Una asesoría puede ahorrar tiempo con inteligencia artificial sin copiar expedientes completos, nóminas, contratos o consultas identificables en una herramienta. La clave es separar la tarea útil de los datos que no necesita, preparar instrucciones seguras y mantener una revisión humana antes de enviar, registrar o decidir nada. Este protocolo convierte una recomendación general en pasos aplicables por administración, fiscal, laboral y dirección.
La cuestión es especialmente relevante porque una instrucción escrita en un asistente puede contener información personal o confidencial, aunque el usuario no adjunte un archivo. La Agencia Española de Protección de Datos ha analizado este nuevo perímetro de riesgo: el texto de entrada, el contexto conservado y las respuestas forman parte del tratamiento que la organización debe gobernar.
Por qué una instrucción también puede exponer información
El error habitual es pensar que solo existe riesgo cuando se sube una base de datos. Una petición como “resume la situación de esta empleada, que está de baja desde…” ya puede revelar identidad, salud y circunstancias laborales. Lo mismo ocurre al pegar una factura, una consulta tributaria, un correo de un proveedor o una cláusula contractual con nombres, importes y fechas.
Antes de usar una herramienta, la persona debe preguntarse si necesita esos datos para obtener el resultado. En muchos casos basta con sustituir nombres por roles, eliminar identificadores, redondear cantidades o describir el problema con un ejemplo ficticio. Si la tarea exige información real, debe realizarse únicamente en un entorno aprobado, con condiciones revisadas y permisos adecuados.
Primer paso: clasificar tareas antes de elegir herramientas
Una asesoría no debería aprobar la IA de forma genérica. Conviene clasificar tareas por impacto y decidir qué nivel de uso admite cada una.
- Bajo impacto: crear una lista de comprobación, proponer una estructura o mejorar la claridad de un texto sin datos reales.
- Impacto medio: resumir documentación anonimizada, comparar versiones o preparar un borrador que una persona especialista revisará por completo.
- Alto impacto: interpretar obligaciones, calcular consecuencias, recomendar una decisión laboral o fiscal, o generar comunicaciones que afecten a derechos.
Las tareas de alto impacto no deben convertirse en decisiones automáticas. La IA puede ayudar a ordenar preguntas o detectar campos pendientes, pero la validación corresponde al profesional responsable. Si el proceso se repite y tiene reglas claras, puede estudiarse una automatización con controles y trazabilidad, en lugar de depender de copias manuales entre aplicaciones.
Segundo paso: aplicar una regla de minimización
La regla operativa puede expresarse así: introducir solo la información imprescindible para completar una tarea autorizada. No es suficiente borrar el nombre si permanecen el número de documento, el domicilio, una referencia de expediente o una combinación que permite reconocer a la persona.
Un método sencillo consiste en preparar una plantilla de sustitución. “Cliente A”, “empleado B”, “proveedor C” y “periodo 1” permiten trabajar la estructura sin revelar identidades. Los importes pueden cambiarse cuando el valor exacto no sea necesario. Los documentos deben limpiarse también en encabezados, firmas, propiedades y comentarios.
El resumen de recomendaciones de la AEPD sobre inteligencia artificial generativa aconseja definir políticas de uso, valorar los riesgos, formar a las personas usuarias y evitar la incorporación innecesaria de datos personales. Para una asesoría, eso implica convertir la minimización en una comprobación previa, no en una corrección posterior.
Tercer paso: crear instrucciones aprobadas por proceso
No hace falta que cada persona improvise. La asesoría puede mantener una pequeña biblioteca de instrucciones revisadas para tareas permitidas: extraer una lista de campos de un documento anonimizado, comparar dos versiones, transformar notas en una tabla o proponer preguntas para una reunión.
Cada plantilla debería indicar finalidad, datos permitidos, datos prohibidos, formato de salida y revisión necesaria. Por ejemplo: “Genera una lista de cuestiones pendientes; no emitas una conclusión legal; señala cualquier dato que falte y no inventes fechas ni importes”. Esta estructura reduce resultados engañosos y deja claro que el sistema ayuda a preparar el trabajo, no sustituye el criterio profesional.
Cuando la asesoría utiliza un ERP como Odoo para clientes, documentos y seguimiento, conviene evitar exportaciones indiscriminadas. Es preferible seleccionar campos, aplicar permisos y registrar qué acción se ejecutó. La integración técnica debe respetar la misma clasificación que el uso manual.
