Política de uso de IA en empresas: el modelo de una página
· Actualizado el · Escrito y mantenido por Joaquín Trapero, Nonimo
Una política de uso de IA para un despacho pequeño cabe en una página y contesta tres preguntas: qué no sale nunca, qué herramienta sí y quién responde. El modelo está un poco más abajo, entero y listo para copiar. Lo que viene después explica por qué dice lo que dice, quién la firma y cómo se cuenta a la plantilla.
Si vienes de la guía para tapar un DNI antes de pegarlo en una IA, esto empieza donde aquella terminaba: el día en que la consulta ya no la haces tú, sino las cinco personas del despacho, con prisa y en pleno cierre de mes. Un método que vive en tu cabeza no llega a la mesa de al lado.
Hay además un motivo para que te pidan cuentas: para las empresas a las que lleva la nómina, una gestoría suele ser encargada del tratamiento, y su contrato de encargo tiene que prever que les ponga a disposición toda la información necesaria para demostrar que cumple el artículo 28 del RGPD. El RGPD no pide ninguna política de IA. Una escrita, firmada y con fecha es una forma sencilla de documentar parte de eso.
Modelo de política de uso de IA en empresas, entero y para copiar
Está pensado para una gestoría, una asesoría laboral o un despacho de menos de diez personas, y con pocos cambios sirve para una empresa pequeña que maneje datos de clientes o de trabajadores, aunque se le llame protocolo o normas de uso. Cambia lo que va entre corchetes y borra lo que no proceda. Lo que no vayas a cumplir, no lo escribas: una norma que nadie sigue deja por escrito que conocías el riesgo.
POLÍTICA DE USO DE INTELIGENCIA ARTIFICIAL
[Nombre del despacho] · versión [1] · [fecha]
1. QUÉ NO SALE NUNCA
Nadie pega, sube ni dicta a una herramienta de IA,
esté o no en la lista del punto 2:
· nombres, DNI o NIE, números de afiliación a la
Seguridad Social ni cuentas bancarias de clientes
o de sus trabajadores;
· datos de salud o de discapacidad, ni siquiera
sin nombre;
· nóminas, contratos, vidas laborales, escrituras,
declaraciones ni expedientes, enteros o a trozos;
· certificados digitales, claves ni contraseñas.
Si hay que consultar un caso, se plantea como
supuesto, con etiquetas: «Trabajador A», «Empresa B».
2. QUÉ HERRAMIENTA SÍ
Solo estas, con la cuenta del despacho:
· [herramienta], aprobada el [fecha].
Ninguna cuenta personal para trabajo del despacho.
Una herramienta nueva solo entra si la aprueba
[nombre], y se añade aquí con su fecha.
Lo que escriba la IA lo lee entero y lo comprueba
quien lo firme o lo envíe.
3. QUIÉN RESPONDE
Responsable de esta política: [nombre y teléfono].
Si algo del punto 1 sale por error, se le avisa el
mismo día, sin borrar nada antes.
Las dudas se le preguntan antes, no después.
4. REVISIÓN
Se revisa cada [doce] meses, y siempre que entre
una herramienta nueva o cambien las condiciones
de alguna de las del punto 2.
He leído esta política y la cumpliré, y me
comprometo a respetar la confidencialidad de los
datos que trate en el despacho.
Nombre, fecha y firma: ___________________________
El punto 1 nombra documentos y no solo datos, porque así se cumple sin pensar: nadie se pone a clasificar campos en un cierre de mes. Qué sigue identificando a una persona cuando le quitas el nombre ya lo contamos en la guía del DNI; aquí la regla es más simple: el papel no sale.
El punto 2 exige la cuenta del despacho en vez de un plan concreto, a propósito: la herramienta cambia y la regla tiene que sobrevivir al cambio. Su última línea va de diligencia profesional más que de protección de datos: una IA que se inventa una bonificación no avisa de que se la ha inventado.
El punto 3 es fácil de olvidar. «Sin borrar nada antes» está ahí porque, si algo se escapa, tendrás que contar qué salió exactamente, y para eso necesitas verlo. Y el punto 4 obliga a volver sobre el folio cuando cambia lo que regula, cosa que se deja de hacer en cuanto está colgado.
