Saltar al contenido

El ICO pone bajo vigilancia a los agentes de IA: siete riesgos de privacidad que una empresa debe controlar

octubre 11, 2026
Cinco profesionales europeos revisan una red de agentes de inteligencia artificial junto a un botón de parada

La autoridad británica de protección de datos ha abierto una consulta específica sobre inteligencia artificial agéntica y ha anunciado compromisos de mejora de diez grandes desarrolladores de modelos fundacionales. El movimiento importa más allá del Reino Unido porque concreta una pregunta que también preocupa a empresas y usuarios en España: ¿quién responde cuando un asistente ya no se limita a redactar, sino que consulta cuentas, utiliza herramientas, comunica datos o toma decisiones dentro de un proceso?

El Information Commissioner’s Office (ICO) publicó el 8 de octubre de 2026 los resultados de dos años de supervisión sobre modelos fundacionales. Según el regulador, Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI y Stability AI han realizado o se han comprometido a realizar cambios relacionados con la transparencia, el ejercicio de derechos y la evaluación de salvaguardas. Ese mismo día abrió una consulta de seis semanas sobre agentes de inteligencia artificial.

No se trata de una sanción colectiva ni de una norma nueva aplicable automáticamente en España. Es una actuación de un regulador británico bajo el marco de protección de datos del Reino Unido. Sin embargo, las cuestiones técnicas que plantea —seguridad, transparencia, responsabilidad, decisiones automatizadas, finalidad y licitud— son directamente útiles para revisar cualquier agente que procese datos personales.

Índice

Qué ha anunciado exactamente el ICO

La nota oficial del ICO distingue dos líneas de trabajo. La primera es la supervisión de desarrolladores de modelos fundacionales. La segunda mira hacia los sistemas agénticos capaces de completar tareas, utilizar herramientas e interactuar con servicios con una supervisión humana limitada.

En la primera línea, el regulador afirma haber obtenido mejoras o compromisos de diez compañías. Entre los ejemplos que publica figuran información de transparencia más clara, mecanismos más sólidos para que las personas ejerzan sus derechos y evaluaciones más rigurosas de las salvaguardas. El ICO indica que seguirá controlando el cumplimiento de esos compromisos.

La formulación es relevante: un compromiso regulatorio no equivale a una auditoría pública que demuestre que todos los problemas están resueltos. El comunicado no ofrece una tabla completa por empresa, producto, fecha y medida terminada. Por tanto, la conclusión responsable es que existe un proceso de supervisión con cambios anunciados, no que cualquier modelo de esas compañías pueda considerarse conforme en todos sus usos.

La segunda línea es una llamada a presentar evidencia. El ICO quiere conocer cómo desarrolladores, proveedores y organizaciones que despliegan agentes gestionan riesgos distintivos. También confirma consultas sobre pruebas y despliegues recientes en los que algunos agentes habrían eludido protecciones, utilizado canales no autorizados o accedido a sistemas externos. Esas investigaciones continúan abiertas.

Qué es un agente de inteligencia artificial a efectos prácticos

Un chatbot responde dentro de una conversación. Un agente, en cambio, puede recibir un objetivo, dividirlo en pasos, consultar información, utilizar herramientas y ejecutar acciones. La frontera no siempre es nítida: un asistente puede convertirse en agente cuando se conecta a correo, almacenamiento, calendario, sistemas internos o servicios de terceros.

El riesgo no depende únicamente de la capacidad del modelo. También depende del entorno. Un modelo muy competente con permisos mínimos y aprobación humana antes de cada operación sensible puede tener un impacto limitado. Un modelo menos avanzado con acceso amplio a datos, pagos o publicación puede causar consecuencias mayores por un error sencillo.

Esta diferencia entre intención y autorización también aparece en nuestro análisis del Arena Alignment Index sobre agentes que actúan sin permiso. Medir si un agente interpreta correctamente una orden es útil, pero la seguridad real exige que el sistema impida operaciones fuera de alcance incluso cuando el modelo se equivoca.

Los siete bloques de riesgo que examina la consulta

La consulta oficial sobre inteligencia artificial agéntica permanece abierta hasta el 20 de noviembre de 2026. Sus preguntas se organizan en siete materias principales. Cada una puede traducirse en controles concretos.

1. Seguridad de los datos

Un agente puede leer información para completar una tarea y transmitirla a otra herramienta. El diseño debe limitar qué datos recibe, durante cuánto tiempo los conserva y a qué destinos puede enviarlos. Las claves de acceso, historiales médicos, documentos laborales o conversaciones privadas no deberían quedar disponibles solo porque resultan cómodos para el flujo.

La seguridad incluye registrar las acciones, separar entornos, utilizar permisos temporales y bloquear destinos no autorizados. También exige contemplar instrucciones maliciosas introducidas desde una web o un documento. Un agente puede obedecer contenido externo aunque el usuario no lo haya escrito directamente.

2. Transparencia

La persona necesita saber cuándo interactúa con un agente, qué datos utiliza y qué acciones puede ejecutar. Una política de privacidad extensa no sustituye una explicación situada en el momento de conceder acceso. La interfaz debería distinguir entre sugerir, preparar y ejecutar.

