El Phishing

El Phishing es un fraude digital que engaña a personas para obtener credenciales, dinero o información sensible mediante comunicaciones falsificadas. En España ha crecido su incidencia y sofisticación, afectando tanto a usuarios particulares como a empresas y administraciones. La defensa eficaz combina medidas tecnológicas, procesos organizativos y formación continua.

Naturaleza del phishing

El phishing se basa en la suplantación de identidad: el atacante crea mensajes que parecen proceder de entidades legítimas —bancos, proveedores, organismos públicos— para inducir a la víctima a actuar impulsivamente. Puede presentarse por correo electrónico, SMS, mensajería instantánea o llamadas telefónicas, y va desde campañas masivas hasta ataques dirigidos que usan información personal para ganar credibilidad. Su éxito depende de la combinación entre ingeniería social y técnicas técnicas que facilitan la entrega y la evasión de filtros.

Técnicas y vectores actuales

Las tácticas más habituales incluyen enlaces a páginas falsas, archivos adjuntos con malware y formularios que capturan credenciales. El spear‑phishing personaliza el mensaje con datos públicos o filtrados para aumentar la probabilidad de respuesta. Además, los atacantes emplean dominios parecidos, certificados TLS legítimos y servicios en la nube para alojar páginas fraudulentas, lo que complica la detección automática.

Impacto económico y operativo

El phishing genera pérdidas directas por transferencias y compras no autorizadas, y costes indirectos por recuperación, investigación y daño reputacional. Para empresas supone interrupciones operativas, exposición de datos sensibles y posibles sanciones regulatorias si se demuestra falta de controles. A nivel social, erosiona la confianza en servicios digitales y aumenta la carga sobre los equipos de soporte y seguridad.

Prevención y respuesta eficaz

La protección debe ser multicapa: filtros avanzados de correo y sandboxing, autenticación multifactor en cuentas críticas, segmentación de redes y políticas de acceso mínimo. Es esencial disponer de procedimientos claros de respuesta a incidentes, canales de denuncia accesibles y copias de seguridad verificadas. La detección temprana y la contención limitan el alcance y reducen el coste de recuperación.

Recomendaciones prácticas

Para usuarios: no clicar enlaces sospechosos, verificar remitentes, activar MFA y usar gestores de contraseñas. Para organizaciones: realizar simulacros de phishing, implantar controles técnicos en el correo, exigir MFA para accesos remotos y mantener un plan de respuesta probado. Denunciar incidentes a los organismos competentes facilita la investigación y ayuda a mitigar campañas a gran escala.

La suplantación de identidad (phishing) adopta muchas formas: correos falsos, SMS, llamadas, páginas clonadas, mensajes en redes sociales y ataques dirigidos a empresas; las variantes más peligrosas son las dirigidas y las que afectan a organizaciones.

Ejemplos concretos de suplantación de identidad

1. Correo electrónico fraudulento (phishing clásico)

Un mensaje que imita a un banco o servicio, incluye un enlace a una web clonada y solicita iniciar sesión. Los dominios suelen ser parecidos al real y usan lenguaje urgente.

2. Spear‑phishing (ataque dirigido)

Correo o mensaje personalizado usando datos públicos o filtrados (nombre, cargo, proveedores) para engañar a una persona concreta; frecuente en ataques contra empleados con acceso a finanzas.

3. Smishing (SMS) y vishing (llamadas)

Mensajes SMS con enlaces o llamadas donde el atacante finge ser soporte técnico o banco para obtener códigos o contraseñas. Estas variantes explotan la inmediatez y la confianza telefónica.

4. Business Email Compromise (BEC) y CEO fraud

Suplantación de la dirección de un directivo para ordenar transferencias o aprobar facturas; suele combinar ingeniería social y conocimiento interno de la empresa.

5. Clone phishing y pharming

Clone phishing: se reenvía un correo legítimo modificado con enlaces maliciosos. Pharming: el atacante redirige tráfico a una web falsa a nivel de DNS o router. Ambas buscan capturar credenciales sin que la víctima sospeche.

6. QRishing y suplantación en redes sociales

Códigos QR que llevan a páginas fraudulentas y perfiles falsos que piden datos o enlaces maliciosos; las redes sociales se usan para ganar confianza antes del ataque.

