Tu equipo ya usa IA. La pregunta es si sabes con qué herramientas, con qué datos y con qué criterio. Esta guía monta la política interna que responde a eso en tres páginas: plantilla copiable bloque a bloque, matriz de clasificación de datos con ejemplos, los controles técnicos que puedes activar hoy según la documentación oficial, y lo que exigen la ley mexicana de 2025 y la paraguaya con su cuenta atrás a noviembre de 2027.

Respuesta corta: Una política interna de uso de IA define herramientas aprobadas, qué datos pueden entrar en ellas, qué resultados exigen revisión humana y a quién se pregunta ante la duda. Debe cubrir alcance, herramientas, clasificación de datos, revisión humana, propiedad intelectual, confidencialidad, uso de resultados, formación, canal de dudas, consecuencias y vigencia. Cabe en tres páginas y se revisa cada seis meses.

En esta guía
  1. ¿Qué es una política interna de uso de IA y por qué tu empresa necesita una ya?
  2. ¿Qué pasa si no la tienes? El problema de la IA en la sombra
  3. ¿Qué debe contener la política? Las once secciones obligatorias
  4. Plantilla de política, parte 1: alcance, herramientas, datos y revisión humana
  5. Plantilla de política, parte 2: propiedad intelectual, confidencialidad, formación y consecuencias
  6. ¿Cómo se clasifica la información en cuatro niveles?
  7. ¿Qué controles técnicos existen de verdad, según la documentación oficial?
  8. ¿Cómo se define la revisión humana sin frenar el trabajo?
  9. ¿Qué cambia en México con la LFPDPPP de 2025?
  10. ¿Y en Paraguay? La Ley 7593/2025 y el reloj hasta noviembre de 2027
  11. ¿Cómo se comunica la política sin frenar el uso?
  12. ¿Cada cuánto se revisa y quién responde de qué?
  13. Trucos que no vienen en el manual
  14. ¿Qué hacer esta semana?

¿Qué es una política interna de uso de IA y por qué tu empresa necesita una ya?

Una política interna de uso de IA es un documento corto que define qué herramientas están aprobadas, qué datos pueden entrar en ellas, qué resultados exigen revisión humana antes de salir y a quién se pregunta cuando hay duda. No es un reglamento para frenar al equipo: es lo que permite decir "sí" con seguridad en vez de decir "no" por miedo. Cabe en tres páginas y se revisa cada seis meses.

La pregunta no es si tu equipo ya usa IA. La usa. La pregunta es si sabes con qué herramientas, con qué datos y con qué criterio. Sin política escrita, cada persona improvisa su propio criterio, y los criterios improvisados tienden a ser generosos a las tres de la tarde de un día de cierre.

El documento sirve para tres cosas concretas. Primero, quita la duda: alguien que sabe qué puede pegar en un chat trabaja más rápido que alguien que no lo sabe. Segundo, protege a las personas: si algo sale mal y había una regla clara, la conversación es sobre el proceso y no sobre culpas individuales. Tercero, te permite responder cuando un cliente, un auditor o un socio pregunte cómo gobiernas el uso de IA, que en 2026 ya es una pregunta habitual en las licitaciones.

Aviso. Este artículo es material formativo y divulgativo. No constituye asesoría legal. Antes de adoptar una política con efectos laborales o de protección de datos, revísala con un profesional del derecho del país donde operas.

¿Qué pasa si no la tienes? El problema de la IA en la sombra

Pasa que la IA entra igual, solo que por la puerta de atrás y sin registro. A eso se le llama IA en la sombra, y tiene una forma muy reconocible: la persona más productiva del equipo lleva meses usando una cuenta personal gratuita, pegando contratos, listas de clientes o cifras de nómina, y nadie lo sabe porque nadie preguntó.

