· 3 min de lectura
Política de uso de IA en la empresa: qué debe incluir y por qué ya no es opcional
Tu equipo ya usa ChatGPT, Copilot o Gemini. Qué debe recoger una política interna de IA para proteger los datos y cumplir el RGPD y el Reglamento de IA.

En la mayoría de pymes la inteligencia artificial no ha entrado por una decisión de la dirección, sino por la puerta de atrás: alguien empezó a usar un asistente para redactar correos, otra persona resume contratos con él y un tercero sube hojas de cálculo con datos de clientes para "analizarlas más rápido". Nadie lo ha prohibido, pero tampoco nadie ha dicho qué se puede hacer y qué no.
Una política de uso de IA pone orden en esa situación. No se trata de frenar su uso, sino de que el equipo pueda aprovecharla sin exponer información de la empresa ni de sus clientes.
Por qué ya no es opcional
El Reglamento europeo de IA
El Reglamento de Inteligencia Artificial de la Unión Europea entró en vigor el 1 de agosto de 2024 y se aplica por fases. Una de las primeras obligaciones, vigente desde febrero de 2025, es la alfabetización en IA: las organizaciones que usan sistemas de IA deben procurar que su personal tenga conocimientos suficientes para usarlos con criterio.
La modificación del reglamento aprobada en 2026, conocida como AI Omnibus, mantuvo esa obligación para quienes despliegan sistemas de IA, aunque sin fijar un nivel concreto de formación. En la práctica, eso significa que una empresa debe poder demostrar que ha tomado medidas razonables: formación adaptada a cómo se usa la IA en su caso y unas normas claras.
El RGPD sigue aplicando
Introducir datos personales en una herramienta de IA es un tratamiento de datos. Si un empleado pega en un chatbot el historial de un paciente, las nóminas o la base de datos de clientes, la empresa sigue siendo responsable de ese tratamiento. La AEPD insiste en su guía sobre IA en que hay que conocer dónde se procesan los datos, si el proveedor los usa para entrenar sus modelos y qué base legal ampara el uso.
Qué debe incluir la política
1. Herramientas autorizadas
Una lista cerrada de herramientas permitidas y la versión o licencia concreta. No es lo mismo la versión gratuita de un asistente, que puede usar las conversaciones para mejorar el servicio, que una licencia empresarial con compromisos contractuales de confidencialidad.
2. Datos que nunca se introducen
La parte más importante. Como mínimo:
- Datos personales de clientes, pacientes o empleados.
- Datos de categorías especiales: salud, afiliación sindical, datos biométricos.
- Contraseñas, claves de acceso o configuraciones de sistemas.
- Información confidencial de clientes protegida por contrato o secreto profesional.
- Documentación estratégica o financiera no pública.
Conviene acompañar la lista de ejemplos concretos del sector: en un despacho, un expediente; en una clínica, un informe; en un comercio, la base de datos de fidelización.
3. Revisión humana obligatoria
La IA puede equivocarse y hacerlo con un tono muy convincente. La política debe dejar claro que todo lo que genera se revisa antes de usarse, especialmente si va a un cliente, a una administración pública o forma parte de una decisión sobre una persona.
4. Usos prohibidos
Además de los usos que el propio reglamento prohíbe, cada empresa debe marcar sus líneas rojas. Por ejemplo, tomar decisiones de contratación o evaluar a empleados de forma automática, o generar contenido que se haga pasar por una persona real.
5. Transparencia
Cuándo hay que indicar que un texto, una imagen o una respuesta a un cliente se ha generado con IA. Las obligaciones de transparencia del reglamento se aplican desde agosto de 2026 a determinados casos, como los sistemas que interactúan directamente con personas.
6. Formación y responsable
Quién resuelve las dudas, quién aprueba nuevas herramientas y qué formación recibe cada persona. Guardar un registro de las sesiones impartidas es la forma más sencilla de acreditar la alfabetización en IA.
7. Revisión periódica
Las herramientas cambian cada pocos meses. La política debe revisarse al menos una vez al año o cuando se incorpore una herramienta nueva.
Cómo empezar esta semana
- Pregunta al equipo qué herramientas de IA usa y para qué. Sin buscar culpables: el objetivo es tener la foto real.
- Decide qué herramientas autorizas y, si procede, contrata la versión empresarial.
- Redacta la lista de datos prohibidos con ejemplos de tu sector.
- Organiza una sesión corta de formación práctica y guarda el registro.
- Publica la política en un lugar accesible y fija la fecha de la próxima revisión.
Si prefieres no hacerlo solo, en Zet-IT preparamos la política de uso adaptada a tu empresa e impartimos la formación. Tienes el detalle en nuestros servicios de IA.