AI Act y chatbots/voicebots en España: qué revisar en 2026

Actualizado: 19 de julio de 2026. Esta guía es información general y no sustituye el asesoramiento jurídico. La obligación concreta depende del papel de cada organización, la finalidad del sistema, los datos tratados y la normativa sectorial aplicable.
AI Act y bots que interactúan con personas: qué cambia el 2 de agosto de 2026
El Reglamento (UE) 2024/1689 (AI Act) será aplicable, con las salvedades previstas en su artículo 113, a partir del 2 de agosto de 2026. El artículo 50.1 exige que los proveedores diseñen y desarrollen los sistemas de IA destinados a interactuar directamente con personas físicas de modo que estas sepan que interactúan con un sistema de IA, salvo cuando ello resulte evidente por el contexto.
La información debe ser clara y accesible. En la práctica, un chatbot puede indicarlo en su primer mensaje y un voicebot en su saludo audible. El Reglamento no prescribe una frase literal: decir de forma expresa que se trata de un asistente de IA es una medida prudente para reducir ambigüedad, no una fórmula legal única.
Empieza por identificar tu papel y el flujo
El AI Act distingue, entre otros, proveedor y responsable del despliegue. Una empresa que utiliza un producto de terceros debe revisar su contrato, configuración, marca, finalidad prevista y responsabilidades con el proveedor; no conviene trasladar una obligación de manera automática sin ese análisis.
Documenta qué hace el bot, a quién se dirige, qué datos recibe, qué salidas puede producir, cuándo interviene una persona y qué sistemas conecta. La información de la Comisión Europea sobre transparencia ayuda a interpretar el objetivo práctico de estas obligaciones.
¿Es un sistema de alto riesgo?
Que un chatbot o voicebot use un modelo de lenguaje no lo convierte por sí solo en sistema de alto riesgo. La clasificación depende de la finalidad prevista y de si encaja en los criterios del artículo 6 y el anexo III del AI Act. Los usos que pueden influir materialmente en empleo, crédito, determinados servicios esenciales u otros ámbitos regulados requieren una revisión específica.
Un bot que responde preguntas frecuentes o deriva una conversación no debe describirse automáticamente como alto riesgo. Aun así, una aplicación concreta puede activar obligaciones adicionales por su finalidad, sector o datos. Revisa el texto oficial del AI Act y solicita revisión especializada cuando el sistema puntúe, perfile o influya en decisiones sobre personas.
Transparencia de IA, privacidad y grabaciones: revisiones distintas
El aviso de interacción con IA no sustituye la información de protección de datos. Si el bot recoge datos personales, graba llamadas o genera transcripciones, revisa la información exigida por los artículos 12 y 13 del RGPD, además de la base jurídica, conservación, destinatarios, seguridad y derechos aplicables.
Una implementación práctica puede combinar un aviso breve al inicio con una segunda capa accesible que explique el tratamiento de datos. La AEPD publica recomendaciones sobre chatbots e IA; adáptalas al flujo real y no las uses como sustituto de un análisis de protección de datos.
Llamadas comerciales automatizadas
Si una llamada comercial se realiza mediante sistemas automáticos sin intervención humana, el artículo 66.1.a de la Ley 11/2022 General de Telecomunicaciones reconoce el derecho a no recibirla sin consentimiento previo. El consentimiento, su prueba y el resto del flujo deben revisarse para la operación concreta.
Para correo electrónico, SMS, WhatsApp y medios equivalentes, consulta también la Ley 34/2002 (LSSI). Una consulta puntual no debe tratarse, por sí sola, como autorización para campañas posteriores.
Lista de comprobación antes de publicar o activar un bot
- Indicar de forma clara que la persona interactúa con un sistema de IA cuando corresponda.
- Documentar rol, finalidad, datos, proveedores, integraciones y supervisión humana.
- Revisar privacidad, grabación, transcripción, conservación y acceso a datos.
- Definir derivación a una persona, especialmente ante errores, urgencias o decisiones sensibles.
- Revisar las reglas específicas de comunicaciones comerciales antes de hacer llamadas automáticas.
Fuentes oficiales y alcance
- AI Act — Reglamento (UE) 2024/1689 (artículos 3, 6, 50, 99 y 113; anexo III).
- Comisión Europea — transparencia de sistemas de IA.
- RGPD — Reglamento (UE) 2016/679.
- Ley 11/2022 General de Telecomunicaciones y Ley 34/2002 (LSSI).
Revisa esta guía cuando cambie el texto aplicable o tu caso de uso. Para una decisión de cumplimiento, consulta a asesoría jurídica y, cuando proceda, a protección de datos.


