Versión 2 · Junio 2026 · PDG — Programa de Dirección General
La IA es una herramienta poderosa, pero no todo debe automatizarse. Esta guía identifica los procesos donde la automatización introduce riesgos legales, éticos o de calidad que superan los beneficios, y los que sí puedes activar con confianza.
7
Procesos prohibidos
4
Con precaución
8
Automatizar con confianza
6
Principios de gobernanza
8
Preguntas del checklist
Semáforo de riesgo
Antes de automatizar cualquier proceso con IA, clasifícalo en una de estas tres categorías. El criterio principal es el impacto del error y su reversibilidad:
No automatizar
Decisiones sobre personas con impacto legal o laboral
La IA puede apoyar el análisis, pero la decisión final debe ser siempre humana y documentada. El error no es reversible.
Automatizar con precaución
Procesos con riesgo reputacional o de calidad
Requieren supervisión humana activa, validación de outputs y política de apagado definida antes de activar.
Automatizar con confianza
Tareas repetitivas de bajo riesgo
Triaje, resúmenes, clasificación, borradores internos. El error tiene bajo impacto y es fácilmente corregible.
El AI Act y tú
Reglamento de IA de la UE — Fechas clave
El AI Act (Reglamento UE 2024/1689) entró en vigor el 1 de agosto de 2024 y se aplica por fases. Las prácticas prohibidas y las obligaciones de alfabetización en IA ya están activas desde febrero de 2025. Tras el acuerdo provisional de simplificación de 2026, determinadas obligaciones para sistemas de alto riesgo se prevén para el 2 de diciembre de 2027 (sistemas del Anexo III) y para el 2 de agosto de 2028 (sistemas integrados en productos regulados del Anexo I), pendiente de adopción formal. Validar siempre con Legal/DPO antes de implantar sistemas en RRHH (Recursos Humanos), crédito, educación, seguros o decisiones sobre personas.
Para los directivos del PDG, la implicación práctica es clara: cualquier sistema de IA que tome o influya en decisiones sobre personas (contratación, crédito, salud, educación, seguridad) es de alto riesgo bajo el Anexo III y requiere supervisión humana documentada. La responsabilidad recae sobre la empresa que despliega el sistema, no sobre el proveedor de la herramienta.
Completado
Agosto 2024
Entrada en vigor
El AI Act (Reglamento UE 2024/1689) entra en vigor en toda la UE.
Vigente
Febrero 2025
Prohibiciones absolutas
Prohibidos los sistemas de riesgo inaceptable: puntuación social, manipulación subliminal, reconocimiento biométrico en tiempo real.
Ahora
Junio 2026
Preparación obligatoria
Las empresas deben estar preparando su documentación técnica y políticas de gobernanza para sistemas de alto riesgo.
Próximo
2 Diciembre 2027
Alto riesgo Anexo III
Determinados sistemas de IA de alto riesgo (Anexo III: RRHH, crédito, educación, servicios esenciales) deben cumplir con documentación técnica, evaluación de conformidad y supervisión humana obligatoria. Según acuerdo provisional de 2026, pendiente de adopción formal.
Futuro
2 Agosto 2028
Alto riesgo Anexo I (productos regulados)
Sistemas de IA integrados en productos regulados del Anexo I (dispositivos médicos, maquinaria, vehículos). Plena aplicación del Reglamento incluyendo modelos de propósito general (GPAI). Pendiente de adopción formal.
Nunca automatizar (sin supervisión humana obligatoria)
Regla del AI Act: Cualquier sistema de IA que tome o influya en decisiones sobre personas (contratación, crédito, salud, educación) es de alto riesgo bajo el Anexo III y requiere supervisión humana documentada. La responsabilidad recae sobre la empresa que despliega el sistema, no sobre el proveedor de la herramienta.
Decisiones de selección, contratación o despido
AI Act Anexo III · Alto Riesgo
Usar IA para filtrar CVs, puntuar candidatos o recomendar despidos sin supervisión humana es una práctica de alto riesgo bajo el AI Act. El sistema puede perpetuar sesgos históricos, discriminar por género, edad o etnia de forma no intencionada, y la empresa es responsable de los resultados.
