Una carta de IA empresarial es un marco operativo interno. Define los usos, los límites de datos, la revisión humana, el aviso de incidentes, los responsables y el calendario de revisión. Adapte esta plantilla de una página al contexto de la empresa y pruébela con situaciones de trabajo reales. No sustituye el trabajo jurídico, laboral, de seguridad, privacidad o cumplimiento que resulte aplicable.
Mi veredicto de operador: si la carta no permite decidir un caso el lunes por la mañana, describe una intención y no una regla de trabajo. Prefiero una página revisable, ligada a responsables, a un manifiesto que nadie sabe aplicar.
¿Qué es una carta de IA empresarial?
Una carta de IA empresarial es un marco operativo interno común que convierte principios en decisiones sobre usos, límites de datos, revisión humana, aviso de incidentes, responsables y revisión. Café IA explica que una carta puede formalizar un marco, establecer grandes principios y abrir una conversación transparente; la cocreación busca un documento representativo del contexto y mejor asumido por las partes interesadas (Café IA).
La carta conecta un principio con una decisión cotidiana. «Proteger los datos» se convierte en qué datos se admiten, cuáles se excluyen, quién resuelve la duda y dónde se avisa. «Mantener a una persona en el circuito» se convierte en quién revisa, cuándo y con qué información.
El portal público francés de cartas de IA reúne referencias de la administración. Es una biblioteca de ejemplos, no una prueba de que un modelo encaje sin cambios en una empresa privada.
¿Cómo preparar el taller de redacción?
Invite a quienes usan, aprueban, protegen o reciben los efectos del flujo. Café IA recomienda implicar a las partes interesadas para evitar una redacción alejada del terreno (Café IA). Como plantilla práctica y editorial que Tileo propone en este artículo, lleve tres situaciones reales, sin datos que no haya decidido compartir. Para cada una, anote entrada, salida, persona afectada y punto de revisión.
- Uso habitual: revela la regla que se aplicará con frecuencia.
- Caso incierto: obliga a escribir una pregunta o escalado, no a inventar un permiso.
- Incidente plausible: permite nombrar aviso, parada y revisión.
No empiece con valores. Pregunte primero: «¿qué debe hacer alguien en este caso?» Los valores explicarán después la regla.
¿Qué plantilla de una página se puede adaptar?
Copie la tabla y reemplace cada corchete por una decisión propia. La prueba evita que una frase elegante quede sin verificar.
| Sección | Cláusula a adaptar | Prueba de adopción |
|---|---|---|
| Propósito | «Usamos IA para [usos], al servicio de [resultado]». | La persona vincula su uso con el propósito. |
| Usos permitidos | «Se permiten [tareas], dentro de [alcance], con [revisión]». | El equipo responde igual a un caso permitido. |
| Usos excluidos | «No usar IA para [decisiones] sin [revisión/procedimiento]». | El caso se detiene o llega al responsable. |
| Datos y fuentes | «Entradas admitidas: [categorías]. Prohibidas o sujetas a aprobación: [categorías]. Fuentes de autoridad: [lista]». | Una duda genera una pregunta, no un envío. |
| Revisión humana | «[Rol] comprueba [elementos] antes de [acción]». | El revisor dispone de entrada, salida y fuentes. |
| Transparencia | «Informamos del uso de IA cuando [situación]». | El caso genera la información prevista. |
| Incidente y recurso | «Ante [error/fuga], detener [acción] y avisar a [canal/rol]». | El equipo encuentra el canal. |
| Responsable y revisión | «[Rol] es responsable. Revisión el [fecha] con [señales]». | Puede conservar, cambiar o retirar una regla. |
Cuando se tratan datos personales, la CNIL señala, entre otros puntos, una finalidad determinada, legítima y explícita, una base jurídica y atención a derechos, minimización y seguridad. Eso requiere un trabajo de cumplimiento apropiado y no queda resuelto por esta tabla (CNIL).
Elegir la puerta adecuada
La primera página está lista. Elija la puerta que corresponde al trabajo restante.
Elegir la puerta adecuada →¿Cómo separar carta, derecho, trabajo, seguridad y cumplimiento?
Asigne a cada documento una pregunta. La carta responde qué conducta común se espera. Una política jurídica o laboral trata derechos, deberes y reglas aplicables. Un procedimiento de seguridad describe medidas, roles técnicos y respuesta a incidentes. El cumplimiento establece análisis, bases, pruebas y controles requeridos.
El Reglamento europeo de IA adopta un enfoque basado en riesgos y establece reglas distintas según categorías y roles; una carta general no determina por sí sola las obligaciones de un sistema concreto (Comisión Europea). ANSSI indica que su guía aborda la seguridad de la arquitectura desde el diseño hasta producción y no trata, entre otros, ética, privacidad o protección de datos personales (ANSSI).
¿Cómo probar la adopción antes de publicarla?
La siguiente secuencia de prueba de adopción es la plantilla práctica y editorial que Tileo propone en este artículo. Entregue los mismos escenarios a varias personas sin explicar la respuesta «correcta». Cada una decide: permitido, prohibido, requiere aprobación o escalar. Compare las razones. La prueba no mide un rendimiento universal; detecta ambigüedades del borrador.
- Seleccione escenarios: uso habitual, caso incierto e incidente plausible.
- Recoja la decisión: anote veredicto y cláusula sin corregir durante la prueba.
- Reescriba ambigüedades: aclare regla o escalado si dos lecturas cambian la acción.
- Nombre la revisión: el responsable reúne preguntas, incidentes y cambios (Café IA).
¿Qué señales exigen revisar la carta?
Una carta viva cambia cuando cambia el trabajo o falla su aplicación. Revísela antes de la fecha si una regla produce decisiones contradictorias, aparece un uso fuera del alcance, un incidente revela una parada impracticable o ya no se identifica al responsable.
- Una pregunta recurrente debe ser regla o escalado explícito.
- Un cambio de arquitectura va a la revisión de seguridad adecuada (ANSSI).
- Un nuevo uso de datos personales entra en el trabajo de cumplimiento apropiado (CNIL).
- Un cambio de rol o riesgo exige analizar reglas aplicables (Comisión Europea).
Elegir la puerta adecuada
La carta marca el límite. El siguiente paso depende del problema concreto.
Elegir la puerta adecuada →Preguntas frecuentes sobre cartas de IA
¿Cómo crear una carta de IA? Reúna a las personas implicadas, parta de usos reales y escriba en una página el propósito, los usos permitidos y excluidos, los datos admitidos, la revisión humana, el canal de aviso, los responsables y la fecha de revisión. Después pruébela con situaciones concretas.
¿Es obligatoria una carta de IA? Esta guía no afirma que una carta de IA empresarial sea obligatoria en todos los casos. No sustituye el trabajo jurídico, laboral, de seguridad, privacidad o cumplimiento que resulte aplicable.
¿Qué es una carta ética de IA? No existe un texto universal en esta guía. Una carta ética traduce los principios elegidos por la organización en decisiones observables sobre usos, límites, control, transparencia, recurso y revisión en su propio contexto.
¿Qué es una carta de uso de IA en la empresa? Es un marco operativo compartido que indica cómo se puede usar la IA en el trabajo, cuándo pedir aprobación, cómo avisar de un problema y quién revisa las reglas. Es distinta de los documentos jurídicos, laborales, de seguridad y cumplimiento.
¿Qué es una carta ética? Es un documento que hace explícitos los principios comunes y la conducta esperada. Para que su versión de IA sea utilizable, debe vincular cada principio con una situación, decisión, responsable y vía de aviso.