
Alguien de su equipo ya está usando ChatGPT. Quizás dos personas lo usan, con sus propias cuentas, y usted todavía no ha decidido qué pueden pegar en él. Un correo de un cliente, una lista de precios, un borrador de contrato, una hoja de cálculo con nombres: para un chatbot todo parece texto, y nadie le ha dicho al personal dónde está el límite. No necesita un programa de gobernanza para resolverlo. Una política de uso de IA para una pequeña empresa puede caber en una página, y puede repartirla esta misma semana. Dice qué herramientas y cuentas están aprobadas, qué información nunca se ingresa, quién revisa los resultados y quién responde las preguntas. El resto de esta página le da la política para copiar, los datos sobre cómo manejan sus datos los principales proveedores, y los pocos casos en los que su industria cambia las reglas. Es información general, no asesoría legal.
Puntos clave
Una lista con nombre de herramientas aprobadas, una lista de lo que nunca se ingresa y una persona a quien preguntar harán más que una nueva suscripción. Diez minutos preguntándole al personal qué usa son el primer paso.
OpenAI, Microsoft y Anthropic describen planes empresariales que mantienen el contenido de los clientes fuera del entrenamiento de modelos, y todos siguen conservando chats, registros o archivos de alguna forma.
El NIST y la FTC apuntan al mismo hábito: verificar los resultados importantes con una fuente confiable, y nunca afirmar más de lo que puede respaldar.
HIPAA, GLBA y las leyes estatales de privacidad cambian la política solo cuando su negocio queda dentro de ellas, así que envíe los casos dudosos a un contacto designado.
La política de una página que puede entregar al personal esta semana
Copie la tabla siguiente en un documento, reemplace los elementos entre paréntesis con sus propios nombres y herramientas, y envíela hoy. Sigue el orden en que una persona del personal se topa con las preguntas: qué herramienta, qué datos, qué revisar, a quién preguntar. Cada línea es una regla que una persona puede seguir sin leer la página legal de un proveedor en medio de un correo a un cliente.
| Sección | Regla para el personal |
|---|---|
| Herramientas aprobadas | Use solo (nombres de herramientas) con una cuenta administrada por la empresa para el trabajo. No use una cuenta personal para información del negocio. |
| Nunca ingresar | Contraseñas, datos de tarjetas de pago, códigos de autenticación, números de Seguro Social, contratos confidenciales, secretos comerciales, registros de clientes sin ocultar, información de pacientes e información financiera no pública. |
| Quitar identificadores | Cuando una tarea necesite material real, elimine primero los nombres, los datos de contacto y los datos que identifican. |
| Revisar el resultado | Una persona lee y verifica el resultado de la IA con los registros originales o una fuente confiable antes de que llegue a un cliente, un empleado, un regulador, el sitio web o un registro importante. |
| Contenido dirigido al cliente | Si la IA escribió o cambió de forma importante algo que un cliente va a leer, y omitirlo lo engañaría, dígalo. Pregunte a (responsable de la política) si tiene dudas. |
| Nunca hacer | Escribir reseñas o testimonios falsos, hacerse pasar por alguien, hacer afirmaciones sobre precisión o resultados que no pueda respaldar, o dejar que la IA tome sola una decisión de contratación, de crédito o similar. |
| Preguntas y excepciones | Pregunte a (responsable de la política). Las herramientas nuevas, los usos nuevos y los tipos de datos nuevos necesitan aprobación primero. |
| Si algo sale mal | Informe de inmediato a (responsable de la política) una respuesta incorrecta, un archivo expuesto o un secreto pegado. Informar nunca se castiga. |
| Revisión | El responsable de la política revisa esta página cada (mes o trimestre), después de cualquier incidente y cuando se agregue una función de IA nueva. |
Cada fila viene de una fuente con nombre más adelante en esta página. La lista de lo que nunca se ingresa y la regla de cuentas aprobadas vienen de las páginas de datos de los propios proveedores. Las filas de revisión, responsabilidad e incidentes vienen del NIST, y las filas de afirmaciones, reseñas y divulgación vienen de la FTC. Si solo tiene tiempo para una cosa hoy, envíe la versión corta: use cuentas de IA aprobadas por la empresa para el trabajo, mantenga fuera la información confidencial de los clientes, las contraseñas, los datos de pago, la información de salud y los registros financieros a menos que el negocio haya aprobado esa herramienta y ese uso exactos, revise cada resultado antes de que vaya a cualquier parte, y pregunte a la persona designada cuando tenga dudas.

