Política de IA: gobernanza y seguridad de los datos

Este Política sobre la IA define cómo Innowise regula el uso de los datos y la inteligencia artificial en los proyectos con los clientes. Establece requisitos para el tratamiento de datos, el desarrollo de inteligencia artificial, las herramientas de inteligencia artificial de terceros, los controles de seguridad, la supervisión humana y la rendición de cuentas. La política proporciona una base coherente para proteger los datos de los clientes y cumplir con los requisitos legales y contractuales aplicables.

En Política de la empresa en materia de IA Se aplica a lo largo de todo el ciclo de vida de la IA a los empleados, contratistas y otras partes autorizadas de Innowise que participen en tareas relacionadas con la IA. Abarca los datos a los que se accede, se tratan, se almacenan, se transfieren o se utilizan de cualquier otra forma en relación con los sistemas de IA, sin perjuicio de que se apliquen requisitos más estrictos específicos de cada proyecto.

A efectos de la presente política, el cliente actúa como responsable del tratamiento de datos y como implementador de la IA, mientras que Innowise actúa como encargado del tratamiento de datos y como proveedor del sistema de IA. En caso de que la legislación aplicable o un acuerdo de proyecto asignen responsabilidades adicionales o diferentes, prevalecerán dichos requisitos.

Principios fundamentales de la IA responsable

Estos principios se aplican a todos los proyectos de IA que lleva a cabo Innowise. Definen las directrices básicas para un uso responsable de los datos y los controles que siguen nuestros equipos a lo largo de todo el ciclo de vida de la IA.

Minimización de datos

Innowise limita la recopilación y el tratamiento de datos a lo que requiere el caso de uso de IA aprobado. Cualquier dato utilizado en un proyecto debe tener una finalidad definida, y el acceso y la conservación deben limitarse a dicha finalidad. Los datos que ya no sean necesarios no deben seguir utilizándose de forma activa.

Transparencia y explicabilidad

Los sistemas de IA deben documentarse en función de su finalidad y sus riesgos. Las partes interesadas pertinentes deben poder comprender cómo utiliza el sistema los datos y en qué se basan sus resultados. También deben documentarse las limitaciones conocidas que puedan afectar a la interpretación de dichos resultados.

Supervisión humana

Se requiere una revisión humana cuando los resultados de la IA puedan afectar de manera significativa a las personas o a las operaciones empresariales. El nivel de supervisión debe reflejar el riesgo y el contexto normativo del caso de uso. Los resultados de la IA no sustituyen a la aprobación humana cuando dicha aprobación sea necesaria.

Equidad y no discriminación

Los sistemas de inteligencia artificial deben someterse a una evaluación para detectar resultados injustos o discriminatorios que puedan afectar a su uso previsto. Los riesgos identificados deben documentarse y abordarse antes de su implantación, con controles adecuados a su posible impacto.

Rendición de cuentas

La responsabilidad de las decisiones relativas a la gobernanza de la IA debe asignarse a lo largo de todo el ciclo de vida. Los registros deben indicar quién aprobó las decisiones importantes y qué controles se aplicaron. Asimismo, debe ser posible revisar los cambios significativos introducidos en el sistema o en sus datos.

Datos a los que se aplica esta política

La política sobre inteligencia artificial abarca las principales categorías de datos que Innowise puede gestionar durante los proyectos de inteligencia artificial. Las medidas de protección dependen de la sensibilidad de los datos y de su función en el proyecto.

Datos personales y sensibles

Los datos personales y sensibles incluyen nombres, datos de contacto, registros financieros, información sanitaria y cualquier otro dato que pueda identificar a una persona. Innowise restringe el acceso a los puestos autorizados del proyecto y utiliza entornos aprobados para el tratamiento de dichos datos.

Datos empresariales confidenciales

Los registros de clientes, la información sobre precios, los datos operativos y los procesos internos se consideran datos empresariales de carácter confidencial. Los tratamos como información confidencial, restringimos el acceso a los puestos autorizados del proyecto y limitamos su uso al alcance acordado del encargo.

