¿Utiliza Inteligencia Artificial en su empresa? Estas son las obligaciones que ya debe tener en cuenta


La Inteligencia Artificial ya forma parte del día a día de muchas empresas, pero su incorporación plantea retos que van más allá de la tecnología. Proteger los datos personales, cumplir con la normativa y mantener el control sobre las decisiones y actuaciones de estas herramientas resulta esencial, especialmente con la llegada de los agentes de IA. ¿Qué obligaciones deben revisar las empresas y cómo pueden aprovechar su potencial de forma segura?



La Inteligencia Artificial se está incorporando rápidamente al funcionamiento habitual de las empresas. ChatGPT, Copilot, asistentes integrados en programas de gestión, herramientas de selección de personal, sistemas de análisis documental o los nuevos agentes de Inteligencia Artificial son ya una realidad en muchas organizaciones.

Pero su utilización no es únicamente una cuestión tecnológica.

Cuando estas herramientas manejan información de clientes, trabajadores, proveedores u otras personas, entran en juego las obligaciones del Reglamento General de Protección de Datos (RGPD) y la LOPDGDD. A ello se suma el Reglamento (UE) 2024/1689 de Inteligencia Artificial (AI Act), cuyo calendario de aplicación ya está en marcha.

Los agentes de IA suponen un paso más

Existe una diferencia importante entre utilizar una IA para redactar un texto y permitir que un agente de IA acceda a los sistemas de la empresa y realice actuaciones.

Un agente puede llegar a consultar el correo electrónico, acceder al CRM o ERP, analizar expedientes, utilizar documentos almacenados en la nube, modificar registros o incluso ejecutar determinadas acciones automáticamente.

Por ello, ya no debemos preguntarnos solamente:

¿Qué datos introducimos en la IA?

También debemos preguntarnos:

¿A qué información puede acceder y qué puede hacer con ella?

La propia Agencia Española de Protección de Datos ha publicado en 2026 unas Orientaciones sobre IA agéntica, poniendo especial atención en cuestiones como los permisos, credenciales, memoria de los agentes, trazabilidad, supervisión y acceso a datos personales.

¿Qué obligaciones debemos revisar?

Cuando una empresa utiliza Inteligencia Artificial que trata datos personales, deberá analizar si ese uso afecta a sus tratamientos existentes.

Esto puede obligar, entre otras actuaciones, a revisar el Registro de Actividades de Tratamiento (RAT), analizar la legitimación del tratamiento, comprobar proveedores y encargados, estudiar posibles transferencias internacionales, revisar los deberes de información y establecer medidas de seguridad adecuadas.

También deberá realizarse una evaluación de los riesgos para los derechos y libertades de las personas.

Y cuando el tratamiento pueda entrañar un alto riesgo, será necesario analizar la procedencia de una Evaluación de Impacto relativa a la Protección de Datos (EIPD) conforme al artículo 35 del RGPD. La utilización de IA no determina automáticamente que haya que realizar una EIPD: dependerá del tratamiento concreto y de sus riesgos.

Especial atención requieren los sistemas que realizan perfilados, evaluación de personas o decisiones automatizadas, particularmente cuando puedan producir efectos jurídicos o afectar significativamente a trabajadores, candidatos, clientes o usuarios.

Además del RGPD, ya tenemos el Reglamento Europeo de Inteligencia Artificial

El Reglamento (UE) 2024/1689 introduce un nuevo marco de obligaciones para las organizaciones que desarrollan o utilizan sistemas de Inteligencia Artificial.

Su aplicación se está produciendo progresivamente.

Desde el 2 de febrero de 2025 son aplicables, entre otras, las disposiciones relativas a determinadas prácticas prohibidas y la obligación de adoptar medidas para garantizar un nivel suficiente de alfabetización en materia de IA de las personas que utilizan estos sistemas.

Desde el 2 de agosto de 2025 comenzaron a resultar aplicables otras disposiciones, incluidas determinadas obligaciones relativas a los modelos de IA de uso general.

Y desde el 2 de agosto de 2026 resulta aplicable con carácter general una parte sustancial del Reglamento, incluidas determinadas obligaciones de transparencia previstas en su artículo 50.

Esto significa que la adaptación de las empresas a la normativa sobre Inteligencia Artificial ya no puede plantearse como una obligación futura.

¿Qué debería hacer una empresa ahora?

El primer paso no consiste en prohibir la Inteligencia Artificial, sino en conocer y controlar su utilización.

En términos prácticos, cualquier organización debería comenzar por cinco actuaciones:

1. Identificar las herramientas de IA que se están utilizando.
Incluidas aquellas que los trabajadores puedan estar utilizando por iniciativa propia.

2. Determinar qué datos manejan y a qué sistemas tienen acceso.
Especialmente cuando existen datos personales, información confidencial o agentes conectados al correo, CRM, ERP, Drive u otras aplicaciones.

3. Revisar el cumplimiento del RGPD.
RAT, bases jurídicas, información, proveedores, contratos, transferencias internacionales, seguridad y evaluación de riesgos.

4. Analizar las obligaciones del Reglamento Europeo de Inteligencia Artificial.
Debe determinarse el papel que ocupa la empresa, el tipo de sistema utilizado y las obligaciones que resulten aplicables.

5. Establecer una política interna y formar al personal.
La empresa debería determinar qué herramientas están autorizadas, qué información puede introducirse, qué usos están prohibidos y qué supervisión humana debe existir.

La Inteligencia Artificial también necesita gobernanza

La cuestión ya no es decidir si las empresas utilizarán Inteligencia Artificial. Muchas ya la están utilizando, incluso sin ser plenamente conscientes de ello.

El verdadero reto consiste en hacerlo de manera controlada, documentada y conforme a la normativa.

Especialmente con la llegada de los agentes de IA, las organizaciones deberán conocer no solo qué información manejan sus sistemas, sino también qué capacidad de actuación les están concediendo.

En APLAGES Consultoría LOPD hemos incorporado la revisión de sistemas y agentes de Inteligencia Artificial a nuestros procedimientos de consultoría en protección de datos, con el objetivo de ayudar a las empresas a identificar sus herramientas de IA, evaluar sus riesgos y determinar las medidas necesarias para adecuar su utilización al RGPD y al nuevo Reglamento Europeo de Inteligencia Artificial.

La Inteligencia Artificial abre enormes posibilidades para las empresas, pero debe utilizarse manteniendo siempre el control sobre los datos, las decisiones y las actuaciones que se delegan en ella.

Pueden ponerse en contacto con este despacho profesional para cualquier duda o aclaración que puedan tener al respecto.

Un cordial saludo,

José María Quintanar Isasi
D.P.O. Certificado