Señales para identificarlos

  • Urgencia en el mensaje; errores de ortografía; remitente con dominio extraño; enlaces que no coinciden con la URL mostrada; peticiones de códigos o transferencias.
  • En ataques dirigidos, la señal es la personalización excesiva: datos que solo alguien con acceso a información interna conocería.

Qué hacer si recibes uno

  • No clicar; verificar remitente; acceder al servicio escribiendo la URL manualmente; activar autenticación multifactor (MFA); denunciar a la entidad y a INCIBE o a las fuerzas de seguridad. Las campañas de phishing siguen siendo una de las principales fuentes de fraude online en España.

Aquí tienes cinco plantillas prácticas y listas de verificación para detectar y priorizar intentos de phishing (correo, SMS, llamada, QR y reporte interno), listas para copiar y adaptar a tu organización. Cada plantilla incluye indicadores clave, acciones inmediatas y campos para evidencias.

Plantilla 1 — Checklist rápido para usuarios (correo electrónico)

Objetivo: Decidir en segundos si un correo es sospechoso.

  • Remitente: ¿Dominio coincide exactamente con el proveedor oficial?; si no, marcar.
  • Asunto y tono: ¿Urgencia, amenazas o recompensas exageradas?; si sí, marcar.
  • Enlaces: Pasar el cursor y comprobar URL real; si difiere, no clicar.
  • Adjuntos: ¿Extensiones .exe, .zip, .scr o macros?; si sí, no abrir.
  • Solicitudes: ¿Piden credenciales, códigos o transferencias?; si sí, verificar por otro canal.
  • Acción inmediata: Reportar a seguridad y reenviar con encabezados completos.

Plantilla 2 — Formulario de reporte interno (empleado)

Campos obligatorios: Fecha y hora; canal (email/SMS/llamada/QR); remitente mostrado; URL(s) y captura; asunto y cuerpo; archivos adjuntos; acción realizada por el empleado; impacto percibido; contacto del reportante. Prioridad: Alta si hay solicitudes de pago o acceso; Media si hay enlaces sospechosos; Baja si es solo spam.

Plantilla 3 — Análisis técnico inicial para SOC

Recolectar: Cabeceras completas del correo; IP origen; registros de gateway y antivirus; hash de adjuntos; URL y certificado TLS. Clasificación: Usar escala de riesgo 0–10 (ver CDMSS) para priorizar respuesta. Contención rápida: Bloquear remitente y dominio en gateway; aislar endpoints afectados; invalidar sesiones si hubo credenciales comprometidas.

Plantilla 4 — Reglas SIEM y detección automatizada

Reglas sugeridas:

  • Correo con dominio parecido + enlace externo = alerta.
  • Adjuntos con macros o ejecutables = alerta crítica.
  • Múltiples fallos de autenticación tras clic en enlace = correlación de incidente. Metadatos a almacenar: Message-ID; SPF/DKIM/DMARC result; URL final; hash de archivo.

Plantilla 5 — Checklist para smishing, vishing y QRishing

Smishing (SMS): No clicar enlaces; comprobar remitente; verificar con la entidad por otro canal. Vishing (llamada): No facilitar códigos ni contraseñas; colgar y llamar al número oficial. QRishing: No escanear QR de fuentes desconocidas; abrir URL en navegador y comprobar dominio. Acción: Reportar y bloquear número o código QR en repositorio interno.

Recomendaciones operativas clave

  • Implementa un sistema de reporte sencillo (un botón en el cliente de correo) y un playbook de respuesta.
  • Entrena con simulacros periódicos y mide la tasa de clics; actualiza filtros según lecciones aprendidas.
  • Prioriza alertas usando un sistema de puntuación (CDMSS) para asignar recursos del SOC eficientemente.

Eliminar Cuenta de Autor de Amazon KDP

Eliminar una cuenta de Autor de Amazon KDP no es inmediato, porque Amazon protege los datos fiscales y legales asociados a la publicación de libros. Aun así, sí se puede cerrar la cuenta, pero el proceso depende de si tienes libros publicados, pagos pendientes o información fiscal activa. Aquí tienes una guía clara y completa.

Para eliminar tu cuenta de KDP debes cerrarla desde tu panel y, si quieres borrar completamente tus datos, contactar con el soporte de Amazon KDP para solicitar la eliminación total.

