Los empleados ya utilizan asistentes de IA para escribir, traducir o resumir. La cuestión ya no es si hace falta una norma, sino cuál. Una política de IA fija un marco claro: qué herramientas, para qué usos y con qué datos. Esta guía presenta las reglas que importan, el procedimiento para que se aplique de verdad y, por último, una plantilla completa para copiar y adaptar.
¿Por qué una política de IA en la empresa?
En Francia, la CNIL (la autoridad francesa de protección de datos) recomienda expresamente a toda organización regular el uso de la IA generativa mediante políticas o normas internas que definan claramente los usos autorizados y los usos prohibidos.1 Recuerda que es la organización usuaria la que asume la responsabilidad en caso de mal uso por parte de su personal.1
El RGPD va en la misma dirección: la empresa, como responsable del tratamiento, debe aplicar medidas apropiadas y poder demostrar que cumple el Reglamento (artículo 24).2 Una política escrita, difundida y explicada forma parte de esas medidas. También protege a los empleados, que por fin saben lo que pueden hacer.
Las reglas esenciales de una política de IA
Una política eficaz cabe en unas pocas páginas y responde a siete preguntas. El esquema siguiente muestra cómo se construye, punto por punto.
- Objeto y ámbitoA quién se aplica, qué herramientas, qué usos.
- Herramientas autorizadasLista actualizada, cuentas profesionales.
- Datos prohibidosPersonales, sensibles, secretos empresariales, credenciales de acceso.
- Verificación humanaRevisar, comprobar y asumir cada contenido generado.
- TransparenciaIndicar el uso de la IA cuando sea lo esperado.
- IncidentesA quién avisar y en qué plazo.
- Formación y controlSensibilización, actualización, sanciones.
- Objeto y ámbito. A quién se aplica (empleados, becarios, proveedores) y qué herramientas cubre (asistentes conversacionales, herramientas de redacción, asistentes de código).
- Herramientas autorizadas. Una lista actualizada, utilizada con cuentas profesionales. La CNIL francesa aconseja evitar las cuentas creadas con direcciones personales.1
- Datos prohibidos. El punto central, que se detalla más abajo.
- Verificación humana. Los resultados pueden ser erróneos: la persona que los utiliza los revisa y sigue siendo responsable de ellos.
- Transparencia. Indicar cuándo un contenido se ha generado con IA, si el destinatario puede esperar lo contrario.
- Incidentes. A quién avisar en caso de error. Un dato personal pegado por error puede constituir una violación, que debe notificarse a la autoridad de control en un plazo de 72 horas si entraña un riesgo (RGPD, artículo 33).2
- Formación y control. Una regla que no se explica se aplica mal. La CNIL francesa recomienda formar y responsabilizar a los usuarios.1
El núcleo de la política: los datos
La mayoría de los riesgos provienen de lo que se pega en la herramienta. Por eso la política debe nombrar con precisión las categorías prohibidas: datos personales identificativos, datos sensibles en el sentido del artículo 9 del RGPD (salud, opiniones, afiliación sindical…)2, información confidencial y secretos técnicos.
Prohibir no basta: también hay que decir qué hacer. La regla más útil es sencilla: sustituir los datos por menciones neutras antes del envío. La tarea sigue siendo realizable y se respeta el principio de minimización del RGPD (artículo 5).2
Resume esta entrevista anual:
Empleada: Marta Sánchez[EMPLEADO_1], n.º de empleado A-20417[ID_1]
Ausencias: baja médica (depresión)[SALUD] de marzo a mayo
Salario actual: 3.850 € brutos[SALARIO], solicitud de aumento
Política de IA y normas internas: el procedimiento
Una política aislada tiene un alcance limitado. En Francia, para que sus reglas puedan fundamentar una sanción disciplinaria, suele adjuntarse como anexo al «règlement intérieur», el reglamento interno de empresa previsto por el Derecho francés, que fija en particular las normas generales relativas a la disciplina (artículo L1321-1 del Código del Trabajo francés).3 Este reglamento interno y sus anexos solo pueden introducirse tras el dictamen del CSE, el órgano francés de representación del personal, y después deben cumplir formalidades de publicidad y comunicarse a la inspección de trabajo (artículo L1321-4).4
Además, en Francia se consulta al CSE sobre la introducción de nuevas tecnologías (artículo L2312-8).6 Por último, el Código del Trabajo francés exige que toda restricción de las libertades de los empleados esté justificada por la naturaleza de la tarea y sea proporcionada al fin perseguido (artículo L1121-1).5 Una política que regula es más fácil de justificar que una prohibición general. Otros países tienen sus propias normas sobre la consulta a los trabajadores y las normas internas de la empresa: compruebe la legislación laboral que le resulta aplicable.
