Logo de Acción DigitalACCIÓN DIGITALCentro legal← Todos los documentos

Tecnología · Documento 07

Condiciones Específicas de Inteligencia Artificial

Leer documento ↓

Índice

  1. 1. Objeto
  2. ACCION DIGITAL LOCAL S.L.
  3. NIF: B75510008
  4. 2. Ámbito
  5. 3. Aplicación conjunta
  6. 04 — Condiciones Generales;
  7. 05 — Sistemas y Automatización;
  8. 07 — Hosting/VPS;
  9. 08 — SLA y Soporte;
  10. 09 — Seguridad y Responsabilidad Compartida;
  11. 10 — Backup y Recuperación;
  12. 11 — Acceptable Use Policy;
  13. 12 — Propiedad Intelectual;
  14. 13 — Subencargados;
  15. 15 — DPA;
  16. 16 — SOW / Order Form;
  17. 17 — Offboarding;
  18. 18 — Beta Terms.
  19. 4. Normativa
  20. 5. Clasificación jurídica por proyecto
  21. 6. El contrato no altera el papel legal
  22. 7. Evaluación previa del caso de uso
  23. 8. Cambios del caso de uso
  24. 9. Definición contractual de Modelo
  25. 10. Sistema de IA
  26. 11. Agente de IA
  27. 12. Automatización determinista e IA
  28. Automatización determinista
  29. Sistema basado en IA
  30. 13. Output
  31. 14. Inputs
  32. 15. Naturaleza probabilística
  33. 16. Ausencia de garantía de exactitud
  34. 17. Alucinaciones
  35. 18. Citaciones generadas por IA
  36. 19. Información actualizada
  37. 20. Verificación humana
  38. 21. Human-in-the-loop
  39. ANALIZAR
  40. → PROPONER
  41. → PREPARAR
  42. → SOLICITAR APROBACIÓN
  43. → EJECUTAR
  44. → VERIFICAR
  45. → REGISTRAR
  46. 22. Human-on-the-loop
  47. 23. Niveles de autonomía
  48. L0 — INFORMACIÓN
  49. L1 — RECOMENDACIÓN
  50. L2 — PREPARACIÓN
  51. L3 — APROBACIÓN HUMANA
  52. L4 — AUTONOMÍA LIMITADA
  53. L5 — AUTONOMÍA AMPLIADA
  54. 24. Nivel de autonomía contractual
  55. 25. Autonomía no implícita
  56. 26. Herramientas conectadas
  57. CRM;
  58. ERP;
  59. 27. Principio de mínimo privilegio
  60. 28. Acciones críticas
  61. 29. Acciones económicas
  62. 30. Costes de IA
  63. 31. Límites de gasto
  64. 32. Prompt
  65. 33. Prompt injection
  66. 34. Instrucciones externas no confiables
  67. 35. Guardrails
  68. 36. Kill switch
  69. 37. Memoria
  70. 38. Memoria no equivalente a verdad
  71. 39. RAG
  72. 40. Fuente de conocimiento
  73. 41. Conflictos de fuentes
  74. 42. Embeddings y bases vectoriales
  75. 43. Datos personales
  76. 44. Categorías especiales de datos
  77. 45. Datos de menores
  78. 46. Información confidencial
  79. 47. Credenciales
  80. 48. Proveedores externos de modelos
  81. 49. Independencia del proveedor
  82. 50. Cambios de modelo
  83. 51. Model drift
  84. 52. Sustitución de modelos
  85. 53. Modelo específico garantizado
  86. 54. Modelos beta o preview
  87. 55. Entrenamiento con datos
  88. 56. Compromisos sobre entrenamiento
  89. 57. Retención del proveedor
  90. 58. Transferencias internacionales
  91. 59. Propiedad del Input
  92. 60. Propiedad de Outputs
  93. 61. Similitud con contenido de terceros
  94. 62. Marcas y personas
  95. 63. Código generado por IA
  96. 64. No asesoramiento profesional
  97. 65. Decisiones importantes
  98. 66. Sistemas de alto riesgo regulatorio
  99. 67. No reutilización silenciosa
  100. 68. Prácticas prohibidas
  101. 69. Manipulación
  102. 70. Discriminación
  103. 71. Biometría y emociones
  104. 72. Social scoring y perfilado sensible
  105. 73. Transparencia en interacción directa
  106. 74. Aviso visible
  107. 75. Transparencia no sustituible por términos legales
  108. 76. Contenido generado o manipulado
  109. 77. Marcado técnico
  110. 78. Deepfakes
  111. 79. Contenido de interés público
  112. 80. Contenido creativo
  113. 81. Personas reales
  114. 82. Voces y avatares
  115. 83. AI literacy
  116. SOP;
  117. 84. Formación adaptada al riesgo
  118. 85. Contenido mínimo de capacitación
  119. 86. Responsabilidad del CLIENTE sobre sus usuarios
  120. 87. Documentación de AI literacy
  121. 88. Evals
  122. 89. Métricas
  123. 90. Benchmark no equivale a producción
  124. 91. Aceptación del sistema
  125. 92. Regresión
  126. RAG;
  127. 93. Versionado
  128. 94. Logs
  129. 95. Trazabilidad
  130. SOLICITUD
  131. → CONTEXTO
  132. → DECISIÓN / PROPUESTA
  133. → APROBACIÓN
  134. → ACCIÓN
  135. → RESULTADO
  136. → VERIFICACIÓN
  137. 96. Logs de razonamiento interno
  138. 97. Monitorización
  139. 98. Incidentes de IA
  140. 99. Respuesta a incidentes
  141. 1. suspender;
  142. 2. aislar;
  143. 3. revocar herramientas;
  144. 4. preservar evidencias;
  145. 5. investigar;
  146. 6. corregir;
  147. 7. validar;
  148. 8. reactivar.
  149. 100. Obligación de informar del CLIENTE
  150. 101. Instrucciones manifiestamente peligrosas
  151. 102. Cambios solicitados para eliminar controles
  152. 103. Riesgo residual
  153. 104. Riesgos conocidos documentados
  154. SOW;
  155. 105. Riesgo expresamente aceptado
  156. 106. Alta disponibilidad
  157. 107. Fallback
  158. 108. Fallback entre modelos
  159. 109. Dependencia de Internet y APIs
  160. 110. Rendimiento
  161. 111. Context window
  162. 112. Límite de conocimiento accesible
  163. 113. Acceso no equivale a comprensión perfecta
  164. 114. Outputs estructurados
  165. JSON;
  166. 115. Integraciones y herramientas
  167. 05 — Condiciones de Sistemas y Automatización.
  168. 116. Comunicación automatizada con terceros
  169. 117. Escalado a humano
  170. 118. No fingir ser humano
  171. 119. Identidad comercial
  172. 120. Contratos mediante agentes
  173. 121. Recursos humanos
  174. 122. Crédito y finanzas
  175. 123. Salud
  176. 124. Ámbitos regulados
  177. 125. Responsabilidad por decisiones empresariales
  178. 126. Responsabilidad por uso fuera de alcance
  179. 127. Responsabilidad por Inputs
  180. 128. Responsabilidad por revisión
  181. 129. No garantía de resultado
  182. 130. Límites generales de responsabilidad
  183. 04 — Condiciones Generales de Servicios Tecnológicos.
  184. 131. Cambios regulatorios
  185. 132. Orden de cumplimiento
  186. 133. Cooperación regulatoria
  187. 134. Documentación del sistema
  188. NOMBRE
  189. VERSIÓN
  190. FINALIDAD
  191. CLIENTE
  192. ROLE MAP
  193. MODELO
  194. PROVEEDOR
  195. DATOS
  196. HERRAMIENTAS
  197. AUTONOMÍA
  198. APROBACIONES
  199. RIESGO
  200. LOGS
  201. RETENCIÓN
  202. SISTEMAS CONECTADOS
  203. TRANSPARENCIA
  204. CONTROLES
  205. 135. AI System Register
  206. 136. Modificaciones
  207. 137. Actualización de estas Condiciones
  208. 138. Legislación
  209. 139. Contacto
  210. ACCION DIGITAL LOCAL S.L.
  211. NIF B75510008
  212. 08223 Terrassa, Barcelona

