La IA en el despacho de abogados: jurisprudencia inventada, secreto profesional y RGPD
Un error de una inteligencia artificial en un despacho no cuesta solo dinero. Puede costar un plazo, una condena en costas, un expediente deontológico y una sanción de protección de datos, todo por el mismo escrito. Aquí está qué se arriesga exactamente, con la norma en cada afirmación, y qué se puede montar para que no pase.
Los datos se sustituyen antes de salir del equipo
Doña Marta Ferrer Oliva, con DNI 00000000-T y domicilio en Barcelona, reclama a Construcciones Bellver S.L. el importe de 4.820 € abonado en la cuenta ES00 0000 0000 0000 0000 0000, según el contrato de 12 de marzo, expediente 2026/0184.
Nombre, DNI, cuenta, empresa y número de expediente.
Doña [PERSONA_1], con DNI [DNI_1] y domicilio en [CIUDAD_1], reclama a [EMPRESA_1] el importe de 4.820 € abonado en la cuenta [IBAN_1], según el contrato de 12 de marzo, expediente [EXPEDIENTE_1].
La consulta se puede contestar igual: lo que importaba era el contrato y la cantidad.
La inteligencia artificial generativa ya está dentro de los despachos, con política de uso o sin ella. Se usa para resumir una vista, para ordenar una cronología, para redactar un primer borrador o para entender un informe pericial. Y funciona: ahorra horas reales.
El problema es que falla de una manera muy concreta y muy peligrosa para esta profesión. No falla dejando el hueco en blanco ni avisando de que no sabe: falla rellenando el hueco con algo que parece exacto. Una sentencia con su sala, su fecha y su número de recurso, redactada con el estilo de una sentencia, que no existe. Y falla también en silencio, cuando el texto que se pega en la ventana de la IA lleva dentro el nombre, el DNI y el asunto de un cliente.
Los dos fallos comparten una cosa: el que responde es el abogado que firma, no el proveedor de la herramienta. Esta guía recorre los dos riesgos, el régimen sancionador que hay detrás de cada uno y las medidas concretas que un despacho puede montar sin ser una empresa de informática. Cada afirmación lleva el artículo del que sale, y las fuentes están enlazadas al final.
Qué es y qué no es este artículo
Tiene finalidad divulgativa general, no constituye asesoramiento jurídico para un caso concreto y su lectura no genera relación abogado-cliente. La materia cambia deprisa: lo que sigue está revisado a 9 de octubre de 2026 y se apoya en los textos consolidados que se enlazan al final. Antes de tomar una decisión sobre la organización de un despacho, conviene contrastarla con la versión vigente de cada norma.
Cuando la IA cita una sentencia que no existe
Un modelo de lenguaje sin acceso verificado a una base de jurisprudencia completa texto. Si el texto que toca completar es una cita, la completa con algo que parece una cita, con su sala, su fecha y su número de recurso. La forma es impecable. El contenido no existe.
2.008
Resoluciones judiciales en todo el mundo
Las que había registrado la base de datos académica AI Hallucination Cases el 2 de septiembre de 2026 sobre uso de contenido inventado por IA ante un tribunal.
8
De ellas, españolas
Seis constan en notas oficiales del Consejo General del Poder Judicial y del Tribunal Constitucional, y son las que recoge la tabla de esta sección.
1.800 €
La multa más alta de esas seis
Impuesta por la Sala de lo Social del TSX de Galicia el 7 de julio de 2026, con traslado al colegio, por 24 citas falsas, inexistentes o incoherentes.
La formulación más clara de esto no está en un manual de informática, sino en una sentencia. En junio de 2025 la Divisional Court inglesa reunió dos asuntos con jurisprudencia fabricada —en uno de ellos, 18 de las 45 resoluciones citadas no existían, incluida una atribuida a la propia jueza que conocía del caso— y escribió lo siguiente:
«Las herramientas de inteligencia artificial generativa de acceso libre, entrenadas sobre un gran modelo de lenguaje como ChatGPT, no son capaces de realizar investigación jurídica fiable. Estas herramientas pueden producir respuestas aparentemente coherentes y plausibles, pero esas respuestas coherentes y plausibles pueden resultar ser completamente incorrectas. Pueden hacer afirmaciones categóricas que son sencillamente falsas. Pueden citar fuentes que no existen. Pueden pretender citar pasajes de una fuente auténtica que no aparecen en esa fuente.»
Ayinde y Al-Haroun, [2025] EWHC 1383 (Admin), § 6 — traducción propia
Y a continuación, el deber, formulado de una manera que quita cualquier excusa:
«Quienes usan inteligencia artificial para hacer investigación jurídica pese a estos riesgos tienen, por tanto, el deber profesional de comprobar la exactitud de esa investigación contra fuentes autorizadas antes de usarla en su trabajo profesional. […] Esto no es distinto de la responsabilidad de un abogado que se apoya en el trabajo de un pasante.»
Ayinde y Al-Haroun, [2025] EWHC 1383 (Admin), §§ 7 y 8 — traducción propia
No es un problema anglosajón ni una anécdota de las que se cuentan en congresos. La base de datos académica AI Hallucination Cases, que sigue las resoluciones judiciales de todo el mundo en las que un tribunal ha abordado el uso de contenido inventado por IA, registraba 2.008 resoluciones el 2 de septiembre de 2026, ocho de ellas españolas. Conviene leer bien qué cuenta esa cifra: son resoluciones que tratan el problema, no abogados sancionados, y su autor advierte expresamente de que no recoge el universo —necesariamente mayor— de todas las citas falsas presentadas ante un tribunal.
Lo que ya han resuelto los tribunales españoles
En España hay resoluciones, son recientes y van en aumento. Estas son las que constan en notas oficiales del Consejo General del Poder Judicial y del Tribunal Constitucional:
| Fecha y órgano | Qué ocurrió | Consecuencia |
|---|---|---|
| 9 de septiembre de 2024 Sala Primera del Tribunal Constitucional |
Una demanda de amparo citaba, entrecomillados, pasajes de 19 sentencias del propio Tribunal. Ninguna era real. El letrado alegó una base de datos mal configurada, sin acreditarlo | Apercibimiento y traslado al Colegio de la Abogacía de Barcelona |
| 4 de septiembre de 2024 Tribunal Superior de Justicia de Navarra |
Una querella citaba un precepto del Código Penal colombiano en lugar del español, por un uso descuidado de ChatGPT | Archivo sin sanción: novedad de la tecnología y disculpa inmediata |
| 10 de febrero de 2026 Sala de lo Civil y Penal del TSJ de Canarias |
Un recurso incluía 48 citas de jurisprudencia fabricadas y un informe del CGPJ inexistente, sin contrastar números, fechas ni identificadores | Multa de 420 € y traslado al colegio |
| 5 de marzo de 2026 Sala de lo Social del TSJ de Navarra |
Un recurso citaba ocho sentencias inventadas atribuidas al Constitucional, al Supremo y a dos Tribunales Superiores | Archivo sin multa por la disculpa inmediata, pero con doctrina expresa sobre mala fe procesal |
| 7 de julio de 2026 Sala de lo Social del TSX de Galicia |
Un recurso se apoyaba en 24 citas falsas, inexistentes o incoherentes, elaboradas con IA generativa y no verificadas | Multa de 1.800 € y traslado al colegio |
| 9 de julio de 2026 Sala de lo Penal del TSJ de Canarias |
Un recurso de apelación contenía al menos 25 sentencias inexistentes o inaplicables, entrecomilladas y destacadas en negrita y cursiva | Multa de 840 € y traslado al colegio |
El patrón que explica por qué unos pagaron y otros no
En los dos asuntos de Navarra se archivó sin multa, y la razón que dan los autos es la misma: el letrado reconoció el error y se disculpó de inmediato. En Canarias, en julio de 2026, la Sala ponderó expresamente para graduar la multa «la negativa del letrado a admitir los hechos y pedir disculpas». El deber no consiste en no equivocarse nunca con una herramienta: consiste en verificar antes de firmar y rectificar en cuanto se detecta.
