Volver
Kevin Riedl

10 min de lectura · 15 Jun 2026
Última revisión

Siguiente
Se crea en tu dispositivo, sin conectar con Instagram. Copiamos el enlace para su sticker de enlace.

La política de IA de una página para una empresa DACH de 5 a 50 personas

Si el personal utiliza IA para el trabajo de la empresa, una política breve puede establecer una base útil: herramientas aprobadas y una vía de solicitud, reglas de datos, alfabetización por roles, revisión humana, deberes de transparencia aplicables, escalado de incidentes y una persona responsable. La plantilla lista para copiar es un punto de partida para empresas de 5 a 50 personas en Austria, Alemania o Suiza. No demuestra por sí sola el cumplimiento, y los usos de mayor riesgo necesitan controles adicionales.

Esta es una guía práctica, no asesoramiento legal. Los datos normativos se comprobaron el 2 de septiembre de 2026. Verifique con asesoramiento cualificado el rol aplicable, el tratamiento, el caso de uso, las condiciones del proveedor y los requisitos nacionales.

¿Quiere esto adaptado a sus herramientas y aprobado en una semana?

 Reservar consulta gratuita

Por qué una empresa pequeña sí la necesita

Las herramientas no aprobadas pueden crear riesgos concretos de confidencialidad, datos personales, seguridad, propiedad intelectual y calidad de resultados. Primero inventaríe el uso real y después ofrezca una vía aprobada que el personal pueda seguir. Una base de una página solo ayuda si la respaldan la contratación, los controles de acceso, la formación, la respuesta a incidentes y los procesos de revisión para riesgos mayores.

El Artículo 4 modificado del Reglamento de IA de la UE exige a proveedores y responsables del despliegue adoptar medidas que apoyen la alfabetización en IA del personal pertinente y de quienes actúen en su nombre, considerando conocimientos, experiencia, educación, formación, contexto y personas afectadas. No exige garantizar un nivel concreto a cada persona. El deber se aplica desde el 2 de febrero de 2025; la modificación entró en vigor el 27 de julio de 2026. Una política puede apoyar el programa, pero no satisface por sí sola el deber.

Qué debe contener la política

Ocho secciones breves, cada una con su razón de ser.

SecciónQué dice
Alcance y principiosA quién y a qué cubre, más unos pocos principios claros: una persona sigue siendo responsable, proteger los datos, ser transparente, verificar antes de confiar.
Herramientas aprobadasUna lista con nombre de las herramientas permitidas por caso de uso, y una vía de una línea para solicitar una nueva. Esto es lo que elimina la IA en la sombra: una vía del sí.
Tratamiento de datosQué nunca debe entrar en qué herramientas. Los planes de consumo y gratuitos no son para datos de empresa; un plan de empresa con un DPA o AVV firmado (acuerdo de tratamiento de datos) es la vía aprobada.
Alfabetización en IAUna expectativa breve y documentada de que el personal reciba formación básica. Este es su punto de anclaje al Artículo 4.
Reglas de resultadosRevisión humana obligatoria; ningún resultado de IA sin verificar en contextos de cara al cliente, legales o financieros. Una regla de cuatro ojos (Vier-Augen-Prinzip) para los resultados críticos.
DivulgaciónAvise a la gente cuando hable con un bot; etiquete el contenido de IA donde sea obligatorio, con la excepción del control editorial humano señalada más abajo.
Escalado y responsableUna persona responsable con nombre y un contacto. Sin un responsable, la política y la realidad se distancian.
Ritmo de revisiónRevisar al menos cada seis meses. Las herramientas y la ley avanzan rápido.

La parte de protección de datos en la región DACH

Los roles del RGPD dependen de las finalidades y los medios esenciales reales del tratamiento, no del nombre de una suscripción. Cuando un proveedor trata datos personales por cuenta de la empresa, se requieren condiciones de encargado conforme al Artículo 28; si usa los datos para fines propios, puede ser responsable de ese tratamiento. Los productos de consumo y de empresa varían según proveedor, plan, configuración, región y contrato. Compruebe para el servicio exacto la retención, el entrenamiento, los subencargados, las transferencias, la seguridad y el borrado. La ley suiza revisada de protección de datos puede aplicarse por separado. Cubrimos cómo se solapan estos regímenes en cómo se combinan el RGPD y el Reglamento de IA para un SaaS de la región DACH.

