El 18 de febrero de 2026 marca un punto de inflexión en el debate sobre IA agéntica y privacidad en España. La Agencia Española de Protección de Datos (AEPD) ha publicado unas orientaciones específicas sobre Inteligencia Artificial agéntica desde la perspectiva de protección de datos, abordando uno de los mayores retos tecnológicos actuales: ¿cómo garantizar los derechos fundamentales cuando la IA ya no solo responde, sino que actúa?
La IA agéntica —sistemas capaces de interactuar de forma autónoma para alcanzar objetivos— introduce una nueva dimensión en el tratamiento de datos personales. No hablamos únicamente de generación de texto o análisis predictivo, sino de sistemas que toman decisiones, se conectan con servicios externos y ejecutan tareas complejas sin intervención humana constante.
En este artículo analizamos qué implica esta nueva guía, por qué es estratégica para empresas y administraciones públicas, y cómo puede convertirse en una oportunidad para reforzar la privacidad desde el diseño.
Ir directo a lo que me interesa
Toggle¿Qué es la IA agéntica y por qué preocupa a la AEPD?
Antes de entrar en el contenido de la guía, conviene entender qué es exactamente la IA agéntica.
De asistente conversacional a sistema autónomo
A diferencia de los modelos tradicionales —como los chatbots o asistentes virtuales—, la IA agéntica:
Define planes para alcanzar un objetivo.
Interactúa con múltiples fuentes de datos.
Se conecta con APIs y servicios externos.
Ejecuta acciones en nombre del usuario u organización.
Aprende del entorno digital mediante memoria persistente.
En otras palabras, no se limita a responder: actúa.
Esta autonomía supone un cambio radical en el tratamiento de datos personales. Si un sistema puede decidir qué información consultar, cómo combinarla y con qué terceros interactuar, el riesgo jurídico y operativo aumenta exponencialmente.
¿Qué aborda la nueva guía de la AEPD sobre IA agéntica?
La AEPD estructura el documento en cuatro grandes bloques, ofreciendo un marco claro para responsables y encargados del tratamiento.
1. Descripción técnica de los sistemas de IA agéntica
La guía comienza explicando qué son estos sistemas y cómo funcionan. Este punto es fundamental: no se puede regular lo que no se entiende.
La Agencia subraya que el conocimiento de esta tecnología —en continua evolución— es clave para adoptar decisiones informadas cuando se pretende implementarla en tratamientos de datos personales.
Aquí el mensaje es claro:
👉 La gobernanza empieza por la comprensión técnica.
2. Cumplimiento de la normativa de protección de datos
El segundo bloque analiza cómo encajan estos sistemas en el marco normativo vigente, especialmente bajo el RGPD.
Algunas cuestiones críticas que plantea la guía:
¿Quién es el responsable del tratamiento cuando el sistema actúa con autonomía?
¿Cómo se garantiza el principio de minimización?
¿Cómo se aplica el deber de información si el sistema decide nuevas interacciones?
¿Qué ocurre con las decisiones automatizadas que afectan significativamente a las personas?
La IA agéntica puede alterar los flujos tradicionales de datos, por lo que las evaluaciones de impacto (EIPD) cobran aún más relevancia.
3. Vulnerabilidades y amenazas específicas
Uno de los puntos más interesantes del documento es el análisis de riesgos técnicos y jurídicos propios de la IA agéntica.
Entre las posibles vulnerabilidades destacan:
Acceso no controlado a servicios externos.
Uso excesivo o desproporcionado de datos.
Persistencia indebida de información en sistemas de memoria.
Dificultades en la trazabilidad de decisiones.
Filtraciones indirectas al interactuar con terceros.
La autonomía introduce lo que algunos expertos llaman “niebla tecnológica”:
un comportamiento no siempre completamente predecible o repetible.
Esto no implica que la tecnología sea insegura por definición, pero sí que requiere controles específicos y diseño consciente.
4. Medidas para garantizar el cumplimiento normativo
El último bloque del documento enumera posibles medidas que responsables y encargados pueden adoptar para:
Garantizar el cumplimiento del RGPD.
Reducir impactos en derechos y libertades.
Mitigar riesgos derivados de la autonomía del sistema.
La AEPD insiste en un enfoque clave:
Aprovechar de forma proactiva las oportunidades que ofrece la IA agéntica para una mayor protección de datos desde el diseño.
Es decir, la IA agéntica no debe verse solo como un riesgo, sino también como una herramienta para reforzar la privacidad.
IA agéntica como oportunidad: Privacy by Design en acción
Uno de los mensajes más estratégicos de la guía es que la IA agéntica puede convertirse en una tecnología de mejora de la privacidad (PET) si se diseña correctamente.
¿Cómo?
Automatizando el cumplimiento
Un agente bien configurado podría:
Aplicar automáticamente criterios de minimización.
Bloquear accesos no autorizados.
Detectar anomalías en el uso de datos.
Registrar trazabilidad completa de decisiones.
Activar “cortacircuitos” ante comportamientos sospechosos.
En lugar de depender únicamente de supervisión manual, el propio sistema podría integrar controles estructurales.
Gobernanza reforzada
La guía sugiere implícitamente que el cumplimiento debe evolucionar hacia:
Validaciones múltiples en decisiones críticas.
Supervisión humana efectiva (no meramente formal).
Límites técnicos estrictos en recursos y conexiones.
Gestión activa de memorias persistentes.
La llamada “higienización de la memoria” se convierte en un elemento clave para garantizar el derecho al olvido y el principio de limitación del plazo de conservación.
¿Qué deben hacer ahora empresas y administraciones?
La publicación de esta guía no es un simple documento técnico: es una señal regulatoria clara.
Si tu organización está evaluando o ya utilizando sistemas de IA agéntica, es recomendable:
1. Revisar el inventario de tratamientos
Identificar si existen sistemas con:
Autonomía operativa.
Conexión con APIs externas.
Memoria persistente.
Capacidad de ejecutar acciones en nombre de la entidad.
2. Actualizar la Evaluación de Impacto
La EIPD debe contemplar:
Nuevos riesgos derivados de la autonomía.
Posibles filtraciones indirectas.
Escenarios de decisiones automatizadas.
Riesgos de expansión funcional del sistema.
3. Reforzar la supervisión humana
El principio de los “cuatro ojos” cobra especial relevancia en sistemas que puedan:
Formalizar contratos.
Acceder a datos sensibles.
Interactuar con organismos oficiales.
Ejecutar decisiones económicas.
4. Incorporar controles técnicos desde el diseño
Algunas buenas prácticas alineadas con la guía:
Limitación estricta de APIs autorizadas.
Registro detallado de razonamiento y acciones.
Límites de pasos o recursos computacionales.
Revisión periódica de la memoria persistente.
Protocolos de validación múltiple en acciones críticas.
Por qué esta guía es estratégica para el ecosistema español
España se posiciona nuevamente como referente europeo en gobernanza de IA. Con esta publicación, la AEPD anticipa los desafíos que muchas organizaciones aún no han identificado.
La IA agéntica no es una tendencia futurista:
ya está presente en herramientas empresariales avanzadas, sistemas de automatización financiera, asistentes jurídicos, plataformas de atención automatizada y entornos administrativos.
Ignorar sus implicaciones en protección de datos puede generar:
Sanciones regulatorias.
Pérdida de confianza.
Daño reputacional.
Riesgos operativos significativos.
En cambio, adoptarla bajo el marco adecuado puede convertirse en una ventaja competitiva sostenible.
Conclusión: la IA agéntica exige gobernanza inteligente
La publicación de las orientaciones sobre IA agéntica y protección de datos por parte de la AEPD envía un mensaje inequívoco:
la autonomía tecnológica debe ir acompañada de responsabilidad jurídica y diseño consciente.
La pregunta clave ya no es si la IA puede ejecutar tareas complejas.
La pregunta estratégica es:
¿Estamos preparados para gobernar sistemas que actúan en nuestro nombre?
La IA agéntica puede ser un riesgo sistémico o una poderosa herramienta de protección de datos. La diferencia no está en la tecnología, sino en cómo la diseñamos, auditamos y supervisamos.
Si te interesa profundizar en gobernanza de IA, evaluaciones de impacto o privacidad desde el diseño, te invitamos a explorar más contenidos en Academia de IA y compartir tu opinión en los comentarios:
👉 ¿Crees que las empresas españolas están preparadas para implementar IA agéntica de forma responsable?
El debate acaba de empezar.

Abogada especializada en Inteligencia Artificial. Profesora externa de IA en ENAE. Speaker. CEO Fundadora de academiadeia.es, legalprompt.es, fenixcomunicación.es, murciaunica.com y la revista digital para «Nostálgicos de mentes inquietas» generacionfenix.com.
