Inteligencia Artificial · Agentes y sistemas autónomos

Agentes de IA y sistemas autónomos

El salto jurídico aparece cuando el sistema deja de limitarse a producir una respuesta y puede ejecutar acciones: enviar, reservar, contratar, modificar, acceder, transferir, priorizar o actuar frente a terceros.

EstadoDerecho vigente aplicado a una arquitectura técnica nueva

No existe un estatuto jurídico general que transforme al agente de IA en sujeto autónomo. La imputación de sus actos se reconstruye desde las personas y organizaciones que diseñan, despliegan, autorizan, contratan, supervisan o se benefician de la operación, junto con las normas sectoriales aplicables.

JurisdicciónUnión Europea · España

La aplicación concreta depende de la posición, finalidad, sector, datos, sistema y efectos del caso.

Última revisión30 agosto 2026

Las fuentes normativas primarias prevalecen sobre resúmenes y materiales explicativos.

Dónde empieza el problema

No se resuelve identificando una palabra en una norma.

La pregunta correcta depende de la configuración material del sistema y de la posición jurídica que ocupa cada parte.

Mapa jurídico

Las capas que hay que leer juntas.

01

Capacidad no equivale a autoridad

Que un agente pueda enviar un correo, aceptar una condición, crear un pedido o modificar un registro no significa que tenga autoridad jurídica para hacerlo. El diseño debe distinguir acción técnicamente disponible de acto jurídicamente permitido.

02

Mandato y representación

Cuando el agente opera frente a terceros, la cuestión central es a quién se atribuye el acto y qué autorización existía. Código Civil, reglas societarias, poderes internos, contratos y políticas de delegación siguen determinando los límites de la representación.

03

Contratación y consentimiento

La contratación electrónica puede ser válida, pero la existencia de un canal electrónico no resuelve por sí sola el consentimiento, la identificación de la parte, el alcance de la oferta, la aceptación ni la autorización para comprometer recursos.

04

Permisos y radio de consecuencias

Un agente debe operar con mínimos privilegios y límites verificables: herramientas permitidas, datos accesibles, cuantías, dominios, destinatarios, tipos de operación, frecuencia, condiciones de escalado y acciones irreversibles.

05

Datos e instrucciones hostiles

Cuando el sistema consume correo, web, documentos o repositorios, una fuente puede contener tanto datos como instrucciones. La arquitectura jurídica y técnica debe separar autoridad de contenido y evitar que una fuente no autorizada redefina el mandato operativo.

06

Trazabilidad, revocación y reversibilidad

La gobernanza de agentes exige saber qué versión actuó, con qué contexto, qué herramientas utilizó, qué órdenes recibió y qué efectos produjo. La posibilidad de suspender credenciales, revertir operaciones y preservar logs forma parte del control material.

De la norma a la operación

Diseñar una arquitectura de autoridad antes de ampliar la autonomía.

La autonomía útil no consiste en retirar personas de cada paso, sino en decidir qué puede resolverse automáticamente, qué necesita confirmación y qué nunca debe quedar dentro del radio operativo del agente.

01

Definir el mandato

Expresar objetivo, finalidad, tareas permitidas, destinatarios, duración, presupuesto y condiciones que obligan a escalar a una persona.

02

Separar lectura, recomendación y ejecución

No conceder por defecto el mismo nivel de permisos a un agente que analiza información, a uno que prepara una acción y a uno que puede ejecutarla.

03

Construir la matriz de permisos

Vincular herramientas, credenciales, datos, cuantías y acciones a allowlists, límites y confirmaciones adecuadas al impacto posible.

04

Definir actos de confirmación

Reservar intervención humana para obligaciones frente a terceros, transferencias, cambios críticos, comunicaciones sensibles, pagos, destrucción de información u otros actos no reversibles.

05

Proteger datos y contexto

Aplicar minimización, separación de entornos, validación de fuentes, control de memoria y protección frente a instrucciones incorporadas en contenido externo.

06

Registrar y poder detener

Mantener trazabilidad suficiente para reconstruir la cadena de acción y mecanismos inmediatos para revocar permisos, bloquear herramientas, suspender el agente o revertir efectos cuando sea posible.

Instrumentos de aplicación

Del mapa jurídico a una diferencia verificable.

Estas herramientas traducen preguntas del pilar a una estructura de trabajo. No certifican cumplimiento: hacen visibles hechos, vacíos, decisiones y evidencia que deben resolverse.

Ver los doce instrumentos →

Fuentes de referencia

Fuente primaria primero. Estado jurídico visible.

Esta página no pretende sustituir el texto oficial. La función de H&C es ordenar qué fuentes deben leerse juntas y qué diferencia produce cada una en el sistema.

EUR-Lex · fuente normativa primaria · Vigente · aplicación escalonada

Reglamento (UE) 2024/1689 de Inteligencia Artificial · texto consolidado

El AI Act regula posiciones y obligaciones del sistema, no crea una personalidad jurídica del agente. Transparencia, supervisión, registro y obligaciones de riesgo dependen de la configuración concreta.

Abrir fuente oficial ↗
BOE · fuente normativa primaria · Derecho vigente

Código Civil · artículos 1259 a 1262

La contratación a nombre de otro exige autorización o representación legal y el contrato requiere consentimiento, objeto y causa. La automatización no elimina estas preguntas de imputación y representación.

Abrir fuente oficial ↗
BOE · fuente normativa primaria · Derecho vigente

Ley 34/2002 de servicios de la sociedad de la información y comercio electrónico

Los contratos celebrados por vía electrónica pueden producir plenos efectos cuando concurren consentimiento y demás requisitos de validez. El medio electrónico no resuelve por sí solo quién estaba autorizado para obligar a la organización.

Abrir fuente oficial ↗
EUR-Lex · fuente normativa primaria · Derecho vigente

Reglamento eIDAS · Reglamento (UE) 910/2014 consolidado

Firma, sello, entrega electrónica y otros servicios de confianza permiten atribuir origen, integridad o identidad bajo sus respectivos regímenes; no convierten al sistema automatizado en sujeto jurídico autónomo.

Abrir fuente oficial ↗
AEPD · orientación de autoridad · Criterio institucional · 18 febrero 2026

Orientaciones sobre Inteligencia Artificial agéntica

La AEPD aborda sistemas capaces de interactuar de forma autónoma para conseguir objetivos y los riesgos específicos que esa autonomía introduce para la protección de datos personales.

Abrir fuente oficial ↗

Aplicación profesional

Antes de dar herramientas a un agente hay que decidir qué autoridad estamos creando.

H&C puede revisar un agente o arquitectura multiagente, reconstruir actos posibles, mandato, representación, datos, permisos y mecanismos de supervisión, y convertirlos en una matriz de autoridad y control aplicable al sistema real.