Cómo responder al cuestionario de IA de un cliente grande
El cuestionario te llega porque tu cliente tiene que acreditar sus propios controles y tú formas parte de su cadena de suministro. No busca que seas perfecto: busca respuestas coherentes y respaldadas por un documento. Regla básica: no digas que sí a nada que no puedas enseñar por escrito, porque ese sí acabará en un anexo del contrato.
Por qué te llega esto ahora
Los cuestionarios de proveedor preguntaban por protección de datos, seguros y prevención de riesgos. Desde hace unos meses incluyen un bloque de IA. No es una manía del departamento de compras.
El Reglamento (UE) 2024/1689 reparte obligaciones según el papel que ocupa cada uno. Tu cliente, cuando usa un sistema de IA en su actividad, es responsable del despliegue y tiene que saber qué hace ese sistema. Si parte del servicio se lo prestas tú, y tú metes IA por medio, tu cliente necesita poder explicar qué pasa en ese tramo. No puede acreditar lo que no conoce.
Añade el calendario. Desde el 2 de febrero de 2025 están vigentes las prácticas prohibidas del artículo 5 y la formación en IA del artículo 4, sin umbral de tamaño. Desde el 2 de agosto de 2025 hay régimen sancionador y autoridad de control (en España, AESIA). Desde el 2 de agosto de 2026 aplica la transparencia del artículo 50. Y el 2 de diciembre de 2027 entran los usos de alto riesgo del Anexo III (selección de personal, evaluación del desempeño, scoring crediticio, acceso a servicios esenciales), aplazados por el paquete Ómnibus digital, el Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026.
Las empresas grandes que se preparan para 2027 no empiezan en 2027. Empiezan mapeando proveedores. Por eso te ha llegado el correo.
Qué busca de verdad quien lo manda
Quien revisa tu respuesta no es un inspector. Suele ser alguien de compras o de cumplimiento con veinte cuestionarios encima de la mesa. Busca tres cosas.
- Que sus datos no acaben en un sitio que él no pueda explicar a su cliente o a su regulador.
- Que si la IA interviene en el servicio, él lo sepa y pueda decirlo.
- Que si algo sale mal, haya alguien con nombre al que llamar y un rastro que permita reconstruir qué pasó.
Lo que descarta un cuestionario no es admitir que usas IA. Es la incoherencia: decir que no usas nada y describir después un flujo de trabajo con transcripción automática, o afirmar que tienes política interna y no poder adjuntarla.
Las preguntas típicas y cómo se responden
¿Qué sistemas de IA usas para prestar este servicio?
Responde con la lista real, acotada a ese servicio: herramienta, para qué la usas y con qué tipo de dato. No detalles tu metodología ni la configuración interna; eso es tu trabajo, no su control. Una tabla de cuatro columnas basta.
Si aún no tienes esa lista, ese es el problema de fondo y no el cuestionario. Es exactamente lo que aparece cuando cada persona usa por su cuenta lo que le funciona, algo que tratamos en el artículo sobre IA en la sombra.
¿Nuestros datos entran en modelos de terceros?
Contesta con sinceridad y con precisión. Si usas una herramienta en la nube, la respuesta honesta casi siempre es sí: el dato sale de tu equipo y se procesa en el proveedor. Lo que importa es acompañarlo del resto: qué proveedor, en qué plan, con qué condiciones de tratamiento, dónde se procesa y qué categorías de datos entran y cuáles has excluido.
En el fondo es una pregunta de RGPD: encargado de tratamiento, contrato del artículo 28, transferencias internacionales. Si esa parte la tienes ordenada, la respuesta se escribe sola.
¿Se usan nuestros datos para entrenar modelos?
