01 Propósito y alcance
Esta política define cómo [Nombre del despacho] usa herramientas de inteligencia artificial en su trabajo. Su objetivo es simple: que tu equipo pueda aprovechar la IA sin poner en riesgo la información de los clientes, el secreto profesional ni el cumplimiento legal del despacho.
Aplica a todas las personas que trabajan para [Nombre del despacho], sean socios, asociados, personal administrativo, practicantes o proveedores externos con acceso a información del despacho. Aplica a cualquier herramienta de IA, esté o no en la lista de herramientas aprobadas.
Cuando esta política y un contrato con un cliente digan cosas distintas, manda lo que sea más estricto. Si tienes duda sobre un caso concreto, la resuelve [área o persona responsable] antes de actuar.
02 Definiciones
Para que las reglas siguientes se apliquen igual por todos, estos términos significan lo mismo en todo el documento.
- Herramienta de IA: cualquier servicio que genera o procesa texto, imágenes, audio o código con modelos de inteligencia artificial, sea un chatbot público, una versión empresarial o un modelo en servidores propios.
- Herramienta pública: servicio abierto al que cualquiera accede con una cuenta común, donde por defecto lo que escribes puede quedar retenido o usarse para mejorar el modelo.
- Herramienta empresarial: versión contratada bajo un acuerdo que fija retención, borrado y la prohibición de entrenar el modelo con tus datos.
- Servidores propios: modelo que corre en infraestructura controlada por el despacho, donde el dato no sale de tu control.
- Dato personal: cualquier información que identifica o hace identificable a una persona. La ley da protección reforzada a los datos sensibles, como los de salud, y trata aparte los datos patrimoniales o financieros, que también exigen consentimiento expreso.
- Resultado de IA: cualquier texto, análisis, imagen o código producido con ayuda de una herramienta de IA.
03 Herramientas aprobadas y niveles de uso
El despacho clasifica su información en cuatro niveles y asigna cada nivel a un tipo de herramienta. La regla base: entre más sensible el dato, más cerrada la herramienta.
La lista concreta de herramientas aprobadas vive en un anexo, [lista de herramientas aprobadas], que [área o persona responsable] mantiene al día. Usar una herramienta fuera de esa lista para trabajo del despacho requiere autorización previa.
- Público (ya publicado o sin sensibilidad): material de difusión, documentos públicos, plantillas genéricas. Puede usarse en herramientas públicas aprobadas.
- Interno (operación del despacho, no sensible): borradores generales, notas, comunicación interna sin datos de clientes. Herramientas públicas aprobadas, con revisión humana.
- Confidencial (producto de trabajo, hechos de un asunto, secreto profesional, NDA): solo en herramientas empresariales o en servidores propios, nunca en herramientas públicas.
- Restringido (datos personales, identificaciones, datos sensibles): solo en servidores propios o bajo excepción documentada y aprobada por [área o persona responsable].
04 Datos que nunca entran a herramientas públicas
Esta es la línea que no se cruza bajo ninguna prisa. Nada de lo siguiente se pega en una herramienta de IA pública, aunque el resultado se necesite en minutos.
Si necesitas ayuda de una herramienta pública con un documento sensible, quítale antes los datos que identifican a las personas y deja solo la forma del problema. Cuando no se pueda separar el dato de su identidad, usa una herramienta empresarial o servidores propios.
- Nombres de clientes atados a los hechos de su asunto.
- Identificaciones oficiales, RFC, CURP y datos de contacto de personas identificadas.
- Estados financieros o información económica antes de ser públicos.
- Datos personales sensibles, como los de salud, y datos patrimoniales o financieros detallados de personas identificadas.
- Contraseñas, llaves de acceso o credenciales de cualquier sistema.
- Cualquier información que un cliente haya pedido por escrito mantener fuera de sistemas de terceros.
05 Confidencialidad y secreto profesional
El deber de confidencialidad del despacho no cambia porque un modelo de IA intervenga. Toda información cubierta por el secreto profesional o por un acuerdo de confidencialidad sigue igual de protegida dentro y fuera de una herramienta de IA.
