Inicio / Consultoría IA / Documentación y gobernanza
Lo que haces con IA, bien documentado.
La documentación debe permitir entender una decisión, comprobar un control y saber quién responde. Te ayudamos a construir ese sistema sin confundir recomendaciones con obligaciones.












Cada evidencia necesita un propósito y una persona responsable.
Definimos estructura, permisos, versiones y criterios de actualización. Los documentos deben corresponder al funcionamiento real del sistema y estar disponibles para quienes los necesitan.
Esta matriz distingue buenas prácticas de gobierno de documentos exigibles en supuestos concretos. La aplicabilidad y las fechas se validan sistema por sistema.
Una base práctica para decidir qué necesitas, quién lo prepara y qué demuestra.
Documentos y evidencias de IA: alcance y responsables propuestos
| Documento | Contenido y aplicabilidad | Quién coordina |
|---|---|---|
| Documento Inventario de sistemas y usos Base de gobierno recomendada | Contenido y aplicabilidad Identificador, herramienta, versión, proveedor, finalidad, usuarios, datos, personas afectadas y responsable interno. Facilita identificar obligaciones, aunque no existe un único inventario universal impuesto a cualquier usuario de IA. | Quién coordina Responsable de cada uso; coordinación de IA. |
| Documento Ficha de clasificación y aplicabilidad Según el sistema y el papel de la empresa | Contenido y aplicabilidad Justificación del rol, finalidad, posibles prohibiciones, alto riesgo, transparencia y normas concurrentes. Un proveedor que invoque la excepción del artículo 6.3 debe documentar su evaluación conforme al 6.4. | Quién coordina Equipo de proyecto con revisión jurídica cuando proceda. |
| Documento Política y protocolo de uso Base de gobierno recomendada | Contenido y aplicabilidad Herramientas autorizadas, datos permitidos, usos restringidos, validación humana, autorizaciones, dudas e incidencias. Aprobación, versión, fecha y responsables. | Quién coordina Dirección y responsables de seguridad, personas y procesos. |
| Documento Plan y evidencias de alfabetización Medidas del artículo 4; formato de evidencia recomendado | Contenido y aplicabilidad Perfiles, necesidades, actividades, materiales, participación y comprobación del aprendizaje. La evidencia demuestra las medidas adoptadas; no hay un diploma oficial único ni una duración legal común. | Quién coordina Personas, formación y responsables funcionales. |
| Documento Evaluación de proveedores Control recomendado; contratos exigibles cuando proceda | Contenido y aplicabilidad Condiciones de uso, tratamiento de datos, subcontratación, ubicación, seguridad, soporte, cambios y salida. Acuerdo de encargo del artículo 28 del RGPD si la relación lo requiere. | Quién coordina Compras, tecnología, seguridad y privacidad. |
| Documento Avisos de transparencia Obligatorios en los supuestos del artículo 50 | Contenido y aplicabilidad Texto, ubicación, momento de presentación y prueba de que la persona recibe la información. Distinguir aviso de interacción, identificación de contenido sintético y divulgación de ultrafalsificaciones. | Quién coordina Responsable del canal y del contenido. |
| Documento Documentación de protección de datos Según el tratamiento y las condiciones del RGPD | Contenido y aplicabilidad Base jurídica, información a personas, registro de actividades cuando proceda, contratos, medidas de seguridad, transferencias y evaluación de impacto si existe probable alto riesgo. | Quién coordina Responsable del tratamiento, con DPD cuando corresponda. |
| Documento Expediente técnico y sistema de calidad Proveedores de alto riesgo, según régimen aplicable | Contenido y aplicabilidad Gestión de riesgos, datos, documentación del anexo IV, registros, instrucciones, supervisión, pruebas, calidad, conformidad y seguimiento. No es una obligación general para quien usa una aplicación ajena. | Quién coordina Proveedor, equipo técnico y responsable de calidad. |
| Documento Procedimiento de despliegue de alto riesgo Responsables del despliegue, cuando aplique | Contenido y aplicabilidad Instrucciones del proveedor, supervisores competentes, datos de entrada bajo control, seguimiento, registros, información a personas y actuación ante incidentes. | Quién coordina Responsable del despliegue y responsables del proceso. |
| Documento Evaluación de impacto en derechos fundamentales Solo sujetos y usos del artículo 27 | Contenido y aplicabilidad Procesos, duración, personas afectadas, riesgos específicos, supervisión y medidas. No se exige a todas las empresas y no se confunde con la evaluación de impacto del RGPD. | Quién coordina Responsable del despliegue obligado. |
| Documento Registro de incidentes y cambios Control recomendado; obligaciones específicas según el caso | Contenido y aplicabilidad Fecha, sistema, descripción, impacto, evidencia, medidas, decisión sobre notificación, responsable, cierre y revisión. Los plazos externos se determinan por la norma aplicable. | Quién coordina Operaciones, seguridad, privacidad y dirección según gravedad. |
| Documento Plan de seguimiento y revisión Control recomendado; seguimiento legal para determinados roles | Contenido y aplicabilidad Indicadores, incidencias, cambios de proveedor o versión, eficacia de controles, revisión de riesgos y decisiones de continuidad. | Quién coordina Responsable del sistema y dirección. |
Un proceso claro de auditoría de IA para saber qué vamos a revisar, qué recibirás y cómo avanzar.
Cada documento tiene propietario, aprobador y personas con acceso.
Se conservan fecha, autor, cambios y relación con la versión del sistema.
La evidencia debe permitir comprobar una decisión o un control, no solo declarar una intención.
Se revisa ante cambios de finalidad, datos, proveedor, versión, autonomía o personas afectadas.
No recomendamos conservar todas las conversaciones indefinidamente. El plazo depende del tipo de evidencia, del papel de la empresa, del sistema, de la finalidad y de las obligaciones aplicables.
En el régimen de alto riesgo, los artículos 19 y 26 contemplan la conservación de registros bajo control del proveedor o del responsable del despliegue durante un período adecuado y, como mínimo, seis meses, salvo que otra norma disponga otra cosa. El artículo 18 establece obligaciones específicas de conservación documental para proveedores. Estos requisitos deben leerse con el calendario y las disposiciones transitorias aplicables.
Si los registros contienen datos personales, también hay que justificar su necesidad, limitar accesos y respetar el principio de limitación del plazo de conservación.