Los tres daños típicos no son hipotéticos:

Ninguno de los tres se arregla prohibiendo. Prohibir mueve el uso al teléfono personal y elimina lo único útil que tenías: la visibilidad. Y el riesgo no es teórico en áreas como la comercial, donde se manejan a diario listas de contactos y datos de clientes; lo vemos aplicado en generación de leads B2B con IA.

¿Qué debe contener la política? Las once secciones obligatorias

Once secciones, ni una más. Una política de treinta páginas no la lee nadie y no protege de nada; una de tres páginas que todo el mundo ha leído sí. Esta es la estructura mínima, con lo que resuelve cada parte.

SecciónQué resuelve
1. Alcance y a quién aplicaSi cubre a plantilla, becarios, contratistas y proveedores
2. Herramientas aprobadasQué se puede usar y cómo se pide añadir algo nuevo
3. Clasificación de datosQué información puede entrar en cada herramienta
4. Revisión humanaQué resultados no salen sin que alguien los firme
5. Propiedad intelectualDe quién es lo que se genera y qué no se puede reutilizar
6. Confidencialidad y tercerosDatos de clientes, proveedores y candidatos
7. Uso de los resultadosTransparencia, verificación de hechos y usos prohibidos
8. Formación obligatoriaQué debe haber hecho alguien antes de tener acceso
9. Canal de dudas e incidentesA quién se pregunta y cómo se reporta un error
10. ConsecuenciasQué pasa si se incumple, de forma proporcionada
11. Vigencia y revisiónDesde cuándo aplica y cuándo se vuelve a mirar

Fíjate en el orden: las herramientas van antes que las prohibiciones, y la formación antes que las sanciones. Una política que empieza por el castigo se lee como una amenaza y se cumple como una amenaza, es decir, mal.

Hablemos de tu caso concreto

Diagnóstico gratuito de 30 minutos. Uniamos es una agencia remota de automatización con IA (Austin y Ciudad de México) que trabaja por videollamada y WhatsApp.

Agendar diagnóstico →

Plantilla de política, parte 1: alcance, herramientas, datos y revisión humana

Copia estos bloques tal cual y sustituye lo que está entre corchetes. Están escritos para que un gerente los pueda adaptar en una tarde sin ayuda externa.

1. Alcance. Esta política aplica a todas las personas que trabajan para [Razón social], incluidos empleados, personal en prácticas, contratistas y proveedores con acceso a sistemas o información de la empresa. Cubre cualquier herramienta de inteligencia artificial generativa, esté o no contratada por la empresa, cuando se use para tareas de trabajo. Entra en vigor el [fecha] y sustituye a cualquier instrucción verbal anterior.

2. Herramientas aprobadas. Solo pueden usarse para trabajo las herramientas de esta lista, con la cuenta corporativa proporcionada por la empresa: [herramienta 1], [herramienta 2], [herramienta 3]. No está permitido usar cuentas personales ni versiones gratuitas de estas u otras herramientas para tareas de trabajo, porque el tratamiento de datos por defecto es distinto.

Para proponer una herramienta nueva, escribe a [canal] indicando: qué problema resuelve, qué datos necesitaría, qué plan se contrataría y quién sería el responsable interno. [Responsable] contesta en un máximo de [10] días hábiles. Hasta que haya respuesta escrita, la herramienta no se usa con información de la empresa.

3. Datos que pueden usarse. La empresa clasifica su información en cuatro niveles (ver anexo). La regla es simple:

Nivel 1 (pública) y Nivel 2 (interna): se pueden usar en las herramientas aprobadas.

Nivel 3 (confidencial): solo en las herramientas aprobadas, con cuenta corporativa, y solo cuando la tarea lo requiera de verdad. Prohibido en cualquier cuenta personal.

Nivel 4 (restringida): no entra en ninguna herramienta de IA, bajo ninguna circunstancia y sin excepciones por urgencia. Si crees que tu tarea exige nivel 4, no la hagas: escribe a [canal].

