Según un informe de McKinsey, más del 60% de los trabajadores del conocimiento ya usa herramientas de IA generativa en su día a día: ChatGPT, Copilot, Gemini, Claude. Y sin embargo, menos del 20% de las empresas cuenta con una política formal de uso.
Esa brecha, entre lo que ya está pasando y lo que las organizaciones han decidido gestionar de forma consciente, fue el punto de partida de nuestro webinar Uso responsable de la IA en entornos corporativos, donde contamos con dos personas expertas en derecho tecnológico, Jokin Garatea y Begoña Benito, para responder a una pregunta que muchos departamentos de RRHH y Talento se están haciendo ahora mismo: ¿vamos a gestionar cómo se usa la IA en nuestra empresa, o vamos a dejar que cada persona lo haga a su manera, asumiendo riesgos que ni siquiera conocemos?
Este artículo recoge las conclusiones más prácticas de esa conversación, con la idea de que sirva como punto de partida (no como sustituto) del trabajo que cada organización tiene que hacer.
El marco legal ya existe: no hay vacío legal
Uno de los mitos más extendidos en las empresas es pensar que, como la IA generativa avanza más rápido que la legislación, todavía estamos en una especie de «limbo legal». No es así.
El Reglamento Europeo de Inteligencia Artificial (AI Act) entró en vigor en agosto de 2024 y establece un marco armonizado para garantizar que los sistemas de IA sean seguros, transparentes y respetuosos con los derechos fundamentales. A nivel nacional, España ha creado la Agencia Española de Supervisión de la Inteligencia Artificial, encargada de velar por el cumplimiento de esta normativa por parte de las empresas.
Y el AI Act no funciona de forma aislada: convive con el RGPD, con el Estatuto de los Trabajadores y con otras normativas sectoriales que, según el tipo de decisión o el tipo de dato implicado, entran en juego igualmente. Como se resumió durante el webinar, no hay un vacío legal, ni mucho menos.
Esto tiene una implicación directa para cualquier responsable de RRHH o de Formación: la pregunta ya no es si hay que regular el uso de la IA en la empresa, sino cuándo y cómo hacerlo antes de que un incidente obligue a improvisar la respuesta.
Los riesgos reales (con ejemplos, no con teoría)
Durante el webinar surgieron varios escenarios muy concretos que ilustran por qué esto no es un debate abstracto, sino un problema operativo del día a día.
La fuga de datos por copiar y pegar. Uno de los casos más frecuentes: un empleado pega datos de un cliente, de un compañero o información confidencial en una herramienta de IA para pedirle un resumen o un análisis. En ese momento, esa información sale del perímetro de control de la empresa sin que nadie sepa exactamente a dónde va ni qué uso se le dará después. Las consecuencias pueden incluir sanciones por incumplimiento de la normativa de protección de datos, daño reputacional y, en los casos más graves, responsabilidad disciplinaria para el empleado que compartió la información.
El sesgo en decisiones que afectan a personas. Se puso un ejemplo muy gráfico durante el webinar: imaginemos una empresa que recibe 500 currículums para un puesto y usa una herramienta de IA para hacer un primer cribado. Si esa herramienta se ha entrenado con los datos históricos de contratación de la empresa, y ese puesto siempre lo ha ocupado, por ejemplo, un mismo perfil demográfico, el sistema tenderá a repetir ese patrón. El resultado es un cribado sesgado, con implicaciones legales serias, porque el AI Act clasifica este tipo de usos (selección, evaluación del desempeño, gestión de personas) como de alto riesgo, y exige de forma explícita que exista supervisión humana en la decisión final.
La autoría y la propiedad intelectual. Cuando un empleado usa IA para generar un informe, una propuesta comercial o un contenido de formación, ¿de quién es la autoría? ¿Qué pasa si ese contenido incorpora, sin saberlo, información protegida de otra organización? Son preguntas que muchas empresas no se han planteado todavía, y que tienen implicaciones tanto de propiedad intelectual como de transparencia frente a clientes y equipos.
En todos estos casos aparece la misma idea, repetida varias veces a lo largo del webinar: la IA puede apoyar la decisión, pero la responsabilidad y la supervisión siguen siendo humanas.

«El riesgo está en el desconocimiento, no en la mala fe»
Esta frase resume, probablemente, la conclusión más importante de todo el webinar. La mayoría de los incidentes relacionados con el uso de IA en las empresas no nacen de la intención de hacer algo indebido, sino de que nadie ha explicado a los equipos qué se puede compartir con una IA y qué no.