Qué no sale nunca: la lista por documentos y no solo por datos
La AEPD escribe en el punto 4 de su decálogo: «Si utilizas las IA en tu trabajo, sigue las políticas de información y seguridad de tu organización y, en particular, no incluyas información que desvele datos confidenciales de tu entidad (como contratos, informes o estrategias) ni de su personal o clientes». Ya recorrimos el decálogo, y aquí importa la primera mitad: si esas políticas no están escritas, esa parte del consejo apunta a un papel que no existe.
Y en una gestoría ese papel se escribe mejor con nombres de documento que en abstracto, porque «datos confidenciales» se interpreta y «nóminas» no. Esta es la lista que el modelo resume en su punto 1, con lo que sí se puede preguntar en cada caso:
| documento | por qué no sale | lo que sí puedes preguntar |
|---|---|---|
| Nómina y seguros sociales | nombre, DNI, afiliación, cuenta y salario, juntos | el cálculo, con importes inventados |
| Contrato o carta de despido | puede identificar aunque quites el nombre | la cláusula, reescrita como supuesto |
| Vida laboral | la historia laboral entera de una persona | la duda sobre un periodo, sin fechas reales |
| Modelo 145 | el grado de discapacidad, dato de salud | la regla de retención, en abstracto |
| Escritura o poder | patrimonio y otorgantes | la duda jurídica, planteada como supuesto |
| Declaración de la renta | ingresos, familia y cuentas | la casilla que no entiendes |
| Certificado digital y claves | abren todo lo demás | nada |
La tercera columna es la que ayuda a que la regla se cumpla. Prohibir sin dar salida invita a saltarse la norma sin decirlo, y muchas dudas tienen salida: plantearlas como supuesto, con etiquetas, como explicamos paso a paso en esa guía.
La línea de los datos de salud va por el modelo 145, que lleva un dato de salud de trabajadores ajenos. En una plantilla pequeña, un porcentaje de discapacidad sin nombre, junto al puesto, puede bastar para señalar a alguien.
Qué herramienta sí: una lista cerrada y la cuenta del despacho
El punto 2 del modelo es una lista cerrada: lo que no está en ella no se usa. Parece rígido, pero te ahorra decidir cada semana si la extensión que ha encontrado alguien vale o no. Se decide una vez, se apunta con su fecha y se revisa cuando cambia algo. Es también lo que, según su resumen publicado, pide el nuevo código del Notariado a cada notaría: una lista de herramientas autorizadas.
La cuenta importa tanto como la herramienta. Con una cuenta personal, las condiciones del servicio las acepta la persona y no el despacho, y lo que haya en su historial se queda con ella. Con la cuenta del despacho sabes qué condiciones aceptaste tú y puedes volver a leerlas. Con Copilot esa diferencia es la que más pesa: con cuenta personal entrena y con la del trabajo no, según qué hace Microsoft Copilot con tus datos.
Quién aprueba una herramienta nueva
«Una herramienta nueva solo entra si la aprueba [nombre]» suena a burocracia en un despacho de cinco. Lo es un poco, y por eso funciona: obliga a que alguien lea las condiciones antes de que la herramienta esté en todos los ordenadores. Cuando lo hagas, pregunta qué sale del ordenador y adónde va. En el caso de Google la respuesta cambia según sea cuenta personal o de trabajo, y está desglosada en qué hace Gemini con tus datos.
Conviene saber que la propia AEPD, en el anexo de su política interna, clasifica como sistema externo no solo servicios como ChatGPT, Gemini o Claude, sino también la IA integrada en la ofimática, como Microsoft 365 Copilot o Gemini Enterprise con Google Workspace. Y para los usos que asigna a un sistema externo anota: «Sin datos personales, ni información sensible/confidencial».
El modelo prohíbe meter datos de clientes en cualquier herramienta, esté o no en la lista. Si algún día decides que una sí puede recibirlos y tratas esos datos como encargado, primero hace falta, entre otras cosas, que cada cliente te autorice por escrito, de forma específica o general, a recurrir a otro encargado, como exige el artículo 28.2 del RGPD y como explicamos en cómo anonimizar un DNI antes de pegarlo en una IA. Después se cambia el punto 1.
Quién responde: un nombre y un teléfono, no un comité
En el Barómetro de la Asesoría 2026 de Wolters Kluwer, una encuesta de marzo presentada el 30 de junio, el 77 % de los despachos encuestados tiene menos de diez empleados. En un despacho así es raro que haya comité de IA o departamento de informática, y quien decide qué se usa suele ser la misma persona que lo usa: el titular.
