El salto relevante en IA generativa no es únicamente que el modelo redacte mejor. Es que pasa de recibir un texto aislado a consultar documentación, recordar contexto, utilizar herramientas y ejecutar acciones. Por eso la gobernanza debe crecer con el alcance del uso: un borrador sin datos sensibles necesita controles distintos de un agente conectado al correo, CRM y repositorios internos.
Ideas clave
- Autoriza finalidades concretas y tipos de datos, no marcas de IA en bloque.
- Registra proveedor, modelo o fecha de referencia, modalidad de cuenta y conectores activos.
- Aumenta el control a medida que aumentan permisos, autonomía, impacto y dificultad de reversión.
- Separa obligaciones de transparencia del proveedor y del responsable del despliegue según el artículo 50.
1. Clasifica el uso generativo por capacidad, no por interfaz
| Nivel | Ejemplo | Control adicional |
|---|---|---|
| Generar | Borrador de texto o imagen | Revisión de datos, exactitud, PI y publicación. |
| Consultar | RAG sobre documentos internos | Accesos, fuentes, permisos, confidencialidad y citas. |
| Integrar | Asistente conectado a CRM/correo | Scopes, cuentas, logs, revocación y separación de entornos. |
| Actuar | Agente que crea, envía o modifica | Autonomía mínima, confirmaciones, límites, recuperación y supervisión. |
2. Decide qué información puede entrar
Una política útil diferencia información pública, interna, confidencial, datos personales, categorías especiales, secretos, código, credenciales y documentos de terceros. Para cada uso aprobado debe existir una regla de entrada comprensible y un canal para pedir excepción o revisión.
3. El artículo 50 no se resume en 'etiqueta todo lo generado por IA'
Las directrices de la Comisión publicadas en julio de 2026 distinguen obligaciones para proveedores y responsables del despliegue. Entre otras, tratan interacción directa con IA, marcado legible por máquina de determinados contenidos generados o manipulados, deepfakes y ciertos textos de interés público. La organización debe identificar el supuesto concreto, la excepción aplicable cuando exista y la medida que utilizará para demostrarlo.
4. Trata el cambio de modelo como un evento de control
- Cambio de proveedor, modelo o versión relevante.
- Nueva memoria, conector, herramienta o capacidad de navegación/ejecución.
- Cambio de retención, entrenamiento o tratamiento de datos.
- Nuevo colectivo de usuarios o nueva finalidad.
- Incidente, salida incorrecta usada externamente o reclamación.
5. Conserva una autorización que pueda auditarse
La autorización debe indicar quién pidió el uso, qué problema resuelve, qué datos están permitidos, qué revisión humana se exige, qué permisos se conceden, qué transparencia se aplica, quién aprobó y cuándo se revisará de nuevo. Si solo dice 'herramienta aprobada', la organización seguirá sin saber qué uso real aceptó.
Fuentes y referencias
Se priorizan fuentes oficiales para el marco normativo. La aplicación a un caso concreto puede exigir revisar normativa sectorial, guías, jurisprudencia y documentación técnica adicional.