El uso de asistentes de inteligencia artificial como ChatGPT o Claude en el entorno de trabajo conlleva obligaciones legales que muchos empleados y empresas todavía desconocen. Entre la entrada en vigor de nuevas normativas europeas y las recientes demandas por derechos de autor contra los fabricantes de estos modelos, pedirles cierto tipo de contenido o delegarles decisiones sensibles puede acabar en sanciones millonarias. Repasamos qué peticiones conviene evitar para no exponer a nuestra empresa.
La normativa europea de inteligencia artificial, el AI Act, prevé un régimen sancionador que se activará de forma escalonada hasta agosto de 2026, cuando se espera que organismos nacionales como la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) asuman plenas competencias para inspeccionar y sancionar incumplimientos. Si usamos estas herramientas para redactar propuestas, filtrar candidatos o atender a clientes, entramos en la categoría que la ley denomina «desplegadores», con obligaciones propias e independientes de las que asume el fabricante del modelo.
Qué exige el marco legal: AI Act, RGPD y demandas por copyright
El Reglamento europeo de Inteligencia Artificial, conocido como AI Act, impone obligaciones directas a cualquier empresa que utilice estas herramientas, sin importar su tamaño ni su sector. A eso se suma un frente que se ha complicado en los últimos meses: el de la propiedad intelectual.
Sony Music Publishing y Warner Chappell han presentado una demanda conjunta contra Anthropic, la empresa detrás de Claude, y la acusan de una campaña de piratería y descarga ilegal de obras protegidas para entrenar sus modelos, incluyendo material obtenido a través de torrents. Las discográficas reclaman hasta 150.000 dólares por cada obra infringida y 25.000 dólares adicionales por cada caso de eliminación de información sobre derechos de autor.
La demanda sigue su curso en los tribunales estadounidenses y podría sentar un precedente para el resto de la industria de la inteligencia artificial generativa. El incumplimiento del AI Act podría acarrear a las empresas multas de hasta 35 millones de euros o el 7 % de su facturación global anual, según el régimen sancionador previsto por la normativa europea.
Las peticiones que conviene evitar en el uso diario
No todas las peticiones que le hacemos a un asistente de IA generan el mismo riesgo. Hay tres tipos de solicitudes que multiplican la exposición legal de una empresa y que conviene eliminar de la rutina de trabajo cuanto antes. Se trata de las peticiones que reproducen contenido protegido por derechos de autor, las que exponen datos personales de terceros y las que delegan decisiones de alto riesgo sin ningún tipo de supervisión humana documentada. En los tres casos, quien escribe el mensaje rara vez es consciente de que está tomando una decisión con consecuencias legales para toda la empresa, no solo para sí mismo.
Pedir la reproducción de canciones, libros o código con copyright
Pedirle a la IA que reproduzca la letra completa de una canción reciente, un capítulo de un libro con derechos reservados o el código fuente propietario de otra empresa es una práctica que debemos abandonar. El modelo puede generar ese contenido sin problema, pero usarlo con fines comerciales nos expone a una reclamación por infracción de derechos de autor. El riesgo se extiende también a guiones publicitarios o plantillas de contratos ajenos que el modelo pueda haber memorizado durante su entrenamiento.
Las discográficas ya han demostrado que están dispuestas a litigar contra las grandes tecnológicas por el entrenamiento de sus modelos, así que asumir ese mismo riesgo en el día a día de nuestra empresa sería una negligencia. Si necesitamos referencias culturales o técnicas, lo más seguro es pedir resúmenes o análisis generales y comprobar siempre la fuente original antes de publicar o distribuir nada.
Compartir datos personales de clientes, empleados o pacientes
Copiar y pegar en el chat los datos de un cliente, un empleado o un paciente para que la IA redacte un correo, un informe médico o una evaluación de desempeño vulnera los principios de minimización de datos que exige el RGPD. Algunos proveedores podrían almacenar las conversaciones para mejorar sus modelos, lo que significa que estaríamos cediendo información sensible a terceros sin su consentimiento. El riesgo se agrava cuando se trata de categorías especialmente protegidas, como historiales médicos o nóminas, sobre las que el RGPD exige garantías reforzadas.
La forma de evitarlo pasa por anonimizar cualquier dato antes de introducirlo en el prompt o por recurrir a versiones empresariales que garanticen contractualmente que no van a retener esa información. No hacerlo convierte una tarea rutinaria en una filtración de datos personales con consecuencias legales para la empresa, no solo para quien escribió el mensaje.
Delegar decisiones de alto riesgo sin supervisión humana documentada
El AI Act clasifica determinados usos de la inteligencia artificial como de alto riesgo, categoría en la que suelen encajar la selección de personal, la evaluación de solvencia crediticia o el control del rendimiento laboral. Pedirle a la IA que filtre currículos en un proceso de selección, que puntúe la solvencia de un cliente para conceder un crédito o que evalúe el rendimiento de un trabajador para aplicar sanciones nos sitúa directamente en esa categoría de riesgo elevado.
Estas peticiones exigen documentación técnica exhaustiva, auditorías periódicas y, sobre todo, una supervisión humana que quede registrada por escrito. No basta con que alguien revise el resultado por encima: la empresa debe poder demostrar ante los organismos de control, como la AESIA, cómo se tomó la decisión final y qué peso tuvo el algoritmo en ese proceso.
Cómo comprobar que vuestro uso de la IA es seguro
Para que sepáis si os encontráis dentro de la legalidad, podéis poner en marcha unos controles internos sencillos. El primero es tener por escrito una política de uso de IA que diga qué herramientas están autorizadas, quién puede usarlas y para qué tareas concretas, de forma que el equipo sepa a qué atenerse.
La normativa también obliga a acreditar que vuestro equipo ha recibido una formación básica sobre los límites y riesgos de estas herramientas, algo que conviene documentar con fechas y contenidos concretos. Si habéis desplegado un chatbot que habla con personas ajenas a la empresa, la ley exige avisarles de que están conversando con una máquina, y ese aviso tiene que ser visible desde el principio, no escondido en los términos y condiciones. Este tipo de omisiones podría quedar bajo la vigilancia de organismos como la AESIA una vez su régimen sancionador esté plenamente operativo.
Alternativas técnicas para reducir el riesgo
Si detectamos que hemos usado la IA de forma incorrecta, lo primero es detener esa práctica y revisar qué datos se han visto comprometidos. Revisar los registros de conversación también ayuda a valorar si se ha compartido información que deba notificarse a los afectados. En el terreno del desarrollo de software existen ya configuraciones que reducen bastante estos riesgos.
Anthropic, por ejemplo, ha añadido a Claude Code un modo restringido que desactiva las herramientas que ejecutan comandos o acceden a la web y que limita las operaciones al directorio de trabajo local. Para tareas de redacción o análisis, también podemos optar por modelos locales o soluciones empresariales que se ejecuten en entornos aislados, de forma que la información nunca salga de nuestros propios servidores. La IA sigue siendo útil como apoyo, pero funciona mejor cuando la tratamos como una herramienta con límites claros y no como un sustituto de los procesos legales de la empresa.