CONDICIONES ESPECÍFICAS DE INTELIGENCIA ARTIFICIAL

Última actualización: 7 de agosto de 2026

Versión: 1.0

1. Objeto

Las presentes Condiciones Específicas regulan el diseño, desarrollo, configuración, implantación, integración, suministro, utilización, operación y mantenimiento de sistemas, funcionalidades, asistentes, agentes y automatizaciones que incorporen inteligencia artificial proporcionados por:

ACCION DIGITAL LOCAL S.L.

NIF: B75510008

Domicilio: Avinguda de les Glòries Catalanes, 62, Bloc B, Can Palet, 08223 Terrassa, Barcelona, España

Correo electrónico: info@acciondigital.es

En adelante, “ACCIÓN DIGITAL”.

Estas Condiciones complementan las Condiciones Generales de Servicios Tecnológicos y las Condiciones Específicas de Sistemas y Automatización.

2. Ámbito

Estas Condiciones podrán aplicarse, entre otros, a:

asistentes conversacionales;

chatbots;

agentes de inteligencia artificial;

sistemas generativos;

clasificación automática;

extracción de información;

resumen;

traducción;

análisis de documentos;

generación de texto;

generación de imágenes;

generación de audio;

generación de vídeo;

reconocimiento;

búsqueda semántica;

sistemas RAG;

embeddings;

bases de conocimiento;

recomendaciones;

sistemas de decisión asistida;

automatizaciones que incorporen modelos;

sistemas que ejecuten herramientas mediante IA;

sistemas multimodales;

aplicaciones construidas sobre modelos de terceros.

3. Aplicación conjunta

Cuando corresponda, estas Condiciones deberán interpretarse conjuntamente con:

04 — Condiciones Generales;

05 — Sistemas y Automatización;

07 — Hosting/VPS;

08 — SLA y Soporte;

09 — Seguridad y Responsabilidad Compartida;

10 — Backup y Recuperación;

11 — Acceptable Use Policy;

12 — Propiedad Intelectual;

13 — Subencargados;

15 — DPA;

16 — SOW / Order Form;

17 — Offboarding;

18 — Beta Terms.

La Orden o SOW determinará qué componentes se aplican a cada proyecto.

4. Normativa

Los sistemas de inteligencia artificial se utilizarán de acuerdo con la normativa aplicable, incluyendo, cuando corresponda:

Reglamento (UE) 2024/1689 — Reglamento de Inteligencia Artificial de la Unión Europea (AI Act)

así como:

normativa de protección de datos;

propiedad intelectual;

consumidores;

servicios digitales;

competencia;

publicidad;

normativa sectorial;

demás legislación aplicable al caso de uso.

5. Clasificación jurídica por proyecto

La posición jurídica de ACCIÓN DIGITAL y del CLIENTE deberá determinarse atendiendo a la realidad del sistema y no únicamente a la denominación contractual utilizada.

Dependiendo del proyecto, una Parte podrá actuar, entre otros posibles roles, como:

proveedor de un sistema de IA;

responsable del despliegue de un sistema;

integrador;

distribuidor;

proveedor de componentes;

usuario empresarial;

responsable del tratamiento;

encargado del tratamiento;

subencargado.

Una misma organización puede desempeñar roles distintos respecto de sistemas diferentes.

6. El contrato no altera el papel legal

La denominación utilizada por las Partes no sustituirá la clasificación que resulte jurídicamente aplicable.

Por tanto:

denominar contractualmente a una Parte “integrador”, “proveedor técnico” o “cliente” no impedirá que jurídicamente pueda tener otro papel si sus actuaciones reales encajan en él.

7. Evaluación previa del caso de uso

Antes de implantar determinados sistemas, ACCIÓN DIGITAL podrá solicitar información sobre:

finalidad;

usuarios;

personas afectadas;

sector;

datos utilizados;

decisiones realizadas;

nivel de autonomía;

consecuencias de errores;

ámbito territorial;

sistemas conectados;

existencia de menores;

categorías especiales de datos;

impacto jurídico o económico.

La finalidad será determinar los controles técnicos, contractuales y regulatorios necesarios.

8. Cambios del caso de uso

La evaluación inicial se basa en el caso de uso comunicado.

El CLIENTE deberá informar antes de utilizar materialmente el sistema para:

una finalidad diferente;

otro colectivo;

otra jurisdicción;

decisiones de mayor impacto;

nuevas categorías de datos;

mayor autonomía;

nuevos sistemas conectados.