La plantilla de una página lista para copiar

Péguela, rellene los corchetes y borre lo que no aplique. Está hecha para una empresa de 5 a 50 personas, no para una gran corporación.

Política de uso de IA, [Nombre de la empresa]
Versión [1.0] · Responsable: [nombre o rol] · Última revisión: [fecha] · Próxima revisión: [+6 meses]

1. Alcance y principios. Esto se aplica a todo el personal y los contratistas que usen herramientas de IA para el trabajo de [Empresa]. Nuestros principios: una persona sigue siendo responsable de cada resultado; protegemos los datos de clientes, personales y confidenciales; somos transparentes sobre el uso de IA; verificamos antes de confiar.

2. Herramientas aprobadas. Use solo: [por ejemplo ChatGPT Team o Enterprise, Microsoft 365 Copilot, Claude for Work]. No use cuentas personales ni gratuitas para el trabajo de la empresa. Para solicitar una herramienta nueva, pregunte a [responsable] antes de usarla.

3. Reglas de datos. Nunca introduzca en ninguna herramienta no aprobada: datos personales o de clientes, información confidencial o contractual, credenciales o código fuente. Las herramientas de empresa aprobadas con un DPA o AVV firmado, y sin entrenamiento con nuestros datos, pueden tratar datos de trabajo según su plan. Si tiene dudas, pregunte a [responsable].

4. Formación. Todo el que use IA completa [onboarding breve o enlace] y un repaso [anual]. Pregunte a [responsable] si no tiene claro cómo funciona una herramienta o dónde están sus límites.

5. Reglas de resultados. El resultado de IA es un borrador, nunca una respuesta final. Una persona cualificada revisa cada resultado en cuanto a exactitud y contexto antes de usarlo. Para contenido de cara al cliente, legal o financiero, aplique el principio de cuatro ojos (Vier-Augen-Prinzip). Nunca envíe resultados de IA sin verificar a clientes ni a autoridades.

6. Divulgación. Aplique el Artículo 50 según el rol y el contenido: los proveedores de sistemas de interacción directa deben informar a las personas salvo que la interacción con IA sea evidente; los proveedores de sistemas de contenido sintético tienen deberes de marcado legible por máquina; los responsables del despliegue tienen deberes separados para ultrafalsificaciones y ciertos textos de interés público. Documente cualquier excepción invocada.

7. Preguntas y escalado. Responsable: [nombre, rol, contacto]. Comunique de inmediato cualquier fuga de datos, cualquier resultado erróneo que haya llegado a un cliente o cualquier pregunta del tipo "¿esto está permitido?". No se reprocha preguntar.

8. Revisión. Revisada al menos cada seis meses y siempre que las herramientas o la ley cambien de forma sustancial. Confirmado: [firma o aprobación].

Kevin Riedl

"Una política de una página que la gente de verdad lee y sigue le gana a un documento de 27 páginas que se queda en una carpeta. El objetivo no es parecer conforme. Es darle a su equipo un sí seguro en vez de un atajo invisible."

Qué dejar fuera, a propósito

Evite aspiraciones vagas sin reglas operativas. La proporcionalidad de ISO/IEC 42001, el NIST AI RMF, un registro de riesgos más extenso o una certificación depende del caso de uso, los contratos, el sector, las exigencias de clientes y el riesgo. Una empresa pequeña puede comenzar con una política breve, pero debe ampliar la gobernanza cuando los sistemas, las obligaciones o los posibles daños lo justifiquen.

