Guía práctica · Control operativo
Revisión humana de la IA en empresas: cómo aplicarla y dejar evidencia
Una revisión humana eficaz asigna una persona concreta, define qué debe comprobar, obliga a contrastar la fuente, fija cuándo detener el resultado y conserva una evidencia proporcionada. No consiste en dar un vistazo al final ni debe aplicarse igual a todas las tareas.
Respuesta directa: las seis decisiones que convierten la revisión en un control
La frase «todo será revisado por una persona» es demasiado ambigua. Para que el control funcione, cada uso debe indicar quién revisa, cuándo interviene, qué contrasta, con qué fuente, qué puede aprobar y qué debe detener o escalar.
- Responsable: una función o persona identificada, con sustituto cuando sea necesario.
- Momento: antes de publicar, enviar, registrar, recomendar o ejecutar la acción.
- Fuente: documento, dato o sistema original con el que se contrasta la salida.
- Comprobaciones: exactitud, datos, derechos, sesgos, tono y límites propios de la tarea.
- Regla de parada: situaciones en las que no se corrige sobre la marcha y se pide ayuda.
- Evidencia: registro ligero de la aprobación, rechazo, incidencia o revisión periódica.
Cuándo es una obligación específica y cuándo es un control prudente
El Reglamento de IA no impone el mismo mecanismo de supervisión a cualquier uso de ChatGPT, Copilot o Gemini. Para sistemas de alto riesgo establece requisitos específicos de vigilancia humana. Cuando ese régimen resulte aplicable, quienes los utilizan deben asignar esa función a personas con competencia, formación, autoridad y medios adecuados.
En usos generativos ordinarios, una revisión proporcional puede ser un control operativo muy recomendable sin que eso convierta automáticamente la tarea en alto riesgo. La finalidad, la consecuencia y las personas afectadas importan más que el nombre de la herramienta.
Fuente oficial: EUR-Lex · Reglamento (UE) 2024/1689, artículos 14 y 26
Decisiones automatizadas y revisión humana no son conceptos idénticos
El artículo 22 del RGPD se refiere a decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o afecten significativamente de modo similar. No toda ayuda de IA entra en ese supuesto ni añadir una firma humana al final resuelve por sí solo el análisis.
Cuando una decisión afecta de forma relevante a una persona, hay que revisar la base jurídica, los datos, el papel real de la IA y las garantías aplicables. Una intervención humana meramente simbólica, sin información ni capacidad de cambiar el resultado, no debe presentarse como supervisión efectiva.
Fuente oficial: EUR-Lex · Reglamento General de Protección de Datos, artículo 22
Cuatro niveles para no revisar de más ni de menos
Nivel 1 · Muestreo
Apoyo interno de baja consecuencia
Ideas, esquemas o borradores no sensibles pueden comprobarse mediante muestras y reglas generales, sin guardar cada interacción.Nivel 2 · Antes de usar
Comunicación externa
Correos, propuestas y publicaciones se revisan siempre antes de llegar al cliente o hacerse públicos.Nivel 3 · Contraste reforzado
Datos, importes y obligaciones
Resúmenes de contratos, facturas o informes se comparan con la fuente original mediante una lista de comprobación.Nivel 4 · Detener y escalar
Impacto relevante sobre personas
Empleo, crédito, salud, educación, biometría o servicios esenciales se aíslan para revisar el caso antes de continuar.Ejemplo 1: una propuesta comercial preparada con IA
Ventas utiliza IA para ordenar necesidades y preparar un primer borrador. Antes de enviarlo, la persona responsable contrasta precios, permanencias, condiciones, datos del cliente y compromisos con la oferta oficial. También elimina cualquier afirmación que no pueda demostrar.
La evidencia no tiene que ser una captura de cada prompt. Puede bastar el estado «revisado», la identidad del responsable, la fecha y la versión final cuando la propuesta tenga consecuencias comerciales.
Ejemplo 2: un resumen administrativo o contractual
La IA extrae fechas, importes y obligaciones de un documento, pero el revisor vuelve siempre al original. La lista de comprobación incluye partes, vigencia, cantidades, excepciones y apartados que la herramienta no haya podido interpretar.
El resumen sirve para localizar información, no para sustituir el criterio jurídico ni aprobar automáticamente un pago, una rescisión o una obligación contractual.
Ejemplo 3: atención al cliente y derivación a una persona
Un asistente puede responder preguntas frecuentes, pero debe derivar reclamaciones, solicitudes de cancelación, incidencias sensibles y cualquier respuesta que implique una decisión o compromiso no autorizado. El equipo revisa muestras, errores repetidos y conversaciones escaladas.
La revisión combina límites previos, una salida humana visible y comprobaciones posteriores. Leer conversaciones al azar sin reglas de actuación no sustituye ese diseño.
El caso que no debe normalizarse: selección o evaluación de personas
Si una IA filtra candidaturas, asigna puntuaciones o recomienda quién avanza en un proceso, no basta con que alguien pulse «aprobar». El uso puede quedar comprendido entre los casos de empleo considerados de alto riesgo y debe separarse del flujo ordinario para revisar clasificación, datos, proveedor, instrucciones y supervisión antes de utilizarlo.
Fuente oficial: Comisión Europea · guía para navegar el Reglamento de IA
Errores que convierten la revisión en un trámite
- Asignar a alguien que no conoce la materia o no dispone de la fuente original.
- Pedir que revise un volumen imposible y asumir que el silencio equivale a aprobación.
- Comprobar solo la redacción y no los datos, derechos, sesgos o consecuencias.
- Permitir que el revisor corrija detalles, pero no pueda detener la herramienta o el proceso.
- Conservar capturas indiscriminadas con datos personales en lugar de evidencias mínimas.
- No actualizar el control cuando cambia la versión, la integración o la finalidad.
Qué evidencia conviene conservar
La evidencia debe permitir entender qué control existía y si se aplicó, sin almacenar información innecesaria. La intensidad del registro debe crecer con la consecuencia del uso.
- Matriz de usos con nivel de revisión, responsable, fuente y regla de parada.
- Lista de comprobación vigente para tareas repetidas de mayor impacto.
- Muestras proporcionadas de aprobaciones y rechazos, sin guardar todos los prompts.
- Incidencias, escalados, correcciones y cambios introducidos después.
- Formación recibida por los revisores y fecha de la siguiente comprobación.
Fuente oficial: Comisión Europea · preguntas sobre alfabetización en IA
Cómo lo convierte Control 72 en un proceso aplicable
Control 72 relaciona cada uso con su responsable, nivel de revisión, reglas de datos, configuración, formación y evidencia. El alcance estándar cubre hasta tres herramientas y diez personas y se confirma por escrito antes de contratar.
No incluye una auditoría jurídica, una evaluación de impacto completa, certificación, integración técnica compleja ni la implantación de un sistema de alto riesgo. Si aparece un caso sensible, se detiene esa parte y se delimita la revisión especializada necesaria.
Orientación inicial
Diagnóstico de 8 preguntas
Comprueba si faltan responsables, reglas, formación, transparencia o supervisión antes de elegir un plan.Solicitar informaciónImplantación esencial
Control 72 · 690 € + IVA
Definimos y aplicamos la revisión adecuada a las herramientas y tareas reales de tu empresa.Solicitar informaciónPublicado el 10 de septiembre de 2026. Revisado el 10 de septiembre de 2026.