Fuera de España, el caso fundacional sigue siendo Mata contra Avianca, resuelto por el Tribunal de Distrito del Distrito Sur de Nueva York en junio de 2023: 5.000 dólares de sanción solidaria a dos abogados y a su bufete por presentar seis resoluciones inexistentes generadas con ChatGPT. La clave de aquel auto es un matiz que se cita poco y que importa mucho: la sanción no fue por usar inteligencia artificial, sino por mantener las citas falsas después de que el tribunal las cuestionara.
«Los avances tecnológicos son algo habitual y no hay nada intrínsecamente impropio en usar una herramienta fiable de inteligencia artificial como ayuda. Pero las reglas existentes imponen a los abogados una función de filtro para asegurar la exactitud de sus escritos.»
Mata v. Avianca, Inc., 678 F.Supp.3d 443 (S.D.N.Y. 2023) — traducción propia
Y sobre a quién perjudica de verdad, el mismo auto lo dice sin rodeos: la parte contraria pierde tiempo y dinero desmontando el engaño, el tribunal se lo quita a otros asuntos y el cliente puede quedarse sin los argumentos basados en precedentes auténticos que sí existían.
Quién responde de un escrito redactado con IA
En España esta pregunta ya no está abierta. El Consejo General de la Abogacía Española aprobó en marzo de 2026 una circular interpretativa del Código Deontológico dedicada exactamente a esto, y la respuesta cabe en una frase.
«El profesional de la abogacía es el único responsable del contenido de los escritos que firma. El fallo técnico de la herramienta de IA no exime de responsabilidad, sino que evidencia el incumplimiento del deber de supervisión.»
Consejo General de la Abogacía Española, Circular Interpretativa del Código Deontológico 3/2026, de 20 de marzo de 2026
La misma circular añade dos ideas que conviene leer despacio. La primera: la firma del abogado, «haya sido o no asistido por la IA generativa, implica la asunción plena del contenido», y las empresas desarrolladoras no pueden nunca considerarse responsables del mal uso que se haga de sus herramientas a efectos deontológicos. La segunda es más fina y cierra la puerta a la excusa del automatismo: se aplica la doctrina de la actio libera in causa, porque la infracción es consecuencia de una decisión libre inicial —usar la IA y no supervisarla—, lo que traslada la responsabilidad a ese momento inicial.
Y una precisión que en la práctica marca la diferencia entre un susto y un expediente: lo reprochable no es tanto el error en sí como la falta de diligencia al usar una tecnología cuyos riesgos son conocidos. La circular llega a decir que la delegación acrítica o sustitutiva de las funciones esenciales del abogado es incompatible con la deontología «con errores o sin ellos».
Cuatro responsabilidades distintas por el mismo escrito
Un escrito con citas inventadas no activa un régimen, sino varios a la vez, y cada uno tiene su propia autoridad y su propio procedimiento.
-
Procesal: multa por mala fe
El artículo 247.1 de la Ley de Enjuiciamiento Civil obliga a ajustarse a las reglas de la buena fe, y el 247.3 permite al tribunal imponer, en pieza separada y con acuerdo motivado, una multa de 180 a 6.000 euros, sin superar un tercio de la cuantía del litigio. En el orden social la vía equivalente es el artículo 75.4 de la Ley reguladora de la Jurisdicción Social, que es la que aplicó el Tribunal Superior de Xustiza de Galicia. art. 247.1 y 247.3 LEC · art. 75.4 LRJS
-
Disciplinaria colegial: la más cara, y la que menos se menciona
El artículo 247.4 LEC obliga al tribunal a dar traslado al colegio profesional. La Circular 3/2026 encuadra esta conducta en el artículo 125.u) del Estatuto General de la Abogacía como infracción grave, sancionable con suspensión de más de quince días y hasta un año, o multa de 1.001 a 10.000 euros. En supuestos especialmente groseros o reiterados que causen indefensión, la circular valora su encaje como infracción muy grave. arts. 125.u) y 127.2 EGAE
-
Disciplinaria judicial: corrección en estrados
Los artículos 552 y siguientes de la Ley Orgánica del Poder Judicial permiten corregir al abogado que falte al respeto debido a los tribunales, con apercibimiento o multa. Es la vía que usó el Tribunal Constitucional en 2024: atribuir a los magistrados declaraciones entrecomilladas «que carecían de todo anclaje en la realidad» se consideró falta de respeto, aunque no hubiera insultos. arts. 552, 553.1º y 554 LOPJ
-
Civil: el daño al cliente
Es la que no aparece en las notas de prensa y la que puede costar más. Si el escrito se desestima, si se pierde un plazo o si el cliente se queda sin los argumentos auténticos que sí existían, hay un daño patrimonial con un responsable identificable. El Tribunal Superior de Xustiza de Galicia lo dijo en julio de 2026 con todas las letras: presentar una fundamentación jurisprudencial fabricada «traiciona la confianza que su cliente ha depositado en él».
Una precisión importante sobre el caso del Tribunal Constitucional
El acuerdo de la Sala Primera de 9 de septiembre de 2024 se cita constantemente como «el caso de la IA», y no lo es: el Tribunal no declaró que se hubiera usado inteligencia artificial, y el letrado alegó una base de datos desconfigurada. Precisamente por eso su doctrina vale más aquí, porque es indiferente a la herramienta: «fuera cual fuese la causa de la inclusión de citas irreales (uso de la inteligencia artificial, entrecomillado de argumentos propios, etcétera), el letrado es siempre responsable de revisar exhaustivamente todo el contenido» del escrito antes de presentarlo.
Hay un último dato de la Circular 3/2026 que merece estar en cualquier protocolo de despacho: la infracción se consuma con la presentación del documento. La rectificación a tiempo, antes de presentarlo o antes de que produzca efectos, puede impedir que llegue a consumarse. Pero si ya ha habido un requerimiento de subsanación, la circular descarta que la verificación se haya hecho por iniciativa propia. Dicho de otro modo: el margen existe, y se agota en cuanto el juzgado pregunta.
El otro riesgo: lo que sale del despacho sin que nadie lo note
La jurisprudencia inventada se ve. Esto no se ve nunca, y es lo que de verdad debería quitar el sueño: el texto que se pega en la ventana de una IA lleva dentro el nombre, el DNI, la dirección y el asunto de una persona que confió los dos primeros a un abogado.
