6 min read

Procedimiento para aprobar herramientas de IA en la empresa: permisos, datos y proveedores

Guía práctica para aprobar herramientas de IA generativa en empresas: inventario, permisos, RGPD, AI Act, scraping, proveedores, logs y evidencias.
Imagen generada con IA sobre gobierno de herramientas de IA, permisos y cumplimiento
Imagen generada con IA

Aprobar una herramienta de IA en la empresa no debería consistir en preguntar si funciona, si es barata o si alguien del equipo ya la está usando.

Eso puede servir para una prueba informal. No para incorporar una herramienta que accede a datos, documentos, clientes, expedientes, código, correos, tickets o procesos internos.

El problema es que muchas organizaciones están adoptando IA generativa con una lógica demasiado simple: si la herramienta es conocida, si tiene una versión enterprise o si promete seguridad, se asume que el riesgo está razonablemente controlado.

No siempre es así.

Una empresa necesita un procedimiento claro para decidir qué herramientas de IA se pueden usar, con qué datos, bajo qué permisos, por quién, con qué proveedor y con qué evidencias.

No es burocracia. Es gobierno mínimo.

Por qué hace falta un procedimiento específico para IA

Las herramientas de IA generativa no encajan del todo en el circuito clásico de compra de software.

Pueden resumir, clasificar, redactar, extraer, transformar, decidir recomendaciones, automatizar tareas o conectarse a otras aplicaciones. Algunas funcionan como asistentes. Otras como agentes con capacidad de acción.

Eso cambia la pregunta jurídica y operativa.

No basta con saber si la herramienta tiene buenas medidas de seguridad. Hay que saber qué puede hacer realmente dentro de la empresa.

Antes de aprobarla conviene responder, como mínimo, a estas preguntas:

  • qué datos va a tratar;
  • si incluye datos personales, confidenciales o información de clientes;
  • qué usuarios tendrán acceso;
  • qué permisos tendrá la herramienta;
  • si puede conectarse a correo, CRM, documentos, repositorios o expedientes;
  • si el proveedor usa los datos para entrenar o mejorar modelos;
  • dónde se procesan y almacenan los datos;
  • qué logs y evidencias quedan;
  • cómo se revisan los resultados;
  • qué pasa si hay una brecha, una salida incorrecta o una acción indebida.

Una herramienta puede parecer inocua en una demo y convertirse en crítica cuando se conecta a sistemas internos.

Paso 1: inventario antes de autorización

La empresa debería empezar por un inventario.

Sin inventario, el gobierno de la IA se vuelve teórico. No se puede controlar lo que no está identificado.

El inventario no tiene que ser complejo, pero sí útil. Debería recoger:

  • nombre de la herramienta;
  • área o departamento que la solicita;
  • finalidad del uso;
  • responsable interno;
  • tipo de datos tratados;
  • proveedor;
  • modalidad de contratación;
  • permisos técnicos;
  • integraciones;
  • usuarios autorizados;
  • estado de aprobación;
  • fecha de revisión.

Este inventario ayuda a detectar shadow AI, duplicidades, herramientas usadas sin contrato, automatizaciones sin responsable y usos que han crecido sin control.

También permite conectar la gestión de IA con el RGPD, el AI Act, seguridad de la información, compliance y compras.

Paso 2: clasificar el uso real, no solo la herramienta

El riesgo no depende solo del nombre de la herramienta.

Depende del uso.

Una misma solución puede tener un riesgo bajo si se usa para generar ideas con información pública, y un riesgo mucho mayor si se conecta a documentos internos, datos de salud, expedientes de empleados, información financiera o comunicaciones de clientes.

La empresa debería clasificar cada uso atendiendo a:

  • datos personales tratados;
  • categorías especiales de datos;
  • información confidencial;
  • impacto sobre personas;
  • grado de automatización;
  • posibilidad de acción directa;
  • dependencia del resultado;
  • necesidad de supervisión humana;
  • relación con sistemas de alto riesgo o sectores regulados.

Esta clasificación permite decidir si basta una aprobación sencilla o si hace falta evaluación adicional, revisión jurídica, análisis de proveedor, prueba controlada o incluso una evaluación de impacto.

Paso 3: revisar permisos e integraciones

En IA generativa, los permisos importan tanto como el modelo.

Una herramienta conectada a un repositorio documental, un CRM o una cuenta de correo no es solo un generador de texto. Es una capa de acceso sobre información empresarial.

Por eso, antes de aprobarla, conviene revisar:

  • si el acceso es de lectura o también de escritura;
  • si puede enviar mensajes, modificar registros o ejecutar acciones;
  • si los permisos son mínimos para la finalidad declarada;
  • si hay separación por roles;
  • si se pueden revocar accesos rápidamente;
  • si existe registro de actividad;
  • si las integraciones pasan por cuentas nominativas o cuentas compartidas;
  • si hay límites para datos sensibles o confidenciales.

La regla práctica es sencilla: una herramienta de IA no debería tener más permisos de los necesarios para el caso de uso aprobado.

Paso 4: evaluar proveedor y contrato

El proveedor importa.

No basta con revisar la interfaz o las funcionalidades. Hay que comprobar las condiciones jurídicas y técnicas del servicio.

La revisión debería incluir:

  • quién actúa como responsable o encargado del tratamiento;
  • si existe contrato de encargo cuando proceda;
  • subencargados;
  • transferencias internacionales;
  • medidas de seguridad;
  • retención de datos;
  • uso de datos para entrenamiento o mejora del servicio;
  • opciones de exclusión de entrenamiento;
  • derechos de auditoría o información;
  • canal de soporte ante incidentes;
  • condiciones de borrado y exportación.