Ante la duda sobre el nivel de un dato, trátalo como el nivel superior y pregunta.

4. Revisión humana. Ningún resultado generado con IA sale de la empresa sin que una persona identificada lo haya revisado y asumido como propio. En concreto, exigen revisión y firma de [cargo] antes de enviarse: comunicaciones a clientes, cotizaciones y propuestas económicas, contenido publicado a nombre de la empresa, documentos con efectos contractuales, informes con cifras, y cualquier decisión que afecte a una persona (selección, evaluación, crédito, cobranza).

Revisar significa comprobar los hechos y los números contra la fuente original, no leer por encima. Quien firma responde del contenido igual que si lo hubiera escrito a mano.

Plantilla de política, parte 2: propiedad intelectual, confidencialidad, formación y consecuencias

5. Propiedad intelectual. Todo lo producido con herramientas de IA en el desempeño del trabajo pertenece a [Razón social] en los mismos términos que cualquier otro trabajo. No está permitido introducir en herramientas de IA material de terceros protegido por derechos de autor sin autorización, ni publicar como propio contenido que reproduzca material ajeno. Antes de usar un texto, imagen o código generado en un producto que se vende, [cargo] verifica que no incorpore material de terceros identificable.

6. Confidencialidad y datos de terceros. Los datos personales de clientes, proveedores, candidatos y compañeros solo se tratan cuando exista una base que lo permita y siempre bajo el principio de mínimo necesario: se introduce el dato imprescindible para la tarea y nada más. Siempre que sea posible, se trabaja con datos anonimizados o con ejemplos ficticios. Los acuerdos de confidencialidad firmados con clientes se aplican igual dentro de una herramienta de IA que fuera de ella.

7. Uso de los resultados. (a) No se presenta como verificado ningún dato, cita, norma o cifra que no se haya comprobado en la fuente original. (b) No se atribuye a una persona o entidad algo que no haya dicho. (c) Cuando un cliente pregunte si se usó IA en un entregable, se responde con la verdad. (d) Queda prohibido usar IA para suplantar identidades, generar contenido engañoso, vigilar a compañeros o tomar de forma automática decisiones sobre personas sin intervención humana.

8. Formación obligatoria. Antes de recibir acceso a una cuenta corporativa de IA, la persona completa [nombre del módulo interno, 90 minutos] y la lectura de esta política, y firma el acuse. Cada seis meses se realiza una sesión de actualización de [45] minutos. Quien no complete la formación en el plazo pierde el acceso hasta hacerlo. La empresa cubre el tiempo dedicado dentro de la jornada.

9. Canal de dudas e incidentes. Para cualquier duda sobre esta política: [canal y responsable]. No existe pregunta tonta y preguntar nunca tiene consecuencias negativas.

Si crees que has introducido información de nivel 4, que un resultado con error llegó a un cliente o que una cuenta está comprometida, repórtalo en las primeras 24 horas a [canal]. Reportar a tiempo y de buena fe no será objeto de sanción; ocultarlo sí.

10. Consecuencias. El incumplimiento se atiende de forma proporcionada. Un error de buena fe reportado a tiempo se trata como oportunidad de mejora y puede implicar formación adicional. El incumplimiento reiterado, el uso de cuentas personales con datos confidenciales pese a advertencia previa o la introducción deliberada de información de nivel 4 pueden dar lugar a las medidas disciplinarias previstas en [normativa interna] y en la legislación laboral aplicable.

11. Vigencia y revisión. Vigente desde [fecha]. Se revisa cada [6] meses y siempre que cambie la ley aplicable, se incorpore una herramienta nueva o se produzca un incidente relevante. Responsable de la revisión: [cargo]. Versión [1.0].

Once bloques, tres páginas. Si al imprimirla ocupa más, algo sobra.

¿Cómo se clasifica la información en cuatro niveles?

