InicioBlog › Auditoría legal de IA
Cumplimiento legal

Auditoría legal de inteligencia artificial: qué debe cumplir tu sistema según la normativa europea

Por Pol Azor · Abogado y fundador 12 min de lectura Actualizado: agosto 2026
Auditoría legal de inteligencia artificial: revisión del cumplimiento normativo de un sistema de IA en un despacho profesional

Cada vez más empresas usan inteligencia artificial para seleccionar personal, atender clientes, puntuar riesgos o tomar decisiones. Casi ninguna se ha parado a comprobar si esa IA cumple la ley. Y desde 2024, Europa tiene una norma específica que dice exactamente qué debe cumplir.

Una auditoría legal de inteligencia artificial es la revisión que comprueba si los sistemas de IA que usa una organización cumplen la normativa que les aplica: el Reglamento (UE) 2024/1689 (AI Act), el RGPD y, cuando la IA afecta a personas trabajadoras, la normativa laboral. No es una auditoría técnica: no mide si el modelo funciona bien, sino si su uso está en regla y si la organización puede demostrarlo. Revisa seis planos: inventario real de sistemas, clasificación de riesgo, base jurídica y tratamiento de datos, obligaciones laborales de información, supervisión humana y trazabilidad documental. En LexIAlogic la realiza un abogado, y en despachos y pymes suele cerrarse con una política de uso de IA firmada por dirección y equipo.

En esta guía te explico, desde el punto de vista de un abogado, qué revisa esa auditoría, qué obligaciones son exigibles hoy y por qué cada vez más empresas la necesitan sin saberlo.

Qué es una auditoría legal de IA

Una auditoría legal de IA es una revisión estructurada que responde a una pregunta simple: ¿el sistema de inteligencia artificial que usa esta empresa cumple lo que la ley le exige? No es una auditoría técnica (no mide si el modelo funciona bien), ni una auditoría de cuentas. Es una revisión jurídica del sistema y de cómo se usa.

En la práctica, revisa tres planos que se solapan: el Reglamento Europeo de IA, la normativa de protección de datos y, cuando la IA afecta a personas trabajadoras, la normativa laboral. El objetivo es detectar los riesgos legales antes de que se conviertan en una reclamación o un problema con un cliente. Si lo que buscas es que te la hagan, este es nuestro servicio de auditoría legal de IA para despachos y pymes.

¿Y si lo que necesitas no es una auditoría, sino poner orden? En la mayoría de despachos y pymes el problema no es un sistema de IA mal clasificado: es que nadie sabe qué herramientas usa el equipo ni qué información de clientes ha salido hacia servidores de terceros. Eso se resuelve con una auditoría legal de IA que cierra con política de uso firmada, inventario de herramientas y matriz de datos — con presupuesto cerrado y en tres semanas.

Por qué tu empresa la necesita (aunque no lo sepa)

El error más común es pensar que esto solo va con las grandes tecnológicas. No es así. La normativa no se fija en el tamaño de la empresa, sino en qué hace el sistema de IA y a quién afecta. Si usas IA para alguna de estas tareas, probablemente estés en territorio regulado:

Muchas empresas han incorporado herramientas de IA en cuestión de meses, sin revisar nada de esto. La auditoría existe para poner orden antes de que llegue una inspección o una reclamación.

El Reglamento Europeo de IA (AI Act): los 4 niveles de riesgo

La pieza central es el Reglamento (UE) 2024/1689, conocido como AI Act. Su lógica no es prohibir la IA, sino clasificarla según el riesgo que supone para las personas y exigir más cuanto mayor es ese riesgo. Hay cuatro niveles:

Inaceptable Prohibido (art. 5) p. ej. puntuación social Alto riesgo Permitido con requisitos estrictos empleo, selección, crédito, biometría… (arts. 9–15 · Anexo III) Riesgo limitado obligación de transparencia Riesgo mínimo sin obligaciones específicas
Los cuatro niveles de riesgo del AI Act. Cuanto más arriba, más exigencias — o la prohibición directa.

Riesgo inaceptable. Prácticas prohibidas (artículo 5): por ejemplo, la puntuación social de personas o ciertos usos manipulativos. No se pueden usar, sin más.

Alto riesgo. Aquí está la mayoría de los casos empresariales sensibles. El Anexo III incluye expresamente, entre otros, los sistemas usados en empleo (selección de personal, evaluación de trabajadores), en acceso a servicios esenciales o en concesión de crédito. Estos sistemas son legales, pero deben cumplir un paquete de requisitos: sistema de gestión de riesgos, buena gobernanza de los datos, documentación técnica, transparencia, supervisión humana y niveles adecuados de precisión y robustez.