Sí puedes usar IA para: Redactar descripciones de puesto, preparar preguntas de entrevista, resumir CVs para que el responsable los revise más rápido, o analizar patrones de rotación en datos históricos anonimizados.
Caso real (anonimizado)
Una empresa de servicios de 400 empleados implementó un sistema de IA para preseleccionar candidatos automáticamente. Tras 6 meses, un candidato rechazado presentó una reclamación por discriminación. La empresa no podía explicar los criterios de la IA. Resultado: acuerdo extrajudicial y rediseño del proceso con supervisión humana obligatoria.
Evaluaciones de rendimiento individuales automatizadas
AI Act Anexo III · Alto Riesgo · Derecho Laboral
Generar automáticamente evaluaciones de desempeño, puntuaciones de productividad o informes de rendimiento individual que se usen para decisiones de promoción, retribución variable o disciplina sin revisión humana es de alto riesgo. Los empleados tienen derecho a impugnar decisiones basadas en evaluaciones automatizadas.
Sí puedes usar IA para: Agregar datos de rendimiento de equipo (no individual), identificar tendencias de productividad departamental, o preparar el borrador de la evaluación que el manager revisa y firma.
Caso real (anonimizado)
Una empresa industrial española activó un sistema de análisis de productividad individual basado en datos de ERP (Enterprise Resource Planning (Sistema de Planificación de Recursos Empresariales)). Varios empleados descubrieron que sus evaluaciones anuales incluían puntuaciones generadas automáticamente. El comité de empresa presentó una denuncia ante la AEPD (Agencia Española de Protección de Datos). El proceso fue paralizado y la empresa tuvo que negociar un protocolo de uso de IA con la representación sindical.
Decisiones de crédito o scoring financiero
AI Act Anexo III · Alto Riesgo
Los sistemas de IA usados para evaluar la solvencia de personas físicas o empresas son de alto riesgo bajo el AI Act. Requieren documentación técnica, evaluación de conformidad y supervisión humana. Una decisión automatizada de denegación de crédito puede ser impugnable legalmente.
Sí puedes usar IA para: Preparar análisis de riesgo como apoyo a la decisión del analista, generar informes de due diligence a partir de datos públicos, o automatizar la recopilación de información para el expediente de crédito.
Caso real (anonimizado)
Una entidad financiera de tamaño mediano implementó un modelo de IA para scoring de crédito a pymes. Tres meses después, el Banco de España solicitó documentación sobre el modelo en una inspección rutinaria. La entidad no podía justificar los criterios de ponderación. El sistema fue suspendido y se inició un proceso de validación formal que duró 8 meses.
Firma o envío de documentos legales sin revisión
Riesgo Legal · Responsabilidad Contractual
Un contrato, una comunicación legal o una oferta vinculante generada por IA y enviada sin revisión humana puede contener errores materiales, cláusulas incorrectas o condiciones que la empresa no puede cumplir. La IA no conoce el contexto completo de la negociación ni las restricciones internas.
Sí puedes usar IA para: Generar borradores de contratos, identificar cláusulas problemáticas en contratos recibidos, resumir condiciones clave, o preparar preguntas para el asesor legal.
Caso real (anonimizado)
Un despacho de abogados español usó IA para generar contratos de prestación de servicios. Un contrato enviado directamente al cliente incluía una cláusula de penalización que el despacho no podía cumplir. El cliente la invocó 6 meses después. Coste del error: 40.000€ en honorarios de litigación y daño reputacional con el cliente.
Diagnósticos médicos o recomendaciones de salud
AI Act Anexo III · Alto Riesgo · Dispositivo Médico
Los sistemas de IA usados en contextos médicos están sujetos a regulación de dispositivos médicos (MDR) además del AI Act. Incluso en contextos de bienestar corporativo, las recomendaciones médicas automatizadas sin supervisión de un profesional sanitario son un riesgo legal y ético significativo.
Sí puedes usar IA para: Gestión administrativa de citas, comunicaciones de bienestar corporativo genéricas, o análisis de datos de absentismo para identificar patrones (sin datos de salud individuales).
Caso real (anonimizado)
Una clínica privada implementó un chatbot de IA para triaje inicial de pacientes. El sistema recomendó a un paciente esperar 48 horas cuando la situación requería atención urgente. El incidente derivó en una reclamación formal ante el Colegio de Médicos y la retirada inmediata del sistema. La clínica tuvo que demostrar que el chatbot no constituía un dispositivo médico sin registro.
