RGPD y legal

RGPD y Reglamento de IA: lo que debe saber una pyme antes de usar IA

Obligaciones reales del RGPD y del Reglamento europeo de IA para un asistente de atención al cliente: transparencia, encargados, transferencias y plazos.

Equipo Falaia 3 min de lectura

En resumen

  • Desde el 2 de agosto de 2026, el Reglamento europeo de IA obliga a informar a las personas de que están hablando con una IA (artículo 50).
  • Un asistente de citas o de dudas frecuentes no suele ser un sistema de alto riesgo, pero sí tiene obligaciones de transparencia.
  • Con el RGPD, tu negocio es el responsable del tratamiento y el proveedor del agente es encargado: hace falta un contrato (artículo 28).
  • Si algún proveedor trata datos fuera de la UE, hay que cubrir la transferencia internacional (cláusulas contractuales tipo o Marco de Privacidad UE-EE. UU.).
  • Pide solo los datos necesarios y fija un plazo de borrado de las conversaciones.

Poner un asistente de IA a hablar con tus clientes no es más complicado legalmente que usar un programa de gestión o un servicio de email. Pero hay cosas que hay que hacer bien desde el primer día. Aquí van las que aplicamos nosotros, explicadas sin jerga.

Este artículo no es asesoramiento legal. Es un resumen práctico. Para tu caso, habla con tu asesor o con tu delegado de protección de datos.

Dos normas, dos preguntas distintas

  • El RGPD (Reglamento General de Protección de Datos) responde a: ¿qué haces con los datos personales de tus clientes?
  • El Reglamento europeo de IA (Reglamento 2024/1689, conocido como AI Act) responde a: ¿qué tipo de sistema de IA usas y qué obligaciones tiene?

Un asistente de atención al cliente tiene que cumplir las dos.

Reglamento de IA: transparencia ante todo

El Reglamento clasifica los sistemas por riesgo. Un asistente que reserva citas o responde dudas frecuentes no es, por lo general, de alto riesgo: no decide sobre empleo, crédito, educación o acceso a servicios esenciales.

Lo que sí le aplica es el artículo 50, en vigor desde el 2 de agosto de 2026: quien hable con un sistema de IA tiene que saberlo, salvo que sea evidente por el contexto. En la práctica:

  • El agente se presenta como asistente virtual en su primer mensaje.
  • Si el cliente pregunta «¿eres una persona?», responde la verdad.
  • Siempre hay una forma de hablar con alguien del equipo.

Nosotros cumplimos esto por diseño en todos los agentes, también en el canal de voz.

RGPD: quién es quién

Papel Quién Qué implica
Responsable del tratamiento Tu negocio Decides para qué se usan los datos e informas a tus clientes
Encargado del tratamiento Falaia Tratamos los datos solo para prestar el servicio, con contrato
Subencargados Proveedores de IA, mensajería y calendario Cada uno con su contrato de encargo y sus garantías

El contrato de encargo (artículo 28 del RGPD) no es opcional. Debe decir qué datos se tratan, para qué, durante cuánto tiempo y con qué medidas de seguridad.

Transferencias internacionales

Muchos proveedores de IA y de mensajería tienen servidores fuera de la Unión Europea. Por ejemplo, la API de Claude (Anthropic) y Twilio procesan datos en Estados Unidos. No pasa nada siempre que la transferencia tenga cobertura legal: cláusulas contractuales tipo de la Comisión Europea o empresas adheridas al Marco de Privacidad de Datos UE-EE. UU.

Lo importante es que tu política de privacidad lo diga y que tú lo sepas. Nosotros te damos la lista de proveedores, qué dato trata cada uno y dónde.

Minimización: pide lo justo

Lo que mejor protege es no tener el dato. Las reglas que seguimos:

  • El agente solo pide lo necesario para la tarea (nombre y el motivo general de la cita, no un historial).
  • Ante datos de salud, el agente no profundiza y deriva a una persona.
  • Las conversaciones se borran solas pasado un plazo (por defecto, 90 días).
  • Las credenciales de acceso (por ejemplo, a tu Google Calendar) se guardan cifradas.

Lista de comprobación

  • El agente se identifica como IA en el primer mensaje.
  • Tu política de privacidad menciona el asistente, sus proveedores y las transferencias.
  • Hay contrato de encargo firmado con el proveedor del agente.
  • Hay un plazo de borrado de conversaciones definido.
  • Hay un camino claro para hablar con una persona.
  • Sabes cómo atender una solicitud de acceso o borrado de un cliente.

Si te falta alguno, en la puesta en marcha lo dejamos resuelto. Más detalles en nuestra página de seguridad y RGPD.

Fuentes

  1. Reglamento (UE) 2024/1689 de Inteligencia Artificial (EUR-Lex)
  2. Reglamento General de Protección de Datos (EUR-Lex)
  3. Agencia Española de Protección de Datos

Equipo Falaia · Ingeniería y producto

Somos el equipo que diseña y mantiene los agentes de Falaia desde Santiago de Compostela. Escribimos sobre lo que aprendemos poniendo IA a trabajar en negocios reales.

Preguntas frecuentes

¿Tengo que pedir consentimiento para que la IA conteste?

Si el cliente te escribe para pedir cita, la base legal suele ser la ejecución de medidas precontractuales o del contrato, no el consentimiento. Lo que sí tienes que hacer es informar de forma clara de que responde un asistente automático y de quién trata sus datos.

¿Y si el cliente cuenta datos de salud?

Los datos de salud son una categoría especial (artículo 9 del RGPD). Conviene que el agente no los pida, que derive cualquier consulta clínica a una persona y que la retención de conversaciones sea corta.

¿Esto es asesoramiento legal?

No. Es un resumen práctico de cómo planteamos nosotros el cumplimiento. Para tu caso concreto, consulta con tu asesor o tu delegado de protección de datos.