Guía práctica · Control y documentación
Carpeta de evidencias de IA para pymes: qué guardar y cómo mantenerla
No existe una carpeta universal que certifique automáticamente el cumplimiento del AI Act. Una carpeta útil relaciona cada uso real de IA con su autorización, responsables, datos, configuración, formación, revisión, incidencias y cambios. Debe permitir reconstruir qué decidió la empresa y qué control aplicó, sin guardar información innecesaria.
Respuesta directa: una carpeta por uso, no un cajón de PDF
Empieza por el registro de herramientas y crea un índice para cada uso relevante: una herramienta, una tarea, unos datos y una consecuencia concreta. El índice debe enlazar las evidencias que ya existen en sus sistemas —aprobaciones, configuraciones, formación o incidencias— en lugar de duplicarlas sin control.
Una pyme debe poder responder quién autorizó el uso, con qué versión o cuenta, qué datos permite, quién revisa la salida, qué formación recibió el equipo, qué cambió desde la última revisión y dónde quedó la decisión. Si la carpeta no responde a esas preguntas, acumula documentos, pero no demuestra un control operativo.
- ID y nombre del uso, herramienta, área, tarea y responsable.
- Estado: propuesto, autorizado, limitado, detenido o retirado.
- Enlaces a las evidencias vigentes, con fecha, versión y propietario.
- Nivel de revisión, próxima fecha de control e incidencias abiertas.
Las ocho piezas de una carpeta de evidencias útil
1 · Alcance
Ficha del uso
Herramienta, tarea, finalidad, cuenta, datos, destinatarios, automatización, responsable y estado. Debe coincidir con una fila del inventario.2 · Decisión
Autorización y límites
Quién aprobó el uso, qué permite, qué prohíbe, qué condición debe cumplirse y qué cambio obliga a revisarlo de nuevo.3 · Proveedor
Versión e instrucciones
Plan contratado, documentación relevante, versión o fecha de consulta, condiciones aplicables y cambios que afecten al uso.4 · Configuración
Cuentas, permisos y conexiones
Titularidad, administradores, roles, bajas, conservación, compartición, conectores y capturas solo de los ajustes que sea útil demostrar.5 · Datos
Privacidad y confidencialidad
Categorías de datos, reglas de entrada, base y registro de tratamiento cuando proceda, minimización y evaluación específica si resulta necesaria.6 · Personas
Responsables y alfabetización
Quién opera, revisa, administra y decide; instrucciones o formación recibidas por cada perfil y comprobación de que sabe aplicarlas.7 · Control
Pruebas y revisión humana
Qué se comprobó antes de autorizar, fuentes para contrastar resultados, regla de parada y muestra proporcionada de aprobaciones o rechazos.8 · Seguimiento
Incidencias, cambios y retirada
Errores relevantes, correcciones, cambio de modelo o finalidad, revisiones periódicas, decisión de continuar y cierre ordenado del uso.Qué es una obligación y qué es una organización prudente
El AI Act no impone a toda pyme y a cualquier herramienta una carpeta con este nombre ni un certificado general. El artículo 4 exige adoptar medidas para apoyar una alfabetización en IA suficiente de las personas que operan o utilizan sistemas en nombre de la organización, teniendo en cuenta sus conocimientos, experiencia, formación y contexto. Documentar la medida ayuda a gestionarla, pero no convierte una lista de asistencia en garantía automática de cumplimiento.
La estructura propuesta es una forma práctica de reunir decisiones dispersas y mantenerlas revisables. El contenido exacto debe crecer con la función de la empresa, la finalidad, los datos, las personas afectadas y el riesgo del uso.
Fuente oficial: Comisión Europea · artículo 4 del AI Act, alfabetización en IA
Cuándo las obligaciones de un sistema de alto riesgo cambian la carpeta
Si la empresa despliega un sistema de alto riesgo, el artículo 26 concreta obligaciones adicionales: usarlo conforme a sus instrucciones, asignar supervisión humana a personas competentes y autorizadas, controlar los datos de entrada cuando proceda, vigilar el funcionamiento, actuar ante riesgos e incidentes y conservar determinados registros generados automáticamente bajo su control.
Esos registros deben conservarse durante un periodo apropiado de al menos seis meses, salvo que otra norma aplicable disponga otra cosa. Esta regla no debe copiarse como plazo universal para todos los documentos o para cualquier asistente generativo: primero hay que determinar si el sistema y el uso entran realmente en ese régimen.
Fuente oficial: Comisión Europea · artículo 26, obligaciones de responsables del despliegue
Si hay datos personales, la evidencia debe demostrar y también minimizar
El principio de responsabilidad proactiva del RGPD exige analizar los datos, las finalidades y las operaciones de tratamiento, aplicar medidas técnicas y organizativas y poder demostrar su cumplimiento. La evidencia de IA debe conectarse con la documentación de privacidad que corresponda, no sustituirla.
Cuando un uso trata datos personales, enlaza el registro de actividades, las instrucciones, contratos, controles o evaluaciones que procedan. No copies por defecto currículums, transcripciones, historiales o conversaciones completas dentro de la carpeta: conservar información de más puede crear un riesgo adicional y contradecir la minimización.