Diez minutos de preguntas le dan los datos para llenar los espacios en blanco
Una política llena de suposiciones sobre lo que usa su personal se saltará las herramientas reales. El inventario siguiente toma diez minutos y le dice qué herramientas aprobar, qué cuentas trasladar y qué datos nombrar en la fila de lo que nunca se ingresa.
- Pregunte a cada miembro del personal qué herramientas de IA usa para el trabajo, incluidas las que vienen integradas en aplicaciones que ya tiene.
- Pregunte si cada cuenta es personal, administrada por la empresa o compartida.
- Anote la herramienta, el correo de la cuenta, el propósito y si entran archivos o datos de clientes.
- Haga una lista de su información de mayor riesgo: datos de pago, contraseñas, información de salud, registros financieros, documentos de identidad, contratos, secretos comerciales y mensajes privados de clientes.
- Elija una regla sobre lo que nunca entra en un chatbot, como esta: nunca ingrese información confidencial de clientes o de la empresa en una herramienta de IA a menos que la empresa haya aprobado esa herramienta y ese uso exactos.
- Nombre a una persona que apruebe las herramientas y responda las preguntas.
- Pida al personal que informe de inmediato cualquier pegado accidental anterior, sin culpar a nadie.
Haga la encuesta de manera amable. El personal que se siente auditado dejará herramientas fuera de la lista, y usted necesita la lista real más de lo que necesita una lista limpia. Si quiere un conteo más limpio, también puede mirar los registros de gastos y, donde sea apropiado, los registros del navegador o de inicios de sesión. El NIST describe como parte de la gestión de riesgos de la IA el llevar un inventario del uso de IA, documentar los roles y hacer revisiones periódicas, y su lista es una versión pequeña de eso.

Los planes empresariales y las cuentas personales no manejan sus datos de la misma manera
Esta es la parte de la política en la que los detalles cambian según el proveedor y el plan, así que su fila de herramientas aprobadas debe nombrar el plan, no solo la marca. La versión corta es que los planes empresariales de los cuatro proveedores principales mantienen su contenido fuera del entrenamiento de modelos por defecto o por compromiso, mientras que las cuentas personales pueden no hacerlo. La tabla da la declaración de cada proveedor. Las páginas de los proveedores cambian, así que confirme el plan que paga en su configuración de administrador antes de confiar en cualquier línea.
| Proveedor | Planes empresariales o de trabajo | Cuentas personales |
|---|---|---|
| OpenAI (ChatGPT) | Los datos de ChatGPT Business y Enterprise no se usan para entrenar modelos por defecto. Business incluye roles, MFA, SSO, controles de GPT y analítica básica de uso. Los chats se guardan hasta que se eliminan, a menos que se aplique una política del espacio de trabajo. | Free, Plus y Pro tienen activado por defecto compartir datos para mejorar el modelo, con una opción de configuración para desactivarlo. |
| Google (Gemini) | Google dice que los datos de Workspace no se usan para entrenar Gemini ni modelos fundacionales sin permiso. Los administradores pueden restringir Gemini y controlar el acceso a los datos de Drive y Gmail. Las indicaciones y los resultados no se almacenan sin permiso en las aplicaciones de Workspace cubiertas. | La actividad personal de las Aplicaciones de Gemini puede usarse para mejorar los servicios, incluido el entrenamiento, cuando Keep Activity está activado. |
| Microsoft (Copilot) | Copilot para Microsoft 365 y Copilot Chat ofrecen protección de datos comerciales, y las indicaciones y respuestas no se usan para entrenar modelos fundacionales. Las interacciones pueden registrarse para auditoría y eDiscovery, y la retención depende de la suscripción y de las políticas de su organización. | No están cubiertas en la descripción de protección de datos comerciales. |
| Anthropic (Claude) | Anthropic actúa como encargado del tratamiento para los clientes de Team y Enterprise y dice que los datos de clientes comerciales no se usan para entrenar modelos generativos. Claude for Work conserva los chats para que los usuarios puedan continuar las conversaciones. Las entradas y salidas de la API se eliminan de su sistema interno en un plazo de 30 días, a menos que se aplique un acuerdo, un requisito legal o una investigación de la política de uso. | No están cubiertas en la descripción de clientes comerciales. |
Lea despacio las dos primeras filas de proveedores. Las propias páginas de OpenAI describen la privacidad y los controles de los datos empresariales y cómo su espacio de trabajo Business maneja los datos y el uso compartido, y también describen una opción para desactivar el entrenamiento en cuentas personales. Google describe sus compromisos de privacidad de la IA generativa en Workspace y, por separado, cómo Gemini protege sus datos. Microsoft expone sus protecciones y su privacidad en Copilot Chat, y Anthropic explica si actúa como encargado o responsable del tratamiento de datos y cuánto tiempo almacena los datos de la organización.
