AI Act · E-commerce

AI Act para E-commerce: Recomendaciones, Chatbots y Cumplimiento

Los motores de recomendación y el pricing dinámico en e-commerce generalmente no son de alto riesgo. Conoce las obligaciones de transparencia del Art. 50, la prohibición de manipulación del Art. 5 y las sanciones AEPD.

¿Es tu IA de e-commerce de alto riesgo bajo el AI Act?

El AI Act (Reglamento (UE) 2024/1689) generalmente no clasifica los motores de recomendación y el pricing dinámico en e-commerce como de alto riesgo. Sin embargo, hay excepciones y obligaciones que deben cumplirse:

Cuándo la IA de e-commerce es de alto riesgo:

  • Si se utiliza para scoring crediticio / evaluación de solvencia (Anexo III punto 5(b)) — ej. financiación de compras
  • Si se utiliza para fijación de precios de seguros de vida y salud (Anexo III punto 5(c))
  • Si se utiliza para reclutamiento o gestión de trabajadores (Anexo III punto 4)
  • Si despliega prácticas prohibidas del Art. 5

Chatbots y conversación: El Art. 50(1) exige informar a los usuarios de que están interactuando con un sistema de IA, salvo que sea obvio. El Art. 50(2)-(4) puede exigir la divulgación de contenido generado sintéticamente (imágenes de producto, reseñas, influencers generados por IA).

Prohibición de manipulación: El Art. 5(1)(a) prohíbe los sistemas de IA que despliegan técnicas subliminales, manipuladoras o engañosas para distorsionar materialmente el comportamiento. Un e-commerce que utilice dark patterns con IA para manipular decisiones de compra puede incurrir en esta prohibición.

Reconocimiento de emociones y categorización biométrica: Si se utiliza para análisis de clientes, puede ser de alto riesgo (Anexo III punto 1) o estar prohibido, según el contexto.

  • Clasificación de motores de recomendación — Determinamos si tu IA es de alto riesgo según el Anexo III
  • Cumplimiento Art. 50 — Implementamos las obligaciones de transparencia para chatbots y contenido sintético
  • Auditoría de dark patterns — Verificamos que tu IA no incurre en manipulación prohibida (Art. 5(1)(a))
  • Coordinación con LSSI — Integramos AI Act y LSSI (Ley 34/2002) para cookies y comercio electrónico
  • Documentación técnica — Preparamos la documentación del Art. 11 para IA de e-commerce de alto riesgo

Obligaciones del AI Act para E-commerce

Las obligaciones del AI Act para e-commerce dependen de la clasificación de la IA:

IA de riesgo limitado (chatbots, contenido sintético):

  • Informar a los usuarios de que interactúan con IA (Art. 50(1))
  • Marcar contenido sintético generado por IA (Art. 50(2)-(4))
  • Estas obligaciones entran en vigor el 2 de agosto de 2026

IA de alto riesgo (scoring crediticio, seguros):

  • Sistema de gestión de riesgos (Art. 9)
  • Calidad de los datos de entrenamiento (Art. 10)
  • Documentación técnica y registro (Art. 11)
  • Transparencia para deployers (Art. 13)
  • Supervisión humana (Art. 14)
  • Precisión, robustez y ciberseguridad (Art. 15)
  • Evaluación de conformidad (Art. 6 + Anexo III)
  • Registro en base de datos de la UE (Art. 49)

Prácticas prohibidas (Art. 5):

  • Manipulación subliminal (Art. 5(1)(a)) — vigente desde el 2 de febrero de 2025
  • Explotación de vulnerabilidades (Art. 5(1)(b))
  • Puntuación social (Art. 5(1)(c))

IA de riesgo mínimo:

  • Sin obligaciones específicas
  • Códigos de conducta voluntarios

Calendario: Las obligaciones de transparencia del Art. 50 entran en vigor el 2 de agosto de 2026. Las prácticas prohibidas del Art. 5 ya están en vigor desde el 2 de febrero de 2025. Los sistemas de alto riesgo del Anexo III deben cumplir antes del 2 de diciembre de 2027.

Casos de uso de IA en E-commerce y su clasificación

Caso de usoClasificación AI ActNorma aplicable
Motor de recomendación de productosMínimo (generalmente)RGPD + LSSI
Pricing dinámicoMínimo (generalmente)RGPD + LSSI
Chatbot de atención al clienteRiesgo limitadoArt. 50(1) transparencia
Generación de contenido sintético (reseñas, imágenes)Riesgo limitadoArt. 50(2)-(4) marcado
Scoring crediticio para financiaciónAlto riesgoAnexo III, punto 5(b)
Fijación de precios de segurosAlto riesgoAnexo III, punto 5(c)
Dark patterns con IAProhibidoArt. 5(1)(a)
Reconocimiento de emociones de clientesAlto riesgo (si no prohibido)Anexo III punto 1(c) + RGPD Art. 9

Casos reales de enforcement en e-commerce

  • AEPD — SEAT, €12.000 (2024) — Cookies no técnicas sin consentimiento y sin posibilidad de retirada (PS/00284/2024). Fuente: Confilegal
  • AEPD — Guía sobre el uso de las cookies: AEPD
  • AEPD — Guía de compra segura en internet: AEPD
  • AEPD — Decálogo para políticas de privacidad: AEPD
  • EDPB — Directrices 8/2020 sobre segmentación en redes sociales: EDPB
  • EDPB — Informe del Cookie Banner Taskforce (2023): EDPB