Un cambio relevante puede alterar la clasificación jurídica y técnica del sistema.

9. Definición contractual de Modelo

A efectos de estas Condiciones, Modelo significa el componente matemático o computacional utilizado para producir inferencias o resultados.

Un modelo no debe confundirse necesariamente con el sistema completo utilizado por el CLIENTE.

10. Sistema de IA

Un Sistema de IA podrá incluir:

modelo;

instrucciones;

prompts;

reglas;

software;

bases de datos;

APIs;

interfaz;

memoria;

herramientas;

controles;

permisos;

infraestructura;

mecanismos de aprobación.

11. Agente de IA

Un Agente de IA es, a efectos contractuales, un sistema capaz de utilizar uno o varios modelos para:

interpretar una finalidad;

analizar contexto;

seleccionar acciones;

consultar herramientas;

producir resultados;

y, cuando esté autorizado, ejecutar determinadas acciones.

La denominación “agente” no implica necesariamente autonomía ilimitada.

12. Automatización determinista e IA

Debe diferenciarse:

Automatización determinista

Mismas reglas + mismos datos → comportamiento predefinido dentro de la lógica programada.

Sistema basado en IA

Puede producir variaciones, inferencias o resultados probabilísticos.

Una automatización que incorpore un modelo de IA deja de ser completamente determinista en aquellos puntos donde dependa de la inferencia del modelo.

13. Output

Se entenderá por Output cualquier resultado producido mediante IA, incluyendo:

texto;

clasificación;

puntuación;

resumen;

extracción;

recomendación;

imagen;

audio;

vídeo;

código;

decisión propuesta;

llamada a herramientas;

estructura de datos.

14. Inputs

Se entenderá por Input cualquier información proporcionada directa o indirectamente al sistema.

Puede incluir:

prompts;

documentos;

emails;

conversaciones;

formularios;

registros;

imágenes;

audio;

bases de datos;

información recuperada mediante RAG;

resultados de herramientas.

15. Naturaleza probabilística

El CLIENTE reconoce que determinados sistemas de IA funcionan mediante procesos de inferencia probabilísticos.

Por ello:

una misma entrada puede producir resultados diferentes;

un resultado plausible puede ser incorrecto;

una respuesta aparentemente segura puede contener errores;

el modelo puede interpretar incorrectamente una instrucción;

el comportamiento puede variar entre modelos o versiones.

16. Ausencia de garantía de exactitud

Salvo que exista una garantía contractual específica basada en una métrica expresamente definida, ACCIÓN DIGITAL no garantiza que todos los Outputs sean:

correctos;

completos;

actuales;

precisos;

exhaustivos;

jurídicamente válidos;

adecuados para cualquier finalidad.

17. Alucinaciones

Los modelos generativos pueden producir información:

inexistente;

inventada;

incorrectamente atribuida;

desactualizada;

incompleta;

contradictoria.

La existencia de mecanismos de recuperación, búsqueda, grounding o RAG puede reducir determinados errores, pero no elimina completamente este riesgo.

18. Citaciones generadas por IA

Cuando un sistema genere:

enlaces;

referencias;

bibliografía;

jurisprudencia;

artículos;

fuentes;

éstos deberán verificarse cuando su exactitud sea relevante.

La presencia de una referencia aparentemente válida no garantiza que:

exista;

diga lo indicado;

continúe vigente;

resulte aplicable.

19. Información actualizada

Un modelo puede no disponer de información actualizada.

Cuando la actualidad sea relevante, el sistema deberá utilizar, cuando se haya diseñado para ello:

fuentes actualizadas;

APIs;

búsqueda;

bases de datos;

información proporcionada por el CLIENTE.

Incluso en esos casos deberá considerarse la posibilidad de:

retrasos;

errores;

fuentes contradictorias;

indisponibilidad.

20. Verificación humana

El CLIENTE deberá aplicar un nivel de revisión humana adecuado al riesgo antes de confiar materialmente en un Output.

La intensidad de la verificación deberá aumentar cuando el resultado pueda afectar a:

dinero;

contratos;

derechos;

empleo;

reputación;

seguridad;

salud;

obligaciones legales;

personas vulnerables;

operaciones irreversibles.

21. Human-in-the-loop

Cuando se haya configurado un sistema bajo modelo human-in-the-loop, determinadas acciones requerirán aprobación humana antes de ejecutarse.

El sistema podrá:

ANALIZAR

→ PROPONER

→ PREPARAR

→ SOLICITAR APROBACIÓN

→ EJECUTAR

→ VERIFICAR

→ REGISTRAR

La aprobación humana forma parte del control del sistema y no deberá ser eliminada unilateralmente cuando sea un requisito contractual o de seguridad.

22. Human-on-the-loop

Determinados sistemas podrán funcionar automáticamente con supervisión humana.

En estos casos deberá existir, cuando el riesgo lo justifique:

monitorización;

alertas;

capacidad de intervención;

capacidad de suspensión;

logs;

límites.

23. Niveles de autonomía

Cada sistema podrá clasificarse de acuerdo con los siguientes niveles:

L0 — INFORMACIÓN

Consulta y presenta información.

L1 — RECOMENDACIÓN

Analiza y recomienda.

L2 — PREPARACIÓN

Prepara la actuación, pero no ejecuta.

L3 — APROBACIÓN HUMANA

Ejecuta únicamente después de aprobación.

L4 — AUTONOMÍA LIMITADA

Ejecuta automáticamente acciones previamente autorizadas dentro de límites definidos.

L5 — AUTONOMÍA AMPLIADA

Puede tomar y ejecutar determinadas decisiones dentro de un marco expresamente definido.

L5 no se considerará autorizado por defecto.

24. Nivel de autonomía contractual

Cuando un sistema pueda ejecutar acciones relevantes, el SOW deberá especificar:

nivel permitido;

herramientas;

límites;

acciones autorizadas;

acciones prohibidas;

aprobadores;

importes máximos cuando corresponda;

mecanismos de suspensión.

25. Autonomía no implícita

La capacidad técnica de un agente para realizar una acción no equivale a autorización contractual para ejecutarla.

Ejemplo:

si una API permite:

crear;

editar;

eliminar;

pagar;

pero el SOW únicamente autoriza “consultar”, el agente no estará autorizado a utilizar las demás capacidades.