Datos de entrenamiento y evaluación de la IA

Los conjuntos de datos de entrenamiento y evaluación pueden utilizarse para entrenar, ajustar, validar o comparar modelos de inteligencia artificial. El documento Innowise recoge su origen y la finalidad autorizada, al tiempo que restringe el acceso de acuerdo con los requisitos del proyecto.

Datos sintéticos y anonimizados

Esta categoría abarca los conjuntos de datos sintéticos y las copias de datos reales de los que se han eliminado los identificadores directos. Cuando los datos aún puedan vincularse a una persona, como suele ocurrir con los registros seudonimizados —a diferencia de los totalmente anonimizados—, la norma Innowise aplica las mismas restricciones de acceso que a los datos de origen. En el caso de los conjuntos de datos utilizados para entrenar o ajustar modelos, la norma Innowise también evalúa el riesgo de que un modelo pueda conservar y reproducir fragmentos de sus datos de entrenamiento, y añade controles cuando dicho riesgo sea significativo para el caso de uso.

Credenciales y secretos del sistema

Las credenciales de autenticación, las claves de cifrado, los tokens de API y otros secretos del sistema nunca deben enviarse a herramientas de IA ni ser procesados por ellas. Esta restricción se aplica a todos los proyectos, independientemente del nivel de datos o del contexto del proyecto.

Gestión segura de los datos

La seguridad de los datos es aplicable en todas las fases de un proyecto de IA. Antes de que los datos del cliente entren en un flujo de trabajo de IA, Innowise establece las normas para su recogida y uso. Estos mismos requisitos siguen vigentes durante las fases de desarrollo y producción.

Recopilación de datos y definición del alcance

Antes de introducir los datos de los clientes en un flujo de trabajo de IA, el equipo determina qué información necesita realmente el sistema y de dónde procede. En esta fase se documentan las restricciones que puedan existir respecto a su uso. Innowise garantiza que la recopilación se mantenga dentro del alcance acordado del proyecto, y los datos que no tengan una finalidad definida para el proyecto no deben incorporarse al flujo de trabajo.

Almacenamiento y acceso a los datos

Los datos de los clientes se conservan en entornos de proyecto autorizados, y el acceso está limitado a aquellas personas cuyas responsabilidades lo requieran. Innowise asigna permisos en función de los roles del proyecto y los revisa cuando cambian las responsabilidades. Los requisitos del proyecto también determinan si es necesario registrar o revisar la actividad de acceso. Los datos en reposo y en tránsito se protegen mediante un cifrado adecuado a la sensibilidad de la información y a los requisitos del proyecto.

Datos utilizados en el entrenamiento y la evaluación

Cuando se utilizan datos de clientes para entrenar, ajustar, validar o evaluar un modelo, el equipo registra qué datos se utilizan y cómo pueden emplearse. El acceso sigue estando limitado al contexto del proyecto aprobado. Cuando la tarea técnica lo permita, los conjuntos de datos sintéticos o anonimizados pueden reducir la exposición innecesaria de información identificable durante las pruebas.

Gestión de datos de producción

Antes de la puesta en marcha, el equipo Innowise analiza cómo se transmitirán los datos de producción a través del sistema y dónde se llevará a cabo su procesamiento. El equipo también define quién podrá acceder a dichos datos. La configuración de producción se ajusta a los requisitos de seguridad acordados para el proyecto, incluidos los controles necesarios para la información sensible o regulada.

Conservación y eliminación de datos

Los datos de los clientes se conservan únicamente durante el plazo establecido para el proyecto o exigido por una obligación aplicable. Una vez finalizado dicho plazo, Innowise sigue el proceso acordado para devolver o eliminar los datos. El equipo del proyecto también registra cualquier excepción aprobada que requiera que los datos permanezcan disponibles durante más tiempo.

