa, con independencia del dispositivo o de que la cuenta sea corporativa o personal.
2. Herramientas autorizadas
Incluya una lista que pueda actualizarse sin reescribir todo el documento. Especifique la modalidad: no es lo mismo una cuenta personal gratuita que una instancia empresarial administrada. Añada un canal para proponer nuevos servicios y prohíba conectores no aprobados.
3. Información permitida y prohibida
Clasifique datos públicos, internos, confidenciales y restringidos. Ponga ejemplos propios: presupuestos de clientes, expedientes, fotografías, nóminas, estrategias comerciales, código fuente o credenciales. Indique qué categorías solo pueden utilizarse en entornos aprobados y con qué medida de minimización.
4. Usos permitidos y usos excluidos
Describa tareas concretas. Por ejemplo, se puede autorizar la preparación de borradores y prohibir que la respuesta se envíe automáticamente. Si la empresa empieza a delegar procesos completos, nuestra guía sobre cómo utilizar ChatGPT Work para ejecutar tareas muestra por qué los permisos, archivos y pasos finales requieren un control distinto al de una conversación.
5. Revisión humana
Nombre a la persona o perfil que responde por cada tipo de resultado. Un texto de marketing puede revisarlo comunicación; una cláusula, un profesional jurídico; una previsión financiera, el responsable del área. “Revisar” no significa leer deprisa: supone comprobar hechos, fuentes, cálculos, derechos de uso y adecuación al destinatario.
6. Transparencia y trazabilidad
Determine cuándo debe informarse a clientes o usuarios de que interactúan con una IA o reciben contenido sintético. Para trabajos relevantes, conserve qué herramienta y versión se utilizó, las fuentes, la persona que validó el resultado y la decisión final. No es necesario almacenar indiscriminadamente todas las conversaciones: eso puede crear otro problema de privacidad.
7. Propiedad intelectual y voz de terceros
Prohíba pedir imitaciones destinadas a confundir, cargar obras o bases de datos sin autorización y dar por hecho que todo resultado puede explotarse comercialmente. Las licencias y garantías cambian entre proveedores. Para imágenes, audio o software, el responsable debe revisar tanto el material de entrada como el resultado.
8. Agentes, conectores y acciones externas
Un chatbot que redacta una propuesta puede equivocarse; un agente con permiso para enviarla puede convertir el error en una comunicación real. Exija autorización específica para acceder a correo, CRM, almacenamiento, calendario, contabilidad o repositorios. Las acciones de enviar, publicar, contratar, borrar, pagar o cambiar permisos deben conservar una confirmación humana mientras no exista un control equivalente probado.
9. Incidentes y excepciones
Ofrezca un canal claro y sin castigo automático para comunicar un error. El trabajador debe poder informar de que ha pegado datos en una cuenta personal, activado un conector incorrecto o enviado contenido falso. La empresa valorará después si debe revocar accesos, solicitar eliminación al proveedor, documentar una brecha o notificarla conforme al RGPD.
10. Formación, vigencia y revisión
Identifique quién recibe formación, qué debe aprender y cómo se registra. Establezca una revisión ordinaria —por ejemplo, semestral— y otra extraordinaria cuando cambie un proveedor, se añada un agente, ocurra un incidente o se modifique la normativa. La política debe tener propietario, versión y fecha de aprobación.
Cómo elegir una herramienta empresarial
El nombre del modelo o su puntuación en una prueba no resuelve la contratación. La AEPD recomienda evaluar los metadatos, registros, telemetría, reutilización para entrenamiento, ubicación y retención de datos, control de versiones y estabilidad contractual. Para una pyme, la lista de comprobación mínima es esta:
- Contrato de tratamiento de datos cuando corresponda.
- Configuración de entrenamiento y mejora del servicio.
- Plazo de conservación de conversaciones, archivos y registros.
- Región de almacenamiento y transferencias internacionales.
- Cifrado, inicio de sesión reforzado y administración de usuarios.
- Permisos de conectores y posibilidad de revocarlos centralmente.
- Registro de actividad, exportación y eliminación.
- Condiciones sobre propiedad intelectual e indemnización.
- Procedimiento ante incidentes y cambios materiales del servicio.
- Coste total, incluidos consumo, integración, soporte y revisión humana.
La opción con más funciones no siempre es la más adecuada. Puede resultar razonable separar entornos: una herramienta general para información pública, otra corporativa para documentación interna y la prohibición de procesar determinadas categorías. La decisión debe apoyarse en el riesgo y en el valor del caso de uso, no en la moda.
Un plan de implantación en cuatro semanas
Semana 1: descubrir
Realice la encuesta interna, cree el inventario y seleccione tres casos habituales. Nombre un responsable de negocio y una persona que revise privacidad y seguridad, aunque sean funciones compartidas en una empresa pequeña.
