Alfabetización en IA y política interna

Qué pide la Ley de IA sobre formación, avisos de transparencia y uso interno de la IA, y qué añade el RGPD, con los artículos.

¿Tengo que formar a mis empleados en IA?

Tienes que adoptar medidas, pero no garantizar un nivel: desde el 2 de febrero de 2025 el artículo 4 de la Ley de IA obliga a proveedores y responsables del despliegue a actuar sobre la alfabetización en IA de su personal. Desde el 27 de julio de 2026, con la redacción que le dio el Reglamento (UE) 2026/1744, la obligación es «adoptar medidas para apoyar» esa alfabetización, sin garantizar un nivel específico de ninguna persona.

La redacción original pedía medidas para garantizar, «en la mayor medida posible», un nivel suficiente de alfabetización. El «Digital Omnibus» de IA (artículo 1, punto 5, del Reglamento 2026/1744) sustituyó el artículo 4: las medidas tienen en cuenta los conocimientos técnicos, la experiencia, la educación y la formación de las personas, el contexto de uso de los sistemas y las personas sobre las que se usan, y la Comisión y los Estados miembros deben apoyar en particular a las pymes, con ejemplos prácticos publicados por la Comisión. El Omnibus entró en vigor el 27 de julio de 2026, tercer día tras su publicación el 24 de julio, sin fecha distinta para este artículo. Según la Comisión no hace falta ningún certificado: basta un registro interno de las formaciones y demás iniciativas. Si usas IA de alto riesgo, el artículo 26.2 sigue exigiendo que quien la supervisa tenga la competencia, la formación y la autoridad necesarias.

Revisado: Lee la guía completa →

¿Necesito una política de uso de IA?

No literalmente: si usas sistemas que no son de alto riesgo, la Ley de IA no te exige un documento llamado «política de uso de IA». Sí te exige medidas de alfabetización (artículo 4), y el RGPD te obliga a poder demostrar que tratas bien los datos personales (artículos 5.2 y 24); una política breve es la forma práctica de dejar constancia de ambas cosas.

El artículo 24.2 del RGPD prevé que, cuando sea proporcionado, las medidas del responsable del tratamiento incluyan «políticas de protección de datos», y el artículo 32.4 le pide asegurarse de que quien actúa bajo su autoridad sólo trate datos personales siguiendo sus instrucciones. Para el artículo 4, la Comisión aclara que no se exige certificado ni una estructura de gobernanza concreta (ni un responsable de IA ni un comité), y que basta un registro interno de formaciones e iniciativas. Una política breve suele cubrir qué herramientas están aprobadas, qué datos no se introducen nunca, quién revisa lo que produce la IA antes de usarlo fuera y cómo se forma y registra al equipo. Si usas IA de alto riesgo del anexo III, el artículo 26 añade obligaciones propias, aplicables desde el 2 de diciembre de 2027.

Revisado: Lee la guía completa →

¿Debo avisar a mis clientes de que hablan con una IA?

Si es un chatbot, normalmente sí: desde el 2 de agosto de 2026 el artículo 50.1 exige que quien interactúa con un sistema de IA lo sepa, salvo que resulte evidente. Formalmente es un deber del proveedor, pero si montas tu propio asistente sobre un modelo de terceros y lo pones en servicio con tu nombre, el proveedor puedes ser tú (artículo 3.3).

Como responsable del despliegue, el artículo 50.4 te obliga a revelar que un contenido es artificial en dos casos: ultrasuplantaciones (imagen, audio o vídeo que parece auténtico) y texto generado o manipulado por IA que publicas para informar al público sobre asuntos de interés público, salvo que haya pasado revisión humana o control editorial y alguien asuma la responsabilidad editorial. El aviso debe ser claro y distinguible, a más tardar en la primera interacción o exposición (artículo 50.5). El artículo 25, que convierte en proveedor a quien pone su marca en un sistema o lo modifica, sólo se refiere a sistemas de alto riesgo. El artículo 50 se aplica desde el 2 de agosto de 2026; el Reglamento (UE) 2026/1744 sólo da plazo hasta el 2 de diciembre de 2026 para el marcado legible por máquina del artículo 50.2 en sistemas generativos introducidos en el mercado antes del 2 de agosto de 2026, y no cambia los apartados 1 y 4.

Revisado: Lee la guía completa →

¿Qué pasa si un empleado usa ChatGPT por su cuenta?

El riesgo más inmediato es de protección de datos: si pega datos personales de clientes o empleados en una cuenta personal, ese tratamiento escapa a tus instrucciones, y como responsable del tratamiento te toca haber tomado medidas para evitarlo (artículos 29 y 32.4 del RGPD). Además, la Ley de IA define al responsable del despliegue por el uso «bajo su propia autoridad» y sólo excluye la actividad personal no profesional, así que el uso para tareas de trabajo difícilmente queda fuera de tu artículo 4.

El artículo 29 del RGPD impide a quien actúa bajo la autoridad del responsable tratar datos personales salvo siguiendo sus instrucciones, y el artículo 32.4 obliga al responsable a tomar medidas para garantizarlo. Si un proveedor trata datos por cuenta de tu empresa, el artículo 28 exige un contrato de encargo, que una cuenta abierta por el empleado a título personal no establece entre tu empresa y ese proveedor. La Ley de IA no regula expresamente la IA no autorizada, pero la Comisión confirma que una empresa cuyos empleados usan ChatGPT para, por ejemplo, redactar anuncios o traducir textos está sujeta al artículo 4 y debe informarles de riesgos como las alucinaciones. En la práctica: haz inventario de qué se usa, ofrece una alternativa aprobada (local o con contrato de encargo), fija qué datos no se introducen nunca y forma al equipo.

Revisado: Lee la guía completa →

¿Quién debe recibir la formación?

Las personas de tu organización que manejan o usan sistemas de IA y quienes lo hacen en tu nombre sin ser empleados, como contratistas o proveedores de servicios (artículo 4). No tiene que ser igual para todos: las medidas se ajustan a los conocimientos, la experiencia y la formación de cada persona y al contexto en que se usa la IA.

La Comisión interpreta que las «demás personas que se encarguen en su nombre» son personas bajo tu ámbito organizativo aunque no sean empleados: un contratista, un proveedor de servicios o incluso un cliente, y admite niveles de formación distintos por grupo. Advierte también que, en muchos casos, pedir al equipo que lea las instrucciones de uso puede no ser eficaz. Quien ya tiene formación o experiencia en desarrollo de IA normalmente cuenta como alfabetizado, aunque conviene comprobar que conoce los sistemas concretos de tu organización y sus aspectos legales y éticos. En sistemas de alto riesgo, el artículo 26.2 exige además que quien ejerce la supervisión humana tenga la competencia, la formación y la autoridad necesarias.

Revisado: Lee la guía completa →

¿Qué debe cubrir la formación en IA?

Como mínimo, que tu equipo entienda qué es la IA y cómo funciona, qué sistemas de IA usa tu organización, y qué oportunidades y riesgos tienen. Según la Comisión, a partir de ahí se ajusta al papel de tu organización (proveedor o responsable del despliegue), al riesgo de los sistemas y a lo que cada persona ya sabe.

El artículo 4, en la redacción del Reglamento (UE) 2026/1744, pide tener en cuenta los conocimientos técnicos, la experiencia, la educación y la formación de las personas y el contexto en que se usan los sistemas. La Comisión añade que limitarse a que el equipo lea las instrucciones de uso puede no ser eficaz, y que quien usa herramientas generativas para, por ejemplo, redactar o traducir debe conocer riesgos concretos como las alucinaciones. En la práctica suele bastar un módulo común para todos y otro por rol: quien usa la IA a diario, quien revisa lo que produce antes de enviarlo fuera y quien decide qué herramientas se aprueban.

Revisado: Lee la guía completa →

¿Cómo demuestro que cumplo el artículo 4, y me pueden sancionar?

Con un registro interno de las formaciones y demás iniciativas: la Comisión aclara que no hace falta ningún certificado ni una estructura de gobernanza concreta. Las autoridades nacionales supervisan el artículo 4 desde el 2 de agosto de 2026 y pueden imponer sanciones u otras medidas, teniendo en cuenta la proporcionalidad, la naturaleza, la gravedad y la intencionalidad del incumplimiento.

Un registro útil anota quién ha recibido qué formación y cuándo, qué sistemas de IA usa cada grupo y qué material o política se les ha entregado; la plantilla de plan de formación enlazada sirve para eso. No necesitas nombrar un responsable de IA ni crear un comité para cumplir el artículo 4, aunque puede ayudarte a organizarlo. Si además tratas datos personales con IA, el mismo registro ayuda a demostrar la responsabilidad proactiva del artículo 5.2 del RGPD.

Revisado: Lee la guía completa →

Guía completa: Alfabetización en IA y política interna · Todas las preguntas frecuentes