Política de uso de la IA en la empresa: plantilla y qué es obligatorio en 2026 para una pyme
Qué exige de verdad el Reglamento europeo de IA, el RGPD y el Real Decreto 723/2026 a un negocio de 3 a 30 personas, y una plantilla lista para copiar y adaptar esta semana.
WebMasterOsona
Equipo editorial
Una política de uso de la IA en la empresa es un documento corto que dice qué herramientas de inteligencia artificial puede usar tu equipo, para qué, con qué datos y quién revisa lo que sale. En la mayoría de negocios pequeños no existe: cada persona usa ChatGPT, Gemini o Copilot desde su cuenta personal, pega lo que le parece y nadie sabe muy bien qué se ha subido a dónde. Desde el 5 de octubre de 2026, con el Real Decreto 723/2026 ya aplicándose, y con el Reglamento europeo de IA exigiendo medidas de alfabetización desde febrero de 2025, es buen momento para ordenarlo. Esta guía separa lo que es obligatorio de lo que es solo recomendable para una pyme de 3 a 30 personas, corrige un par de ideas que circulan y te deja una plantilla que puedes copiar y adaptar esta misma semana.
Qué es una política de uso de la IA y por qué ahora
Piensa en una gestoría de ocho personas. Una administrativa usa ChatGPT gratuito para redactar correos. Otro compañero sube a una herramienta de resúmenes el PDF de una escritura con nombres y DNI. El dueño ha probado un asistente que le prepara presupuestos, y alguien ha instalado una extensión del navegador que «resume» cualquier página. Nadie ha hecho nada con mala intención, pero la empresa no sabe qué datos de sus clientes han salido de casa, ni con qué condiciones, ni quién revisa lo que la IA escribe antes de que llegue a un cliente.
Una política de uso de la IA resuelve eso con reglas sencillas, escritas una vez y explicadas a todo el equipo. No es un trámite para multinacionales: en un negocio pequeño es casi más necesaria, porque no hay un departamento de informática que lo controle por detrás.
¿Por qué ahora? Por tres motivos que coinciden en este otoño:
- El Real Decreto 723/2026 se aplica desde el 5 de octubre de 2026. Entre la información que hay que dar por escrito a cada nueva contratación está la existencia de sistemas algorítmicos o automatizados que decidan sobre condiciones de trabajo. Lo explicamos a fondo en nuestra guía sobre el Real Decreto 723/2026; aquí solo nos interesa una consecuencia: para saber si tienes algo que informar, primero tienes que saber qué herramientas usa tu equipo.
- El Reglamento de IA ya se aplica en casi todo. Desde el 2 de agosto de 2026 es su fecha general de aplicación, y las autoridades nacionales empiezan a supervisar. La obligación de alfabetización lleva en vigor desde febrero de 2025.
- El Ómnibus digital ha cambiado las reglas en julio. El Reglamento (UE) 2026/1744 modificó, entre otras cosas, la obligación de alfabetización y aplazó los sistemas de alto riesgo. Muchas plantillas y artículos que circulan se escribieron antes y ya no están al día.
Qué es obligatorio para una pyme en 2026 (y qué no)
Conviene empezar por aquí, porque es donde más confusión hay. Esta tabla resume las obligaciones que hemos podido comprobar en el texto oficial de cada norma y cuándo afectan a un negocio de 3 a 30 personas que usa herramientas de IA hechas por otros (lo que el reglamento llama «responsable del despliegue»).
| Obligación | Norma | Desde | ¿Te afecta? |
|---|---|---|---|
| Adoptar medidas de alfabetización en IA para el personal que usa IA | Reglamento (UE) 2024/1689, art. 4 (modificado por el Ómnibus) | 2 feb 2025; texto nuevo desde el 27 jul 2026 | Sí, si alguien del equipo usa IA para trabajar |
| No usar IA para inferir emociones de las personas en el trabajo (salvo motivos médicos o de seguridad) | Reglamento de IA, art. 5.1.f | 2 feb 2025 | Sí, es una prohibición |
| Avisar de que el cliente habla con una IA y revelar las ultrasuplantaciones (deepfakes) | Reglamento de IA, art. 50 | 2 ago 2026 | Si tienes chatbot o publicas imágenes, audio o vídeo que imiten algo real |
| Informar por escrito de los sistemas automatizados que deciden sobre condiciones de trabajo | Real Decreto 723/2026, art. 3.2.k | 5 oct 2026 | Solo si un sistema decide turnos, tareas, sueldos, promoción o despido |
| Informar al comité o delegados de los parámetros de los algoritmos que afectan al trabajo | Estatuto de los Trabajadores, art. 64.4.d | Ya vigente | Solo si tienes representación legal de la plantilla |
| No meter datos personales sin base legal, con minimización y con un proveedor que dé garantías | RGPD, arts. 5 y 28 | Ya vigente | Sí, en cuanto la herramienta toca datos de clientes o de la plantilla |
| Establecer e informar los criterios de uso de los dispositivos digitales | LOPDGDD, art. 87.3 | Ya vigente | Sí, si das ordenador, móvil o cuentas de trabajo |
| Obligaciones de los sistemas de alto riesgo en empleo (selección, evaluación, asignación de tareas) | Reglamento de IA, art. 26 y anexo III | 2 dic 2027 | Todavía no; solo si usas IA para seleccionar o evaluar personal |
Fíjate en lo que no aparece: ninguna de estas normas exige un documento con el título «política de uso de la IA», ni un certificado de formación, ni registrar las herramientas en ningún organismo. La política es el medio práctico para cumplir varias de estas obligaciones a la vez y poder demostrarlo. Por eso la recomendamos, pero no te vamos a decir que te multarán por no tenerla.
La alfabetización en IA: qué dice el artículo 4 después del Ómnibus
El texto original del artículo 4 pedía garantizar que el personal tuviera «un nivel suficiente de alfabetización en materia de IA». El Ómnibus digital sobre IA, el Reglamento (UE) 2026/1744 de 8 de julio de 2026, publicado en el Diario Oficial de la UE el 24 de julio y en vigor a los tres días, lo sustituyó por este:
«Los proveedores y responsables del despliegue de sistemas de IA adoptarán medidas para apoyar la promoción de la alfabetización en materia de IA de su personal y demás personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA, teniendo en cuenta sus conocimientos técnicos, su experiencia, su educación y su formación, así como el contexto previsto de uso de los sistemas de IA y las personas o los colectivos de personas en que se van a utilizar dichos sistemas. Esta obligación no exige que los proveedores o los responsables del despliegue garanticen un nivel específico de alfabetización en materia de IA de ninguna persona en particular.»
Traducido: la obligación sigue existiendo, pero es de medios, no de resultado. Tienes que hacer algo razonable para que tu equipo sepa usar la IA que usa, adaptado a quién es cada persona y a para qué se usa la herramienta. No tienes que demostrar que cada empleado ha alcanzado un nivel concreto.
¿Te afecta aunque solo uséis ChatGPT para escribir? Según las preguntas y respuestas de la Comisión Europea sobre alfabetización en IA, sí. A la pregunta de si una empresa cuyos empleados usan ChatGPT para redactar anuncios o traducir textos tiene que cumplir el artículo 4, la Comisión responde:
«Yes, they should be informed about the specific risks, for example hallucination.» («Sí, deben ser informados de los riesgos específicos, por ejemplo, las alucinaciones.»)
Y sobre cómo documentarlo, la misma página es tranquilizadora: no hace falta ningún certificado, basta con que la organización guarde un registro interno de las formaciones u otras iniciativas de orientación. Esto encaja perfectamente con la plantilla que encontrarás más abajo.
Datos personales: lo que ya decía el RGPD
El RGPD no menciona la IA, pero no le hace falta. Cuando alguien de tu equipo pega en una herramienta el correo de un cliente, una nómina o el historial de un paciente, está tratando datos personales, y se aplican las reglas de siempre. Las que más pesan aquí son dos:
- Minimización (artículo 5.1.c): los datos tienen que ser «adecuados, pertinentes y limitados a lo necesario». Si para redactar una respuesta no hace falta el nombre ni el DNI del cliente, no se ponen.
- Encargado del tratamiento (artículo 28): si un proveedor trata datos por tu cuenta, tienes que elegir uno «que ofrezca garantías suficientes» y firmar con él un contrato o acto jurídico que regule ese tratamiento. Una cuenta personal y gratuita, aceptada con un clic por un empleado, no es lo mismo que una cuenta de empresa con su contrato de tratamiento de datos.