Fuente oficial: AEPD · principio de responsabilidad proactiva
Una estructura sencilla que no depende de una aplicación nueva
Puedes usar una carpeta con acceso limitado en el sistema documental que la empresa ya controla. Cada uso conserva el mismo ID del inventario. Los documentos compartidos entre varios usos —por ejemplo, una política corporativa o un contrato de proveedor— se guardan una sola vez y se enlazan desde cada índice.
Nombra cada archivo con fecha, tipo, versión y estado, por ejemplo «2026-10-01_aprobacion_v1_vigente». Evita nombres como «final-final-2» y marca claramente los documentos sustituidos para que una persona no aplique una regla antigua.
- 00-ficha: índice, estado, responsables, enlaces y próxima revisión.
- 01-aprobacion: decisión, alcance, límites y condiciones de parada.
- 02-proveedor-configuracion: versión, instrucciones, cuenta, roles, permisos y conectores.
- 03-datos-privacidad: categorías de datos y referencias a la documentación aplicable.
- 04-personas-formacion: perfiles, instrucciones, fechas y comprobaciones.
- 05-pruebas-revision: resultados de pruebas, criterios, aprobaciones y rechazos necesarios.
- 06-incidencias-cambios: errores, correcciones, cambios de finalidad, versión o integración.
- 07-revisiones-retirada: controles periódicos, decisión de continuidad y cierre.
Tres ejemplos empresariales con distinta intensidad
Marketing
Borradores de publicaciones
La carpeta puede ser ligera: ficha del uso, datos prohibidos, cuenta autorizada, guía de revisión de hechos y derechos, responsable, formación y registro de cambios. No hace falta guardar cada prompt.Reuniones
Asistente que transcribe conversaciones
Añade finalidad, información a participantes, configuración, accesos, conservación, proveedor, destinatarios, incidencias y enlace a la documentación de privacidad aplicable.Recursos Humanos
Puntuación o filtrado de candidaturas
No se autoriza con una plantilla genérica. Se detiene el uso con datos reales y se revisan clasificación, finalidad, datos, proveedor, impacto, instrucciones y supervisión con apoyo especializado.Qué no conviene guardar como supuesta evidencia
La mejor evidencia no es la más voluminosa, sino la que permite verificar una decisión y su aplicación. Conserva el resultado o la muestra solo cuando sea necesario; en muchos procesos bastará el criterio, quién revisó, la fecha, el estado y la referencia al documento final.
- Contraseñas, claves API, códigos de recuperación o secretos de acceso.
- Prompts y resultados completos con datos personales o confidenciales por simple rutina.
- Copias repetidas de contratos, currículums, facturas o transcripciones sin una finalidad definida.
- Capturas aisladas que no identifican la fecha, la cuenta, la versión o la decisión que pretenden demostrar.
- Listas de asistentes o certificados genéricos presentados como prueba de que toda persona sabe aplicar los controles.
- Un sello interno que prometa cumplimiento, conformidad o ausencia de riesgos sin haber analizado el uso.
Plazos, accesos y revisión: no existe una cifra válida para todo
Define el plazo por tipo de documento, finalidad, relación contractual, tratamiento de datos y norma aplicable. Asigna un propietario, limita el acceso a quien lo necesita y elimina copias obsoletas de forma controlada. La fecha de revisión del uso no sustituye al plazo de conservación de sus documentos.
Revisa la carpeta cuando cambien el modelo, la cuenta, el proveedor, los datos, el destinatario, la integración, el grado de automatización o la consecuencia del resultado. Para usos estables, fija además una revisión periódica proporcionada: mensual en un piloto sensible o trimestral, semestral o anual cuando el riesgo y el ritmo de cambio lo permitan.
Lista breve para la revisión periódica
- ¿La herramienta, el plan, la versión o sus condiciones han cambiado?
- ¿Se usan nuevos datos, destinatarios, conectores o acciones automáticas?
- ¿Los responsables siguen en la empresa y mantienen los permisos correctos?
- ¿La revisión humana se aplica con una fuente y una regla de parada reales?
- ¿Ha habido errores, quejas, filtraciones, sesgos o resultados que obliguen a cambiar el uso?
- ¿La formación sigue cubriendo la tarea y las personas que la ejecutan?
- ¿Las evidencias vigentes son accesibles y las versiones antiguas están claramente retiradas?
- ¿Debe continuarse, limitarse, volver a aprobarse o cerrar el uso?
Qué prepara Control 72 y qué queda fuera
Control 72 crea el índice y la estructura de evidencias para los usos acordados y la conecta con el inventario, la política, las cuentas, la alfabetización, la revisión humana, las incidencias y el calendario de control. Entregamos materiales editables y explicamos quién debe mantener cada pieza; el alcance estándar cubre hasta tres herramientas y diez personas y se confirma por escrito.
No incluye asesoramiento jurídico, una evaluación de impacto completa, una evaluación de conformidad, certificación, auditoría de ciberseguridad ni la implantación de un sistema de alto riesgo. Si la carpeta revela un uso sensible, separamos esa parte y delimitamos la revisión especializada necesaria antes de continuar.
Primer paso
Diagnóstico de 8 preguntas
Comprueba si faltan inventario, responsables, reglas, formación, revisión o una forma ordenada de conservar evidencias.Solicitar informaciónImplantación acotada
Control 72 · 690 € + IVA
Conectamos controles y evidencias con las herramientas, tareas y personas incluidas en el alcance confirmado.Solicitar informaciónPublicado el 1 de octubre de 2026. Revisado el 1 de octubre de 2026.