Para una empresa que automatiza procesos internos, cumplir pasa por cuatro cosas: tener un inventario de los sistemas de IA que usa y para qué, una base legal y una información clara cuando se tratan datos personales, supervisión humana en las decisiones que afectan a personas, y trazabilidad de lo que hace cada agente. El Reglamento Europeo de IA (AI Act) clasifica los usos por riesgo; el RGPD sigue aplicando en todo lo que toque datos personales.

Cómo clasifica el AI Act

El Reglamento (UE) 2024/1689 organiza los sistemas de IA por nivel de riesgo, con obligaciones proporcionales y un calendario de aplicación escalonado desde su entrada en vigor en 2024:

La buena noticia para la mayoría de proyectos empresariales: clasificar correos, extraer datos de facturas o preparar borradores de respuesta suelen caer en la franja de riesgo mínimo o limitado. El salto de exigencia llega cuando la IA decide sobre personas.

Este artículo es informativo y no constituye asesoramiento jurídico. El calendario y los criterios de aplicación han sido objeto de revisiones; conviene verificar el estado vigente con tu asesoría legal.

Qué sigue exigiendo el RGPD

Cómo lo abordamos en los proyectos

En el assessment inicial documentamos, para cada automatización, qué datos toca, dónde se procesan, qué modelo se usa y qué decisiones quedan en manos de personas. Ese documento es, en la práctica, el punto de partida del inventario que el regulador espera. Cuando el proceso es sensible, la respuesta técnica suele ser un modelo local o un entorno dedicado y un registro completo de la actividad del agente.

Preguntas frecuentes

Dudas habituales

¿Automatizar correos internos con IA es de alto riesgo?
Normalmente no. Clasificar, resumir o preparar borradores para que una persona valide suele ser riesgo mínimo o limitado. El alto riesgo aparece en usos que deciden sobre personas, como selección de personal o concesión de crédito.
¿Puedo usar un modelo en la nube y cumplir el RGPD?
Sí, con el contrato de encargo adecuado, control de dónde se procesan los datos y las garantías correspondientes. Si el dato es especialmente sensible, la vía más simple es un modelo local en tu propia infraestructura.
¿Qué documentación mínima debería tener?
Un inventario de sistemas de IA con su finalidad, los datos que tratan, el proveedor de modelo, el responsable interno, las medidas de supervisión humana y el registro de actividad de cada agente.
Volver al blog