26. Herramientas conectadas

Un agente podrá tener acceso a herramientas como:

CRM;

ERP;

email;

calendarios;

bases de datos;

sistemas de archivos;

gestores de proyectos;

plataformas publicitarias;

servidores;

APIs;

sistemas de publicación.

Cada conexión deberá limitarse razonablemente a las funciones necesarias.

27. Principio de mínimo privilegio

Siempre que resulte técnicamente viable y proporcionado, las credenciales utilizadas por agentes deberán limitarse a los permisos necesarios.

Se preferirá:

identidad específica;

service account;

API key propia;

permisos limitados;

frente a credenciales administrativas globales.

28. Acciones críticas

Se considerarán especialmente sensibles, entre otras:

realizar pagos;

aceptar obligaciones contractuales;

cancelar contratos;

eliminar datos;

eliminar infraestructura;

modificar DNS;

publicar contenido de alto impacto;

enviar comunicaciones masivas;

crear usuarios administradores;

modificar controles de seguridad;

cambiar credenciales maestras.

Estas acciones requerirán controles adecuados al riesgo.

29. Acciones económicas

Por defecto, un agente no estará autorizado a realizar movimientos económicos ilimitados.

Cuando pueda:

pagar;

comprar;

contratar;

aumentar gasto;

activar campañas;

consumir recursos variables;

deberán establecerse límites.

Podrán incluir:

importe máximo;

presupuesto;

periodo;

proveedor;

tipo de gasto;

aprobación humana.

30. Costes de IA

La utilización de modelos puede generar costes variables basados en:

tokens;

llamadas;

imágenes;

audio;

almacenamiento;

procesamiento;

herramientas;

búsquedas;

infraestructura.

Estos costes podrán facturarse conforme a la Orden.

31. Límites de gasto

Cuando técnicamente sea posible, podrán configurarse:

presupuestos;

alertas;

rate limits;

cuotas;

límites de consumo.

La existencia de una alerta no equivale necesariamente a un límite técnico efectivo.

Si un proveedor no ofrece hard limits, el CLIENTE acepta el riesgo residual correspondiente cuando haya sido informado.

32. Prompt

Las instrucciones del sistema pueden estar compuestas por:

system prompt;

instrucciones del CLIENTE;

contexto;

reglas;

información recuperada;

mensajes;

instrucciones de herramientas.

Los prompts forman parte del diseño del sistema.

33. Prompt injection

Los agentes que procesan contenido externo pueden estar expuestos a intentos de manipulación mediante instrucciones maliciosas introducidas en:

emails;

webs;

documentos;

archivos;

bases de conocimiento;

mensajes.

ACCIÓN DIGITAL podrá incorporar defensas frente a prompt injection, pero no garantiza protección absoluta frente a todos los ataques presentes o futuros.

34. Instrucciones externas no confiables

Cuando un agente consulte fuentes externas, la información recuperada no deberá interpretarse automáticamente como una instrucción autorizada.

El diseño podrá separar:

datos;

instrucciones;

herramientas;

permisos;

políticas.

35. Guardrails

Los sistemas podrán incluir controles como:

filtros;

reglas;

listas permitidas;

límites;

clasificadores;

validaciones;

aprobación humana.

Los guardrails reducen riesgos, pero no constituyen garantía absoluta de que un sistema nunca producirá un resultado no deseado.

36. Kill switch

Los sistemas con autonomía podrán disponer de un mecanismo de suspensión.

ACCIÓN DIGITAL podrá desactivar temporalmente un agente cuando exista:

comportamiento anómalo;

abuso;

riesgo de pérdida de datos;

riesgo de seguridad;

ejecución no prevista;

riesgo jurídico;

consumo extraordinario.

37. Memoria

Algunos sistemas pueden mantener información entre interacciones.

La memoria podrá ser:

temporal;

de sesión;

persistente;

estructurada;

vectorial;

basada en conversación.

La existencia, alcance y duración dependerán de la configuración.

38. Memoria no equivalente a verdad

El hecho de que una información haya sido almacenada en memoria no implica que sea:

correcta;

actual;

completa.

Podrán ser necesarios mecanismos de:

actualización;

validación;

expiración;

eliminación.

39. RAG

Los sistemas de Retrieval-Augmented Generation podrán recuperar información desde:

documentos;

bases de conocimiento;

webs;

bases de datos;

archivos.

El RAG puede mejorar la contextualización del resultado, pero no garantiza que:

recupere siempre el documento correcto;

interprete correctamente la información;

encuentre toda la información relevante;

produzca una conclusión correcta.

40. Fuente de conocimiento

Cuando un sistema dependa de documentación del CLIENTE, éste deberá procurar mantenerla:

correcta;

vigente;

no contradictoria;

organizada;

accesible.

Una base de conocimiento incorrecta puede producir Outputs incorrectos.

41. Conflictos de fuentes

Cuando existan documentos contradictorios, el sistema puede no identificar correctamente cuál debe prevalecer.

Cuando este riesgo sea relevante deberá definirse una jerarquía de fuentes.

42. Embeddings y bases vectoriales

Determinados sistemas podrán transformar contenidos en representaciones vectoriales para permitir búsqueda semántica.

Estos datos podrán constituir datos personales cuando permitan relacionarse con una persona identificada o identificable.

Se aplicarán las obligaciones de protección de datos correspondientes.

43. Datos personales

Cuando un sistema de IA procese datos personales deberá determinarse:

finalidad;

papel de cada Parte;

categorías de datos;

base jurídica;

destinatarios;

conservación;

transferencias;

seguridad;

subencargados.

Cuando ACCIÓN DIGITAL procese datos por cuenta del CLIENTE será aplicable el DPA.

44. Categorías especiales de datos

No deberán utilizarse categorías especiales de datos personales indiscriminadamente.

Cuando el caso de uso requiera datos:

de salud;

biométricos;

genéticos;

religiosos;

políticos;

sindicales;

sexuales;

deberá realizarse previamente una evaluación específica.

45. Datos de menores

Los sistemas que procesen datos de menores requerirán revisión adicional.

ACCIÓN DIGITAL podrá:

imponer controles;

limitar funcionalidades;

exigir documentación;

rechazar el caso de uso.

46. Información confidencial

Antes de introducir información confidencial en un modelo deberá evaluarse:

proveedor;

producto;

configuración;

retención;

ubicación;

condiciones contractuales;

uso para entrenamiento;

seguridad.