Entre lo que les preocupa de la IA, la misma encuesta recoge que el 53 % señala la falta de experiencia y formación interna. Para eso no hace falta un comité, pero sí que alguien con nombre sepa qué dice la regla y conteste las dudas a tiempo.
El punto 3 del modelo pide un nombre y un teléfono, y no un cargo. Si el despacho tiene delegado de protección de datos o trabaja con una consultora externa, se pone también, pero debajo: la primera llamada tiene que ir a alguien que esté en la oficina.
Responder, aquí, quiere decir cuatro cosas concretas: decidir qué herramienta entra, contestar las dudas, recibir el aviso cuando algo se escapa y guardar las copias firmadas con su fecha. La última es la que agradecerás cuando, dentro de dos años, alguien te pregunte qué regla había y quién la firmó.
Por qué el aviso es el mismo día
Si lo que salió afecta a datos personales de los trabajadores de un cliente para el que actúas como encargado, y es una violación de su seguridad, el artículo 33.2 del RGPD te obliga a notificársela sin dilación indebida desde que tengas conocimiento, y por qué hay que avisarle siempre está explicado en la guía del DNI. Si el responsable de la política se entera una semana tarde, el cliente también: por eso el aviso es el mismo día.
Quién firma la política, y por qué
La línea de la firma del modelo tiene un fundamento concreto. Cuando eres encargado, el contrato de encargo tiene que estipular, por el artículo 28.3.b) del RGPD, que garantizarás que las personas autorizadas a tratar los datos «se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación de confidencialidad de naturaleza estatutaria».
En España, además, el artículo 5 de la LOPDGDD sujeta al deber de confidencialidad a «todas las personas que intervengan en cualquier fase» del tratamiento. La firma no crea esa obligación, pero las directrices de la AEPD para los contratos de encargo proponen que el compromiso de respetarla conste «de forma expresa y por escrito» y que su cumplimiento quede documentado. Por eso la línea de la firma del modelo lo recoge con todas sus letras.
La persona que se incorpora y el colaborador que no está en plantilla
Hay dos casos que se escapan con facilidad. A la persona que se incorpora a mitad de año se le da el folio el primer día, con el resto de papeles, y lo firma allí mismo. Para gestores administrativos, graduados sociales y abogados hay además un secreto profesional escrito en su propia norma, que la firma tampoco sustituye.
Al colaborador que no está en plantilla no le puedes dar órdenes como empresario, porque no es tu trabajador, así que la regla va en su contrato: una cláusula que diga que conoce la política del despacho, en la versión que se adjunta, que la cumplirá en todo lo que haga por encargo del despacho y que respetará la confidencialidad de los datos que trate. Que la revise quien te lleve los contratos.
Quién firma qué, en resumen:
| quién | qué firma, y dónde | de dónde sale |
|---|---|---|
| Persona de plantilla | la línea de la firma del folio | art. 28.3.b) RGPD, si eres encargado, y art. 5 LOPDGDD |
| Persona que se incorpora | el mismo folio, el primer día, con el resto de papeles | los mismos artículos |
| Colaborador que no está en plantilla | una cláusula en su contrato, con la versión de la política adjunta | no es tu trabajador: no puedes darle órdenes como empresario |
| Gestor administrativo, graduado social o abogado | el folio, como los demás | además, el secreto profesional de su propia norma, que la firma no sustituye |
Cómo se cuenta a la plantilla sin que parezca vigilancia
Una política de uso de IA es, ante todo, una instrucción de trabajo, y el Estatuto de los Trabajadores la ampara. Su artículo 20.2 habla de la diligencia y la colaboración que el trabajador debe al empresario según, entre otras fuentes, «las órdenes o instrucciones adoptadas por aquel en el ejercicio regular de sus facultades de dirección».
Para comprobar que se cumple, el artículo 20.3 permite medidas de vigilancia y control guardando la consideración debida a la dignidad del trabajador y teniendo en cuenta, en su caso, la capacidad real de los trabajadores con discapacidad. Y, vigiles o no, el artículo 87.3 de la LOPDGDD obliga a fijar criterios de uso de los dispositivos digitales, respetando en todo caso los estándares mínimos de protección de la intimidad, y a informar de ellos a la plantilla.