Dos puntos pertenecen a su política porque cambian lo que el personal debe hacer. Primero, un plan empresarial que no entrena con su contenido todavía puede conservar chats, indicaciones, resultados, registros o archivos para que el servicio funcione, para que pueda hacerse una auditoría, o para cumplir una obligación legal, así que un plan empresarial está mejor gobernado, pero no hace apropiado pegar una contraseña ni un registro de cliente sin ocultar. Segundo, desactivar el entrenamiento en una cuenta personal solo aborda la mejora del modelo. El servicio aún puede conservar los datos, y estos aún pueden quedar expuestos por una cuenta comprometida, una aplicación conectada o un enlace compartido. Por eso la política dice cuentas administradas por la empresa para el trabajo, no cuentas personales con un ajuste cambiado.

La guía del NIST y de la FTC se convierte en seis reglas que el personal puede seguir
No tiene que inventar las reglas desde cero. El NIST AI RMF 1.0, publicado el 26 de enero de 2023, es voluntario y no es específico de ningún sector. Describe la IA confiable como válida y fiable, segura, resistente, responsable y transparente, explicable, con privacidad reforzada y justa con el sesgo dañino gestionado, y organiza el trabajo en cuatro funciones: Govern, Map, Measure y Manage (gobernar, mapear, medir y gestionar). Para un negocio con un puñado de empleados, las funciones centrales del AI RMF se resumen en seis reglas para el personal.
- Use la IA para fines aprobados: El personal recurre a la IA para el trabajo que el negocio ha aprobado, no para cualquier cosa que resulte conveniente.
- Ingrese solo lo aprobado: No ingrese información a menos que el negocio haya aprobado la herramienta y el uso de los datos.
- Revise el resultado importante: Compárelo con los registros originales o una fuente confiable.
- Mantenga a una persona responsable: Una persona designada es dueña de las decisiones dirigidas al cliente, financieras, legales, laborales y de seguridad.
- Registre los flujos de trabajo recurrentes: Anote la herramienta, el propósito y el revisor de cualquier tarea que se haga de forma repetida.
- Informe los problemas con prontitud: La información incorrecta, sesgada, insegura o expuesta se envía de inmediato al responsable de la política.
El NIST también publica un Perfil de IA Generativa de julio de 2024 y un AI RMF Playbook por si alguna vez quiere profundizar. Un negocio pequeño puede funcionar con las seis reglas anteriores.
La FTC cubre la otra mitad: lo que usted le dice a los clientes. Su guía sobre las afirmaciones de IA dice que las afirmaciones deben ser veraces, no engañosas y respaldadas por evidencia competente y confiable. En la práctica, el personal no debe decir que el contenido escrito con IA, la automatización o la precisión son mejores de lo que el negocio puede sustentar. La agencia también prohibió las reseñas y los testimonios falsos en una regla final de agosto de 2024, incluidos los generados por IA que tergiversan la experiencia de un cliente real. Esa es la razón por la que la política tiene una fila de lo que nunca se hace.
Las reglas sectoriales cambian la política solo para los negocios que cubren
La mayor parte de la política se aplica a todos los negocios. Unas pocas reglas se aplican solo si maneja ciertos tipos de información, y la respuesta para cada una depende de quién es usted. Trate las tres siguientes como preguntas que debe resolver con el profesional adecuado, y luego agregue una línea a su política por cada una que se aplique.
Información de salud y HIPAA
HIPAA se aplica a las entidades cubiertas y a los socios comerciales, no a todo negocio que toque información de salud. El HHS explica quién cuenta en su guía sobre entidades cubiertas y socios comerciales. Un proveedor que maneja información de salud protegida para una entidad cubierta puede ser un socio comercial, y la entidad cubierta por lo general necesita un acuerdo escrito de socio comercial con él, como describe el HHS en su guía sobre socios comerciales. El HHS identifica a un chatbot de IA en un portal de pacientes como un posible socio comercial cuando accede a esa información. Si es su caso, agregue una línea que indique que la información de pacientes se queda fuera de las herramientas de IA de uso general a menos que el uso esté aprobado, cubierto por contrato y protegido. La información de salud que queda fuera de HIPAA también se aborda en la guía del HHS y la FTC sobre recopilar, usar o compartir información de salud del consumidor.
