1. Propósito y alcance
Esta política establece el marco de CooWeb LLC («CooWeb») para el desarrollo, la integración, el despliegue y el uso de sistemas de inteligencia artificial. Es la política de IA de nuestro sistema de gestión de IA, estructurado según la norma ISO/IEC 42001:2023, y tiene en cuenta las obligaciones del Reglamento (UE) 2024/1689 de Inteligencia Artificial («AI Act»).
Se aplica a:
- Los sistemas y agentes de IA que diseñamos y construimos para clientes (rol de proveedor o de apoyo al proveedor).
- Los sistemas de IA que usamos internamente para trabajar: generación de código, análisis, documentación (rol de responsable del despliegue).
- Todo el personal, contratistas, becarios y colaboradores de CooWeb.
2. Compromiso de la dirección
La dirección de CooWeb se compromete a:
- Cumplir los requisitos legales, contractuales y de clientes aplicables a la IA, incluidos el RGPD y el AI Act.
- Asignar recursos, roles y responsabilidades para gobernar la IA de forma efectiva.
- Fijar objetivos medibles de IA responsable y revisarlos al menos una vez al año.
- Mejorar de forma continua el sistema de gestión de IA.
3. Principios
- Utilidad demostrable. Solo usamos IA cuando mejora un resultado medible para el cliente o sus usuarios; si una regla simple resuelve mejor el problema, se usa la regla.
- Supervisión humana. Las decisiones con impacto relevante sobre personas siempre tienen a una persona responsable que puede revisar, corregir o anular el resultado.
- Transparencia. Las personas saben cuándo interactúan con una IA y cuándo un contenido ha sido generado por IA.
- Equidad. Evaluamos y mitigamos sesgos, con especial cuidado en ámbitos sociales, de empleo, educación y acceso a servicios o ayudas.
- Privacidad desde el diseño. Minimización de datos, seudonimización y cero entrenamiento con datos de clientes sin autorización expresa.
- Seguridad y robustez. Probamos los sistemas frente a errores, alucinaciones, inyección de instrucciones (prompt injection) y abuso de herramientas.
- Rendición de cuentas. Cada sistema tiene un responsable identificado y un registro documentado de decisiones.
- Sostenibilidad. Elegimos el modelo más eficiente que cumpla el objetivo, evitando consumo de cómputo innecesario.
4. Clasificación de riesgo (AI Act)
Antes de iniciar cada proyecto clasificamos el sistema según el enfoque de riesgos del AI Act:
| Nivel | Qué hacemos |
|---|---|
| Prácticas prohibidas (art. 5) | No las desarrollamos: manipulación subliminal, explotación de vulnerabilidades, puntuación social, reconocimiento de emociones en el trabajo o la educación, entre otras. |
| Alto riesgo (art. 6 y anexo III) | Solo con análisis específico previo: gestión de riesgos, gobernanza de datos, documentación técnica, registros, supervisión humana y evaluación de conformidad, repartiendo por contrato las obligaciones de proveedor y responsable del despliegue. |
| Riesgo limitado (art. 50) | Obligaciones de transparencia: avisar de la interacción con IA y marcar el contenido sintético. |
| Riesgo mínimo | Buenas prácticas de esta política y códigos de conducta voluntarios. |
Cuando integramos modelos de IA de uso general de terceros, verificamos la documentación que el proveedor pone a disposición y la trasladamos al cliente cuando es relevante.
5. Ciclo de vida del sistema de IA
- Descubrimiento: problema, usuarios afectados, alternativas sin IA y criterios de aceptación.
- Evaluación de impacto de IA: efectos sobre personas y grupos (ISO/IEC 42001, 6.1.4), coordinada con la EIPD del RGPD cuando hay datos personales.
- Diseño: elección de modelo, límites de las herramientas y agentes, puntos de control humano y registro.
- Construcción y verificación: conjuntos de evaluación, pruebas de sesgo, pruebas adversariales y revisión de código.
- Despliegue: documentación para usuarios, instrucciones de uso y aprobación del cliente.
- Operación: monitorización de calidad, deriva y costes; canal para reportar problemas.
- Retirada: desactivación controlada, devolución o supresión de datos y cierre documental.
Todos los sistemas se registran en un inventario de sistemas de IA con su propósito, nivel de riesgo, modelo, datos, responsable y estado.
6. Datos para IA
- Documentamos el origen, la base legal y la calidad de los datos usados en cada sistema.
- No usamos datos de clientes para entrenar modelos sin autorización escrita (ver el DPA).
- Solo trabajamos con APIs de proveedores que no entrenan con los datos enviados, con retención mínima cuando está disponible.
- Separamos entornos y usamos datos ficticios o seudonimizados para pruebas.
7. Supervisión humana
Definimos para cada sistema quién supervisa, qué puede revisar y cómo interviene. Los agentes de IA que ejecutan acciones (enviar comunicaciones, modificar datos, realizar pagos) operan con permisos limitados, confirmación humana en acciones irreversibles y registro de cada acción. En desarrollo interno, todo código generado con IA pasa revisión de una persona antes de llegar a producción.
8. Transparencia y explicabilidad
- Los usuarios finales son informados cuando interactúan con un sistema de IA, salvo que resulte evidente.
- El contenido sintético (texto, imagen, audio o vídeo) se marca como generado por IA cuando corresponde.
- Entregamos al cliente documentación sobre capacidades, limitaciones conocidas y uso previsto.
- Informamos a nuestros clientes de qué parte de su entregable se ha construido con asistencia de IA.
9. Proveedores y terceros
Evaluamos a los proveedores de modelos e infraestructura por seguridad, privacidad, términos de uso de datos, ubicación y documentación. Mantenemos la lista actualizada en el Anexo III del DPA.
10. Incidentes de IA
Cualquier persona puede reportar un comportamiento inesperado, dañino o sesgado a info@cooweb.co. Registramos, analizamos la causa, aplicamos acciones correctivas y avisamos al cliente afectado. Si el incidente implica datos personales, se sigue además el procedimiento de violaciones de seguridad del DPA.
11. Alfabetización en IA
Conforme al artículo 4 del AI Act, garantizamos un nivel suficiente de alfabetización en IA de nuestro personal: formación inicial sobre esta política, riesgos, privacidad y seguridad; y formación continua en evaluación de modelos, IA agéntica y marco regulatorio europeo.
12. Roles y responsabilidades
- Dirección (CEO): aprueba esta política, asigna recursos y preside la revisión anual.
- Responsable del sistema de gestión de IA: mantiene el inventario, las evaluaciones de impacto y el registro de incidentes.
- Líder técnico de cada proyecto: aplica los controles en el ciclo de vida y documenta decisiones.
- Todo el equipo: cumple la política y reporta riesgos o incidentes.
13. Revisión y mejora continua
Esta política se revisa al menos una vez al año, tras cambios regulatorios relevantes o tras incidentes significativos. Los objetivos, las auditorías internas y las acciones correctivas siguen el ciclo planificar-hacer-verificar-actuar de ISO/IEC 42001.
Estado de alineación
Esta política está alineada con ISO/IEC 42001:2023. CooWeb aún no cuenta con certificación ISO/IEC 42001 como organización: es un objetivo de nuestra hoja de ruta, que puedes seguir en la página de certificaciones y cumplimiento.