RedundAI

Política de uso de IA para empleados: qué incluir y plantilla

Guía para empresas de 30 a 250 empleados · Actualizada el 25 de septiembre de 2026

Una política de uso de IA es un documento corto que dice a tu equipo qué herramientas de IA puede usar, con qué datos, quién revisa lo que producen y a quién preguntar. Cabe en dos páginas. Abajo tienes una plantilla con cláusulas modelo para copiar y adaptar, y cómo implantarla para que no se quede en un cajón.

En esta página

Aviso: esta plantilla es un punto de partida orientativo, no asesoramiento jurídico. Adáptala a tu empresa y revísala con tu asesoría laboral y de protección de datos antes de aprobarla, en especial las partes que afectan a la relación laboral.

¿Por qué necesita una política de uso de IA una empresa mediana?

Porque tu equipo ya usa IA, lo sepas o no. Lo habitual es encontrarse cuentas personales gratuitas usadas para trabajo, sin que nadie haya decidido qué datos pueden entrar en ellas. Prohibirlo sin más no funciona: la gente lo seguirá usando, pero sin decirlo. Una política da un marco para usarla bien.

Además, hay tres motivos normativos:

¿Qué debe incluir?

Sección Qué responde
Objeto y alcance A quién aplica (plantilla, becarios, externos) y a qué herramientas.
Herramientas autorizadas Lista cerrada de las que la empresa ha contratado, y cómo pedir una nueva.
Datos Qué información puede entrar en cada herramienta y cuál nunca.
Usos permitidos y prohibidos Ejemplos concretos de tu empresa, no genéricos.
Revisión humana Quién responde de lo que produce la IA y qué hay que revisar antes de enviarlo.
Transparencia Cuándo hay que decir que un contenido o una interacción es de IA.
Formación Qué formación se da, a quién y cuándo se renueva.
Incidencias Qué hacer si se ha metido un dato que no debía o la IA da un resultado dañino.
Responsable y revisión Quién mantiene la política y cada cuánto se revisa.

¿Cómo clasificar qué datos se pueden usar?

La regla que mejor se entiende es un semáforo. Tres niveles, con ejemplos de tu empresa:

Nivel Ejemplos Dónde se puede usar
Verde: público Web de la empresa, catálogo publicado, notas de prensa, textos genéricos En cualquier herramienta autorizada.
Ámbar: interno Procedimientos, actas sin datos personales, borradores de propuestas Solo en herramientas contratadas por la empresa.
Rojo: personal o confidencial Datos de clientes, candidatos o empleados, salud, nóminas, contratos, precios pactados, credenciales Solo en herramientas contratadas con contrato de encargado y aprobadas para ese uso concreto. Nunca en cuentas personales.

El fallo más común de estas políticas no es lo que prohíben, sino que no dan una alternativa. Si prohíbes pegar datos de clientes en una IA gratuita pero no ofreces una herramienta contratada donde sí se pueda, la norma se incumple el primer día. Contrata antes de prohibir.

Plantilla de política de uso de IA

Sustituye lo que va entre corchetes. Borra lo que no aplique: una política corta que se cumple vale más que una larga que nadie lee.

Política de uso de herramientas de inteligencia artificial de [NOMBRE DE LA EMPRESA]

Versión [1.0] · Aprobada por [órgano o cargo] el [fecha] · Responsable: [cargo]

1. Objeto y alcance

1.1. Esta política regula el uso de herramientas de inteligencia artificial (IA) en [NOMBRE DE LA EMPRESA], incluidas las que generan texto, imágenes, audio o código y los agentes que actúan sobre sistemas de la empresa.

1.2. Se aplica a toda la plantilla, a las personas en prácticas y a los colaboradores externos que accedan a información de la empresa.

2. Herramientas autorizadas

2.1. Solo se pueden usar para trabajo las herramientas de la lista del anexo I, con la cuenta corporativa facilitada por la empresa.

2.2. Queda prohibido usar cuentas personales de herramientas de IA con información de la empresa de nivel ámbar o rojo.

2.3. Para usar una herramienta nueva, se solicita a [responsable], que valorará sus condiciones de uso, seguridad y protección de datos antes de autorizarla.

3. Datos que se pueden introducir

3.1. La información se clasifica en tres niveles: verde (pública), ámbar (interna) y rojo (datos personales o información confidencial).

3.2. La información de nivel rojo solo puede introducirse en las herramientas que el anexo I marque como aprobadas para ese uso concreto.

3.3. En ningún caso se introducirán contraseñas, claves de acceso, datos de tarjetas ni categorías especiales de datos (salud, origen, opiniones políticas, afiliación sindical, biometría) salvo en un proceso aprobado expresamente por [responsable] y el delegado de protección de datos, si lo hay.

4. Usos permitidos y prohibidos

4.1. Se consideran usos permitidos, entre otros: [redactar borradores, resumir documentos internos, traducir, preparar análisis con datos agregados, generar código en repositorios de la empresa].

4.2. Quedan prohibidos: (a) tomar decisiones sobre personas (selección, evaluación, sanciones, crédito) basadas únicamente en el resultado de una IA; (b) analizar emociones o comportamiento de compañeros o clientes; (c) crear contenido que suplante a personas reales; (d) cualquier uso contrario a la ley o a las normas internas.

