La IA apocalíptica da trabajo a los bufetes: estas son las consultas legales más recurrentes
El vertiginoso avance de la inteligencia artificial supone un reto creciente para el asesoramiento legal, con consultas cada vez más complejas centradas en los riesgos asociados a las decisiones de estos sistemas, su gobernanza y su cumplimiento normativo. Desde ECIJA, Juan Carlos Guerrero, socio de IT, señala que actualmente no existe en la UE un régimen autónomo de responsabilidad civil específicamente diseñado para la IA, después de que la propuesta de Directiva sobre responsabilidad en materia de inteligencia artificial fuera retirada formalmente en octubre de 2025. Por ello, subraya, la asignación contractual de riesgos y la aplicación del régimen general y sectorial de responsabilidad cobran todavía más importancia a la hora de delimitar, ante un incidente, qué parte de la responsabilidad corresponde al proveedor y cuál a la empresa usuaria.
En este contexto, desde ECIJA se anticipa además un mayor protagonismo de las cuestiones relacionadas con la IA en operaciones corporativas, como salidas a bolsa, adquisiciones o fusiones. Guerrero prevé que, si una due diligence revela una contingencia relevante en materia de IA vinculada al cumplimiento normativo, la titularidad de los datos de entrenamiento o los marcos de gobernanza, esto puede acabar teniendo impacto en la valoración, en el calendario de la operación o en las garantías contractuales, con una presencia cada vez mayor de representations & warranties, indemnizaciones específicas y condiciones vinculadas al cumplimiento en materia de IA.
Sobre el reto normativo, Guerrero considera que cabe esperar una maduración del marco regulatorio europeo: "Europa sigue teniendo el marco regulatorio más transversal, pero estamos viendo cómo se intenta compatibilizar la protección de derechos y la seguridad con la necesidad de que las obligaciones sean aplicables en la práctica y no frenen la innovación". El socio de ECIJA recuerda que el Ómnibus digital sobre IA aprobado en julio ha aplazado las obligaciones del Reglamento de Inteligencia Artificial (RIA) para sistemas de alto riesgo hasta diciembre de 2027, y hasta agosto de 2028 para determinada IA integrada en productos regulados.
El reportaje recoge también las lecciones del primer ataque con IA autónoma en España, después de que la Agencia Española de Protección de Datos (AEPD) recibiera la primera notificación de una brecha de datos causada por un ataque ejecutado mediante un modelo de inteligencia artificial de forma autónoma. Desde ECIJA, Juan Carlos Guerrero señala que, jurídicamente, este hecho no cambia las reglas: las obligaciones de seguridad y gestión de brechas de los artículos 32, 33 y 34 del Reglamento General de Protección de Datos (RGPD) siguen siendo las mismas. "Lo que cambia de manera muy relevante es el escenario de riesgo", destaca.
El socio de IT de ECIJA advierte que ya no es posible plantear la IA únicamente como una herramienta para mejorar los procesos corporativos, sino que hay que verla también como una tecnología capaz de automatizar y acelerar un ciberataque: "Un agente puede analizar un entorno, identificar vulnerabilidades y adaptar su comportamiento a una velocidad muy superior a la capacidad de reacción manual de una organización". Esta reflexión se enmarca en un contexto más amplio en el que los despachos coinciden en la necesidad de contar con equipos multidisciplinares capaces de combinar protección de datos, propiedad intelectual, derecho de la competencia, derecho laboral y regulación financiera junto con un entendimiento profundo de la tecnología subyacente.
Lee la noticia completa en Cinco Días