Decisiones automatizadas con IA: tus derechos en 2026

Última actualización: 20 de agosto de 2026


¿Puede una inteligencia artificial tomar una decisión sobre ti?

Sí.

Un sistema automatizado puede intervenir hoy en decisiones relacionadas con:

  • una solicitud de crédito;
  • contratación laboral;
  • seguros;
  • detección de fraude;
  • acceso a determinados servicios;
  • prestaciones públicas;
  • admisión educativa;
  • asignación de tareas;
  • evaluación profesional;
  • precios o condiciones comerciales.

Pero existe una diferencia importante entre que una IA:

proporcione información a una persona

y que:

determine de hecho el resultado que te afecta.

La legislación europea lleva años estableciendo límites a determinadas decisiones automatizadas mediante el artículo 22 del Reglamento General de Protección de Datos (RGPD).

El AI Act añade ahora otra capa: su artículo 86 reconoce, bajo determinadas condiciones, un derecho a obtener explicaciones claras y significativas sobre el papel desempeñado por ciertos sistemas de IA de alto riesgo en decisiones individuales.

Por tanto, ante una decisión algorítmica no existe una única pregunta:

“¿Lo decidió una IA?”

Conviene preguntar:

¿Qué datos utilizó?

¿La decisión fue completamente automática?

¿Una persona la revisó realmente?

¿Qué consecuencia tuvo?

¿Qué papel tuvo el sistema?

¿Puedo entender y cuestionar el resultado?


Respuesta rápida: ¿qué derechos puedes tener?

SituaciónDerechos que conviene revisar
Una IA rechaza automáticamente un créditoArt. 22 RGPD + acceso + explicación
Un algoritmo genera un score y el banco lo sigue prácticamente siemprePuede considerarse decisión automatizada
Una IA descarta automáticamente tu candidaturaArt. 22 RGPD + derechos laborales + futuro régimen AI Act
RRHH recibe una recomendación y la revisa realmentePuede no ser decisión “únicamente automatizada”, pero siguen existiendo otras obligaciones
Una Administración rechaza automáticamente una prestaciónRGPD + normativa administrativa + posible AI Act
Una aseguradora utiliza automáticamente un perfil para decidir una condición relevanteRGPD + normativa sectorial
Una plataforma te recomienda una películaNormalmente no produce por sí sola el impacto requerido por el art. 22
Un sistema bloquea automáticamente una operación por fraudeDebe analizarse impacto, base jurídica y posibilidades de revisión
Un empleado pulsa siempre “aceptar” a lo que dice el algoritmoPuede seguir siendo, en la práctica, una decisión únicamente automatizada
Un sistema de alto riesgo influye significativamente en una decisión aunque haya intervención humanaPuede entrar en el derecho de explicación del art. 86 AI Act

1. ¿Qué es exactamente una decisión automatizada?

No todo cálculo realizado por un ordenador es una “decisión automatizada” jurídicamente relevante.

El artículo 22 del RGPD se aplica cuando concurren tres elementos:

1. Existe una decisión

2. Se basa únicamente en tratamiento automatizado

3. Produce efectos jurídicos o afecta significativamente de modo similar a la persona

El Tribunal de Justicia de la Unión Europea ha confirmado estos tres requisitos en su jurisprudencia sobre scoring.

La AEPD lo resume de forma semejante: el derecho pretende evitar que una persona quede sometida a una decisión exclusivamente automatizada que produzca efectos jurídicos o tenga consecuencias significativamente similares.


2. “Automatizado” no significa necesariamente “inteligencia artificial”

Éste es un matiz importante para IA Regulación.

El artículo 22 del RGPD existe desde mucho antes de la actual explosión de inteligencia artificial.

Puede aplicarse a:

  • algoritmos;
  • sistemas de scoring;
  • reglas automatizadas;
  • modelos estadísticos;
  • determinados sistemas de IA.

Por ejemplo:

SI ingresos < X → rechazar solicitud.

Ese sistema podría ser automatizado aunque técnicamente no sea una IA según la definición actual del AI Act.

Por eso:

decisión automatizada y decisión mediante IA son conceptos que se solapan, pero no son idénticos.


3. ¿Qué significa que una decisión esté “basada únicamente” en tratamiento automatizado?

Significa que no existe una intervención humana real en el proceso de decisión.

Ejemplo sencillo:

Datos del cliente

algoritmo

resultado: solicitud rechazada

respuesta automática

Aquí parece existir una decisión exclusivamente automatizada.

