Blog
Cumplimiento·6 min de lectura

RGPD e IA: qué obliga la ley y qué no

Sin jerga legal. Si estás valorando meter IA en tu negocio, esto es lo que de verdad te obliga el RGPD, lo que es mito, y qué preguntar a cualquier proveedor para comprobar que lo cumple.

19 de mayo de 2026

El RGPD lleva vigente desde 2018, pero cuando se combina con IA genera más confusión de la necesaria. No es una ley nueva ni distinta, es la misma normativa de siempre aplicada a un tipo de sistema que trata datos de forma distinta a un formulario web tradicional. Aquí va lo esencial, sin párrafos de despacho de abogados.

Lo que sí te obliga, siempre

Obligación real
Base legal para tratar el datoNecesitas un motivo legítimo (consentimiento, contrato, interés legítimo) para que el sistema procese datos de tus clientes. No vale "porque sí".
Informar de forma claraTu cliente tiene que poder saber qué se hace con sus datos, sin tener que buscarlo en letra pequeña.
Minimizar lo que se recogeSolo los datos necesarios para el fin concreto, no "por si acaso sirven después".
Poder borrar y exportar datosTu cliente puede pedir que se elimine su información o que se la entregues, y tienes que poder hacerlo en un plazo razonable.
Mito habitual
"La IA necesita permiso especial distinto"No existe una categoría legal aparte para "datos tratados por IA". Se aplican las mismas reglas que a cualquier tratamiento de datos.
"Si el servidor está en la UE ya cumplo"Ayuda, pero no es suficiente por sí solo. La ubicación del servidor es una pieza, no el cumplimiento completo.
"Con avisar una vez en la web ya vale"La transparencia tiene que ser accesible en el momento en que se recoge el dato, no enterrada en un aviso legal genérico.
"Si no soy una gran empresa, no me afecta"El RGPD se aplica igual a un negocio de barrio que a una multinacional. El tamaño no exime de la obligación.

Lo específico de un agente de voz o un asistente de IA

Aquí es donde el reglamento pide algo más concreto que en un formulario web normal: si tu sistema graba llamadas o conversaciones, tienes que avisarlo de forma explícita, al principio, no como nota al pie. Y desde agosto de 2026, el Reglamento de IA de la UE añade otra capa: el sistema tiene que identificarse como IA, no puede dejar que el cliente crea que habla con una persona sin decírselo.

Estas dos obligaciones (grabación + identificación como IA) no son opcionales ni "buena práctica". Son ley, y van juntas en la misma frase de apertura de cualquier sistema bien construido.

Cómo comprobarlo con cualquier proveedor

No hace falta ser abogado para hacer estas preguntas: ¿dónde se alojan los datos? ¿el sistema avisa de que es IA y de que puede grabar, desde la primera frase? ¿puedo pedir que se borren los datos de un cliente concreto y en cuánto tiempo lo haríais? Si un proveedor no responde con claridad a esto, no importa cuánto prometa sobre la tecnología: el riesgo legal recae sobre tu negocio, no sobre el suyo.

En Antary este bloque no es un anexo que se añade al final del proyecto. Va integrado desde el diseño del sistema, con infraestructura en servidores europeos y la identificación como IA incluida siempre, sin que tengas que pedirlo.

¿Quieres saber exactamente cómo se tratarían los datos en tu caso?

Ver cumplimiento y despliegue seguro