5. Revisión humana y responsabilidad

5.1. La persona que usa la IA es responsable del resultado como si lo hubiera hecho ella. Antes de enviarlo o publicarlo, comprobará datos, cifras, citas y referencias.

5.2. Los agentes de IA que ejecutan acciones en sistemas de la empresa tendrán un responsable designado, permisos limitados a su tarea, aprobación humana para [pagos, comunicaciones a clientes, cambios en datos maestros] y registro de sus acciones.

6. Transparencia

6.1. Se informará a clientes y usuarios cuando interactúen con un sistema de IA y no sea evidente.

6.2. Las imágenes, audios o vídeos generados con IA que parezcan reales se identificarán como generados artificialmente.

7. Formación

7.1. Antes de recibir acceso a una herramienta de IA, cada persona completará la formación básica sobre esta política y sobre los límites y riesgos de la herramienta.

7.2. [Responsable] mantendrá un registro de la formación impartida y la actualizará cuando cambien las herramientas o los usos.

8. Incidencias

8.1. Si se introduce por error información de nivel rojo en una herramienta no autorizada, o una IA produce un resultado que pueda causar daño, se comunicará en el mismo día a [correo o canal], sin borrar el historial hasta que se revise.

8.2. Cuando la incidencia afecte a datos personales, se seguirá el procedimiento de gestión de brechas de seguridad de la empresa.

9. Incumplimiento

9.1. El incumplimiento de esta política podrá dar lugar a las medidas previstas en [el convenio colectivo aplicable / el régimen disciplinario de la empresa].

10. Revisión

10.1. [Responsable] revisará esta política al menos cada [seis meses] y cuando se incorpore una herramienta o un uso nuevo.

Anexo I. Herramientas autorizadas

[Herramienta] · [Para qué] · [Niveles de datos permitidos] · [Quién tiene acceso] · [Dónde procesa los datos]

¿Cómo implantarla para que se cumpla?

  1. Pregunta primero qué se usa. Una encuesta anónima de cinco minutos da una foto más fiel que cualquier auditoría. Lo que salga es la base del anexo I.
  2. Contrata la herramienta principal con cuentas de empresa y contrato de encargado antes de publicar la política.
  3. Informa a la representación legal de los trabajadores si la hay. Si vas a usar sistemas que afectan a decisiones sobre condiciones de trabajo o empleo, el comité tiene derecho a conocer sus parámetros (Estatuto de los Trabajadores, art. 64.4.d).
  4. Forma por perfiles, no en bloque. Una hora práctica con ejemplos del trabajo real de cada departamento.
  5. Nombra un responsable al que se pueda preguntar rápido. Si pedir una herramienta nueva tarda un mes, la gente no la pedirá.
  6. Revisa a los seis meses con lo que ha pasado: qué se ha pedido, qué incidencias ha habido, qué sobra.

Una buena referencia de cómo lo hace una organización pública es la política interna de uso de IA generativa que publicó la AEPD en noviembre de 2025, basada en supervisión humana continua, transparencia y protección de datos desde el diseño. Si quieres ir más allá del uso individual y llevar un proceso entero a producción, ese es otro proyecto: cómo implantar IA en una empresa.

Preguntas frecuentes

¿Es obligatorio tener una política de uso de IA?

Ninguna norma exige un documento con ese nombre. Pero el Reglamento europeo de IA obliga a las empresas que usan IA a adoptar medidas de alfabetización, y el RGPD obliga a controlar qué datos personales se tratan y con qué proveedores. Una política escrita es la forma más sencilla de cumplir ambas cosas y demostrarlo.

¿Puedo prohibir a los empleados usar ChatGPT?

Puedes limitar el uso de herramientas no autorizadas para trabajo, pero la prohibición total sin alternativa suele incumplirse en silencio. Funciona mejor contratar una herramienta corporativa, fijar qué datos pueden entrar en ella y prohibir solo el uso de cuentas personales con información interna o personal.

¿Quién debe aprobar la política de uso de IA?

La dirección de la empresa, con la revisión de la asesoría laboral y de quien lleve la protección de datos. Si hay representación legal de los trabajadores, conviene informarla, y es obligatorio cuando se usan algoritmos que afectan a decisiones sobre condiciones de trabajo o empleo.

¿Cada cuánto hay que revisarla?

Al menos cada seis meses durante el primer año y siempre que se incorpore una herramienta o un uso nuevo. Las herramientas de IA cambian de condiciones con frecuencia, y una política desactualizada deja de proteger.

¿Esta plantilla sirve como asesoramiento jurídico?

No. Es un punto de partida orientativo para empresas de 30 a 250 empleados. Antes de aprobarla, adáptala a tu actividad y revísala con tu asesoría laboral y de protección de datos, en especial la cláusula de incumplimiento.

Fuentes

¿Quieres implantarla con formación incluida?

La adaptamos a tus herramientas y formamos a cada equipo con sus casos reales dentro del Programa de adopción. Empieza por el diagnóstico gratuito de 45 minutos.

Escríbenos por WhatsApp
Relacionado