MadridBarcelonainfo@velardevidal.com
Firma Legal & Tax
España · desde 2023
V&V Velarde & VidalLegal & Tax
InicioAnálisisFiscal
Inicio · Recursos · Analisis · Startups y venture capital: inteligencia artificial y nuevas obligaciones de cumplimiento
Protección de datos y compliance

Startups y venture capital: inteligencia artificial y nuevas obligaciones de cumplimiento

Por Sergio Lozano, Socio — Protección de datos y complianceActualizado: 2030-09-25

El ecosistema de startups español afronta un punto de inflexión regulatorio sin precedentes. El Reglamento de Inteligencia Artificial de la Unión Europea – el llamado Reglamento IA – ha entrado en vigor de forma escalonada y coloca en el centro del tablero a las empresas tecnológicas de rápido crecimiento y a los fondos de capital riesgo (venture capital) que las financian. Ignorar este marco no es una opción: las consecuencias abarcan desde sanciones económicas relevantes hasta el bloqueo de rondas de inversión por parte de inversores institucionales que exigen un programa de cumplimiento como condición previa al desembolso.

En breve: Las startups que desarrollan o despliegan sistemas de inteligencia artificial en España quedan sujetas simultáneamente al Reglamento IA de la UE, al Reglamento General de Protección de Datos (RGPD), a la normativa de compliance penal y, en función del sector, a regulación específica adicional. El cumplimiento exige un programa estructurado – no una cláusula de privacidad en la web – y su implantación temprana reduce de forma significativa el coste regulatorio y la exposición ante la Agencia Española de Protección de Datos (AEPD) y los restantes supervisores.

El marco regulatorio que cambia las reglas del juego para el ecosistema tecnológico

El Reglamento IA establece un sistema de clasificación por niveles de riesgo que obliga a cualquier empresa – incluidas las startups en fase semilla o serie A – a evaluar si sus sistemas caen dentro de las categorías de riesgo alto o, en el caso más grave, dentro de las prácticas prohibidas.

¿Qué significa esto en la práctica? Significa que una startup de recursos humanos que usa un algoritmo para filtrar candidaturas, o una plataforma de salud digital que emplea modelos de decisión automatizada, puede quedar clasificada en la categoría de riesgo alto. Eso activa un catálogo de obligaciones específicas: evaluación de conformidad antes de poner el sistema en el mercado, documentación técnica exhaustiva, registro en la base de datos de la UE y supervisión humana efectiva del sistema.

Al mismo tiempo, el RGPD – y su transposición española a través de la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD) – sigue plenamente vigente y sus exigencias no quedan absorbidas por el Reglamento IA. Ambos marcos coexisten y se superponen. En nuestra experiencia asesorando a empresas tecnológicas en España, la principal fuente de riesgo no es el desconocimiento del RGPD sino la convicción – errónea – de que con una política de privacidad publicada en el sitio web ya se satisface la obligación.

Esa creencia es el primer mito que hay que desmontar: el cumplimiento del RGPD exige un registro de actividades de tratamiento, una evaluación de impacto cuando el tratamiento entraña riesgos elevados, y un protocolo documentado de respuesta a brechas de seguridad que debe notificarse a la AEPD en un plazo máximo de setenta y dos horas desde que la empresa tiene conocimiento de ella.

¿Qué obliga concretamente el Reglamento IA a una startup en España?

La pregunta que con mayor frecuencia recibimos de los equipos fundadores y de los responsables jurídicos de fondos de venture capital es sencilla: ¿a quién aplica el Reglamento IA y desde cuándo?

La norma distingue varios operadores: el proveedor (quien desarrolla el sistema de IA y lo comercializa), el responsable del despliegue (quien lo usa en su actividad), el importador y el distribuidor. Una startup puede ser simultáneamente proveedora y responsable del despliegue de sus propios sistemas. Eso la coloca en la posición regulatoria más exigente: acumula las obligaciones de ambos roles.