Y aquí es donde entra la formación como palanca principal (no complementaria) para mitigar el riesgo. Como señaló Begoña, la propia normativa europea incluye una obligación de alfabetización de los empleados en el uso de estas tecnologías: no basta con tener una política escrita si nadie la conoce ni sabe aplicarla a su día a día.
Y ese «día a día» no es igual para todo el mundo. No es lo mismo el uso que hace de la IA una persona de marketing que el que hace alguien de mantenimiento de maquinaria para detectar errores en un proceso. La política tiene que hablarle a cada rol en su propio contexto, no ser un documento genérico que nadie termina de sentir suyo.
Los cuatro puntos que no pueden faltar en una política de uso responsable
Ante la pregunta de cuál sería el «esqueleto mínimo viable» de una política de uso responsable de la IA, se planteó un enfoque en cuatro pasos que resulta especialmente útil como punto de partida:
- Mapear los casos de uso reales por departamento. No todas las empresas (ni todos los equipos dentro de una misma empresa) usan la IA de la misma forma. El primer paso es identificar dónde se está usando ya, para qué, y priorizar según el impacto y el riesgo de cada caso.
- Formar a las personas según su rol. No es una formación genérica de «cómo usar ChatGPT», sino una formación que tenga en cuenta el tipo de documentos con los que trabaja cada perfil y las implicaciones de seguridad específicas de su función.
- Establecer un proceso de revisión evolutiva. La IA cambia casi cada semana, así que una política escrita una vez y olvidada en un cajón queda obsoleta rápidamente. Necesita un responsable interno y una revisión periódica.
- Comunicarla e integrarla de verdad, no solo publicarla. Colgar el documento en la intranet no es suficiente. La ley exige una obligación real de alfabetización, y en la práctica eso significa formación activa, no un enlace que nadie abre.
Este marco de trabajo es exactamente el que desarrollamos, con mucho más detalle y ejemplos de redacción listos para adaptar, en la plantilla para definir la política de uso de IA que el AI Act ya te exige, uno de los recursos que compartimos tras el webinar.
De la teoría a la práctica: un curso listo para aplicar ya
Todo lo anterior deja clara una cosa: hablar de uso responsable de la IA está bien, pero lo que realmente reduce el riesgo es que cada persona de la organización sepa qué puede hacer y qué no, en su propio puesto, desde el primer día.
Por eso, además del webinar y de la plantilla de política, ponemos a disposición de cualquier empresa el curso de Uso Responsable de IA Generativa en Entornos Corporativos: una guía práctica en 5 módulos, pensada para completarse en unas tres horas, que cualquier miembro de tu plantilla puede hacer sin necesidad de conocimientos técnicos previos.
El curso cubre, entre otros contenidos, el principio del «humano al mando», cómo detectar alucinaciones y sesgos, la regla de oro de la privacidad y la higiene de prompts, una clasificación práctica por nivel de riesgo (uso abierto, uso limitado y uso prohibido) y las claves de transparencia y propiedad intelectual al generar contenido con IA.
Es un recurso listo para aplicar de inmediato: puedes acceder a él ahora mismo, valorarlo con calma y decidir si tiene sentido desplegarlo tal cual entre tu equipo o adaptarlo, con vuestra imagen y vuestras propias políticas internas, a través de vuestro propio LMS.

El momento de actuar es antes del incidente, no después
Como se comentó en el webinar, cuando ya existe un protocolo bien establecido y se ha hecho el trabajo de formación previo, la empresa está en una posición muy distinta frente a un incidente que si no ha hecho nada. No elimina el riesgo por completo, siempre puede haber un error humano, pero sí demuestra diligencia, algo que en el terreno legal y reputacional marca una diferencia real.
La IA generativa ya está dentro de tu organización, la estés gestionando o no. La pregunta que planteábamos al principio de este artículo sigue siendo la misma: ¿vas a decidir cómo se usa, o va a decidirlo cada persona por su cuenta?
Si en RDT Axia podemos ayudarte a construir esa política, a formar a tus equipos o a adaptar el curso a la identidad y a las políticas internas de tu empresa, hablemos.
Conclusión
La IA generativa ya está dentro de tu organización, la estés gestionando o no. La pregunta que planteábamos al principio de este artículo sigue siendo la misma: ¿vas a decidir cómo se usa, o va a decidirlo cada persona por su cuenta?
Si en RDT Axia podemos ayudarte a construir esa política, a formar a tus equipos o a adaptar el curso a la identidad y a las políticas internas de tu empresa, hablemos →