Riesgo limitado. Sistemas como los chatbots: la obligación principal es de transparencia, es decir, que la persona sepa que está interactuando con una IA.

Riesgo mínimo. La mayoría de aplicaciones cotidianas, sin obligaciones específicas.

Dónde está el riesgo de verdad: en la práctica, el problema de una pyme o un despacho rara vez es una sanción del regulador. Es un cliente que pregunta dónde han acabado sus datos, una cláusula de confidencialidad incumplida sin querer, o un contrato que no se renueva porque no puedes acreditar cómo usas la IA. El AI Act sí prevé sanciones, y varían mucho según la infracción, pero apoyar una decisión de negocio solo en esa cifra suele llevar a comprar lo que no se necesita.

Calendario del AI Act: qué es exigible hoy

El AI Act no entró en vigor de golpe. Se aplica por tramos, y buena parte del ruido que hay en el mercado viene de mezclar fechas que aún no han llegado con obligaciones que ya están aquí. Este es el estado a día de hoy:

Lo que casi nadie dice: usar ChatGPT internamente no es, por sí solo, un incumplimiento del AI Act. Lo desarrollo en qué obliga el AI Act a tu despacho y desde cuándo y en si un abogado puede usar ChatGPT con datos de clientes.

Diferencia entre el RGPD y el AI Act

Es la confusión más habitual, así que vamos a lo claro:

No son alternativos: son complementarios. Un mismo sistema —por ejemplo, una IA que criba currículums— tiene que cumplir el AI Act (es alto riesgo) y el RGPD (trata datos personales de los candidatos). Una auditoría seria revisa ambos planos a la vez. Aquí entra una pieza clave del RGPD: el artículo 22, que reconoce a las personas el derecho a no ser objeto de decisiones basadas únicamente en un tratamiento automatizado cuando les afectan significativamente.

RGPD (y LOPDGDD)AI Act — Reglamento (UE) 2024/1689
Qué protegeLos datos personales de las personas físicas.A las personas frente a los riesgos del sistema de IA en sí.
Cuándo aplicaSiempre que se traten datos personales, haya IA o no.Siempre que haya un sistema de IA, trate o no datos personales.
Criterio centralBase de licitud, finalidad, minimización y derechos del interesado.Nivel de riesgo del sistema: inaceptable, alto, limitado o mínimo.
A quién obligaResponsable y encargado del tratamiento.Proveedor y responsable del despliegue del sistema.
Artículo clave para empresasArt. 22: derecho a no ser objeto de decisiones únicamente automatizadas.Art. 50: transparencia, aplicable desde el 2 de agosto de 2026.
Autoridad en EspañaAEPD.AESIA, además de las autoridades sectoriales que correspondan.
Desde cuándoMayo de 2018.Por tramos desde febrero de 2025.

Un ejemplo lo aclara: una IA que criba currículums tiene que cumplir los dos. El AI Act porque el uso en selección de personal está en el Anexo III, y el RGPD porque trata datos personales de los candidatos. Una auditoría seria revisa ambos planos a la vez; revisar solo uno deja la mitad del riesgo sin tocar.

IA y derechos de los trabajadores: lo que casi nadie revisa

Este es el punto que la mayoría de artículos sobre "IA legal" se saltan, y es justo donde más empresas están expuestas sin saberlo. Si usas IA o algoritmos para organizar el trabajo, repartir turnos, evaluar el rendimiento o decidir sobre tu plantilla, en España ya existe una obligación concreta.

El artículo 64.4.d) del Estatuto de los Trabajadores, introducido por la Ley 12/2021 (la conocida como "Ley Rider"), obliga a la empresa a informar a la representación legal de los trabajadores sobre los parámetros, las reglas y las instrucciones en que se basan los algoritmos o sistemas de IA que afectan a las condiciones de trabajo, al acceso al empleo y a su mantenimiento, incluida la elaboración de perfiles.

El Ministerio de Trabajo publicó además una guía sobre información algorítmica en el ámbito laboral, y la Inspección de Trabajo ya puede pedir documentación sobre cómo funciona ese algoritmo. Es decir: no basta con que la herramienta "funcione bien"; hay que poder explicar su lógica y haber informado a quien corresponde.

El riesgo real: una empresa puede tener una IA de recursos humanos impecable a nivel técnico y, aun así, estar incumpliendo por no haber informado a la representación de la plantilla. Eso es exactamente lo que una auditoría detecta a tiempo.