Las obligaciones más relevantes para los sistemas de riesgo alto incluyen:

  • Implantación de un sistema de gestión de riesgos continuo, documentado y actualizable.
  • Gobierno de los datos de entrenamiento: los conjuntos de datos deben satisfacer criterios de calidad, representatividad y ausencia de sesgos que puedan generar discriminación.
  • Documentación técnica completa que permita a las autoridades de supervisión verificar el cumplimiento.
  • Registro automático del comportamiento del sistema durante toda su vida útil.
  • Transparencia frente a los usuarios y supervisión humana efectiva de las decisiones.
  • Exactitud, robustez y ciberseguridad verificadas antes del despliegue.

Adicionalmente, el Reglamento IA exige que determinados sistemas queden registrados en una base de datos de la UE antes de su comercialización. El incumplimiento de estas obligaciones puede derivar en sanciones que la norma fija en porcentajes del volumen de negocio mundial anual – un mecanismo de escala que puede resultar especialmente gravoso para empresas con ingresos reducidos pero con valoraciones elevadas.

Para una lectura técnica de cómo se clasifican los sistemas de IA por nivel de riesgo, véase el análisis específico publicado en nuestro sitio: clasificación de sistemas de IA por nivel de riesgo según el Reglamento IA.

¿Cómo afecta el cumplimiento a los procesos de inversión y due diligence?

Los fondos de venture capital con presencia en Europa – y en especial los fondos institucionales con limited partners sujetos a regulación – han incorporado el cumplimiento regulatorio de IA y datos como criterio de inversión. La diligencia debida (due diligence) jurídica que precede a una ronda serie A o serie B ya incluye sistemáticamente un examen del programa de protección de datos, la evaluación de los sistemas de IA desarrollados por la startup y la existencia – o ausencia – de un canal de denuncias y un modelo de compliance penal.

En nuestra práctica hemos observado que las startups que llegan a un proceso de inversión sin un registro de tratamientos actualizado, sin una evaluación de impacto documentada o sin un protocolo de brechas operativo generan contingencias que retrasan el cierre de la operación o fuerzan ajustes en la valoración. El coste de remediar estas carencias bajo la presión de un proceso de inversión abierto es siempre mayor que el coste de haberlas gestionado con anticipación.

¿Por qué los fondos son tan exigentes en este punto? La respuesta es doble. Por un lado, la exposición regulatoria de la participada se convierte en riesgo del fondo ante sus propios inversores. Por otro, los fondos que invierten en empresas de IA asumen exposición reputacional si una participada es sancionada por la AEPD o por la autoridad supervisora del Reglamento IA.

El efecto es claro: el compliance de inteligencia artificial y de protección de datos ha dejado de ser un coste de cumplimiento para convertirse en un activo en el proceso de inversión.

El RGPD y la inteligencia artificial: dónde se cruzan las dos obligaciones

El punto de intersección más relevante entre el RGPD y el Reglamento IA es la toma de decisiones automatizada con efectos jurídicos significativos sobre personas físicas. La normativa de protección de datos ya regulaba este supuesto; el Reglamento IA lo eleva de categoría cuando el sistema involucrado queda clasificado como de riesgo alto.

En la práctica, esto afecta a un amplio abanico de modelos de negocio habituales en el ecosistema startup:

  • Plataformas de crédito o seguros que usan modelos de scoring automatizado.
  • Herramientas de selección de personal que filtran o puntúan candidatos.
  • Sistemas de diagnóstico médico o apoyo clínico a la decisión.
  • Plataformas educativas que adaptan contenidos o evalúan a los alumnos.
  • Sistemas de acceso a servicios públicos o semi-públicos gestionados por empresas privadas.

En todos estos supuestos, la empresa debe garantizar simultáneamente el derecho del interesado a no ser objeto de decisiones exclusivamente automatizadas con efectos significativos – reconocido en el RGPD – y las obligaciones de supervisión humana que exige el Reglamento IA. Son dos marcos distintos pero sus requisitos se refuerzan mutuamente.

