1. Propósito y alcance
Esta política define los principios, compromisos y directrices de Guanta para el uso y desarrollo responsable de sistemas de inteligencia artificial. Proporciona el marco de política para los objetivos de IA y para el desarrollo, provisión, adquisición, despliegue, operación, monitorización y uso de soluciones de IA dentro de Guanta.
El objetivo es asegurar que los sistemas de IA se desarrollen y utilicen de forma responsable, ética, segura, fiable y conforme a la ley, en coherencia con la estrategia de Guanta, los compromisos con clientes, los sistemas de gestión y los requisitos legales, regulatorios y contractuales aplicables.
Esta política se aplica a todo el personal, contratistas, proveedores, socios y otros terceros que participen en actividades relacionadas con IA en nombre de Guanta. Se aplica tanto a sistemas de IA desarrollados o proporcionados por Guanta como a herramientas, servicios o modelos de IA empleados en las operaciones de Guanta.
Todas las personas que trabajan para o en nombre de Guanta son responsables de aplicar esta política en su ámbito de trabajo. La dirección es responsable de poner la política a disposición, asegurar su comprensión, implementación, mantenimiento y revisión.
2. Principios de IA responsable
Guanta se compromete a que las actividades relacionadas con IA sigan los principios que se detallan a continuación.
2.1. Legalidad, ética y cumplimiento
Los sistemas de IA y su uso deben cumplir con las leyes, reglamentos, normas, obligaciones contractuales y políticas internas aprobadas aplicables. Guanta no desarrollará, proporcionará ni utilizará sistemas de IA para prácticas prohibidas ni para usos que supongan un riesgo inaceptable.
Cuando un caso de uso de IA tenga implicaciones legales, éticas, contractuales o regulatorias inciertas, la actividad debe evaluarse y aprobarse antes de proceder. Las obligaciones y decisiones relevantes se documentan en los registros internos del sistema de gestión de Guanta.
2.2. Transparencia y explicabilidad
Los sistemas de IA deben ser comprensibles en la medida necesaria para su propósito, riesgo y audiencia. Guanta proporcionará información clara sobre el uso previsto, limitaciones, condiciones de uso, requisitos de supervisión humana y la participación de IA cuando sea requerido o cuando no sea evidente.
Las explicaciones, la información de interpretabilidad y la trazabilidad se proporcionan en proporción al contexto y al posible impacto del sistema. Guanta no hará afirmaciones que sobrevaloren la precisión, autonomía, seguridad, certificación o estatus legal de un sistema de IA.
2.3. Equidad y no discriminación
Los sistemas de IA deben diseñarse, seleccionarse y utilizarse para reducir sesgos injustificados y resultados discriminatorios. Guanta considerará la calidad, representatividad, integridad y idoneidad de los datos y evaluará los resultados cuando la IA pueda afectar materialmente a personas, grupos o clientes.
Los resultados de la IA no deben tratarse como objetivos o autoritativos únicamente por haber sido generados por un modelo. Las preocupaciones sobre comportamientos injustos, sesgados o discriminatorios deben registrarse, evaluarse y abordarse.
2.4. Seguridad, protección y robustez técnica
Los sistemas de IA deben estar protegidos y ser lo suficientemente robustos para su uso previsto. Guanta aplicará controles proporcionales para diseño seguro, control de acceso, integridad de datos y modelos, registro, monitorización, manejo de errores, recuperación y control de cambios.
Los riesgos relevantes pueden incluir inyección de prompts, envenenamiento de datos, extracción de modelos o información, uso inseguro de herramientas, alucinaciones, degradación de rendimiento, fallo de proveedores, acceso no autorizado y uso indebido.
2.5. Privacidad y protección de datos personales
Los sistemas de IA deben seguir principios de privacidad y protección de datos por diseño y por defecto. Los datos personales, datos de clientes, información confidencial y datos restringidos solo podrán usarse con sistemas de IA cuando el uso, el proveedor, la base legal y las salvaguardas hayan sido evaluados y autorizados.
Guanta minimizará los datos, definirá propósitos y roles de procesamiento, aplicará controles adecuados de seguridad y retención, y realizará evaluaciones de impacto en la protección de datos cuando la ley o el riesgo lo requieran.
2.6. Supervisión humana
La supervisión humana deberá ser proporcional a la autonomía del sistema de IA, su contexto y su posible impacto. Guanta definirá quién supervisa el comportamiento o los resultados de la IA, cuándo se requiere validación humana, cómo se escalan las preocupaciones y cómo un sistema de IA puede corregirse, restringirse, desactivarse o retirarse.