Secreto profesional y confidencialidad

Para despachos y empresas que manejan información sensible de terceros, hay una capa más: el secreto profesional y la confidencialidad. Introducir datos de clientes o expedientes en una herramienta de IA sin las garantías adecuadas puede comprometer ese deber. Una auditoría revisa dónde se procesan los datos, con qué proveedor, bajo qué contrato y con qué medidas de seguridad, para que usar IA no se convierta en una brecha de confidencialidad.

Qué revisa una auditoría legal de IA

En la práctica, una auditoría legal de IA recorre, como mínimo, estos puntos:

Por dónde empezar

No hace falta empezar con un gran proyecto. El primer paso útil es el más sencillo: hacer el inventario de qué IA usa tu empresa hoy y para qué. Solo con eso muchas empresas descubren que tienen sistemas de alto riesgo funcionando sin ninguna garantía de cumplimiento. A partir de ahí, se prioriza lo más expuesto y se ordena. Auditar no es frenar la IA: es poder usarla con tranquilidad y con el cumplimiento normativo asegurado.

Preguntas frecuentes

¿Desde cuándo es obligatorio cumplir el AI Act?

Por tramos. Las prácticas prohibidas del artículo 5 y la obligación de alfabetización del artículo 4 están vigentes desde febrero de 2025. Las obligaciones de transparencia del artículo 50 son aplicables desde el 2 de agosto de 2026. Las obligaciones de los sistemas de alto riesgo del Anexo III se aplazaron al 2 de diciembre de 2027, y el despacho o la pyme media no entra en esa categoría.

¿Qué diferencia hay entre una auditoría legal de IA y una auditoría técnica?

La auditoría técnica mide si el modelo funciona bien: precisión, sesgo, robustez, rendimiento. La auditoría legal comprueba si su uso está en regla y si puedes demostrarlo: qué sistemas hay, en qué nivel de riesgo encajan, con qué base jurídica tratan datos, qué proveedor los procesa y qué documentación existe. Son complementarias, y un sistema técnicamente impecable puede estar incumpliendo igualmente.

¿Usar ChatGPT en la empresa incumple el AI Act?

No por sí solo. El AI Act no prohíbe usar herramientas de IA generativa y usarlas no convierte a nadie en incumplidor. El riesgo real está en otro sitio: introducir datos de clientes o de la plantilla en una herramienta de terceros sin encargo de tratamiento firmado, lo que afecta al RGPD, al deber de confidencialidad y a las cláusulas que la propia empresa ha firmado.

¿Cuánto cuesta una auditoría legal de IA?

Depende del tamaño de la organización y del número de sistemas y proveedores que haya que revisar: no es lo mismo un despacho de cuatro personas que una asesoría con varios departamentos. Lo razonable es cerrar el presupuesto tras un diagnóstico previo, antes de empezar, y no trabajar con importes abiertos ni por horas.

¿Qué es una auditoría legal de inteligencia artificial?

Es una revisión que comprueba si un sistema de IA cumple la normativa que le aplica: el AI Act, la normativa de protección de datos (RGPD y LOPDGDD) y, cuando afecta a personas trabajadoras, la normativa laboral. Su objetivo es detectar riesgos legales antes de que se conviertan en sanciones o reclamaciones.

¿Cuál es la diferencia entre el RGPD y el AI Act?

El RGPD protege los datos personales; el AI Act regula el sistema de IA en sí según su nivel de riesgo, trate o no datos personales. Son complementarios y un mismo sistema puede tener que cumplir los dos.

¿Una empresa pequeña que usa IA también tiene que cumplir?

Sí. Las obligaciones dependen del uso y del riesgo del sistema, no del tamaño de la empresa. Una pyme que usa IA para seleccionar personal está usando un sistema de alto riesgo.

¿Qué pasa si uso IA para decisiones sobre mis trabajadores?

Entras en territorio regulado: el art. 64.4.d) del Estatuto de los Trabajadores obliga a informar a la representación de la plantilla sobre la lógica del algoritmo, y el art. 22 del RGPD reconoce el derecho a no ser objeto de decisiones únicamente automatizadas. La Inspección de Trabajo puede exigir documentación.

¿Quién supervisa el cumplimiento de la normativa de IA en España?

Principalmente la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) y la AEPD para la protección de datos, además de otras autoridades según el ámbito del sistema.

¿Usas IA en tu empresa y no sabes si cumple?

En una primera conversación revisamos qué sistemas de IA usas y dónde puedes estar expuesto. Si vemos riesgos, te los señalamos. Si no, te lo decimos igual.

Guías relacionadas