Comunicaciones de crisis o situaciones sensibles
Riesgo Reputacional · Responsabilidad Directiva
Una comunicación de crisis mal calibrada (accidente laboral, ERE, escándalo corporativo, respuesta a medios) puede amplificar el daño reputacional. La IA puede generar texto plausible pero sin el juicio contextual necesario. El tono, el timing y el contenido de estas comunicaciones requieren decisión humana.
Sí puedes usar IA para: Preparar borradores alternativos para que el equipo de comunicación evalúe, analizar cobertura mediática, o estructurar los puntos clave del mensaje que el directivo quiere transmitir.
Caso real (anonimizado)
Una empresa de distribución activó un flujo automático que enviaba comunicados de prensa generados por IA ante incidencias logísticas. Durante una huelga de transportistas, el sistema envió un comunicado con datos incorrectos sobre plazos de entrega. El error fue amplificado por medios sectoriales antes de que el equipo de comunicación pudiera corregirlo. Resultado: 3 días de crisis reputacional gestionable que se convirtió en una crisis mayor.
Contenido generado por IA presentado como humano sin disclosure
Riesgo Reputacional · AI Act Art. 50 · Ética
Publicar artículos, comunicados, informes o contenido en redes sociales generado íntegramente por IA sin indicarlo —especialmente bajo la firma del CEO o directivos— es un riesgo reputacional y, en algunos contextos, una obligación legal de disclosure bajo el AI Act (Art. 50). Si se descubre, el daño de confianza puede ser mayor que el beneficio de eficiencia.
Modelo correcto: La IA genera el borrador, el directivo lo revisa, adapta y firma. El contenido final refleja el criterio humano aunque haya sido asistido por IA. Para contenido puramente generativo (newsletters, posts), indica "elaborado con asistencia de IA".
Caso real (anonimizado)
El CEO de una empresa tecnológica española publicó en LinkedIn un artículo de opinión sobre liderazgo generado íntegramente por IA sin revisión. Un periodista especializado identificó el patrón de escritura y lo publicó. El artículo fue retirado, pero la cobertura negativa persistió durante semanas. El CEO tuvo que publicar una disculpa pública y explicar su política de uso de IA.
Automatizar con precaución (requieren supervisión activa)
Informes financieros distribuidos externamente
Riesgo de Calidad · Responsabilidad Financiera
Los informes de controlling, PyG o tesorería generados automáticamente son borradores. Antes de distribuirlos al Consejo, inversores o entidades financieras, el CFO debe revisar los datos de origen, validar los cálculos y aprobar el contenido.
Modelo correcto: La IA genera el borrador y lo envía al CFO. El CFO revisa y aprueba. Solo entonces se distribuye al Comité o externamente.
Caso real (anonimizado)
Una empresa de manufactura mediana implementó un flujo automático que generaba y enviaba el informe mensual de tesorería directamente al Consejo de Administración. En el tercer mes, el sistema incluyó una partida de deuda que había sido renegociada y ya no era vigente. El Consejo tomó decisiones de inversión basándose en datos incorrectos. El error se descubrió en la siguiente reunión, obligando a revisar y revocar dos decisiones ya comunicadas a inversores.
Comunicaciones masivas a clientes o empleados
Riesgo Reputacional · RGPD (Reglamento General de Protección de Datos)
Los emails masivos generados por IA pueden contener errores de personalización, tono inadecuado o información incorrecta. Un email mal personalizado enviado a 10.000 clientes es un problema reputacional. Verifica siempre una muestra antes de activar el envío masivo.
Práctica recomendada: Envío a muestra piloto (50-100 destinatarios), revisión de métricas de apertura y respuesta, y aprobación humana antes del envío masivo.
Caso real (anonimizado)
Una empresa de e-commerce española activó una campaña de email con personalización dinámica generada por IA. Un error en la lógica de segmentación hizo que 8.000 clientes recibieran un email que empezaba con «Estimado/a [NOMBRE]» sin sustituir el campo. Además, el tono del asunto fue clasificado como spam por varios proveedores de email. Resultado: tasa de apertura del 2% (vs. 18% habitual), 340 bajas de newsletter y una reclamación formal ante la AEPD por tratamiento incorrecto de datos.