47. Credenciales

No deberán introducirse deliberadamente en prompts:

contraseñas;

private keys;

recovery codes;

secretos maestros;

API keys;

salvo que exista un mecanismo expresamente diseñado para gestionar dicha información de forma segura.

48. Proveedores externos de modelos

ACCIÓN DIGITAL podrá utilizar modelos o servicios proporcionados por terceros.

El SOW o inventario técnico podrá identificar:

proveedor;

familia de modelo;

finalidad;

configuración;

región cuando proceda.

49. Independencia del proveedor

Un proveedor de modelo es una entidad independiente de ACCIÓN DIGITAL.

ACCIÓN DIGITAL no controla unilateralmente:

disponibilidad;

políticas;

pesos;

entrenamiento;

comportamiento interno;

límites;

precios;

modelos disponibles;

discontinuación.

50. Cambios de modelo

Los proveedores pueden actualizar modelos sin que ACCIÓN DIGITAL controle completamente la modificación.

Un cambio puede alterar:

calidad;

tono;

latencia;

comportamiento;

formato;

razonamiento;

coste.

51. Model drift

El comportamiento observable de un sistema puede cambiar con el tiempo debido a:

actualización de modelo;

cambio de prompts;

cambio de datos;

cambio de herramientas;

cambio de proveedor;

cambio de documentación.

Cuando la estabilidad sea crítica podrán establecerse evaluaciones periódicas.

52. Sustitución de modelos

ACCIÓN DIGITAL podrá sustituir un modelo cuando resulte razonablemente necesario por:

descontinuación;

seguridad;

calidad;

coste;

disponibilidad;

compatibilidad;

protección de datos;

cumplimiento.

Si la sustitución altera materialmente una funcionalidad contratada, se evaluará su impacto.

53. Modelo específico garantizado

Un modelo concreto solo se considerará contractualmente garantizado cuando la Orden lo identifique expresamente como requisito.

Una referencia comercial a “IA”, “GPT”, “Claude”, “Mistral” u otra tecnología no implica necesariamente obligación perpetua de mantener esa versión.

54. Modelos beta o preview

Los modelos identificados como:

beta;

experimental;

preview;

research;

podrán presentar mayor:

variabilidad;

indisponibilidad;

cambio;

riesgo.

Cuando se utilicen serán aplicables adicionalmente los Beta Terms cuando corresponda.

55. Entrenamiento con datos

La utilización de Inputs y Outputs para entrenar o mejorar modelos dependerá de:

proveedor;

producto;

modalidad;

configuración;

contrato vigente.

No se presumirá una política única para todos los proveedores.

56. Compromisos sobre entrenamiento

Cuando el SOW establezca expresamente que determinados datos no deben utilizarse para entrenamiento de modelos externos, ACCIÓN DIGITAL deberá seleccionar y configurar proveedores compatibles con dicho requisito cuando esté bajo su control.

Esta obligación no se extenderá a herramientas externas elegidas directamente por el CLIENTE fuera del Servicio gestionado.

57. Retención del proveedor

La retención de información por proveedores externos podrá variar según:

producto;

plan;

configuración;

obligaciones de seguridad;

requisitos legales.

Cuando sea relevante deberá documentarse en la relación de subencargados o documentación del proyecto.

58. Transferencias internacionales

Cuando un proveedor de IA implique una transferencia internacional de datos personales deberán aplicarse las garantías correspondientes conforme a la normativa de protección de datos.

59. Propiedad del Input

El CLIENTE conserva los derechos que legítimamente tenga sobre sus Inputs.

El CLIENTE garantiza disponer de facultades suficientes para proporcionar dichos Inputs al sistema.

60. Propiedad de Outputs

La generación de un Output no garantiza automáticamente que:

existan derechos de propiedad intelectual exclusivos sobre él;

pueda registrarse;

sea completamente original;

esté libre de derechos de terceros.

La titularidad o licencia contractual se regulará mediante las Condiciones de Propiedad Intelectual y las condiciones del proveedor correspondiente.

61. Similitud con contenido de terceros

Los modelos pueden producir resultados similares a contenido existente.

ACCIÓN DIGITAL no garantiza que todo Output sea absolutamente único.

El CLIENTE deberá realizar las verificaciones adecuadas antes de utilizar Outputs en contextos donde la originalidad o exclusividad sea material.

62. Marcas y personas

La generación de contenido relacionado con:

marcas;

personas;

personajes;

obras;

diseños;

puede implicar derechos de terceros.

El CLIENTE deberá evitar utilizar el sistema para infringir dichos derechos.

63. Código generado por IA

El código producido mediante IA deberá someterse, cuando sea utilizado en producción, a revisión proporcional al riesgo.

Puede contener:

errores;

vulnerabilidades;

dependencias incorrectas;

código inseguro;

referencias inexistentes;

problemas de licencia.

64. No asesoramiento profesional

Los Outputs generados por IA no constituyen automáticamente:

asesoramiento jurídico;

fiscal;

financiero;

médico;

laboral;

contable;

regulatorio;

salvo que el Servicio haya sido expresamente diseñado y supervisado por profesionales habilitados para esa finalidad.

65. Decisiones importantes

El CLIENTE no deberá utilizar un Output sin revisión adecuada como única base para adoptar decisiones que puedan tener consecuencias materiales sobre:

derechos;

obligaciones;

patrimonio;

empleo;

salud;

seguridad;

acceso a servicios esenciales.

Cuando un caso de uso implique decisiones de este tipo deberá comunicarse previamente.

66. Sistemas de alto riesgo regulatorio

Cuando un caso de uso pueda quedar sujeto a una clasificación regulatoria reforzada, ACCIÓN DIGITAL podrá exigir antes de producción:

evaluación jurídica;

análisis de riesgos;

documentación técnica adicional;

controles;

supervisión;

logs;

formación;

validación;

evaluación de impacto.

67. No reutilización silenciosa

Un sistema aprobado para una finalidad concreta no deberá reutilizarse para una finalidad materialmente distinta y de mayor riesgo sin evaluación previa.

68. Prácticas prohibidas

No podrán utilizarse los sistemas proporcionados por ACCIÓN DIGITAL para prácticas prohibidas por la legislación aplicable.

ACCIÓN DIGITAL podrá bloquear, suspender o rechazar un caso de uso cuando existan indicios razonables de que pueda infringir las prohibiciones del AI Act u otra normativa.