Con participación de los representantes, si los hay
A nuestro juicio, una política de IA fija parte de esos criterios. Y el mismo artículo dice que, al elaborarlos, «deberán participar los representantes de los trabajadores». En un despacho pequeño la primera pregunta es si los hay, y el Estatuto dice cuántos se pueden elegir según el tamaño de la empresa o del centro de trabajo:
| trabajadores | representación que se puede elegir | dónde |
|---|---|---|
| hasta 5 | el Estatuto no prevé delegado | art. 62.1 |
| de 6 a 10 | un delegado, solo si la plantilla lo decide por mayoría | art. 62.1 |
| de 11 a 30 | un delegado de personal | art. 62.1 |
| de 31 a 49 | tres delegados de personal | art. 62.1 |
| 50 o más en el centro | comité de empresa | art. 63.1 |
En un despacho de ocho trabajadores solo habrá delegado si la plantilla lo ha decidido por mayoría, y si no lo hay, queda la otra obligación del artículo 87.3: informar. Se entrega la política, se explica en una reunión corta y se firma. Lo que no sirve es dejarla en una carpeta compartida y dar por hecho que se ha leído.
Asunto: Cómo usamos la IA en el despacho
Hola a todos:
Desde el [fecha] tenemos una política de uso de
inteligencia artificial. Es una página y va adjunta.
Dice tres cosas: qué no se pega nunca en una IA,
qué herramienta usamos y a quién se avisa si algo
sale por error. Por lo demás, vuestro trabajo no
cambia.
[Si se va a comprobar que se cumple: qué se
comprueba, quién lo hace y con qué frecuencia.]
El [día] la vemos juntos un rato y la firmamos.
Un saludo,
[Nombre]
Tras la reforma de julio de 2026, el artículo 4 del Reglamento de IA obliga a quien usa sistemas de IA bajo su propia autoridad, salvo uso personal, a adoptar «medidas para apoyar la promoción de la alfabetización en materia de IA de su personal y demás personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA», sin exigir que se garantice «un nivel específico». Explicar el folio en persona es una medida sencilla.
Si algún día el control lo hace una herramienta y no una persona, hay que seguir informando a la plantilla, y normalmente eso no basta, aunque la herramienta sea la nuestra.
Qué hacer el día que alguien se salta la política
Conviene contar con que un día ocurra: alguien pega una nómina entera un viernes con prisa. La política se pone a prueba ese día y no el de la firma, y el orden que proponemos es el del propio folio: primero el aviso al responsable, el mismo día, y sin borrar la conversación hasta saber exactamente qué salió.
Con lo que salió delante se decide el resto. Si eran datos de trabajadores de un cliente para el que actúas como encargado, toca valorar si es una brecha de datos personales y, si lo es, avisar a ese cliente, como contamos en la guía del DNI. Si al final era un supuesto inventado, sin datos de nadie, no hay nada que notificar.
Qué dice el Estatuto sobre las sanciones
El artículo 58.1 del Estatuto de los Trabajadores permite a la empresa sancionar incumplimientos laborales, pero «de acuerdo con la graduación de faltas y sanciones que se establezcan en las disposiciones legales o en el convenio colectivo que sea aplicable». Una política que se inventa sus propios castigos no sustituye a esa graduación, así que antes de pensar en sanciones, mira tu convenio.
Y la pregunta más útil suele ser otra: si la regla se entendió. Si quien pegó la nómina creía que con quitar el nombre bastaba, el punto 1 no se explicó bien: se repasa con todos y, si la redacción daba pie a la duda, se hace una versión nueva, con su fecha, que se vuelve a firmar.
La política de uso de IA que la AEPD escribió para sí misma
La Agencia presentó la suya el 27 de noviembre de 2025 como la primera de este tipo en el sector público, y el 12 de diciembre publicó un anexo con casos de uso, análisis de riesgos y un ejemplo de plan de despliegue. La política ocupa 31 páginas y el anexo, 26.
La Agencia avisa en su introducción de que no hay que leer su política como una norma para nadie más: es «una política interna, aplicable exclusivamente a la AEPD, que no tiene carácter interpretativo respecto del Reglamento de Inteligencia Artificial ni de otras normas europeas o nacionales». Está escrita para una administración con órganos y procedimientos que un despacho no tiene.
