RecursosPlantilla de uso libre
Política de uso de IA

Una plantilla para tu política de uso de IA

Esta es una plantilla completa de política de uso de IA, pensada para despachos profesionales en México: derecho, contabilidad, arquitectura, medicina, ingeniería, inmobiliario y agencias de marketing. Está redactada para leerse y aplicarse en el trabajo diario. Es de uso libre: cópiala, cámbiale lo que necesites y adóptala en tu despacho.

Ver la práctica de gobernanza

Cómo usar la plantilla

Antes de adoptarla
01

Los campos entre corchetes son tuyos. Reemplaza [Nombre del despacho], [área o persona responsable], [correo o persona para incidentes] y las listas marcadas por lo que aplica en tu operación real. Antes de adoptarla, pásala por tu área legal o por un abogado de tu confianza para que encaje con tus contratos, tu aviso de privacidad y tus obligaciones de sector.

02

Trátala como un documento vivo. Ponle número de versión y fecha ([versión], [fecha]), nombra a un responsable que la mantenga y define cada cuándo se revisa. Cuando cambien tus herramientas o la ley, actualiza la plantilla y avisa a tu equipo; una política que nadie volvió a leer deja de proteger.

La política

10 secciones

01 Propósito y alcance

Esta política define cómo [Nombre del despacho] usa herramientas de inteligencia artificial en su trabajo. Su objetivo es simple: que tu equipo pueda aprovechar la IA sin poner en riesgo la información de los clientes, el secreto profesional ni el cumplimiento legal del despacho.

Aplica a todas las personas que trabajan para [Nombre del despacho], sean socios, asociados, personal administrativo, practicantes o proveedores externos con acceso a información del despacho. Aplica a cualquier herramienta de IA, esté o no en la lista de herramientas aprobadas.

Cuando esta política y un contrato con un cliente digan cosas distintas, manda lo que sea más estricto. Si tienes duda sobre un caso concreto, la resuelve [área o persona responsable] antes de actuar.

02 Definiciones

Para que las reglas siguientes se apliquen igual por todos, estos términos significan lo mismo en todo el documento.

  • Herramienta de IA: cualquier servicio que genera o procesa texto, imágenes, audio o código con modelos de inteligencia artificial, sea un chatbot público, una versión empresarial o un modelo en servidores propios.
  • Herramienta pública: servicio abierto al que cualquiera accede con una cuenta común, donde por defecto lo que escribes puede quedar retenido o usarse para mejorar el modelo.
  • Herramienta empresarial: versión contratada bajo un acuerdo que fija retención, borrado y la prohibición de entrenar el modelo con tus datos.
  • Servidores propios: modelo que corre en infraestructura controlada por el despacho, donde el dato no sale de tu control.
  • Dato personal: cualquier información que identifica o hace identificable a una persona. La ley da protección reforzada a los datos sensibles, como los de salud, y trata aparte los datos patrimoniales o financieros, que también exigen consentimiento expreso.
  • Resultado de IA: cualquier texto, análisis, imagen o código producido con ayuda de una herramienta de IA.

03 Herramientas aprobadas y niveles de uso

El despacho clasifica su información en cuatro niveles y asigna cada nivel a un tipo de herramienta. La regla base: entre más sensible el dato, más cerrada la herramienta.

La lista concreta de herramientas aprobadas vive en un anexo, [lista de herramientas aprobadas], que [área o persona responsable] mantiene al día. Usar una herramienta fuera de esa lista para trabajo del despacho requiere autorización previa.

  • Público (ya publicado o sin sensibilidad): material de difusión, documentos públicos, plantillas genéricas. Puede usarse en herramientas públicas aprobadas.
  • Interno (operación del despacho, no sensible): borradores generales, notas, comunicación interna sin datos de clientes. Herramientas públicas aprobadas, con revisión humana.
  • Confidencial (producto de trabajo, hechos de un asunto, secreto profesional, NDA): solo en herramientas empresariales o en servidores propios, nunca en herramientas públicas.
  • Restringido (datos personales, identificaciones, datos sensibles): solo en servidores propios o bajo excepción documentada y aprobada por [área o persona responsable].

04 Datos que nunca entran a herramientas públicas

Esta es la línea que no se cruza bajo ninguna prisa. Nada de lo siguiente se pega en una herramienta de IA pública, aunque el resultado se necesite en minutos.

Si necesitas ayuda de una herramienta pública con un documento sensible, quítale antes los datos que identifican a las personas y deja solo la forma del problema. Cuando no se pueda separar el dato de su identidad, usa una herramienta empresarial o servidores propios.

  • Nombres de clientes atados a los hechos de su asunto.
  • Identificaciones oficiales, RFC, CURP y datos de contacto de personas identificadas.
  • Estados financieros o información económica antes de ser públicos.
  • Datos personales sensibles, como los de salud, y datos patrimoniales o financieros detallados de personas identificadas.
  • Contraseñas, llaves de acceso o credenciales de cualquier sistema.
  • Cualquier información que un cliente haya pedido por escrito mantener fuera de sistemas de terceros.

05 Confidencialidad y secreto profesional

El deber de confidencialidad del despacho no cambia porque un modelo de IA intervenga. Toda información cubierta por el secreto profesional o por un acuerdo de confidencialidad sigue igual de protegida dentro y fuera de una herramienta de IA.

Antes de ingresar información de un cliente a cualquier herramienta, confirma dos cosas: que el nivel de la información permite esa herramienta según la sección 03, y que el contrato con ese cliente no prohíbe el uso de terceros para procesar sus datos.

Si un cliente exige que su información no toque herramientas de IA, esa instrucción manda sobre esta política. Regístrala en el expediente y comunícala a todo el equipo asignado al asunto.

