Publicado · · Equipo DeJeito
AI Act: qué obligaciones tiene el chatbot de una pyme
Qué exige el Reglamento Europeo de Inteligencia Artificial a una pyme que usa un chatbot o un agente de IA: transparencia, alfabetización en IA, RGPD y lo que no te afecta.
El Reglamento Europeo de Inteligencia Artificial (Reglamento (UE) 2024/1689, conocido como AI Act) entró en vigor en agosto de 2024 y se aplica de forma escalonada. Si tu negocio usa o va a usar un chatbot de WhatsApp, un asistente en la web o un agente telefónico, esto es lo que necesitas saber. No es asesoramiento jurídico: es un resumen práctico para entender qué preguntar.
Tu chatbot casi seguro no es de “alto riesgo”
El Reglamento clasifica los sistemas de IA por riesgo. Las obligaciones más duras son para los sistemas de alto riesgo (selección de personal, concesión de créditos, acceso a servicios esenciales, etc.). Un chatbot que responde dudas, toma reservas o recuerda citas no está en esa categoría. Su obligación principal es otra: la transparencia.
Obligación 1: decir que es una IA
El artículo 50 establece que los sistemas de IA que interactúan con personas deben diseñarse para que esas personas sepan que hablan con una IA, salvo que sea evidente por el contexto. Según el calendario del Reglamento, esta obligación se aplica desde el 2 de agosto de 2026.
En la práctica:
- El asistente se presenta como automático en el primer mensaje (“Hola, soy el asistente automático de…”).
- No se hace pasar por una persona ni inventa un nombre humano con foto.
- Ofrece una vía para hablar con una persona.
Si el chatbot genera textos que se publican para informar al público sobre asuntos de interés público, hay obligaciones adicionales de marcado, pero no suele ser el caso de un negocio que atiende a sus clientes.
Obligación 2: alfabetización en IA
Desde febrero de 2025, el artículo 4 pide a quienes despliegan sistemas de IA que tomen medidas para que su personal tenga un nivel suficiente de conocimientos sobre IA, proporcional a su uso. Para una pyme esto significa algo razonable: que quien gestiona el chatbot sepa qué hace, qué limitaciones tiene y cómo revisarlo. Una breve formación al entregar el sistema y un documento de uso cubren buena parte.
Obligación 3 (que ya existía): el RGPD
El AI Act no sustituye al RGPD. Si el chatbot trata datos personales (nombre, teléfono, una cita), sigues necesitando:
- Informar sobre el tratamiento (enlace a la política de privacidad).
- Pedir solo los datos necesarios.
- Tener un contrato de encargo de tratamiento con quien monta o aloja el sistema.
- Cuidar las transferencias internacionales: mejor proveedores con procesamiento en la UE o con garantías adecuadas.
- Extremar el cuidado con datos de salud (clínicas): el chatbot no debería pedir síntomas ni diagnósticos.
En España, la autoridad de protección de datos es la AEPD; para la supervisión del Reglamento de IA, España creó la AESIA.
Prácticas prohibidas
Desde febrero de 2025 están prohibidas ciertas prácticas, como las técnicas manipuladoras que explotan vulnerabilidades. Un chatbot de atención al cliente bien diseñado no se acerca a eso, pero conviene evitar diseños que presionen al usuario de forma engañosa.
Lista de comprobación rápida
- ¿El asistente dice que es automático desde el principio?
- ¿Hay una forma clara de hablar con una persona?
- ¿Pide solo los datos necesarios y enlaza la política de privacidad?
- ¿Hay contrato de encargo de tratamiento con el proveedor?
- ¿Sabes dónde se procesan los datos?
- ¿Tu equipo sabe revisar y corregir lo que responde?
Cómo lo aplicamos nosotros
Todos los asistentes que montamos se identifican como automáticos, derivan a una persona, piden lo mínimo y se entregan con documentación de uso. Las normas cambian: revisa siempre el texto oficial o consulta con un profesional si tu caso es delicado.