El Reglamento Europeo de Inteligencia Artificial, conocido como AI Act, pasó a ser aplicable el 2 de agosto de 2026, con excepciones y calendarios específicos para determinadas categorías. La Comisión Europea también comenzó a aplicar reglas de transparencia que alcanzan distintas formas de interacción y contenido generado por IA.
La norma afecta tanto a quienes desarrollan como a quienes despliegan ciertos sistemas. Por eso una empresa que utiliza un asistente, automatiza comunicaciones o integra IA en un producto no debería asumir que toda la responsabilidad recae en el proveedor del modelo. Este artículo no sustituye asesoramiento jurídico; traduce la gobernanza en decisiones concretas de producto, datos y arquitectura.
Primer paso: saber dónde utiliza ya IA la empresa
La dirección puede pensar que solo existe «un chatbot», mientras distintas áreas emplean funciones de IA en marketing, CRM, selección de personal, atención y productividad. Sin un inventario no es posible valorar el riesgo ni responder de forma ordenada ante una incidencia.
El inventario mínimo de cada uso
- Finalidad del sistema y área responsable.
- Proveedor, modelo e integraciones utilizadas.
- Datos recibidos, generados, almacenados y compartidos.
- Personas afectadas por la respuesta o decisión.
- Acciones que la IA puede ejecutar sin intervención.
- Métricas, límites conocidos y plan de contingencia.
Este mapa también evita enviar datos de clientes a herramientas no autorizadas o contratar varios servicios para una misma necesidad.
Clasificar el riesgo por su impacto
El AI Act utiliza un enfoque basado en niveles de riesgo. No todas las automatizaciones requieren el mismo control. Una función que resume notas internas no tiene el mismo impacto que un sistema utilizado para seleccionar candidatos, valorar solvencia o apoyar decisiones sanitarias.
Antes de desarrollar conviene responder: ¿la salida informa, recomienda o decide? ¿Intervienen datos personales o categorías especiales? ¿Un error puede excluir a una persona de un servicio, causarle una pérdida económica o afectar a sus derechos? Cuanto mayor sea el impacto, mayores deben ser la intervención humana, la calidad de las evidencias y la posibilidad de revisión.
Transparencia: el usuario debe saber cuándo interactúa con IA
Las directrices europeas publicadas en julio de 2026 detallan las obligaciones del artículo 50. En muchos contextos, las personas deben ser informadas de que están interactuando con un sistema de IA. Los contenidos sintéticos o manipulados también pueden exigir marcado o identificación según el caso y las excepciones aplicables.
Cómo llevarlo al producto
- Identificar al asistente como IA al comenzar la conversación.
- Ofrecer una vía clara para pasar a atención humana.
- Explicar las limitaciones relevantes antes de una acción importante.
- Registrar cuándo un mensaje, imagen o recomendación se generó automáticamente.
- Evitar diseños que hagan creer que el usuario habla con una persona.
La transparencia no tiene por qué entorpecer la experiencia. Un aviso breve y un botón de derivación pueden ser más útiles que un párrafo jurídico escondido en las condiciones.
Calidad del dato y privacidad desde el diseño
En julio de 2026, la Agencia Española de Protección de Datos publicó una guía específica sobre exactitud, idoneidad y calidad de los datos en tratamientos con IA. La idea práctica es clara: una respuesta aparentemente sofisticada no compensa datos desactualizados, incompletos o utilizados fuera de su finalidad.
El proyecto debe establecer qué datos son realmente necesarios, durante cuánto tiempo se conservan y quién puede acceder a ellos. También debe distinguir entre datos usados únicamente para responder y aquellos que puedan destinarse a evaluación, mejora o entrenamiento.
- Minimizar la información enviada al modelo.
- Enmascarar documentos y datos sensibles cuando no sean necesarios.
- Controlar el acceso por función y organización.
- Definir periodos de conservación y borrado verificable.
- Revisar contratos y ubicaciones de tratamiento de los proveedores.
- No utilizar conversaciones reales en pruebas sin las garantías adecuadas.
La supervisión humana debe tener autoridad real
Incluir a una persona únicamente para pulsar «aprobar» no es suficiente. Debe recibir el contexto necesario, comprender por qué se propone la acción y poder rechazarla, corregirla o detener el flujo.
En una automatización comercial, por ejemplo, la IA puede clasificar la intención y preparar una propuesta. Los descuentos fuera de política, cambios contractuales o envíos de información financiera deben requerir aprobación. En decisiones de mayor impacto hay que conservar la información que sustentó el análisis y permitir la revisión por una persona cualificada.
Trazabilidad: registrar lo necesario para auditar
Un registro útil no consiste en copiar todos los datos sin criterio. Debe permitir reconstruir el evento: versión del flujo, herramienta utilizada, permisos, hora, resultado, error y persona responsable de una aprobación. La información sensible puede reducirse, cifrarse o sustituirse por identificadores.
Esta estructura también mejora la operación. Ante una respuesta incorrecta, el equipo puede distinguir si el origen estuvo en los datos, las instrucciones, la integración, el modelo o una regla de negocio.
Checklist antes de llevar la IA a producción
- Definir la finalidad: problema que se resolverá y acciones fuera del alcance.
- Mapear datos e integraciones: origen, destino, acceso y conservación.
- Clasificar el impacto: quién podría resultar perjudicado por un error o uso indebido.
- Incluir transparencia: informar de la presencia de IA en el punto de interacción.
- Limitar permisos: separar consulta, sugerencia y ejecución.
- Diseñar la supervisión: decidir cuándo debe aprobar o intervenir una persona.
- Probar casos adversos: instrucciones maliciosas, datos incompletos, caídas y respuestas impropias.
- Registrar y monitorizar: errores, intervenciones, reclamaciones y desviaciones.
- Preparar incidentes: responsables, contención y comunicación.
- Revisar de forma continua: un cambio de modelo o proceso puede modificar el riesgo.
La gobernanza no es un documento que se añade al final
Una solución gobernable suele ser también más fácil de mantener: funciones separadas, permisos claros, integraciones documentadas y métricas visibles. Intentar añadir estos controles cuando la IA ya gestiona procesos críticos resulta más caro y provoca interrupciones.
ProativaIA desarrolla soluciones de inteligencia artificial y automatización, integraciones y software a medida con reglas, supervisión y trazabilidad adaptadas al proceso. Habla con nuestro equipo para convertir los requisitos de seguridad y cumplimiento en funcionalidades reales.
