IA generativa en la empresa: por qué el riesgo no está en usarla, sino en no tener una política
Según un informe de McKinsey, más del 60% de los trabajadores del conocimiento ya usa herramientas de IA generativa en su día a día: ChatGPT, Copilot, Gemini, Claude. Y sin embargo, menos del 20% de las empresas cuenta con una política formal de uso. Esa brecha, entre lo que ya está pasando y lo que las organizaciones han decidido gestionar de forma consciente, fue el punto de partida de nuestro webinar Uso responsable de la IA en entornos corporativos, donde contamos con dos personas expertas en derecho tecnológico, Jokin Garatea y Begoña Benito, para responder a una pregunta que muchos departamentos de RRHH y Talento se están haciendo ahora mismo: ¿vamos a gestionar cómo se usa la IA en nuestra empresa, o vamos a dejar que cada persona lo haga a su manera, asumiendo riesgos que ni siquiera conocemos? Este artículo recoge las conclusiones más prácticas de esa conversación, con la idea de que sirva como punto de partida (no como sustituto) del trabajo que cada organización tiene que hacer. El marco legal ya existe: no hay vacío legal Uno de los mitos más extendidos en las empresas es pensar que, como la IA generativa avanza más rápido que la legislación, todavía estamos en una especie de «limbo legal». No es así. El Reglamento Europeo de Inteligencia Artificial (AI Act) entró en vigor en agosto de 2024 y establece un marco armonizado para garantizar que los sistemas de IA sean seguros, transparentes y respetuosos con los derechos fundamentales. A nivel nacional, España ha creado la Agencia Española de Supervisión de la Inteligencia Artificial, encargada de velar por el cumplimiento de esta normativa por parte de las empresas. Y el AI Act no funciona de forma aislada: convive con el RGPD, con el Estatuto de los Trabajadores y con otras normativas sectoriales que, según el tipo de decisión o el tipo de dato implicado, entran en juego igualmente. Como se resumió durante el webinar, no hay un vacío legal, ni mucho menos. Esto tiene una implicación directa para cualquier responsable de RRHH o de Formación: la pregunta ya no es si hay que regular el uso de la IA en la empresa, sino cuándo y cómo hacerlo antes de que un incidente obligue a improvisar la respuesta. Los riesgos reales (con ejemplos, no con teoría) Durante el webinar surgieron varios escenarios muy concretos que ilustran por qué esto no es un debate abstracto, sino un problema operativo del día a día. La fuga de datos por copiar y pegar. Uno de los casos más frecuentes: un empleado pega datos de un cliente, de un compañero o información confidencial en una herramienta de IA para pedirle un resumen o un análisis. En ese momento, esa información sale del perímetro de control de la empresa sin que nadie sepa exactamente a dónde va ni qué uso se le dará después. Las consecuencias pueden incluir sanciones por incumplimiento de la normativa de protección de datos, daño reputacional y, en los casos más graves, responsabilidad disciplinaria para el empleado que compartió la información. El sesgo en decisiones que afectan a personas. Se puso un ejemplo muy gráfico durante el webinar: imaginemos una empresa que recibe 500 currículums para un puesto y usa una herramienta de IA para hacer un primer cribado. Si esa herramienta se ha entrenado con los datos históricos de contratación de la empresa, y ese puesto siempre lo ha ocupado, por ejemplo, un mismo perfil demográfico, el sistema tenderá a repetir ese patrón. El resultado es un cribado sesgado, con implicaciones legales serias, porque el AI Act clasifica este tipo de usos (selección, evaluación del desempeño, gestión de personas) como de alto riesgo, y exige de forma explícita que exista supervisión humana en la decisión final. La autoría y la propiedad intelectual. Cuando un empleado usa IA para generar un informe, una propuesta comercial o un contenido de formación, ¿de quién es la autoría? ¿Qué pasa si ese contenido incorpora, sin saberlo, información protegida de otra organización? Son preguntas que muchas empresas no se han planteado todavía, y que tienen implicaciones tanto de propiedad intelectual como de transparencia frente a clientes y equipos. En todos estos casos aparece la misma idea, repetida varias veces a lo largo del webinar: la IA puede apoyar la decisión, pero la responsabilidad y la supervisión siguen siendo humanas. «El riesgo está en el desconocimiento, no en la mala fe» Esta frase resume, probablemente, la conclusión más importante de todo el webinar. La mayoría de los incidentes relacionados con el uso de IA en las empresas no nacen de la intención de hacer algo indebido, sino de que nadie ha explicado a los equipos qué se puede compartir con una IA y qué no. Y aquí es donde entra la formación como palanca principal (no complementaria) para mitigar el riesgo. Como señaló Begoña, la propia normativa europea incluye una obligación de alfabetización de los empleados en el uso de estas tecnologías: no basta con tener una política escrita si nadie la conoce ni sabe aplicarla a su día a día. Y ese «día a día» no es igual para todo el mundo. No es lo mismo el uso que hace de la IA una persona de marketing que el que hace alguien de mantenimiento de maquinaria para detectar errores en un proceso. La política tiene que hablarle a cada rol en su propio contexto, no ser un documento genérico que nadie termina de sentir suyo. Los cuatro puntos que no pueden faltar en una política de uso responsable Ante la pregunta de cuál sería el «esqueleto mínimo viable» de una política de uso responsable de la IA, se planteó un enfoque en cuatro pasos que resulta especialmente útil como punto de partida: Este marco de trabajo es exactamente el que desarrollamos, con mucho más detalle y ejemplos de redacción listos para adaptar, en la plantilla para definir la política de uso de IA que el AI Act ya te exige, uno de los recursos que compartimos
