En resumen
- Desde el 2 de agosto de 2026, el Reglamento europeo de IA obliga a informar a las personas de que están hablando con una IA (artículo 50).
- Un asistente de citas o de dudas frecuentes no suele ser un sistema de alto riesgo, pero sí tiene obligaciones de transparencia.
- Con el RGPD, tu negocio es el responsable del tratamiento y el proveedor del agente es encargado: hace falta un contrato (artículo 28).
- Si algún proveedor trata datos fuera de la UE, hay que cubrir la transferencia internacional (cláusulas contractuales tipo o Marco de Privacidad UE-EE. UU.).
- Pide solo los datos necesarios y fija un plazo de borrado de las conversaciones.
Poner un asistente de IA a hablar con tus clientes no es más complicado legalmente que usar un programa de gestión o un servicio de email. Pero hay cosas que hay que hacer bien desde el primer día. Aquí van las que aplicamos nosotros, explicadas sin jerga.
Este artículo no es asesoramiento legal. Es un resumen práctico. Para tu caso, habla con tu asesor o con tu delegado de protección de datos.
Dos normas, dos preguntas distintas
- El RGPD (Reglamento General de Protección de Datos) responde a: ¿qué haces con los datos personales de tus clientes?
- El Reglamento europeo de IA (Reglamento 2024/1689, conocido como AI Act) responde a: ¿qué tipo de sistema de IA usas y qué obligaciones tiene?
Un asistente de atención al cliente tiene que cumplir las dos.
Reglamento de IA: transparencia ante todo
El Reglamento clasifica los sistemas por riesgo. Un asistente que reserva citas o responde dudas frecuentes no es, por lo general, de alto riesgo: no decide sobre empleo, crédito, educación o acceso a servicios esenciales.
Lo que sí le aplica es el artículo 50, en vigor desde el 2 de agosto de 2026: quien hable con un sistema de IA tiene que saberlo, salvo que sea evidente por el contexto. En la práctica:
- El agente se presenta como asistente virtual en su primer mensaje.
- Si el cliente pregunta «¿eres una persona?», responde la verdad.
- Siempre hay una forma de hablar con alguien del equipo.
Nosotros cumplimos esto por diseño en todos los agentes, también en el canal de voz.
RGPD: quién es quién
| Papel | Quién | Qué implica |
|---|---|---|
| Responsable del tratamiento | Tu negocio | Decides para qué se usan los datos e informas a tus clientes |
| Encargado del tratamiento | Falaia | Tratamos los datos solo para prestar el servicio, con contrato |
| Subencargados | Proveedores de IA, mensajería y calendario | Cada uno con su contrato de encargo y sus garantías |
El contrato de encargo (artículo 28 del RGPD) no es opcional. Debe decir qué datos se tratan, para qué, durante cuánto tiempo y con qué medidas de seguridad.
Transferencias internacionales
Muchos proveedores de IA y de mensajería tienen servidores fuera de la Unión Europea. Por ejemplo, la API de Claude (Anthropic) y Twilio procesan datos en Estados Unidos. No pasa nada siempre que la transferencia tenga cobertura legal: cláusulas contractuales tipo de la Comisión Europea o empresas adheridas al Marco de Privacidad de Datos UE-EE. UU.
Lo importante es que tu política de privacidad lo diga y que tú lo sepas. Nosotros te damos la lista de proveedores, qué dato trata cada uno y dónde.
Minimización: pide lo justo
Lo que mejor protege es no tener el dato. Las reglas que seguimos:
- El agente solo pide lo necesario para la tarea (nombre y el motivo general de la cita, no un historial).
- Ante datos de salud, el agente no profundiza y deriva a una persona.
- Las conversaciones se borran solas pasado un plazo (por defecto, 90 días).
- Las credenciales de acceso (por ejemplo, a tu Google Calendar) se guardan cifradas.
Lista de comprobación
- El agente se identifica como IA en el primer mensaje.
- Tu política de privacidad menciona el asistente, sus proveedores y las transferencias.
- Hay contrato de encargo firmado con el proveedor del agente.
- Hay un plazo de borrado de conversaciones definido.
- Hay un camino claro para hablar con una persona.
- Sabes cómo atender una solicitud de acceso o borrado de un cliente.
Si te falta alguno, en la puesta en marcha lo dejamos resuelto. Más detalles en nuestra página de seguridad y RGPD.