Plantilla de política de uso aceptable de IA para pymes
Una política práctica que marca límites claros para el uso de IA generativa por parte del equipo.
Qué incluye
- Política de uso aceptable editable
- Roles y circuito de aprobación
- Checklist de notificación de incidentes
- Checklist de revisión trimestral
Vista previa completa
Esta vista previa puede aplicarse desde hoy. El DOCX editable añade campos para completar, tablas de aprobación y un registro de revisiones.
Objetivo y alcance
Esta política se aplica a empleados, colaboradores, personal temporal y cualquier persona que utilice un sistema de IA para trabajar para la empresa. Incluye asistentes públicos, copilotos empresariales, funciones de IA integradas, agentes automáticos, transcripción, generación de imágenes y sistemas internos.
Usos permitidos
- Utiliza únicamente herramientas aprobadas por el responsable designado.
- Usa IA para redactar, resumir, traducir, clasificar, explorar ideas o recuperar información cuando una persona siga siendo responsable del resultado.
- Respeta la clasificación de datos y las reglas de conservación aprobadas para cada herramienta.
- Mantén una decisión humana en asuntos jurídicos, laborales, de seguridad, financieros, médicos o con impacto material.
Usos prohibidos
- No introduzcas credenciales, secretos, datos financieros no publicados, categorías especiales de datos personales, información confidencial de clientes ni material protegido en una herramienta no aprobada.
- No permitas que la IA tome decisiones finales de contratación, despido, promoción, crédito, salud, seguridad o disciplina.
- No presentes contenido generado como hecho verificado sin comprobarlo.
- No eludas controles de acceso, licencias, revisión de seguridad ni compras.
Datos confidenciales y personales
Antes de introducir información, identifica su propietario y clasificación. Minimiza los datos personales, elimina identificadores innecesarios y usa configuraciones empresariales aprobadas. Si una tarea exige datos restringidos, detente y consulta al responsable de la política o de protección de datos.
Revisión humana y evidencias
Quien usa la IA responde de la exactitud, integridad, sesgos, tono, permisos, fuentes e impacto posterior. Los resultados materiales deben contrastarse con fuentes autorizadas y la revisión debe registrarse cuando la decisión tenga consecuencias jurídicas, financieras, laborales, de seguridad o para clientes.
Propiedad intelectual
Utiliza solo entradas que la organización tenga derecho a tratar. Antes de publicar, revisa posibles copias, marcas, información confidencial y obligaciones de licencia. Registra la aportación humana cuando la titularidad sea relevante.
Incidentes
Notifica inmediatamente una divulgación accidental, salida sospechosa, prompt injection, acceso no autorizado, recomendación discriminatoria, instrucción insegura o fallo factual reiterado. Conserva el prompt, la salida, la herramienta, la fecha, los datos afectados y las medidas tomadas sin difundir más el incidente.
Formación, responsables y revisión
El responsable mantiene el registro de herramientas aprobadas y coordina seguridad, privacidad, RR. HH., asesoría jurídica y formación. El personal recibe alfabetización en IA adaptada a su función antes de utilizar sistemas aprobados. Revisa la política al menos trimestralmente y ante una herramienta, uso material, incidente o requisito legal nuevo.
Checklist mínimo de adopción
- Nombra al responsable y los contactos de escalado.
- Inventaría las herramientas de IA ya utilizadas.
- Clasifica los datos permitidos en cada herramienta.
- Define qué decisiones siempre requieren aprobación humana.
- Forma al equipo y registra la asistencia.
- Simula un incidente y programa la siguiente revisión.