Un concello que pon en marcha un asistente virtual para atender os veciños xa está dentro do Regulamento europeo de Intelixencia Artificial, o Regulamento (UE) 2024/1689. A boa noticia é que a maioría deses asistentes non son sistemas de alto risco e as súas obrigas son asumibles; a mala, que o calendario cambiou tres veces e moitos pregos e consultores seguen a citar datas que xa non existen. Esta guía explica, co texto vixente a 16 de setembro de 2026 tras o Ómnibus dixital sobre IA, a que está obrigada hoxe unha administración que desprega IA, a que estará obrigada a partir de decembro de 2027, como saber se un sistema é de alto risco e que lle debe esixir o organismo ao seu provedor. CEDESA despregou asistentes de IA conversacional en 33 municipios rurais de Extremadura, así que contámolo desde a práctica.

O calendario vixente, despois do Ómnibus dixital

O Regulamento de IA entrou en vigor o 1 de agosto de 2024 con aplicación gradual. O Regulamento (UE) 2026/1744, do 8 de xullo de 2026, coñecido como Ómnibus dixital sobre IA, publicouse no Diario Oficial o 24 de xullo de 2026 e entrou en vigor tres días despois. Moveu as datas do alto risco e deixou as demais. Así queda o calendario:

ObrigaData de aplicaciónEstado a 16-set-2026
Prácticas prohibidas (artigo 5) e medidas de alfabetización en IA (artigo 4)2 de febreiro de 2025En vigor
Modelos de IA de uso xeral (capítulo V)2 de agosto de 2025En vigor
Transparencia (artigo 50): informar de que se interactúa cunha IA, marcar os contidos xerados2 de agosto de 2026En vigor, con catro meses de graza para a marcación nos sistemas xerativos anteriores a esa data
Gobernanza, autoridades nacionais e sancións2 de agosto de 2026En vigor
Sistemas de alto risco do anexo III (os que afectan a servizos públicos, emprego, educación, biometría, migración, xustiza)2 de decembro de 2027 (antes, 2 de agosto de 2026)Aprazado polo Ómnibus
Sistemas de alto risco do anexo I (compoñentes de seguridade de produtos regulados)2 de agosto de 2028 (antes, 2 de agosto de 2027)Aprazado polo Ómnibus

En España, a autoridade de supervisión é a Axencia Española de Supervisión da Intelixencia Artificial (AESIA), con sede na Coruña, en coordinación coa Axencia Española de Protección de Datos para o relativo a datos persoais e biometría. A lei española que desenvolve o réxime sancionador e a gobernanza, o Proxecto de lei orgánica para o bo uso e a gobernanza da intelixencia artificial, foi aprobado polo Consello de Ministros o 26 de maio de 2026 e publicouse no Boletín Oficial das Cortes o 12 de xuño de 2026; á data deste artigo segue en tramitación parlamentaria e non está no BOE.

Primeira pregunta: é o asistente un sistema de alto risco?

O anexo III clasifica como de alto risco, entre outros, os sistemas usados polas autoridades públicas para avaliar a admisibilidade das persoas a prestacións e servizos públicos esenciais, concedelos, reducilos ou retiralos, os que avalían chamadas de emerxencia e priorizan a resposta, os de identificación biométrica remota, e os usados en migración, asilo, control fronteirizo e administración de xustiza.

Un asistente virtual que informa (horarios, trámites, requisitos, estado dun expediente que o propio cidadán consulta, derivación ao servizo competente) non encaixa nesas categorías: é un sistema de risco limitado, suxeito ás obrigas de transparencia do artigo 50. Pasa a ser de alto risco cando decide ou prepara a decisión sobre un dereito ou unha prestación: se puntúa solicitudes de axudas, se filtra quen pode acceder a un servizo social, se prioriza avisos de emerxencia. A fronteira está no efecto sobre a persoa, non na tecnoloxía.