La Agencia Española de Protección de Datos lo resume en su decálogo «Cuidado con lo que le confIAs», de enero de 2026: aconseja no compartir con la IA datos personales ni información sensible, describir un caso ficticio en lugar de uno real y, en el ámbito laboral, seguir las políticas de cada organización y no incluir información confidencial de la entidad, de su personal ni de sus clientes. Es decir, la propia AEPD da por hecho que las empresas tienen esas políticas.
Si se te escapa algo (alguien sube por error una lista de clientes a una herramienta no autorizada), puede ser una violación de seguridad. El artículo 33 del RGPD obliga a notificarla a la AEPD sin dilación y, si es posible, en 72 horas, salvo que sea improbable que suponga un riesgo para las personas. Tu política debería decir a quién se avisa y en cuánto tiempo.
Los papeles también son datos: una destructora para lo que ya no necesitas
La política dice qué datos de clientes no pueden entrar en una herramienta de IA. El mismo cuidado vale para el papel: presupuestos, nóminas o fichas de clientes que acaban enteros en la papelera. Una destructora de corte en partículas lo resuelve en un rato a la semana.
Fellowes FS-9C
Destructora de uso personal con corte en partículas, para ir destruyendo poco a poco.
- Hasta 9 hojas A4 a la vez, en partículas de 4 x 37 mm (DIN P-4).
- Papelera de 17 litros.
- Bloqueo de seguridad.
Fellowes AutoMax 90M
Dejas el montón de hasta 90 hojas y se destruye solo, sin quedarte delante.
- Alimentación automática de hasta 90 hojas.
- Minicorte y retroceso automático si se atasca.
- 10 minutos de funcionamiento continuo.
Rexel Optimum AutoFeed 45X
Carga automática que no obliga a quitar grapas ni clips.
- Hasta 45 hojas A4 en automático y 6 en la ranura manual.
- Corte en partículas P-4 de 4 x 28 mm.
- Papelera de 20 litros con ventana y aviso de lleno.
Los criterios de uso de los dispositivos: el artículo 87 de la LOPDGDD
Esta es la obligación que menos gente relaciona con la IA y la que más encaja. El artículo 87.3 de la Ley Orgánica 3/2018 dice que los empleadores «deberán establecer criterios de utilización de los dispositivos digitales» respetando la intimidad de los trabajadores, que en su elaboración deben participar los representantes de la plantilla (si los hay) y que los trabajadores «deberán ser informados de los criterios de utilización».
Si das a tu equipo un ordenador, un móvil o una cuenta de correo de empresa, ya deberías tener esos criterios. Las reglas sobre qué herramientas de IA se pueden usar en esos dispositivos y con qué datos son una parte natural de ellos. Y si algún día quieres revisar el historial de una cuenta de IA de empresa para comprobar que se cumple la política, es mucho más defendible si la regla estaba escrita e informada antes.
Transparencia con los clientes: el artículo 50
Desde el 2 de agosto de 2026 se aplica el artículo 50 del Reglamento de IA. Para un negocio pequeño hay dos situaciones típicas: un chatbot en la web o en WhatsApp, donde la persona tiene que saber que habla con una IA, y las imágenes, audios o vídeos generados que puedan pasar por reales (las ultrasuplantaciones), que hay que revelar. Lo contamos con detalle en el artículo sobre el aviso obligatorio en los chatbots. En la política basta con una regla clara y una persona que la vigile.
Lo que llega más tarde: alto riesgo y la ley española
Dos cosas que verás citadas como si ya estuvieran en vigor y que no lo están:
- Los sistemas de alto riesgo del ámbito laboral (IA para seleccionar candidatos, filtrar currículums, evaluar el rendimiento o asignar tareas según rasgos personales) tienen obligaciones propias para quien los usa, como informar antes a los trabajadores afectados (artículo 26.7). Tras el Ómnibus, se aplican desde el 2 de diciembre de 2027.
- La ley española de sanciones. El proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, que designa las autoridades y fija las multas, lo aprobó el Consejo de Ministros el 26 de mayo de 2026. A 7 de octubre de 2026 sigue en el Congreso (expediente 121/000096), en fase de enmiendas. Las cifras de «hasta 35 millones» que se citan son las del proyecto para los casos más graves; no son todavía ley.
Qué riesgo hay de verdad si no haces nada
Seamos honestos, porque es lo que te ayuda a decidir. Para un negocio pequeño que usa ChatGPT para escribir correos, el riesgo de una multa por el artículo 4 es hoy bajo: el artículo 99 del reglamento, el que fija los importes máximos para los operadores, no incluye el artículo 4 en su lista, el régimen sancionador español aún se está tramitando, y la Comisión insiste en que cualquier sanción debe ser proporcionada y valorar la gravedad y la intencionalidad. Añade que una sanción sería más probable si hay pruebas de un incidente causado por falta de formación y orientación del personal.