06 Datos personales y LFPDPPP

Cuando el despacho decide qué se hace con datos personales, la ley lo trata como responsable, y ese papel no se transfiere por contratar una herramienta. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) sigue aplicando a cualquier tratamiento hecho con IA.

El aviso de privacidad del despacho debe cubrir las finalidades del tratamiento y, en su caso, las transferencias a terceros; cuando un proveedor procesa datos por cuenta del despacho hay una remisión a un encargado, que se rige por contrato. Conviene además que el aviso diga con claridad que se usan herramientas de IA. No se agrega una finalidad nueva de forma silenciosa después de haber recabado los datos. Revísalo antes de meter IA al flujo de trabajo.

Toda persona conserva sus derechos ARCO, acceso, rectificación, cancelación y oposición, y, cuando la ley aplicable lo prevea, puede oponerse a decisiones tomadas solo por medios automatizados. El despacho debe poder atender esas solicitudes aunque los datos hayan pasado por una herramienta de IA.

  • Un proveedor que procesa datos por cuenta del despacho es un encargado y debe quedar obligado por contrato a la misma confidencialidad y seguridad.
  • Los datos personales solo se tratan para las finalidades informadas en el aviso de privacidad.
  • Para datos sensibles, el estándar de consentimiento es más alto; trátalos solo en servidores propios o bajo excepción aprobada.

07 Revisión humana y responsabilidad del resultado

Ningún resultado de IA sale del despacho sin que una persona lo revise y lo haga suyo. La herramienta asiste; la responsabilidad del contenido final es siempre de quien firma el trabajo.

Revisar es más que leer por encima. Verifica los hechos, las citas y los datos que el modelo haya generado, porque un modelo puede afirmar con seguridad algo que es falso. Lo que no puedas verificar no se entrega.

Entre más peso tenga el resultado, más estricta la revisión. Un borrador interno tolera un vistazo; un documento que va a un cliente, a una contraparte o a una autoridad exige revisión completa por la persona responsable del asunto.

08 Registro y trazabilidad del uso

El despacho lleva un registro razonable de cómo se usa la IA en el trabajo, suficiente para responder con claridad si un cliente o una autoridad pregunta. Basta con poder mostrar quién puede usar qué herramienta, para qué tareas y con qué nivel de datos.

[área o persona responsable] mantiene ese registro y la lista de herramientas aprobadas. Para trabajo confidencial o restringido, conviene dejar constancia de la herramienta usada y de la revisión humana que se hizo.

  • Qué herramientas están aprobadas y en qué nivel de datos.
  • Quién tiene acceso a cada herramienta empresarial o de servidores propios.
  • Las excepciones autorizadas, con fecha, motivo y quién las aprobó.

09 Incidentes y a quién avisar

Si información confidencial o datos personales llegan a donde no debían, por ejemplo se pegó un documento en una herramienta pública por error, el objetivo es contenerlo rápido.

La secuencia es corta a propósito, para que se siga bajo estrés: detente, guarda evidencia de lo que pasó y avisa de inmediato a [correo o persona para incidentes].

[área o persona responsable] evalúa si el incidente involucra datos personales y activa lo que la LFPDPPP exija en ese caso. Esa decisión la toma la persona correcta, con toda la información a la vista.

10 Capacitación y actualización de la política

Una política que nadie leyó ni practicó no protege a nadie. Cada persona cubierta recibe capacitación sobre estas reglas aplicadas a su trabajo real antes de usar IA para el despacho, y se deja constancia de esa capacitación.

La política tiene un responsable, [responsable de la política], y una fecha de revisión fija: al menos [periodicidad, por ejemplo cada 6 o 12 meses], y además cada vez que cambien las herramientas aprobadas o la ley aplicable.

Cada versión lleva número y fecha. Cuando se actualiza, el cambio se comunica al equipo. Versión [versión], vigente desde [fecha], responsable [responsable de la política].

Preguntas sobre la plantilla

FAQ
¿Puedo copiar la plantilla tal cual?

Sí, es de uso libre. Pero copiarla sin ajustarla deja huecos: los campos entre corchetes, la lista de herramientas aprobadas y los niveles de datos dependen de tu operación. Cámbialos por lo que de verdad usas antes de adoptarla, o estarás firmando reglas que no describen a tu despacho.

¿Necesito un abogado para adoptarla?

Para usar la plantilla, no. Para adoptarla en serio, conviene: un abogado revisa que encaje con tus contratos, tu aviso de privacidad y tus obligaciones de sector. Si no tienes esa área, la parte legal de nuestra práctica de gobernanza de IA la lleva Alarcón Law, nuestro despacho aliado.

¿Cada cuánto se revisa la política de uso de IA?

Al menos una o dos veces al año, y además cada vez que cambien tus herramientas aprobadas o la ley aplicable. Ponle número de versión y fecha para saber cuál está vigente. Una política sin fecha de revisión envejece sin que nadie lo note.

¿Sirve para agencias e inmobiliarias, no solo para despachos de derecho?

Sí. La estructura funciona para cualquier despacho o empresa que maneje información de clientes: contabilidad, arquitectura, medicina, ingeniería, inmobiliario y agencias de marketing. Cambia los ejemplos de datos por los de tu sector; la lógica de niveles y revisión humana es la misma.

Gobernanza y capacitación

Adopta la política y capacita a tu equipo

Podemos ayudarte a adaptar esta plantilla, revisar la parte legal con Alarcón Law y capacitar a tu equipo para que la sigan de verdad. La parte técnica y de capacitación es nuestra; la legal, de nuestro despacho aliado.

Plantilla de política de uso de IA · Lizardi Consulting · versión viva en https://www.lizardi.mx/recursos/politica-de-uso-de-ia