El secreto profesional del abogado no es una buena práctica ni una cláusula de contrato. Es un deber legal con tres capas superpuestas, y cada una tiene su propia consecuencia.
«Los abogados deberán guardar secreto de todos los hechos o noticias de que conozcan por razón de cualquiera de las modalidades de su actuación profesional, no pudiendo ser obligados a declarar sobre los mismos.»
Artículo 542.3 de la Ley Orgánica 6/1985, del Poder Judicial
Encima está la capa deontológica. El Estatuto General de la Abogacía Española (Real Decreto 135/2021) recoge el secreto en sus artículos 21 a 24, y su artículo 22 contiene dos reglas que deciden por sí solas este debate. La primera, el alcance: el secreto comprende «todos los hechos, comunicaciones, datos, informaciones, documentos y propuestas» conocidos, emitidos o recibidos en el ejercicio profesional. La segunda es la que casi nunca se cita y es la que importa aquí:
«El profesional de la Abogacía deberá hacer respetar el secreto profesional a sus colaboradores y asociados, así como al personal correspondiente y demás personas que cooperen con él en su actividad profesional.»
Artículo 22.4 del Estatuto General de la Abogacía Española (RD 135/2021)
Un proveedor de inteligencia artificial que recibe el texto de un expediente puede participar en la actividad profesional. El deber no consiste solo en callarse: consiste en hacer que lo respeten los demás, y eso solo se cumple por escrito y por configuración, no por confianza. El artículo 22.5 añade que el deber permanece cuando termina el encargo, sin límite en el tiempo.
El Código Deontológico de la Abogacía Española de 2019 lo remacha en su artículo 5, con dos apartados que aquí son decisivos: el secreto ampara las comunicaciones «con independencia del medio o soporte utilizado» (5.5), y «el consentimiento del cliente no excusa de la preservación del secreto profesional» (5.10). Conviene retener esa última frase antes de pensar que basta con que el cliente autorice el uso de una herramienta.
A esas capas se suma la de protección de datos, que no las sustituye: el artículo 5.2 de la Ley Orgánica 3/2018 dice expresamente que el deber de confidencialidad que impone «será complementario de los deberes de secreto profesional». Y debajo de todo, la penal: el artículo 199.2 del Código Penal castiga al profesional que, incumpliendo su obligación de sigilo o reserva, divulgue los secretos de otra persona, con prisión de uno a cuatro años, multa de doce a veinticuatro meses e inhabilitación especial para la profesión de dos a seis años. El apartado 1 alcanza al personal del despacho por razón de su relación laboral, con prisión de uno a tres años.
Aquí está el nudo del asunto, y conviene decirlo sin rodeos: un abogado no es informático. No tiene por qué saber cómo se enruta una petición, dónde acaba alojada, qué es un subencargado ni cómo se configura un cifrado. Pero los datos con los que trabaja son de los más sensibles que existen —una separación, una denuncia, una enfermedad, una deuda, un expediente de extranjería— y el deber de sigilo no se suspende porque la herramienta sea nueva o porque nadie del despacho entienda cómo funciona por dentro.
La salida no es que el abogado se convierta en técnico. Es que la decisión de qué sale del despacho deje de tomarse en el momento de pegar, cuando hay prisa y la ventana está abierta, y pase a estar decidida de antemano, por escrito y con una barrera técnica que la haga cumplir sola.
El camino de un dato del cliente hasta la IA
-
El dato está en el despacho, bajo secreto profesional
Deber propio · art. 542.3 LOPJ · art. 21 EGAE
-
Se pega en la IA: eso ya es comunicar el dato a un tercero
Es tratamiento · art. 4.2 RGPD
-
Se comprueba si el proveedor actúa como encargado o responsable
El papel depende del servicio · arts. 4.7, 4.8 y 28 RGPD
-
Puede haber subencargados detrás que el despacho no eligió
Autorización · arts. 28.2 y 28.4 RGPD
-
Puede salir del Espacio Económico Europeo
Transferencia · arts. 44 a 49 RGPD
-
Si no se desactiva, puede alimentar el entrenamiento del modelo
Otra finalidad · art. 5.1.b RGPD
-
Vuelve la respuesta, y la firma un abogado, no la máquina
Revisión humana · art. 247 LEC · art. 47.3 EGAE
Lo que ya ha dicho la abogacía europea
El Consejo de la Abogacía Europea (CCBE) publicó en octubre de 2025 una guía sobre uso de IA generativa por abogados que aborda esto de frente, y su regla básica no admite mucha interpretación: abstenerse de introducir datos personales, confidenciales o de cliente en la interfaz de una IA generativa salvo que existan salvaguardas apropiadas. Y enumera cuáles valen: obligaciones contractuales de confidencialidad o de retención cero de datos, un contrato de encargo que limite el uso a los fines del despacho, o salvaguardas técnicas como ejecutar el sistema en local o en un entorno controlado por el propio despacho.
La guía advierte además de algo que en un despacho pasa desapercibido: el abogado puede estar incumpliendo ya en el momento de introducir el dato, antes de que la herramienta conteste nada; y de que hay IA embebida en programas cotidianos —traductores, lectores de PDF, editores de texto— que nadie identifica como tal. En España, el Ilustre Colegio de la Abogacía de Madrid publicó en octubre de 2025 su propia guía de buenas prácticas, con la misma idea de fondo: la delegación tecnológica no implica delegación de responsabilidad.
La excepción que conviene tener presente: el blanqueo de capitales
El secreto profesional no es absoluto. La Ley 10/2010, de prevención del blanqueo de capitales y de la financiación del terrorismo, convierte al abogado en sujeto obligado cuando participa en la concepción, realización o asesoramiento de determinadas operaciones por cuenta de clientes: compraventa de inmuebles o de entidades comerciales, gestión de fondos o valores, apertura o gestión de cuentas, y creación o gestión de sociedades y estructuras análogas (art. 2.1.ñ).
Su artículo 22 deja fuera de ese deber la información que el abogado recibe u obtiene «al determinar la posición jurídica en favor de su cliente o desempeñar su misión de defender a dicho cliente en procesos judiciales o en relación con ellos», incluido el asesoramiento sobre cómo iniciar o evitar un proceso. Es decir: lo contencioso queda cubierto por el secreto; determinada actividad de asesoramiento no litigioso, no. Si el despacho lleva societario, inmobiliario o fiscal, esa frontera es la primera que hay que tener clara antes de decidir qué se puede tratar y dónde.
Dos deberes distintos, y los dos se aplican a la vez
El secreto profesional y la protección de datos no son lo mismo, aunque se solapen. El secreto protege la confianza del cliente y alcanza a todo lo que el abogado sabe por su actuación, sean o no datos personales. El RGPD protege a las personas cuyos datos se tratan, sean o no clientes: la parte contraria, los testigos, los hijos menores que aparecen en un convenio regulador. Cumplir uno no cubre el otro, y una misma filtración puede activar los dos regímenes más el civil por los daños causados.