Ahí está la clave. El riesgo real no es la inspección por sorpresa, sino el incidente: un cliente que descubre que su expediente acabó en una herramienta gratuita, un presupuesto con una cifra inventada que nadie revisó, una respuesta del chatbot que promete lo que no haces. En ese momento, tener una política escrita, una formación registrada y una lista de herramientas aprobadas marca la diferencia entre «fue un error puntual que gestionamos según nuestro procedimiento» y «no teníamos ninguna regla».
Y en protección de datos el régimen sancionador sí está plenamente en vigor desde hace años, con la AEPD como autoridad. Ahí es donde un uso descuidado de la IA puede costar más caro.
Plantilla de política de uso de la IA para una pyme
Esta plantilla está pensada para un negocio de 3 a 30 personas que usa herramientas de IA de terceros. Lo que va entre corchetes lo rellenas tú. Quita lo que no aplique: una política que nadie cumple porque es demasiado larga es peor que una corta que todos entienden. No sustituye el consejo de tu asesoría laboral o de protección de datos, sobre todo en el apartado de incumplimientos.
POLÍTICA DE USO DE LA INTELIGENCIA ARTIFICIAL DE [NOMBRE DE LA EMPRESA]
Versión [1.0] · Fecha: [dd/mm/aaaa] · Aprobada por: [nombre y cargo] · Próxima revisión: [fecha + 6 meses]
1. Objetivo y alcance. Esta política explica cómo usamos las herramientas de inteligencia artificial en [empresa]. Se aplica a todas las personas que trabajan con nosotros, incluidas las de prácticas y los colaboradores externos que usan nuestras cuentas o nuestros datos. Queremos aprovechar la IA para trabajar mejor, sin poner en riesgo los datos de nuestros clientes ni de nuestro equipo.
2. Responsable de IA. La persona responsable es [nombre], [cargo]. Se encarga de aprobar herramientas nuevas, mantener el registro de herramientas, organizar la formación, resolver dudas y recibir los avisos de incidencias. Si no está, la sustituye [nombre].
3. Herramientas permitidas. Solo se pueden usar para trabajar las herramientas del registro (apartado 11), siempre con la cuenta de la empresa, nunca con cuentas personales. Para usar una herramienta nueva, incluidas extensiones del navegador y funciones de IA que se activen dentro de programas que ya usamos, hay que pedirlo antes al responsable de IA.
4. Usos permitidos. Redactar y corregir textos, resumir documentos sin datos personales, traducir, preparar borradores de presupuestos o propuestas, buscar ideas, crear imágenes ilustrativas y [otros usos propios del negocio].
5. Usos no permitidos. Tomar decisiones sobre personas (contratación, turnos, sueldos, evaluación, despidos) sin revisión humana y sin haberlo informado antes; inferir emociones de compañeros o clientes; crear imágenes, audios o vídeos que imiten a personas reales sin su permiso; enviar a clientes contenido generado sin revisar; y usar la IA para cualquier actividad ilegal o contraria a nuestras normas internas.
6. Datos que nunca se introducen en una herramienta de IA, salvo en las herramientas del registro marcadas como autorizadas para ese tipo de dato:
- Datos personales de clientes, proveedores o compañeros: nombre completo junto con DNI, teléfono, dirección, correo o número de cuenta.
- Datos de salud, de nóminas, bajas, sanciones o evaluaciones del personal.
- Contraseñas, claves de acceso, códigos de verificación y datos bancarios.
- Contratos, presupuestos, facturas o expedientes que identifiquen a un cliente.
- Fotografías o grabaciones de personas.
- Información confidencial de la empresa: precios de compra, márgenes, estrategias, documentación interna marcada como confidencial.
Si necesitas ayuda con un caso real, quita o cambia los datos que identifican a la persona («un cliente de 45 años con un contrato de alquiler…») antes de pegarlo.
7. Revisión humana. Todo lo que genera una IA es un borrador. Antes de enviarlo a un cliente, publicarlo o usarlo para decidir algo, una persona lo revisa: cifras, fechas, nombres, precios, referencias legales y promesas. Quien lo envía es responsable de su contenido, igual que si lo hubiera escrito a mano. En [documentos legales, presupuestos de más de X €, comunicaciones con la administración], la revisión la hace [cargo].
