Política de IA responsable
Esta política define los principios, el gobierno y los controles operativos que quequieres.ai aplica para diseñar, desarrollar, desplegar y operar soluciones con inteligencia artificial de forma segura, ética, trazable y conforme a la normativa aplicable. Está alineada con el enfoque basado en riesgo del Reglamento de IA de la Unión Europea (EU AI Act) y con los conceptos de gobierno de IA de las normas ISO de la materia.
Adaptada de la Política de IA Responsable de Pantera AI Inc., cuyos cofundadores lo son también de quequieres.ai.
1. Propósito
Asegurar que los sistemas de inteligencia artificial que desarrollamos y usamos se construyan y operen de forma responsable, con salvaguardas apropiadas de seguridad, privacidad, transparencia, equidad, confiabilidad y supervisión humana.
Esta política es la formalización de la tesis con la que trabajamos: la IA es la herramienta, el criterio es el producto. La capacidad de generar no es la capacidad de decidir, y no entregamos como resultado algo que no hayamos evaluado.
2. Alcance
Esta política aplica a:
- Todo el equipo de quequieres.ai, contratistas y terceros que actúen en su nombre.
- Todas las funcionalidades y flujos de trabajo habilitados con IA que diseñamos, construimos o entregamos a clientes, incluidas integraciones y automatizaciones.
- Todos los entornos usados para desarrollar, probar y operar funcionalidades de IA, incluidos servicios en la nube y de terceros.
- El uso interno de herramientas de IA en nuestro propio trabajo de investigación, diseño y desarrollo.
3. Definiciones
- Sistema de IA: software que usa inferencia basada en modelos —incluyendo aprendizaje automático e IA generativa— para producir salidas como contenido, recomendaciones o acciones automatizadas.
- Uso de alto riesgo: cualquier uso que pueda afectar materialmente los derechos, la seguridad, las finanzas, la situación legal o el acceso a servicios esenciales de las personas.
- Humano en el circuito (human-in-the-loop): control por el cual una persona calificada revisa o aprueba una acción sensible antes de que se ejecute.
4. Principios rectores
4.1 Legalidad y rendición de cuentas
- Asignamos responsabilidad clara sobre cada funcionalidad habilitada con IA y mantenemos gobierno sobre su diseño y operación.
- Documentamos las decisiones clave, los riesgos y los controles de cada sistema de IA, incluidos los cambios y la respuesta a incidentes.
4.2 Seguridad y privacidad por diseño
- Aplicamos control de acceso de mínimo privilegio a los datos, prompts, registros y salidas de los sistemas de IA.
- Minimizamos la recolección de datos y limitamos su retención a lo necesario para la entrega del producto y para la seguridad.
- Implementamos salvaguardas para evitar la fuga de información confidencial o personal a través de prompts o salidas.
- No usamos datos personales de contactos ni información confidencial de clientes para entrenar modelos.
4.3 Transparencia y aviso al usuario
- Revelamos cuándo una interacción es asistida por IA, siempre que sea razonable y apropiado.
- Comunicamos de forma significativa las limitaciones reales de las salidas de IA: posibilidad de error, alucinaciones o contexto incompleto.
- En los entregables a clientes distinguimos con claridad qué fue generado con asistencia de IA y qué fue verificado por una persona.
4.4 Equidad y no discriminación
- Evaluamos las funcionalidades de IA por sesgo y por impacto discriminatorio potencial, especialmente en casos de uso sensibles.
- Evitamos usar atributos protegidos o sensibles salvo que sea explícitamente necesario, lícito y con las salvaguardas correspondientes.
4.5 Confiabilidad, seguridad y calidad
- Probamos las funcionalidades de IA contra criterios de aceptación definidos antes de liberarlas.
- Monitoreamos desempeño, modos de falla y deriva del modelo (drift) cuando corresponde.
- Mantenemos rutas de contingencia para flujos críticos: revisión manual, valores por defecto seguros o escalamiento a una persona.
4.6 Supervisión humana
- Las acciones de alto impacto usan controles de aprobación o revisión humana.
- Los usuarios deben tener una vía para impugnar, corregir o solicitar revisión de un resultado, en los escenarios donde aplique.
- Ninguna decisión que afecte significativamente a una persona se toma de forma exclusivamente automatizada en las soluciones que entregamos, salvo que el cliente lo defina expresamente por escrito, con evaluación de riesgo previa y controles compensatorios.
5. Gestión de riesgo (enfoque alineado al EU AI Act)
Usamos un enfoque basado en riesgo para evaluar las funcionalidades de IA. Antes de desplegar cambios materiales, evaluamos:
- Caso de uso e impacto potencial en las personas, incluido daño legal, financiero, de seguridad o reputacional.
- Tipos de datos procesados: datos personales, datos sensibles, información confidencial del negocio.
- Controles de seguridad y privacidad: acceso, retención, cifrado y registro de auditoría.
- Requisitos de supervisión humana y rutas de escalamiento.
- Requisitos de prueba y monitoreo posteriores al despliegue.
El resultado de esta evaluación determina el nivel de control aplicable. A mayor impacto potencial, más estrictos los requisitos de revisión humana, trazabilidad y prueba previa.
6. Manejo y retención de datos
- Los datos de clientes se procesan únicamente para fines legítimos de negocio y conforme a los requisitos contractuales y legales aplicables.
- Evitamos almacenar prompts y salidas que contengan datos sensibles, salvo que sea necesario por razones de seguridad, diagnóstico de fallas o auditoría.
- Definimos periodos de retención para registros y bitácoras operativas con base en necesidades de seguridad y cumplimiento.
El tratamiento de datos personales de quienes visitan este sitio se detalla en la Política de privacidad.
7. Proveedores externos de IA
Cuando usamos servicios de IA de terceros —por ejemplo, APIs de modelos de lenguaje— evaluamos al proveedor en materia de seguridad, privacidad y confiabilidad. Documentamos el riesgo del proveedor, las restricciones de uso y los términos contractuales aplicables, y configuramos sus ajustes para reducir la exposición de datos siempre que la plataforma lo permita —incluida la desactivación de la retención de datos y del uso para entrenamiento.
8. Gestión de incidentes
Los incidentes relacionados con IA —exposición de datos sensibles, salidas inseguras, acciones no autorizadas o errores sistemáticos— se atienden mediante nuestro proceso de respuesta a incidentes. Realizamos análisis de causa raíz, implementamos acciones correctivas y documentamos los resultados.
Si un incidente afecta datos o sistemas de un cliente, se lo notificamos sin demora injustificada junto con el alcance conocido y las medidas adoptadas.
9. Formación y concientización
- Las personas que trabajan en funcionalidades de IA reciben lineamientos sobre prompting seguro, privacidad y prácticas de despliegue responsable.
- El acceso a herramientas de IA y a configuraciones de producción se restringe a los roles autorizados.
10. Gobierno y revisión
| Rol | Responsabilidad |
|---|---|
| [Responsable por confirmar] | Propietario de la política: mantenimiento, difusión y verificación de cumplimiento |
| [Aprobador por confirmar] | Aprobación de la política y de sus cambios materiales |
Cadencia de revisión: al menos anualmente, y cada vez que haya cambios materiales en nuestros sistemas de IA o en la normativa aplicable.
11. Contacto
Para preguntas sobre esta política, o para reportar una preocupación sobre el uso de IA en nuestros productos o entregables:
- Correo: hola@quequieres.ai