No hace falta un departamento de compliance para cumplir la parte de formación y gobernanza del EU AI Act que afecta a una pyme. Hace falta un checklist claro, aplicado con constancia, y algo de evidencia documental por si alguien pregunta.
Este es el mínimo razonable, en el orden en que conviene abordarlo.
¿Cuáles son los 7 puntos del checklist?
| # | Punto | Evidencia que debes guardar | Tiempo |
|---|---|---|---|
| 1 | Inventario de herramientas de IA en uso | Documento con herramienta, uso y responsable | 1 hora |
| 2 | Persona responsable designada | Nombre y funciones por escrito | 15 min |
| 3 | Datos permitidos y prohibidos | Política de uso interno firmada | 2 horas |
| 4 | Lista de herramientas autorizadas | Listado con fecha de revisión | 1 hora |
| 5 | Revisión humana antes de publicar | Procedimiento escrito | 30 min |
| 6 | Formación registrada del equipo | Registro de asistencia y contenidos | Según equipo |
| 7 | Revisión periódica de la política | Fecha de última revisión y cambios | 1 hora al trimestre |
1. Identifica qué herramientas de IA usa la empresa y para qué.
No solo las que la empresa “decidió implementar”. También las que usa cada empleado por su cuenta: ChatGPT para redactar, una herramienta de transcripción, un generador de imágenes. Si no sabes qué se usa, no puedes gestionar el riesgo.
2. Nombra a una persona responsable de la política y de las dudas internas.
No necesita ser un cargo legal. Puede ser quien lleve operaciones o marketing, siempre que tenga autoridad para resolver dudas y actualizar la política cuando cambie algo.
3. Define qué datos se pueden usar y cuáles están prohibidos.
Esta es la línea que más incidentes evita. Datos personales de clientes, información financiera, contratos, credenciales o cualquier dato no anonimizado no deberían introducirse en herramientas de IA públicas no aprobadas.
4. Crea una lista de herramientas autorizadas (y, si aplica, otra de prohibidas).
No todas las herramientas de IA ofrecen las mismas garantías de tratamiento de datos. Diferenciar cuáles están aprobadas para uso con datos sensibles y cuáles solo para tareas internas sin datos personales reduce buena parte del riesgo.
5. Exige revisión humana antes de enviar a clientes o publicar cualquier contenido generado por IA.
Un texto, una imagen o una respuesta generada por IA que sale sin que nadie la revise es el escenario donde más errores se cuelan: datos incorrectos, tono inadecuado, alucinaciones. La supervisión humana es también un requisito de gobernanza del EU AI Act para muchos usos.
6. Da formación básica a todo el personal que use o supervise IA.
Adaptada al rol: no es la misma formación la de quien usa IA de forma puntual que la de quien la supervisa a diario. Guarda prueba de asistencia y de los contenidos tratados.
7. Revisa la política de forma periódica.
Idealmente cada trimestre, o antes si cambia una herramienta o el tipo de datos que maneja el equipo. Una política que no se actualiza deja de ser útil en pocos meses.
¿Qué aspecto tiene una política de uso interno breve?
No necesita ser un documento legal extenso. Una base como esta ya cubre lo esencial:
En [nombre de la empresa] permitimos el uso de IA solo para tareas autorizadas y con supervisión humana cuando el resultado vaya a usarse externamente.
Queda prohibido introducir en herramientas de IA públicas datos personales de clientes o empleados, información financiera, contratos, credenciales o cualquier dato no anonimizado.
Solo pueden usarse las herramientas aprobadas por la empresa para tareas de redacción, resumen, análisis o apoyo interno.
Todo contenido generado por IA que vaya a enviarse a clientes, publicarse o usarse en decisiones internas debe revisarlo una persona responsable antes de su uso.
¿Qué evidencia necesito guardar para una inspección?
Tres documentos cubren la mayor parte del cumplimiento defendible:
- Inventario de herramientas de IA en uso, con el tipo de datos que maneja cada una.
- Registro de formación: fecha, contenido, asistentes.
- Política de uso aceptada por el equipo, con fecha de la última revisión.
Esa combinación es lo que distingue a una empresa que puede demostrar que gestiona el riesgo de otra que simplemente “usa IA y espera que no pase nada”.
Ejemplo aplicado
Un empleado usa ChatGPT para redactar un correo comercial. Puede hacerlo, siempre que no incluya datos de clientes ni información confidencial, y una persona revisa el texto antes de enviarlo. Si necesita trabajar con un contrato o datos de un cliente concreto, eso no debería hacerse en una herramienta pública sin aprobar, salvo que la empresa tenga contratado un tratamiento de datos adecuado con esa herramienta.
Para entender qué te expone si decides no aplicar nada de esto, en Sanciones del EU AI Act: cuánto puede costarte no cumplir tienes el desglose completo. Y para el marco general de la obligación de formación, en Formación en IA para empresas: qué exige el EU AI Act y cómo cumplirlo está el contexto legal completo.
Preguntas frecuentes
El siguiente paso
No hace falta implementar los 7 puntos el mismo día. El orden que más protege primero es: inventario de herramientas, política de datos prohibidos y formación básica. El resto se puede ir completando en las semanas siguientes.
Si quieres que revisemos juntos cómo aplicar este checklist a tu empresa concreta, escríbeme en LinkedIn o entra en formación en IA y cumplimiento para empresas.
Aviso: no soy asesor legal. Estoy formado en gobernanza e IA ética para empresas, y este artículo tiene fines informativos, no constituye asesoría legal. Para decisiones de cumplimiento definitivas, consulta con un abogado especializado.