A principios de año, una empresa mediana me contactó con urgencia. Habían implantado un sistema de IA para filtrar currículums y alguien del equipo legal acababa de darse cuenta de que no habían documentado nada. Ni el origen de los datos, ni los criterios de decisión, ni el análisis de riesgo. Nada.
Cuando les pregunté por qué habían empezado sin prepararse, la respuesta fue la de siempre: «Pensábamos que era solo una herramienta más».
No lo es.
Y con la entrada en vigor progresiva del Reglamento Europeo de Inteligencia Artificial, este tipo de situaciones puede acabar en sanciones, reclamaciones o, como mínimo, en un problema serio de reputación.
Así que si tu empresa está considerando usar IA, o ya la está usando, este checklist te ayudará a entender qué deberías tener bajo control antes de que sea tarde.
Ir directo a lo que me interesa
TogglePor qué esto no es solo un tema legal
Antes de entrar en el listado, conviene aclarar algo: preparar a una empresa para usar IA de forma responsable no es solo cumplir normativa. Es entender qué estás automatizando, qué riesgos introduces y quién asume la responsabilidad si algo sale mal.
Porque el problema no es la tecnología. El problema es implantarla sin criterio.
Y eso no lo resuelve un asesor externo en una tarde. Lo resuelve la empresa cuando decide tomarse en serio tres cosas:
- Qué sistema va a usar y para qué
- Qué datos necesita y de dónde vienen
- Quién responde si el sistema se equivoca
Dicho esto, vamos al checklist.
CHECKLIST LEGAL Y PRÁCTICA PARA USAR IA EN TU EMPRESA
1. Identifica qué sistemas de IA estás usando (o vas a usar)
Parece obvio, pero muchas empresas no tienen claro qué herramientas con IA están operando en su organización.
Qué hacer:
- Haz un inventario de todos los sistemas que usen IA: desde chatbots hasta herramientas de análisis predictivo, filtros automáticos o sistemas de recomendación.
- Clasifica cada sistema según su nivel de riesgo conforme al AI Act:
- Riesgo inaceptable: Sistemas prohibidos (ej: manipulación de comportamiento, social scoring)
- Alto riesgo: Sistemas que afectan a derechos fundamentales (ej: selección de personal, evaluación crediticia, sistemas biométricos)
- Riesgo limitado: Sistemas con obligaciones de transparencia (ej: chatbots)
- Riesgo mínimo: Resto de sistemas
Por qué importa: Dependiendo del nivel de riesgo, las obligaciones legales cambian radicalmente. Si usas un sistema de alto riesgo sin saberlo, las consecuencias pueden ser graves.
2. Documenta el propósito de cada sistema
No basta con decir «usamos IA para mejorar procesos«. Tienes que ser específico.
Qué hacer:
- Define por escrito para qué usas cada sistema de IA.
- Especifica qué decisiones toma (o apoya) el sistema.
- Determina si esas decisiones afectan a personas y de qué manera.
Ejemplo:
- ❌ «Usamos IA para recursos humanos»
- ✅ «Usamos un sistema de IA para filtrar currículums en base a palabras clave y experiencia previa. El sistema genera una lista de candidatos preseleccionados que luego revisa un responsable de RRHH»
Por qué importa: Si no sabes exactamente qué hace tu sistema, no puedes evaluarlo, controlarlo ni explicarlo. Y explicarlo será obligatorio.
3. Evalúa el origen y la calidad de los datos
Los sistemas de IA aprenden de datos. Si los datos son sesgados, incompletos o incorrectos, las decisiones también lo serán.
Qué hacer:
- Identifica qué datos usa el sistema (personales, públicos, sintéticos, etc.)
- Verifica de dónde vienen esos datos y si tienes derecho a usarlos.
- Analiza si los datos pueden contener sesgos (por ejemplo: datos históricos que reflejan discriminación pasada)
- Asegúrate de que los datos están actualizados y son representativos.
Ejemplo de problema real: Un sistema entrenado con datos de contrataciones pasadas puede perpetuar sesgos de género o edad si esas contrataciones eran discriminatorias.
Por qué importa: El RGPD sigue aplicando. Si usas datos personales para entrenar o alimentar un sistema de IA, necesitas base legal, información a los interesados y medidas de seguridad.
4. Realiza un análisis de riesgos
Para sistemas de alto riesgo, el AI Act exige una evaluación de conformidad. Pero aunque tu sistema no sea de alto riesgo, deberías hacer un análisis interno.
Qué hacer:
- Identifica qué puede salir mal: decisiones incorrectas, sesgos, vulneraciones de privacidad, fallos de seguridad.
- Evalúa el impacto si esos riesgos se materializan.
- Define medidas para mitigar cada riesgo.
- Documenta todo el proceso.
Preguntas clave:
- ¿Qué pasa si el sistema se equivoca?
- ¿Puede generar discriminación?
- ¿Está protegido contra manipulaciones externas?
- ¿Hay supervisión humana efectiva?
Por qué importa: Porque si algo sale mal y no has hecho este análisis, demostrar que actuaste con diligencia será complicado.
5. Implementa supervisión humana real
Muchas empresas dicen que tienen «supervisión humana» pero en la práctica nadie revisa las decisiones del sistema.
Qué hacer:
- Asegúrate de que hay una persona responsable de revisar decisiones críticas.
- Esa persona debe tener capacidad real de intervenir, modificar o anular decisiones automáticas.
- Define protocolos claros: qué se revisa, cuándo y quién lo hace.