Código fuente y artefactos del modelo

El código fuente del cliente, los conjuntos de datos propios y los pesos de los modelos desarrollados o ajustados durante un proyecto se consideran activos propiedad del cliente a efectos de la presente política, con sujeción al acuerdo de proyecto correspondiente. No se reutilizan en otros proyectos, no se conservan más allá del alcance acordado del proyecto ni se envían a herramientas de IA de terceros sin la aprobación explícita del cliente.

La gobernanza de la IA en el proceso de desarrollo

La gobernanza de la IA comienza antes de que se inicie el trabajo técnico y sigue formando parte del desarrollo, el lanzamiento y las actualizaciones posteriores. La norma Innowise define cómo se puede utilizar la IA en cada proyecto y aplica controles en función de la finalidad del sistema, el riesgo y el contexto operativo.

Definición del alcance de la gobernanza

Antes de iniciar el desarrollo, el equipo define cómo se utilizará la IA en la solución y qué nivel de supervisión requiere el caso de uso. El documento Innowise recoge la finalidad prevista y los factores de riesgo relevantes. La responsabilidad de las decisiones de gobernanza también se asigna antes de que se avance en el trabajo técnico.

Normas urbanísticas

Durante el desarrollo, los componentes de IA se ajustan a la arquitectura y a las normas de ingeniería acordadas para el proyecto. Los cambios en los modelos, las indicaciones, los conjuntos de datos o la lógica de la IA deben poder rastrearse a lo largo del flujo de trabajo de desarrollo. El acceso a los entornos de desarrollo de IA se rige por las funciones definidas para el proyecto.

Revisión y evaluación del modelo

Antes de que un modelo o una característica de IA reciba la autorización para su lanzamiento, el equipo evalúa su comportamiento en relación con el caso de uso y los criterios de aceptación acordados. Las pruebas se centran en los riesgos identificados para el proyecto. Cuando procede, esto incluye resultados poco fiables, comportamientos discriminatorios u otros problemas que podrían afectar al uso del sistema. Cuando un sistema acepta entradas externas, las pruebas también abarcan la inyección de prompts, la fuga involuntaria de datos a través de los resultados del modelo y otros patrones de uso malintencionado relevantes para el contexto de implementación. Los hallazgos de Material se resuelven antes del lanzamiento.

Autorización de despliegue

La funcionalidad de IA pasa a producción una vez completadas las revisiones necesarias del proyecto. Innowise comprueba que la versión implementada se ajuste a la configuración aprobada y que se mantengan los puntos de revisión humana requeridos. Los cambios que afecten de manera significativa al comportamiento del modelo o al uso de los datos se someten a revisión antes de su lanzamiento.

Seguimiento y control de cambios

La gestión continúa tras la puesta en marcha. La configuración del proyecto define qué aspectos del comportamiento del sistema requieren supervisión y cómo se escalan los problemas. Las actualizaciones del modelo y otros cambios significativos se revisan a la luz de los requisitos de gestión ya establecidos para el proyecto.

Gestión de herramientas de IA de terceros

Cualquier plataforma de IA, modelo base o componente automatizado de terceros debe ser revisado y aprobado formalmente antes de su uso en un proyecto de un cliente o de su conexión a un entorno operativo. Innowise evalúa a los proveedores en función del uso previsto, los datos implicados y los riesgos que pueda conllevar la integración.

Tratamiento de datos

Analizamos qué datos recibe el proveedor, dónde se tratan, cuánto tiempo pueden conservarse y si la información facilitada puede utilizarse para entrenar o mejorar los modelos del proveedor.

Seguridad y conformidad

La norma Innowise evalúa los controles de seguridad del proveedor y la documentación de cumplimiento disponible en función de los requisitos del entorno del cliente y del tipo de datos en cuestión.

Condiciones contractuales

Comprobamos las condiciones relativas a la confidencialidad, el acceso a los datos y el uso permitido. Cualquier restricción relevante para el proyecto se registra antes de que se apruebe la herramienta.