Pero las empresas pueden diseñar procesos aparentemente humanos:

algoritmo

recomendación: RECHAZAR

empleado

pulsa “confirmar”

La pregunta entonces es:

¿ese empleado tomó realmente una decisión?


4. Poner a una persona delante del botón no basta

La AEPD es especialmente clara sobre este punto.

Una empresa no puede evitar el artículo 22 simplemente introduciendo una participación humana ficticia.

Para que la intervención humana sea significativa, debe realizarla una persona:

  • competente;
  • autorizada para modificar la decisión;
  • capaz de analizar la información;
  • y que realice una intervención real, no simbólica.

La AEPD advierte específicamente de que aplicar rutinariamente una recomendación automática sin influencia real humana puede seguir considerándose una decisión basada únicamente en tratamiento automatizado.

Por tanto:

humano presente ≠ decisión humana.


Ejemplo: crédito

El algoritmo calcula:

Riesgo: 82 %

y recomienda:

RECHAZAR.

El trabajador del banco dispone de:

30 segundos,

ninguna información adicional,

ninguna posibilidad práctica de modificar el resultado

y confirma sistemáticamente la recomendación.

Aunque formalmente aparezca su nombre en el expediente, puede resultar difícil sostener que existe una verdadera decisión humana.


5. El caso SCHUFA cambió mucho la interpretación del “scoring”

Uno de los casos europeos más importantes sobre decisiones automatizadas es el asunto SCHUFA, C-634/21.

SCHUFA generaba automáticamente puntuaciones de solvencia.

Después otras empresas utilizaban esas puntuaciones para decidir si establecían o no relaciones contractuales con una persona.

La discusión era:

“SCHUFA no toma la decisión final. Solo proporciona una puntuación.”

El Tribunal de Justicia rechazó una interpretación tan simple.

Determinó que la generación automática de una puntuación de solvencia puede constituir en sí misma una decisión individual automatizada cuando de esa puntuación dependa de forma determinante la decisión que posteriormente adopta otra empresa.

Esto es tremendamente importante.


“Solo hacemos una recomendación” no siempre protege a una empresa

Supongamos:

Empresa A

produce automáticamente:

“candidato recomendado: 21/100”.

Empresa B

contrata únicamente a candidatos con más de:

70 puntos.

Formalmente:

Empresa A no contrata.

Empresa B decide.

Pero si la puntuación determina prácticamente el resultado, puede existir una situación similar a la analizada en SCHUFA.

La AEPD recoge expresamente esta doctrina: una puntuación automática transmitida a un tercero puede entrar en el artículo 22 cuando ese tercero basa de forma determinante su decisión en ella.


6. ¿Qué es un efecto jurídico?

El ejemplo más evidente es una decisión que modifica directamente tus derechos u obligaciones.

Por ejemplo:

  • rescisión de un contrato;
  • denegación de una prestación;
  • determinadas decisiones laborales;
  • determinados rechazos de servicios;
  • decisiones administrativas.

Las directrices europeas sobre decisiones automatizadas incluyen ejemplos como la cancelación de contratos o la denegación de determinadas prestaciones legales.


7. ¿Qué significa “afectarte significativamente de modo similar”?

El RGPD no protege únicamente frente a decisiones formalmente jurídicas.

También cubre decisiones que, aunque no modifiquen directamente tu estatuto jurídico, tengan una consecuencia suficientemente importante sobre tu vida.

Ejemplos posibles:

un sistema te impide acceder a una oportunidad laboral;

un algoritmo condiciona de manera relevante tu acceso a un servicio;

una puntuación determina tus posibilidades de contratar.

El impacto debe ser significativo.

Por eso:

que Netflix recomiende una película que no te gusta

normalmente no será comparable a:

que un sistema automático rechace tu solicitud de financiación.


8. ¿El artículo 22 prohíbe todas las decisiones automatizadas?

No.

El RGPD contempla tres grandes excepciones.

Una decisión exclusivamente automatizada puede realizarse cuando sea:

necesaria para celebrar o ejecutar un contrato;

autorizada por el Derecho de la Unión o de un Estado miembro, con las garantías correspondientes;

basada en el consentimiento explícito de la persona.

Pero:

“estamos dentro de una excepción” no significa “podemos hacer lo que queramos”.


9. “Necesario para un contrato” no significa simplemente “nos resulta más cómodo”

Imaginemos una empresa que recibe:

100 solicitudes al día.

Automatizar la decisión es:

  • barato;
  • rápido;
  • cómodo.

Eso no significa automáticamente que la automatización exclusiva sea necesaria para ejecutar o celebrar el contrato.

Existe una diferencia entre:

conveniente

y:

necesario.

La organización debe poder justificar la base jurídica que utiliza.


10. ¿Y si has aceptado mediante consentimiento?

Otra de las excepciones es el consentimiento explícito.

Pero consentimiento explícito no debería confundirse con:

“aceptaste los términos y condiciones”.

Para utilizarlo debe cumplir los requisitos correspondientes del RGPD.

Y en relaciones donde exista desequilibrio —por ejemplo determinados contextos laborales— puede ser especialmente difícil considerar que el consentimiento es verdaderamente libre.


11. Incluso cuando está permitida, tienes garantías

Cuando la decisión exclusivamente automatizada se basa en:

  • necesidad contractual;
  • o consentimiento explícito,

el artículo 22 exige al menos garantías que permitan a la persona:

obtener intervención humana;

expresar su punto de vista;

impugnar la decisión.

Esta parte es fundamental.

Una respuesta como:

“No podemos revisar el resultado porque lo decide automáticamente nuestro sistema”

puede ser problemática precisamente cuando estas garantías son aplicables.


12. ¿Qué significa pedir intervención humana?

No significa:

“quiero que alguien vuelva a pulsar el mismo botón”.

Significa que una persona con capacidad real debería poder:

  • revisar el caso;
  • entender la recomendación;
  • valorar información adicional;
  • corregir errores;
  • modificar el resultado.

La AEPD insiste en que la intervención debe ser significativa y realizada por alguien con autoridad y competencia real para alterar la decisión.


Ejemplo: solicitud de crédito

La IA rechaza tu solicitud porque detecta un supuesto:

impago reciente.

Tú sabes que ese dato corresponde a otra persona.

Una revisión humana real debería poder:

  1. recibir tu explicación;
  2. comprobar los datos;
  3. corregir el error;
  4. volver a valorar el resultado;
  5. modificar la decisión si corresponde.

No debería limitarse a:

“el sistema sigue mostrando riesgo alto”.


13. Tienes derecho a corregir los datos incorrectos

Esto es especialmente importante porque la mejor IA del mundo puede producir un resultado incorrecto si recibe:

datos incorrectos.

El RGPD reconoce el derecho de rectificación.

Imaginemos una puntuación basada en:

  • deuda que ya pagaste;
  • dirección incorrecta;
  • actividad atribuida a otra persona;
  • ingreso mal registrado;
  • historial laboral equivocado.

Antes incluso de discutir el algoritmo puede existir una pregunta mucho más sencilla:

¿los datos sobre los que decidió son correctos?


14. El derecho de acceso puede ayudarte a descubrir qué ocurrió

El artículo 15 del RGPD permite solicitar acceso a tus datos personales.

Entre la información que puede obtenerse se encuentra:

  • finalidad del tratamiento;
  • categorías de datos;
  • destinatarios;
  • origen de los datos cuando no se obtuvieron directamente de ti;
  • conservación;
  • existencia de determinadas decisiones automatizadas.

Y, cuando corresponda, puedes obtener:

información significativa sobre la lógica aplicada, así como la importancia y consecuencias previstas del tratamiento.

La AEPD incluye expresamente esta información dentro del derecho de acceso.


15. ¿Qué significa “información significativa sobre la lógica”?

Ésta ha sido durante años una de las cuestiones más difíciles.

Una empresa podría responder:

“Utilizamos un modelo de machine learning con 128 variables.”

¿Eso te permite entender por qué te rechazaron?

Probablemente no.

El Tribunal de Justicia de la UE dio una respuesta mucho más útil en febrero de 2025.


Caso real: Dun & Bradstreet Austria

Una operadora de telefonía rechazó celebrar un contrato con una cliente porque su solvencia era insuficiente.

La valoración procedía de una evaluación automatizada realizada por Dun & Bradstreet Austria.

La persona pidió información sobre cómo se había generado esa valoración.

El TJUE estableció que la explicación debe permitir a la persona comprender e impugnar la decisión.

El responsable debe explicar de manera comprensible:

  • qué datos personales se utilizaron;
  • cómo se utilizaron;
  • qué procedimiento y principios se aplicaron.

16. Un ejemplo especialmente bueno: “qué habría pasado si…”

El Tribunal europeo señaló además una idea muy interesante:

puede resultar adecuado explicar cómo habría cambiado el resultado si se hubieran modificado determinados datos utilizados.

Por ejemplo:

Ingresos utilizados: 1.500 €/mes.

Con 1.800 €/mes la clasificación habría pasado de “riesgo elevado” a “riesgo medio”.

Eso puede ser mucho más comprensible que entregar:

40 páginas de documentación matemática.


17. El código fuente no es una explicación

Otra conclusión importante del caso Dun & Bradstreet:

entregar simplemente el algoritmo no constituye necesariamente una explicación suficientemente comprensible.

Para una persona normal, recibir:

weight_1 = 0.327weight_2 = -0.189sigmoid(...)

no explica por qué se rechazó su contrato.

El objetivo del derecho es comprender la decisión.

No obtener una clase de programación.


18. ¿Puede la empresa negarse porque el algoritmo es secreto?

Los secretos empresariales y derechos de terceros son relevantes.

Pero tampoco permiten responder simplemente:

“Es secreto comercial, así que no te explicamos nada.”

En Dun & Bradstreet, el Tribunal indicó que cuando existe información protegida por secretos comerciales o derechos de terceros, corresponde a la autoridad o tribunal competente realizar la ponderación necesaria.

El RGPD no permite excluir de forma automática el acceso únicamente porque pueda existir un secreto empresarial.


19. El AI Act añade otro derecho de explicación

Aquí aparece una de las novedades importantes del nuevo marco europeo.

El artículo 86 del AI Act reconoce a determinadas personas afectadas el derecho a obtener:

explicaciones claras y significativas

sobre:

  • el papel del sistema de IA;
  • los principales elementos de la decisión.

Pero este derecho no se aplica a cualquier IA.


20. ¿Cuándo entra en juego el artículo 86 del AI Act?

El derecho se refiere a determinadas decisiones adoptadas por el responsable del despliegue sobre la base de la salida de un sistema de IA de alto riesgo del Anexo III, con la excepción contemplada para los sistemas del punto 2.

La decisión debe:

  • producir efectos jurídicos;
  • o afectar significativamente de modo similar;

y la persona debe considerar que existe un efecto perjudicial sobre:

  • salud;
  • seguridad;
  • derechos fundamentales.

Por tanto:

no cualquier chatbot ni cualquier recomendación genera automáticamente un derecho del artículo 86.


21. La gran diferencia entre RGPD y AI Act

Podemos resumirla así:

RGPD art. 22AI Act art. 86
Requiere tratamiento de datos personalesSe centra en determinados sistemas de IA de alto riesgo
Protege frente a determinadas decisiones únicamente automatizadasPuede referirse a una decisión tomada por el deployer basándose en la salida de la IA
Exige efecto jurídico o similarmente significativoExige efecto jurídico o similarmente significativo y perjuicio relevante en salud, seguridad o derechos fundamentales
Puede reconocer intervención humana e impugnaciónReconoce explicación clara y significativa
Existe desde 2018Forma parte del nuevo régimen del AI Act

La distinción más interesante es:

el artículo 86 del AI Act no exige literalmente que la decisión sea completamente automática.

Puede existir una persona tomando formalmente la decisión y, aun así, resultar relevante explicar qué papel desempeñó el sistema de alto riesgo.


Ejemplo: selección laboral

Un sistema analiza:

300 candidatos.

Genera:

Ana: 93
Pedro: 62
Lucía: 18

RRHH recibe esa clasificación y entrevista únicamente a quienes superan:

Quizá formalmente exista una persona.

Pero la IA ha tenido una influencia enorme sobre:

quién llegó siquiera a ser considerado.

Eso puede generar problemas diferentes dependiendo de:

  • grado de automatización;
  • utilización de datos;
  • clasificación del sistema;
  • consecuencias.

Por eso necesitamos mirar conjuntamente:

RGPD + AI Act + normativa laboral.

Consulta:

¿Puede tu empresa evaluarte con IA?


22. Ejemplo: algoritmo de crédito

Este es probablemente el caso más claro.

La entidad recopila:

  • ingresos;
  • edad;
  • historial;
  • deudas;
  • comportamiento financiero.

El sistema genera:

riesgo 91 %

y automáticamente:

crédito rechazado.

Puede entrar claramente en el análisis del artículo 22 RGPD.

Además, determinados sistemas destinados a evaluar la solvencia de personas físicas están incluidos entre los usos de alto riesgo del Anexo III del AI Act, con la excepción prevista para sistemas utilizados para detectar fraude financiero.

El caso SCHUFA demuestra además que incluso un score externo puede considerarse decisión automatizada cuando determina de forma decisiva el resultado final.


23. Ejemplo: seguro

Una aseguradora introduce automáticamente datos como:

  • edad;
  • historial;
  • salud;
  • hábitos;
  • otros factores.

Y determina automáticamente:

aceptar / rechazar

o una condición que te afecta de manera significativa.

Aquí pueden intervenir:

  • RGPD;
  • normativa sectorial;
  • eventualmente AI Act dependiendo del sistema.

No todo cálculo de precio constituye automáticamente una decisión del artículo 22.

Hay que valorar su impacto concreto y cómo se toma la decisión.


24. Ejemplo: prestación pública

Una Administración utiliza un sistema para evaluar automáticamente si una persona:

cumple determinados requisitos.

Si la consecuencia es:

prestación denegada

pueden existir efectos jurídicos evidentes.

Además de protección de datos, determinados sistemas utilizados por autoridades públicas para evaluar el acceso a prestaciones y servicios públicos esenciales aparecen dentro del Anexo III del AI Act.

En estos ámbitos cobra todavía más importancia:

  • transparencia;
  • derecho a reclamar;
  • supervisión;
  • derechos fundamentales.

25. Ejemplo: universidad o colegio

Un algoritmo puede intervenir en:

  • admisión;
  • evaluación;
  • asignación;
  • seguimiento.

No cualquier herramienta educativa es de alto riesgo.

Pero el Anexo III contempla determinados sistemas utilizados para:

  • admisión;
  • acceso;
  • evaluación de resultados;
  • determinación del nivel educativo adecuado.

Cuando la consecuencia afecta significativamente al futuro educativo de una persona, el nivel de protección aumenta considerablemente.


26. Ejemplo: fraude

Supongamos que tu banco bloquea automáticamente una tarjeta porque detecta:

“operación sospechosa”.

Una medida automática de seguridad puede tener una finalidad completamente legítima.

Pero imaginemos que el bloqueo:

  • dura semanas;
  • impide acceder a todo tu dinero;
  • no permite revisión;
  • se basa en datos incorrectos.

El impacto empieza a ser mucho más importante.

La cuestión jurídica vuelve a ser:

qué tratamiento se realizó;

qué base jurídica existe;

qué consecuencia produjo;

qué posibilidad tienes de cuestionarlo.


27. No toda elaboración de perfiles es una decisión automatizada

Otra distinción importante.

Perfilado significa utilizar datos personales para evaluar o predecir características de una persona.

Por ejemplo:

“probabilidad de comprar zapatillas: 82 %”.

Eso puede ser elaboración de perfiles.

Pero quizá no exista todavía una decisión con efectos jurídicos o significativamente similares.

Puede existir:

PERFIL

sin:

DECISIÓN SIGNIFICATIVA.

El artículo 22 entra especialmente cuando el perfil se utiliza para tomar una decisión de impacto suficiente.


28. Ejemplo: publicidad

Una plataforma concluye:

“probablemente le interesa viajar a Japón”

y te muestra un anuncio.

Existe perfilado.

Pero normalmente no estamos ante una decisión comparable a:

rechazarte un crédito.

Eso no significa que no existan derechos de protección de datos.

Significa que no todo perfilado activa automáticamente el artículo 22.


29. ¿Qué información puedes pedir?

Si sospechas que una decisión importante se tomó automáticamente, puedes plantear preguntas muy concretas.

¿Se utilizó un proceso automatizado para tomar esta decisión?

¿Se utilizó inteligencia artificial?

¿La decisión fue exclusivamente automatizada?

¿Qué intervención humana existió?

¿Qué datos personales míos se utilizaron?

¿De dónde procedían?

¿Se generó una puntuación o perfil?

¿Qué factores principales influyeron?

¿Qué consecuencias previstas tenía ese tratamiento?

¿Puedo pedir revisión humana?

¿Cómo puedo impugnar el resultado?

¿Puedo corregir información incorrecta?

Estas preguntas suelen ser mucho más útiles que:

“Quiero saber cómo funciona vuestro algoritmo”.


30. Modelo orientativo de solicitud

Podrías utilizar una petición como:

Solicito información sobre si la decisión comunicada el [fecha] ha sido adoptada total o parcialmente mediante tratamiento automatizado o mediante un sistema de inteligencia artificial.

En caso afirmativo, solicito conocer los datos personales utilizados, su origen cuando corresponda, la existencia de elaboración de perfiles o puntuaciones, la función desempeñada por el sistema, así como la información significativa sobre la lógica aplicada, importancia y consecuencias del tratamiento en los términos previstos por la normativa de protección de datos.

Asimismo, solicito información sobre la posibilidad de obtener intervención humana, expresar mi punto de vista e impugnar la decisión cuando dichas garantías resulten aplicables.

Es únicamente un modelo orientativo.

Debe adaptarse al caso concreto.


31. ¿Cuánto tiempo tiene la empresa para responder a un derecho RGPD?

Como regla general, los derechos de protección de datos deben responderse en el plazo de un mes.

Ese plazo puede ampliarse otros dos meses cuando resulte necesario atendiendo a la complejidad y número de solicitudes, pero el responsable debe informar de la prórroga correspondiente.

El ejercicio de estos derechos es, con carácter general:

gratuito.


32. Si no responden: AEPD

En España, para reclamar por la falta de atención de un derecho de protección de datos, primero debes haberlo ejercido ante la entidad correspondiente por un medio que permita acreditarlo.

Si:

  • no contesta;
  • o la respuesta es insatisfactoria,

puedes presentar una reclamación ante la Agencia Española de Protección de Datos.

Por eso conviene conservar:

  • solicitud;
  • justificante;
  • respuesta;
  • fechas.

33. También puedes reclamar por AI Act

El AI Act reconoce en su artículo 85 el derecho a presentar una reclamación ante la autoridad de vigilancia correspondiente cuando existan motivos para considerar que se ha infringido el Reglamento.

Esta vía puede coexistir con:

  • AEPD;
  • vía laboral;
  • consumidores;
  • autoridades sectoriales;
  • tribunales.

Puedes consultar la guía completa:

Cómo reclamar por un sistema de inteligencia artificial


34. ¿Qué hacer si el algoritmo utilizó información incorrecta?

Empieza separando dos problemas.

Problema A — Los datos son incorrectos

Por ejemplo:

aparece una deuda que no existe.

Puedes valorar el derecho de:

rectificación.

Problema B — Los datos son correctos pero cuestionas cómo se utilizaron

Por ejemplo:

penalizan automáticamente vivir en determinado código postal.

Aquí el problema puede estar en:

  • lógica;
  • proporcionalidad;
  • discriminación;
  • finalidad;
  • decisión automatizada.

Son reclamaciones diferentes.


35. ¿Y si sospechas discriminación?

Un sistema puede producir resultados diferentes entre grupos incluso sin utilizar directamente una característica como:

  • sexo;
  • origen;
  • discapacidad.

Puede utilizar variables aparentemente neutrales que estén correlacionadas con ellas.

Por ejemplo:

  • código postal;
  • historial laboral;
  • tipo de colegio;
  • determinadas pausas en la carrera profesional.

La existencia de una decisión automatizada puede hacer especialmente difícil descubrir esa discriminación.

Por eso es importante conocer:

  • datos;
  • variables;
  • resultado;
  • patrones.

Consulta:

Discriminación algorítmica: qué hacer si una IA te perjudica


36. Una explicación útil debería responder al menos a tres preguntas

¿Qué papel tuvo la IA?

¿Recomendó?

¿Puntuó?

¿Filtró?

¿Decidió?


¿Qué factores principales influyeron?

Por ejemplo:

  • ingresos;
  • historial;
  • experiencia laboral;
  • puntuación anterior.

¿Cómo afectaron al resultado?

Por ejemplo:

“La falta de dos años de experiencia redujo la puntuación por debajo del umbral de selección.”

Esto es mucho más útil que:

“nuestro sistema utiliza un modelo propietario de inteligencia artificial”.


37. Cinco respuestas que deberían hacerte sospechar

“No podemos explicarlo porque lo hizo una IA.”

“Hay intervención humana porque alguien pulsó aceptar.”

“El algoritmo es secreto y no podemos decir absolutamente nada.”

“No puedes recurrir una decisión automática.”

“No sabemos qué datos concretos tuvo en cuenta el proveedor.”

Ninguna demuestra automáticamente una infracción.

Pero todas justifican examinar el proceso con más detalle.


38. Semáforo práctico

🟢 Automatización normalmente poco problemática

Sistema que:

  • ordena documentos;
  • busca información;
  • calcula operaciones;

pero no adopta decisiones relevantes sobre personas.


🟡 Perfilado

Sistema que:

  • clasifica;
  • puntúa;
  • predice;

pero todavía no produce por sí solo una consecuencia significativa.

Puede existir RGPD aunque no entre en el artículo 22.


🟠 Decisión asistida por IA

El algoritmo genera una recomendación que influye mucho sobre una persona.

Hay intervención humana real.

Puede quedar fuera del concepto “únicamente automatizada”, pero pueden existir:

  • transparencia;
  • protección de datos;
  • AI Act;
  • normativa sectorial.

🔴 Decisión exclusivamente automatizada significativa

Algoritmo:

decide →

sin intervención humana real →

resultado importante.

Aquí el artículo 22 RGPD merece especial atención.


39. Checklist: sospecho que una IA ha decidido sobre mí

  • ¿Qué decisión se tomó?
  • ¿Quién era responsable?
  • ¿Qué impacto tuvo?
  • ¿Se utilizó un algoritmo o IA?
  • ¿Hubo una puntuación?
  • ¿Hubo una persona?
  • ¿Podía cambiar realmente el resultado?
  • ¿Qué datos personales utilizaron?
  • ¿Son correctos?
  • ¿Sé de dónde salieron?
  • ¿He recibido información sobre el proceso?
  • ¿Puedo solicitar revisión?
  • ¿Puedo expresar mi punto de vista?
  • ¿Existe un mecanismo de impugnación?
  • ¿He conservado la decisión y las comunicaciones?

40. ¿El AI Act sustituye al artículo 22 RGPD?

No.

Ésta es una de las conclusiones más importantes.

El AI Act y el RGPD se complementan.

Podríamos tener:

Sistema de IA + datos personales + decisión exclusivamente automatizada

→ AI Act + RGPD.

Algoritmo tradicional + datos personales + decisión exclusivamente automatizada

→ quizá RGPD aunque no sea AI Act.

Sistema de IA de alto riesgo + persona tomando una decisión basada en su salida

→ puede existir AI Act aunque no estemos necesariamente ante una decisión “únicamente automatizada” del artículo 22.

Por eso no debemos preguntar únicamente:

“¿Es inteligencia artificial?”

Hay que preguntar también:

“¿Cómo se tomó realmente la decisión?”


Preguntas frecuentes

¿Tengo derecho a que una persona tome siempre la decisión?

No.

No existe un derecho universal a que cualquier decisión que utilice tecnología tenga que ser tomada manualmente.

El artículo 22 RGPD protege frente a determinadas decisiones exclusivamente automatizadas con efectos jurídicos o similares significativos, con excepciones previstas por la propia norma.


¿Puedo pedir intervención humana?

Sí cuando resulten aplicables las garantías correspondientes del artículo 22, especialmente en decisiones automatizadas permitidas por necesidad contractual o consentimiento explícito.


¿Puede una empresa decir que hubo intervención humana porque alguien confirmó el resultado?

No necesariamente.

La intervención debe ser significativa y realizada por alguien competente y autorizado para modificar la decisión.


¿Tengo derecho a saber qué algoritmo utilizaron?

Puedes tener derechos de información y acceso sobre determinadas decisiones automatizadas.

Eso no equivale necesariamente a recibir el código fuente completo.


¿Tengo derecho a una explicación?

Puede existir bajo diferentes normas.

El RGPD permite obtener información significativa sobre la lógica aplicada en determinados procesos automatizados.

El artículo 86 del AI Act establece además un derecho a explicaciones claras y significativas para determinadas decisiones basadas en ciertos sistemas de alto riesgo.


¿La empresa tiene que decirme exactamente cuánto pesa cada variable?

No existe una regla universal que obligue siempre a entregar una tabla completa de ponderaciones.

Pero la explicación debe ser suficientemente comprensible y útil para entender y, cuando corresponda, cuestionar la decisión.

La jurisprudencia europea de Dun & Bradstreet exige precisamente que la información permita comprender cómo se utilizaron los datos personales.


¿Puede protegerse diciendo que es secreto comercial?

Los secretos comerciales son relevantes, pero no eliminan automáticamente tus derechos.

El TJUE ha establecido que no puede existir una exclusión absoluta por este motivo y prevé que autoridades o tribunales puedan realizar la ponderación correspondiente.


¿Un score es una decisión automatizada?

Puede serlo.

El caso SCHUFA establece que un score generado automáticamente puede considerarse una decisión automatizada cuando de él dependa de manera determinante la decisión de un tercero.


¿Una recomendación automática de productos entra en el artículo 22?

Normalmente una recomendación comercial ordinaria no producirá por sí misma el tipo de efecto jurídico o significativamente similar requerido.

Pero siguen pudiendo resultar aplicables otras obligaciones de protección de datos.


¿Un rechazo automático de crédito entra?

Es uno de los ejemplos clásicos de decisiones potencialmente cubiertas por el artículo 22.


¿Un algoritmo puede rechazar mi candidatura laboral?

Puede utilizarse automatización en selección, pero si la decisión es exclusivamente automatizada y produce un efecto significativamente relevante puede resultar aplicable el artículo 22.

Además, determinados sistemas de selección están contemplados como sistemas de alto riesgo en el AI Act.


¿Puedo reclamar a la AEPD?

Sí cuando existe un problema relacionado con protección de datos.

Para reclamar por una falta de atención de tus derechos, normalmente debes haberte dirigido primero al responsable y conservar prueba de ello.


¿Puedo reclamar también por el AI Act?

El AI Act contempla una vía propia de reclamación por posibles infracciones del Reglamento.

Una vía no excluye necesariamente las demás.


Si solo recuerdas ocho cosas

1. No todo algoritmo toma una “decisión automatizada” jurídicamente relevante.

2. El artículo 22 RGPD se centra en determinadas decisiones exclusivamente automatizadas que producen efectos jurídicos o similares significativos.

3. Una persona que simplemente confirma automáticamente lo que dice el sistema puede no constituir verdadera intervención humana.

4. Un simple score puede convertirse en una decisión automatizada si determina de forma decisiva el resultado posterior.

5. Puedes tener derecho a conocer qué datos se utilizaron y obtener información significativa sobre la lógica aplicada.

6. En determinados casos puedes pedir intervención humana, expresar tu posición e impugnar la decisión.

7. El AI Act añade un derecho de explicación para determinadas decisiones basadas en sistemas de IA de alto riesgo.

8. “Lo decidió el algoritmo” no debería ser el final de una reclamación.


Conclusión: una decisión automática no debería convertirse en una decisión inexplicable

Durante años, la automatización ha permitido a empresas y Administraciones responder:

“el sistema ha dado este resultado”.

El problema aparece cuando ese resultado determina:

tu trabajo

tu crédito

tu prestación

tu acceso a un servicio

una oportunidad educativa

una relación contractual.

En esos casos, la aparente objetividad de una puntuación puede esconder preguntas fundamentales:

¿Qué datos utilizaron?

¿Eran correctos?

¿Qué importancia tuvo cada factor?

¿Podía una persona modificar el resultado?

¿Alguien revisó realmente el caso?

¿Puedo impugnarlo?

El RGPD ya responde a parte de estas preguntas.

Su artículo 22 protege frente a determinadas decisiones exclusivamente automatizadas con efectos relevantes y reconoce garantías importantes en los supuestos permitidos.

Además, el derecho de acceso puede permitir conocer la existencia de decisiones automatizadas y obtener información significativa sobre la lógica, importancia y consecuencias del tratamiento.

La jurisprudencia europea ha reforzado considerablemente estos derechos.

El caso SCHUFA demostró que una empresa no puede refugiarse necesariamente en:

“nosotros solo generamos el score”.

Si esa puntuación determina de hecho la decisión posterior, puede entrar en el artículo 22.

Y el caso Dun & Bradstreet Austria confirmó que una explicación no puede limitarse a:

“utilizamos un algoritmo”.

Debe permitir comprender qué datos personales se utilizaron y cómo influyeron en el proceso, de manera que la persona pueda entender y cuestionar la decisión.

El AI Act añade ahora otra pieza con el artículo 86:

determinados sistemas de IA de alto riesgo no deberían convertirse en cajas negras incluso cuando una persona participe formalmente en la decisión.

Cuando se cumplen sus condiciones, la persona afectada tiene derecho a una explicación clara y significativa del papel de la IA y de los principales elementos de la decisión.

La dirección regulatoria es, por tanto, bastante clara:

automatizar una decisión no automatiza también la responsabilidad.

Una empresa puede utilizar algoritmos.

Una Administración puede utilizar IA.

Un banco puede utilizar scoring.

Un departamento de Recursos Humanos puede utilizar herramientas automatizadas.

Pero cuando esas herramientas empiezan a decidir realmente sobre personas, la pregunta deja de ser únicamente:

“¿Funciona el sistema?”

Y pasa a ser:

“¿Puede la persona entender, corregir y cuestionar lo que el sistema ha decidido sobre ella?”



Fuentes principales

  • Reglamento (UE) 2016/679 — RGPD, especialmente artículo 22.
  • AEPD — Derecho a no ser objeto de decisiones individuales automatizadas.
  • AEPD — Evaluación de la intervención humana en decisiones automatizadas.
  • AEPD — Derecho de acceso.
  • TJUE, C-634/21, SCHUFA Holding (Scoring).
  • TJUE, C-203/22, Dun & Bradstreet Austria.
  • AI Act, artículo 86 — Derecho a explicación de decisiones individuales.

Aviso jurídico: Este contenido tiene finalidad informativa y divulgativa y no constituye asesoramiento jurídico. La aplicación de los derechos sobre decisiones automatizadas depende de las características del tratamiento, los datos utilizados, la intervención humana real, el efecto producido y la normativa sectorial aplicable.

Si te parece útil, compártelo: