Formación (artículo 4) y política de uso no son lo mismo

Es habitual confundir haber hecho una sesión de formación con tener una política. Son cosas distintas y complementarias. El artículo 4 es una obligación de formación: garantizar que tu personal entienda la IA que usa, sus riesgos y sus límites. Una política de uso es el documento escrito que fija qué herramientas están autorizadas, qué datos pueden entrar en ellas, y qué proceso sigue alguien que quiere adoptar una herramienta nueva. Puedes haber cumplido el artículo 4 al pie de la letra y seguir sin tener ninguna regla sobre si un empleado puede pegar el contrato de un cliente en un asistente de IA — son preguntas distintas.

Los 4 bloques mínimos que exige el artículo 4

BloqueQué cubre
Comprensión general de la IANivel base en toda la organización: qué es, qué no es, y sus límites reales.
Rol de la empresaSi la empresa es proveedora o solo usuaria de los sistemas de IA que emplea — cambia qué obligaciones aplican.
Evaluación de riesgo de los sistemas desplegadosFormación conectada a los sistemas reales que la empresa usa, no un contenido genérico desconectado del día a día.
Formación específica por departamentoEl riesgo de usar IA en marketing no es el mismo que en selección de personal — la formación debe reflejarlo.

Qué añadir en la política de uso, más allá de la formación

Inventario de herramientas autorizadas

Lista explícita de qué IA puede usar cada equipo, frente a lo que se considera shadow AI. No puedes autorizar lo que no has inventariado primero.

Qué datos nunca deben entrar en una IA

Datos de clientes, secretos comerciales, código propietario, información de RRHH sensible — nombrado explícitamente, no dado por sentado.

Proceso de aprobación de herramientas nuevas

Quién autoriza una herramienta de IA nueva antes de que un equipo empiece a usarla de forma habitual, y con qué criterio.

Extensión contractual a terceros

El artículo 4 cubre a cualquiera que use IA en nombre de la empresa — proveedores y contratistas incluidos, no solo la plantilla directa.

Registro de formaciones

Evidencia documentada de que la formación ocurrió — el artículo 4 no exige certificación, pero sí que puedas demostrarlo si te lo preguntan.

Qué nivel de política necesita cada perfil de empresa

Perfil de empresaQué necesita
Pyme sin sistemas de alto riesgoPolítica básica de uso + formación general del artículo 4.
Empresa con IA en RRHH o selección (posible alto riesgo, Anexo III)Política + procedimiento de supervisión humana + documentación técnica si la clasificación confirma alto riesgo.
Empresa con contratistas externos que usan IACláusulas contractuales específicas + extensión de la política a esos terceros.
El punto de partida más común: antes de escribir la política, haz el inventario de qué se está usando ya en tu empresa — la mayoría de las veces incluye herramientas que nadie dio de alta oficialmente.
Política de Uso Aceptable de IA Plantilla lista para adaptar: herramientas autorizadas, datos prohibidos, proceso de aprobación y cláusula de extensión a terceros. 9,99 €, IVA incl.
Comprar →

Preguntas frecuentes

¿Desde cuándo es obligatoria la alfabetización en IA?

Desde el 2 de febrero de 2025, según el artículo 4 del AI Act. La vigilancia de mercado de esta obligación empezó en agosto de 2026, pero el requisito ya estaba vigente desde antes.

¿Necesito certificar a mis empleados?

No. El artículo 4 no exige certificaciones ni evaluaciones obligatorias del personal. Sí exige formación proporcional al rol de cada persona y evidencia documentada de que esa formación ocurrió.

¿La política de uso cubre también a los contratistas externos?

El artículo 4 extiende la obligación de alfabetización a cualquier tercero que use IA en nombre de la empresa, así que conviene extender la política contractualmente a proveedores y contratistas, no solo a la plantilla.

¿Qué hago si mis empleados ya usan ChatGPT sin que la empresa lo sepa?

Es el problema conocido como shadow AI, y es más habitual que la excepción. El primer paso no es sancionar, es hacer un inventario de qué se está usando realmente — a partir de ahí se define qué se autoriza, con qué datos y bajo qué condiciones.