Antes de ingresar información de un cliente a cualquier herramienta, confirma dos cosas: que el nivel de la información permite esa herramienta según la sección 03, y que el contrato con ese cliente no prohíbe el uso de terceros para procesar sus datos.
Si un cliente exige que su información no toque herramientas de IA, esa instrucción manda sobre esta política. Regístrala en el expediente y comunícala a todo el equipo asignado al asunto.
06 Datos personales y LFPDPPP
Cuando el despacho decide qué se hace con datos personales, la ley lo trata como responsable, y ese papel no se transfiere por contratar una herramienta. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) sigue aplicando a cualquier tratamiento hecho con IA.
El aviso de privacidad del despacho debe cubrir las finalidades del tratamiento y, en su caso, las transferencias a terceros; cuando un proveedor procesa datos por cuenta del despacho hay una remisión a un encargado, que se rige por contrato. Conviene además que el aviso diga con claridad que se usan herramientas de IA. No se agrega una finalidad nueva de forma silenciosa después de haber recabado los datos. Revísalo antes de meter IA al flujo de trabajo.
Toda persona conserva sus derechos ARCO, acceso, rectificación, cancelación y oposición, y, cuando la ley aplicable lo prevea, puede oponerse a decisiones tomadas solo por medios automatizados. El despacho debe poder atender esas solicitudes aunque los datos hayan pasado por una herramienta de IA.
- Un proveedor que procesa datos por cuenta del despacho es un encargado y debe quedar obligado por contrato a la misma confidencialidad y seguridad.
- Los datos personales solo se tratan para las finalidades informadas en el aviso de privacidad.
- Para datos sensibles, el estándar de consentimiento es más alto; trátalos solo en servidores propios o bajo excepción aprobada.
07 Revisión humana y responsabilidad del resultado
Ningún resultado de IA sale del despacho sin que una persona lo revise y lo haga suyo. La herramienta asiste; la responsabilidad del contenido final es siempre de quien firma el trabajo.
Revisar es más que leer por encima. Verifica los hechos, las citas y los datos que el modelo haya generado, porque un modelo puede afirmar con seguridad algo que es falso. Lo que no puedas verificar no se entrega.
Entre más peso tenga el resultado, más estricta la revisión. Un borrador interno tolera un vistazo; un documento que va a un cliente, a una contraparte o a una autoridad exige revisión completa por la persona responsable del asunto.
08 Registro y trazabilidad del uso
El despacho lleva un registro razonable de cómo se usa la IA en el trabajo, suficiente para responder con claridad si un cliente o una autoridad pregunta. Basta con poder mostrar quién puede usar qué herramienta, para qué tareas y con qué nivel de datos.
[área o persona responsable] mantiene ese registro y la lista de herramientas aprobadas. Para trabajo confidencial o restringido, conviene dejar constancia de la herramienta usada y de la revisión humana que se hizo.
- Qué herramientas están aprobadas y en qué nivel de datos.
- Quién tiene acceso a cada herramienta empresarial o de servidores propios.
- Las excepciones autorizadas, con fecha, motivo y quién las aprobó.
09 Incidentes y a quién avisar
Si información confidencial o datos personales llegan a donde no debían, por ejemplo se pegó un documento en una herramienta pública por error, el objetivo es contenerlo rápido.
La secuencia es corta a propósito, para que se siga bajo estrés: detente, guarda evidencia de lo que pasó y avisa de inmediato a [correo o persona para incidentes].
[área o persona responsable] evalúa si el incidente involucra datos personales y activa lo que la LFPDPPP exija en ese caso. Esa decisión la toma la persona correcta, con toda la información a la vista.
10 Capacitación y actualización de la política
Una política que nadie leyó ni practicó no protege a nadie. Cada persona cubierta recibe capacitación sobre estas reglas aplicadas a su trabajo real antes de usar IA para el despacho, y se deja constancia de esa capacitación.
La política tiene un responsable, [responsable de la política], y una fecha de revisión fija: al menos [periodicidad, por ejemplo cada 6 o 12 meses], y además cada vez que cambien las herramientas aprobadas o la ley aplicable.
Cada versión lleva número y fecha. Cuando se actualiza, el cambio se comunica al equipo. Versión [versión], vigente desde [fecha], responsable [responsable de la política].