Pegar un expediente en una IA es un tratamiento de datos
Esta es la frase de la que sale todo lo demás. El artículo 4.2 del Reglamento (UE) 2016/679 define «tratamiento» como cualquier operación sobre datos personales, y enumera expresamente la comunicación por transmisión. Pegar un párrafo con el nombre y el DNI de un cliente en una herramienta de un tercero es comunicarle esos datos a ese tercero. No es una consulta privada: es una cesión de tratamiento.
El despacho decide para qué introduce esos datos y debe justificar esa decisión como responsable del tratamiento (art. 4.7). El papel del proveedor no se deduce de que sea una herramienta de IA: será encargado si trata los datos solo por cuenta del despacho y siguiendo sus instrucciones (art. 4.8), y puede ser responsable de operaciones para fines propios. Una misma oferta puede combinar papeles distintos. Antes de usarla hay que leer sus condiciones reales y documentar quién decide cada finalidad; el despacho no descarga en el proveedor su propia decisión de enviar datos.
Sobre esa base se aplican los principios del artículo 5, que en la práctica se traducen en cuatro preguntas incómodas antes de abrir la ventana:
- Limitación de la finalidad (art. 5.1.b): los datos se recogieron para llevar un asunto. Usarlos para otra cosa —probar una herramienta, entrenar un modelo, preparar una plantilla— es otra finalidad y necesita su propia cobertura.
- Minimización (art. 5.1.c): solo lo adecuado, pertinente y limitado a lo necesario. Casi ninguna consulta a una IA necesita el nombre real.
- Integridad y confidencialidad (art. 5.1.f): seguridad apropiada, incluida la protección contra el acceso no autorizado.
- Responsabilidad proactiva (art. 5.2): no basta con cumplir; hay que poder demostrarlo. Sin registro, sin política escrita y sin evidencia, la defensa del despacho ante una inspección es su palabra.
A eso se suman el artículo 25 —protección de datos desde el diseño y por defecto, que es justamente lo contrario de decidir en caliente— y el artículo 32, que al enumerar las medidas de seguridad apropiadas cita por su nombre la seudonimización y el cifrado de los datos personales.
Los controles entre el expediente y la IA
Los cuatro son acumulativos. Cumplir tres y saltarse uno deja el expediente igual de expuesto que no cumplir ninguno.
Base jurídica y finalidad
¿Por qué se puede tratar este dato y para qué exactamente? Usar el expediente de un cliente para una finalidad distinta de aquella para la que se recogió necesita su propia cobertura. La curiosidad no es una finalidad.
Si no hay respuesta, no se pega nada.
Minimización y seudonimización
¿Qué parte del dato hace falta de verdad para la consulta? El nombre, el DNI y el IBAN casi nunca hacen falta para que la IA redacte o resuma. Sustituirlos por etiquetas reduce el riesgo, pero el dato seudonimizado sigue siendo dato personal.
Reduce el riesgo; no lo elimina.
Papel y garantías del proveedor
¿Trata el proveedor los datos solo por cuenta del despacho o también para fines propios? Si actúa como encargado, ¿hay contrato del artículo 28 y qué subencargados intervienen? ¿Se excluye el entrenamiento, dónde se alojan los datos y cuánto se conservan?
Sin papel y garantías claros, no se introducen expedientes.
Revisión humana de la salida
¿Existe cada resolución que cita el borrador? ¿Dice lo que el borrador dice que dice? Se comprueba en CENDOJ o en el BOE, una por una. Quien firma responde de lo que firma, lo haya escrito quien lo haya escrito.
La IA no firma escritos: firma el abogado.
Si el proveedor es encargado: qué debe decir el contrato
Primero hay que determinar el papel del proveedor para cada operación. Cuando trate datos personales por cuenta del despacho como encargado, el artículo 28.3 del RGPD exige un contrato o acto jurídico escrito con un contenido mínimo. Si utiliza datos para fines propios, esa operación exige otra evaluación: un contrato de encargo no la legitima.
No es una formalidad. El mismo artículo 28.1 exige que el responsable elija únicamente encargados que ofrezcan garantías suficientes para aplicar medidas técnicas y organizativas apropiadas. Elegir mal al proveedor ya es, por sí solo, un incumplimiento del despacho.
Lo que sigue es la lista de comprobación del artículo 28 cuando el proveedor actúa como encargado. El mismo análisis del papel se hace con el programa de gestión, el correo y la copia de seguridad en la nube.
| Qué se comprueba | Dónde se mira | Norma |
|---|---|---|
| Que exista contrato de encargo, y no solo unas condiciones de uso | Adenda de tratamiento de datos del proveedor, aceptada por el despacho | art. 28.3 |
| Que el proveedor solo trate los datos siguiendo instrucciones documentadas del despacho | Cláusula de instrucciones | art. 28.3.a) |
| Que su personal esté sujeto a confidencialidad | Cláusula de confidencialidad | art. 28.3.b) |
| Qué medidas de seguridad aplica, y si incluyen cifrado y seudonimización | Anexo de medidas de seguridad | arts. 28.3.c) y 32 |
| Qué subencargados hay detrás y cómo se avisa antes de cambiarlos | Lista de subencargados y cláusula de autorización | arts. 28.2 y 28.4 |
| Si las conversaciones se usan para entrenar el modelo, y cómo se desactiva | Configuración de la cuenta y condiciones del servicio | arts. 5.1.b y 28.3.a) |
| Dónde se alojan los datos y qué garantía cubre la salida del Espacio Económico Europeo | Cláusula de transferencias internacionales | arts. 44 a 49 |
| Cuánto se conservan y cómo se suprimen o devuelven al terminar | Cláusula de supresión o devolución | art. 28.3.g) |
| Cómo y en qué plazo avisa el proveedor de una brecha de seguridad | Cláusula de notificación de incidentes | arts. 28.3.f) y 33.2 |
Dos avisos prácticos sobre esta tabla. El primero: una cuenta personal gratuita de una herramienta no acredita garantías de confidencialidad ni aclara qué hará el proveedor con los datos. Hasta comprobarlo, no se introducen expedientes. El segundo: cuando el proveedor actúa como encargado, sus subencargados son un punto ciego. El despacho elige a su proveedor, pero detrás puede haber una cadena de terceros que nunca ha visto, y el artículo 28.4 deja claro que el encargado inicial sigue siendo plenamente responsable ante el despacho del cumplimiento de esos terceros. Saber quiénes son no es curiosidad: es lo que permite responder cuando el cliente pregunta dónde está su expediente.
Cuándo hace falta una evaluación de impacto
El artículo 35.1 la exige cuando un tratamiento, en particular si utiliza nuevas tecnologías, es probable que entrañe un alto riesgo para los derechos y libertades de las personas. Y el 35.3 enumera tres supuestos en los que se requiere en todo caso: la evaluación sistemática de aspectos personales basada en tratamiento automatizado con efectos jurídicos, el tratamiento a gran escala de las categorías especiales del artículo 9 o de datos de condenas e infracciones del artículo 10, y la observación sistemática a gran escala de una zona de acceso público.
Para un despacho pequeño que usa una IA como ayuda de redacción, lo habitual es que no se cumpla ninguno de los tres supuestos automáticos. Pero conviene mirar dos veces cuando entra en juego lo que el RGPD llama categorías especiales —salud en una negligencia médica, origen étnico o creencias en un asunto de extranjería o de asilo, vida sexual en un asunto de familia— o los datos de infracciones penales del artículo 10. Ahí el listón baja mucho, y la decisión de no hacer evaluación de impacto conviene dejarla escrita y motivada: eso también es responsabilidad proactiva.