Mantener viva la política
El Reglamento europeo de IA incluye una obligación de alfabetización en IA (artículo 4), aplicable desde el 2 de febrero de 2025.7 En su versión modificada por el Reglamento (UE) 2026/1744, exige a las empresas que utilizan sistemas de IA que adopten medidas para apoyar el desarrollo de la alfabetización en IA de su personal.8 Una sesión de sensibilización sobre la política es una forma concreta de cumplirla.
La agencia nacional francesa de ciberseguridad (ANSSI), por su parte, recomienda adoptar una actitud de prudencia al desplegar un sistema de IA generativa en un sistema de información.9 Tres hábitos ayudan:
- Elegir planes profesionales, que aportan un marco contractual. OpenAI y Microsoft, por ejemplo, indican que no entrenan sus modelos con los datos de sus clientes profesionales por defecto.10,11
- Actualizar la lista de herramientas con cada nueva solicitud, en lugar de dejar que se instalen usos no declarados.
- Ayudar en el momento adecuado. Una herramienta en el equipo puede recordar la regla cuando un empleado está a punto de enviar un dato sensible y proponer anonimizarlo. Tacite-IA funciona así en Chrome, Edge y los asistentes de código, con un modo auditoría para medir los usos antes de imponer bloqueos.
Plantilla de política de IA para copiar
Esta plantilla recoge los siete bloques presentados más arriba. Sustituya las menciones entre corchetes, elimine lo que no le afecte y haga revisar el texto antes de adoptarlo. La CNIL francesa también ofrece fichas prácticas para pequeñas y medianas empresas (en francés).12
POLÍTICA DE USO DE LAS HERRAMIENTAS DE INTELIGENCIA ARTIFICIAL [Nombre de la empresa], versión [número], en vigor desde el [fecha] 1. Objeto y ámbito de aplicación La presente política establece las normas de uso de las herramientas de inteligencia artificial generativa (asistentes conversacionales, herramientas de redacción, traducción y síntesis, asistentes de código) en el marco de la actividad profesional. Se aplica a toda persona que utilice los recursos o los datos de [Nombre de la empresa]: empleados, becarios, trabajadores cedidos por empresas de trabajo temporal y proveedores de servicios. 2. Herramientas autorizadas 2.1 Solo pueden utilizarse para fines profesionales las herramientas que figuren en la lista que mantiene [departamento o función responsable]. Esta lista puede consultarse en [ubicación]. 2.2 Estas herramientas se utilizan exclusivamente con las cuentas profesionales facilitadas por [Nombre de la empresa]. Queda prohibido crear cuentas con una dirección personal para uso profesional. 2.3 Toda solicitud de incorporación de una herramienta se dirige a [departamento o función responsable], que la examina con el delegado de protección de datos. 3. Datos que está prohibido introducir Queda prohibido introducir, pegar o adjuntar en una herramienta de IA, salvo autorización por escrito de [función responsable]: a) datos personales que permitan identificar a un cliente, un empleado, un candidato o un socio (nombre, datos de contacto, número de la Seguridad Social, identificadores bancarios...); b) datos sensibles: salud, opiniones, afiliación sindical, datos biométricos, condenas; c) información confidencial: contratos, datos financieros no publicados, estrategia, secretos empresariales, propiedad intelectual, código fuente no público; d) contraseñas, claves de acceso, tokens y secretos técnicos. Cuando una tarea se refiera a un documento que contenga tales datos, el usuario los elimina o los sustituye por menciones neutras (por ejemplo, [CLIENTE_1]) antes de cualquier envío. 4. Usos autorizados y prohibidos 4.1 Usos autorizados: búsqueda de ideas, ayuda a la redacción, reformulación, traducción y síntesis de contenidos no confidenciales, ayuda a la programación sobre código no sensible. 4.2 Usos prohibidos: cualquier decisión que produzca efectos sobre una persona (contratación, evaluación, sanción) adoptada únicamente sobre la base de un resultado de IA; la generación de contenidos ilícitos, engañosos o que vulneren los derechos de terceros. 5. Verificación y responsabilidad Los contenidos generados por una IA pueden ser inexactos. El usuario los revisa y comprueba antes de cualquier uso, y sigue siendo responsable del resultado que difunde o transmite. 6. Transparencia El uso de una IA se indica cuando el destinatario puede esperar razonablemente un contenido íntegramente humano, o cuando [Nombre de la empresa] lo exija. 7. Incidentes Cualquier introducción por error de los datos mencionados en el artículo 3 se comunica sin demora a [contacto], para que [Nombre de la empresa] pueda evaluar la situación y, en su caso, cumplir sus obligaciones de notificación. 8. Formación y acompañamiento [Nombre de la empresa] organiza una sensibilización sobre el uso de las herramientas de IA, sus límites y las normas de la presente política. Pueden utilizarse herramientas técnicas para ayudar a detectar los datos sensibles antes de su envío. 9. Control El cumplimiento de la política puede ser objeto de controles proporcionados, conforme a la normativa aplicable y previa información a las personas afectadas. 10. Incumplimientos El incumplimiento de la política puede dar lugar a las medidas previstas en las normas internas y en el régimen disciplinario aplicables en [Nombre de la empresa]. 11. Actualización La política se revisa al menos una vez al año y cada vez que se produzca un cambio significativo en las herramientas o en la normativa. Contacto: [nombre, dirección de correo electrónico].