No respondas de memoria. Si quieres el dato ya comparado plan por plan —si entrena con tus conversaciones, si las revisa una persona, cuánto las retiene y si incluye contrato del artículo 28—, lo tienes en el verificador de planes de IA de Anónimo IA, que se actualiza cada trimestre. Con eso delante, mira el plan que tienes contratado y cita la cláusula. Los planes de consumo y los de empresa del mismo proveedor no dicen lo mismo, y las condiciones cambian. Si tu plan permite el uso para mejora del servicio y no lo has desactivado, dilo y explica qué vas a hacer: cambiar de plan, desactivar la opción o dejar de meter ahí ese tipo de dato.
¿Qué formación tiene tu personal?
Esta pregunta sale del artículo 4. No pide un máster: pide que quien usa la herramienta entienda qué hace, dónde falla y qué no puede meter dentro. Responde con hechos comprobables: quién se formó, cuándo, cuántas horas, qué contenidos y si hay certificado nominal. Si tu plantilla rota, di cada cuánto repites la formación con las incorporaciones. Nuestra formación obligatoria dura dos horas y deja certificado nominal, que es justo lo que aquí se pide adjuntar.
¿Tienes política interna de uso de IA?
Sí o no. Si es que sí, adjúntala. Si es que no, no digas "en elaboración" salvo que tengas fecha. Una política útil ocupa entre tres y seis páginas: herramientas aprobadas, herramientas vetadas, qué datos no salen nunca, qué usos exigen revisión humana y a quién se avisa cuando algo se tuerce.
¿Quién es el responsable?
Un nombre, un cargo y un correo. En una pyme suele ser el gerente, y está bien que sea así. Lo que no vale es dejarlo en blanco o escribir "el equipo".
¿Hay revisión humana antes de que el resultado llegue a nosotros?
Di en qué punto revisa una persona, quién y con qué criterio. Si en unos entregables la revisión es una lectura rápida y en otros una comprobación línea a línea, dilo así. Una respuesta matizada convence más que un "siempre" que no resiste la primera repregunta.
¿Qué pasa si hay un incidente?
Preguntan por tu procedimiento, no por tu historial. Describe qué consideras incidente (un dato que no debía salir, un resultado erróneo que llegó al cliente, un acceso indebido), en cuánto tiempo avisas, por qué canal y quién lo hace.
¿Estás certificado?
Casi siempre la respuesta correcta es no, y no pasa nada. La que suelen mencionar es la ISO/IEC 42001, un sistema de gestión y no un sello de cumplimiento del Reglamento. Di que no estás certificado y explica qué controles sí tienes documentados. Lo desarrollamos en cuándo merece la pena la ISO 42001.
La regla de oro
Nunca respondas que sí a algo que no puedas acreditar con un documento. Los cuestionarios de proveedor no se archivan: se incorporan al contrato como anexo o como declaración responsable. Un sí cómodo hoy es un incumplimiento contractual dentro de un año, cuando alguien pida ver la política que dijiste tener.
El expediente de cumplimiento: tenlo antes de que te lo pidan
Casi todos los cuestionarios preguntan lo mismo con distintas palabras. Por eso conviene preparar una carpeta única y reutilizarla. Con esto respondes al noventa por ciento de lo que te van a mandar.
- Inventario de sistemas de IA: herramienta, uso, responsable, tipo de dato, plan contratado.
- Clasificación de cada uso según el Reglamento, con la justificación de por qué no es alto riesgo si no lo es.
- Política interna de uso de IA, fechada y firmada.
- Registro de formación: asistentes, fecha, duración, contenidos, certificados.
- Contratos de encargo de tratamiento con cada proveedor y la referencia a dónde se procesan los datos.
- Procedimiento de incidentes con plazos y canal de aviso.
- Un documento de una página que resuma todo lo anterior, para adjuntar de entrada.
La diferencia práctica es de tiempo. Sin carpeta, el cuestionario te ocupa dos o tres semanas de correos internos, dudas y respuestas que luego hay que corregir. Con la carpeta, es una tarde. Y en concursos donde el cliente puntúa la respuesta, llegar con el expediente montado te coloca por delante de competidores que solo pueden prometer. Nuestra auditoría de uso de IA deja exactamente esa carpeta cerrada en tres días.
