Digital Consulting Plus utiliza y desarrolla soluciones que pueden incorporar inteligencia artificial (“IA”). Esta Política establece principios públicos para orientar el diseño, implementación y uso responsable de IA dentro de los servicios, productos y procesos de DCP. Esta Política complementa los Términos y Condiciones, la Política de Privacidad y los contratos específicos.
Puede aplicar a:
- asistentes internos utilizados por DCP;
- funciones de IA incorporadas en proyectos de clientes;
- automatizaciones que utilizan modelos de IA;
- clasificación, resumen o análisis asistido;
- generación de contenido;
- asistentes conversacionales;
- búsqueda y recuperación asistida;
- soluciones de IA integradas a productos de DCP;
- uso de modelos de terceros.
La IA apoya al equipo; las decisiones siguen siendo humanas cuando la naturaleza o impacto de la decisión lo requiere. DCP procura no delegar de manera irreflexiva a un sistema de IA decisiones con impacto material sobre derechos, seguridad, contratación, acceso a servicios, empleo, salud, crédito u otros ámbitos sensibles. Cuando un caso de uso tenga consecuencias relevantes, deberá definirse el nivel adecuado de revisión y responsabilidad humana.
DCP procurará informar cuando una persona esté interactuando directamente con un sistema de IA en contextos donde ello no sea razonablemente evidente o donde la legislación aplicable lo requiera. Cuando DCP genere contenido sintético que deba identificarse o etiquetarse conforme a regulación aplicable, se implementarán las medidas técnicas y de divulgación correspondientes.
Los sistemas de IA pueden cometer errores, omitir contexto, producir información inexacta o generar respuestas plausibles pero incorrectas. Por ello:
- los resultados deberán validarse cuando se utilicen para decisiones materiales;
- DCP no presentará la IA como fuente infalible;
- los usuarios deben verificar información crítica antes de actuar;
- las soluciones deben incorporar controles proporcionales al riesgo.
DCP procura aplicar minimización de datos y limitar la información enviada a modelos de IA a lo necesario para la finalidad autorizada. No deberán introducirse deliberadamente secretos, credenciales, datos altamente sensibles o información personal innecesaria en sistemas de IA que no hayan sido evaluados y autorizados para dicho tratamiento. El tratamiento de datos personales mediante IA estará sujeto a la Política de Privacidad, contratos y legislación aplicable.
DCP puede utilizar proveedores de modelos o infraestructura de IA de terceros. Antes de utilizar un proveedor en un contexto empresarial material, DCP procurará evaluar aspectos relevantes como:
- condiciones de uso;
- privacidad;
- tratamiento de datos;
- controles empresariales;
- seguridad;
- retención;
- ubicación o transferencia de datos cuando corresponda;
- capacidad de desactivar entrenamiento con datos del cliente cuando dicha función esté disponible y sea necesaria.
Los usuarios de soluciones de IA deben respetar derechos de autor, marcas, secretos comerciales, licencias y demás derechos de terceros. DCP no garantiza que todo resultado de IA sea único o susceptible de protección exclusiva. Cuando contenido generado por IA se utilice de forma pública o comercial, se recomienda revisión humana antes de su publicación.
DCP procurará evitar el uso de IA para realizar discriminación ilícita o decisiones injustificadas basadas en características protegidas. Los casos de uso que involucren perfiles, clasificación de personas o decisiones con efectos relevantes deberán recibir revisión adicional antes de producción.
Las soluciones de IA deberán considerar riesgos como: prompt injection; exposición de secretos; extracción de datos; abuso de herramientas; acciones no autorizadas; generación de contenido peligroso; y dependencia excesiva de resultados no verificados. Las capacidades de ejecución, acceso a datos o acciones automatizadas deberán limitarse según necesidad y riesgo.
La conexión de un modelo de IA con herramientas, sistemas o acciones externas debe seguir el principio de mínimo privilegio. Cuando una acción pueda producir consecuencias significativas, DCP procurará introducir controles como: aprobación humana; listas permitidas; límites de alcance; logs; validaciones; y rollback cuando sea técnicamente viable.
No se permite utilizar soluciones de IA proporcionadas por DCP para:
- cometer delitos o facilitar fraude;
- phishing, suplantación o robo de identidad;
- acceso no autorizado a sistemas;
- producción o distribución deliberada de malware;
- vulnerar derechos de terceros;
- acosar, discriminar o perseguir personas ilegalmente;
- manipular de forma engañosa a personas causando o buscando causar daño significativo;
- eludir controles de seguridad;
- procesar datos sin una base jurídica válida;
- realizar usos prohibidos por la legislación aplicable.
DCP no tratará automáticamente una solución como apta para ámbitos de alto impacto únicamente porque técnicamente pueda ejecutarse. Antes de utilizar IA en contextos como empleo, acceso a servicios esenciales, crédito, biometría, educación evaluativa, salud, seguridad u otros ámbitos regulados, deberá realizarse una evaluación específica de riesgos, obligaciones y controles.
DCP procurará que las personas que operen sistemas de IA en nombre de la empresa cuenten con conocimientos suficientes para comprender: capacidades; limitaciones; riesgos; datos utilizados; necesidad de revisión; y procedimientos de escalamiento.
Cuando el riesgo o contrato lo justifique, DCP podrá mantener registros sobre: sistema o modelo utilizado; versión o proveedor; instrucciones relevantes; fuentes de datos; acciones ejecutadas; aprobaciones; e incidentes y correcciones.
DCP podrá revisar periódicamente sistemas de IA para identificar: cambios del proveedor; degradación de calidad; nuevos riesgos; cambios regulatorios; incidentes; y oportunidades de mejora.
Cuando DCP implemente una solución de IA para un cliente, el cliente sigue siendo responsable de: utilizarla dentro del alcance acordado; proporcionar datos legítimamente obtenidos; definir usuarios autorizados; aplicar controles internos; cumplir regulación sectorial propia; revisar resultados cuando corresponda; y evitar usos prohibidos.
Los requisitos concretos dependen del territorio, rol de DCP, tipo de modelo y caso de uso. Para soluciones desplegadas o utilizadas en la Unión Europea, DCP evaluará cuando corresponda obligaciones del Reglamento Europeo de Inteligencia Artificial, incluidas obligaciones de alfabetización, transparencia y reglas aplicables a determinados sistemas y contenidos generados por IA. La existencia de esta Política no implica que todo sistema de DCP esté clasificado como sistema de alto riesgo ni que toda disposición de una regulación resulte aplicable automáticamente.
Usuarios o clientes pueden reportar comportamientos inesperados, resultados problemáticos, riesgos de seguridad o preocupaciones de IA a: info@digitalconsultingplus.com con el asunto sugerido: “Responsible AI / IA responsable”.
DCP podrá actualizar esta Política para reflejar cambios regulatorios, tecnológicos y operativos.