Pasos para eliminar tu cuenta de KDP

1. Retirar tus libros del catálogo

Antes de cerrar la cuenta, debes:

  • Despublicar todos tus libros.
  • Asegurarte de que no quedan ventas activas.
  • Verificar que no hay pagos pendientes.

Amazon no permite cerrar cuentas con contenido activo.

2. Cerrar la cuenta desde tu panel KDP

Entra en tu cuenta KDP y ve a: Cuenta → Configuración → Información de la cuenta → Cerrar cuenta

Allí verás un formulario donde confirmas que:

  • No tienes libros activos.
  • No tienes pagos pendientes.
  • Aceptas la eliminación del acceso.

Esto desactiva la cuenta, pero no elimina todos tus datos.

3. Solicitar la eliminación total de datos

Para borrar completamente tu perfil de autor, debes contactar con el soporte oficial:

KDP → Ayuda → Contactar con nosotros → Cuenta y pagos → Cerrar mi cuenta

En tu mensaje debes pedir explícitamente:

“Solicito la eliminación completa de mi cuenta de autor y todos los datos asociados conforme al RGPD.”

Amazon, por normativa europea, está obligado a procesar esta solicitud.

📌 Importante

  • Si tu cuenta está vinculada a Amazon.com (cliente), esa cuenta no se elimina automáticamente.
  • Si tienes información fiscal estadounidense (W‑8BEN), Amazon puede tardar más en borrar los datos.
  • Si has recibido pagos recientemente, deben pasar unos días hasta que el sistema cierre la cuenta.

Consejos prácticos

  • Guarda copias de tus informes de ventas si los necesitas.
  • Si planeas volver a publicar, es mejor desactivar la cuenta en vez de eliminarla.
  • Si tienes ISBN propios, no se pueden “recuperar” después de la eliminación.

Aquí tienes un mensaje claro, formal y efectivo para solicitar a Amazon KDP el cierre y eliminación completa de tu cuenta. Está redactado para cumplir con RGPD y para que soporte procese la solicitud sin pedirte más información.

📨 Mensaje para enviar a soporte de KDP

Asunto: Solicitud de cierre y eliminación completa de mi cuenta KDP

Hola,

Solicito el cierre total de mi cuenta de Amazon KDP y la eliminación completa de todos los datos asociados, incluyendo información personal, fiscal, libros despublicados, informes y cualquier otro dato vinculado a mi actividad como autor.

Confirmo que:

  • No tengo libros activos en venta.
  • No tengo pagos pendientes.
  • Acepto el cierre definitivo de la cuenta.

Realizo esta solicitud conforme al Reglamento General de Protección de Datos (RGPD) y pido que, una vez completado el proceso, se me confirme la eliminación de mis datos.

Gracias por su atención.

Atentamente, [Tu nombre completo] [Correo asociado a la cuenta KDP]

Dónde enviarlo

Entra en tu panel KDP → AyudaContactar con nosotrosCuenta y pagosCerrar mi cuenta.

Ahí podrás pegar el mensaje.

Eliminar una Cuenta de Cloudflare

Puedes eliminar una cuenta de Cloudflare, pero el proceso tiene varios pasos obligatorios. El resumen clave: primero debes eliminar todos los dominios y cancelar servicios, y solo después podrás borrar la cuenta desde tu perfil.

Pasos obligatorios antes de eliminar la cuenta

Cloudflare exige que cada dominio asociado sea retirado antes de cerrar la cuenta. Según la documentación oficial, debes:

  • Cancelar suscripciones — Incluye planes, add-ons y servicios activos.
  • Eliminar el dominio — Al quitarlo, se cancelan sus suscripciones.
  • Quitar los nameservers de Cloudflare — Cambiarlos en tu registrador por los originales o los del nuevo proveedor.
  • Desactivar auto-renovación si usas Cloudflare Registrar.

Si tu cuenta usa SSO, solo el superadministrador puede eliminarla.

Cómo eliminar la cuenta una vez cumplidos los requisitos

  1. Entra en tu panel de Cloudflare.
  2. Ve a User ProfileAccount.
  3. Selecciona Delete Account.
  4. Confirma la eliminación.

Cloudflare indica que la eliminación solo es posible cuando la cuenta ya no contiene dominios ni servicios activos.