El Reglamento de IA: qué obliga hoy a un despacho, y qué no
Aquí circula mucha confusión, en las dos direcciones: hay quien cree que un despacho que usa ChatGPT está sujeto al régimen de los sistemas de alto riesgo, y hay quien cree que el Reglamento no le afecta en absoluto. Ninguna de las dos cosas es cierta.
El Reglamento (UE) 2024/1689 entró en vigor el 1 de agosto de 2024 y es aplicable con carácter general desde el 2 de agosto de 2026. Pero su calendario cambió: el Reglamento (UE) 2026/1744, de 8 de julio de 2026 —conocido como «ómnibus digital sobre IA»— aplazó las obligaciones de los sistemas de alto riesgo, alegando el retraso en la disponibilidad de normas armonizadas y en la constitución de las autoridades nacionales.
| Bloque del Reglamento | Situación a 9 de octubre de 2026 |
|---|---|
| Prácticas prohibidas (art. 5) | En vigor desde el 2 de febrero de 2025 |
| Alfabetización en materia de IA (art. 4) | En vigor desde el 2 de febrero de 2025, con la redacción suavizada de julio de 2026 |
| Modelos de IA de uso general | En vigor desde el 2 de agosto de 2025 |
| Obligaciones de transparencia (art. 50) | En vigor desde el 2 de agosto de 2026 |
| Sistemas de alto riesgo del anexo III | Aplazado al 2 de diciembre de 2027 |
| Sistemas de alto riesgo del anexo I (productos) | Aplazado al 2 de agosto de 2028 |
Qué papel tiene un despacho en este Reglamento
El de responsable del despliegue, que es como el Reglamento llama a quien usa un sistema de IA bajo su propia autoridad. No es proveedor —no desarrolla ni comercializa el sistema—, y esa distinción decide casi todo lo demás, empezando por las sanciones.
Como responsable del despliegue, le vincula el artículo 4, sobre alfabetización en materia de IA: obliga a adoptar medidas para promover que el personal que usa estos sistemas tenga la formación adecuada, teniendo en cuenta sus conocimientos y el contexto de uso. La redacción se suavizó en julio de 2026 y ahora dice expresamente que la obligación «no exige que los proveedores o los responsables del despliegue garanticen un nivel específico de alfabetización en materia de IA de ninguna persona en particular». Sigue siendo una obligación, y sigue sin cumplirse sola: la forma de acreditarla es una formación documentada.
El artículo 50 distingue obligaciones según el papel. Su apartado 1 impone al proveedor diseñar los sistemas que interactúan directamente con personas para que estas sepan que hablan con una IA, salvo que resulte evidente. Un despacho que ofrece un asistente debe comprobar que se informa con claridad, pero no debe atribuirse sin más la obligación que ese apartado asigna al proveedor. El apartado 4 sí obliga al responsable del despliegue a identificar el texto generado o manipulado con IA que publique para informar sobre asuntos de interés público, salvo que haya revisión humana o control editorial y una persona asuma la responsabilidad editorial.
¿Es de alto riesgo una IA usada en un despacho? Depende de su finalidad
El punto 8 del anexo III clasifica como de alto riesgo los sistemas destinados a ser utilizados «por una autoridad judicial, o en su nombre» para ayudarla en la investigación e interpretación de los hechos y del Derecho. Un despacho que representa a una parte no es autoridad judicial ni actúa en su nombre. La misma norma alcanza a los organismos de resolución alternativa de litigios, pero el considerando 61 lo acota a aquellos casos en que los resultados «surtan efectos jurídicos para las partes»: una institución arbitral o de mediación, no por sí solo el abogado que defiende a una de ellas. La clasificación se hace por la finalidad prevista del sistema concreto; usar IA para redactar un borrador en un despacho no basta para clasificarla como de alto riesgo.
Y ese mismo considerando 61 despeja expresamente una duda muy pertinente aquí: quedan fuera del alto riesgo los sistemas destinados a actividades administrativas accesorias, y cita entre ellas «la anonimización o seudonimización de resoluciones judiciales, documentos o datos». Poner un filtro antes de la IA no convierte al despacho en operador de un sistema de alto riesgo. En todo caso, esas obligaciones no se aplican hasta diciembre de 2027.
En España, la ley todavía no está
La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) existe desde el Real Decreto 729/2023 y tiene su sede en A Coruña. Pero el régimen sancionador español sigue siendo un proyecto de ley en tramitación: el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial se publicó en el Boletín Oficial de las Cortes Generales el 12 de junio de 2026 y a 9 de octubre de 2026 continúa su tramitación parlamentaria, sin aprobar. Conviene desconfiar de cualquier artículo que dé por vigente ese régimen: todavía no lo está.
Sanciones: qué se arriesga de verdad
Lo primero, una advertencia sobre las cifras que vienen: son topes máximos pensados para las infracciones más graves de los mayores operadores, no lo que le espera a un despacho de tres personas. Se dicen porque están en la norma, no porque sean una previsión.
La particularidad de este terreno es que un mismo hecho activa varios regímenes a la vez, cada uno con su autoridad y su procedimiento. Esta es la fotografía completa:
| Régimen | Conducta típica en un despacho | Consecuencia prevista | Quién la impone |
|---|---|---|---|
| Protección de datos, nivel inferior art. 83.4 RGPD · art. 73 LOPDGDD |
Encargar tratamiento de datos sin contrato del art. 28.3 cuando el proveedor sea encargado; no llevar registro de actividades cuando proceda; medidas de seguridad inadecuadas; no notificar una brecha cuando sea exigible | Hasta 10 M€ o el 2 % del volumen de negocio anual, la mayor de las dos | AEPD |
| Protección de datos, nivel superior art. 83.5 RGPD · art. 72 LOPDGDD |
Vulnerar los principios del art. 5; transferir datos fuera del EEE sin garantías; vulnerar el deber de confidencialidad; revertir deliberadamente una anonimización | Hasta 20 M€ o el 4 %, la mayor de las dos | AEPD |
| Deontológica: falta de verificación art. 125.u) EGAE · Circular CGAE 3/2026 |
Presentar un escrito con contenido generado por IA sin supervisarlo | Infracción grave: multa de 1.001 a 10.000 € o suspensión de más de quince días y hasta un año | El colegio de la abogacía |
| Deontológica: confidencialidad entre letrados arts. 23 y 125.a).i) EGAE |
Volcar en una herramienta la correspondencia con el abogado contrario | Infracción grave: suspensión de más de quince días y hasta un año, o multa de 1.001 a 10.000 € | El colegio de la abogacía |
| Procesal: mala fe art. 247.3 LEC · art. 75.4 LRJS |
Presentar un escrito con jurisprudencia inventada | Multa de 180 a 6.000 €, sin superar un tercio de la cuantía del litigio | El juzgado o tribunal |
| Disciplinaria judicial arts. 552 a 554 LOPJ |
Atribuir al tribunal doctrina que no existe | Apercibimiento o multa, con traslado al colegio | El tribunal, en pieza separada |
| Penal art. 199.2 CP |
Divulgar secretos del cliente incumpliendo el deber de sigilo | Prisión de 1 a 4 años, multa de 12 a 24 meses e inhabilitación de 2 a 6 años | El juzgado penal, previa denuncia |
| Reglamento de IA art. 99.4 RIA |
Incumplir una obligación de transparencia del art. 50 que corresponda al papel y al uso concreto | Hasta 15 M€ o el 3 %; para pymes, la menor de las dos | La autoridad de vigilancia del mercado |
| Civil | Un escrito desestimado, un plazo perdido, un argumento auténtico que no se usó | Indemnización de daños y perjuicios | El juzgado civil, a instancia del cliente |
Por qué esas cifras no son la cifra
El artículo 83.2 del RGPD obliga a graduar cada multa según once criterios: la naturaleza y gravedad de la infracción, su duración, la intencionalidad o negligencia, las medidas tomadas para paliar los daños, las infracciones anteriores, el grado de cooperación con la autoridad, la forma en que se conoció el hecho... Y la letra d) de ese apartado dice algo que conviene subrayar: se pondera expresamente «las medidas técnicas u organizativas que hayan aplicado en virtud de los artículos 25 y 32». Es decir, seudonimizar y cifrar no solo reduce la probabilidad de que ocurra: reduce la sanción cuando ocurre.