Información financiera y GLBA
Un negocio cubierto por la Ley Gramm-Leach-Bliley debe proteger la información personal no pública y mantener un programa de seguridad de la información con salvaguardas administrativas, técnicas y físicas. La FTC lo explica en su guía sobre la GLBA y la Regla de Salvaguardas. Si está cubierto, agregue a los proveedores de IA y a las indicaciones a la misma revisión de seguridad de datos y de proveedores que ya hace para otras herramientas.
Leyes estatales de privacidad
Las leyes estatales varían según el estado, el umbral y la actividad del negocio. La CCPA de California, por ejemplo, puede crear deberes sobre el aviso, los límites de propósito, los derechos del consumidor, los proveedores de servicios, los contratistas, los datos sensibles y los contratos con proveedores, y los reglamentos vigentes desde el 1 de enero de 2026 son el texto que debe revisar allí. Cuando no esté seguro de si una ley se aplica, use la regla interna más estricta para los datos sensibles de clientes y envíe la pregunta a su responsable de la política. Confirme los detalles con un abogado de privacidad calificado antes de confiar en esta política para trabajo regulado.
Los clientes, las reseñas y las respuestas incorrectas necesitan sus propias líneas
Una política que solo cubre lo que entra en la herramienta pasa por alto lo que sale de ella. Las cuatro filas siguientes toman unos cinco minutos para agregarse y cubren las situaciones que un cliente realmente nota.
Empiece con la precisión. El resultado de la IA suena seguro, sea correcto o no, y un descargo de responsabilidad no traslada la responsabilidad al cliente. La persona que envía el mensaje es dueña de él, y cualquier cosa dudosa va al responsable de la política. Luego, la divulgación: no todo correo asistido por IA necesita una etiqueta, pero cuando omitir el papel de la IA engañaría al cliente, dígalo, y recuerde que una divulgación no hace aceptable el contenido engañoso. Después, las reseñas. La fila de lo que nunca se hace prohíbe por completo las reseñas y los testimonios falsos, lo que también cubre los escritos por IA que tergiversan la experiencia de un cliente real.
Si usa un chatbot dirigido al cliente, necesita una fuente de conocimiento definida, una lista de temas permitidos y una forma de pasar al cliente con una persona. Un chatbot que responde fuera de su material aprobado, sin escalamiento, es el tipo de falla que las reglas para el personal no pueden corregir por sí solas. Por último, planifique el error. Si alguien pega algo que no debía, los pasos son breves: conserve los hechos, avise al responsable de la política, siga el proceso de eliminación e incidentes del proveedor, y revise si algún contrato o reglamento le exigía notificar a alguien. El tamaño de esa tarea depende de lo que se pegó y de en qué sector está.

Una regla escrita va antes que una nueva suscripción
No empiece comprando nada. Un inventario de diez minutos, una lista de lo que nunca se ingresa, la revisión humana y un uso aprobado de bajo riesgo pueden resolver el problema que tiene hoy. Un plan administrado tiene sentido cuando necesita cuentas centrales, controles de acceso, ajustes de retención, capacidad de auditoría o integraciones aprobadas, y se paga solo cuando resuelve un problema que usted puede nombrar. No hará apropiada una indicación insegura, no garantizará el cumplimiento, no eliminará la retención ni reemplazará a la persona que revisa la respuesta.
Prohibir la IA rara vez es la respuesta práctica tampoco. Si el personal ya la usa para el trabajo ordinario, una regla estrecha de uso aprobado, una lista de lo que nunca se ingresa y una vía para informar le dan más control que una prohibición que la gente rodea en silencio. Desconfíe de los detectores de IA como forma de vigilarla. La FTC tomó medidas contra un detector comercializado como 98 por ciento preciso después de alegar que su desempeño no era mejor que lanzar una moneda, como se describe en su orden contra Workado.
Aprobar herramientas también significa revisar de dónde las obtiene el personal. Existen herramientas falsas que imitan a las reales, y nuestra publicación sobre la regla única que debe dar al personal sobre los GPT personalizados falsos de ChatGPT lo cubre. Si su plan es construir una herramienta propia, lo que un GPT personalizado puede y no puede hacer por su negocio es mejor punto de partida que una suscripción.
