Busca y lee la política de IA de tu empresa antes de usarla en el trabajo
Primeros pasos con IA8 min de lecturaWorkplace AI for Individuals

Busca y lee la política de IA de tu empresa antes de usarla en el trabajo

Mucha gente nunca llega a localizar la política de su empresa sobre el uso de la IA y se limita a suponer qué está permitido. Esta guía explica cómo encontrar el documento real, confirmar si no existe, localizar las reglas importantes y saber a quién preguntar cuando falta información.

Lo que deberías poder hacer

Antes de usar cualquier herramienta de IA para trabajar, busca la política real de tu empresa. No deduzcas qué está permitido a partir de lo que hace un compañero ni de las prácticas habituales del sector. Si no existe una política, esa ausencia no equivale a permiso: antes de introducir información de trabajo, debes pedir por escrito una decisión a la persona autorizada.

Guardado solo en este navegador.
En este artículo

Imagina que una persona acaba de incorporarse a una empresa. Ve que sus compañeros utilizan herramientas de IA, pero nadie le ha enseñado la política de herramientas autorizadas. Más tarde, el departamento de TI pregunta por qué se introdujeron datos de un cliente en una cuenta personal. El ejemplo es ficticio, pero el problema de control es real: lo que hacen tus compañeros no constituye una autorización.

La distancia entre «nadie dijo que estuviera prohibido» y «esto está expresamente autorizado» da lugar a muchos errores cotidianos con la IA en el trabajo. Este artículo no aborda las reglas generales de uso seguro, que ya se explican en privacidad e higiene de datos en el trabajo. Se centra en un paso más concreto que muchas personas omiten: encontrar la política de tu empresa, leer lo que importa y saber qué hacer si no existe.

Qué es realmente una política de IA en el trabajo

Una política útil es un documento concreto, o una página de la intranet, que tiene una versión y un responsable identificable. Debería indicar las herramientas y configuraciones de cuenta autorizadas, los datos permitidos, los requisitos de revisión humana y transparencia, el proceso para aprobar herramientas nuevas, cómo notificar incidentes y las consecuencias del incumplimiento. El mensaje o la costumbre de un compañero no sustituyen ese documento.

La organización puede publicarlo en una wiki de seguridad informática, en la política de uso aceptable, en el manual del empleado, en el catálogo de compras o en una lista de herramientas autorizadas. Anota el título, el responsable, la versión o la fecha y el enlace para poder comprobar más adelante si la regla ha cambiado.

Pedir ese documento es razonable. Tras su modificación de julio, el artículo 4 del Reglamento de IA de la UE exige a los proveedores y responsables del despliegue de sistemas de IA que adopten medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que los utilizan en su nombre, teniendo en cuenta sus conocimientos, experiencia, formación, el contexto de uso y las personas afectadas. No obliga a garantizar que cada persona alcance un nivel concreto (Reglamento de IA, artículo 4). Determinar si esa disposición se aplica a una organización y de qué manera es una cuestión jurídica. Por sí sola, no autoriza a un empleado a utilizar una herramienta ni una categoría de datos.

Dónde buscar

Antes de concluir que no existe una política, comprueba estos lugares por orden:

  1. La intranet o el manual del empleado. Busca «IA», «inteligencia artificial», «IA generativa» y los nombres de herramientas concretas, como ChatGPT, Copilot o Gemini. A veces estas políticas aparecen bajo seguridad informática o uso aceptable, no en una sección independiente sobre IA.
  2. La lista de software autorizado de TI o seguridad. Muchas empresas mantienen una lista de herramientas aprobadas de todas las categorías. Las de IA pueden figurar con un nivel de acceso o una configuración determinados.
  3. Los materiales de incorporación o la grabación de la última reunión general. A veces una política de IA se anuncia una sola vez en una reunión y no vuelve a comunicarse. Comprueba si te perdiste ese anuncio.
  4. Tu responsable directo. Una pregunta concreta como «¿hay alguna herramienta de IA autorizada para nuestro equipo y hay información que no deba introducir en ella?» suele dar una respuesta más útil que seguir buscando por tu cuenta.
  5. TI o seguridad. Si los cuatro pasos anteriores no aclaran nada, pregunta por escrito al equipo responsable de aprobar herramientas para que quede constancia de la respuesta.

Guarda la respuesta en un espacio de trabajo autorizado junto con el título de la política, su responsable, la versión o fecha de entrada en vigor y el enlace. No copies material confidencial de la política en una cuenta personal de notas. Vuelve a comprobarla antes de utilizar una nueva categoría de datos, otra herramienta, una cuenta diferente o un entregable externo.

El error que causa más problemas

Una suposición peligrosa es que el silencio equivale a permiso: «nadie me ha dicho que no use ChatGPT para esto, así que debe estar permitido». Si no encuentras una autorización, considera que los datos sensibles no están aprobados para esa herramienta y pregunta a la persona responsable antes de utilizar IA con datos de clientes, planes que aún no son públicos, información financiera o datos personales de otro empleado. El silencio no establece ni una autorización ni una prohibición; deja una cuestión de control sin resolver.