A eso se añaden dos cosas más. Una: el artículo 58.2.b) del RGPD permite a la autoridad de control sancionar con un simple apercibimiento, que es lo habitual en una primera infracción no grave de una organización pequeña que ha colaborado. Y otra: la Ley Orgánica 3/2018 añade en su artículo 76.2 dos circunstancias atenuantes que un despacho puede preparar de antemano —haber designado un delegado de protección de datos sin estar obligado a ello, y someterse voluntariamente a mecanismos de resolución alternativa de conflictos—.
Por último, los plazos, que casi nadie mira y ordenan bastante el riesgo real: las infracciones muy graves prescriben a los tres años, las graves a los dos y las leves al año (arts. 72 a 74 LOPDGDD). Y las sanciones ya impuestas prescriben al año hasta 40.000 €, a los dos años entre 40.001 y 300.000 €, y a los tres por encima de esa cifra (art. 78).
Un incumplimiento frecuente cuando hay un encargado
El artículo 73.k) de la Ley Orgánica 3/2018 tipifica como infracción grave encargar el tratamiento a un tercero sin haber formalizado antes un contrato con el contenido del artículo 28.3 del RGPD. Para aplicarlo a un servicio de IA hay que comprobar primero que el tercero actúa como encargado. Si utiliza los datos para sus propias finalidades, el contrato de encargo no regulariza esa operación: hay que examinar además la comunicación, la base jurídica y el secreto profesional.
Medidas de seguridad para un despacho que no tiene informático
Ninguna de las que siguen exige conocimientos técnicos. Todas exigen que alguien decida y lo escriba, que es la parte que suele faltar.
Lo primero: una política de uso, aunque quepa en un folio
El artículo 24 del RGPD obliga al responsable a aplicar medidas técnicas y organizativas apropiadas y a poder demostrarlo. En un despacho pequeño, el documento que lo demuestra es una política de uso de IA de una página que conteste a cinco preguntas: qué herramientas están autorizadas, para qué tareas, qué no se pega nunca, quién resuelve las dudas y qué se hace cuando algo sale mal. Sin ella, la respuesta ante una inspección es que cada uno hacía lo que le parecía.
-
Decidir qué herramientas se usan, y cerrar el resto
Una lista corta de herramientas autorizadas, con el papel del proveedor, las finalidades, las garantías y, si es encargado, el contrato del artículo 28 comprobados. Usar cuentas del despacho, no cuentas personales. Lo que no está en la lista no se usa con datos de clientes. arts. 5, 28 y 32 RGPD
-
Desactivar el entrenamiento y revisar la conservación
En la configuración de la cuenta, no en la del navegador. Y anotar la fecha en que se hizo: es la prueba. arts. 5.1.b y 5.2 RGPD
-
Poner un filtro técnico antes de la ventana de la IA
Que la sustitución de nombres, DNI, cuentas y números de expediente no dependa de que alguien se acuerde con prisa. arts. 4.5, 5.1.c, 25 y 32 RGPD
-
Verificar toda cita antes de firmar, una por una
En CENDOJ, en el BOE o en la base de datos del despacho. Que exista, que sea del órgano que dice y que diga lo que se le atribuye. art. 47.3 EGAE · Circular CGAE 3/2026
-
Dejar rastro de cuándo y para qué se usó la IA
La Circular 3/2026 recomienda conservar trazabilidad interna. No es una obligación deontológica tipificada, pero su observancia «puede ser relevante para apreciar la diligencia del profesional». Traducido: es lo que se enseña cuando hay que demostrar que había un procedimiento.
-
Anotarlo en el registro de actividades de tratamiento
Registrar la finalidad, los datos y los destinatarios según corresponda; comprobar por separado si el proveedor actúa como encargado o responsable. art. 30 RGPD
-
Formar a quien la usa, incluido el personal administrativo
Casi todas las filtraciones documentadas empiezan en una tarea rutinaria: resumir un correo, ordenar una lista, pasar a limpio unas notas.
Las medidas del equipo, que son las de siempre
No son específicas de la IA, pero sin ellas lo anterior no sostiene nada: si el mapa que permite deshacer una seudonimización vive en un portátil sin cifrar, el filtro no protege.
- Cifrado del disco en todos los equipos, incluidos los portátiles que salen del despacho.
- Doble factor en el correo, en el gestor de expedientes y en la cuenta de la IA.
- Gestor de contraseñas, y ninguna contraseña compartida por WhatsApp.
- Copias de seguridad cifradas y probadas: una copia que nunca se ha restaurado no es una copia.
- Altas y bajas de cuentas cuando alguien entra o sale del despacho, el mismo día.
- Los ficheros sensibles fuera de las carpetas que se sincronizan solas con una nube personal.
El filtro entre la IA y la confidencialidad
Aquí está la diferencia entre tomar algunas medidas y montar algo que aguante: una regla que depende de que la persona se acuerde, en un día malo, no es una medida de seguridad. Es una intención.
El RGPD define la seudonimización en su artículo 4.5 como el tratamiento de los datos de manera que ya no puedan atribuirse a una persona sin utilizar información adicional, siempre que esa información adicional figure por separado y esté sujeta a medidas técnicas y organizativas. Y el artículo 32 la menciona expresamente entre las medidas de seguridad apropiadas.
Conviene decir con claridad lo que no es, porque aquí se confunde mucho y la confusión es peligrosa. Seudonimizar no es anonimizar. El considerando 26 del RGPD deja fuera del Reglamento la información verdaderamente anónima, aquella que no permite identificar a nadie por ningún medio razonable; pero dice también, sin ambigüedad, que los datos seudonimizados que puedan atribuirse a una persona mediante información adicional siguen siendo datos personales. Un texto con etiquetas es un dato personal seudonimizado, no un dato anónimo, y sigue estando dentro del Reglamento de principio a fin.
