Ética17 jul 2026Actualizado el 18 jul 2026

Legalidad de la IA en la empresa: RGPD, EU AI Act y gobernanza

Legalidad de la IA en la empresa: RGPD, EU AI Act y gobernanza

Tiempo de lectura: 8 minutos


En tu empresa ya se usa IA. Quizá no hay ningún proyecto oficial, pero alguien de RRHH ha resumido CVs con un chatbot, alguien de ventas ha pegado el contrato de un cliente para "sacar los puntos clave", y medio equipo técnico programa con un asistente desde hace meses. Cuando nadie ha dicho nada, la gente interpreta el silencio como permiso — y el permiso implícito, en materia de datos y de decisiones automatizadas, es la forma más cara de gestionar el riesgo.

Respuesta rápidaEn la empresa, dos normas marcan el terreno de juego: el RGPD (desde 2018), que trata cualquier prompt con datos personales como un tratamiento de datos y exige contrato de encargo con el proveedor de IA, y el EU AI Act (desplegándose desde 2024), que clasifica los usos por nivel de riesgo y desde febrero de 2025 obliga a garantizar una alfabetización suficiente en IA del personal. Los usos de alto riesgo — como cribar candidaturas o evaluar desempeño — exigen supervisión humana formada y conservar registros, mientras que el resto de usos solo debe cumplir el RGPD y, en el caso de chatbots o contenido generado, avisar de que es una IA. Con eso basta una gobernanza mínima montable en una semana: inventario de herramientas, una política de uso de una página, revisión de contratos, supervisión humana con nombre y apellidos, formación de la plantilla y una revisión trimestral.

La buena noticia: no necesitas un departamento de compliance para poner orden. Dos normas europeas marcan el terreno de juego —el RGPD (desde 2018) y el EU AI Act (desplegándose por fases desde 2024)— y lo esencial de ambas cabe en una gobernanza mínima que puedes montar en una semana. Esta guía te da exactamente eso: qué exige cada norma cuando eres una empresa que usa IA, y los pasos concretos para cumplirlo sin frenar a los equipos.

NotaEsto es orientación práctica para poner en marcha una gobernanza mínima, no asesoramiento jurídico. Para casos sensibles (datos de salud, decisiones sobre personas, sectores regulados), consulta con un especialista en protección de datos.

01 · ¿Por qué esto va contigo (sí, ya)?

Hay dos motivos por los que "ya lo miraremos cuando tengamos un proyecto serio de IA" no funciona.

El primero es que el uso ya existe, con proyecto o sin él. Si preguntas en tu organización quién usa IA y para qué, la respuesta casi nunca cabe en la política que (quizá) escribiste. Ese uso informal —el llamado shadow AI— toca datos personales de empleados y clientes cada día, y lo hace a través de herramientas cuyas condiciones nadie ha leído.

El segundo es que parte de las obligaciones ya están en vigor. Desde febrero de 2025, el EU AI Act prohíbe ciertos usos y exige a toda empresa que utilice sistemas de IA garantizar una alfabetización suficiente en IA de su personal (artículo 4) — sí, formar a la gente que la usa es una obligación legal, no un nice to have. Y el RGPD nunca dejó de aplicar: pegar datos personales en un chatbot es un tratamiento de datos como cualquier otro, con multas de hasta 20 millones de euros o el 4% de la facturación global. Las del AI Act llegan más lejos: hasta 35 millones o el 7% para las prácticas prohibidas.

No se trata de asustarse con las multas — las sanciones grandes son para los casos graves. Se trata de entender que el coste de una gobernanza mínima es ridículo comparado con el de improvisar.

02 · ¿Qué te exigía ya el RGPD antes de la IA?

