En este artículo
La política de IA de una página para una empresa DACH de 5 a 50 personas
Si el personal utiliza IA para el trabajo de la empresa, una política breve puede establecer una base útil: herramientas aprobadas y una vía de solicitud, reglas de datos, alfabetización por roles, revisión humana, deberes de transparencia aplicables, escalado de incidentes y una persona responsable. La plantilla lista para copiar es un punto de partida para empresas de 5 a 50 personas en Austria, Alemania o Suiza. No demuestra por sí sola el cumplimiento, y los usos de mayor riesgo necesitan controles adicionales.
Esta es una guía práctica, no asesoramiento legal. Los datos normativos se comprobaron el 2 de septiembre de 2026. Verifique con asesoramiento cualificado el rol aplicable, el tratamiento, el caso de uso, las condiciones del proveedor y los requisitos nacionales.
¿Quiere esto adaptado a sus herramientas y aprobado en una semana?
Reservar consulta gratuitaPor qué una empresa pequeña sí la necesita
Las herramientas no aprobadas pueden crear riesgos concretos de confidencialidad, datos personales, seguridad, propiedad intelectual y calidad de resultados. Primero inventaríe el uso real y después ofrezca una vía aprobada que el personal pueda seguir. Una base de una página solo ayuda si la respaldan la contratación, los controles de acceso, la formación, la respuesta a incidentes y los procesos de revisión para riesgos mayores.
El Artículo 4 modificado del Reglamento de IA de la UE exige a proveedores y responsables del despliegue adoptar medidas que apoyen la alfabetización en IA del personal pertinente y de quienes actúen en su nombre, considerando conocimientos, experiencia, educación, formación, contexto y personas afectadas. No exige garantizar un nivel concreto a cada persona. El deber se aplica desde el 2 de febrero de 2025; la modificación entró en vigor el 27 de julio de 2026. Una política puede apoyar el programa, pero no satisface por sí sola el deber.
Qué debe contener la política
Ocho secciones breves, cada una con su razón de ser.
| Sección | Qué dice |
|---|---|
| Alcance y principios | A quién y a qué cubre, más unos pocos principios claros: una persona sigue siendo responsable, proteger los datos, ser transparente, verificar antes de confiar. |
| Herramientas aprobadas | Una lista con nombre de las herramientas permitidas por caso de uso, y una vía de una línea para solicitar una nueva. Esto es lo que elimina la IA en la sombra: una vía del sí. |
| Tratamiento de datos | Qué nunca debe entrar en qué herramientas. Los planes de consumo y gratuitos no son para datos de empresa; un plan de empresa con un DPA o AVV firmado (acuerdo de tratamiento de datos) es la vía aprobada. |
| Alfabetización en IA | Una expectativa breve y documentada de que el personal reciba formación básica. Este es su punto de anclaje al Artículo 4. |
| Reglas de resultados | Revisión humana obligatoria; ningún resultado de IA sin verificar en contextos de cara al cliente, legales o financieros. Una regla de cuatro ojos (Vier-Augen-Prinzip) para los resultados críticos. |
| Divulgación | Avise a la gente cuando hable con un bot; etiquete el contenido de IA donde sea obligatorio, con la excepción del control editorial humano señalada más abajo. |
| Escalado y responsable | Una persona responsable con nombre y un contacto. Sin un responsable, la política y la realidad se distancian. |
| Ritmo de revisión | Revisar al menos cada seis meses. Las herramientas y la ley avanzan rápido. |
La parte de protección de datos en la región DACH
Los roles del RGPD dependen de las finalidades y los medios esenciales reales del tratamiento, no del nombre de una suscripción. Cuando un proveedor trata datos personales por cuenta de la empresa, se requieren condiciones de encargado conforme al Artículo 28; si usa los datos para fines propios, puede ser responsable de ese tratamiento. Los productos de consumo y de empresa varían según proveedor, plan, configuración, región y contrato. Compruebe para el servicio exacto la retención, el entrenamiento, los subencargados, las transferencias, la seguridad y el borrado. La ley suiza revisada de protección de datos puede aplicarse por separado. Cubrimos cómo se solapan estos regímenes en cómo se combinan el RGPD y el Reglamento de IA para un SaaS de la región DACH.
La plantilla de una página lista para copiar
Péguela, rellene los corchetes y borre lo que no aplique. Está hecha para una empresa de 5 a 50 personas, no para una gran corporación.
