Una política de uso de IA es un documento corto que dice a tu equipo qué herramientas de IA puede usar, con qué datos, quién revisa lo que producen y a quién preguntar. Cabe en dos páginas. Abajo tienes una plantilla con cláusulas modelo para copiar y adaptar, y cómo implantarla para que no se quede en un cajón.
Aviso: esta plantilla es un punto de partida orientativo, no asesoramiento jurídico. Adáptala a tu empresa y revísala con tu asesoría laboral y de protección de datos antes de aprobarla, en especial las partes que afectan a la relación laboral.
Porque tu equipo ya usa IA, lo sepas o no. Lo habitual es encontrarse cuentas personales gratuitas usadas para trabajo, sin que nadie haya decidido qué datos pueden entrar en ellas. Prohibirlo sin más no funciona: la gente lo seguirá usando, pero sin decirlo. Una política da un marco para usarla bien.
Además, hay tres motivos normativos:
| Sección | Qué responde |
|---|---|
| Objeto y alcance | A quién aplica (plantilla, becarios, externos) y a qué herramientas. |
| Herramientas autorizadas | Lista cerrada de las que la empresa ha contratado, y cómo pedir una nueva. |
| Datos | Qué información puede entrar en cada herramienta y cuál nunca. |
| Usos permitidos y prohibidos | Ejemplos concretos de tu empresa, no genéricos. |
| Revisión humana | Quién responde de lo que produce la IA y qué hay que revisar antes de enviarlo. |
| Transparencia | Cuándo hay que decir que un contenido o una interacción es de IA. |
| Formación | Qué formación se da, a quién y cuándo se renueva. |
| Incidencias | Qué hacer si se ha metido un dato que no debía o la IA da un resultado dañino. |
| Responsable y revisión | Quién mantiene la política y cada cuánto se revisa. |
La regla que mejor se entiende es un semáforo. Tres niveles, con ejemplos de tu empresa:
| Nivel | Ejemplos | Dónde se puede usar |
|---|---|---|
| Verde: público | Web de la empresa, catálogo publicado, notas de prensa, textos genéricos | En cualquier herramienta autorizada. |
| Ámbar: interno | Procedimientos, actas sin datos personales, borradores de propuestas | Solo en herramientas contratadas por la empresa. |
| Rojo: personal o confidencial | Datos de clientes, candidatos o empleados, salud, nóminas, contratos, precios pactados, credenciales | Solo en herramientas contratadas con contrato de encargado y aprobadas para ese uso concreto. Nunca en cuentas personales. |
El fallo más común de estas políticas no es lo que prohíben, sino que no dan una alternativa. Si prohíbes pegar datos de clientes en una IA gratuita pero no ofreces una herramienta contratada donde sí se pueda, la norma se incumple el primer día. Contrata antes de prohibir.
Sustituye lo que va entre corchetes. Borra lo que no aplique: una política corta que se cumple vale más que una larga que nadie lee.
Versión [1.0] · Aprobada por [órgano o cargo] el [fecha] · Responsable: [cargo]
1.1. Esta política regula el uso de herramientas de inteligencia artificial (IA) en [NOMBRE DE LA EMPRESA], incluidas las que generan texto, imágenes, audio o código y los agentes que actúan sobre sistemas de la empresa.
1.2. Se aplica a toda la plantilla, a las personas en prácticas y a los colaboradores externos que accedan a información de la empresa.
2.1. Solo se pueden usar para trabajo las herramientas de la lista del anexo I, con la cuenta corporativa facilitada por la empresa.
2.2. Queda prohibido usar cuentas personales de herramientas de IA con información de la empresa de nivel ámbar o rojo.
2.3. Para usar una herramienta nueva, se solicita a [responsable], que valorará sus condiciones de uso, seguridad y protección de datos antes de autorizarla.
3.1. La información se clasifica en tres niveles: verde (pública), ámbar (interna) y rojo (datos personales o información confidencial).
3.2. La información de nivel rojo solo puede introducirse en las herramientas que el anexo I marque como aprobadas para ese uso concreto.