El RGPD no tiene un capítulo de IA, y no le hace falta: regula el tratamiento de datos personales, lo haga una persona, una hoja de cálculo o un modelo de lenguaje. Cuando tu equipo usa una herramienta de IA, esto es lo que se activa:

  • Un prompt con datos personales es un tratamiento. Nombres de clientes, CVs, correos de empleados, historiales de soporte — si identifica o puede identificar a una persona, el RGPD aplica. La pregunta previa a cualquier uso es de minimización: ¿la tarea necesita realmente el dato personal, o funciona igual con el texto anonimizado?
  • El proveedor de la herramienta es (normalmente) tu encargado del tratamiento. Eso exige un contrato de encargo (artículo 28) que los planes gratuitos de consumo no suelen ofrecer. Los planes de empresa sí — y añaden lo que de verdad importa: compromiso de no entrenar con tus datos, control de retención y residencia de los datos.
  • Ojo con las transferencias internacionales. La mayoría de proveedores de IA procesan fuera del EEE. Necesitas que la transferencia esté amparada (Data Privacy Framework UE-EEUU, cláusulas contractuales tipo) — es una casilla que se verifica en el contrato, no una batalla que tengas que librar tú.
  • Si el uso es de alto riesgo para las personas, toca EIPD. Una evaluación de impacto (artículo 35) es obligatoria cuando el tratamiento puede afectar significativamente a derechos y libertades — por ejemplo, evaluar sistemáticamente a empleados o perfilar clientes a gran escala.

La regla práctica que damos siempre: la versión gratuita de una herramienta de IA es para datos que podrías publicar en tu web. Para todo lo demás, plan de empresa con contrato de encargo, o datos anonimizados antes de entrar.

03 · ¿Cómo son la pirámide de riesgo y el calendario del EU AI Act?

El AI Act clasifica los sistemas por el riesgo de su uso, no por su tecnología. Lo primero es saber qué papel juegas: la norma distingue entre proveedor (quien desarrolla el sistema) e implementador (deployer: quien lo usa bajo su autoridad). Salvo que desarrolles modelos, tu empresa es implementadora — y sus obligaciones son mucho más manejables que las del proveedor.

La pirámide de riesgo, en versión práctica:

NivelQué esEjemplosQué te exige como empresa usuaria
ProhibidoUsos incompatibles con derechos fundamentalesScoring social, reconocimiento de emociones en el trabajo, manipulación subliminalNo usarlos. En vigor desde febrero de 2025
Alto riesgoDecisiones con impacto serio en personasCribado de CVs, evaluación de desempeño, scoring de crédito, acceso a educaciónSupervisión humana formada, usar según instrucciones del proveedor, vigilar el funcionamiento, conservar registros, informar a los trabajadores afectados
Riesgo limitadoSistemas que interactúan con personasChatbots de atención, contenido generado, deepfakesTransparencia: que la persona sepa que habla con una IA; etiquetar contenido sintético
Riesgo mínimoTodo lo demásAsistentes de código, correctores, resúmenes internosNada específico (el RGPD sigue aplicando a los datos)

El calendario, que es donde más confusión hay: las prohibiciones y la alfabetización aplican desde febrero de 2025; las obligaciones para modelos de propósito general (GPT, Claude, Gemini…), desde agosto de 2025 — ambas ya en vigor. El grueso de obligaciones para sistemas de alto riesgo tiene como fecha oficial agosto de 2026, con los sistemas integrados en productos regulados en 2027. En Bruselas se discuten ajustes a ese calendario (el paquete «ómnibus digital»), así que las fechas de alto riesgo pueden moverse — lo que no se mueve es la dirección: si usas IA para decidir sobre personas, las obligaciones vienen hacia ti.

Zona calienteSi tu empresa usa IA en RRHH (cribar candidaturas, evaluar desempeño, decidir promociones), estás en la categoría de alto riesgo del AI Act y en terreno de EIPD del RGPD a la vez. Es el primer caso de uso que deberías poner bajo control — antes que ningún otro.

04 · ¿Cómo montar una gobernanza mínima en una semana?