Ejemplo: Si usas un sistema para evaluar solicitudes de crédito, debe haber alguien que revise casos dudosos o rechazos antes de comunicarlos al solicitante.
Por qué importa: La supervisión humana no es opcional en sistemas de alto riesgo. Y aunque no lo sea, es tu mejor salvaguarda contra errores graves.
6. Garantiza transparencia hacia las personas afectadas
Si tu sistema de IA toma decisiones que afectan a personas, esas personas tienen derecho a saber que están interactuando con una máquina.
Qué hacer:
- Informa claramente cuando alguien está interactuando con un sistema automatizado (especialmente chatbots).
- Si el sistema toma decisiones que afectan a una persona (ej: rechazo de una solicitud), explica los criterios principales.
- Habilita canales para que las personas puedan solicitar revisión humana de decisiones automatizadas.
Ejemplo: Un chatbot debe indicar claramente que no es una persona. Un sistema de filtrado de currículums debe permitir que un candidato rechazado pueda pedir revisión.
Por qué importa: El RGPD ya reconoce el derecho a no ser objeto de decisiones exclusivamente automatizadas sin intervención humana. El AI Act refuerza estas obligaciones.
7. Asegura la trazabilidad de las decisiones
Si el sistema toma una decisión, tienes que poder reconstruir por qué la tomó.
Qué hacer:
- Mantén registros de las decisiones automatizadas más relevantes.
- Documenta qué datos se usaron, qué versión del modelo estaba activa y qué criterios aplicó.
- Conserva estos registros el tiempo necesario según tu sector (normalmente entre 3-10 años).
Por qué importa: Ante una reclamación, una auditoría o una inspección, tendrás que demostrar que el sistema actuó correctamente. Sin trazabilidad, no puedes hacerlo.
8. Designa responsables claros
Alguien tiene que asumir la responsabilidad sobre el sistema de IA. Y no puede ser «el departamento de IT» de forma genérica.
Qué hacer:
- Define quién es el responsable final del sistema (normalmente dirección o un cargo ejecutivo).
- Asigna roles específicos: quién supervisa el funcionamiento, quién responde ante incidencias, quién atiende reclamaciones.
- Incluye estas responsabilidades en los contratos laborales o descripciones de puesto.
Por qué importa: Cuando algo falla, la pregunta siempre será: ¿quién sabía? ¿quién decidió? ¿quién controló? Si no hay respuesta clara, el problema es de toda la organización.
9. Revisa tus contratos con proveedores de IA
Si usas herramientas de terceros (ChatGPT, sistemas SaaS, APIs de IA), necesitas saber qué están haciendo con tus datos y qué garantías te ofrecen.
Qué hacer:
- Lee los términos de uso y las políticas de privacidad.
- Asegúrate de que el proveedor cumple con el RGPD y, cuando aplique, con el AI Act.
- Verifica si hay cláusulas de responsabilidad y garantía.
- Si es posible, negocia un acuerdo de procesamiento de datos (DPA) específico.
Ejemplo de riesgo: Si introduces datos confidenciales de clientes en una herramienta de IA externa que los usa para entrenar sus modelos, estás vulnerando el RGPD.
Por qué importa: Que el sistema sea de un tercero no te exime de responsabilidad. Eres tú quien decide usarlo.
10. Forma a tu equipo
La mejor tecnología falla si quien la usa no entiende cómo funciona ni qué riesgos tiene.
Qué hacer:
- Ofrece formación básica sobre qué es la IA, cómo funciona y qué limitaciones tiene.
- Explica los riesgos específicos de los sistemas que usa tu empresa.
- Enseña buenas prácticas: qué datos no se deben introducir, cuándo pedir supervisión humana, cómo detectar errores.
Por qué importa: Porque la mayoría de problemas con IA no vienen del sistema, sino de cómo las personas lo usan.
¿Y si ya estamos usando IA sin haber hecho nada de esto?
No eres el único. Muchas empresas empezaron a usar IA antes de entender las implicaciones.
La buena noticia es que todavía estás a tiempo de ordenarlo. La mala es que cuanto más esperes, más difícil será.
Pasos inmediatos si ya usas IA:
- Audita qué sistemas tienes en marcha
- Prioriza los de mayor riesgo
- Documenta lo básico: propósito, datos, supervisión
- Corrige lo que sea urgente (especialmente si afecta a derechos de personas)
- Planifica cómo cumplir con el resto del checklist en los próximos meses
La pregunta real no es «¿cómo cumplo?», sino «¿estoy dispuesto a asumir esto?»
Porque usar IA en una empresa no es solo una decisión tecnológica. Es una decisión de negocio que implica riesgos, responsabilidades y recursos.
Y si no estás preparado para invertir en hacerlo bien —tiempo, formación, documentación, controles—, quizá la mejor decisión sea no usarla todavía.
Porque adoptar tecnología sin control no es innovación. Es imprudencia.
Y en 2025, con el AI Act entrando en vigor, esa imprudencia tiene nombre: incumplimiento.
Hasta la próxima.
P.D. Si necesitas ayuda para revisar si tu empresa está preparada, o si tienes dudas sobre algún punto del checklist, puedes contactarme. A veces una conversación de una hora ahorra meses de problemas.

Abogada especializada en Inteligencia Artificial. Profesora externa de IA en ENAE. Speaker. CEO Fundadora de academiadeia.es, legalprompt.es, fenixcomunicación.es, murciaunica.com y la revista digital para «Nostálgicos de mentes inquietas» generacionfenix.com.