Checklist de compliance AI Act para E-commerce

  • Identificar todos los usos de IA en el e-commerce
  • Clasificar cada uso según el Anexo III
  • Verificar que no se incurre en dark patterns prohibidos (Art. 5(1)(a))
  • Implementar transparencia en chatbots (Art. 50(1))
  • Marcar contenido sintético generado por IA (Art. 50(2)-(4))
  • Si es alto riesgo: sistema de gestión de riesgos (Art. 9)
  • Si es alto riesgo: documentación técnica (Art. 11)
  • Si es alto riesgo: evaluación de conformidad y registro en base de datos UE
  • Coordinar con RGPD: bases jurídicas, derechos del interesado, Art. 22
  • Coordinar con LSSI: consentimiento de cookies, información al consumidor
  • Verificar consentimiento libre y específico para cookies no técnicas
  • Implementar derecho de oposición al profiling (Art. 21 RGPD)

Fuentes oficiales

Recursos relacionados


Esta página es información general, no asesoramiento jurídico. Cada sistema de IA debe analizarse individualmente. Las sanciones y plazos citados se basan en el Reglamento (UE) 2024/1689 vigente a la fecha de publicación.

Servicios Destacados

Preguntas Frecuentes

¿Son los motores de recomendación de alto riesgo bajo el AI Act?

Generalmente no. Los motores de recomendación y el pricing dinámico en e-commerce no se clasifican como de alto riesgo bajo el Anexo III, salvo que se utilicen para scoring crediticio (5b), seguros de vida y salud (5c), reclutamiento (4) o desplieguen prácticas prohibidas del Art. 5. Sin embargo, deben cumplir las obligaciones generales del AI Act, del RGPD y de la LSSI.

¿Qué obligaciones tiene un chatbot de e-commerce?

El Art. 50(1) del AI Act exige informar a los usuarios de que están interactuando con un sistema de IA, salvo que sea obvio. Si el chatbot genera contenido sintético (respuestas generadas, imágenes de producto), el Art. 50(2)-(4) puede exigir que se marque como generado artificialmente. Estas obligaciones entran en vigor el 2 de agosto de 2026.

¿Están prohibidos los dark patterns con IA?

Sí. El Art. 5(1)(a) del AI Act prohíbe los sistemas de IA que despliegan técnicas subliminales, manipuladoras o engañosas para distorsionar materialmente el comportamiento de una persona de manera que cause o pueda causar un daño significativo. Un e-commerce que utilice IA para diseñar dark patterns que manipulen decisiones de compra puede incurrir en esta prohibición, vigente desde el 2 de febrero de 2025.

¿Qué sanciones prevé el AI Act para e-commerce?

Las sanciones máximas son: hasta 35 millones de € o el 7% de la facturación global para prácticas prohibidas (incluidos los dark patterns); hasta 15 millones de € o el 3% para incumplimiento de obligaciones de alto riesgo; hasta 7,5 millones de € o el 1,5% para información incorrecta a autoridades. Para PYMEs y startups, se aplica el importe absoluto inferior.

¿Cómo se relaciona el AI Act con la LSSI en e-commerce?

El AI Act regula los sistemas de IA, mientras que la LSSI (Ley 34/2002) regula los servicios de la sociedad de la información y el comercio electrónico, incluyendo las cookies y el consentimiento. Ambas normativas se aplican simultáneamente. Un e-commerce que utilice IA para personalizar contenido debe cumplir el AI Act (transparencia, no manipulación) y la LSSI (consentimiento de cookies, información al consumidor).

¿Qué casos de enforcement existen en e-commerce?

La AEPD ha sancionado a SEAT con €20.000 (reducido a €12.000) en 2024 por desplegar cookies no técnicas sin consentimiento y no permitir la retirada del consentimiento (PS/00284/2024). Aunque no es un caso de IA específicamente, ilustra la supervisión activa de la AEPD en el sector del e-commerce y la importancia del cumplimiento de la LSSI.

¿Cuándo es de alto riesgo el reconocimiento de emociones en e-commerce?

El reconocimiento de emociones se clasifica como de alto riesgo bajo el Anexo III punto 1(c) cuando no esté prohibido. El Art. 5(1)(f) prohíbe el reconocimiento de emociones en el lugar de trabajo y en instituciones educativas, pero no en el e-commerce. Sin embargo, el uso de reconocimiento de emociones para análisis de clientes en e-commerce puede ser de alto riesgo y requiere evaluación de conformidad, además del cumplimiento del RGPD (datos biométricos, Art. 9).

¿Qué autoridades supervisan el AI Act en e-commerce en España?

La AESIA supervisa el AI Act. La AEPD supervisa el tratamiento de datos personales bajo el RGPD y la LSSI. En casos de IA en e-commerce, ambas autoridades pueden intervenir. La AEPD ha publicado guías sobre cookies, compra segura en internet y políticas de privacidad.

Contacto

Si quieres hablar sobre protección de propiedad intelectual, regulación de IA y datos, constitución de una startup o expansión internacional, escríbenos unas líneas y agenda una conversación con el equipo.

A2 Estudio Legal
María de Molina, 41
28006 Madrid · Spain

Tel: +34 913 451 406
Email: info@a2estudiolegal.com

Indícanos brevemente tu proyecto, etapa de desarrollo y países objetivo. Te responderemos con los siguientes pasos para empezar a trabajar juntos.

¿Hablamos?
Contáctanos