Semana 2: decidir
Clasifique los usos en verde, ámbar y rojo. Evalúe proveedores y acuerde una lista inicial de herramientas autorizadas. Si un caso no puede explicarse o controlarse, no lo despliegue todavía.
Semana 3: formar y probar
Explique la política con ejemplos del trabajo real. Haga que el equipo practique cómo eliminar datos, comprobar una fuente, detectar una invención y comunicar un incidente. La alfabetización no se acredita enviando un PDF que nadie abre.
Semana 4: aprobar y medir
Publique la versión, registre la formación y ejecute un piloto limitado. Mida tiempo, calidad, correcciones, incidentes y coste total. La política debe permitir parar un caso que no funciona. Para diseñar las métricas, puede utilizar el método de medición del ROI de la IA en una pyme, incorporando el tiempo de revisión y la gestión del riesgo.
Errores frecuentes
- Copiar una plantilla sin inventario: las reglas no coinciden con las herramientas reales.
- Confundir cuenta de pago con uso seguro: el contrato y la configuración importan tanto como el precio.
- Prohibir sin alternativa: el equipo continúa utilizando cuentas personales.
- Formar solo una vez: los modelos, funciones y riesgos cambian.
- Tratar toda tarea igual: resumir una nota pública no exige el control de decidir sobre una candidatura.
- Confiar en la revisión humana como fórmula vacía: hay que asignar tiempo, competencia y responsabilidad.
- Olvidar los agentes: conectar correo o archivos amplía mucho el alcance de un error o ataque.
Qué debería hacer ahora una pyme
La primera medida no es comprar un sistema de gobernanza. Es conocer el uso existente y fijar tres límites: herramientas aprobadas, información prohibida y acciones que siempre necesitan una persona. Con eso puede construirse un inventario, una formación breve y un procedimiento de incidentes.
La política no debe frenar cada experimento, sino permitir que los ensayos de bajo riesgo se realicen en un espacio seguro. A medida que la IA accede a más datos o actúa sobre clientes y empleados, los controles tienen que crecer. Esa proporcionalidad es más útil que una falsa elección entre adoptar toda novedad o bloquearla por completo.
Una pyme que documenta sus casos, forma a las personas y conserva decisiones comprensibles no elimina los errores. Sí gana algo más realista: puede detectar qué está ocurriendo, corregirlo y demostrar que la inteligencia artificial se utiliza como herramienta bajo responsabilidad humana.
Para convertir estas medidas en un plan de cumplimiento más completo, puedes consultar El Reglamento Europeo de IA para pymes, la guía práctica de Pangea IA sobre riesgos, controles, documentación y uso responsable de la inteligencia artificial.
Preguntas frecuentes
¿Es obligatoria una política de uso de IA por escrito?
El Reglamento de IA exige adoptar medidas de alfabetización para quienes usan sistemas en nombre de la organización, pero no impone con carácter general un documento con ese título a toda pyme. Una política escrita es una medida organizativa recomendable y una evidencia útil. Otras obligaciones dependerán del sistema, finalidad, sector y datos tratados.
¿Pueden los empleados utilizar cuentas personales?
La empresa debería definirlo expresamente. Para trabajo con información interna, datos personales o conectores, una cuenta personal normalmente no ofrece el control contractual y administrativo necesario. Puede autorizarse para ejercicios con información pública, si la política lo contempla.
¿Basta con borrar los nombres antes de pegar un documento?
No siempre. Fechas, cargos, importes, ubicaciones y circunstancias pueden volver a identificar a una persona. La anonimización exige que la reidentificación no sea razonablemente posible; sustituir el nombre por iniciales suele ser seudonimización.
¿Quién debe ser responsable de la política?
Debe existir una persona con autoridad para aprobar herramientas y detener usos. En una pyme puede ser gerencia, con apoyo de quien lleve tecnología, seguridad, recursos humanos y protección de datos. No conviene trasladar toda la responsabilidad al empleado que utiliza el chatbot.
Fuentes consultadas
- Comisión Europea: Reglamento de Inteligencia Artificial y calendario de aplicación, consultado el 2 de septiembre de 2026.
- Comisión Europea: recursos y prácticas sobre alfabetización en IA, actualizado el 27 de julio de 2026.
- AEPD: Política general para el uso de IA generativa, versión de 27 de noviembre de 2025.
- AEPD: resumen de obligaciones y recomendaciones para gestionar IA generativa, enero de 2026.
- AEPD: recomendaciones de privacidad para herramientas de IA, consultado el 2 de septiembre de 2026.
- NIST: AI Risk Management Framework y perfil de IA generativa, consultado el 2 de septiembre de 2026.
- INCIBE: medidas de ciberseguridad ante modelos avanzados de IA, publicado el 25 de junio de 2026.


Deja una respuesta