Ademais, con independencia da categoría, seguen a aplicarse as prohibicións do artigo 5 desde febreiro de 2025: puntuación social por parte de autoridades públicas, explotación de vulnerabilidades, inferencia de emocións no traballo e na educación, categorización biométrica por datos sensibles e identificación biométrica remota en tempo real en espazos públicos con fins policiais, agás excepcións taxadas.

A que está obrigado hoxe un concello cun asistente de risco limitado

  1. Transparencia (artigo 50). O cidadán debe saber que interactúa cun sistema de IA, agás que resulte evidente. Na práctica: un aviso claro ao comezo da conversa, na voz do tótem ou da centraliña, e na política do servizo. Se o sistema xera texto ou audio que se publica, debe poder identificarse como xerado.
  2. Alfabetización en IA (artigo 4). Tras o Ómnibus, a obriga é adoptar medidas que apoien a alfabetización do persoal que opera ou supervisa o sistema, non garantir un nivel concreto. Unha formación breve para o persoal de atención e para quen revisa as respostas cúmprea e deixa evidencia.
  3. Protección de datos. O asistente trata datos persoais: base xurídica, información ao interesado, minimización, avaliación de impacto cando proceda e contrato de encargado co provedor. As conversas non se usan para adestrar modelos de terceiros sen base legal.
  4. Actuación administrativa automatizada. Se o sistema produce actos con efectos xurídicos sen intervención humana, o artigo 41 da Lei 40/2015 esixe identificar o sistema, o órgano responsable e o mecanismo de auditoría, e usar selo electrónico de órgano.
  5. Esquema Nacional de Seguridade. O asistente é un sistema de información do organismo e debe categorizarse e protexerse conforme ao Real decreto 311/2022, e o provedor debe acreditar a súa conformidade. Explicámolo en que é o ENS e por que debe telo o teu provedor.
  6. Accesibilidade e non discriminación. O servizo debe ser accesible e ofrecer unha alternativa humana; e as respostas non poden variar por características protexidas da persoa.
  7. Supervisión humana e rexistro de incidencias, aínda que o regulamento non o esixa para o risco limitado: é o que permite corrixir respostas erróneas antes de que se convertan nunha reclamación.

A que estará obrigado desde o 2 de decembro de 2027 se o sistema é de alto risco

Se o concello usa ou vai usar IA para decidir sobre prestacións ou servizos, convén prepararse xa, porque as obrigas do responsable do despregamento (artigo 26) son de fondo:

  • Usar o sistema conforme ás instrucións do provedor, con supervisión humana por parte de persoas competentes e con autoridade para intervir.
  • Avaliación de impacto sobre os dereitos fundamentais (artigo 27), obrigatoria para os organismos públicos antes do primeiro uso. O Ómnibus simplifícaa: apóiase na avaliación de impacto de protección de datos cando exista, e a Oficina de IA publicará un cuestionario simplificado.
  • Rexistro do uso na base de datos da Unión (artigo 49), con requisitos racionalizados polo Ómnibus.
  • Conservar os rexistros de actividade que xere o sistema, informar os traballadores afectados, informar as persoas sobre as que se decide e garantir o dereito a explicación.
  • Esixirlle ao provedor a documentación técnica, a declaración de conformidade e a marcación CE do sistema de alto risco.

Empezar antes da data non é exceso de celo: a avaliación de impacto e a documentación do provedor pídense no prego, e o prego redáctase agora.

Que lle esixir ao provedor no prego

O que diferencia un proxecto tranquilo dunha reclamación é o que se escribe antes de adxudicar:

  • Clasificación de risco motivada do sistema proposto, con referencia ao anexo III e aos usos concretos previstos.
  • Aviso de transparencia integrado en todas as canles (web, tótem, voz, mensaxaría) e textos revisados polo organismo.
  • Rastrexabilidade: rexistro das conversas e das fontes usadas en cada resposta, con prazos de conservación definidos, e panel para revisar respostas erróneas.
  • Supervisión humana: derivación a unha persoa en calquera momento e procedemento de corrección.
  • Datos e modelos: onde se aloxan os datos, que modelos se usan, se as conversas se usan para adestrar e quen é o encargado do tratamento; contrato do artigo 28 do RXPD.
  • ENS: categoría do sistema e certificación ou declaración de conformidade vixente do provedor, co seu distintivo comprobable.
  • Propiedade e saída: código, prompts, bases de coñecemento e rexistros en propiedade do organismo, para cambiar de provedor sen perder o sistema.
  • Formación do persoal como medida de alfabetización en IA, con constancia.
  • Compromiso de adaptación ás obrigas de alto risco se o uso cambia, e á lei española cando se publique.