Adecuación de la integración

El equipo analiza cómo se conectará la herramienta a la arquitectura del cliente y a qué sistemas o datos podrá acceder. Antes de que la integración pase a la fase operativa, deben completarse los trámites de aprobación formal y los requisitos de contratación aplicables.

Responsabilidades de los empleados y medidas disciplinarias

Todas las personas que participan en tareas relacionadas con la IA en Innowise son responsables del uso que hagan de las herramientas de IA y del tratamiento que den a los datos del proyecto en el marco de sus funciones asignadas. Los miembros del equipo deben respetar las clasificaciones de datos aplicables, utilizar herramientas autorizadas, respetar las restricciones de acceso y revisar los resultados generados por la IA antes de que se utilicen en el trabajo del proyecto. Los responsables de los proyectos se encargan de garantizar que estos requisitos se comprendan y se cumplan dentro de sus equipos.

Las infracciones de esta política de uso aceptable de la IA se evalúan en función de su naturaleza y gravedad. Las infracciones confirmadas pueden dar lugar a medidas disciplinarias de conformidad con las políticas de la empresa aplicables.

Marcos de cumplimiento normativo

Los marcos que se indican a continuación ofrecen a los clientes y a los auditores una forma concreta de comprobar si los controles de IA cumplen los requisitos de seguridad, privacidad, calidad y específicos del sector pertinentes para el proyecto.

  • ISO 9001. Innowise cuenta con la certificación ISO 9001:2015 en gestión de la calidad, que abarca los procesos documentados y los controles sistemáticos de los proyectos a lo largo de todo el proceso de entrega de software.
  • ISO 27001. Innowise cuenta con la certificación ISO 27001:2022 en materia de gestión de la seguridad de la información, con controles relacionados con la gestión de accesos y el tratamiento basado en el riesgo de los datos sensibles en proyectos de inteligencia artificial.
  • ISO 27017. Innowise cuenta con la certificación ISO 27017:2015 para los controles de seguridad de la información específicos de la nube, relevantes para las cargas de trabajo de IA que se ejecutan en infraestructuras en la nube.
  • ISO 27018. Innowise cuenta con la certificación ISO 27018:2019 para la protección de la información de carácter personal que se trata en entornos de nube pública.
  • ISO 13485. Innowise cuenta con la certificación ISO 13485:2016 para sistemas de gestión de la calidad de productos sanitarios, aplicable cuando se utiliza la inteligencia artificial en software o dispositivos médicos.
  • OWASP. Cuando la funcionalidad de la IA se pone a disposición a través de aplicaciones, API o interfaces de software conectadas, nos ajustamos a las directrices pertinentes de OWASP, incluido el «OWASP Top 10 para aplicaciones de modelos de lenguaje grande (LLM)», cuando intervienen componentes de IA generativa.
  • FDA. En el caso de los productos sanitarios basados en inteligencia artificial destinados al mercado estadounidense, nuestro enfoque de ingeniería está diseñado para cumplir los requisitos pertinentes de la FDA en función del ámbito de aplicación del producto.
  • EU MDR. En lo que respecta a la inteligencia artificial utilizada en dispositivos médicos destinados al mercado de la UE, cumplimos con los requisitos pertinentes del Reglamento sobre dispositivos médicos (MDR) de la UE.
  • HIPAA. En lo que respecta a la información sanitaria protegida, nuestro enfoque de ingeniería de IA está diseñado para cumplir con los requisitos aplicables de la HIPAA en materia de tratamiento y seguridad de los datos.
  • GDPR. En el caso de los sistemas de inteligencia artificial que tratan datos personales, nuestro enfoque está diseñado para cumplir los requisitos aplicables del RGPD en materia de protección de datos y tratamiento responsable.

Garantizar la rendición de cuentas y los derechos de los clientes

Los clientes tienen derecho a conocer cómo se gestionan sus datos y los sistemas de inteligencia artificial a lo largo de todo el proyecto. Innowise facilita el acceso a la documentación pertinente del proyecto y aplica los procedimientos de respuesta acordados cuando se detectan excepciones de seguridad o desviaciones significativas.

Pruebas operativas y apoyo en materia de auditoría

Los clientes pueden solicitar información sobre el uso de los datos, la documentación de los modelos, los resultados de las evaluaciones, las limitaciones conocidas y los controles de gobernanza aplicados durante el proyecto. Innowise también facilita los registros del proyecto disponibles dentro del alcance acordado para respaldar auditorías internas o externas.

Eliminación y corrección de datos

Los clientes pueden solicitar la eliminación o la corrección de los datos del proyecto según los términos acordados para el encargo. Las solicitudes se documentan y se tramitan mediante el proceso de gestión de datos establecido para el proyecto.

Excepciones de seguridad y desviación

El acuerdo del proyecto o SLA define los plazos de notificación y respuesta ante excepciones de seguridad confirmadas o desviaciones significativas en el procesamiento de datos o en el comportamiento del modelo. Los clientes reciben una notificación inicial dentro del plazo acordado y posteriores actualizaciones a medida que avanza la investigación.

Aplicación de la rendición de cuentas

La norma Innowise establece las responsabilidades de gobernanza y los puntos de control de revisión para cada proyecto de IA. Los incidentes contemplados en la norma Material, los cambios significativos en los modelos y las excepciones aprobadas se documentan para su seguimiento y revisión en auditoría. Estos registros proporcionan una base trazable para comprobar si se han aplicado los controles acordados y si se han llevado a cabo las medidas correctivas.

Cambios en la política

Innowise se reserva el derecho a actualizar esta política corporativa sobre IA a medida que evolucionen las prácticas de gobernanza, los requisitos normativos o los controles internos. Cualquier modificación se publicará en esta página o en cualquier otra sección de los sitios web de la empresa.

Esta versión se actualizó por última vez el 18 de agosto de 2026; para obtener versiones anteriores, ponte en contacto con Innowise.

Datos de contacto

Si tiene alguna pregunta sobre esta política de gobernanza y seguridad de los datos corporativos en materia de IA, su aplicación a un proyecto de IA o las prácticas de gobernanza de datos de Innowise, póngase en contacto con:

Innowise privacy@innowise.com

Índice

    Contáctenos

    Reserve usted una llamada o rellene usted el siguiente formulario y nos pondremos en contacto con usted cuando hayamos procesado su solicitud.

    Envíenos un mensaje de voz
    Adjuntar documentos
    Cargar archivo

    Puede adjuntar 1 archivo de hasta 2 MB. Formatos de archivo válidos: pdf, jpg, jpeg, png.

    Al hacer clic en «Enviar», usted consiente el tratamiento de sus datos personales por parte de Innowise de conformidad con nuestra Política de privacidad para proporcionarle información relevante. Al enviar su número de teléfono, acepta que nos pongamos en contacto con usted a través de llamadas de voz, SMS y aplicaciones de mensajería. Pueden aplicarse tarifas de llamadas, mensajes y datos.

    También puede enviarnos su solicitud
    a contact@innowise.com
    ¿Qué pasa después?
    1

    Una vez recibida y procesada su solicitud, nos pondremos en contacto con usted para detallarle las necesidades de su proyecto y firmar un acuerdo de confidencialidad. Proyecto y firmaremos un acuerdo de confidencialidad.

    2

    Tras examinar sus deseos, necesidades y expectativas, nuestro equipo elaborará una propuesta de proyecto con el alcance del trabajo, el tamaño del equipo, el plazo y los costes estimados con el alcance del trabajo, el tamaño del equipo, el tiempo y las estimaciones de costes.

    3

    Concertaremos una reunión con usted para hablar de la oferta y concretar los detalles.

    4

    Por último, firmaremos un contrato y empezaremos a trabajar en su proyecto de inmediato.

    arrow