Las personas asignadas a la supervisión deben tener la competencia, la información, la autoridad y el tiempo suficientes para desempeñar la función. La salida de la IA no debe ser la única base para una decisión con impacto material en derechos, seguridad, empleo, acceso a servicios esenciales u otros intereses importantes salvo que el uso haya sido específicamente evaluado y aprobado con las salvaguardas requeridas.
2.7. Impacto social positivo y minimización de daños
Guanta considerará los efectos de los sistemas de IA sobre las personas, clientes, grupos vulnerables, el trabajo, la accesibilidad, la sociedad y el medio ambiente. Las actividades de IA deben favorecer resultados beneficiosos y evitar o reducir daños previsibles.
Cuando proceda, las evaluaciones deben considerar la eficiencia energética y computacional, la infraestructura de los proveedores, el impacto ambiental, el riesgo de uso indebido a escala y las consecuencias sociales más amplias. Los efectos adversos significativos deben mitigarse, aceptarse por la dirección autorizada, evitarse o dar lugar a la interrupción del sistema o del uso.
3. Compromisos de IA responsable
Esta política complementa las políticas de seguridad de la información, privacidad, desarrollo de software, proveedores, calidad y sistema de gestión de Guanta. Los requisitos de IA responsable deben integrarse en el ciclo de vida del sistema de IA y en los procesos operativos relevantes.
Guanta se compromete a:
- Registrar los sistemas de IA dentro del alcance antes de su uso en producción o disponibilidad al cliente.
- Definir el propósito, propietario, uso previsto, usos indebidos previsibles, partes interesadas, dependencias, recursos de datos, proveedores, usuarios y contexto operativo de cada sistema de IA.
- Evaluar los riesgos, oportunidades e impactos específicos de la IA, incluidos riesgos técnicos, de seguridad, privacidad, legales, éticos, sociales, contractuales y de proveedores.
- Mantener registros actualizados de riesgos, tratamientos y documentación del sistema de IA.
- Evaluar los controles aplicables del sistema de gestión de IA y mantener evidencia de su aplicabilidad y operación.
- Incluir objetivos de IA responsable y requisitos de control en los requisitos del sistema, decisiones de diseño, pruebas, aprobación de lanzamiento, monitorización y control de cambios.
- Establecer controles para la calidad de datos, integridad de datos, procedencia, uso autorizado de datos y protección de información personal, de clientes y confidencial.
- Proporcionar documentación técnica y para usuarios cuando sea necesario, incluidas limitaciones, advertencias, requisitos de supervisión humana, instrucciones de uso seguro y canales para reportar incidentes o inquietudes.
- Revisar las responsabilidades de los proveedores, términos contractuales, compromisos de seguridad y privacidad, documentación, límites de servicio, ubicaciones de procesamiento, subprocesadores, prácticas de cambio y evidencias de aseguramiento.
- Formar y concienciar al personal de acuerdo con sus responsabilidades en materia de IA y el contexto de uso.
- Registrar evidencia de monitorización, incidentes, no conformidades, acciones correctivas y oportunidades de mejora.
- Aplicar la mejora continua para que la gobernanza de IA evolucione con nuevas leyes, riesgos, tecnologías, expectativas de las partes interesadas y lecciones aprendidas.
4. Gobernanza y registros
Guanta mantiene registros internos del sistema de gestión para la gobernanza de IA, incluidos la documentación del sistema, evaluaciones de riesgo, responsabilidades, revisiones de proveedores, evidencias de formación, evidencias de control, resultados de monitorización, incidentes y acciones de mejora. Los registros internos detallados se conservan aparte de esta política pública.
Las responsabilidades organizativas, requisitos de competencia, asignaciones de personal y la propiedad específica de sistemas de IA se definen y mantienen internamente. La gobernanza de proveedores sigue el proceso de gestión de proveedores de Guanta.
Los sistemas de IA deben monitorizarse en proporción a su riesgo. La monitorización puede incluir salud del servicio, errores, calidad de salidas, eventos de seguridad, comportamientos inseguros o engañosos, quejas, anulaciones humanas, cambios de proveedores y eficacia de los controles.
Los incidentes, supuestas infracciones de política, salidas perjudiciales, conductas ilegales, preocupaciones de seguridad, privacidad, sesgo y inexactitudes materiales deben comunicarse. Guanta puede restringir o suspender un sistema de IA o su uso mientras se evalúa la cuestión. Los incidentes y las comunicaciones externas se gestionan mediante los procesos de incidentes y comunicación establecidos por Guanta.
5. Revisión y disponibilidad
Esta política se revisa al menos anualmente y tras cambios legales, regulatorios, contractuales, organizativos, de proveedores, tecnológicos, de riesgo, incidentes o de certificación significativos.
La versión vigente aprobada se pone a disposición del personal y puede compartirse con clientes, auditores, autoridades y otras partes interesadas. Las versiones en borrador no deben representarse como políticas aprobadas.