También puede ocurrir lo contrario: suponer que una política creada para un contexto se aplica a todos. Que una empresa haya autorizado una herramienta de IA empresarial para redactar notas internas no significa necesariamente que también la permita para comunicarse con clientes, tomar decisiones de recursos humanos o tratar datos de otros empleados. Lee el alcance de la autorización, no solo la existencia de un «sí».

Un ejemplo concreto

Dos empleados de la misma empresa mediana quieren utilizar IA para preparar el borrador de una propuesta a un cliente. Uno busca en la intranet, encuentra una página que describe una herramienta configurada para la empresa con un inicio de sesión específico y utiliza esa opción. El otro supone que todas las herramientas de IA son equivalentes e introduce datos del contrato del cliente en su cuenta personal de ChatGPT, porque un compañero de otro equipo hace lo mismo sin que aparentemente haya ocurrido nada. Solo el primero ha comprobado qué autorizó la empresa. El segundo se basa en una suposición que, de momento, no ha causado un problema visible. La diferencia pasa desapercibida hasta que una auditoría, una queja del cliente o un incidente de seguridad pregunta expresamente qué ocurrió.

Si no encuentras una respuesta clara para la herramienta y la categoría de datos concretas, no introduzcas datos de clientes, información personal de otros empleados ni material confidencial hasta que una persona autorizada responda por escrito. En la UE, el uso de datos personales también debe ajustarse a las funciones, finalidad, base jurídica, medidas de seguridad y acuerdos con encargados del tratamiento que la organización haya documentado conforme al RGPD. Este artículo no puede determinarlos para una empresa concreta (RGPD). Si ya introdujiste información por error, sigue el procedimiento de notificación de incidentes en vez de ocultarlo o improvisar una solución. Consulta no introduzcas secretos de trabajo en una IA de consumo.

Qué suele especificar una política real

Cuando encuentres el documento, busca estos controles en vez de limitarte a leer un titular genérico como «se permite la IA»:

Qué buscarPor qué importa
Nombre de las herramientas autorizadas«Se permite la IA» no sirve como instrucción si no identifica la herramienta
Cuenta, entorno o configuración obligatoriosLa marca no indica si está autorizada una cuenta personal o solo el entorno empresarial
Categorías de datos prohibidas o restringidasLos datos de clientes, la información financiera, el código fuente y los datos de recursos humanos suelen estar sujetos a reglas distintas de las aplicables a un texto general
Proceso para aprobar una herramienta nuevaIndica qué hacer si la herramienta que quieres usar todavía no está en la lista
Revisión humana obligatoria y decisiones prohibidasAclara qué resultados deben revisarse y en qué casos no se puede utilizar IA
Requisitos de transparenciaIndica si debes comunicar a tu responsable o a un cliente que utilizaste IA. Una vez que conozcas la regla concreta, consulta cuándo hay que declarar el uso de IA en el trabajo para aplicar el proceso de decisión
Conservación, registros y notificación de incidentesExplica qué debe documentarse y qué hacer si introduces datos por error u obtienes un resultado inseguro
Consecuencias del uso no autorizadoPermite entender qué está realmente en juego, no solo el riesgo en abstracto

Si el documento omite alguno de los controles importantes de la tabla, considéralo incompleto para el uso que tienes previsto y pide la información que falta a la persona autorizada responsable de la política.

Si de verdad no existe una política

Algunas organizaciones todavía no han redactado una política específica sobre IA. Esa ausencia no anula las normas de seguridad, confidencialidad, privacidad, uso aceptable, compras o clientes que ya existan. En ese caso:

  • Pide por escrito a la persona autorizada, que a menudo pertenecerá a TI, seguridad, privacidad, el departamento jurídico, compras o la dirección, una decisión sobre la herramienta, la cuenta, la tarea y la categoría exacta de datos.
  • Aplica la interpretación más prudente a cualquier uso que afecte a datos de clientes, información personal de otras personas o información empresarial confidencial, por cómodo que parezca el atajo.
  • Formula la pregunta por escrito, por ejemplo, mediante un correo o un mensaje de Slack dirigido a una persona concreta, para que quede constancia. No dependas de una respuesta verbal que después no puedas demostrar.
  • Si tu puesto exige tratar datos realmente sensibles de forma habitual, plantea la ausencia de una política como una carencia concreta que convendría solucionar. Puedes formular una petición práctica: «¿Podemos tener una respuesta de una página sobre qué herramienta de IA está autorizada para el tipo de trabajo X?»

Encuentra la política esta semana

Utiliza la ficha para leer la política de IA en el trabajo para localizar la política de tu empresa, anotar qué dice sobre herramientas, datos y aprobaciones, e identificar a quién debes preguntar si algo no está claro. Si confirmas que no existe, la ficha también te ayuda a plantear a tu responsable las preguntas prudentes necesarias. Cualquiera de esos resultados es más útil que seguir haciendo suposiciones.

Fuentes y alcance de la revisión

Este artículo ayuda a localizar los controles de una política. No interpreta los derechos laborales, los contratos, las funciones previstas en el RGPD ni el Reglamento de IA de la UE para una organización concreta. Cualquier interpretación de ese tipo sigue requiriendo una revisión profesional en materia laboral, jurídica y de privacidad.

Leer a continuación

Continúa por el mismo itinerario de aprendizaje con los siguientes artículos prácticos.