A experiencia de CEDESA

CEDESA desenvolveu para a Consellería de Dixitalización da Xunta de Extremadura asistentes virtuais con IA conversacional, en texto e voz, despregados en 33 municipios rurais, financiados con fondos Next Generation EU e PERTE, con integración en tótems físicos para contornos sen conectividade doméstica. Son sistemas de risco limitado deseñados con aviso de transparencia, derivación a unha persoa, rastrexabilidade das respostas e aloxamento conforme ao ENS. Contamos o proxecto en intelixencia artificial aplicada ao sector público e o resto dos proxectos de IA na páxina de innovación. E como estes proxectos adoitan financiarse con fondos europeos, temos tamén a guía de Next Generation EU para a dixitalización.

Preguntas frecuentes sobre o regulamento de IA na Administración

É un chatbot municipal un sistema de alto risco segundo o Regulamento de IA?

Non, se se limita a informar, orientar e derivar. É un sistema de risco limitado suxeito á obriga de transparencia do artigo 50, en vigor desde o 2 de agosto de 2026. Pasa a ser de alto risco, con obrigas aplicables desde o 2 de decembro de 2027, se avalía ou decide sobre o acceso a prestacións ou servizos públicos esenciais, prioriza emerxencias ou realiza identificación biométrica.

Desde cando se lles aplica o Regulamento de IA ás administracións?

As prohibicións e as medidas de alfabetización desde o 2 de febreiro de 2025; a transparencia e o réxime de autoridades e sancións desde o 2 de agosto de 2026; os sistemas de alto risco do anexo III desde o 2 de decembro de 2027 e os do anexo I desde o 2 de agosto de 2028, tras o aprazamento do Regulamento (UE) 2026/1744, en vigor desde o 27 de xullo de 2026.

Hai que facer unha avaliación de impacto para usar IA nun concello?

Para os sistemas de alto risco, si: o artigo 27 esíxelles aos organismos públicos unha avaliación de impacto sobre os dereitos fundamentais antes do primeiro uso, que o Ómnibus permite apoiar na avaliación de impacto de protección de datos. Para un asistente de risco limitado non a esixe o regulamento, pero a avaliación de impacto de protección de datos pode ser obrigatoria polo RXPD segundo os datos tratados.

Quen supervisa o cumprimento en España?

A Axencia Española de Supervisión da Intelixencia Artificial (AESIA), en coordinación coa Axencia Española de Protección de Datos en materia de datos persoais e biometría. A lei española que desenvolve a gobernanza e as sancións, o proxecto de lei orgánica para o bo uso e a gobernanza da IA, está en tramitación nas Cortes desde xuño de 2026.

Que debe dicir o prego dun asistente virtual sobre o Regulamento de IA?

A clasificación de risco motivada, o aviso de transparencia en todas as canles, a rastrexabilidade das respostas, a supervisión humana, o tratamento de datos e o contrato de encargado, a conformidade co ENS, a propiedade do código e da base de coñecemento, a formación do persoal e o compromiso de adaptación se o uso cambia ou cando se publique a lei española.

Conclusión

O Regulamento europeo de IA non lle impide a un concello despregar un asistente virtual; pídelle que diga que é unha IA, que forme o seu persoal, que protexa os datos, que asegure o sistema conforme ao ENS e que non o use para decidir sobre dereitos sen as garantías do alto risco, que chegan en decembro de 2027. Case todo iso resólvese no prego e no deseño. Se o teu organismo quere un asistente que cumpra desde o primeiro día, en CEDESA xa o fixemos para 33 municipios; cóntanos o teu caso na nosa páxina de contacto.