3.3. En ningún caso se introducirán contraseñas, claves de acceso, datos de tarjetas ni categorías especiales de datos (salud, origen, opiniones políticas, afiliación sindical, biometría) salvo en un proceso aprobado expresamente por [responsable] y el delegado de protección de datos, si lo hay.
4.1. Se consideran usos permitidos, entre otros: [redactar borradores, resumir documentos internos, traducir, preparar análisis con datos agregados, generar código en repositorios de la empresa].
4.2. Quedan prohibidos: (a) tomar decisiones sobre personas (selección, evaluación, sanciones, crédito) basadas únicamente en el resultado de una IA; (b) analizar emociones o comportamiento de compañeros o clientes; (c) crear contenido que suplante a personas reales; (d) cualquier uso contrario a la ley o a las normas internas.
5.1. La persona que usa la IA es responsable del resultado como si lo hubiera hecho ella. Antes de enviarlo o publicarlo, comprobará datos, cifras, citas y referencias.
5.2. Los agentes de IA que ejecutan acciones en sistemas de la empresa tendrán un responsable designado, permisos limitados a su tarea, aprobación humana para [pagos, comunicaciones a clientes, cambios en datos maestros] y registro de sus acciones.
6.1. Se informará a clientes y usuarios cuando interactúen con un sistema de IA y no sea evidente.
6.2. Las imágenes, audios o vídeos generados con IA que parezcan reales se identificarán como generados artificialmente.
7.1. Antes de recibir acceso a una herramienta de IA, cada persona completará la formación básica sobre esta política y sobre los límites y riesgos de la herramienta.
7.2. [Responsable] mantendrá un registro de la formación impartida y la actualizará cuando cambien las herramientas o los usos.
8.1. Si se introduce por error información de nivel rojo en una herramienta no autorizada, o una IA produce un resultado que pueda causar daño, se comunicará en el mismo día a [correo o canal], sin borrar el historial hasta que se revise.
8.2. Cuando la incidencia afecte a datos personales, se seguirá el procedimiento de gestión de brechas de seguridad de la empresa.
9.1. El incumplimiento de esta política podrá dar lugar a las medidas previstas en [el convenio colectivo aplicable / el régimen disciplinario de la empresa].
10.1. [Responsable] revisará esta política al menos cada [seis meses] y cuando se incorpore una herramienta o un uso nuevo.
[Herramienta] · [Para qué] · [Niveles de datos permitidos] · [Quién tiene acceso] · [Dónde procesa los datos]
Una buena referencia de cómo lo hace una organización pública es la política interna de uso de IA generativa que publicó la AEPD en noviembre de 2025, basada en supervisión humana continua, transparencia y protección de datos desde el diseño. Si quieres ir más allá del uso individual y llevar un proceso entero a producción, ese es otro proyecto: cómo implantar IA en una empresa.
Ninguna norma exige un documento con ese nombre. Pero el Reglamento europeo de IA obliga a las empresas que usan IA a adoptar medidas de alfabetización, y el RGPD obliga a controlar qué datos personales se tratan y con qué proveedores. Una política escrita es la forma más sencilla de cumplir ambas cosas y demostrarlo.
Puedes limitar el uso de herramientas no autorizadas para trabajo, pero la prohibición total sin alternativa suele incumplirse en silencio. Funciona mejor contratar una herramienta corporativa, fijar qué datos pueden entrar en ella y prohibir solo el uso de cuentas personales con información interna o personal.
La dirección de la empresa, con la revisión de la asesoría laboral y de quien lleve la protección de datos. Si hay representación legal de los trabajadores, conviene informarla, y es obligatorio cuando se usan algoritmos que afectan a decisiones sobre condiciones de trabajo o empleo.
Al menos cada seis meses durante el primer año y siempre que se incorpore una herramienta o un uso nuevo. Las herramientas de IA cambian de condiciones con frecuencia, y una política desactualizada deja de proteger.
No. Es un punto de partida orientativo para empresas de 30 a 250 empleados. Antes de aprobarla, adáptala a tu actividad y revísala con tu asesoría laboral y de protección de datos, en especial la cláusula de incumplimiento.
La adaptamos a tus herramientas y formamos a cada equipo con sus casos reales dentro del Programa de adopción. Empieza por el diagnóstico gratuito de 45 minutos.
Escríbenos por WhatsApp