# Política interna de uso de inteligencia artificial

> Plantilla de trabajo. Debe adaptarse a la legislación, los contratos, el sector y los riesgos de la organización. No sustituye asesoría jurídica, de seguridad ni de protección de datos.

## 1. Objetivo

Esta política define qué usos de inteligencia artificial están permitidos, qué información no puede compartirse, qué revisión humana es obligatoria y cómo se reportan incidentes.

## 2. Alcance

Aplica a: [equipos, contratistas y procesos].

Herramientas aprobadas: [lista y plan autorizado].

Responsable de aprobar excepciones: [nombre o rol].

## 3. Clasificación de información

- Verde — pública o ficticia: puede usarse en herramientas aprobadas.
- Amarilla — interna: requiere autorización y controles documentados.
- Roja — datos personales, credenciales, secretos, información de clientes o material regulado: no se carga en servicios externos salvo aprobación formal y garantías suficientes.

## 4. Usos permitidos

- Lluvia de ideas y borradores internos.
- Resumen de material público o expresamente autorizado.
- Explicación de conceptos y apoyo a tareas reversibles.
- Código, fórmulas o automatizaciones probados primero en un entorno aislado.

## 5. Usos prohibidos

- Introducir contraseñas, claves, tokens o credenciales.
- Cargar datos personales o confidenciales sin autorización.
- Tomar decisiones automáticas de alto impacto sobre personas.
- Publicar hechos, citas, cifras o referencias sin verificarlos.
- Ejecutar acciones externas o código sin revisión y permisos.
- Presentar una salida de IA como experiencia humana real.

## 6. Revisión humana

Toda salida destinada a clientes, público, producción o decisiones debe tener una persona responsable. Deben verificarse fuentes, cifras, derechos de uso, tono, sesgos, datos personales y efectos secundarios.

## 7. Cuentas, acceso y proveedores

- Usar cuentas de trabajo administradas cuando estén disponibles.
- Activar autenticación multifactor.
- Aplicar privilegio mínimo a conectores y agentes.
- Revisar condiciones, retención, entrenamiento, ubicación de datos, subencargados y proceso de eliminación antes de aprobar un proveedor.
- Registrar herramienta, versión o plan y fecha de revisión.

## 8. Propiedad intelectual y transparencia

No cargar material sin permiso. Revisar licencias y atribuciones. Informar el uso de IA cuando sea relevante para la audiencia, el contrato, la institución o la decisión.

## 9. Incidentes

Ante una carga indebida, respuesta dañina, acción no autorizada o exposición de datos:

1. Detener el flujo y no borrar evidencia.
2. Avisar a [canal y responsable].
3. Registrar herramienta, cuenta, fecha, datos afectados y acciones ejecutadas.
4. Revocar accesos o credenciales cuando corresponda.
5. Evaluar obligaciones de notificación con la persona competente.

## 10. Registro mínimo

Conservar: propósito, responsable, herramienta, categoría de datos, prueba realizada, fallos, decisión, fecha de aprobación y próxima revisión.

## 11. Capacitación y revisión

La política se explica antes de habilitar una herramienta. La organización define una fecha de revisión proporcional al riesgo y también la revisa cuando cambia un proveedor, aparece un incidente o se incorpora una función con acceso a datos o acciones externas.

## 12. Aprobación

Propietario de la política: [rol].

Fecha de entrada en vigor: [fecha].

Próxima revisión: [fecha].

Canal de dudas e incidentes: [correo o sistema].