Preguntas frecuentes

¿Necesita una empresa pequeña una política de IA?
Una política breve es una base útil cuando el personal utiliza IA, pero que sea suficiente depende de los sistemas, los datos, el sector, los contratos y el riesgo. Las medidas de alfabetización del Artículo 4 se aplican desde febrero de 2025.
¿Qué debe incluir una política de IA según el Reglamento de IA de la UE?
El Reglamento no prescribe una plantilla. El Artículo 4 exige medidas contextuales de alfabetización, mientras que el Artículo 50 asigna deberes de transparencia distintos a proveedores y responsables del despliegue. La formación y las reglas de divulgación son un punto de partida, no cumplimiento automático.
¿Pueden los empleados usar ChatGPT en el trabajo?
Solo según los casos de uso, la configuración, el contrato y las reglas de datos aprobados por la empresa. Compruebe para el producto exacto la retención, el entrenamiento, las condiciones de encargado, los subencargados, las transferencias, la seguridad y el borrado.
¿El ChatGPT gratuito cumple el RGPD para datos de clientes?
No hay un sí o no para todo el producto sin conocer el tratamiento. El responsable debe establecer base jurídica, transparencia, minimización, seguridad, retención, garantías de transferencia y el rol y las condiciones correctos del proveedor. Una cuenta de consumo puede no cumplir los requisitos de la empresa.
¿Cuál es la diferencia entre los planes de IA de consumo y de empresa?
Las condiciones y los controles pueden diferir en entrenamiento, retención, administración, seguridad, subencargados, mecanismos de transferencia y contratos de encargado. La etiqueta empresarial no demuestra por sí sola el cumplimiento; evalúe el servicio y la configuración exactos.
¿Tenemos que etiquetar el contenido generado por IA?
Depende del rol y del contenido. El Artículo 50 separa el aviso de interacción directa, el marcado legible por máquina del proveedor, la divulgación de ultrafalsificaciones y ciertos textos de interés público. La revisión editorial humana solo exceptúa el deber especificado para esos textos, no es una exención universal.
¿Quién debería ser responsable de la política de IA en una empresa pequeña?
Una persona con nombre y apellido, a menudo el propietario, el responsable de operaciones o el contacto de TI. Una política sin responsable se distancia de la realidad.
¿Qué es la obligación de alfabetización en IA del Reglamento de IA de la UE (Artículo 4)?
Desde el 2 de febrero de 2025 existe un deber de alfabetización para proveedores y responsables del despliegue. Tras el Digital Omnibus que entró en vigor el 27 de julio de 2026, deben tomar medidas para apoyar el desarrollo de la alfabetización del personal, considerando conocimientos, experiencia, educación, formación, contexto y personas afectadas. No deben garantizar un nivel concreto para cada individuo.
¿Hay una plantilla gratuita de política de IA en alemán (KI-Richtlinie Vorlage)?
Sí. La WKO ofrece una plantilla gratuita para rellenar pensada para pymes, y organismos alemanes también publican guías. La plantilla de una página de arriba es un punto de partida DACH listo que puede adaptar.
¿De verdad basta con una política de una página?
Puede ser una base útil, no un paquete universal de cumplimiento. Amplíela con contratación, evaluación de riesgos, protección de datos, seguridad, respuesta a incidentes, consulta laboral y controles sectoriales cuando el caso de uso lo requiera.

Reflexiones finales

Una política de IA de una página puede dar a una pequeña empresa DACH una base operativa clara. Nombre herramientas y casos de uso aprobados, defina reglas de datos y resultados, apoye la alfabetización por roles, asigne los deberes del Artículo 50, nombre a una persona responsable y establezca disparadores de revisión.

La página no es cumplimiento por sí sola. Respáldela con contratos y configuraciones específicos del producto, controles de acceso, formación, evaluación de riesgos, respuesta a incidentes y gobernanza adicional donde lo exijan el caso de uso o la ley.

¿Quiere ayuda para convertir esto en su política real y aprobada?

 Reservar consulta gratuita

Ayuda para IA en producción

Si estás construyendo un producto de IA y te preocupan el coste de inferencia, la arquitectura o la preparación para producción, Wavect ayuda a fundadores a convertir prototipos de IA en sistemas fiables.

Ruta de servicio:

Tu bandeja, sin ruido

Sigue el trabajo que te importa

Recibe un correo breve cuando publiquemos algo nuevo. Sigue todo el blog o solo los temas que te interesan.

¿Qué quieres recibir?
Elige tus temas

Gratis, doble opt-in y sin píxeles de seguimiento.

Volver
Kevin Riedl

10 min de lectura · 15 Jun 2026
Última revisión

Siguiente

Recibe la próxima nota de campo sobre Negocio y regulación

Un correo breve cuando publiquemos. Sin píxeles de seguimiento ni contenido de relleno.

Gratis, doble opt-in y sin píxeles de seguimiento.