Negociaciones con clientes o proveedores estratégicos
Riesgo Relacional · Responsabilidad Contractual
La IA puede preparar argumentarios, analizar contratos y sugerir posiciones de negociación, pero la negociación en sí requiere inteligencia emocional, lectura del contexto relacional y juicio sobre qué concesiones son aceptables. Usar IA para negociar directamente puede dañar relaciones estratégicas.
Sí puedes usar IA para: Preparar el argumentario, analizar la posición de la otra parte, identificar cláusulas de riesgo en la propuesta recibida, o simular escenarios de negociación.
Caso real (anonimizado)
Un director comercial de una empresa de servicios B2B (Business-to-Business) usó un agente de IA para mantener la comunicación inicial con un cliente estratégico durante su ausencia por enfermedad. El agente respondió a una propuesta de renegociación de precios con una contrapropuesta que el director no había autorizado. El cliente la aceptó por email, creando una obligación contractual informal. La empresa tuvo que negociar la anulación del acuerdo, dañando la relación con un cliente que representaba el 12% de la facturación.
Análisis de datos con implicaciones de privacidad
RGPD · Confidencialidad
Introducir datos personales de clientes o empleados en herramientas de IA sin verificar el DPA (Data Processing Agreement (Acuerdo de Tratamiento de Datos)) y la base legal puede constituir una infracción del RGPD. Esto incluye: análisis de comportamiento de clientes, evaluación de rendimiento de empleados, o procesamiento de datos de salud.
Regla práctica: Anonimiza o agrega los datos antes de introducirlos en IA. Si necesitas datos individuales identificables, verifica primero con el DPO (Delegado de Protección de Datos) de la empresa.
Caso real (anonimizado)
El equipo de marketing de una aseguradora española introdujo en ChatGPT un dataset de 15.000 clientes con nombre, edad, historial de reclamaciones y código postal para segmentar campañas. El DPO descubrió el uso durante una auditoría interna. OpenAI no tenía DPA firmado con la empresa en ese momento. La AEPD inició una investigación preliminar. La empresa tuvo que notificar a los 15.000 afectados, firmar el DPA retroactivamente y revisar todos los flujos de datos con IA. Coste estimado del proceso: 80.000€ entre asesoría legal, notificaciones y auditoría.
Automatizar con confianza (bajo riesgo, alto valor)
Estos procesos son seguros para automatizar porque el error tiene bajo impacto, es fácilmente detectable y reversible. Son el punto de partida ideal para directivos que empiezan a integrar IA en su trabajo diario.
Comunicación interna
Resúmenes de reuniones y actas
Transcripción y síntesis de reuniones, extracción de acuerdos y próximos pasos. El error es fácilmente detectable por los asistentes.
Gestión de información
Clasificación y etiquetado de documentos
Categorizar emails, contratos o informes por tipo, urgencia o departamento. Bajo riesgo: el error solo afecta a la organización, no a decisiones.
Productividad directiva
Borradores de emails y comunicaciones internas
Primer borrador de emails de seguimiento, actualizaciones de proyecto o comunicaciones de equipo. El directivo revisa y envía; el error no tiene efecto hasta la aprobación.
Análisis de mercado
Resúmenes de noticias y vigilancia competitiva
Monitorización de prensa, resúmenes de informes sectoriales, alertas de competidores. La información es pública y el error no tiene consecuencias directas.
Preparación de reuniones
Briefings y dossieres de contexto
Preparar el contexto de una reunión con un cliente o inversor: historial, noticias recientes, puntos de interés. El directivo valida antes de la reunión.
Reporting interno
Dashboards y KPIs automáticos (solo internos)
Generación automática de informes de seguimiento para uso interno del equipo directivo. Siempre que no se distribuyan externamente sin revisión.
Formación y conocimiento
Síntesis de documentos largos y normativa
Resumir informes de consultoría, normativas sectoriales o estudios de mercado. El directivo contrasta con el original si necesita actuar sobre la información.
Operaciones
Triaje y priorización de incidencias internas
Clasificar tickets de soporte interno, priorizar solicitudes de IT o facilities. El impacto del error es operativo y fácilmente corregible.
Matriz de riesgo: impacto × reversibilidad
Cómo usar esta matriz: cruza el impacto del error con su reversibilidad
Esta matriz resume los criterios de las secciones anteriores en un cuadro de decisión rápida. Cruza el impacto potencial del error con la reversibilidad del proceso para determinar el nivel de supervisión requerido.
Error reversible
Error irreversible
Impacto bajo
Automatizar con confianza
Resúmenes internos
Clasificación de documentos
Borradores de comunicación
Automatizar con precaución
Revisión humana del output
Período de validación mínimo 2 semanas
Impacto alto
Automatizar con precaución
Supervisión activa obligatoria
Protocolo de desactivación documentado
No automatizar sin supervisión
Decisiones sobre personas
Comunicaciones externas legales
Transacciones financieras no reversibles
Quién decide qué: tabla de responsabilidades
Una de las preguntas más frecuentes en el PDG es quién debe autorizar el despliegue de un sistema de IA. Esta tabla orienta la asignación de responsabilidades según el tipo de proceso:
Tipo de proceso
Nivel de riesgo
Quién autoriza
Quién supervisa
Decisiones sobre personas (RRHH, crédito, salud)
Prohibido sin supervisión
CEO / Consejo
DPO + Responsable de área
Evaluaciones de rendimiento individual
Prohibido sin supervisión
CHRO / CEO
Manager directo + RRHH
Documentos legales y contratos
Prohibido sin supervisión
CEO / Consejo
Asesor legal + Responsable firmante
Comunicaciones externas masivas
Precaución
CMO / Dirección
Responsable de marketing
Informes financieros externos
Precaución
CFO
CFO + Controller
Análisis con datos personales
Precaución
DPO + Dirección
DPO
Resúmenes, borradores, clasificación interna
Confianza
Responsable de área
Usuario final
Vigilancia competitiva y síntesis de información
Confianza
Responsable de área
Usuario final
Principios de gobernanza para la automatización con IA
Los 6 principios que todo directivo debe conocer antes de activar un flujo
Para qué sirven estos principios: No son teoría. Son los criterios que te protegen legalmente y operativamente cuando algo falla. Un flujo que los cumple puede defenderse ante una auditoría, una reclamación de empleado o una inspección de la AEPD.
01
Principio 01
Proporcionalidad del riesgo
El nivel de supervisión humana debe ser proporcional al impacto de la decisión. A mayor impacto (sobre personas, dinero, reputación), mayor supervisión requerida.
Ejemplo: Un flujo que envía alertas internas puede activarse sin aprobación directiva. Uno que modifica datos de nómina requiere doble validación antes de ejecutarse.
02
Principio 02
Reversibilidad
Antes de automatizar, pregunta: ¿podemos revertir el error fácilmente? Si la respuesta es no (un email enviado, un contrato firmado, una decisión de despido), la supervisión humana es obligatoria.
Ejemplo: Un resumen de reunión incorrecto se corrige en 5 minutos. Un email masivo enviado a 50.000 clientes con datos erróneos no tiene vuelta atrás.
03
Principio 03
Política de apagado
Todo flujo automatizado debe tener un procedimiento claro para desactivarlo. ¿Quién puede apagarlo? ¿Cómo? ¿Qué pasa con las tareas en curso cuando se apaga?
Ejemplo: Antes de activar un flujo de Make que envía reportes automáticos, documenta en Notion: quién lo activa, quién puede pararlo y qué hacer si falla a las 3 de la madrugada.
04
Principio 04
Transparencia interna
Las personas afectadas por decisiones asistidas por IA deben saberlo. Los empleados tienen derecho a saber si su evaluación de rendimiento incluye análisis de IA.
Ejemplo: Si usas IA para analizar patrones de productividad del equipo, comunícalo en la próxima reunión de equipo antes de que alguien lo descubra por otro canal.
05
Principio 05
Monitorización continua
Los flujos automatizados no son "configura y olvida". Requieren revisión periódica (mensual o trimestral) para verificar que siguen funcionando correctamente y que el contexto no ha cambiado.
Ejemplo: Un flujo de clasificación de emails que funcionaba bien en enero puede empezar a fallar en octubre si cambian los patrones de comunicación o los proveedores de la empresa.