8. Decisiones sobre el personal. No usamos sistemas automáticos que decidan turnos, tareas, sueldos, promociones o despidos. [Alternativa si los usáis: «Usamos [herramienta] para [función]. Sus criterios están explicados en la información por escrito que entregamos a cada persona al contratarla, y una persona revisa siempre el resultado antes de aplicarlo.»]
9. Transparencia con los clientes. Si un cliente habla con un asistente automático, se le dice desde el primer mensaje que es una IA y se le ofrece hablar con una persona. Las imágenes, audios o vídeos generados que puedan confundirse con algo real se identifican como generados con IA. No presentamos como escrito personalmente algo que no hemos revisado.
10. Formación. Toda persona que use IA en su trabajo recibe una formación inicial antes de empezar a usarla y una actualización al menos [una vez al año] o cuando incorporemos una herramienta nueva. Cubre: qué es la IA y cómo funciona a grandes rasgos, qué herramientas usamos, sus riesgos (errores, respuestas inventadas, sesgos, fuga de datos) y esta política. El responsable de IA guarda registro de fecha, contenido y asistentes.
11. Registro de herramientas. El responsable de IA mantiene una lista con: nombre de la herramienta y proveedor; tipo de cuenta (empresa o gratuita); para qué la usamos; quién la usa; qué datos se pueden introducir; si el proveedor usa nuestros datos para entrenar sus modelos y cómo se ha desactivado; si hay contrato de tratamiento de datos; si decide algo sobre personas; y fecha de alta y de última revisión.
12. Incidencias. Si alguien introduce por error datos de los que prohíbe el apartado 6, o detecta que una herramienta ha dado una respuesta grave a un cliente, lo comunica al responsable de IA el mismo día. El responsable valora si es una violación de seguridad de datos personales y, si procede, la notifica a la AEPD en el plazo legal.
13. Uso de dispositivos y cuentas de empresa. Las cuentas de IA de la empresa son herramientas de trabajo. La empresa puede revisar su uso para comprobar que se cumple esta política, siempre respetando la intimidad de las personas y según los criterios de uso de dispositivos digitales que se han informado a la plantilla.
14. Incumplimientos. El incumplimiento de esta política se tratará según [el convenio colectivo aplicable / el régimen disciplinario vigente]. Lo que buscamos es corregir y aprender: si tienes dudas, pregunta antes.
15. Revisión. Esta política se revisa cada [seis meses] y siempre que incorporemos una herramienta nueva o cambie la normativa.
Acuse de recibo. He leído y entendido esta política. Nombre: [ ] · Fecha: [ ] · Firma: [ ]
Tres consejos para que no se quede en un cajón: entrégala con acuse de recibo (en papel o por correo, como cualquier otro documento laboral), explícala en una reunión de veinte minutos en lugar de mandarla sin más, y pon el registro de herramientas en una hoja de cálculo compartida donde el responsable la vea a menudo.
El registro de herramientas: la pieza que más se olvida
Si solo pudieras hacer una cosa esta semana, haz el registro. Es lo que te dice qué tienes que explicar a quién. Un ejemplo de cómo podría quedar en una tienda con taller de seis personas:
| Herramienta | Cuenta | Para qué | Datos permitidos | ¿Decide sobre personas? |
|---|---|---|---|---|
| Asistente de chat general | Empresa, con uso para entrenamiento desactivado | Correos, textos de la web, traducciones | Sin datos personales | No |
| IA integrada en el correo y documentos de la empresa | Empresa, con contrato de tratamiento de datos | Resumir correos, borradores de respuestas | Datos de clientes, solo los necesarios | No |
| Chatbot de la web | Contratado a un proveedor | Responder horarios, precios y disponibilidad | Lo que escriba el cliente; avisa de que es IA | No |
| App de turnos con generación automática | Empresa | Proponer el cuadrante semanal | Disponibilidad del personal | Sí: informar según RD 723/2026 |
La última fila es la que conecta con el Real Decreto 723/2026. No es una herramienta de «IA» en el sentido popular, pero si genera el horario y se aplica, decide sobre la jornada. Esa es justo la pregunta que el registro te obliga a hacerte para cada herramienta.
Una pregunta que conviene contestar en el registro para cada proveedor: ¿usa lo que escribimos para entrenar sus modelos? Las condiciones cambian según el plan (gratuito, individual de pago o de empresa) y según el proveedor, y cambian con el tiempo. No te fíes de lo que «se dice»: búscalo en la página oficial de privacidad del proveedor, apunta la fecha en que lo comprobaste y revísalo en cada revisión de la política.
Plan de formación en IA para la plantilla
Una de las búsquedas que más crece es «plan de formación IA plantilla 2026», y se entiende: la palabra «alfabetización» asusta. La buena noticia es que el artículo 4 no exige un curso concreto ni horas mínimas. La Comisión Europea propone en sus preguntas y respuestas cuatro consideraciones como punto de partida, que adaptadas a una pyme quedan así:
- Comprensión general de la IA: qué es, cómo funciona a grandes rasgos, qué IA usamos en la empresa, qué oportunidades y qué peligros tiene.
- Vuestro papel: ¿desarrolláis sistemas de IA o usáis los de otros? Una pyme normal es usuaria, y eso simplifica mucho.
- El riesgo de lo que usáis: qué tiene que saber cada persona para usar esa herramienta, qué riesgos debe conocer y cómo evitarlos.
- Adaptarlo a las personas y al contexto: no es lo mismo quien usa un chat para corregir correos que quien configura el chatbot que habla con los clientes.
La Comisión añade una advertencia útil: en muchos casos, limitarse a pasar las instrucciones de uso de la herramienta o pedir que se lean puede no ser eficaz. Y reconoce que no hay una fórmula única: se pueden hacer niveles distintos según el puesto.
Una propuesta proporcionada para un negocio de 3 a 30 personas:
| Quién | Qué formación | Duración orientativa |
|---|---|---|
| Todo el equipo que usa IA | Qué es y qué no es la IA generativa, errores e invenciones, qué datos no se meten, la política de la empresa, ejemplos reales de vuestro trabajo | 1 a 2 horas al empezar y un repaso anual |
| Quien atiende clientes con apoyo de IA | Lo anterior más revisión de respuestas, aviso de IA, cuándo pasar a una persona | 1 hora adicional |
| Responsable de IA | Lo anterior más registro de herramientas, condiciones de los proveedores, incidencias, normativa básica | Algunas horas al año y seguir las novedades |
| Personas con perfil técnico | Revisar si su experiencia cubre las herramientas concretas y sus riesgos legales y éticos | Según el caso |
Las duraciones son nuestra propuesta, no una exigencia legal. Lo que sí conviene hacer siempre es guardar registro: fecha, contenido, quién asistió. Una hoja con firmas o un correo con el material y la lista de asistentes basta. Y si queréis apoyo externo, la Comisión menciona la red europea de centros de innovación digital (EDIH) como recurso para pymes; la Agencia Española de Supervisión de la IA (AESIA) ha publicado guías sobre el reglamento, entre ellas una introductoria y otra práctica con ejemplos.
Cómo implantarla en una tarde (y mantenerla viva)
- Pregunta, sin juzgar, qué usa cada persona. Un correo o una reunión: «¿qué herramientas de IA usas para trabajar, con qué cuenta y para qué?». Saldrán cosas que no sabías, y está bien.
- Haz el registro con lo que salga, incluidas las funciones de IA dentro de programas que ya pagáis.
- Decide qué se queda. Mejor dos herramientas con cuenta de empresa que seis cuentas personales.
- Revisa las condiciones de cada proveedor en su página oficial: uso de datos para entrenar, contrato de tratamiento de datos, dónde se guardan.
- Adapta la plantilla. Quita lo que no aplica y concreta los usos permitidos con ejemplos de vuestro día a día.
- Mira si algo decide sobre personas. Si sí, revisa la información por escrito que exige el Real Decreto 723/2026 y, si tenéis delegados, el artículo 64.4.d del Estatuto.
- Si hay representación de la plantilla, cuenta con ella para los criterios de uso de dispositivos, como pide el artículo 87.3 de la LOPDGDD.
- Explícala y entrégala con acuse de recibo.
- Haz la primera formación y guarda el registro.
- Pon fecha a la revisión en el calendario. Seis meses es razonable al ritmo al que cambian estas herramientas.
Errores habituales que vemos
- Prohibir la IA del todo. Suena seguro, pero lo normal es que la gente la siga usando desde el móvil personal, sin reglas y sin que lo sepas. Es mejor permitir con condiciones.
- Copiar una política de una gran empresa. Veinte páginas con comités y flujos de aprobación que en un equipo de ocho nadie va a seguir.
- Olvidar las funciones de IA escondidas. El programa de facturación, el correo o la app de turnos pueden haber activado funciones automáticas sin que nadie lo decidiera.
- No decir quién revisa. «Hay que revisar lo que genera la IA» sin nombre ni criterio acaba en que nadie revisa.
- Hacer la política y no tocarla más. Una lista de herramientas de hace un año ya no describe lo que hace tu equipo.
- Fiarse de cifras que no son ley. Plazos y multas que se citan sin fuente o anteriores al Ómnibus. Ante la duda, al texto oficial.
Tres ejemplos de cómo queda en negocios reales
Estos ejemplos son ilustrativos, construidos a partir de situaciones habituales, no casos de clientes concretos.
Una peluquería con cuatro personas
Usan un asistente de chat para escribir las publicaciones de Instagram y responder reseñas. La política cabe en una página: cuenta de empresa compartida, nada de fotos de clientas en la IA, ninguna reseña se responde sin que la lea la encargada, y una charla de una hora en la que se enseña cómo la IA puede inventarse un tratamiento que no ofrecen. Registro: dos herramientas. No hay nada que informar por el Real Decreto 723/2026.
Una gestoría con doce personas
Aquí el riesgo está en los datos: expedientes, nóminas, escrituras. La política distingue entre la IA integrada en su paquete ofimático de empresa, con contrato de tratamiento de datos, donde se permite trabajar con datos de clientes en lo necesario, y cualquier otra herramienta, donde no se mete ningún dato identificable. La formación incluye ejemplos de cómo anonimizar un caso y quién revisa cualquier escrito que vaya a la administración. Si tienen delegado de personal, conviene que participe en los criterios de uso de dispositivos.
Un taller con veinticinco personas y turnos
Además de usar IA para presupuestos y correos, tienen una app que genera el cuadrante de turnos. Esa herramienta decide sobre la jornada, así que entra en la información por escrito del Real Decreto 723/2026 para las nuevas contrataciones y, si hay comité o delegados, en el derecho de información del artículo 64.4.d del Estatuto. La política dice que el jefe de taller revisa siempre el cuadrante antes de publicarlo y a quién se dirige quien no esté de acuerdo.
Cuándo te basta con la plantilla y cuándo te podemos ayudar
Para la mayoría de negocios pequeños que usan IA para escribir, resumir y traducir, la plantilla de este artículo es suficiente. Rellénala, haz el registro, explícala en una reunión y guarda la firma. No necesitas contratar a nadie para eso, y no te lo vamos a vender.
Tiene sentido pedir ayuda cuando:
- Quieres que la IA trabaje con los datos del negocio (atender clientes, preparar presupuestos con tus tarifas, responder con tus procedimientos) y no sabes qué herramienta elegir ni cómo configurarla para que no salgan datos donde no deben.
- Prefieres un asistente propio en lugar de que cada persona use el suyo. Con un asistente montado para tu empresa, las reglas de la política (qué datos usa, cuándo pasa a una persona, que avise de que es una IA) quedan programadas desde el principio, y las conversaciones quedan registradas para revisarlas.
- Te preocupa dónde van los datos. Podemos usar un modelo de un proveedor externo o un modelo propio que corre en nuestro servidor, como Yara, la asistente de esta web, para que lo que escribe la gente no salga de ahí.
En WebMasterOsona montamos asistentes y automatizaciones de IA desde 790 € (IVA aparte), con el alcance y el precio cerrados por escrito antes de empezar. Junto al asistente te entregamos la descripción de qué hace, con qué datos y dónde decide una persona, lista para incorporarla a tu política y a tu registro de herramientas. El mantenimiento del asistente se suma al mantenimiento web por 240 € al año. Si solo quieres que revisemos tu política y tus herramientas, lo hacemos por horas, a 65 € la hora.
Lo que no hacemos: no somos abogados laborales ni delegados de protección de datos. La redacción de los apartados disciplinarios, la información del Real Decreto 723/2026 o una evaluación de impacto son trabajo de tu asesoría. Nosotros nos ocupamos de la parte técnica: qué hace cada herramienta, cómo se configura y cómo se documenta.
Si te interesa ver cómo funcionaría un asistente con tu información antes de decidir nada, lee también cómo funciona un agente de IA que atiende el WhatsApp de un negocio local.