Lo que sí aporta es concreto y es mucho: reduce el riesgo, es una de las medidas del artículo 32 que el despacho puede acreditar que aplica, y sobre todo cambia el momento de la decisión. Deja de decidirse con la ventana abierta y con prisa, y pasa a estar decidido antes, en la configuración. Esa es la diferencia práctica entre una norma interna y una barrera.
Dos condiciones para que valga algo. La primera: el filtro tiene que actuar antes de que el texto salga del equipo. Una herramienta que anonimiza «dentro» del proveedor llega tarde, porque el proveedor ya recibió el dato real. La segunda: el mapa que relaciona cada etiqueta con su dato real es la llave, es la «información adicional» del artículo 4.5, y quien lo tenga puede deshacerlo todo. Se guarda separado, cifrado y fuera de cualquier carpeta que se sincronice sola.
Y conviene cerrar esta sección con lo que ninguna herramienta de este tipo puede hacer, sea cual sea. No certifica el cumplimiento del RGPD. No sustituye a la base jurídica del tratamiento ni a la evaluación del papel y las garantías del proveedor de IA, incluido el contrato de encargo cuando corresponda. No anonimiza, porque es reversible por diseño. Y no detecta el cien por cien de los datos: un dato con un formato inhabitual se le escapa a cualquiera, y por eso la revisión humana antes de enviar no es opcional. Es una medida técnica de apoyo, y la responsabilidad del tratamiento y del escrito que se firma sigue siendo, entera, del despacho.
Si ya ha pasado: las primeras 72 horas
Que se haya pegado en una IA un expediente entero con nombres y DNI, que una cuenta personal haya quedado abierta en un equipo compartido o que un proveedor comunique un incidente: son violaciones de la seguridad de los datos personales, y el RGPD las trata con un procedimiento y un reloj.
Los cuatro pasos, en este orden
-
Documentarlo, siempre, aunque no haya que notificar
Qué pasó, cuándo, a qué datos afectó, a cuántas personas y qué se hizo. El artículo 33.5 obliga a documentar cualquier violación, se notifique o no, y esa documentación es lo que permite a la autoridad verificar el cumplimiento.
-
Valorar si hay que notificar a la autoridad, en 72 horas
El artículo 33.1 obliga a notificar a la autoridad de control sin dilación indebida y, de ser posible, en un plazo máximo de 72 horas desde que se tuvo constancia, salvo que sea improbable que la violación suponga un riesgo para los derechos y libertades. Si se pasa de ese plazo, hay que explicar el retraso.
-
Valorar si hay que comunicárselo a los afectados
El artículo 34.1 lo exige cuando sea probable que la violación entrañe un alto riesgo para los derechos y libertades de las personas, y en términos claros y sencillos. El 34.3 recoge las excepciones, entre ellas que los datos estuvieran cifrados y resulten ininteligibles para terceros.
-
Y, en paralelo, la capa que el RGPD no cubre
Si lo afectado es información amparada por el secreto profesional, la valoración deontológica es distinta y va por su cuenta. Conviene consultarlo con el colegio antes que después.
Preguntas frecuentes sobre IA, secreto profesional y protección de datos
¿Puede un abogado usar ChatGPT o Claude con datos de sus clientes?
Solo tras verificar las condiciones del servicio y la base jurídica del tratamiento. Si el proveedor actúa como encargado, hace falta el contrato del artículo 28.3 del RGPD; si usa datos para fines propios, hay que evaluar esa operación por separado. Además, hay que excluir usos incompatibles como el entrenamiento y aplicar minimización. La guía del Consejo de la Abogacía Europea de octubre de 2025 lo formula al revés, y es la forma correcta de recordarlo: hay que abstenerse de introducir datos de cliente salvo que existan salvaguardas apropiadas. Una cuenta personal gratuita no las acredita.
¿Quién responde si la IA inventa una sentencia y el abogado la firma?
El abogado que firma. La Circular Interpretativa 3/2026 del Consejo General de la Abogacía Española lo dice literalmente: «el profesional de la abogacía es el único responsable del contenido de los escritos que firma. El fallo técnico de la herramienta de IA no exime de responsabilidad, sino que evidencia el incumplimiento del deber de supervisión». Las empresas desarrolladoras no pueden considerarse responsables a efectos deontológicos.
¿Qué multa puede tener un abogado por citar jurisprudencia falsa en España?
En vía procesal, el artículo 247.3 de la Ley de Enjuiciamiento Civil prevé una multa de 180 a 6.000 euros por mala fe procesal, sin superar un tercio de la cuantía del litigio. Las cuantías realmente impuestas hasta septiembre de 2026 han sido moderadas: 420 euros (TSJ de Canarias, febrero de 2026), 840 euros (TSJ de Canarias, julio de 2026) y 1.800 euros (TSX de Galicia, julio de 2026). El riesgo mayor no es esa multa, sino el traslado al colegio: por vía deontológica la infracción es grave y puede llevar multa de 1.001 a 10.000 euros o suspensión del ejercicio.
¿Es lo mismo anonimizar que seudonimizar?
No, y la diferencia decide si el RGPD se aplica o no. La seudonimización (art. 4.5 del RGPD) sustituye los identificadores de forma reversible: existe una «información adicional» que permite volver atrás, y por eso el considerando 26 dice que los datos seudonimizados siguen siendo datos personales. La anonimización es irreversible y deja la información fuera del Reglamento, pero solo si no es posible reidentificar a nadie por ningún medio razonable, valorando los medios de cualquier persona, no solo los del despacho.
¿Hace falta contrato de encargo para usar una herramienta de IA en un despacho?
Cuando el proveedor trata datos personales por cuenta del despacho como encargado, sí: el artículo 28.3 del RGPD exige un contrato o acto jurídico escrito con contenido mínimo. El artículo 73.k) de la Ley Orgánica 3/2018 tipifica como infracción grave encargar ese tratamiento sin formalizarlo. Si el proveedor decide finalidades propias, puede actuar como responsable de esas operaciones; el contrato de encargo no sustituye el análisis de licitud y confidencialidad.
¿Si el cliente da su consentimiento, se puede volcar su expediente en una IA?
El consentimiento no resuelve el problema. El artículo 5.10 del Código Deontológico de la Abogacía Española de 2019 es explícito: «el consentimiento del cliente no excusa de la preservación del secreto profesional». Y en ningún caso alcanza a lo que no es suyo: los datos de la parte contraria, de los testigos o de los menores que aparecen en el expediente, ni la correspondencia con el abogado de la otra parte, que el artículo 23 del Estatuto General protege de forma autónoma.
¿El Reglamento de IA convierte en «alto riesgo» la IA usada en un despacho?
No por el mero hecho de usar IA. El punto 8 del anexo III se refiere a sistemas destinados a ser usados por una autoridad judicial o en su nombre, y un despacho que representa a una parte no lo es. El considerando 61 excluye además las actividades accesorias, y menciona expresamente la anonimización o seudonimización de documentos. En todo caso, tras el Reglamento (UE) 2026/1744 esas obligaciones no se aplican hasta el 2 de diciembre de 2027. Lo que sí vincula ya a un despacho es el artículo 4 (alfabetización en IA); las obligaciones de transparencia del artículo 50 dependen del papel y del uso concreto.