Repaso rápido: ¿qué sabe sobre la política de IA?
Elija una respuesta para empezar.
1. Un proveedor dice que los datos de un plan empresarial no se usan para el entrenamiento de modelos. ¿Qué debe seguir suponiendo su política?
2. ¿Qué cuentas debe usar el personal para el trabajo?
3. Una respuesta escrita con IA está a punto de ir a un cliente. ¿Qué exige la política?
Preguntas frecuentes sobre la política de uso de IA para una pequeña empresa
¿Pueden los empleados usar ChatGPT para el trabajo?
Sí, si el negocio aprueba la herramienta y la cuenta, define los usos permitidos y exige la revisión humana de los resultados.
¿Qué nunca debe entrar en un chatbot de IA?
Contraseñas, datos de pago, códigos de autenticación, registros confidenciales de clientes, información de salud protegida, información financiera no pública, secretos comerciales y contratos que el negocio no haya aprobado para esa herramienta.
¿Un plan empresarial es automáticamente privado?
No. Los planes empresariales ofrecen valores predeterminados de entrenamiento más estrictos y controles de administrador, pero la retención, los registros, el uso compartido, las aplicaciones conectadas y los ajustes del plan siguen importando, así que confírmelos en su propia cuenta.
¿Que no se use para entrenamiento significa que no se conserva?
No. Un proveedor puede conservar chats, indicaciones, resultados o registros para prestar el servicio, apoyar la auditoría o cumplir obligaciones legales.
¿Tengo que decirles a los clientes que la IA escribió un correo?
No siempre. Depende del uso y de si omitirlo engañaría al cliente. La revisión humana se exige en ambos casos.
¿Puede entrar información de HIPAA en las herramientas de IA?
Solo mediante un flujo de trabajo aprobado con las salvaguardas, los permisos y cualquier acuerdo de socio comercial que se exija.
Reflexiones finales
Una política de IA para una pequeña empresa necesita cinco cosas: herramientas aprobadas en cuentas administradas por la empresa, una lista de lo que nunca se ingresa, una revisión humana antes de que el resultado salga del negocio, afirmaciones respaldadas y reseñas genuinas, y una persona a quien preguntar. Los planes empresariales de los proveedores ayudan con el entrenamiento y los controles de administrador, pero la retención y el uso compartido siguen aplicándose, y las reglas sectoriales como HIPAA, GLBA y las leyes estatales de privacidad agregan líneas solo para los negocios que cubren.
Con la hoja enviada, el inventario hecho y una fecha de revisión en el calendario, el personal sabe qué hacer sin adivinar y usted deja de preguntarse qué herramientas se usan. Puede ajustar la política después del primer mes, después de cualquier incidente y cada vez que aparezca una función de IA nueva.
Si quiere ayuda para convertir el inventario en una lista de herramientas aprobadas, ajustes de cuenta y una política que el personal siga, Web Leveling puede hacerlo con usted a través de nuestro trabajo de consultoría en IA, y nuestro equipo de automatización con IA puede construir después los flujos de trabajo aprobados. Puede empezar esta política por su cuenta en diez minutos, y si eso es todo lo que necesita, se lo diremos. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero. Cuéntenos qué herramientas usa su personal, y le ayudaremos a escribir las reglas a su alrededor.
Términos
Palabras sobre políticas de IA en esta publicación
Toque un término para ver qué significa.
Política de uso de IA. Una regla escrita y breve para el personal que nombra las herramientas aprobadas, los datos prohibidos, las revisiones de resultados y a quién preguntar.
Cuenta administrada por la empresa. Una cuenta de trabajo que controla el negocio, de modo que un administrador pueda manejar el acceso y las bajas.
Entrenamiento de modelos. Usar el contenido de los clientes para mejorar el propio modelo de IA, algo que los planes empresariales de los principales proveedores dicen que no hacen por defecto.
Retención. Cuánto tiempo conserva un servicio los chats, las indicaciones, los resultados, los registros o los archivos, lo cual es independiente de si se usan para entrenamiento.
Socio comercial. Bajo HIPAA, un proveedor que maneja información de salud protegida para una entidad cubierta y por lo general necesita un acuerdo escrito con ella.
Información personal no pública. Información financiera de clientes que los negocios cubiertos por la GLBA deben proteger.