Preguntas frecuentes
¿Es obligatorio tener una política de uso de la IA en la empresa?
No como documento con ese nombre. Lo obligatorio son varias cosas que la política ayuda a cumplir: adoptar medidas de alfabetización en IA para el personal (artículo 4 del Reglamento de IA), respetar el RGPD con los datos personales, establecer e informar los criterios de uso de los dispositivos digitales (artículo 87 de la LOPDGDD) y, si un sistema automático decide sobre condiciones de trabajo, informarlo por escrito según el Real Decreto 723/2026.
¿La formación en IA es obligatoria para mi plantilla?
El artículo 4 obliga a adoptar medidas para apoyar la alfabetización en IA de quien la usa en tu nombre, desde el 2 de febrero de 2025. Tras el Ómnibus digital, no exige un nivel concreto ni un formato determinado. La Comisión Europea indica que no hace falta certificado y que basta un registro interno de las formaciones, aunque advierte que limitarse a pasar las instrucciones de la herramienta puede no ser suficiente.
Si mis empleados solo usan ChatGPT para escribir correos, ¿me afecta?
Sí. La Comisión Europea responde expresamente que una empresa cuyos empleados usan ChatGPT para redactar textos o traducir debe cumplir el artículo 4 y que el personal debe conocer los riesgos específicos, como las respuestas inventadas. Para este caso basta una formación breve, una política sencilla y no introducir datos personales ni confidenciales.
¿Qué multa hay por no tener una política de IA?
No hay una multa por no tener ese documento. El artículo 99 del Reglamento de IA no incluye el artículo 4 en su lista de importes para operadores, y la ley española que fijará el régimen sancionador sigue en tramitación en el Congreso a 7 de octubre de 2026. El riesgo real está en el incidente: una fuga de datos personales sí puede sancionarse por el RGPD.
¿Qué datos no se pueden poner en ChatGPT u otras herramientas de IA?
Como regla de empresa: datos personales identificables de clientes o del personal, datos de salud, nóminas, contraseñas, datos bancarios, contratos o expedientes con nombre, fotos de personas e información confidencial. Solo se exceptúan las herramientas aprobadas con cuenta de empresa y contrato de tratamiento de datos, y aun así solo con los datos necesarios, como pide el principio de minimización del RGPD.
¿Qué relación tiene esto con el Real Decreto 723/2026?
El Real Decreto 723/2026, aplicable desde el 5 de octubre de 2026, obliga a informar por escrito a cada nueva contratación de los sistemas algorítmicos o automatizados que decidan sobre jornada, tareas, salario, promoción o despido. El registro de herramientas de tu política es la forma más fácil de saber si usas alguno y qué tienes que explicar.
¿Cada cuánto hay que revisar la política de uso de la IA?
Ninguna norma fija un plazo. Recomendamos revisarla cada seis meses y siempre que incorporéis una herramienta nueva, un proveedor cambie sus condiciones o cambie la normativa. Lo que más se queda desfasado es el registro de herramientas.
Fuentes: EUR-Lex: Reglamento (UE) 2024/1689 de inteligencia artificial (artículos 3, 4, 5.1.f, 26, 50, 99 y 113 y anexo III); Reglamento (UE) 2026/1744, Ómnibus digital sobre IA (DOUE de 24 de julio de 2026); Comisión Europea: AI Literacy – Questions & Answers (actualizada el 27 de julio de 2026); BOE: Real Decreto 723/2026, de 9 de septiembre; BOE: Estatuto de los Trabajadores (artículo 64.4.d); Reglamento General de Protección de Datos (artículos 5, 28 y 33); BOE: Ley Orgánica 3/2018 de Protección de Datos y garantía de los derechos digitales (artículo 87); AEPD: decálogo «Cuidado con lo que le confIAs»; AEPD: Política interna de uso de IA generativa; AESIA: guías sobre el Reglamento de IA; Ministerio para la Transformación Digital: el Gobierno aprueba el proyecto de ley de IA (26 de mayo de 2026); Congreso de los Diputados: expediente 121/000096. Revisado el 7 de octubre de 2026.
Este artículo contiene enlaces de afiliado a Amazon. En calidad de Afiliado de Amazon, WebMasterOsona obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables, sin coste adicional para ti. Elegimos los productos por su utilidad para un negocio y no por la comisión. No indicamos precios porque cambian: consúltalos en Amazon.