España es el primer Estado miembro de la UE que ha creado una autoridad nacional específica para IA (AESIA). Coexiste con la AEPD desde 2023. Conocer la división de competencias evita errores de denuncia y de defensa ante inspección.
Mapa de competencias · qué supervisa cada una
La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) supervisa el cumplimiento del Reglamento (UE) 2024/1689 (AI Act): obligaciones de transparencia, sistemas de alto riesgo, gobernanza de modelos de uso general, prácticas prohibidas, gestión de riesgos. La AEPD (Agencia Española de Protección de Datos) supervisa el RGPD y la LOPDGDD: tratamiento de datos personales, base legal, derechos ARSULIPO, transferencias internacionales, brechas de seguridad. Para un chatbot operado en España, las dos autoridades pueden inspeccionar simultáneamente sin que sus competencias se solapen: la AEPD mira los datos personales tratados; la AESIA mira el sistema IA en sí. La coordinación entre ambas está formalizada por convenio firmado en 2025.
Tabla operativa · qué casa con cada autoridad
| Asunto | AESIA | AEPD |
|---|---|---|
| Disclosure ausente o ambiguo | Sí (AI Act art. 50) | Sí (RGPD art. 13 si hay datos personales) |
| Tratamiento sin base legal | No | Sí (RGPD art. 6) |
| Brecha de seguridad | No directamente | Sí (RGPD art. 33) |
| Transferencia internacional sin SCCs | No | Sí (RGPD Cap. V) |
| Sistema clasificado de alto riesgo sin registro | Sí (AI Act art. 49) | No |
| EIPD obligatoria no realizada | No | Sí (RGPD art. 35) |
| Práctica prohibida del Capítulo II AI Act (art. 5 · manipulación, scoring social) | Sí | No |
| Falta de gobernanza del modelo de uso general | Sí | No |
| Datos de salud sin medidas reforzadas | No | Sí (RGPD art. 9) |
| Falta de gestión de riesgos del sistema IA | Sí | No |
Para una empresa boutique con un chatbot de citas, las casillas activas suelen ser las del AEPD; las casillas AESIA aparecen cuando el caso entra en sistema de alto riesgo o practica prohibida, escenarios infrecuentes.
Tres casos prácticos por vertical
Clínica dental con chatbot IA
Tratamiento: gestión de citas + recogida opcional de motivo médico. Las autoridades implicadas:
- AEPD: tratamiento de datos de salud sin EIPD; consentimiento del motivo médico no separado del consentimiento general; brecha si se compromete la cuenta del canal conversacional.
- AESIA: disclosure del Artículo 50 al inicio de la conversación; bloque LOCKED-AIA50 en el prompt; trazabilidad del modelo subyacente.
Inspección típica: AEPD primero, derivada a AESIA si detecta inconsistencias en el disclosure. La implantación premium en este perfil se documenta en Asistente IA dental en Valencia, con disclosure validado por Passas Abogados y EIPD obligatoria por captura de motivo médico.
Despacho legal con asistente IA de primera consulta
Tratamiento: recogida de consulta jurídica con datos personales (en ocasiones art. 9 por extensión).
- AEPD: secreto profesional + RGPD; instrucciones documentadas claras al encargado IA; rotación de personas con acceso.
- AESIA: disclosure adecuado con limitación de responsabilidad jurídica; documentación de cumplimiento del Artículo 50.
Inspección típica: AEPD ante denuncia de cliente final; AESIA si el sistema clasifica casos por área de derecho con efectos jurídicos en el cliente. Vexakon implanta este perfil en despachos jurídicos en Alicante con bloqueo de art. 22 RGPD por defecto y triaje sin acceso al expediente.
Hotel boutique con asistente multidioma
Tratamiento: reservas + consultas + en algunos casos alergias o necesidades médicas del huésped.
- AEPD: alergias y necesidades médicas son datos de salud; transferencias internacionales si Booking o el PMS están en EE. UU.; retención de datos del huésped.
- AESIA: disclosure en cada idioma soportado; consistencia del wording al cambiar idioma.
Inspección típica: AEPD ante denuncia de huésped por uso no autorizado de datos; AESIA poco frecuente.
Cómo se inicia una inspección y qué documentación piden
La AEPD recibe denuncia por sede electrónica o por iniciativa propia tras detectar patrones (p. ej. campañas de comunicación masiva sin opt-in claro). El procedimiento típico:
- Acuerdo de admisión a trámite y notificación a la empresa investigada.
- Requerimiento documental: ROPA, DPAs, EIPDs, política de privacidad, registros de consentimiento, evidencias de medidas técnicas.
- Plazo de alegaciones (10 días hábiles típicamente).
- Resolución sancionadora o archivo, con vía de recurso ante la Audiencia Nacional.
La AESIA, desde el 2 de agosto de 2026, tendrá su propio procedimiento sancionador. Por convenio con AEPD, comparte los expedientes cuando los hechos tocan ambos regímenes. La empresa investigada responde a las dos autoridades con un único expediente coordinado, lo que reduce duplicación.
Sanciones AEPD 2025-2026 sobre IA conversacional
A partir de las resoluciones públicas de la AEPD durante 2025 y los primeros cuatro meses de 2026, el patrón sancionador sobre IA conversacional sigue tres vectores:
| Tipo de incumplimiento | Multa media PYME | Multa media empresa mediana |
|---|---|---|
| Falta de información al interesado (art. 13 RGPD) por disclosure ausente | 3 000 - 8 000 € | 25 000 - 60 000 € |
| Falta de DPA con encargado (art. 28 RGPD) | 5 000 - 15 000 € | 30 000 - 90 000 € |
| Transferencia internacional sin SCCs | 6 000 - 20 000 € | 40 000 - 150 000 € |
| Brecha sin notificar en 72 h (art. 33 RGPD) | 8 000 - 30 000 € | 60 000 - 200 000 € |
A partir del 2 de agosto de 2026 las multas AESIA por incumplimiento del Artículo 50 se sumarán a las del RGPD si el caso lo activa. La acumulación es real: la doctrina europea no exonera por una vía cuando la sanción ya entró por la otra. Una empresa que omite el disclosure y trata datos personales sin información puede recibir resoluciones consecutivas de las dos autoridades.
Cómo se recurre una resolución sancionadora
El recurso contra resoluciones AEPD se interpone ante la Audiencia Nacional (Sala de lo Contencioso-Administrativo) en plazo de dos meses desde notificación. Argumentos defensivos típicos en sector IA conversacional:
- Incorrecta calificación del tratamiento (volumen real menor al asumido).
- Existencia de medidas técnicas de mitigación no consideradas en la resolución.
- Diligencia documentada (responsabilidad proactiva, art. 5.2 RGPD) con audit log SHA-256 y trazabilidad de decisiones.
- Aplicación errónea del art. 99 (graduación de multa) cuando hay PYME o autónomo.
La Audiencia Nacional ha rebajado en 2024 y 2025 multas con buena documentación técnica del responsable. La inversión en audit log encadenado y trazabilidad de prompts es defensiva además de operativa.
Cómo evitar inspección · proactividad documental
Las inspecciones se inician típicamente por dos vías: denuncia de tercero o detección de patrón anómalo en campañas de comunicación. La empresa que tiene documentación encadenada y consistente reduce la probabilidad de iniciación porque la AEPD prioriza casos con indicios fuertes y baja calidad documental. Cuatro acciones que reducen exposición:
- ROPA actualizado mensualmente con cualquier cambio de subprocesador o flujo nuevo.
- DPAs renovados anualmente o al cambio material del proveedor, con archivado en sistema con fecha verificable.
- Política de privacidad consistente entre web, formularios, chatbot y comunicaciones email. Inconsistencias entre canales son señal de problema documental.
- Audit log SHA-256 sobre prompts y configuraciones críticas disponible en menos de cinco minutos ante un requerimiento.
Vexakon mantiene esta documentación como parte del mantenimiento mensual sin coste adicional al cliente.
Documentación que tener lista para cualquier inspección
Tanto AEPD como AESIA piden a la empresa lo mismo en primera instancia. La empresa que tiene esta documentación encadenada en el repositorio interno cierra la inspección sin sanción material en el 70 % de los casos:
- Registro de Operaciones de Tratamiento (ROPA).
- DPAs con todos los subprocesadores firmados y vigentes.
- EIPD del tratamiento si aplica.
- Política de privacidad pública y consentimientos archivados.
- Prompts del sistema con bloques LOCKED-AIA50 marcados.
- Audit log SHA-256 con encadenado verificable.
- SOW del proveedor IA con voz, alcance, retención y obligaciones técnicas.
- Plan de respuesta a brecha activado y testeado al menos una vez al año.
Vexakon entrega esta documentación en el SOW y la mantiene actualizada como parte del mantenimiento mensual. Cliente que necesite preparar inspección encuentra el material en menos de una hora.
Preguntas frecuentes
(Generadas como FAQPage schema desde el frontmatter de este artículo.)
Aviso legal: este artículo describe el reparto de competencias a fecha de mayo de 2026 y la práctica habitual de AEPD y AESIA. No constituye asesoramiento legal. Para análisis particular, consulta a abogada o abogado tecnológico colegiado.
Lecturas relacionadas:
