Reglamento Europeo de IA
Clasifica los sistemas por riesgo, prohíbe determinados usos y establece obligaciones de transparencia, documentación, supervisión y seguridad.
El marco europeo no impide utilizar agentes de IA. Exige saber qué hacen, con qué datos trabajan, cuándo deben identificarse y dónde debe intervenir una persona.
El Reglamento de IA no sustituye al RGPD ni a las normas españolas de telecomunicaciones, consumo o trabajo. Un mismo agente puede estar sujeto a varias a la vez.
Clasifica los sistemas por riesgo, prohíbe determinados usos y establece obligaciones de transparencia, documentación, supervisión y seguridad.
Si el agente usa datos personales, hace falta una base jurídica, finalidad definida, minimización, seguridad, información y mecanismos para ejercer derechos.
Las llamadas comerciales, el consumo, el empleo, la sanidad o las finanzas añaden condiciones propias que dependen del caso de uso.
AESIA supervisa el marco de IA en España; la AEPD mantiene sus competencias sobre protección de datos, junto con otras autoridades sectoriales.
La voz automatizada es viable, pero la finalidad de la llamada, su base jurídica y la forma de presentarse cambian las obligaciones.
La persona debe saber, como máximo en la primera interacción, que está hablando con una IA. También debe conocer la empresa y el motivo de la llamada.
En España, las llamadas comerciales automáticas sin intervención humana requieren consentimiento previo. Para otras llamadas comerciales debe existir consentimiento u otra base válida y respetarse la oposición.
Si se graba o transcribe, hay que informar, limitar la conservación, proteger el audio y justificar qué datos son realmente necesarios.
El agente debe poder transferir la llamada o escalar el caso cuando hay una reclamación, una decisión relevante, incertidumbre o una petición expresa.
La misma tecnología puede ser de riesgo limitado en atención al cliente y de alto riesgo si decide sobre contratación, crédito o acceso a servicios esenciales.
FAQ, reservas, seguimiento de pedidos, clasificación de correo o llamadas de soporte.
Transparencia, protección de datos, seguridad, instrucciones claras y supervisión proporcional.
Selección de personal, evaluación laboral, crédito o acceso a determinados servicios esenciales.
Gestión formal del riesgo, calidad de datos, documentación, registros, supervisión humana y evaluación de conformidad cuando corresponda. Aplicación diferida según categoría.
Manipulación dañina, puntuación social y reconocimiento de emociones en trabajo o educación salvo excepciones médicas o de seguridad.
No se despliega. El caso debe rediseñarse o descartarse.
No se trata de añadir un aviso al final. Las garantías deben incorporarse a permisos, datos, conversaciones, registros y decisiones.
Documentar qué problema resuelve, quién decide y quién responde por el sistema.
Determinar el rol de proveedor o responsable del despliegue y el nivel de riesgo.
Identificar origen, base jurídica, acceso, conservación, transferencias y necesidad de una EIPD.
Revisar encargos de tratamiento, ubicación, subencargados, seguridad y uso de los datos para entrenar.
Informar de que es IA, de la empresa responsable, de la finalidad y de cómo ejercer derechos.
Dar al agente solo las herramientas y acciones imprescindibles, con límites de importe y alcance.
Definir qué puede ejecutar, qué requiere aprobación y qué debe transferir inmediatamente.
Medir exactitud, sesgo, incidentes, seguridad y calidad antes y después del lanzamiento.
Calendario actualizado tras la entrada en vigor del AI Omnibus de julio de 2026.
Empiezan a aplicarse las prácticas prohibidas y las primeras obligaciones relacionadas con alfabetización en IA.
Entran en aplicación las reglas de gobernanza y obligaciones para modelos de propósito general.
Se aplican las reglas generales y el artículo 50: los sistemas interactivos deben informar que son IA.
Anexo III desde el 2 de diciembre de 2027; IA integrada en productos regulados desde el 2 de agosto de 2028.
Enlaces directos para comprobar el texto vigente y profundizar en cada obligación.
Estudiamos el proceso, los datos, las llamadas y los puntos de control antes de construir el agente.