Cuarto paso: revisar siempre con una lista breve
La revisión humana debe estar definida. Decir “comprueba la respuesta” es demasiado ambiguo. Para un borrador destinado a un cliente, la persona responsable puede verificar cinco puntos: hechos, norma o fuente, cálculo, identidad del destinatario y acción solicitada. También debe comprobar si el texto afirma algo que la documentación no respalda.
La IA puede producir referencias inexistentes, mezclar periodos o completar huecos con datos plausibles. Por eso, una salida bien redactada no merece más confianza que una salida torpe. La validación debe realizarse contra el expediente, la aplicación de gestión y la fuente oficial correspondiente.
Si el borrador contiene una decisión sensible, una segunda persona puede revisarlo. En procesos rutinarios basta con muestreo y registro de incidencias. El control debe ser proporcionado al riesgo, pero nunca desaparecer porque la herramienta haya acertado varias veces.
Quinto paso: formar al equipo con casos reales anonimizados
La formación útil no consiste en mostrar funciones durante una hora. Debe enseñar a detectar qué información sobra, cuándo una respuesta necesita una fuente, cómo detener una tarea y a quién escalar una duda. Dirección, recepción, administración y especialistas necesitan ejercicios distintos.
La Comisión Europea explica las medidas de alfabetización en IA atendiendo a conocimientos, experiencia, formación y contexto de uso. Una asesoría puede documentar fecha, personas, funciones, herramientas, contenidos, ejercicio y resultado. No se exige convertir cada sesión en un expediente complejo, pero sí demostrar que las medidas responden a los usos reales.
Un ejercicio práctico puede presentar cuatro casos: un correo con datos bancarios, una consulta laboral con información de salud, una factura con identificadores y una pregunta normativa sin datos personales. El equipo debe decidir qué puede usarse, qué debe anonimizarse, qué herramienta está autorizada y qué revisión corresponde.
Sexto paso: conservar evidencias y revisar incidencias
El protocolo necesita una persona responsable y una vía sencilla para comunicar errores. Si alguien introduce información indebida, ocultarlo aumenta el riesgo. La respuesta debe ser detener el uso, registrar qué ocurrió, valorar la exposición, aplicar el procedimiento interno y corregir la causa.
Las evidencias útiles incluyen inventario de herramientas, tareas autorizadas, plantillas, formación, revisiones de proveedores y registro de incidencias. También conviene revisar el protocolo cuando cambia una función, se conecta una nueva fuente de datos o el sistema pasa de redactar a ejecutar acciones.
El marco europeo sigue evolucionando. El Reglamento (UE) 2026/1744, publicado en el BOE, actualiza distintos elementos de simplificación y aplicación del Reglamento de Inteligencia Artificial. La decisión prudente para una pyme no es esperar a que termine cada ajuste, sino mantener usos identificados, personal formado, datos minimizados y controles proporcionales.
Nota informativa: este contenido es divulgativo y se basa en fuentes públicas consultadas el 11 de octubre de 2026. No sustituye asesoramiento jurídico, fiscal, laboral, de protección de datos o de seguridad. La medida adecuada depende del tratamiento, la herramienta, el contrato y el riesgo concreto.
Un protocolo pequeño es mejor que una prohibición informal
Prohibir sin explicar suele desplazar el uso a cuentas personales y procesos invisibles. Aprobar todo genera el problema contrario. Et Tamimi actúa como asesor tecnológico, socio práctico y formador para convertir tareas, riesgos y responsabilidades en reglas comprensibles. Puedes revisar el enfoque de formación en IA adaptada a procesos reales y, si necesitas implantarlo en tu asesoría, solicitar un plan de formación y adopción segura.
Preguntas frecuentes
¿Puedo pegar una consulta de un cliente si elimino su nombre?
Solo si no quedan otros datos que permitan identificarlo y la tarea está autorizada. En caso de duda, utiliza un ejemplo ficticio o un entorno aprobado.
¿La IA puede redactar una respuesta fiscal o laboral?
Puede preparar un borrador o una lista de comprobación, pero una persona competente debe verificar hechos, cálculos, fuentes y conclusión antes de usarla.
¿Qué debe incluir la formación del equipo?
Herramientas permitidas, datos prohibidos, anonimización, comprobación de resultados, escalado de dudas, gestión de incidencias y prácticas vinculadas a cada función.
¿Es suficiente guardar una lista de asistentes?
Es mejor añadir funciones, sistemas tratados, ejercicios, resultados y medidas de refuerzo. La evidencia debe ser proporcionada y útil para mejorar el uso.