69. Manipulación

No deberá utilizarse IA para manipular ilícitamente a personas mediante técnicas prohibidas o para explotar vulnerabilidades de manera que pueda producir un perjuicio jurídicamente relevante.

70. Discriminación

No deberá utilizarse el Servicio para realizar discriminación ilícita.

Los sistemas destinados a:

selección;

clasificación;

acceso;

evaluación;

de personas deberán recibir evaluación adicional cuando puedan afectar derechos fundamentales.

71. Biometría y emociones

Los sistemas relacionados con:

identificación biométrica;

categorización biométrica;

reconocimiento de emociones;

no podrán implantarse sin revisión específica del caso de uso y de su licitud.

ACCIÓN DIGITAL podrá rechazar directamente el proyecto.

72. Social scoring y perfilado sensible

ACCIÓN DIGITAL podrá prohibir usos destinados a:

puntuación social prohibida;

inferencias ilícitas;

categorización sensible prohibida;

sistemas que vulneren derechos fundamentales.

73. Transparencia en interacción directa

Cuando un sistema de IA interactúe directamente con personas y la normativa exija transparencia, deberá informarse de forma clara de que la persona está interactuando con un sistema de IA.

La información deberá proporcionarse de forma adecuada al contexto y no esconderse exclusivamente en estas Condiciones.

74. Aviso visible

Cuando resulte aplicable, podrá utilizarse un aviso como:

“Estás interactuando con un asistente basado en inteligencia artificial.”

Podrá añadirse:

“Sus respuestas pueden contener errores. Verifica la información importante antes de actuar.”

75. Transparencia no sustituible por términos legales

La existencia de esta cláusula contractual no sustituye el aviso que deba mostrarse directamente a la persona afectada.

Cuando la transparencia deba producirse durante la interacción, la información deberá implementarse técnicamente en la interfaz o canal correspondiente.

76. Contenido generado o manipulado

Cuando la normativa exija identificar contenido generado o manipulado mediante IA, se deberán mantener los mecanismos de marcado o información aplicables.

77. Marcado técnico

Cuando ACCIÓN DIGITAL tenga legalmente la condición correspondiente y deba implementar mecanismos técnicos para facilitar la detección de contenido generado por IA, incorporará las medidas exigibles y razonablemente disponibles para el sistema.

No deberán eliminarse deliberadamente dichos mecanismos cuando su conservación sea jurídicamente necesaria.

78. Deepfakes

Cuando un CLIENTE genere o utilice contenido que pueda calificarse jurídicamente como deepfake, deberá cumplir las obligaciones de transparencia aplicables.

ACCIÓN DIGITAL podrá exigir etiquetado antes de habilitar su distribución automatizada.

79. Contenido de interés público

Cuando se utilice IA para generar o manipular textos destinados a informar al público sobre asuntos de interés público, deberá analizarse si resultan aplicables obligaciones específicas de transparencia.

La revisión o control editorial humano deberá documentarse cuando sea relevante para determinar el régimen aplicable.

80. Contenido creativo

Las excepciones o requisitos específicos aplicables a obras:

artísticas;

creativas;

satíricas;

ficticias;

se analizarán según el caso.

La existencia de una finalidad creativa no implica automáticamente ausencia total de obligaciones.

81. Personas reales

Los sistemas no deberán utilizarse para:

impersonation ilícita;

fraude;

suplantación;

engaño perjudicial;

difusión ilícita de contenido manipulado de personas reales.

82. Voces y avatares

Cuando se genere:

voz sintética;

avatar;

representación digital;

de una persona real, el CLIENTE deberá garantizar que dispone de las autorizaciones y bases jurídicas necesarias.

83. AI literacy

Cada Parte deberá adoptar, en la medida que le corresponda, medidas razonables para que las personas que operen sistemas de IA por su cuenta dispongan de conocimientos adecuados al contexto.

Estas medidas podrán incluir:

instrucciones;

formación;

SOP;

ejemplos;

documentación;

reglas de uso;

información sobre riesgos.

84. Formación adaptada al riesgo

La formación no tiene por qué ser idéntica para todos los usuarios.

Podrá diferenciarse entre:

usuarios generales;

operadores;

aprobadores;

administradores;

desarrolladores;

responsables.

85. Contenido mínimo de capacitación

Cuando resulte adecuado, la capacitación deberá cubrir:

qué puede hacer el sistema;

qué no puede hacer;

alucinaciones;

privacidad;

información confidencial;

seguridad;

prompt injection;

permisos;

aprobación humana;

escalado de incidencias.

86. Responsabilidad del CLIENTE sobre sus usuarios

Cuando el CLIENTE controle los usuarios finales internos del sistema, será responsable de:

comunicar las reglas de uso;

autorizar usuarios;

retirar accesos;

asegurar formación adecuada;

comunicar restricciones;

impedir usos expresamente prohibidos.

87. Documentación de AI literacy

Cuando resulte proporcionado, podrán mantenerse evidencias de:

formación;

materiales;

fecha;

usuarios;

instrucciones entregadas;

cambios relevantes.

88. Evals

ACCIÓN DIGITAL podrá utilizar evaluaciones o evals para medir:

precisión;

cumplimiento de formato;

seguridad;

comportamiento;

capacidad;

regresión.

89. Métricas

Una métrica de IA solo constituirá compromiso contractual cuando se hayan definido claramente:

dataset;

metodología;

versión;

umbral;

entorno;

criterio de éxito.

90. Benchmark no equivale a producción

Los resultados obtenidos en benchmarks generales no garantizan el mismo rendimiento sobre:

datos del CLIENTE;

otros idiomas;

casos extremos;

escenarios reales.

91. Aceptación del sistema

La aceptación de un sistema de IA deberá basarse en criterios definidos en el SOW.

Podrán evaluarse:

funciones;

seguridad;

casos de prueba;

integración;

outputs;

tasa de error aceptable;

controles.

No deberá basarse en la expectativa de que nunca cometerá errores.

92. Regresión

Una actualización puede mejorar algunas capacidades y empeorar otras.

Cuando el riesgo lo justifique podrán realizarse pruebas de regresión antes de cambiar:

modelo;

prompt;

RAG;

herramientas;

reglas.

93. Versionado

Cuando resulte relevante podrán registrarse:

modelo;

versión;

prompt;

configuración;

dataset de evaluación;

fecha de despliegue.

94. Logs

Los sistemas podrán registrar información sobre:

solicitudes;

Outputs;

herramientas ejecutadas;

errores;

aprobaciones;

usuarios;

consumo;

eventos.

El contenido y retención dependerán de la configuración, privacidad, seguridad y plan contratado.

95. Trazabilidad

Para acciones relevantes podrá mantenerse una cadena de auditoría:

SOLICITUD

→ CONTEXTO

→ DECISIÓN / PROPUESTA

→ APROBACIÓN

→ ACCIÓN

→ RESULTADO

→ VERIFICACIÓN

La disponibilidad de cada elemento dependerá de las capacidades técnicas de los componentes utilizados.

96. Logs de razonamiento interno

La obligación de mantener trazabilidad no implica necesariamente registrar, conservar o entregar:

razonamiento interno del modelo;

chain-of-thought;

procesos internos no expuestos por el proveedor.

Podrán utilizarse en su lugar:

inputs relevantes;

outputs;

decisiones;

herramientas;

resultados;

motivos resumidos;

registros operativos.

97. Monitorización

Cuando esté contratada, podrán monitorizarse:

errores;

latencia;

costes;

volumen;

herramientas;

seguridad;

disponibilidad.

La monitorización no garantiza detección inmediata de todo comportamiento incorrecto.

98. Incidentes de IA

Podrán considerarse incidentes, según gravedad:

ejecución no autorizada;

fuga de información;

comportamiento inesperado;

output perjudicial;

consumo anómalo;

bypass de controles;

exposición de credenciales;

uso prohibido.

99. Respuesta a incidentes

ACCIÓN DIGITAL podrá:

1. suspender;

2. aislar;

3. revocar herramientas;

4. preservar evidencias;

5. investigar;

6. corregir;

7. validar;

8. reactivar.

100. Obligación de informar del CLIENTE

El CLIENTE deberá informar sin demora indebida cuando detecte:

comportamiento peligroso;

acceso no autorizado;

output materialmente perjudicial;

uso abusivo;

vulnerabilidad;

incumplimiento de permisos;

posible incidente regulatorio.

101. Instrucciones manifiestamente peligrosas

ACCIÓN DIGITAL podrá rechazar instrucciones que puedan producir de forma manifiesta:

ilegalidad;

fraude;

pérdida grave de datos;

vulneración de seguridad;

daños a terceros.

102. Cambios solicitados para eliminar controles

Si el CLIENTE solicita eliminar:

aprobación humana;

límites;

filtros;

logs;

autenticación;

restricciones;

ACCIÓN DIGITAL podrá exigir:

evaluación de riesgos;

aceptación escrita;

cambio de SOW;

o podrá rechazar el cambio.

103. Riesgo residual

Incluso después de aplicar controles existirá riesgo residual.

La decisión de poner un sistema en producción deberá considerar:

probabilidad;

impacto;

mitigaciones;

beneficios;

capacidad de intervención.

104. Riesgos conocidos documentados

Cuando ACCIÓN DIGITAL identifique un riesgo relevante podrá documentarlo en:

SOW;

ticket;

informe;

registro de riesgos;

aceptación.

105. Riesgo expresamente aceptado

Cuando el CLIENTE decida continuar después de recibir una advertencia documentada sobre un riesgo bajo su capacidad de decisión, dicha aceptación deberá tenerse en cuenta al determinar responsabilidades relacionadas directamente con ese riesgo.

Esto no libera a ACCIÓN DIGITAL de obligaciones que legalmente no puedan excluirse.

106. Alta disponibilidad

El uso de IA no implica alta disponibilidad.

Los modelos externos pueden sufrir:

caídas;

rate limits;

latencia;

saturación;

mantenimiento.

Las garantías de disponibilidad solo existirán cuando hayan sido expresamente contratadas.

107. Fallback

Cuando sea necesario, una arquitectura podrá incorporar:

modelo alternativo;

cola;

modo manual;

reintento;

degradación controlada.

Estas medidas no están incluidas automáticamente.

108. Fallback entre modelos

Un modelo alternativo puede producir resultados diferentes al principal.

El CLIENTE acepta que un mecanismo de continuidad basado en otro modelo puede modificar:

calidad;

comportamiento;

formato;

coste.

109. Dependencia de Internet y APIs

Los sistemas de IA externos dependen de conectividad y APIs.

Una interrupción externa podrá impedir temporalmente su utilización.

110. Rendimiento

Los tiempos de respuesta pueden variar debido a:

modelo;

carga;

tamaño del contexto;

herramientas;

conexión;

proveedor.

Salvo SLA específico, no se garantiza una latencia fija.

111. Context window

Los modelos pueden tener límites máximos de contexto.

Cuando la información exceda la capacidad disponible podrá ser necesario:

resumir;

dividir;

recuperar selectivamente;

omitir información.

Esto puede afectar al resultado.

112. Límite de conocimiento accesible

Un agente solo puede utilizar información a la que:

tenga acceso;

pueda recuperar;

esté incluida en contexto;

pueda consultar mediante herramientas.

No debe presumirse que conoce toda la información existente en la empresa.

113. Acceso no equivale a comprensión perfecta

Aunque el sistema pueda acceder a un documento, no se garantiza que interprete correctamente todos sus matices.

114. Outputs estructurados

Cuando un sistema deba devolver:

JSON;

campos;

clasificaciones;

estructuras;

podrán implementarse validaciones técnicas.

Aun así, podrá ser necesaria gestión de errores cuando el modelo produzca un formato inesperado.

115. Integraciones y herramientas

Las llamadas a herramientas estarán adicionalmente sometidas a las:

05 — Condiciones de Sistemas y Automatización.

Especialmente respecto de:

retries;

idempotencia;

fallos parciales;

rollback;

APIs;

webhooks.

116. Comunicación automatizada con terceros

Si un agente puede comunicarse directamente con:

clientes;

proveedores;

candidatos;

usuarios;

el SOW deberá definir:

identidad;

alcance;

tono cuando resulte relevante;

aprobación;

escalado a humano;

transparencia sobre IA cuando sea exigible.

117. Escalado a humano

Cuando sea adecuado, deberá existir un mecanismo para trasladar una conversación o decisión a una persona.

Los criterios de escalado podrán incluir:

solicitud del usuario;

baja confianza;

asunto sensible;

reclamación;

amenaza;

operación crítica;

excepción no prevista.