Con una matriz de cuatro niveles y ejemplos concretos del negocio real, no categorías abstractas. La prueba de que una matriz funciona es que cualquiera del equipo pueda clasificar un documento nuevo en diez segundos sin preguntar. Si hace falta interpretar, la matriz está mal escrita.

NivelQué esEjemplosRegla con IA
1. PúblicaInformación ya publicada o pensada para publicarseCatálogo, precios de lista, sitio web, notas de prensa, fichas técnicas, material de feriaUso libre en herramientas aprobadas
2. InternaUso cotidiano; su difusión no causa daño graveProcedimientos, plantillas, actas de reunión sin datos personales, organigrama, calendario comercialUso libre en herramientas aprobadas, con cuenta corporativa
3. ConfidencialSu difusión causaría daño comercial, legal o reputacionalListas de clientes, propuestas y precios negociados, márgenes, contratos, datos personales de clientes y empleados, planes de productoSolo herramientas aprobadas con cuenta corporativa y solo si la tarea lo exige. Mínimo necesario y, cuando se pueda, anonimizado
4. RestringidaDatos sensibles, credenciales o información con obligación legal reforzadaDatos de salud, biométricos, origen étnico, afiliación sindical o política; contraseñas y claves de API; información bajo acuerdo de confidencialidad que lo prohíba expresamente; expedientes disciplinarios; datos de menoresNunca, en ninguna herramienta de IA

Dos detalles que marcan la diferencia. El primero: pon los ejemplos de tu empresa, con los nombres que usa tu equipo, no ejemplos genéricos. Una lista de precios se llama de una forma concreta en tu casa y así es como hay que escribirla. El segundo: la regla del nivel superior ante la duda. Si alguien no sabe si un documento es nivel 2 o 3, es 3. Esa única frase evita la mayoría de los incidentes.

Conviene también nombrar explícitamente las excepciones que la gente pregunta en voz baja: un currículum recibido es nivel 3; una factura de proveedor es nivel 3; el acta de una reunión donde se habló del estado de salud de alguien es nivel 4, aunque el resto del acta sea nivel 2.

¿Qué controles técnicos existen de verdad, según la documentación oficial?

Existen más de los que la mayoría de las empresas activa, y casi todos están descritos en la documentación pública. La política sin controles técnicos es una declaración de intenciones; los controles sin política son una configuración que nadie sabe por qué está puesta. Hacen falta los dos.

Tomando Claude como ejemplo, porque su documentación es pública y verificable, esto es lo que hay a fecha de consulta del 19 de septiembre de 2026:

ControlDónde estáPor qué importa
Sin entrenamiento sobre el contenido por defectoTeam y EnterpriseEs la razón principal para no trabajar con planes de consumo
Desactivar la valoración de chats («Rate chats»)Ajustes de organización, Team y EnterpriseEl envío de feedback almacena la conversación completa hasta 5 años; desactivarlo elimina esa vía
SSO con SAML y verificación de dominioTeam y EnterpriseOkta, Entra ID, Google, OneLogin, JumpCloud o Duo; se puede forzar
Aprovisionamiento JIT o SCIMTeam y EnterpriseLa baja en el directorio corta el acceso el mismo día
Roles y permisosTeam y Enterprise; roles personalizados solo EnterpriseSolo hay un Primary Owner por organización: decide quién con nombre y apellido
Registros de auditoríaSolo EnterpriseCubren los últimos 180 días; es ventana móvil, así que hay que exportar periódicamente
Retención personalizadaSolo EnterprisePor defecto los datos se retienen indefinidamente; el mínimo configurable es 30 días
Autorización central de conectoresTeam y EnterpriseGobierna a qué sistemas internos puede llegar la herramienta
Skills aprovisionadas y revisadasTodos los planes; revisión automática en EnterprisePermite repartir procedimientos internos sin que cada persona improvise

Dos datos más que conviene conocer antes de firmar nada. El acuerdo de tratamiento de datos se acepta automáticamente al aceptar los términos comerciales, sin firma separada (texto del DPA). Y en certificaciones, Anthropic declara SOC 2 Tipo I y II, ISO/IEC 27001:2022 e ISO/IEC 42001:2023, además de configuración preparada para HIPAA con acuerdo específico, con alcance sobre los productos comerciales y no sobre los de consumo (certificaciones · portal de confianza).

Sobre residencia de datos, conviene no prometer de más: la documentación de plataforma indica que hoy la región de almacenamiento admite únicamente us, y la inferencia únicamente us o global (residencia de datos). Si tu contrato con un cliente exige otra región, hay que resolverlo por otra vía y decirlo en la política.

En cuanto al coste de operar con controles: los planes de equipo arrancan en 20 dólares por asiento al mes con facturación anual y Enterprise en autoservicio parte de 20 dólares por asiento más consumo, con mínimo de 20 asientos, según la página oficial de precios; a septiembre de 2026, confirma en su web porque los precios cambian y varían por región.

¿Cómo se define la revisión humana sin frenar el trabajo?

Poniendo el listón en función del daño, no del prestigio del documento. Si todo exige revisión, nadie revisa nada: se firma en bloque y la revisión se convierte en un trámite. La forma práctica es una escala de tres niveles que cualquiera aplique sin consultar.

Un matiz que ahorra discusiones: la revisión es sobre hechos, no sobre estilo. Números contra la fuente, citas contra el original, nombres contra el expediente. El estilo se corrige si sobra tiempo; los hechos siempre.

Y un criterio que funciona muy bien en pymes: cuanto más te guste el resultado, más despacio revísalo. Un texto que suena bien baja la guardia de quien lo lee, y los errores caros suelen venir envueltos en un párrafo elegante.

¿Qué cambia en México con la LFPDPPP de 2025?

Cambia la ley y cambia la autoridad, y muchas políticas internas siguen citando las dos cosas mal. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025, con reforma del 14 de noviembre de 2025. El INAI se extinguió y las funciones en la materia pasaron a la Secretaría Anticorrupción y Buen Gobierno.

Lo que toca directamente a una política de uso de IA:

Revisión práctica de cinco minutos: abre tu aviso de privacidad actual. Si menciona al INAI, si no contempla el tratamiento con herramientas de proveedores externos o si no dice a quién dirigirse para ejercer derechos, ya tienes tres tareas.

¿Y en Paraguay? La Ley 7593/2025 y el reloj hasta noviembre de 2027

Paraguay pasó de no tener una ley general de protección de datos a tener una, con dos años para adaptarse. La Ley N.º 7593/2025 de Protección de Datos Personales se promulgó el 27 de noviembre de 2025 con una vacatio legis de veinticuatro meses: será plenamente exigible hacia el 27 de noviembre de 2027. Crea la Agencia Nacional de Protección de Datos Personales, dependiente del MITIC.

Los puntos que conviene reflejar ya en la política interna:

Dos años suenan a mucho tiempo y no lo son: el trabajo real es el inventario, y el inventario tarda. Si tu empresa trata datos de clientes paraguayos en procesos automatizados, el detalle operativo está en usar IA con datos de clientes en Paraguay bajo la Ley 7593.

Hablemos de tu caso concreto

Diagnóstico gratuito de 30 minutos. Uniamos es una agencia remota de automatización con IA (Austin y Ciudad de México) que trabaja por videollamada y WhatsApp.

Agendar diagnóstico →

¿Cómo se comunica la política sin frenar el uso?

Presentándola como un permiso, no como una prohibición. La misma política se puede comunicar de dos formas y producir resultados opuestos. "A partir de hoy está prohibido usar IA salvo autorización" mata la adopción en una semana. "A partir de hoy tienes cuenta corporativa, esto sí se puede y esto no, y aquí preguntas" la multiplica.

El guion que funciona tiene cuatro partes, en este orden:

  1. Lo que ganas. Empieza por las cuentas corporativas, las herramientas disponibles y los casos de uso concretos del área. La gente escucha la parte de las reglas mucho mejor después de saber qué recibe.
  2. Las tres reglas que hay que recordar. No cuentes once secciones en la reunión: cuenta tres frases. "Usa la cuenta de la empresa." "Los datos de nivel 4 nunca entran." "Lo que sale al cliente lo revisa una persona." El documento completo se lee después.
  3. Dónde preguntar. Con nombre y canal concretos, y con el compromiso explícito de que preguntar no tiene coste.
  4. Qué pasa si te equivocas. Dilo tú antes de que lo pregunten: un error reportado a tiempo se trata como aprendizaje. Esta frase es la que determina si te enterarás de los incidentes o no.

Tres apoyos que valen más que la reunión: una página de una cara pegada junto a la matriz de datos; un canal de chat donde el equipo comparta lo que le funciona, porque la adopción se contagia entre pares y no desde dirección; y una revisión a los treinta días para recoger dudas reales y ajustar. Ayuda mucho acompañar la política con ejemplos concretos por área, como los de casos de uso por área en pymes.

La formación es la otra mitad del trabajo. Anthropic publica cursos gratuitos en Claude Academy, como el de fundamentos de fluidez en IA con su marco de delegación, descripción, discernimiento y diligencia; son un buen complemento, aunque conviene saber que no otorgan ninguna certificación oficial. El programa interno, semana a semana, lo desarrollamos en el programa de formación en ocho semanas.

¿Cada cuánto se revisa y quién responde de qué?

Cada seis meses como mínimo, y siempre que cambie la ley, entre una herramienta nueva u ocurra un incidente. Lo que convierte la política en gobernanza de verdad no es el documento: es el calendario y los nombres.

CuándoQué se haceQuién
MensualRevisar altas y bajas de cuentas, y que la baja en el directorio cortó el accesoResponsable de sistemas
TrimestralRevisar herramientas en uso real frente a la lista aprobada; recoger solicitudes pendientesResponsable de la política
TrimestralExportar los registros de auditoría disponibles, si el plan los ofreceResponsable de sistemas
SemestralRevisar el texto completo, la matriz de datos y los ejemplos; publicar nueva versiónDirección + responsable
SemestralSesión de actualización con el equipo y nuevo acuse de lecturaResponsable de formación
Ante incidenteAnálisis del caso, corrección de la regla que falló y comunicación de qué cambióResponsable de la política

Dos advertencias de la documentación oficial que afectan a este calendario. Los registros de auditoría cubren 180 días en ventana móvil: si necesitas trazabilidad más larga, hay que exportar antes de que el periodo caduque. Y la retención por defecto es indefinida salvo que se configure un periodo distinto, con mínimo de 30 días, disponible en el plan Enterprise. Decidir retención es decidir cuánto tiempo puede un antiguo proyecto aparecer en una búsqueda interna.

Para conectar esto con la adopción real —quién usa qué, cuánto y con qué resultado— sirve el cuadro de mando de medir el retorno de la formación en IA.

Trucos que no vienen en el manual

Doce trucos de ver políticas funcionar y fracasar. Ninguno cuesta dinero.

1. Escribe la matriz de datos antes que la política

Es la parte que la gente consulta de verdad. Si solo tienes tiempo para una cosa, haz la matriz de cuatro niveles con ejemplos de tu empresa y pégala junto a la cafetera.

2. Pon ejemplos con los nombres que usa tu equipo

No "información comercial sensible", sino "el archivo de márgenes por cliente". Una matriz con los nombres reales se aplica; una con categorías abstractas se interpreta, y se interpreta a favor de la prisa.

3. Regla del nivel superior ante la duda

Una sola frase —"si dudas entre dos niveles, es el más alto"— evita la mayoría de los incidentes y ahorra decenas de consultas al responsable.

4. Desactiva la valoración de chats el primer día

En los ajustes de organización de un plan de equipo, desactivar «Rate chats» corta la vía por la que una conversación completa podría almacenarse hasta cinco años. Es un clic y casi nadie lo da.

5. Nombra a una sola persona como propietario principal

Solo puede haber un Primary Owner por organización. Decide quién es, escríbelo en la política y define qué pasa si esa persona se va de vacaciones o de la empresa.

6. Exporta los registros de auditoría cada trimestre

Cubren 180 días en ventana móvil. Quien descubre que necesita un registro de hace ocho meses, descubre también que ya no existe.

7. Añade la frase de reporte sin castigo, y cúmplela la primera vez

"Reportar a tiempo y de buena fe no será objeto de sanción." La política vive o muere en el primer incidente: si la primera persona que levanta la mano sale escaldada, no habrá una segunda.

8. Prohíbe el nivel 4 sin excepciones de urgencia

Toda excepción "solo por esta vez, que el cliente lo pide para mañana" se convierte en precedente. Es más fácil sostener una prohibición absoluta que una con matices.

9. Haz que la política quepa en tres páginas y una de una cara

La versión larga para quien la necesite; la de una cara para el resto. Si tu equipo no puede recitar las tres reglas principales, no tienes política: tienes un archivo.

10. Guarda la política como base de conocimiento de la propia herramienta

Cargarla en un proyecto compartido permite que cualquiera pregunte "¿puedo pegar esto?" y reciba la respuesta de la propia política. Cómo montar esa base, en Projects como cerebro de la empresa.

11. Versiona y fecha cada revisión

"Versión 1.3, vigente desde el 4 de marzo de 2027." Sin versión no sabes qué firmó cada persona, y el acuse de lectura pierde todo su valor.

12. Revisa la política el día que entra una herramienta nueva

No al semestre siguiente. La lista de herramientas aprobadas es la sección que más envejece, y una lista desactualizada es la mejor excusa para saltársela.

¿Qué hacer esta semana?

Cinco días. Al final tendrás una política vigente, comunicada y firmada, que es más de lo que tiene la mayoría de las empresas de tu tamaño.

  1. Lunes — La matriz. Reúne a una persona de cada área durante una hora y clasifica veinte documentos reales en los cuatro niveles. Los desacuerdos que aparezcan son exactamente el contenido de tu matriz.
  2. Martes — La plantilla. Copia los once bloques, sustituye los corchetes y bórrale todo lo que no aplique a tu empresa. Que quepa en tres páginas.
  3. Miércoles — Los controles. Revisa la configuración real: quién es el propietario principal, si el acceso entra por el directorio corporativo, si la valoración de chats está desactivada y qué conectores están autorizados.
  4. Jueves — La revisión legal. Manda el borrador a quien lleva laboral y protección de datos en tu empresa. Que confirme las secciones 6, 10 y la parte de datos personales.
  5. Viernes — La comunicación. Treinta minutos con el equipo, con el guion de cuatro partes. Reparte la página de una cara, abre el canal de dudas y recoge los acuses.

A los treinta días, media hora para recoger dudas reales y ajustar. Si prefieres hacerlo con acompañamiento y formar al equipo a la vez, en formación en IA con Claude tienes esa opción; y para el despliegue completo por fases, el plan de implementación.

Preguntas frecuentes

¿Cuánto debe ocupar una política interna de uso de IA?

Tres páginas, más un anexo de una cara con la matriz de clasificación de datos. Las políticas largas se firman sin leer y no protegen de nada, porque su valor no está en el documento sino en que el equipo recuerde las tres o cuatro reglas que de verdad importan: usar la cuenta corporativa, no introducir nunca datos del nivel restringido y que una persona revise lo que sale al exterior. Si necesitas más extensión, mete el detalle en anexos separados y deja el cuerpo corto.

¿Tengo que prohibir las herramientas de IA que el equipo ya usa por su cuenta?

Prohibir sin dar alternativa mueve el uso al teléfono personal y te deja sin visibilidad, que es lo peor de ambos mundos. El orden que funciona es al revés: primero das cuentas corporativas en una herramienta aprobada, después explicas por qué la cuenta personal no sirve para datos de la empresa, y solo entonces cierras la puerta. Si hay una herramienta que el equipo usa mucho y funciona, evalúala en serio antes de descartarla: probablemente resuelve un problema real.

¿Qué datos no deberían entrar nunca en una herramienta de IA?

Los del nivel restringido de la matriz: datos sensibles como salud, biometría, origen étnico, afiliación sindical o política y orientación sexual; contraseñas y claves de API; información cubierta por un acuerdo de confidencialidad que lo prohíba expresamente; expedientes disciplinarios y datos de menores. En México los datos sensibles exigen consentimiento expreso y por escrito según el artículo 8 de la LFPDPPP, y las sanciones pueden incrementarse cuando están implicados, lo que por sí solo justifica la prohibición absoluta.

¿Sirve un plan gratuito o personal para trabajar con datos de clientes?

No, y la razón no es de funciones sino de política de datos por defecto. Anthropic publica que en sus productos comerciales no usa por defecto las entradas ni las salidas para entrenar modelos, mientras que en los planes de consumo eso depende de un ajuste que controla cada usuario. Además, los controles de administración —inicio de sesión único, aprovisionamiento por directorio, registros de auditoría, retención configurable— solo existen en los planes de equipo y empresa. Una cuenta personal no deja rastro que puedas auditar.

¿Qué pasa si alguien pega por error información confidencial?

Debe reportarlo en las primeras 24 horas por el canal que fije la política, y la política debe decir por escrito que reportar a tiempo y de buena fe no acarrea sanción. Ese plazo interno no es arbitrario: en Paraguay la Ley 7593/2025 fija un máximo de 72 horas para notificar brechas de seguridad, y para llegar a tiempo hace falta enterarse antes. A partir del reporte se valora el alcance, se corrige la regla que falló y se comunica el cambio al equipo.

¿Quién debe ser el responsable de la política?

Alguien con autoridad para decidir y tiempo para atender dudas, que en una pyme suele ser la dirección de operaciones o la de administración, no necesariamente sistemas. Lo importante es que sea una persona con nombre, no un comité, y que tenga un suplente definido. En la herramienta conviene alinear ese papel con el propietario principal de la organización, que además es un rol único por organización según la documentación de roles y permisos.

¿Cada cuánto hay que revisar la política?

Cada seis meses como mínimo, y siempre que cambie la ley aplicable, entre una herramienta nueva o se produzca un incidente relevante. La sección que más envejece es la lista de herramientas aprobadas, así que conviene revisarla el mismo día que se contrata algo nuevo en lugar de esperar al ciclo. Versiona y fecha cada revisión: sin versión no sabes qué texto firmó cada persona.

¿La política me sirve para responder a un cliente o a una licitación?

Sí, y cada vez se pide más. Un cliente que pregunta cómo gobiernas el uso de IA suele querer cuatro cosas: la política escrita y fechada, la matriz de clasificación de datos, la lista de herramientas aprobadas con su plan contratado, y evidencia de formación del equipo. Ayuda también tener a mano la documentación pública del proveedor sobre certificaciones y tratamiento de datos, para no responder de memoria.

¿Necesito que un abogado revise la política?

Sí, al menos las secciones de confidencialidad, consecuencias y tratamiento de datos personales, porque tienen efectos laborales y regulatorios. Este artículo es material formativo y no sustituye esa revisión. La buena noticia es que llegar al abogado con un borrador completo convierte una consultoría larga en una revisión corta, que cuesta bastante menos.

Artículos relacionados