Política de uso de IA, [Nombre de la empresa]
Versión [1.0] · Responsable: [nombre o rol] · Última revisión: [fecha] · Próxima revisión: [+6 meses]
1. Alcance y principios. Esto se aplica a todo el personal y los contratistas que usen herramientas de IA para el trabajo de [Empresa]. Nuestros principios: una persona sigue siendo responsable de cada resultado; protegemos los datos de clientes, personales y confidenciales; somos transparentes sobre el uso de IA; verificamos antes de confiar.
2. Herramientas aprobadas. Use solo: [por ejemplo ChatGPT Team o Enterprise, Microsoft 365 Copilot, Claude for Work]. No use cuentas personales ni gratuitas para el trabajo de la empresa. Para solicitar una herramienta nueva, pregunte a [responsable] antes de usarla.
3. Reglas de datos. Nunca introduzca en ninguna herramienta no aprobada: datos personales o de clientes, información confidencial o contractual, credenciales o código fuente. Las herramientas de empresa aprobadas con un DPA o AVV firmado, y sin entrenamiento con nuestros datos, pueden tratar datos de trabajo según su plan. Si tiene dudas, pregunte a [responsable].
4. Formación. Todo el que use IA completa [onboarding breve o enlace] y un repaso [anual]. Pregunte a [responsable] si no tiene claro cómo funciona una herramienta o dónde están sus límites.
5. Reglas de resultados. El resultado de IA es un borrador, nunca una respuesta final. Una persona cualificada revisa cada resultado en cuanto a exactitud y contexto antes de usarlo. Para contenido de cara al cliente, legal o financiero, aplique el principio de cuatro ojos (Vier-Augen-Prinzip). Nunca envíe resultados de IA sin verificar a clientes ni a autoridades.
6. Divulgación. Aplique el Artículo 50 según el rol y el contenido: los proveedores de sistemas de interacción directa deben informar a las personas salvo que la interacción con IA sea evidente; los proveedores de sistemas de contenido sintético tienen deberes de marcado legible por máquina; los responsables del despliegue tienen deberes separados para ultrafalsificaciones y ciertos textos de interés público. Documente cualquier excepción invocada.
7. Preguntas y escalado. Responsable: [nombre, rol, contacto]. Comunique de inmediato cualquier fuga de datos, cualquier resultado erróneo que haya llegado a un cliente o cualquier pregunta del tipo "¿esto está permitido?". No se reprocha preguntar.
8. Revisión. Revisada al menos cada seis meses y siempre que las herramientas o la ley cambien de forma sustancial. Confirmado: [firma o aprobación].

"Una política de una página que la gente de verdad lee y sigue le gana a un documento de 27 páginas que se queda en una carpeta. El objetivo no es parecer conforme. Es darle a su equipo un sí seguro en vez de un atajo invisible."
Qué dejar fuera, a propósito
Evite aspiraciones vagas sin reglas operativas. La proporcionalidad de ISO/IEC 42001, el NIST AI RMF, un registro de riesgos más extenso o una certificación depende del caso de uso, los contratos, el sector, las exigencias de clientes y el riesgo. Una empresa pequeña puede comenzar con una política breve, pero debe ampliar la gobernanza cuando los sistemas, las obligaciones o los posibles daños lo justifiquen.
Preguntas frecuentes
¿Necesita una empresa pequeña una política de IA?
¿Qué debe incluir una política de IA según el Reglamento de IA de la UE?
¿Pueden los empleados usar ChatGPT en el trabajo?
¿El ChatGPT gratuito cumple el RGPD para datos de clientes?
¿Cuál es la diferencia entre los planes de IA de consumo y de empresa?
¿Tenemos que etiquetar el contenido generado por IA?
¿Quién debería ser responsable de la política de IA en una empresa pequeña?
¿Qué es la obligación de alfabetización en IA del Reglamento de IA de la UE (Artículo 4)?
¿Hay una plantilla gratuita de política de IA en alemán (KI-Richtlinie Vorlage)?
¿De verdad basta con una política de una página?
Reflexiones finales
Una política de IA de una página puede dar a una pequeña empresa DACH una base operativa clara. Nombre herramientas y casos de uso aprobados, defina reglas de datos y resultados, apoye la alfabetización por roles, asigne los deberes del Artículo 50, nombre a una persona responsable y establezca disparadores de revisión.
La página no es cumplimiento por sí sola. Respáldela con contratos y configuraciones específicos del producto, controles de acceso, formación, evaluación de riesgos, respuesta a incidentes y gobernanza adicional donde lo exijan el caso de uso o la ley.
¿Quiere ayuda para convertir esto en su política real y aprobada?
Reservar consulta gratuita