118. No fingir ser humano

Cuando resulte obligatorio informar de la naturaleza automatizada del sistema, éste no deberá presentarse de manera deliberadamente engañosa como una persona humana.

119. Identidad comercial

Un sistema podrá comunicarse en nombre del CLIENTE cuando esté autorizado.

Esto no significa que el sistema sea una persona jurídica independiente ni que pueda asumir facultades no concedidas.

120. Contratos mediante agentes

Un agente no estará autorizado por defecto a:

aceptar contratos;

negociar condiciones finales;

vincular jurídicamente al CLIENTE;

salvo autorización expresa y diseño específico.

121. Recursos humanos

Los sistemas utilizados para:

selección;

evaluación;

promoción;

despido;

gestión laboral;

requieren evaluación específica antes de producción.

No deberán utilizarse para decisiones jurídicamente sensibles sin las garantías aplicables.

122. Crédito y finanzas

Los sistemas destinados a:

scoring financiero;

crédito;

seguros;

inversión;

decisiones financieras reguladas;

requerirán evaluación específica.

123. Salud

Los sistemas destinados a:

diagnóstico;

tratamiento;

recomendación médica;

dispositivos médicos;

no quedan autorizados simplemente por contratar un servicio general de IA.

Requieren evaluación específica y, cuando proceda, cumplimiento sectorial adicional.

124. Ámbitos regulados

ACCIÓN DIGITAL podrá negarse a desarrollar o activar sistemas en sectores o finalidades donde no disponga de:

capacidad;

documentación;

garantías;

asesoramiento especializado;

infraestructura adecuada.

125. Responsabilidad por decisiones empresariales

Salvo acuerdo específico, ACCIÓN DIGITAL proporciona una herramienta tecnológica.

El CLIENTE conserva la responsabilidad sobre las decisiones empresariales que adopte utilizando los Outputs.

126. Responsabilidad por uso fuera de alcance

ACCIÓN DIGITAL no responderá de consecuencias derivadas directamente de utilizar un sistema:

para finalidades no autorizadas;

fuera del ámbito acordado;

con permisos modificados;

sin controles obligatorios;

después de ignorar una suspensión;

después de una advertencia documentada.

127. Responsabilidad por Inputs

El CLIENTE será responsable de la legitimidad de los Inputs que proporcione o instruya tratar.

ACCIÓN DIGITAL no está obligada a verificar materialmente cada elemento.

128. Responsabilidad por revisión

Cuando el sistema haya sido diseñado con revisión humana obligatoria y el CLIENTE omita deliberadamente dicha revisión, esa circunstancia deberá tenerse en cuenta para determinar la responsabilidad por las consecuencias directamente relacionadas.

129. No garantía de resultado

ACCIÓN DIGITAL no garantiza que la implantación de IA produzca necesariamente:

reducción concreta de costes;

aumento concreto de ventas;

sustitución completa de personal;

eliminación completa de errores;

productividad determinada;

ROI concreto.

Salvo que una métrica específica haya sido expresamente contratada.

130. Límites generales de responsabilidad

Será aplicable el régimen de responsabilidad establecido en:

04 — Condiciones Generales de Servicios Tecnológicos.

Estas Condiciones no amplían automáticamente el límite económico de responsabilidad.

131. Cambios regulatorios

La normativa de inteligencia artificial continúa evolucionando.

ACCIÓN DIGITAL podrá necesitar adaptar:

avisos;

logs;

flujos;

controles;

documentación;

modelos;

proveedores.

Cuando un cambio legal posterior requiera trabajo adicional no contemplado inicialmente, podrá tramitarse mediante solicitud de cambio.

132. Orden de cumplimiento

Ninguna instrucción contractual obligará a una Parte a realizar una actuación contraria a una norma imperativa.

133. Cooperación regulatoria

Cuando una obligación aplicable requiera información controlada por una de las Partes, ésta deberá cooperar razonablemente con la otra para facilitar el cumplimiento.

134. Documentación del sistema

Cuando resulte necesario se podrá mantener una ficha del sistema incluyendo:

NOMBRE

VERSIÓN

FINALIDAD

CLIENTE

ROLE MAP

MODELO

PROVEEDOR

DATOS

HERRAMIENTAS

AUTONOMÍA

APROBACIONES

RIESGO

LOGS

RETENCIÓN

SISTEMAS CONECTADOS

TRANSPARENCIA

CONTROLES

135. AI System Register

ACCIÓN DIGITAL podrá mantener un inventario interno de sistemas de IA gestionados.

El inventario podrá permitir conocer:

propietario;

finalidad;

estado;

modelo;

riesgo;

versión;

responsable.

136. Modificaciones

Los cambios relevantes en un sistema de IA deberán gestionarse conforme al nivel de riesgo.

Podrán requerir nueva evaluación:

cambio de finalidad;

cambio de modelo;

mayor autonomía;

nuevas herramientas;

nuevos datos;

nuevo colectivo afectado.

137. Actualización de estas Condiciones

ACCIÓN DIGITAL podrá actualizar estas Condiciones para:

futuras contrataciones;

nuevas funcionalidades;

cambios regulatorios;

cambios tecnológicos.

La aplicación a contratos vigentes se regirá por las Condiciones Generales y por la normativa aplicable.

138. Legislación

Estas Condiciones se regirán por la legislación establecida en las Condiciones Generales, incluyendo la normativa europea de inteligencia artificial que resulte aplicable.

139. Contacto

ACCION DIGITAL LOCAL S.L.

NIF B75510008

Avinguda de les Glòries Catalanes, 62, Bloc B, Can Palet

08223 Terrassa, Barcelona

España

Email: info@acciondigital.es

Versión: 1.0

Fecha: 7 de agosto de 2026

Documentos relacionados

  • Condiciones Generales de Servicios Tecnológicos
  • Condiciones Específicas de Sistemas y Automatización
  • Condiciones de Propiedad Intelectual, Software, Know-how y Activos Tecnológicos
  • Condiciones de Seguridad y Responsabilidad Compartida
  • Política de Uso Aceptable (AUP)
  • Política de Privacidad
  • Política y Relación de Subencargados
← Documento anteriorCondiciones Específicas de Backup, Restauración y RecuperaciónDocumento siguiente →Condiciones Específicas de Sistemas y Automatización