Tres reglas de la AEPD que caben en un folio
Pero lo que un regulador se exige a sí mismo da una buena pista de por dónde va su criterio, y estas tres pasan al folio de un despacho con pocos cambios:
- Lo que no está en el inventario no se usa. Su política de uso para el personal dice: «No utilizar un sistema IAG que no se haya registrado en el inventario de sistemas IAG». En el modelo, es el punto 2.
- Lo que escribe la IA lo revisa quien lo usa. «Todo contenido generado por IAG será revisado por la persona usuaria», y si va dirigido a un superior o se va a publicar, pasa además una revisión interna por pares. En el modelo, es la última línea del punto 2.
- Nadie la usa sin formación, en particular sobre la política. «La utilización de sistema IAG estará restringida a las personas que hayan recibido la formación adecuada, en particular, sobre estas políticas». En un despacho, eso son la reunión y la firma.
Hay una cuarta que va más allá del folio. La Agencia escribe: «Se diseñarán procedimientos o se implementarán herramientas que impidan la inclusión accidental de datos personales o confidenciales en los prompts o en los ficheros a los que el sistema IAG pueda acceder». El verbo es impedir, y un folio no impide nada por sí solo. Nuestra herramienta tampoco, hoy: avisa y tapa, como contamos en la guía del DNI.
Si tu despacho es de abogados: la trazabilidad que aconseja la Circular 3/2026
Si tu despacho es de abogados, hay un documento más: la Circular 3/2026 del Consejo General de la Abogacía, que resumimos en la guía del DNI y que va de verificar lo que produce la IA, no de confidencialidad. A una gestoría que no sea despacho de abogados no le afecta. Para escribir la política interesa su apartado final, el de recomendaciones.
La propia circular las presenta con una advertencia: «no constituyen por sí mismas obligaciones deontológicas tipificadas, pero su observancia puede ser relevante para apreciar la diligencia del profesional». La segunda va en la línea del punto 2 del modelo: «No utilizar nunca resultados de IA sin una lectura crítica completa».
La recomendación de documentar cuándo y para qué se usó la IA
La quinta es la que añade algo nuevo al folio: «Resulta aconsejable documentar, al menos de forma interna, cuándo y para qué se ha utilizado la IA, a fin de poder justificar decisiones, controles realizados y responsabilidades asumidas». A nuestro criterio, puede bastar un registro sencillo, con una entrada por uso:
REGISTRO DE USO DE IA · [despacho] · [año]
Fecha: [dd/mm/aa]
Asunto: [referencia interna, nunca el nombre]
Herramienta: [una de las del punto 2 de la política]
Para qué: [borrador, resumen, traducción…]
Revisado por: [iniciales de quien firma]
Fíjate en la línea del asunto. Un registro que diga «recurso de fulano contra Hacienda» es en sí mismo un fichero con datos de clientes que también hay que proteger. La referencia interna basta para encontrar el asunto y no le cuenta nada a quien lo lea sin contexto. Y ese registro es lo que permite comprobar, dentro del despacho, que se cumple lo que la cláusula que firma el cliente promete fuera.
Lo que una política escrita no hace
Una política escrita no impide que alguien pegue lo que no debe. El error pasa en una pestaña del navegador, en dos segundos, a las siete de la tarde de un día de cierre, con el folio en un cajón.
La propia AEPD lo reconoce para sus sistemas externos. En el análisis de amenazas de su anexo valora como alto el nivel de exposición a que alguien incumpla la política de uso con información personal, confidencial o sensible, y da como motivo que no hay medidas por diseño que lo impidan.
Lo que el folio consigue es que cinco personas sepan lo mismo, que tengas algo con fecha que enseñar y que, si hay un error, se sepa a quién avisar el mismo día. En nuestra página de organizaciones decimos que, cuando alguien pregunte cómo controláis el uso de IA, un informe mensual es mejor respuesta que «un PDF de política interna». Ese informe está previsto, pero todavía no está disponible, y no sustituye al folio.
Cuándo ayuda una herramienta
El folio se queda corto cuando lo que se pega al día ya no se puede revisar a mano. Ahí ayuda una herramienta que tape los datos antes de que salgan del ordenador, aunque no evita que alguien pegue sin pasar por ella. Y los nombres, o un número de afiliación que aparece sin su rótulo al lado, hay que revisarlos a ojo.