La adaptación al RGPD en este contexto no puede limitarse a actualizar los textos legales del sitio web. Requiere un ejercicio de mapeo de los flujos de datos que alimentan los modelos, una revisión de las bases jurídicas de tratamiento para cada categoría de dato utilizado en el entrenamiento o la inferencia, y una evaluación de impacto en protección de datos (EIPD) cuando el tratamiento sea de alto riesgo. La notificación de una brecha de seguridad a la AEPD debe realizarse en un plazo máximo de setenta y dos horas desde que la organización tiene conocimiento del incidente – un plazo que solo puede cumplirse si existe un protocolo previo, no cuando se improvisa sobre la marcha.

Compliance penal y canal de denuncias: las obligaciones que las startups suelen postergar

El compliance penal es, junto con la protección de datos, el ámbito que con mayor frecuencia queda fuera del foco de atención de los equipos fundadores. La creencia habitual es que se trata de una exigencia propia de grandes corporaciones. Es un error con consecuencias relevantes.

La normativa española de responsabilidad penal de las personas jurídicas exige que las empresas – con independencia de su tamaño – dispongan de un modelo de organización y gestión que incluya medidas de vigilancia y control para prevenir delitos o reducir significativamente el riesgo de comisión. La existencia y eficacia de ese modelo es, además, una circunstancia que los tribunales valoran expresamente al determinar la responsabilidad de la empresa.

El canal de denuncias – obligatorio para las empresas de más de cincuenta trabajadores conforme a la normativa de protección de los denunciantes que traspone la Directiva europea – es una pieza central del modelo de compliance. Su implantación debe garantizar la confidencialidad del denunciante, la gestión independiente de las comunicaciones y un protocolo de investigación interna documentado.

Hemos implantado programas de protección de datos y compliance en empresas tecnológicas, industriales y de salud. En todos los casos, la integración del canal de denuncias con el modelo de compliance penal y con el sistema de protección de datos ha resultado en un esquema más robusto y menos costoso de mantener que los tres sistemas gestionados de forma independiente.

Para las startups en fase de crecimiento, el momento idóneo para implantar el modelo de compliance penal es antes de superar los umbrales de plantilla que activan la obligación del canal de denuncias y antes de una ronda de inversión relevante. Posponerlo hasta la serie B o la serie C incrementa el coste de la implantación y puede generar contingencias en el proceso de diligencia debida.

Decisiones críticas de la dirección: qué debe gestionar el equipo fundador

El consejo de administración o el equipo directivo de una startup tiene ante sí un conjunto de decisiones concretas que no admiten delegación informal. La regulación de IA y de datos asigna responsabilidad específica a la organización – no solo a los equipos técnicos – por las decisiones de diseño, despliegue y gobierno de los sistemas.

Las decisiones críticas que debe gestionar la dirección incluyen:

  1. Clasificación de los sistemas de IA propios: determinar si alguno de los sistemas desarrollados o utilizados queda dentro de las categorías de riesgo alto o de prácticas prohibidas según el Reglamento IA. Esta decisión no puede delegarse exclusivamente en el equipo de ingeniería.
  2. Asignación de la figura del responsable de protección de datos (DPO) cuando sea obligatoria, o designación de un interlocutor interno para las relaciones con la AEPD cuando no lo sea.
  3. Aprobación del registro de actividades de tratamiento y de las evaluaciones de impacto en protección de datos correspondientes a los tratamientos de mayor riesgo.
  4. Implantación del protocolo de gestión de brechas de seguridad con asignación clara de roles, plazos y cadena de notificación interna y externa.
  5. Aprobación y supervisión del modelo de compliance penal y del canal de denuncias.
  6. Integración de los requisitos del Reglamento IA en el proceso de desarrollo de producto (el denominado "AI by design"), de modo que la conformidad no se evalúe solo al final del ciclo de desarrollo sino durante cada fase.

En nuestra experiencia, las startups que integran estas decisiones en su gobernanza desde la fase de lanzamiento presentan un perfil regulatorio significativamente más favorable en los procesos de due diligence que aquellas que abordan el cumplimiento de forma reactiva ante una inspección o un requerimiento de la AEPD.

¿Qué riesgos concretos afrontan las startups que no actúan con anticipación?