Preguntas frecuentes
¿Es obligatoria una política de IA en la empresa?
Ningún texto impone una «política de IA» como tal. Pero la CNIL, autoridad francesa de protección de datos, la recomienda expresamente, y el RGPD exige a la empresa adoptar medidas apropiadas para demostrar su cumplimiento. En la práctica, es la herramienta más sencilla para regular el uso.
¿Qué debe contener una política de IA?
Como mínimo: el ámbito, la lista de herramientas autorizadas, los datos que está prohibido introducir, la obligación de comprobar los resultados, las reglas de transparencia, el procedimiento en caso de incidente, la formación y las sanciones.
¿Hay que consultar a la representación del personal sobre una política de IA?
Depende del Derecho laboral aplicable. En Francia, si la política se adjunta al reglamento interno (règlement intérieur), el artículo L1321-4 del Código del Trabajo francés exige el dictamen del CSE, el órgano francés de representación del personal, al que también se consulta sobre la introducción de nuevas tecnologías (artículo L2312-8). En otros países, compruebe las normas que le resultan aplicables.
¿Se puede copiar esta plantilla de política de IA?
Sí, se ofrece libremente. Adáptela a su actividad y hágala revisar por su asesor antes de adoptarla: no constituye asesoramiento jurídico.
Fuentes
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autoridad francesa de protección de datos), 18 de julio de 2024. En francés. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2016/679 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (Reglamento general de protección de datos, RGPD). EUR-Lex. Consultado el 5 de octubre de 2026.
- Code du travail, article L1321-1 (Código del Trabajo francés: contenido del reglamento interno). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 5 de octubre de 2026.
- Code du travail, article L1321-4 (Código del Trabajo francés: dictamen del CSE, publicidad, inspección de trabajo). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 5 de octubre de 2026.
- Code du travail, article L1121-1 (Código del Trabajo francés: restricciones justificadas y proporcionadas). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 5 de octubre de 2026.
- Code du travail, article L2312-8 (Código del Trabajo francés: consulta al CSE, nuevas tecnologías). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2024/1689 por el que se establecen normas armonizadas en materia de inteligencia artificial (Reglamento de IA). EUR-Lex. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2026/1744, de 8 de julio de 2026 (ómnibus digital sobre la IA). EUR-Lex. Consultado el 5 de octubre de 2026.
- Recommandations de sécurité pour un système d’IA générative. ANSSI (agencia nacional francesa de ciberseguridad), 29 de abril de 2024. En francés. Consultado el 5 de octubre de 2026.
- Enterprise privacy at OpenAI. OpenAI, página actualizada el 8 de enero de 2026. Consultado el 5 de octubre de 2026.
- Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultado el 5 de octubre de 2026.
- Utiliser l’IA générative dans les TPE et PME. CNIL (autoridad francesa de protección de datos). En francés. Consultado el 5 de octubre de 2026.
ChatGPT es una marca de OpenAI, Copilot de Microsoft, Claude de Anthropic y Gemini de Google. Tacite-IA no está afiliado a ninguno de estos proveedores. Artículo informativo, que no constituye asesoramiento jurídico.