¿El AI Act obliga a tener una «política de uso de IA» con ese nombre? No presentamos esa obligación. Una política interna breve es una medida recomendada: deja por escrito qué herramientas puede usar el equipo, para qué, con qué información y qué hacer si hay dudas. No es un certificado. No es un documento oficial de la UE. No es una obligación del AI Act presentada como si la política interna de Legal Stones lo fuera.
En muchas pymes el equipo ya usa ChatGPT, Copilot o Gemini. A veces con emails o contratos de clientes. La pregunta útil no es «¿podemos usar IA?». Es: ¿para qué, con qué datos y con qué reglas?
Qué es (y qué no es) una política de uso de IA
Es un criterio interno escrito. Puede caber en dos páginas. Conviene que deje claro, como mínimo:
- Qué herramientas de IA puede utilizar el equipo.
- Para qué usos están permitidas.
- Qué información puede introducirse y cuál no.
- Qué ocurre con los datos de clientes.
- Quién puede usar determinadas herramientas.
- Qué hacer cuando hay dudas.
No introduzcas datos personales, secretos empresariales ni información confidencial innecesaria. Eso es una advertencia de minimización, no una clasificación jurídica.
Una política que nadie entiende no sirve. La formación puede constituir una medida de alfabetización en IA. No es la única medida posible. Las medidas de alfabetización deben adaptarse al contexto.
Relación con el artículo 4 (sin convertir la política en ley)
El artículo 4 establece una obligación de adoptar medidas para apoyar la alfabetización en IA. Se aplica a proveedores y responsables del despliegue; hay que determinar primero si la organización entra en esas categorías. Completar un curso no garantiza por sí solo el cumplimiento del artículo 4.
Una política escrita puede ayudar a organizar y documentar medidas. Legal Stones puede generar un expediente documental de las medidas adoptadas. El expediente puede servir como evidencia de las actuaciones registradas. No acredita automáticamente cumplimiento. El expediente Legal Stones no constituye una certificación oficial de la UE.
Eso no convierte la plantilla o la política interna de Legal Stones en una obligación del AI Act. Es metodología. El diagnóstico inicial de uso de IA tampoco es un procedimiento obligatorio del AI Act.
Más detalle sobre alfabetización: artículo 4, sin certificado oficial.
Datos de clientes y RGPD
El AI Act se aplica junto con otras normas de la UE relevantes, incluida protección de datos. El cumplimiento del AI Act no sustituye el cumplimiento del RGPD. Pegar un email o un contrato en ChatGPT puede implicar tratamiento de datos personales. No hay una respuesta automática de sí o no para todas las empresas. Requiere revisión.
Si contratáis ChatGPT Enterprise, Copilot o Gemini, el siguiente paso suele ser el checklist de cláusulas del contrato SaaS.
Qué conviene hacer (medidas recomendadas)
- Ver el uso real: cuentas personales, Shadow AI, herramientas no inventariadas. Empieza por las cinco preguntas.
- Escribir un criterio corto: herramientas, usos, datos, dudas.
- Formar al equipo en los límites reales de vuestra empresa. Formación orientada al artículo 4, no «garantiza cumplimiento».
- Dejar evidencia de lo registrado (política, inventario, formación). No es un registro oficial de la UE.
- Revisar de vez en cuando. La revisión periódica es una recomendación de Legal Stones, no una periodicidad anual impuesta por el artículo 4.
Legal Stones no garantiza que su programa evite sanciones. Legal Stones no garantiza por sí sola el cumplimiento del AI Act. Legal Stones no constituye por sí mismo una certificación oficial ni garantiza el cumplimiento de todas las obligaciones legales aplicables a una organización.
Preguntas frecuentes
¿El AI Act obliga a tener una política de uso de IA?
No presentamos una política interna con ese nombre como obligación del AI Act. Sí hay obligación de adoptar medidas para apoyar la alfabetización en IA (artículo 4), para proveedores y responsables del despliegue. Una política breve es una medida recomendada para documentar usos y datos. No es un certificado.
¿Hay que prohibir ChatGPT?
No necesariamente. Prohibirlo del todo a veces empuja el uso a cuentas personales. Lo habitual es acotar: para qué, con qué información y con qué herramienta.
¿Puede el equipo pegar datos de clientes?
Pueden estar haciéndolo ya. Puede implicar tratamiento de datos personales. El AI Act no sustituye al RGPD. El primer paso es ver el uso real: cinco preguntas en Legal Stones. No es un certificado.
¿La política de Legal Stones es la obligación legal?
No. La política interna de Legal Stones es metodología. No es una obligación del AI Act.
¿Documentar la política demuestra cumplimiento?
El expediente puede servir como evidencia de las actuaciones registradas. No acredita automáticamente cumplimiento. No es una certificación oficial de la UE.
¿Tu empresa usa ChatGPT? 5 preguntas →
Alfabetización en IA y artículo 4 →