La inacción regulatoria en el ecosistema startup tiene tres vectores de riesgo que operan de forma simultánea e independiente.

El primero es el riesgo sancionador. La AEPD dispone de potestad sancionadora plena y ha acreditado en los últimos años su disposición a incoar procedimientos contra empresas de cualquier tamaño cuando detecta tratamientos sin base jurídica suficiente, ausencia de registro de tratamientos o falta de protocolo de brechas. El Reglamento IA añade una capa adicional de supervisión con un régimen sancionador propio.

El segundo es el riesgo de inversión. Como se ha señalado, los fondos institucionales de venture capital exigen cada vez con más frecuencia un informe de compliance como parte del proceso de diligencia debida. Una startup que no puede acreditar su programa de cumplimiento puede ver comprometida la operación o sufrir ajustes en la valoración que resulten más costosos que la implantación del programa.

El tercero es el riesgo reputacional. Una brecha de seguridad mal gestionada – sin protocolo, sin notificación en plazo a la AEPD y sin comunicación adecuada a los afectados – puede generar un impacto en la percepción de la empresa que resulta especialmente grave para startups cuyo crecimiento depende de la confianza de sus usuarios.

El denominador común de los tres vectores es idéntico: el coste de la inacción supera sistemáticamente el coste del cumplimiento anticipado. El registro de tratamientos, el protocolo de brechas y el modelo de compliance reducen la sanción y la responsabilidad de la dirección. No los eliminan, pero los acotan de forma significativa.

Cómo el asesoramiento temprano reduce el coste total de cumplimiento

La empresa de tecnología que se plantea su programa de compliance en el momento en que recibe una inspección de la AEPD o una solicitud de información de un inversor institucional afronta una situación radicalmente distinta a la que inicia ese proceso con anticipación.

La primera diferencia es de coste directo. Un programa implantado desde cero bajo presión – con plazos ajustados y la organización en modo reactivo – requiere más recursos y genera más interrupciones operativas que uno diseñado con tiempo suficiente para integrarse en los procesos de la empresa.

La segunda diferencia es de posición negociadora. Cuando el cumplimiento ya está documentado, la empresa negocia desde una posición de fortaleza: puede acreditar ante el supervisor que adoptó medidas razonables y ante el inversor que el riesgo regulatorio está gestionado. En ausencia de esa documentación, la posición es la contraria.

La tercera diferencia es de cultura organizativa. Las startups que integran el compliance en su proceso de desarrollo de producto – aplicando el principio de privacidad desde el diseño que exige el RGPD y el principio de "AI by design" que promueve el Reglamento IA – generan equipos más conscientes del riesgo y productos con menor probabilidad de incidentes en producción.

Nuestra área de protección de datos y compliance trabaja de forma habitual con startups en distintas fases de desarrollo, desde la configuración inicial del registro de tratamientos hasta la preparación de la documentación técnica exigida por el Reglamento IA para sistemas de riesgo alto.

El análisis del impacto del Reglamento IA en sectores distintos al tecnológico – como el retail y la distribución – ofrece perspectivas comparativas de interés sobre cómo otros sectores están abordando las mismas obligaciones: retail y distribución: el Reglamento de Inteligencia Artificial.

Checklist regulatorio para startups y fondos de venture capital

A efectos de orientar la evaluación inicial, las siguientes verificaciones constituyen el punto de partida mínimo para una startup que opera en España y desarrolla o despliega sistemas de inteligencia artificial:

  • Clasificación de todos los sistemas de IA propios o adquiridos según el Reglamento IA: prohibidos, riesgo alto, riesgo limitado, riesgo mínimo.
  • Registro de actividades de tratamiento actualizado, con identificación de bases jurídicas y plazos de conservación para cada tratamiento.
  • Evaluación de impacto en protección de datos (EIPD) para tratamientos de alto riesgo, incluyendo los que empleen sistemas de IA con decisión automatizada.
  • Protocolo de gestión y notificación de brechas de seguridad, con asignación de roles y plazo de setenta y dos horas para la notificación a la AEPD.
  • Documentación técnica de los sistemas de riesgo alto exigida por el Reglamento IA.
  • Modelo de compliance penal con órgano de control independiente y canal de denuncias operativo.
  • Cláusulas contractuales con proveedores y encargados de tratamiento actualizadas conforme al RGPD y, cuando proceda, al Reglamento IA.
  • Plan de formación periódica del equipo en materia de protección de datos y uso ético de la IA.