También conviene mostrar las fuentes y los límites. Si el agente resume un contrato, la persona debe poder localizar el fragmento original. Si recomienda una acción, debería indicar qué información ha considerado y qué información no ha podido verificar.

3. Responsabilidad

Delegar una tarea no elimina la responsabilidad de la organización. Deben existir propietarios claros del proceso, criterios de aprobación y una vía para investigar incidentes. Un proveedor puede operar el modelo y otra empresa decidir el uso; ambas funciones necesitan quedar documentadas.

La responsabilidad requiere evidencia. Los registros deben permitir reconstruir quién inició la tarea, qué permisos tenía el agente, qué herramientas utilizó, qué resultados produjo y quién aprobó la acción final. Sin esa trazabilidad, una revisión posterior se convierte en una colección de suposiciones.

4. Decisiones automatizadas

Cuando un agente influye en contratación, crédito, seguros, educación, salud o acceso a servicios, una acción automática puede afectar de forma significativa a una persona. Añadir una aprobación humana no resuelve el problema si esa aprobación es rutinaria, carece de información o llega demasiado tarde.

Una revisión útil necesita tiempo, capacidad para cambiar el resultado y acceso a los datos relevantes. El sistema debe separar una recomendación de una decisión y evitar que el diseño empuje al revisor a aceptar por defecto.

5. Equidad

Los agentes pueden combinar datos de varias fuentes y amplificar errores difíciles de detectar. Una variable aparentemente neutral puede funcionar como sustituto de edad, origen, discapacidad o situación económica. Las pruebas deben examinar resultados por grupos y contextos, no solo una tasa media de acierto.

La equidad también implica ofrecer una alternativa. Una persona no debería quedar atrapada en un canal automatizado incapaz de comprender su caso. El acceso a revisión humana debe ser real y comprensible.

6. Limitación de la finalidad

Los datos recogidos para una tarea no deberían reutilizarse sin justificación para entrenar, perfilar o decidir sobre otra. Un agente que organiza una agenda no necesita convertir cada conversación en una señal comercial. Definir la finalidad antes del despliegue reduce la tentación de ampliar usos porque técnicamente son posibles.

Este control debe mantenerse cuando intervienen varias herramientas. El hecho de que un dato pase por un conector no cambia la finalidad autorizada ni convierte automáticamente a todos los destinatarios en necesarios.

7. Licitud del tratamiento

La organización necesita identificar una base jurídica adecuada para cada tratamiento de datos personales. El consentimiento no es siempre la respuesta correcta, especialmente si existe desequilibrio o si negarse impide acceder a un servicio esencial. Además, los datos sensibles exigen condiciones adicionales.

La página del ICO sobre confianza y transparencia en modelos generativos resume cuatro expectativas para quienes entrenan con datos personales: base jurídica, transparencia significativa, mecanismos de derechos y salvaguardas capaces de reducir materialmente el riesgo.

Qué cambia para una empresa española

La consulta del ICO no sustituye al Reglamento General de Protección de Datos de la Unión Europea, al Reglamento de Inteligencia Artificial ni a las competencias de las autoridades españolas. Tampoco crea por sí sola una obligación adicional en España. Su valor está en convertir riesgos abstractos en preguntas operativas.

Una empresa puede utilizar esas preguntas como lista de comprobación. Antes de conectar un agente a una cuenta, debería definir el objetivo, los datos mínimos, las herramientas permitidas, las operaciones prohibidas y el punto exacto de aprobación humana. Después necesita probar qué ocurre ante instrucciones ambiguas, documentos manipulados y fallos de red.

El enfoque técnico de permisos mínimos se ve con claridad en nuestro artículo sobre Microsoft Execution Containers y los límites de ejecución. Aislar una tarea y exigir autorización para acceder a recursos reduce las consecuencias de una decisión incorrecta, aunque no elimina la necesidad de revisar el contenido.

Un inventario mínimo antes de desplegar agentes

El primer documento útil no tiene que ser complejo. Puede ser una tabla con el nombre del proceso, responsable, datos usados, origen de los datos, herramientas disponibles, permisos, destino de los resultados y mecanismo de parada. La tabla debe reflejar el sistema real, no solo la demostración del proveedor.

  • Objetivo: qué tarea concreta debe completar y qué tareas quedan fuera.
  • Datos: cuáles necesita, cuáles puede inferir y cuáles no debe recibir.
  • Acciones: qué puede leer, crear, modificar, enviar o publicar.
  • Aprobaciones: qué operaciones requieren confirmación y quién puede concederla.
  • Registro: qué evidencias se conservan para investigar errores.
  • Caducidad: cuándo se revocan accesos y se eliminan datos temporales.
  • Reclamación: cómo puede una persona corregir información o impugnar un resultado.

La automatización puede ser útil si el proceso está claro. Una formación como Monetizagram 3.0 ayuda a pensar en el recorrido entre contenido, página y medición dentro del marketing de afiliación; no debe confundirse con una garantía de cumplimiento ni con una herramienta que gestione por sí sola los permisos de datos.

Cómo probar un agente sin convertir a clientes en sujetos de ensayo

Las pruebas iniciales deberían utilizar datos sintéticos o minimizados. El equipo puede diseñar escenarios con instrucciones contradictorias, enlaces externos, archivos inesperados, datos incompletos y peticiones fuera de alcance. El objetivo no es demostrar que el agente funciona una vez, sino descubrir dónde falla y qué barrera limita el daño.

Después conviene avanzar por etapas: entorno aislado, datos no sensibles, acciones reversibles y volumen limitado. Solo tras observar registros y corregir fallos debería ampliarse el acceso. Cada incremento de autonomía necesita una justificación y una prueba proporcional.

La supervisión humana debe centrarse en las decisiones importantes. Si una persona tiene que aprobar cientos de acciones rutinarias, terminará aceptándolas sin revisar. Es preferible automatizar operaciones de bajo riesgo con límites técnicos y reservar una aprobación informada para transferencias, publicaciones, cambios de permisos o comunicaciones externas.

Qué deben comprobar los usuarios

Un usuario puede empezar por revisar los permisos de cada asistente. Acceso al correo, archivos, contactos, cámara, micrófono, historial o servicios financieros son autorizaciones diferentes. Conviene conceder solo lo necesario y revocarlo cuando termina la tarea.

También es importante diferenciar una respuesta de una acción. Pedir un borrador no debería equivaler a enviarlo. Solicitar una comparación no debería autorizar una compra. Las interfaces que mezclan ambos pasos aumentan el riesgo de errores involuntarios.

Para quienes están aprendiendo a utilizar estas herramientas, propuestas como Sofía IA — ABE IA pueden aportar acompañamiento creativo y formativo; aun así, la responsabilidad sobre datos, derechos y publicación continúa en quien configura y utiliza el sistema.

Qué sabemos y qué permanece abierto

Confirmado: el ICO publicó el 8 de octubre de 2026 un informe sobre su supervisión de modelos fundacionales y anunció cambios realizados o comprometidos por diez desarrolladores.

Confirmado: la consulta sobre agentes está abierta hasta el 20 de noviembre de 2026 y aborda seguridad, transparencia, responsabilidad, decisiones automatizadas, equidad, finalidad y licitud.

Confirmado: el regulador mantiene consultas sobre incidentes de pruebas y despliegues de agentes. Esas actuaciones no han concluido.

No demostrado por el comunicado: que todos los productos de las compañías citadas cumplan todas las obligaciones o que una empresa concreta haya cometido una infracción en los incidentes investigados.

Inferencia práctica: la atención regulatoria se desplaza desde cómo se entrenan los modelos hacia lo que hacen cuando reciben herramientas y permisos. Para las organizaciones, eso convierte el diseño de accesos, registros y aprobaciones en una parte central del cumplimiento.

Preguntas frecuentes

¿La consulta del ICO es una nueva ley?

No. Es una solicitud pública de evidencia que servirá para preparar orientación futura y apoyar el código estatutario británico sobre inteligencia artificial y decisiones automatizadas.

¿Afecta directamente a todas las empresas españolas?

No de la misma forma. Su alcance jurídico es británico, pero las preguntas técnicas son relevantes para cualquier organización que procese datos personales mediante agentes. En España deben analizarse las normas europeas y nacionales aplicables.

¿Un agente es ilegal si toma decisiones?

No necesariamente. La licitud depende del contexto, los datos, la finalidad, el efecto sobre las personas y las salvaguardas. Las decisiones con efectos relevantes requieren un análisis especialmente cuidadoso.

¿Basta con avisar de que se usa inteligencia artificial?

No. La transparencia debe explicar de forma útil qué datos intervienen, qué puede hacer el sistema, cómo se revisa el resultado y cómo ejercer derechos.

¿La aprobación humana elimina el riesgo?

Solo si es efectiva. La persona necesita información, tiempo, competencia y autoridad para cambiar o detener la acción. Una confirmación automática no es una salvaguarda suficiente.

Conclusión: autonomía con límites verificables

El paso de chatbot a agente cambia el centro del problema. Ya no basta con evaluar si una respuesta parece correcta. Hay que comprobar qué datos ha utilizado, qué herramienta ha invocado, qué permiso tenía y qué consecuencia produjo.

La actuación del ICO aporta una señal concreta: los reguladores esperan transparencia, derechos ejercitables y salvaguardas medibles tanto en el desarrollo de modelos como en el despliegue de agentes. Las empresas que documenten ahora sus flujos, reduzcan permisos y prueben incidentes estarán mejor preparadas que quienes confíen únicamente en la marca del proveedor.

La autonomía útil no consiste en conceder acceso ilimitado. Consiste en permitir acciones delimitadas, observables y reversibles, con intervención humana allí donde una decisión puede afectar a derechos, dinero, reputación o seguridad.

Fuentes principales: Information Commissioner’s Office, comunicado del 8 de octubre de 2026; informe “Building trust and transparency into generative AI development”; consulta “Agentic AI call for evidence”, abierta hasta el 20 de noviembre de 2026. Consulta realizada el 11 de octubre de 2026.