Para esta política basta saber tres cosas. La aplicación de escritorio existe, firmada digitalmente, para Mac y para Windows: seleccionas un texto, pulsas una tecla y tapa los datos que encuentra en él, incluida una tarjeta con dígito de control válido, sin preguntar. Avisa y tapa, no retiene ni impide. Y a escala de empresa, la informática instala de forma centralizada la extensión de navegador, con el panel de cumplimiento y el informe mensual, que explicamos con detalle en la guía del DNI.
Una herramienta tampoco sustituye a la política: la política dice lo que debería pasar. Por eso, también en un ayuntamiento, la política de uso importa más que el catálogo de herramientas. Si solo vas a hacer una de las dos cosas, que sea el folio.
La política en PDF o en Word: firmarla, guardarla y revisarla
Para tenerla en PDF o en Word, parte del modelo de arriba: cópialo en un documento, rellena los corchetes y quita lo que no proceda. Alguna de las plantillas que circulan por internet da por hecho un comité de IA, con responsable de tecnología y delegado de protección de datos; en un despacho de seis personas, ese comité suele ser el titular. La equivalencia, a nuestro criterio:
| lo que trae una plantilla larga | en un despacho pequeño |
|---|---|
| un comité de IA | el titular, con nombre y teléfono |
| un análisis de riesgos por herramienta | una lista cerrada, con la fecha de alta |
| una clasificación de datos por niveles | una lista de documentos que no salen |
| un plan de formación | una reunión corta y la firma |
Imprime una copia por persona, haz que cada una la firme y guárdala con la fecha. Guarda también las versiones anteriores: si alguien te pregunta dentro de un año qué regla había en marzo, la respuesta es la versión de marzo y no la de hoy.
Cuándo se revisa la política
El punto 4 dice doce meses, y además dos casos que no esperan al año: cuando entra una herramienta nueva y cuando alguna de las del despacho cambia sus condiciones. Si llevas nóminas, añade otro: cuando un cliente te pide un contrato de encargo con otras reglas sobre subencargados.
Una revisión al año es un mínimo prudente. La AEPD no se pone plazo fijo para revisar el texto de su política, pero prevé que su responsable de IA proponga cada año supervisar cómo se aplica, y también ante incidentes graves, amenazas nuevas o alertas de monitorización. Y el plan de despliegue que su anexo da como ejemplo añade auditorías «cada 3 o 4 meses, al menos anualmente».
Las normas también se mueven: el calendario del Reglamento de IA cambió en julio de 2026, y las fechas nuevas están en el Reglamento (UE) 2026/1744. Pero lo esencial de este folio es protección de datos, y se aplica hoy. El resto de lo que hemos escrito está en el índice de guías. Y esto es divulgación, no asesoramiento jurídico: para tu caso, habla con tu delegado de protección de datos o con tu abogado.
Fuentes
Cada una, con el dato que sostiene. Comprobadas el 15 de septiembre de 2026.
- RGPD, texto del DOUE en el BOE. El artículo 24.2, políticas de protección de datos del responsable cuando sean proporcionadas; el 28.2, autorización para recurrir a otro encargado; el 28.3.b) y h), contenido del contrato de encargo; y el 33.2.
- LOPDGDD, texto consolidado. El artículo 5, deber de confidencialidad de todas las personas que intervienen en el tratamiento, y el 87.3, criterios de uso de los dispositivos digitales.
- Estatuto de los Trabajadores, texto consolidado. Los artículos 20.2, 20.3 y 58.1, y la representación que se puede elegir según los artículos 62.1 y 63.1.
- Reglamento (UE) 2026/1744, ómnibus digital sobre IA, en el BOE. El nuevo artículo 4 del Reglamento de IA y la entrada en vigor el 27 de julio de 2026.
- AEPD, Directrices para la elaboración de contratos entre responsables y encargados del tratamiento. El compromiso de confidencialidad «de forma expresa y por escrito» de su modelo de cláusulas, y que su cumplimiento debe quedar documentado.
- AEPD, decálogo Cuidado con lo que le confIAs y su nota de prensa del 27 de enero de 2026. La frase entera del punto 4.
- AEPD, Política general para el uso de IA generativa en procesos administrativos (versión de 27 de noviembre de 2025, 31 páginas) y su anexo de implementación (versión de 11 de diciembre de 2025, 26 páginas), con sus notas de prensa del 27 de noviembre y del 12 de diciembre. El ámbito exclusivo de la AEPD (p. 4), las citas de las pp. 21, 24 y 25, la revisión y la supervisión de la política (pp. 26, 28 y 29), la clasificación de sistemas externos (anexo, p. 3), la columna de obligaciones (anexo, pp. 4 a 9), la valoración alta y qué mide (anexo, pp. 15 y 22) y las auditorías del plan de ejemplo (anexo, p. 26).