Para los fondos de venture capital, la diligencia debida sobre estas materias debe incorporarse al cuestionario estándar de due diligence jurídica antes de cualquier inversión en compañías que desarrollen o desplieguen sistemas de inteligencia artificial.

Servicios relacionados

El asesoramiento en protección de datos y compliance para startups se articula con frecuencia junto con el trabajo en otras áreas. Las rondas de inversión de venture capital implican operaciones de Derecho societario y M&A en las que la situación regulatoria de la participada es un componente central de la negociación. Del mismo modo, las obligaciones del Reglamento IA relativas a la documentación de sistemas y a la gestión de derechos de propiedad intelectual sobre los modelos conectan directamente con el área de propiedad intelectual y tecnología.

Preguntas frecuentes

¿Qué implica inteligencia artificial y nuevas obligaciones de cumplimiento para una empresa?
Implica que cualquier empresa que desarrolle o despliegue sistemas de inteligencia artificial en España debe evaluar su clasificación conforme al Reglamento IA de la UE, cumplir simultáneamente con el RGPD y la LOPDGDD, y disponer de un programa de compliance penal cuando la normativa lo exija. Las obligaciones incluyen documentación técnica, evaluaciones de impacto, gobierno de datos de entrenamiento, supervisión humana de las decisiones automatizadas y protocolos de notificación de incidentes. No se trata de un ejercicio puntual sino de un sistema de gestión continua integrado en los procesos de la empresa.
¿Qué plazos y costes conlleva inteligencia artificial y nuevas obligaciones de cumplimiento?
Los plazos dependen de la fase de aplicación del Reglamento IA – que es escalonada – y del nivel de riesgo de los sistemas involucrados. El coste varía en función del número de sistemas a clasificar, la complejidad de los tratamientos de datos y el estado previo del programa de cumplimiento. Lo que sí puede afirmarse con precisión es que la implantación anticipada resulta consistentemente menos costosa que la implantación reactiva ante una inspección o un proceso de inversión. Los plazos para obligaciones ya exigibles bajo el RGPD – como la notificación de brechas en setenta y dos horas – no admiten demora.
¿Qué riesgos hay que evitar en inteligencia artificial y nuevas obligaciones de cumplimiento?
Los tres riesgos principales son el sancionador, el de inversión y el reputacional. El riesgo sancionador proviene de la AEPD y de las autoridades supervisoras del Reglamento IA. El riesgo de inversión se materializa cuando la falta de compliance bloquea o encarece una ronda de venture capital. El riesgo reputacional surge de una brecha de seguridad sin protocolo o de un sistema de IA que genera decisiones discriminatorias o sesgadas. Todos se reducen significativamente con un programa de cumplimiento documentado y actualizado.
¿Cuándo conviene contar con asesoramiento en inteligencia artificial y nuevas obligaciones de cumplimiento?
Cuanto antes. Las startups que integran el compliance desde la fase de desarrollo del producto – aplicando los principios de privacidad por diseño y de "AI by design" – presentan un perfil regulatorio más robusto y un coste de cumplimiento menor a lo largo del tiempo. El momento crítico que no debe dejarse pasar es antes de una ronda de inversión significativa y antes de comercializar cualquier sistema que pueda clasificarse como de riesgo alto bajo el Reglamento IA. Una vez iniciado un proceso de due diligence o una inspección, el margen de maniobra se reduce de forma considerable.

Hablemos de su caso

Para una primera valoración, escríbanos a info@velardevidal.com.

Plantear mi caso

Este contenido es informativo y no constituye asesoramiento jurídico. Para un análisis de su situación, contacte con info@velardevidal.com.