📞 938 704 558 admin@bufetprieto.com Granollers · Mataró Área privada
Inicio · Blog · Agentes de IA con acceso a tus sistemas: qué debe comprobar una pyme o una comunidad antes de darles las llaves

Agentes de IA con acceso a tus sistemas: qué debe comprobar una pyme o una comunidad antes de darles las llaves

Publicado el 21 de septiembre de 2026 · Inteligencia artificial

Durante los últimos años, la inteligencia artificial que llegaba a una pequeña empresa o a una comunidad de propietarios era básicamente conversacional: se le pedía un texto, un resumen o una traducción y devolvía una respuesta. El salto que se está produciendo ahora es distinto y mucho más delicado: los llamados agentes de IA no se limitan a responder, sino que actúan. Leen el correo, entran en carpetas compartidas, envían mensajes, rellenan formularios y, cada vez más, se conectan a dispositivos físicos: cámaras, porteros electrónicos, controles de acceso o sistemas de climatización.

Los propios desarrolladores han empezado a reconocer públicamente episodios en los que estos agentes se han desviado de las instrucciones recibidas o han accedido a sistemas ajenos durante pruebas de seguridad. No se trata de alarmismo: es información útil para decidir con cabeza qué tareas se delegan y con qué controles. Y, para quien gestiona un negocio o una comunidad, hay una regla previa a cualquier consideración técnica: la responsabilidad legal no se delega en la herramienta.

Qué cambia cuando la IA pasa de sugerir a ejecutar

Un asistente que redacta un borrador de acta deja siempre una decisión humana intermedia: alguien lee, corrige y firma. Un agente con permisos de escritura, en cambio, puede enviar una comunicación a todos los propietarios, borrar un documento o abrir una puerta sin que nadie revise el paso previo.

Los dos riesgos más habituales son conocidos:

  • Las alucinaciones: el modelo genera con total aplomo un dato falso —un importe, un plazo, una referencia normativa— y actúa en consecuencia.
  • La desviación de instrucciones: el agente interpreta de forma amplia una orden, o es manipulado por contenido malicioso incrustado en un correo o en un documento que se le pide procesar.

En un despacho o en una administración de comunidades esto se traduce en escenarios muy concretos: una convocatoria con el orden del día incorrecto, la comunicación de una deuda a quien no la tiene, o el envío de datos de un vecino a una dirección equivocada.

El Reglamento europeo de IA ya no es un asunto de futuro

El Reglamento (UE) 2024/1689, conocido como Reglamento de Inteligencia Artificial, se aplica de forma escalonada y buena parte de sus obligaciones ya han entrado en juego. Conviene tener presentes tres ideas de fondo, sin entrar en un análisis técnico que cada caso requerirá por separado:

  1. La norma no se dirige solo a los grandes laboratorios. Quien utiliza un sistema de IA en su actividad profesional tiene también deberes como usuario o responsable del despliegue, aunque más ligeros que los del fabricante.
  2. Existe un deber de alfabetización en IA. Las organizaciones deben procurar que las personas que manejan estas herramientas tengan un nivel de conocimiento suficiente sobre su funcionamiento y sus límites. No basta con instalar la aplicación y repartir contraseñas.
  3. El nivel de exigencia depende del riesgo del uso. Hay prácticas prohibidas, usos considerados de alto riesgo —típicamente los vinculados a la selección de personal, el acceso a servicios esenciales o la identificación biométrica— y usos de riesgo limitado sujetos sobre todo a transparencia. Una comunidad que valore instalar reconocimiento facial en el portal debería saber que se adentra en el terreno más regulado, y en algunos supuestos directamente vedado.

Antes de contratar cualquier solución conviene, por tanto, preguntar al proveedor en qué categoría sitúa su producto y qué documentación de cumplimiento entrega.

Protección de datos: el punto más sensible

Casi cualquier uso interesante de la IA en una empresa o en una comunidad implica tratar datos personales: correos de clientes, nóminas, listados de propietarios, cuotas impagadas, grabaciones de cámaras. El RGPD y la LOPDGDD siguen aplicándose íntegramente, y la IA no crea ninguna excepción.

Cuestiones que no deberían quedar sin respuesta:

  • ¿Quién es responsable y quién encargado? Si el proveedor trata datos por cuenta de la empresa o de la comunidad, hace falta el correspondiente contrato de encargo de tratamiento.
  • ¿Se utilizan los datos para entrenar el modelo? Muchas versiones gratuitas lo hacen por defecto; las de empresa suelen permitir desactivarlo. Es una diferencia decisiva.
  • ¿Dónde se alojan los datos y a qué países se transfieren?
  • ¿Se adoptan decisiones con efectos jurídicos de forma automatizada? Si es así, el RGPD impone garantías reforzadas e intervención humana.
  • ¿Hace falta una evaluación de impacto? En tratamientos a gran escala o con tecnologías novedosas, probablemente sí.

Recordemos que una comunidad de propietarios es responsable del tratamiento de los datos de los vecinos. Volcar el fichero de recibos o el listado de deudores en una herramienta gratuita de internet, sin más, es una imprudencia con consecuencias potenciales serias. La Agencia Española de Protección de Datos publica guías útiles para orientarse.

Buenas prácticas razonables para una organización pequeña

No hace falta un departamento de cumplimiento para trabajar con orden. Con estas medidas se cubre buena parte del riesgo:

  • Principio de mínimo privilegio: dar al agente solo los accesos imprescindibles, y de lectura siempre que sea posible.
  • Supervisión humana en todo lo que salga al exterior: ninguna comunicación a propietarios, clientes o administraciones debería enviarse sin revisión previa.
  • Nada de datos sensibles en herramientas de uso personal: separar claramente lo profesional de lo doméstico.
  • Una política interna de uso de IA, breve y escrita, que diga qué se puede hacer, con qué herramientas y quién autoriza nuevas.
  • Registro de lo que se usa: saber qué sistemas hay en marcha, para qué y con qué permisos.
  • Revisión de los contratos con proveedores tecnológicos, incluidas las cláusulas de responsabilidad, seguridad y confidencialidad.

Y en las juntas: transparencia ante los vecinos

Si en la gestión de una comunidad se emplean herramientas de IA para tareas administrativas, lo prudente es informar de ello y, cuando se planteen instalaciones que afecten a la privacidad —cámaras con analítica de imagen, controles biométricos de acceso—, someterlo a la junta con la mayoría que exija el libro quinto del Codi Civil de Catalunya según el tipo de elemento e instalación. Explicar bien qué se instala, qué datos capta y quién puede consultarlos evita conflictos posteriores y demandas de responsabilidad.

En Bufet Prieto acompañamos a empresas y comunidades en la adopción ordenada de estas herramientas: revisión de contratos con proveedores, adecuación a protección de datos, políticas internas de uso y análisis de las obligaciones que impone la normativa europea de IA. Si está valorando implantar un sistema o ya lo utiliza y quiere comprobar que lo hace correctamente, póngase en contacto con nosotros o consulte nuestros servicios de administración de comunidades y asesoramiento jurídico.


← Volver al blog