06
Principio 06
Documentación de decisiones
Cuando la IA apoya una decisión importante, documenta: qué información proporcionó la IA, qué decidió el humano y por qué. Esta documentación es clave para auditorías y para el AI Act.
Ejemplo: Si usas IA para analizar candidatos, guarda el output de la IA y la decisión final del responsable con su justificación. Esto protege a la empresa en caso de impugnación.
Checklist de decisión antes de automatizar
8 preguntas que debes responder antes de activar cualquier flujo
Antes de activar cualquier flujo automatizado con IA, responde estas 8 preguntas. Haz clic en cada pregunta cuando la hayas respondido satisfactoriamente. Si alguna respuesta es "no sé" o "no", la acción indicada te dice qué hacer antes de continuar.
0 / 8 completadas
1. ¿Quién revisa el output antes de que tenga efecto?
Define una persona responsable, no un departamento genérico. Si no lo sabes → para el flujo hasta definirlo.
Sin resolver
2. ¿Qué datos se introducen? ¿Son datos personales?
Si son datos personales, verifica DPA y base legal antes de continuar. Si no tienes DPA → consulta al DPO antes de activar.
Sin resolver
3. ¿Qué pasa si el output es incorrecto?
Evalúa el impacto del peor caso. ¿Es reversible? Si no es reversible → supervisión humana obligatoria antes de que tenga efecto.
Sin resolver
4. ¿Cómo se apaga el flujo si algo va mal?
Documenta el procedimiento de desactivación antes de activar. Si no existe → escríbelo ahora en Notion o donde gestiones los flujos.
Sin resolver
5. ¿El proceso afecta a decisiones sobre personas?
Si sí, revisa el AI Act y asegura supervisión humana obligatoria. Si afecta a personas → consulta con el DPO y el asesor legal antes de continuar.
Sin resolver
6. ¿Has validado el output manualmente durante 2-4 semanas?
No actives en producción sin un período de validación manual. Si no → activa en modo borrador (el flujo genera pero no envía) durante 2 semanas.
Sin resolver
7. ¿Quién sabe que este flujo existe y está activo?
El responsable del proceso y su superior deben estar informados. Si no lo saben → comunícalo antes de activar. Los flujos ocultos son un riesgo de gobernanza.
Sin resolver
8. ¿Cuándo revisarás que sigue funcionando correctamente?
Fija una fecha de revisión en el calendario antes de activar. Si no tienes fecha → pon un recordatorio trimestral ahora mismo antes de cerrar esta página.
Sin resolver
Preguntas frecuentes
¿Qué pasa si ya tenemos un flujo automatizado que no pasó por este proceso? +
Aplica el checklist retroactivamente. Si alguna respuesta es "no sé", para el flujo temporalmente hasta resolverlo. Un flujo activo sin supervisión definida es un riesgo de gobernanza, no solo técnico.
¿Quién tiene la autoridad final para aprobar un flujo automatizado? +
Depende del impacto. Procesos de bajo impacto: el responsable del departamento. Procesos que afectan a datos personales o decisiones sobre personas: requieren validación del DPO y, en muchos casos, del Comité de Dirección. Consulta la tabla de responsabilidades de esta misma página.
¿El AI Act nos obliga a algo ya? +
Desde agosto de 2024 aplican las prohibiciones absolutas (sistemas de puntuación social, manipulación subliminal). Desde agosto de 2025 aplican los requisitos para sistemas de alto riesgo. Si automatizas procesos de RRHH, crédito o acceso a servicios esenciales, necesitas una evaluación de conformidad antes de activar.
¿Podemos usar ChatGPT con datos de clientes? +
Solo con ChatGPT Team, Enterprise o API (con DPA firmado con OpenAI). Con ChatGPT Plus o Pro personal, OpenAI puede usar los datos para entrenamiento por defecto. Consulta el wizard de privacidad para una respuesta personalizada según tu situación.
¿Con qué frecuencia hay que revisar los flujos activos? +
Mínimo trimestralmente. Los modelos de IA se actualizan, los procesos de negocio cambian y los datos de entrada evolucionan. Un flujo que funcionaba bien hace 6 meses puede estar produciendo outputs degradados sin que nadie lo haya detectado.
Documentos relacionados
Esta guía complementa otros recursos del corpus PDG sobre automatización y seguridad: