Gobernanza de IA
Cumplimiento del Reglamento de IA
Cómo Proce.SOS se alinea con el Reglamento (UE) 2024/1689 (AI Act) y con el Proyecto de Ley Orgánica española para el buen uso y la gobernanza de la inteligencia artificial. Es un mapeo técnico de medidas reales, no un dictamen jurídico.
Qué normas aplican
- Reglamento (UE) 2024/1689 (AI Act) — en vigor y de aplicación directa. Fija las obligaciones de fondo: transparencia, supervisión humana, gestión de riesgo y prácticas prohibidas.
- Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA (España) — en trámite parlamentario (BOCG 12-jun-2026). No crea obligaciones nuevas de fondo: monta el régimen sancionador español y designa autoridades (AESIA, AEPD, CGPJ).
- Escala de sanciones (art. 30): prácticas prohibidas hasta 35 M€ / 7 % de facturación; infracciones graves hasta 7,5 M€ / 1 %; leves hasta 500 k€ / 0,5 %.
Nuestro rol ante la ley
- Responsable del despliegue (deployer): usamos IA (API comercial de Anthropic) para clasificar, extraer y redactar.
- Proveedor: al ofrecer la herramienta white-label a otras oficinas, ponemos un sistema de IA en el mercado, lo que activa además las obligaciones de transparencia del proveedor.
Estado de cumplimiento
Avisar de que se habla con una IA
Medida aplicadaAI Act art. 50.1
El asistente y los agentes con nombre propio (Robert, Margot…) se identifican como asistente de IA en la cabecera y en el saludo, con un distintivo «IA» y un aviso al pie. El propio modelo tiene la instrucción de no hacerse pasar por humano.
Marcar el contenido generado por IA
Medida aplicadaAI Act art. 50.2/50.4
Los borradores del redactor se etiquetan «generado con IA» y solo salen tras revisión humana. Hay un aviso permanente de que el contenido enviado es responsabilidad de la oficina.
Supervisión humana
CumpleAI Act art. 14 / 26.2
Persona siempre en el bucle: enviar correos, modificar expedientes o cambiar estados exigen confirmación humana explícita, forzada por código (TOOLS_REQUIEREN_CONFIRMACION). La IA nunca decide sola.
Alfabetización en IA del personal
Medida aplicadaAI Act art. 4
Guía de uso responsable en Seguridad y RGPD: qué hace y qué no la IA, sus límites (puede alucinar) y la obligación de revisar antes de actuar.
No incurrir en prácticas prohibidas
CumpleAI Act art. 5 / Ley art. 14
Sin social scoring de clientes ni reconocimiento de emociones del personal. El OCR del DNI es extracción de texto, no identificación biométrica: queda fuera del artículo 5.
Protección de datos (RGPD)
CumpleAI Act + RGPD
Redacción de PII antes de tocar la IA, solo API comercial (nunca IA pública), base de datos en lockdown (RLS) y cifrado de credenciales. La IA nunca ve más de lo necesario.
Registro UE, evaluación de conformidad, FRIA, incidentes graves
No aplica hoyAI Act art. 16, 27, 73
Solo aplican a sistemas de alto riesgo. Hoy la herramienta no lo es, así que no procede registro ni marcado CE.
Empleo — reparto/evaluación del personal
A vigilarAnexo III.4
Mientras el reparto de tareas y la evaluación del staff sean por reglas deterministas, no es alto riesgo. Si una decisión pasara a tomarla el LLM, habría que reclasificar antes de activarlo.
Financiación — solvencia / scoring
A vigilarAnexo III.5.b
El agente de Financiación (CIRBE/ASNEF, perfiles) roza el scoring crediticio. Hoy no es IA-live y el simulador es una calculadora determinista. El día que la IA evalúe solvencia, se revisa la clasificación.
Pendiente organizativo (no de código)
Si el sistema multi-agente llega a afectar las condiciones de trabajo del personal, la oficina debe informar a la representación de los trabajadores de la lógica de los algoritmos (Ley 12/2021 y Estatuto de los Trabajadores, art. 64.4.d), tal como recuerda la disposición adicional primera del proyecto de ley.
Este documento es un mapeo técnico de las medidas implementadas, no un dictamen jurídico. La clasificación de riesgo de futuras funciones (empleo, financiación) conviene contrastarla con asesoría legal antes de activarlas.