¿Qué hay que hacer si ya se ha pegado un expediente completo en una IA?
Registrar lo ocurrido y evaluar si hubo una violación de seguridad de datos personales. Si la hubo, el artículo 33.5 del RGPD obliga a documentarla. Después, valorar si procede notificar a la Agencia Española de Protección de Datos, sin dilación indebida y a ser posible dentro de las 72 horas desde que se tuvo constancia (art. 33.1), y si hay que comunicárselo a los afectados por existir alto riesgo (art. 34.1). Y en paralelo, valorar la vertiente deontológica, que va por su cuenta y conviene consultar con el colegio.
¿Basta con usar la versión de pago en lugar de la gratuita?
Pagar no acredita garantías. Hay que comprobar el papel del proveedor, la base jurídica, la confidencialidad, el uso para entrenamiento, la ubicación y la conservación de datos. Si el proveedor es encargado, además se exige el contrato del artículo 28 y se revisan sus subencargados. La comprobación se hace sobre las condiciones y la configuración reales del servicio, no sobre el precio.
¿Hay que decirle al cliente que se usa inteligencia artificial?
No existe hoy una norma española que obligue expresamente a comunicárselo. Pero la relación con el cliente se funda en la confianza y exige una conducta veraz y diligente (art. 4.1 del Código Deontológico), y la Circular 3/2026 recomienda conservar trazabilidad interna de cuándo y para qué se usó. Dejarlo reflejado en la hoja de encargo, junto con la política de confidencialidad del despacho, es la vía prudente y además sirve como prueba de diligencia.
Dónde consultar la norma y las resoluciones
En un artículo sobre citas inventadas, lo mínimo es que cada afirmación se pueda comprobar en su fuente. Todos los enlaces van a texto oficial.
Normativa
- Reglamento (UE) 2016/679, RGPD, texto en EUR-Lex. Artículos 4, 5, 25, 28, 32, 33, 34, 35, 44 a 49, 58 y 83.
- Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales, texto consolidado. Artículos 5, 72, 73, 74, 76 y 78.
- Reglamento (UE) 2024/1689, de Inteligencia Artificial, texto en EUR-Lex. Artículos 4, 5, 50, 99 y 113, anexo III y considerando 61.
- Reglamento (UE) 2026/1744, de 8 de julio de 2026, que modifica el calendario y el artículo 4 del Reglamento de IA.
- Ley Orgánica 6/1985, del Poder Judicial, texto consolidado. Artículos 542.3 y 552 a 556.
- Real Decreto 135/2021, Estatuto General de la Abogacía Española, texto consolidado. Artículos 21 a 24, 47, 125 y 127.
- Ley 1/2000, de Enjuiciamiento Civil, texto consolidado. Artículo 247, en la redacción dada por la Ley Orgánica 1/2025.
- Ley Orgánica 10/1995, del Código Penal, texto consolidado. Artículos 197 y 199.
- Ley Orgánica 5/2024, del Derecho de Defensa, texto consolidado. Artículos 16 y 23.
- Ley 10/2010, de prevención del blanqueo de capitales y de la financiación del terrorismo, texto consolidado. Artículos 2.1.ñ) y 22.
- Real Decreto 729/2023, por el que se aprueba el Estatuto de la AESIA.
Deontología y guías profesionales
- Circular Interpretativa del Código Deontológico 3/2026, del Consejo General de la Abogacía Española, de 20 de marzo de 2026, sobre uso de IA generativa y deber de verificación.
- Código Deontológico de la Abogacía Española, de 6 de marzo de 2019. Artículos 4, 5, 10, 12 y 21.
- CCBE guide on the use of generative AI by lawyers, Consejo de la Abogacía Europea, 2 de octubre de 2025.
- Guía de buenas prácticas para el uso de la inteligencia artificial en la abogacía, Ilustre Colegio de la Abogacía de Madrid, octubre de 2025.
Criterio de las autoridades de protección de datos
- Dictamen 28/2024 del Comité Europeo de Protección de Datos, de 17 de diciembre de 2024, sobre el tratamiento de datos personales en el contexto de los modelos de IA.
- Cuidado con lo que le confIAs, decálogo de la Agencia Española de Protección de Datos, enero de 2026.
- Inteligencia artificial agéntica desde la perspectiva de la protección de datos, AEPD, febrero de 2026.
Resoluciones citadas
- Nota informativa 90/2024 del Tribunal Constitucional, sobre el acuerdo de la Sala Primera de 9 de septiembre de 2024.
- TSJ de Canarias, auto de 10 de febrero de 2026, nota del Consejo General del Poder Judicial.
- TSJ de Navarra, auto de 5 de marzo de 2026, nota del Consejo General del Poder Judicial.
- TSX de Galicia, auto de 7 de julio de 2026, nota del Consejo General del Poder Judicial.
- TSJ de Canarias, auto de 9 de julio de 2026, nota del Consejo General del Poder Judicial.
- Ayinde y Al-Haroun, [2025] EWHC 1383 (Admin), High Court of Justice, 6 de junio de 2025.
- Mata v. Avianca, Inc., 678 F.Supp.3d 443, US District Court, Southern District of New York, 22 de junio de 2023.
- AI Hallucination Cases, base de datos académica de Damien Charlotin (HEC Paris), consultada el 2 de septiembre de 2026.
Guías relacionadas
Ley Orgánica 1/2025 y los Tribunales de Instancia
La reforma que reorganizó la justicia y modificó, entre otras cosas, el artículo 247 de la Ley de Enjuiciamiento Civil.
Leer la guíaÁreas de práctica de Ajuridic
Extranjería, familia, laboral, herencias, tráfico, negligencias médicas, responsabilidad civil, multas e inmobiliario.
Ver los serviciosCómo trata sus datos este despacho
Qué datos se recogen, con qué base jurídica, cuánto se conservan y cómo se ejercen los derechos.
Ver la políticaArtículo escrito y firmado por Noemí Ampurdanés Parés, abogada colegiada del Ilustre Colegio de la Abogacía de Barcelona n. 22359, con más de 30 años de ejercicio, titular del despacho Ajuridic. Redactado con revisión y control editorial humanos; la responsabilidad de su contenido es de quien lo firma. Atención en castellano, catalán, inglés y árabe (con cita previa).
Tiene carácter informativo y general. No constituye asesoramiento jurídico ni sustituye el análisis de un caso concreto por un abogado, y su lectura no genera relación abogado-cliente: la normativa sobre inteligencia artificial y protección de datos cambia con rapidez y el resultado depende de los hechos y la documentación de cada despacho. Ninguna actuación garantiza un resultado. Revisado el 9 de octubre de 2026. Ajuridic, Carrer del Freser, 104, El Clot (Sant Martí), 08026 Barcelona · 614 26 26 92, también por WhatsApp · [email protected] · formulario de contacto.
Si su despacho ya usa IA, la pregunta no es si conviene, sino con qué límites
Revisar qué herramientas se usan, qué papel y garantías tiene cada proveedor y qué sale del despacho al pegarlo exige una revisión periódica. El despacho está en Carrer del Freser, 104, en El Clot. Se atiende en castellano, catalán, inglés y árabe, este último con cita previa.