La inteligencia artificial ya no es un concepto futurista reservado a los gigantes tecnológicos. Hoy en día, las herramientas de IA están integradas en webs de todos los tamaños: chatbots que responden preguntas de clientes, motores de personalización que adaptan el contenido a cada visitante, algoritmos de recomendación que sugieren productos y plataformas de analítica que predicen el comportamiento de los usuarios. Con la Ley de IA de la UE ya en vigor junto al RGPD, los operadores de webs se enfrentan a un marco regulatorio doble que exige transparencia, consentimiento y rendición de cuentas. Esta guía explica qué implica la Ley de IA para tu web, cómo se relaciona con el RGPD, qué significa para las cookies y el rastreo, y los pasos prácticos que debes seguir para cumplir la normativa.
La Ley de IA: la primera normativa integral del mundo sobre IA
La Ley de IA de la Unión Europea (Reglamento 2024/1689 sobre Inteligencia Artificial) es el primer marco legal integral del mundo que regula el desarrollo y la implementación de sistemas de inteligencia artificial. Se adoptó formalmente en junio de 2024, entró en vigor en agosto de 2024 y se está implementando por fases hasta agosto de 2027. El reglamento adopta un enfoque basado en el riesgo, clasificando los sistemas de IA en cuatro categorías: riesgo inaceptable (prohibido), alto riesgo (fuertemente regulado), riesgo limitado (obligaciones de transparencia) y riesgo mínimo (sin requisitos específicos).
Para la gran mayoría de las webs, la categoría relevante es de riesgo limitado. Esto incluye:
- Chatbots y asistentes virtuales: cualquier sistema de IA que interactúe directamente con los usuarios debe informar de que el usuario está hablando con una IA, no con una persona
- Contenido generado por IA: los textos, imágenes, audios o vídeos producidos por IA deben etiquetarse como tales, especialmente cuando puedan confundirse con contenido creado por humanos
- Sistemas de reconocimiento de emociones y categorización biométrica: si se usan en una web (por ejemplo, análisis de sentimiento de las interacciones de los usuarios), se aplican obligaciones de transparencia específicas
- Deepfakes y contenido sintético: cualquier contenido manipulado por IA debe identificarse claramente
Las sanciones por incumplimiento son considerables: hasta 35 millones de euros o el 7 % de la facturación anual global para infracciones relacionadas con prácticas de IA prohibidas, y hasta 15 millones de euros o el 3 % de la facturación para otras infracciones. Estas sanciones son independientes de las multas del RGPD y se suman a ellas.
Cómo funcionan juntas la Ley de IA y el RGPD
La Ley de IA establece explícitamente que complementa, en lugar de sustituir, la legislación existente de la UE, incluido el RGPD. Cuando una herramienta de IA de tu web procesa datos personales, ambas normativas se aplican simultáneamente. Esto crea una obligación de cumplimiento por capas:
- El RGPD regula los datos: necesitas una base legal válida para tratar datos personales (normalmente el consentimiento para las herramientas de IA con fines de marketing), debes respetar los derechos de los interesados (acceso, supresión, portabilidad) y debes implementar medidas de seguridad adecuadas
- La Ley de IA regula el sistema: debes garantizar la transparencia sobre el uso de IA, mantener documentación sobre los sistemas de IA que despliegas y cumplir los requisitos específicos según el nivel de riesgo
En la práctica, esto significa que implementar un chatbot con IA en tu web genera obligaciones en ambos marcos normativos. El RGPD te exige tener una base legal para cualquier dato personal que recoja el chatbot (nombres, direcciones de correo electrónico, contenido de las conversaciones). La Ley de IA te exige informar a los usuarios de que están interactuando con un sistema de IA. Ninguna obligación sustituye a la otra.
Un chatbot que recoge datos personales debe cumplir simultáneamente el RGPD y la Ley de IA. El cumplimiento dual no es la excepción: es la expectativa mínima para cualquier web que implemente herramientas de IA en la Unión Europea.
Ejemplos reales de aplicación: IA y protección de datos
Las autoridades europeas de protección de datos ya han empezado a aplicar normas en la intersección entre la IA y la protección de datos personales, incluso antes de que las disposiciones de la Ley de IA estén plenamente en vigor:
- Italia contra ChatGPT (2023): la autoridad italiana de protección de datos (Garante) prohibió temporalmente ChatGPT en Italia, alegando la falta de base legal para el tratamiento de datos personales usados en el entrenamiento, una verificación de edad insuficiente y una transparencia inadecuada. OpenAI tuvo que implementar cambios antes de que el servicio pudiera reanudarse.
- La CNIL y las directrices sobre IA (2024): la CNIL francesa publicó una guía detallada sobre el cumplimiento del RGPD para sistemas de IA, subrayando que el entrenamiento de la IA con datos personales requiere consentimiento o un interés legítimo convincente, y que los interesados deben poder ejercer sus derechos incluso cuando sus datos se hayan incorporado a un modelo de aprendizaje automático.
- Dictamen del CEPD sobre modelos de IA (2024): el Comité Europeo de Protección de Datos emitió un dictamen aclarando que los modelos de IA entrenados con datos personales recopilados de forma ilícita pueden considerarse en sí mismos ilícitos, lo que podría requerir la eliminación o el reentrenamiento del modelo.
Estas actuaciones marcan una dirección clara: los reguladores esperan que los operadores de webs y los proveedores de IA se tomen en serio la protección de datos, no que la traten como un añadido de última hora.
Chatbots en las webs: cookies, datos y consentimiento
Los servicios de chatbot de terceros son una de las herramientas de IA más habituales en las webs actuales. Plataformas como Intercom, Drift, Tidio, Crisp, LiveChat y Zendesk Chat integran JavaScript en tu web que, por lo general, instala varias cookies y recoge datos personales.
¿Qué cookies instalan los chatbots?
La mayoría de las plataformas de chatbot usan cookies con los siguientes fines:
- Identificación del usuario: una cookie persistente que reconoce a los visitantes recurrentes para que el chatbot pueda continuar conversaciones anteriores
- Gestión de sesión: cookies que mantienen el estado de la sesión de chat mientras el usuario navega entre páginas
- Analítica y rendimiento: cookies que registran métricas de interacción con el chatbot, como tasas de inicio de conversación, tiempos de respuesta y tasas de resolución
- Marketing y atribución: algunas plataformas de chatbot se integran con herramientas de CRM y automatización de marketing, instalando cookies adicionales para la puntuación de leads y la atribución de campañas
Según la Directiva ePrivacy (y el RGPD cuando las cookies contienen datos personales), todas las cookies no esenciales requieren consentimiento previo. Dado que las cookies de identificación, analítica y marketing del chatbot son claramente no esenciales, debes obtener el consentimiento antes de cargar el script del chatbot. Esto significa que el widget del chatbot no debería aparecer en la página, y no debería instalarse ninguna cookie del chatbot, hasta que el visitante haya dado su consentimiento activo a través de tu banner de cookies.
La obligación de transparencia según la Ley de IA
Más allá del consentimiento de cookies, la Ley de IA añade un requisito independiente: si tu chatbot usa inteligencia artificial (como ocurre con la mayoría de los chatbots modernos, al menos para sugerir respuestas, clasificar la intención o procesar lenguaje natural), debes informar claramente a los usuarios de que están interactuando con un sistema de IA. Esta divulgación debe hacerse en el momento de la interacción, normalmente como un aviso dentro de la propia interfaz de chat, del tipo «Este chat funciona con inteligencia artificial» o «Estás conversando con un asistente de IA».
Ten en cuenta que esta obligación de transparencia se aplica independientemente de que el chatbot instale cookies o no. Incluso un chatbot que funcione sin cookies debe revelar su naturaleza de IA conforme a la Ley de IA.
Analítica y personalización basadas en IA
Más allá de los chatbots, muchas webs usan IA con fines de analítica y personalización. Estas herramientas suelen funcionar entre bastidores, lo que hace fácil pasarlas por alto desde el punto de vista del cumplimiento.
Herramientas habituales de analítica y personalización con IA
- Analítica predictiva: herramientas que usan aprendizaje automático para prever el comportamiento del usuario, como la probabilidad de conversión, el riesgo de abandono o predicciones de valor a largo plazo
- Motores de personalización de contenido: sistemas que ajustan dinámicamente el contenido de la web, las recomendaciones de productos o los precios en función del comportamiento del usuario y de las preferencias inferidas
- Herramientas de mapas de calor y grabación de sesiones con análisis de IA: plataformas que usan IA para identificar automáticamente problemas de experiencia de usuario, puntos de fricción o patrones de comportamiento anómalos
- Pruebas A/B potenciadas por IA: herramientas que usan aprendizaje automático para asignar tráfico de forma dinámica a las variantes con mejor rendimiento (enfoques de tipo «multi-armed bandit»)
Implicaciones del RGPD sobre la elaboración de perfiles con IA
Según el RGPD, la elaboración de perfiles se define como cualquier forma de tratamiento automatizado de datos personales destinado a evaluar determinados aspectos personales, incluido el análisis o la predicción del comportamiento, las preferencias, los intereses o los desplazamientos (artículo 4, apartado 4). La personalización basada en IA encaja perfectamente en esta definición.
El RGPD impone requisitos específicos a las actividades de elaboración de perfiles:
- Consentimiento explícito para la elaboración de perfiles con fines de marketing: en virtud del artículo 22, las personas tienen derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos o les afecten significativamente de forma similar. Aunque la mayoría de las personalizaciones web no alcanzan el umbral de «efectos jurídicos o significativos», usar la elaboración de perfiles con IA para marketing dirigido o precios dinámicos requiere una base legal sólida, normalmente el consentimiento explícito.
- Derecho a la información: el artículo 13, apartado 2, letra f), te obliga a informar a los interesados de la existencia de decisiones automatizadas, incluida la elaboración de perfiles, y a proporcionar información significativa sobre la lógica aplicada, así como sobre la importancia y las consecuencias previstas de dicho tratamiento.
- Derecho de oposición: el artículo 21 otorga a las personas el derecho a oponerse en cualquier momento a la elaboración de perfiles con fines de marketing directo, y este derecho debe presentarse de forma clara y separada del resto de la información.
- Evaluación de impacto relativa a la protección de datos: la elaboración de perfiles a gran escala mediante IA suele requerir una EIPD conforme al artículo 35, especialmente cuando implica una vigilancia sistemática de zonas de acceso público o un tratamiento a gran escala de categorías especiales de datos.
Contenido generado por IA en las webs
Cada vez más webs usan IA para generar contenido: descripciones de productos, entradas de blog, respuestas de preguntas frecuentes, meta descripciones e incluso páginas de aterrizaje completas. La Ley de IA introduce obligaciones de transparencia específicas para este tipo de contenido.
En virtud del artículo 50 de la Ley de IA, los proveedores de sistemas de IA que generen contenido sintético de texto, audio, imagen o vídeo deben revelar que el contenido se ha generado o manipulado artificialmente. Para los operadores de webs, esto significa lo siguiente:
- Si usas herramientas de IA (como ChatGPT, Claude, Jasper o similares) para generar contenido de tu web, deberías plantearte etiquetarlo adecuadamente, especialmente si pudiera confundirse con periodismo, análisis de expertos o testimonios personales elaborados por humanos
- Las reseñas de productos o los testimonios generados por IA deben etiquetarse claramente como tales
- Las imágenes generadas por IA que uses en tu web deberían incluir metadatos o etiquetas visibles que indiquen su naturaleza sintética
Los detalles prácticos de implementación todavía se están desarrollando mediante normas y códigos de buenas prácticas, pero la dirección está clara: la transparencia sobre la participación de la IA en la creación de contenido se está convirtiendo en un requisito legal, no solo en una buena práctica.
Lista de comprobación práctica para operadores de webs
A continuación te ofrecemos un enfoque estructurado para garantizar que tu web cumple tanto el RGPD como la Ley de IA al usar herramientas de IA:
1. Realiza una auditoría de IA de tu web
Identifica todos los servicios basados en IA que se ejecutan en tu web. Esto incluye chatbots, motores de personalización, sistemas de recomendación, herramientas de analítica con IA, plataformas de generación de contenido y cualquier script de terceros que use aprendizaje automático. Para cada servicio, documenta qué datos recoge, qué cookies instala, dónde se procesan los datos (UE o país tercero) y qué capacidades de IA utiliza.
2. Clasifica cada herramienta de IA por nivel de riesgo
Según el marco basado en el riesgo de la Ley de IA, determina si cada herramienta se encuadra en la categoría de riesgo limitado (la más habitual en las webs) o, potencialmente, en la de alto riesgo (menos frecuente, pero posible en sistemas de IA que afectan significativamente a las personas). Documenta tu clasificación y el razonamiento seguido.
3. Actualiza tu política de privacidad
Tu política de privacidad debe revelar el uso de herramientas de IA, los datos que tratan, las finalidades del tratamiento y la base legal en la que te apoyas. Si alguna herramienta implica decisiones automatizadas o elaboración de perfiles, incluye la información específica exigida por el artículo 13, apartado 2, letra f), del RGPD.
4. Actualiza tu política de cookies y tu banner de consentimiento
Asegúrate de que todas las cookies instaladas por herramientas de IA figuren en tu declaración de cookies con una descripción precisa. Asigna las cookies de las herramientas de IA a las categorías adecuadas (normalmente «Funcionalidad» para funciones esenciales del chatbot o «Marketing» para personalización y analítica). Configura tu plataforma de gestión del consentimiento para bloquear estos scripts hasta que se conceda el consentimiento.
5. Implementa avisos de transparencia sobre IA
Añade divulgaciones claras allí donde los visitantes interactúen con sistemas de IA. Para los chatbots, incluye un aviso en la propia interfaz de chat. Para el contenido generado por IA, añade las etiquetas correspondientes. Para la personalización, indica en tu política de privacidad que el contenido puede personalizarse mediante tratamiento automatizado.
6. Revisa los acuerdos de tratamiento de datos
Para cada servicio de IA de terceros, asegúrate de contar con un Acuerdo de Tratamiento de Datos (DPA) conforme al RGPD. Comprueba que el proveedor ofrece garantías adecuadas para las transferencias internacionales de datos si estos salen de la UE.
7. Realiza una EIPD si es necesario
Si el uso que haces de la IA implica la elaboración de perfiles a gran escala, la vigilancia sistemática del comportamiento de los usuarios o el tratamiento de categorías especiales de datos, lleva a cabo una Evaluación de Impacto relativa a la Protección de Datos según exige el artículo 35 del RGPD.
El calendario: ¿cuándo debes cumplir?
La Ley de IA se está implementando por fases:
- Febrero de 2025: entran en vigor las prohibiciones de prácticas de IA de riesgo inaceptable
- Agosto de 2025: se aplican las normas para los modelos de IA de propósito general; deben establecerse las estructuras de gobernanza
- Agosto de 2026: se aplica la mayor parte del reglamento, incluidas las obligaciones de transparencia para los sistemas de IA de riesgo limitado (chatbots, generación de contenido)
- Agosto de 2027: entran en pleno vigor las normas para los sistemas de IA de alto riesgo integrados en productos regulados
Para la mayoría de los operadores de webs, la fecha clave es agosto de 2026, cuando las obligaciones de transparencia para chatbots y contenido generado por IA pasan a ser exigibles. Sin embargo, las obligaciones del RGPD relativas al consentimiento, la elaboración de perfiles y la protección de datos ya se aplican ahora mismo. No existe periodo de gracia para el cumplimiento del RGPD: es plenamente exigible desde mayo de 2018.
Cómo gestionar el cumplimiento de la IA con Consentio
Gestionar la dimensión del consentimiento de cookies dentro del cumplimiento de la IA no tiene por qué ser complicado. Consentio te da las herramientas para abordarlo de forma sistemática:
- Escaneo automático de cookies: nuestro escáner detecta todas las cookies que instalan las herramientas de IA en tu web, incluidas las cookies de identificación de chatbots, el rastreo de personalización y los scripts de analítica. Siempre sabes exactamente qué se está ejecutando en tu web.
- Gestión granular por categorías: asigna las cookies de las herramientas de IA a las categorías de consentimiento correctas. Las cookies de funcionalidad del chatbot, las cookies de personalización de marketing y las cookies de analítica de IA pueden colocarse cada una en su categoría correspondiente con descripciones claras.
- Bloqueo de scripts con consentimiento previo: Consentio bloquea todos los scripts no esenciales, incluidas las herramientas de IA, para que no se carguen hasta que el visitante dé su consentimiento explícito. No se instala ninguna cookie ni se recoge ningún dato hasta que se concede el consentimiento.
- Integración con Google Consent Mode v2: para las herramientas de analítica con IA que se integran con los servicios de Google, Consentio transmite correctamente las señales de consentimiento a través de Consent Mode v2, garantizando que toda tu pila de medición respete las decisiones del usuario.
- Registros de consentimiento: cada decisión de consentimiento queda registrada con una marca de tiempo, lo que facilita demostrar el cumplimiento si una autoridad de protección de datos solicita pruebas.
¿Quieres asegurarte de que las herramientas de IA de tu web cumplen totalmente la normativa? Empieza gratis con Consentio: escanea tu web en minutos, identifica todas las cookies que instalan tus herramientas de IA y configura un banner de consentimiento que te mantenga del lado correcto tanto del RGPD como de la Ley de IA.
¿Quieres resolver el cumplimiento de cookies de una vez por todas?
Prueba Consentio gratis. Cumplimiento del RGPD en 5 minutos, sin necesidad de programar.
Empezar gratis