Alternativa: solicitar eliminación de datos personales

Si lo que buscas es eliminar tus datos sin gestionar manualmente los dominios, puedes enviar una solicitud formal de borrado (GDPR, CCPA, etc.) mediante servicios como YourDigitalRights.org.

  • Solicitud de eliminación de datos

📌 Tabla rápida de requisitos

Paso¿Por qué es necesario?
Eliminar dominiosCloudflare no permite cuentas con zonas activas.
Cancelar suscripcionesEvita cargos futuros y bloqueos de eliminación.
Cambiar nameserversEl dominio debe dejar de usar Cloudflare.
Desactivar auto-renovaciónRequisito para dominios registrados en Cloudflare.
Eliminar cuentaPaso final tras limpiar la cuenta.

La solicitud de eliminación de datos personales en Cloudflare se hace a través de los derechos de privacidad que la empresa reconoce bajo GDPR (Europa) y leyes de privacidad de EE. UU. Cloudflare sí permite solicitar acceso, corrección y eliminación de datos personales, según su política de privacidad y su documentación de cumplimiento.

A continuación tienes una guía clara, completa y práctica para hacerlo desde España (Oviedo), donde te aplican plenamente los derechos GDPR.

Resumen esencial

Puedes pedir a Cloudflare que elimine todos los datos personales que tengan sobre ti, incluyendo información de cuenta, logs asociados a tu identidad, datos de facturación y cualquier dato que pueda identificarte. La solicitud se hace por correo electrónico o a través de un formulario de privacidad, y Cloudflare debe responder en un plazo razonable según GDPR.

Cómo solicitar la eliminación de tus datos (GDPR)

1) Identifica qué datos quieres eliminar

Cloudflare gestiona datos como:

  • Información de cuenta (email, nombre, métodos de pago).
  • Datos de interacción con servicios (por ejemplo, si usas 1.1.1.1).
  • Datos técnicos asociados a tu uso de sus servicios.

2) Envía una solicitud formal de “Right to Erasure” (Art. 17 GDPR)

Puedes hacerlo por dos vías:

A) Solicitud directa a Cloudflare (recomendada)

Envía un correo a su equipo de privacidad:

  • privacy@cloudflare.com
  • Asunto: GDPR Data Erasure Request
  • Incluye:
    • Tu correo asociado a la cuenta
    • Identificación mínima (solo lo necesario)
    • Petición explícita de eliminación de datos personales
    • Si deseas también eliminar la cuenta, indícalo

B) Solicitud mediante plataforma de derechos digitales

Puedes usar herramientas como YourDigitalRights.org, que automatizan la petición:

  • Solicitud de eliminación de datos

Estas plataformas generan y envían la solicitud conforme a GDPR.

3) Cloudflare verificará tu identidad

Es obligatorio por ley para evitar eliminaciones fraudulentas.

4) Cloudflare procesa la solicitud

Según su documentación, Cloudflare permite eliminar datos personales y cumple con GDPR. También cumple con leyes de privacidad de EE. UU., ofreciendo derechos similares. CloudflareCloudflare. Cloudflare and US privacy law compliance | Cloudflare

5) Recibirás confirmación de eliminación

Una vez completado el proceso, Cloudflare debe informarte de qué datos se han eliminado y cuáles deben conservarse por obligaciones legales (por ejemplo, facturación).

📌 Importante si tienes una cuenta activa

Si tu objetivo es eliminar la cuenta completa, antes debes:

  • Eliminar dominios
  • Cancelar suscripciones
  • Desactivar autorrenovación
  • Quitar nameservers de Cloudflare

La URL para iniciar sesión en Cloudflare es:

https://dash.cloudflare.com/login

Puedes acceder directamente desde ahí con tu correo y contraseña, o usando autenticación en dos pasos si la tienes activada.

Luego podrás solicitar la eliminación total de datos.

Puedes copiar y pegar:

Subject: GDPR Data Erasure Request

Dear Cloudflare Privacy Team,

I am exercising my rights under Article 17 of the GDPR and request the deletion of all personal data associated with my account.

Email associated with the account: [tu correo]

Please confirm once the deletion has been completed or if you require additional information to verify my identity.

Thank you.