Las cláusulas de IA en los contratos: qué mirar antes de firmar
Después del cuestionario suele venir un anexo. Empiezan a repetirse cinco tipos de cláusula, y no todas son razonables para una pyme.
- Declaración de uso. Te obliga a declarar qué IA usas y a comunicar cualquier cambio. Es asumible, pero pide un plazo realista de aviso y que aplique a cambios relevantes, no a cada actualización del proveedor.
- Prohibición de introducir sus datos en modelos de terceros. Léela dos veces. Redactada en sentido amplio puede impedirte usar herramientas que ya usas para todo. Negocia una lista de herramientas aprobadas en lugar de una prohibición general.
- Derecho de auditoría. Acótalo: preaviso, frecuencia máxima, alcance limitado al servicio contratado y a costa de quien audita.
- Indemnidad por resultados de la IA. Es la más peligrosa. Puede dejarte respondiendo sin límite de daños derivados de un resultado erróneo. Pide un tope ligado al importe del contrato y comprueba si tu seguro de responsabilidad civil cubre algo de esto, porque muchas pólizas antiguas no lo contemplan.
- Obligación de notificar incidentes en un plazo cerrado. Razonable, siempre que el plazo empiece cuando tú lo detectas y no cuando ocurre.
No somos abogados y estas cláusulas las firma tu empresa. Lo que sí sabemos es que la mayoría se negocian, y que llegar con documentación te da margen para hacerlo.
Lo que NO te aplica
Que el cuestionario venga de una empresa grande no significa que tengas que cumplir lo que cumple ella.
- No eres proveedor de IA por usar herramientas de terceros. Salvo que desarrolles y comercialices un sistema con tu marca, eres responsable del despliegue, y las obligaciones son bastante más ligeras.
- No estás en alto riesgo por usar IA en marketing, redacción, resúmenes, atención básica o tareas administrativas internas. El alto riesgo del Anexo III va de usos concretos y su fecha es el 2 de diciembre de 2027.
- No te toca la parte de modelos de propósito general. Esas obligaciones, vigentes desde el 2 de agosto de 2025, son de quien entrena y publica el modelo, no de quien lo usa.
- No necesitas certificarte para trabajar con un cliente grande. Necesitas poder demostrar lo que dices.
- No tienes que responder a todo. Si una pregunta no aplica a tu servicio, escribe "no aplica" y por qué. Es una respuesta perfectamente válida y mejor que rellenar por rellenar.
Qué hacer con el cuestionario que tienes encima de la mesa
Si te ha llegado uno esta semana, este es el orden que funciona. Pide plazo: dos semanas se conceden casi siempre. Haz el inventario real preguntando a cada persona qué herramienta usa, sin juzgar, porque si juzgas no te lo cuentan. Contrasta cada respuesta con un documento y marca en rojo las que no tengan respaldo. Con las rojas, decide: o las corriges antes de enviar, o respondes "no, y esta es nuestra fecha para tenerlo". Un no con fecha se acepta. Un sí sin papel, no.
Y guarda la versión enviada con fecha. El siguiente cliente preguntará casi lo mismo dentro de tres meses.
¿Prefieres que lo resolvamos nosotros?
Auditoría de uso de IA por 900 € con entrega en 3 días, o formación obligatoria del equipo desde 290 €. Precio cerrado, sin permanencia y sin informes de 80 páginas.
Seguir leyendo
Agentes de IA que actúan solos: dónde poner los límites
La diferencia entre sugerir y ejecutar, y el marco de límites que un agente necesita antes de tocar tus sistemas reales.
ISO 42001: cuándo merece la pena y cuándo es tirar el dinero
Cuándo la certificación ISO 42001 tiene sentido para una pyme, cuándo es dinero tirado y qué construir en su lugar.
Qué obligaciones de IA tiene una pyme española en 2026
Qué está vigente hoy, qué llega en diciembre, qué se aplazó al 2027 y 2028, y qué no le aplica a una pyme normal.