IA de Hacienda y derechos del contribuyente: hasta donde puede vigilarte la AEAT (y óomo defenderte)

/ia-hacienda-derechos-contribuyente

Sabías que aquella foto tuya en las Maldivas, el anuncio de tu coche en Wallapop o tu reseña entusiasta del restaurante caro pueden acabar en tu expediente tributario? No es paranoia. La Agencia Tributaria lleva años incorporando sistemas de inteligencia artificial para cruzar datos, construir perfiles de riesgo y decidir a quién inspeccionar. Y lo hace, en gran medida, sin que tu te enteres.

El problema no es que Hacienda use tecnología. Es lógico y hasta deseable que persiga el fraude con herramientas modernas. El problema es la asimetría: por un lado, una Administración con capacidad de análisis casi ilimitada; por otro, un contribuyente que ni sabe que existe ese análisis ni con qué armas legales cuenta para discutirlo.

En este post te explico que se sabe (y que no) sobre la IA fiscal en España, por que el Reglamento Europeo de IA deja algunas cuestiones en el aire, y lo importante: que defensas jurídicas reales tienes si te toca.

Que tipo de IA usa la Agencia Tributaria

Cuando imaginamos una inspección, pensamos en un funcionario revisando facturas. La realidad operativa es bastante distinta: la AEAT trabaja con sistemas que agregan información de fuentes muy diversas para detectar inconsistencias y priorizar a quién investigar.

Conviene distinguir tres funciones distintas, porque jurídicamente no son iguales:

  • Agregación de datos. Sistemas que cruzan información tributaria con datos bancarios, de consumo y de fuentes abiertas (redes sociales, portales de segunda mano, webs de reseñas). La idea es construir una imagen patrimonial más completa que la que declaras.
  • Análisis predictivo. Herramientas que no solo verifican lo declarado, sino que infieren patrones y asignan un perfil de riesgo individualizado. Aquí ya no hablamos de comprobar un dato: hablamos de que un algoritmo estime la probabilidad de que defraudes.
  • Informática forense. En inspecciones intensivas, software especializado que indexa el contenido de dispositivos: mensajería, correo, historial de navegación, geolocalización.

Nota de rigor. En la prensa especializada circulan nombres concretos de sistemas y cifras como más de 20 programas de IA o más de 70 fuentes de datos. No todos esos detalles están confirmados oficialmente con el mismo nivel de evidencia, y conviene tomarlos como indicativos del tipo de capacidades, no como un inventario verificado. Lo relevante a efectos legales no es el nombre comercial de cada herramienta, sino la función que cumple y las garantías que la rodean.

El salto cualitativo está en la tercera capa: pasar de ‘tus números no cuadran’ a ‘tenemos un retrato exhaustivo de tu vida’. Ahí es donde el derecho empieza a tensionarse.

El agujero del AI Act: alto riesgo o no?

Aquí viene la parte que en mis formaciones genera más caras de sorpresa. El Reglamento Europeo de IA (AI Act, Reglamento UE 2024/1689) clasifica los sistemas por nivel de riesgo, y a los de alto riesgo les impone obligaciones serias: documentación técnica, supervisión humana, gestión de riesgos, transparencia, registro.

El problema es cómo se determina ese ‘alto riesgo’. Un sistema entra en esa categoría por dos vías principales: porque sea componente de seguridad de ciertos productos, o porque se use en áreas sensibles tasadas (biometría, infraestructuras críticas, empleo, acceso a servicios esenciales, administración de justicia, etc.) y bajo ciertas condiciones.

Y la gestión tributaria no aparece de forma nítida en este listado. Eso permite a la Administración argumentar que sus sistemas no son de alto riesgo y, por tanto, que no le son exigibles las garantías reforzadas del Reglamento. No es necesariamente mala fe: es que la norma está redactada con margen de interpretación suficiente como para sostener esa lectura.

El resultado es un vacío legal. El resto del marco (protección de datos, derecho administrativo y tributario, jurisprudencia constitucional) ofrece piezas sueltas, pero ninguna da una respuesta completa y específica a esta realidad. El contribuyente queda en posición de David frente a Goliat: en clara desventaja y sin tener del todo claro que honda tiene a mano.

Qué derechos tienes realmente (y cuales son más débiles de lo que parecen)

Vamos a lo accionable. Existen tres líneas de defensa. Las ordeno de más a menos sólidas, porque no todas pesan igual.

1. Garantías procedimentales: exigir motivación

Es, probablemente, el argumento más potente. La jurisprudencia reciente del Tribunal Supremo viene rechazando actuaciones inspectoras basadas en perfiles de riesgo genéticos u opacos: exige motivación suficiente y concreta de por que se seleccionó a ese contribuyente.

Traducido: si Hacienda no puede explicar de forma comprensible por que te eligió a ti, esa selección es impugnable. ‘Lo dijo el algoritmo’ no es una motivación válida.

2. Protección de datos: potente sobre el papel, limitada en la práctica

El RGPD exige base legal clara, tratamiento proporcional y reconoce derechos relevantes: a ser informado, a no ser objeto de decisiones basadas únicamente en tratamiento automatizado (art. 22 RGPD), y a oponerse o limitar el uso de tus datos.

El matiz importante es que esta vía tiene la potencia recortada. El artículo 23 del RGPD permite al Estado limitar estos derechos precisamente en escenarios de prevención e investigación de infracciones, que es justo donde se mueve la AEAT. El derecho existe, pero la propia norma prevé su limitación en este terreno. Usalo, pero no lo conviertas en tu único pilar.

3. Principios constitucionales: el comodín de fondo

Igualdad, legalidad, seguridad jurídica y proporcionalidad tiene anclaje constitucional y pueden invocarse cuando los sistemas generan sesgos o carecen de habilitación normativa suficientemente precisa. Es munición de reserva, útil sobre todo cuando las dos vías anteriores se quedan cortas.

Por que esto no es una batalla para librar en solitario

Seamos honestos: ejercer estos derechos exige un esfuerzo argumentativo y probatorio considerable. Hay que entender cómo funciona técnicamente el sistema, identificar qué garantía concreta se ha vulnerado y construir el recurso. Eso requiere conocimiento técnico-jurídico y recursos que no siempre están al alcance del contribuyente medio.

Es la trampa silenciosa de la asimetría: los derechos existen, pero solo sirven si sabes activarlos a tiempo y de la forma correcta. Un perfil de riesgo mal motivado no se anula solo porque sea injusto; se anula porque alguien lo impugna bien.

La lección de fondo: el algoritmo no tiene presunción de acierto

Estamos en un escenario donde el Derecho corre por detrás de la tecnología. Mientras legisladores y tribunales cierran la brecha, el mensaje práctico es claro: no asumas que la actuación de la Administración es correcta solo porque venga respaldada por un algoritmo. Un sistema automatizado puede equivocarse, sesgar o seleccionar mal, y la ley te da herramientas para discutirlo.

Para empresas y autónomos, la conclusión va más allá de Hacienda: si el sector público ya toma decisiones que te afectan con apoyo de IA, entender esos sistemas y sus límites legales deja de ser opcional. Y la pregunta que te dejo es: si mañana un algoritmo decide inspeccionar, ¿sabrías por dónde empezar a defenderte?

¿Quieres que tu equipo sepa realmente como usar la IA?

En Academia de IA diseñamos formaciones a medida para empresas: desde talleres de iniciación hasta programas avanzados de automatización y cumplimiento normativo.

Solicita informacion sobre formacion para tu empresa.