Qué hacer si me hackean mi cuenta de Facebook

Si crees que te han hackeado la cuenta de Facebook, actúa rápido para proteger tu información y recuperar el acceso. Aquí tienes una guía clara paso a paso 👇

Recupera el acceso

  • Ve a la página oficial de recuperación: facebook.com/hacked.
  • Sigue las instrucciones para restablecer tu contraseña y verificar tu identidad.
  • Si no puedes acceder al correo o teléfono asociado, selecciona “¿Ya no tienes acceso a estos?” y sigue el proceso alternativo.

Cambia tus contraseñas

  • Cambia la contraseña de Facebook y también de tu correo electrónico vinculado.
  • Usa una contraseña fuerte: combina letras, números y símbolos.
  • Activa la autenticación en dos pasos desde Configuración → Seguridad → Autenticación en dos pasos.

Revisa actividad sospechosa

  • Entra en Configuración → Seguridad e inicio de sesión y revisa los dispositivos conectados.
  • Cierra sesión en todos los que no reconozcas.
  • Comprueba si hay publicaciones, mensajes o cambios en tu perfil que no hayas hecho.

Informa a Facebook

  • Si alguien está usando tu cuenta o tu nombre, reporta el perfil falso desde la opción “Buscar ayuda o reportar perfil”.
  • También puedes contactar con el soporte técnico de Meta desde el Centro de ayuda: facebook.com/help.

Prevención futura

  • No compartas contraseñas ni códigos de verificación.
  • Evita hacer clic en enlaces sospechosos o correos que pidan tus datos.
  • Mantén actualizado tu navegador y tus apps.

1. Accede al portal de cuentas comprometidas

Ve al sitio oficial de recuperación: 👉 facebook.com/hacked Allí podrás indicar que tu cuenta fue comprometida y seguir el asistente para restablecer tu contraseña y verificar tu identidad.

 2. Restablece tu contraseña

  • Usa una contraseña nueva y segura (mínimo 12 caracteres, mezcla de letras, números y símbolos).
  • Si tu correo también fue comprometido, cambia su contraseña antes de volver a vincularlo a Facebook.

 3. Revisa tu actividad reciente

Entra en Configuración → Seguridad e inicio de sesión → Dónde has iniciado sesión.

  • Cierra sesión en todos los dispositivos que no reconozcas.
  • Revisa publicaciones, mensajes o cambios en tu perfil que no hayas hecho.

 4. Activa la autenticación en dos pasos

Desde Configuración → Seguridad → Autenticación en dos pasos, activa el sistema para recibir un código cada vez que inicies sesión desde un nuevo dispositivo.

 5. Contacta con soporte si no puedes acceder

Si el hacker cambió tu correo o teléfono, usa el formulario de recuperación de identidad: 👉 facebook.com/help Allí puedes subir documentos oficiales (DNI, pasaporte) para demostrar que eres el titular.

 6. Prevención futura

  • No compartas contraseñas ni códigos de verificación.
  • Evita enlaces sospechosos o correos que pidan tus datos.
  • Mantén actualizado tu navegador y tus apps.

e han tocado algo muy personal—tu espacio digital. Vamos paso a paso, sin drama pero con firmeza.

1. Entra en el centro de cuentas hackeadas

  • Ve a: facebook.com/hacked
  • Elige la opción “Han hackeado mi cuenta” y sigue el asistente.
  • Introduce tu correo, teléfono o nombre de usuario de Facebook.

2. Restablece el acceso

  • Si aún tienes acceso al correo o móvil vinculado:
    • Pide código de verificación y crea una contraseña nueva (larga y distinta a la anterior).
  • Si NO tienes acceso al correo o móvil:
    • Sigue la opción de “No tengo acceso a estos” y completa el proceso de verificación que te propongan.

3. Limpia sesiones y actividad sospechosa

Una vez dentro de tu cuenta:

  • Ve a Configuración → Seguridad e inicio de sesión.
  • Cierra sesión en todos los dispositivos que no reconozcas.
  • Revisa:
    • Publicaciones que no hayas hecho.
    • Mensajes enviados sin tu permiso.
    • Cambios en nombre, foto, correo o teléfono.

Elimina o corrige todo lo que veas raro.

4. Activa protección extra

  • Activa la autenticación en dos pasos:
    • Configuración → Seguridad → Autenticación en dos pasos.
    • Elige SMS o app de autenticación (mejor app).
  • Cambia también la contraseña del correo asociado a Facebook.

5. Si no consigues entrar de ninguna forma

  • Ve al Centro de recuperación de cuentas de Meta y busca la opción “Han hackeado mi cuenta de Facebook”.
  • Prepárate para subir foto de tu DNI/pasaporte si te lo piden para verificar identidad.

Reglas básicas IA

Las reglas básicas para cumplir con la normativa sobre Inteligencia Artificial, explicadas de forma clara, práctica y adaptadas a lo que se exige hoy en España y la Unión Europea (incluyendo el AI Act, la LOPDGDD, el RGPD y las directrices de uso responsable).

https://leylegal.com/ley-de-inteligencia-artificial

El AI Act es la primera normativa integral del mundo que regula la Inteligencia Artificial. Su objetivo es garantizar que los sistemas de IA utilizados en la Unión Europea sean seguros, transparentes, éticos y respetuosos con los derechos fundamentales. Para cumplirlo, cualquier organización debe seguir un conjunto de obligaciones que varían según el nivel de riesgo del sistema de IA que utilice o desarrolle.

El primer paso es clasificar el sistema de IA según su nivel de riesgo. El AI Act distingue entre sistemas prohibidos, de alto riesgo, de riesgo limitado y de riesgo mínimo. Los sistemas prohibidos incluyen prácticas como la puntuación social, la manipulación de personas vulnerables o la vigilancia biométrica masiva en tiempo real. Estos sistemas no pueden utilizarse bajo ninguna circunstancia. Los sistemas de alto riesgo —como los usados en sanidad, transporte, educación, empleo, seguridad o justicia— requieren controles estrictos, auditorías y documentación exhaustiva. Los sistemas de riesgo limitado deben cumplir obligaciones de transparencia, mientras que los de riesgo mínimo solo requieren buenas prácticas voluntarias.

TRANSPARENCIA

Una vez clasificado el sistema, la organización debe garantizar transparencia y comunicación clara. Esto implica informar a los usuarios cuando interactúan con IA, explicar la finalidad del sistema, sus limitaciones y si interviene en decisiones que les afectan. En sistemas de riesgo limitado, como chatbots o generadores de contenido, esta transparencia es obligatoria. En sistemas de alto riesgo, además, debe explicarse cómo se toman las decisiones y ofrecer mecanismos para impugnarlas.

El cumplimiento del AI Act exige también una gestión responsable de los datos. Si la IA procesa datos personales, se aplican simultáneamente el RGPD y la LOPDGDD. Esto implica minimizar los datos utilizados, justificar legalmente su tratamiento, garantizar la calidad de los datos y permitir que los usuarios ejerzan sus derechos. En sistemas de alto riesgo, es obligatorio realizar una Evaluación de Impacto de la IA, que analice riesgos éticos, técnicos y legales antes de desplegar el sistema.

SUPERVISIÓN HUMANA

Otro pilar fundamental es la supervisión humana significativa. El AI Act exige que las decisiones automatizadas puedan revisarse por personas cualificadas, que los operadores puedan intervenir cuando el sistema falla y que existan mecanismos para detener el sistema si actúa de forma incorrecta. En ámbitos sensibles —como selección de personal, diagnóstico médico o control fronterizo— esta supervisión es obligatoria y debe documentarse.

La normativa también exige garantizar la no discriminación y la equidad. Los sistemas de IA deben entrenarse con datos representativos y auditados para evitar sesgos por género, raza, edad, discapacidad u otros factores protegidos. Las organizaciones deben monitorizar periódicamente el rendimiento del sistema, corregir desviaciones y documentar los resultados de las auditorías. En sistemas de alto riesgo, estas auditorías son obligatorias y deben conservarse para inspecciones.

El AI Act establece requisitos estrictos de seguridad y robustez técnica. Los sistemas deben ser estables, resistentes a ataques, capaces de gestionar errores y disponer de registros de actividad para facilitar auditorías. Los proveedores deben documentar el diseño del sistema, los datos de entrenamiento, las pruebas realizadas y las medidas de mitigación de riesgos. Los usuarios profesionales deben operar el sistema siguiendo instrucciones claras y mantenerlo actualizado.

DOCUMENTACIÓN

La documentación y trazabilidad es otro elemento clave. Las organizaciones deben conservar información detallada sobre el desarrollo, entrenamiento, pruebas, despliegue y mantenimiento del sistema. Esta documentación debe estar disponible para autoridades europeas en caso de inspección. En sistemas de alto riesgo, la trazabilidad es obligatoria y debe mantenerse durante todo el ciclo de vida del sistema.

Si la organización utiliza IA de terceros, debe garantizar la responsabilidad compartida. Esto implica verificar que el proveedor cumple el AI Act, firmar acuerdos de tratamiento de datos, evaluar riesgos antes de integrar el sistema y monitorizar su funcionamiento. El usuario profesional no puede delegar completamente la responsabilidad en el proveedor: ambos comparten obligaciones legales.

Finalmente, el AI Act exige actualización y revisión continua. Los sistemas de IA deben monitorizarse durante su uso real, actualizarse cuando cambian los datos o el contexto, corregirse cuando se detectan sesgos y documentarse cada modificación. El cumplimiento no es un evento puntual, sino un proceso continuo que acompaña al ciclo de vida del sistema.

(Formato en párrafos, profesional y alineado con el AI Act)

Descripción general del sistema de IA

Este apartado debe explicar qué hace el sistema de Inteligencia Artificial, cuál es su finalidad y en qué contexto se utiliza. Se debe describir si el sistema realiza clasificación, predicción, recomendación, generación de contenido o toma de decisiones automatizadas. También se debe indicar si el sistema sustituye, complementa o asiste a operadores humanos. La descripción debe incluir el alcance funcional, los usuarios previstos y las limitaciones conocidas del sistema.

Clasificación del nivel de riesgo según el AI Act

Aquí se determina si el sistema entra en alguna de las categorías del AI Act: riesgo mínimo, riesgo limitado, alto riesgo o prácticas prohibidas. Para sistemas de alto riesgo, se debe justificar la categoría y explicar por qué el sistema encaja en uno de los ámbitos regulados (sanidad, empleo, transporte, justicia, seguridad, educación, etc.). Si el sistema es de riesgo limitado, se deben detallar las obligaciones de transparencia aplicables. Si es de riesgo mínimo, se deben describir las buenas prácticas voluntarias adoptadas.

Datos utilizados por el sistema

Este apartado debe describir los tipos de datos que utiliza el sistema, su origen, su calidad y su relevancia para la finalidad del modelo. Se debe explicar si los datos contienen información personal, si se han anonimizado o pseudonimizado, y si existe base legal para su tratamiento conforme al RGPD. También se debe analizar la representatividad de los datos y el riesgo de sesgos derivados de su composición. En caso de usar datos de terceros, se debe documentar el proveedor y los acuerdos de tratamiento.

Evaluación de riesgos para derechos fundamentales

Aquí se analizan los riesgos que el sistema puede generar para las personas afectadas. Esto incluye riesgos de discriminación, sesgos, errores, falta de explicabilidad, impacto en privacidad, pérdida de control humano, exclusión social o perjuicios económicos. Se debe evaluar cómo el sistema podría afectar a grupos vulnerables y si existe riesgo de decisiones automatizadas que tengan efectos significativos sobre los individuos. Este análisis debe ser exhaustivo y considerar escenarios de uso normal y uso indebido.

Supervisión humana significativa

Este apartado debe describir cómo se garantiza la intervención humana en el funcionamiento del sistema. Se debe explicar quién supervisa el sistema, qué formación tiene, cómo puede intervenir, qué decisiones pueden revertirse y cómo se gestiona la responsabilidad humana. También se debe detallar cómo se evita que los operadores dependan excesivamente de la IA y cómo se previenen automatismos peligrosos. En sistemas de alto riesgo, la supervisión humana debe ser continua y documentada.

Medidas de mitigación y control de riesgos

Aquí se describen las medidas técnicas y organizativas implementadas para reducir los riesgos identificados. Esto incluye controles de calidad de datos, auditorías de sesgos, pruebas de robustez, mecanismos de seguridad, validación del modelo, monitorización en tiempo real, límites operativos y protocolos de emergencia. También se deben incluir medidas legales y organizativas, como políticas internas, formación de empleados y procedimientos de revisión periódica.

Transparencia y explicabilidad del sistema

Este apartado debe explicar cómo se informa a los usuarios y afectados de que están interactuando con IA. Se debe describir qué información se proporciona sobre el funcionamiento del sistema, cómo se explican las decisiones y cómo se garantiza que los usuarios puedan impugnar resultados. En sistemas de riesgo limitado, la transparencia es obligatoria; en sistemas de alto riesgo, la explicabilidad debe ser suficiente para permitir auditorías y revisión humana.

Documentación técnica y trazabilidad

Aquí se detalla la documentación disponible sobre el sistema: diseño, arquitectura, datos de entrenamiento, versiones del modelo, pruebas realizadas, auditorías, validaciones y registros de actividad. La trazabilidad debe permitir reconstruir cómo se ha desarrollado, entrenado y desplegado el sistema. En sistemas de alto riesgo, esta documentación debe mantenerse durante todo el ciclo de vida del sistema y estar disponible para autoridades europeas.

Evaluación del proveedor y responsabilidad compartida

Si el sistema utiliza IA de terceros, se debe evaluar el cumplimiento del proveedor con el AI Act y el RGPD. Se deben documentar los acuerdos de tratamiento de datos, las garantías contractuales, las auditorías externas y los mecanismos de control. La organización debe demostrar que no depende ciegamente del proveedor y que mantiene responsabilidad activa sobre el uso del sistema.

Plan de monitorización continua y revisión periódica

Este apartado debe describir cómo se monitoriza el sistema una vez desplegado. Se debe explicar cómo se detectan errores, cómo se corrigen sesgos, cómo se actualiza el modelo y cómo se documentan los cambios. El AI Act exige que los sistemas de IA se revisen de forma continua, especialmente si cambian los datos, el contexto o la finalidad del sistema.

1) Transparencia y comunicación clara

Debes informar siempre que estás usando IA, especialmente si afecta a decisiones sobre personas. Incluye:

  • Qué sistema de IA se usa
  • Para qué finalidad
  • Qué datos procesa
  • Qué limitaciones tiene

Esto es obligatorio en el AI Act para sistemas de riesgo medio y alto.

2) Protección de datos (RGPD + LOPDGDD)

Si la IA procesa datos personales, debes cumplir con:

  • Minimización de datos (solo los necesarios)
  • Base legal para el tratamiento
  • Derechos del usuario (acceso, rectificación, supresión, oposición)
  • Evaluación de impacto (EIPD) si hay riesgo significativo

La IA no puede entrenarse con datos personales sin base legal.

3) Supervisión humana

La normativa exige que:

  • Las decisiones automatizadas siempre puedan ser revisadas por un humano
  • El usuario pueda solicitar intervención humana
  • El sistema no actúe de forma autónoma sin control en ámbitos sensibles (sanidad, justicia, seguridad, empleo)

4) No discriminación y equidad

Debes garantizar que la IA:

  • No genere sesgos por sexo, raza, edad, religión, discapacidad, etc.
  • No tome decisiones que afecten negativamente a grupos protegidos
  • Sea auditada periódicamente para detectar sesgos

Esto es obligatorio en sistemas de alto riesgo según el AI Act.

5) Seguridad y robustez técnica

La IA debe:

  • Funcionar de forma estable
  • Tener mecanismos de control de errores
  • Ser resistente a manipulaciones o ataques
  • Registrar actividad para auditorías

6) Uso ético

La normativa europea prohíbe:

  • IA para vigilancia masiva indiscriminada
  • IA para puntuación social (social scoring)
  • IA que manipule conductas vulnerables (niños, ancianos)
  • Reconocimiento facial en tiempo real en espacios públicos (salvo excepciones policiales estrictas)

7) Documentación y trazabilidad

Debes conservar:

  • Registros de entrenamiento
  • Versiones del modelo
  • Datos usados
  • Evaluaciones de impacto
  • Resultados de auditorías

Esto permite demostrar cumplimiento ante autoridades.

8) Responsabilidad y control del proveedor

Si usas IA de terceros:

  • Debes verificar que el proveedor cumple la normativa
  • Debes firmar acuerdos de tratamiento de datos
  • Debes evaluar riesgos antes de desplegar el sistema

9) Accesibilidad y explicabilidad

El usuario debe poder entender:

  • Por qué la IA ha tomado una decisión
  • Qué factores influyeron
  • Cómo puede impugnarla

La IA debe ser explicable, especialmente en decisiones que afecten a derechos.

10) Actualización y revisión continua

La normativa exige:

  • Revisar periódicamente el sistema
  • Actualizar modelos
  • Corregir sesgos
  • Mejorar seguridad
  • Documentar cambios