01 · El mapa

Cuatro capas que deben leerse juntas.

El Reglamento de IA no sustituye al RGPD ni a las normas españolas de telecomunicaciones, consumo o trabajo. Un mismo agente puede estar sujeto a varias a la vez.

01

Reglamento Europeo de IA

Clasifica los sistemas por riesgo, prohíbe determinados usos y establece obligaciones de transparencia, documentación, supervisión y seguridad.

02

RGPD y LOPDGDD

Si el agente usa datos personales, hace falta una base jurídica, finalidad definida, minimización, seguridad, información y mecanismos para ejercer derechos.

03

Normas sectoriales españolas

Las llamadas comerciales, el consumo, el empleo, la sanidad o las finanzas añaden condiciones propias que dependen del caso de uso.

04

Gobernanza y autoridades

AESIA supervisa el marco de IA en España; la AEPD mantiene sus competencias sobre protección de datos, junto con otras autoridades sectoriales.

02 · Voz y teléfono

Un agente puede llamar. No puede ocultar qué es.

La voz automatizada es viable, pero la finalidad de la llamada, su base jurídica y la forma de presentarse cambian las obligaciones.

01

Identificación desde el inicio

La persona debe saber, como máximo en la primera interacción, que está hablando con una IA. También debe conocer la empresa y el motivo de la llamada.

02

Consentimiento en llamadas automáticas

En España, las llamadas comerciales automáticas sin intervención humana requieren consentimiento previo. Para otras llamadas comerciales debe existir consentimiento u otra base válida y respetarse la oposición.

03

Grabación y transcripción

Si se graba o transcribe, hay que informar, limitar la conservación, proteger el audio y justificar qué datos son realmente necesarios.

04

Salida humana disponible

El agente debe poder transferir la llamada o escalar el caso cuando hay una reclamación, una decisión relevante, incertidumbre o una petición expresa.

03 · Riesgo

La obligación depende de para qué se usa.

La misma tecnología puede ser de riesgo limitado en atención al cliente y de alto riesgo si decide sobre contratación, crédito o acceso a servicios esenciales.

NivelEjemplos empresarialesQué exige
Limitado

FAQ, reservas, seguimiento de pedidos, clasificación de correo o llamadas de soporte.

Transparencia, protección de datos, seguridad, instrucciones claras y supervisión proporcional.

Alto riesgo

Selección de personal, evaluación laboral, crédito o acceso a determinados servicios esenciales.

Gestión formal del riesgo, calidad de datos, documentación, registros, supervisión humana y evaluación de conformidad cuando corresponda. Aplicación diferida según categoría.

Prohibido

Manipulación dañina, puntuación social y reconocimiento de emociones en trabajo o educación salvo excepciones médicas o de seguridad.

No se despliega. El caso debe rediseñarse o descartarse.

04 · Antes de publicar

La lista de control que convierte cumplimiento en diseño.

No se trata de añadir un aviso al final. Las garantías deben incorporarse a permisos, datos, conversaciones, registros y decisiones.

  1. 01
    Finalidad y responsable

    Documentar qué problema resuelve, quién decide y quién responde por el sistema.

  2. 02
    Clasificación del caso

    Determinar el rol de proveedor o responsable del despliegue y el nivel de riesgo.

  3. 03
    Mapa de datos

    Identificar origen, base jurídica, acceso, conservación, transferencias y necesidad de una EIPD.

  4. 04
    Proveedores y contratos

    Revisar encargos de tratamiento, ubicación, subencargados, seguridad y uso de los datos para entrenar.

  5. 05
    Transparencia real

    Informar de que es IA, de la empresa responsable, de la finalidad y de cómo ejercer derechos.

  6. 06
    Permisos mínimos

    Dar al agente solo las herramientas y acciones imprescindibles, con límites de importe y alcance.

  7. 07
    Control humano

    Definir qué puede ejecutar, qué requiere aprobación y qué debe transferir inmediatamente.

  8. 08
    Pruebas y seguimiento

    Medir exactitud, sesgo, incidentes, seguridad y calidad antes y después del lanzamiento.

05 · Calendario

Qué está vigente y qué llega después.

Calendario actualizado tras la entrada en vigor del AI Omnibus de julio de 2026.

Prohibiciones

Empiezan a aplicarse las prácticas prohibidas y las primeras obligaciones relacionadas con alfabetización en IA.

IA de propósito general

Entran en aplicación las reglas de gobernanza y obligaciones para modelos de propósito general.

Aplicación general y transparencia

Se aplican las reglas generales y el artículo 50: los sistemas interactivos deben informar que son IA.

Sistemas de alto riesgo

Anexo III desde el 2 de diciembre de 2027; IA integrada en productos regulados desde el 2 de agosto de 2028.

Cumplir empieza por diseñar bien.

Estudiamos el proceso, los datos, las llamadas y los puntos de control antes de construir el agente.

Solicitar valoración
Esta página ofrece información general y no sustituye asesoramiento jurídico especializado. La evaluación debe adaptarse al sector, los datos y el uso concreto.
WhatsApp