Política d’ús d’IA a l’empresa: el mínim que cal escriure

El teu equip ja està fent servir IA, amb permís o sense. Què ha de dir una política que es llegeixi i es compleixi, per què prohibir-la no funciona i quina obligació de formació ja s’està aplicant a Europa.
· Formació en IA
Comencem pel fet incòmode: a la teva empresa ja s’està fent servir IA. Algú enganxa textos en un xat per redactar millor, algú resumeix un document llarg, algú tradueix un correu. Passa des del mòbil, amb comptes personals i sense que ningú ho sàpiga.
La decisió, per tant, no és «si permetem IA». És si això passa amb regles o sense.
Per què prohibir-la no funciona
La prohibició general té un efecte predictible: l’ús es trasllada al mòbil personal, fora de qualsevol control. Es perd visibilitat, es perd la possibilitat de donar eines segures i es conserva tot el risc.
El que sí que funciona és el contrari: oferir una eina aprovada, dir amb claredat què s’hi pot posar i què no, i formar.
El que la política ha de dir (i cap en dues pàgines)
1. Quines eines estan aprovades
Una llista curta i concreta, amb el compte corporatiu corresponent. I qui decideix si n’entra una de nova. Si la llista és buida, l’equip farà servir la que trobi.
2. Quines dades NO s’hi posen mai
Aquesta és la secció més important i ha de ser una llista, no un principi abstracte:
- Dades identificatives de clients o de treballadors: noms, documents d’identitat, adreces, comptes bancaris.
- Dades de salut, de menors o qualsevol categoria especial.
- Credencials, claus, tokens.
- Documents subjectes a confidencialitat contractual.
- Codi o informació no publicada que sigui el nucli del negoci.
I la contrapartida útil: com es treballa amb aquests casos sense bloquejar-se. Substituir noms per codis abans d’enganxar el text, treballar amb el document seudonimitzat i reposar les dades al final. Un minut de feina que elimina la major part del risc.
3. Què es revisa sempre abans de fer-ho servir
Tot el que surti cap enfora —un client, una publicació, un organisme— ho llegeix una persona. I tota xifra que vagi a un document oficial es calcula i es comprova amb l’eina que correspon. La IA redacta l’esborrany; no signa.
4. Què s’etiqueta
Quan cal indicar que un contingut s’ha generat amb assistència d’IA. Per a contingut dirigit a clients és, a més d’honest, una obligació creixent.
5. Qui respon dels dubtes
Una persona amb nom. Una política sense destinatari per a les preguntes es converteix en un document que ningú consulta.
L’obligació que ja s’està aplicant a Europa
El Reglament europeu d’IA incorpora un deure d’alfabetització en IA: els proveïdors i responsables del desplegament de sistemes d’IA han d’adoptar mesures per garantir un nivell suficient de coneixements en el seu personal, tenint en compte la seva formació, el seu context i les persones sobre les quals es fan servir els sistemes.
Convé ser precís sobre el seu abast, perquè circula molta alarma: és una obligació de mitjans —formar—, no un règim sancionador directe per aquest article. I el calendari general del Reglament es va modificar amb el paquet europeu de simplificació digital, així que les dates concretes s’han de mirar a la norma vigent i no en un article de fa un any.
L’estat actual, amb el que ja obliga i el que es va ajornar, és a el reglament d’IA a Espanya.
La lectura pràctica: una empresa petita compleix aquesta part amb formació bàsica documentada i una política escrita. No cal un programa de compliment sofisticat; cal poder demostrar que es va fer alguna cosa i quan.
Els tres errors en escriure-la
- Copiar una plantilla d’internet. Es nota, no encaixa amb les teves eines i ningú la llegeix.
- Escriure-la en jurídic. Si l’equip no l’entén, no l’aplica. Frases curtes i exemples reals del teu dia a dia.
- Publicar-la i oblidar-la. Sense formació breu i sense revisió periòdica, en sis mesos la llista d’eines aprovades està obsoleta.
Com implantar-la en una setmana
- Pregunta què s’està fent servir ja, sense sancions. Necessites el mapa real, no l’oficial.
- Tria una o dues eines i contracta els comptes corporatius, amb les seves condicions de tractament revisades.
- Escriu les dues pàgines amb les cinc seccions de dalt.
- Fes una sessió d’una hora amb casos reals de l’equip. Deixa constància de qui hi va assistir i quan.
- Revisa-la cada sis mesos, o abans si canvien les eines.
Si aquest és el teu cas
La política escrita a mida de les teves eines, la sessió de formació i la constància documental són formació en IA per a equips; l’enfocament de què ensenyar primer és a què ensenyar i en quin ordre. Si a més tractes dades de clients amb IA, la part legal és a compliment d’IA i dades i a fer servir IA amb dades de clients sense saltar-se la llei.
I per decidir en quines tasques convé fer-la servir —i en quines no—, deu usos reals de la IA generativa.
Som Mindset & Code: automatització, dades i desenvolupament per a pimes i autònoms. Pots veure què fem i a quin preu.
Fonts: Reglament (UE) 2024/1689 pel qual s’estableixen normes harmonitzades en matèria d’intel·ligència artificial, art. 4 (alfabetització en matèria d’IA); el seu calendari d’aplicació es va modificar posteriorment i s’ha de consultar a la versió vigent. Guia informativa, no substitueix assessorament jurídic.