En IA generativa, una cláusula aparentemente pequeña puede tener mucho impacto: si los datos introducidos por usuarios se usan para entrenar modelos, mejorar el producto o alimentar otros sistemas, la empresa debe saberlo antes de autorizar el uso.

Paso 5: origen de datos y scraping

El debate sobre web scraping e IA generativa ya no es una cuestión lejana.

El Comité Europeo de Protección de Datos mantiene abierta hasta el 30 de octubre de 2026 una consulta pública sobre sus Guidelines 03/2026 relativas al web scraping en el contexto de la IA generativa.

La señal es clara: el origen de los datos, la base jurídica, la transparencia, la minimización, el derecho de oposición y las evidencias van a ser puntos centrales en la discusión regulatoria.

Para una empresa que contrata o desarrolla herramientas de IA, esto tiene consecuencias prácticas.

No siempre bastará con preguntar si el proveedor cumple el RGPD. Habrá que preguntar mejor:

  • de dónde proceden los datos usados para entrenar o ajustar el sistema;
  • si se han usado datos obtenidos mediante scraping;
  • qué garantías ofrece el proveedor sobre licitud y trazabilidad;
  • cómo gestiona solicitudes de oposición o retirada;
  • qué documentación puede aportar;
  • si la empresa cliente introduce datos que después podrían reutilizarse;
  • qué controles existen para evitar incorporación indebida de información personal o confidencial.

Si una empresa reutiliza datos externos para entrenar, enriquecer o automatizar procesos con IA, la revisión debe ser todavía más cuidadosa.

El scraping no es automáticamente ilícito en todos los escenarios, pero tampoco es una zona libre de obligaciones. Depende del contexto, de los datos, de la finalidad, de la base jurídica, de las expectativas de los interesados, de las medidas de minimización y de la capacidad de demostrar cumplimiento.

La decisión prudente es no incorporar herramientas o datasets sin una trazabilidad mínima.

Paso 6: supervisión humana y límites de uso

Aprobar una herramienta de IA no significa autorizar cualquier resultado que produzca.

El procedimiento debería indicar:

  • qué usos están permitidos;
  • qué usos están prohibidos;
  • cuándo debe intervenir una persona;
  • qué decisiones no pueden automatizarse;
  • cómo se revisan resultados con impacto jurídico, económico o personal;
  • qué margen tiene el usuario para corregir, rechazar o escalar una salida;
  • qué mensajes de advertencia o instrucciones internas deben acompañar el uso.

La supervisión humana no consiste en que alguien mire de vez en cuando. Debe tener sentido operativo: capacidad real de revisar, entender, corregir y detener.

Paso 7: logs, evidencias y respuesta a incidentes

Una empresa debería poder reconstruir qué ha pasado si una herramienta de IA genera una salida errónea, accede a información indebida o participa en una brecha.

Para eso hacen falta evidencias.

Conviene definir:

  • qué actividad queda registrada;
  • durante cuánto tiempo;
  • quién puede acceder a los logs;
  • cómo se conservan evidencias relevantes;
  • qué hacer ante una posible brecha de datos personales;
  • cómo se documentan decisiones de aprobación;
  • cuándo se revisa o retira una herramienta.

El objetivo no es acumular papeles. Es poder responder con claridad si aparece una pregunta incómoda:

¿por qué este sistema podía hacer exactamente eso?

Si la empresa no puede contestar, el problema no es solo técnico. Es de gobierno.

Un circuito práctico de aprobación

Un procedimiento razonable puede organizarse así:

  • solicitud interna del área interesada;
  • descripción del caso de uso;
  • clasificación de datos y finalidad;
  • revisión de permisos e integraciones;
  • evaluación del proveedor;
  • revisión de RGPD y, si aplica, AI Act;
  • decisión de aprobación, aprobación condicionada o rechazo;
  • registro en inventario;
  • instrucciones de uso;
  • revisión periódica.

Para usos de bajo riesgo, el circuito puede ser rápido. Para usos con datos sensibles, clientes, empleados, automatización relevante o proveedores complejos, debería ser más exigente.

La clave está en no tratar todos los usos igual.

Señales de alerta antes de aprobar

Hay situaciones que deberían activar una revisión reforzada:

  • la herramienta pide acceso amplio a correo, documentos o CRM;
  • se usarán datos personales a gran escala;
  • el proveedor no aclara si entrena con los datos del cliente;
  • no hay contrato adecuado;
  • hay transferencias internacionales poco claras;
  • no se puede limitar o revocar permisos;
  • no existen logs suficientes;
  • el sistema puede tomar acciones sin aprobación humana;
  • el uso afecta a clientes, empleados o decisiones relevantes;
  • nadie quiere figurar como responsable interno.

Si una herramienta necesita mucha confianza pero ofrece poca trazabilidad, conviene parar.

Conclusión

La adopción de IA en empresas no se va a frenar. Y no debería plantearse solo desde el miedo.

Pero tampoco puede gestionarse con frases vagas como “usamos IA con cuidado”.

Una empresa necesita saber qué herramientas usa, para qué, con qué datos, con qué permisos, con qué proveedor, con qué límites y con qué evidencias.

Ese es el mínimo razonable para aprovechar la IA sin convertirla en una caja negra jurídica y operativa.

Si tu empresa está incorporando IA con datos externos, proveedores o automatizaciones, conviene revisar inventario, contratos, permisos y evidencias antes de escalar.

En Javier Ferrando podemos ayudarte a definir un procedimiento práctico para aprobar herramientas de IA, alinear RGPD y AI Act, revisar proveedores y convertir el uso de IA generativa en un sistema gobernable, no en una colección de excepciones improvisadas.

Servicios relacionados