Gobernar la IA no significa crear un comité. Significa que las preguntas básicas tengan respuesta escrita. Este es el mínimo que recomendamos, en orden:

  • 1 · Haz inventario. Qué herramientas de IA se usan (oficiales e informales), quién las usa, con qué datos y para qué. Sin esta foto, todo lo demás es teoría. Pregunta sin ánimo de sancionar: el objetivo es aflorar el shadow AI, no esconderlo más.
  • 2 · Escribe una política de uso aceptable de una página. Qué datos no entran nunca en una IA externa (personales sin anonimizar, secretos de negocio, datos de clientes bajo NDA), qué herramientas están aprobadas y con qué plan, qué usos exigen revisión humana, y a quién preguntar en caso de duda. Una página que la gente lea vale más que veinte que nadie abre.
  • 3 · Clasifica tus casos de uso con la pirámide. La mayoría caerán en riesgo mínimo — perfecto, déjalos fluir. Los que tocan personas (RRHH, evaluación, crédito, clientes vulnerables) van a la lista corta de casos con supervisión reforzada.
  • 4 · Revisa contratos y planes. Contrato de encargo del tratamiento, compromiso de no entrenamiento con tus datos, residencia y retención. Casi siempre la respuesta es "migrar del plan gratuito al de empresa" — es la medida con mejor ratio esfuerzo/riesgo de toda la lista.
  • 5 · Pon nombre y apellidos a la supervisión humana. Para cada caso de uso sensible: quién revisa las salidas antes de que tengan efecto, y qué registro queda. "El equipo lo revisa" no es un nombre.
  • 6 · Forma a la plantilla. Es obligación legal desde febrero de 2025 y, además, la barandilla más efectiva: la mayoría de los incidentes no son malicia, son desconocimiento. La formación debe ser proporcional al uso — no es lo mismo quien redacta correos que quien criba candidaturas.
  • 7 · Designa un responsable y revisa cada trimestre. Una persona que mantiene la política viva y un ritual breve de revisión: qué usos nuevos han aparecido, qué ha fallado, qué hay que actualizar. Si trabajas con Scrum, ya tienes el mecanismo: es una retrospectiva más.

05 · ¿Cuáles son los tres errores que más se repiten?

Prohibirlo todo. Es la reacción instintiva de quien solo ve el riesgo, y consigue lo contrario de lo que busca: el uso no desaparece, se esconde. El shadow AI bajo prohibición es el peor escenario posible — mismo riesgo, cero visibilidad.

Delegarlo todo en Legal. Legal interpreta la norma, pero no sabe qué datos envía cada equipo a qué herramienta, ni puede revisar cada output. La responsabilidad funciona distribuida por roles — quién decide, quién implementa, quién supervisa, quién escala. Cómo se reparte ese mapa dentro de un equipo lo tratamos en qué debe saber un Scrum Master sobre legalidad y ética de IA.

Confundir gobernanza con burocracia. Si tu organización ya trabaja con marcos ágiles, no partes de cero: la Definition of Done, las revisiones y las retrospectivas de Scrum, o los OKR que atan cada iniciativa a un resultado medible, son exactamente los mecanismos que el AI Act te pide con otras palabras — supervisión, trazabilidad, revisión periódica. Lo desarrollamos en IA sin gobernanza es un riesgo: cómo Scrum y OKR amplifican (y protegen) tu IA, y los fundamentos de una adopción sana en cuatro principios básicos para adoptar la IA con éxito.

Da el primer paso hoy

Si quieres saber en qué punto está tu organización, hemos preparado un diagnóstico gratuito del gobierno de la IA: en unos minutos te da una foto de dónde estás generando valor y dónde estás acumulando riesgo. Si estás en dirección, la guía 7 preguntas que un directivo debería hacerse sobre la IA complementa bien esta lectura; y si los pilotos de IA no acaban de dar resultados, en IA sin resultados ayudamos a CIOs y CTOs a adoptarla con gobierno y retorno medible.

Para la parte de formación —la del artículo 4, sí, pero sobre todo la que hace que los equipos usen la IA con criterio— nuestros cursos Professional Scrum Master con IA y Professional Scrum Product Owner con IA combinan la certificación de Scrum.org con el uso práctico y responsable de la IA en el día a día del equipo.

La legalidad de la IA no es un proyecto de compliance: es una página de política, siete pasos y una revisión trimestral. Lo caro no es cumplir — es enterarte tarde de que ya estabas incumpliendo.

infografia-legalidad-ia
RECURSO GRATIS

¿Te ha servido? Llévate esto.

Recursos prácticos que reflejan nuestra forma de trabajar. Sin compromiso, sin pop-ups molestos.