- CGAE, Circular Interpretativa 3/2026, publicada por el Consejo el 10 de abril de 2026. La advertencia que precede a las recomendaciones y las recomendaciones 2 y 5. El PDF termina con la línea «Madrid, a 20 de marzo de 2026».
- Wolters Kluwer Tax & Accounting España, nota de prensa del Barómetro de la Asesoría 2026, 30 de junio de 2026, en su copia archivada. El 77 % y el 53 %, de una encuesta a despachos hecha en marzo que no publica el tamaño de la muestra.
Nonimo es el software que hace esto en tu propio ordenador: tapa nombres, DNI y expedientes antes de que el texto llegue a ChatGPT . Sin cuenta, y los datos de tus clientes no salen de tu equipo.
Preguntas frecuentes
¿Qué debe incluir una política de uso de IA en una empresa pequeña?
A nuestro criterio, tres cosas: qué información no se introduce nunca en una herramienta de IA, qué herramientas y cuentas se pueden usar y quién responde si algo sale mal. Con la fecha, la versión y la firma de cada persona, cabe en una página.
¿Es obligatorio tener una política de uso de IA?
No nos consta norma que la exija, y el RGPD no pide una política de IA. Pide al responsable políticas de protección de datos cuando sean proporcionadas, y el contrato obliga al encargado a ponerle a disposición toda la información necesaria para demostrar que cumple el artículo 28.
¿Obliga el Reglamento de IA a formar a la plantilla?
Obliga a adoptar medidas, no a garantizar un nivel. Tras la reforma de julio de 2026, la empresa que usa sistemas de IA bajo su propia autoridad debe apoyar la alfabetización de su personal y de quienes los utilicen en su nombre. Explicar la política puede ser una medida.
¿Tienen que firmar los empleados la política de uso de IA?
Conviene. El artículo 5 de la LOPDGDD ya impone el deber de confidencialidad y, si el despacho es encargado, las directrices de la AEPD para contratos de encargo proponen que quienes traten los datos se comprometan a respetarlo de forma expresa y por escrito. La firma deja constancia de ello.
¿Hay que negociar la política con los representantes de los trabajadores?
El artículo 87.3 de la LOPDGDD no habla de negociar: pide que los representantes, si los hay, participen al elaborar los criterios de uso de los dispositivos digitales, y a nuestro juicio una política de IA fija parte de ellos. Y hay que informar de esos criterios a los trabajadores.
¿Qué documentos no se deben pegar en ChatGPT en una gestoría?
Los que llevan datos de clientes o de sus trabajadores: nóminas, contratos, vidas laborales, el modelo 145, escrituras, declaraciones y certificados digitales. Una prohibición por nombres de documento se aplica mejor que una por tipos de dato, y muchas dudas se pueden plantear como supuesto, con datos inventados.
¿La AEPD tiene su propia política de uso de IA?
Sí, pero para ella sola: la presenta como una política interna aplicable exclusivamente a la AEPD. La publicó el 27 de noviembre de 2025 y en diciembre añadió un anexo. No obliga a empresas ni despachos, y la Agencia avisa de que no interpreta ninguna norma.
¿Una herramienta que tapa datos sustituye a la política?
No. La política dice lo que debería pasar y quién responde; una herramienta como la nuestra, cuando alguien la usa, tapa identificadores antes de que el texto salga del ordenador, y hoy no impide que se pegue. Resuelven partes distintas del problema, y la política no exige comprar nada.
¿Cada cuánto hay que revisar la política de uso de IA?
Una vez al año es razonable, y antes si cambia lo que regula: cuando entra una herramienta nueva, cuando la del despacho cambia sus condiciones o, si llevas nóminas, cuando un cliente te pide un contrato de encargo con otras reglas sobre subencargados. Guarda las versiones antiguas con su fecha.
¿Los abogados tienen que registrar cuándo usan la IA?
No es una obligación deontológica tipificada, pero la Circular 3/2026 del Consejo General de la Abogacía recomienda documentar, al menos de forma interna, cuándo y para qué se ha usado la IA, y advierte de que eso puede pesar al apreciar la diligencia.