CONDICIONES ESPECÍFICAS DE INTELIGENCIA ARTIFICIAL
Última actualización: 7 de agosto de 2026
Versión: 1.0
1. Objeto
Las presentes Condiciones Específicas regulan el diseño, desarrollo, configuración, implantación, integración, suministro, utilización, operación y mantenimiento de sistemas, funcionalidades, asistentes, agentes y automatizaciones que incorporen inteligencia artificial proporcionados por:
ACCION DIGITAL LOCAL S.L.
NIF: B75510008
Domicilio: Avinguda de les Glòries Catalanes, 62, Bloc B, Can Palet, 08223 Terrassa, Barcelona, España
Correo electrónico: info@acciondigital.es
En adelante, “ACCIÓN DIGITAL”.
Estas Condiciones complementan las Condiciones Generales de Servicios Tecnológicos y las Condiciones Específicas de Sistemas y Automatización.
2. Ámbito
Estas Condiciones podrán aplicarse, entre otros, a:
asistentes conversacionales;
chatbots;
agentes de inteligencia artificial;
sistemas generativos;
clasificación automática;
extracción de información;
resumen;
traducción;
análisis de documentos;
generación de texto;
generación de imágenes;
generación de audio;
generación de vídeo;
reconocimiento;
búsqueda semántica;
sistemas RAG;
embeddings;
bases de conocimiento;
recomendaciones;
sistemas de decisión asistida;
automatizaciones que incorporen modelos;
sistemas que ejecuten herramientas mediante IA;
sistemas multimodales;
aplicaciones construidas sobre modelos de terceros.
3. Aplicación conjunta
Cuando corresponda, estas Condiciones deberán interpretarse conjuntamente con:
04 — Condiciones Generales;
05 — Sistemas y Automatización;
07 — Hosting/VPS;
08 — SLA y Soporte;
09 — Seguridad y Responsabilidad Compartida;
10 — Backup y Recuperación;
11 — Acceptable Use Policy;
12 — Propiedad Intelectual;
13 — Subencargados;
15 — DPA;
16 — SOW / Order Form;
17 — Offboarding;
18 — Beta Terms.
La Orden o SOW determinará qué componentes se aplican a cada proyecto.
4. Normativa
Los sistemas de inteligencia artificial se utilizarán de acuerdo con la normativa aplicable, incluyendo, cuando corresponda:
Reglamento (UE) 2024/1689 — Reglamento de Inteligencia Artificial de la Unión Europea (AI Act)
así como:
normativa de protección de datos;
propiedad intelectual;
consumidores;
servicios digitales;
competencia;
publicidad;
normativa sectorial;
demás legislación aplicable al caso de uso.
5. Clasificación jurídica por proyecto
La posición jurídica de ACCIÓN DIGITAL y del CLIENTE deberá determinarse atendiendo a la realidad del sistema y no únicamente a la denominación contractual utilizada.
Dependiendo del proyecto, una Parte podrá actuar, entre otros posibles roles, como:
proveedor de un sistema de IA;
responsable del despliegue de un sistema;
integrador;
distribuidor;
proveedor de componentes;
usuario empresarial;
responsable del tratamiento;
encargado del tratamiento;
subencargado.
Una misma organización puede desempeñar roles distintos respecto de sistemas diferentes.
6. El contrato no altera el papel legal
La denominación utilizada por las Partes no sustituirá la clasificación que resulte jurídicamente aplicable.
Por tanto:
denominar contractualmente a una Parte “integrador”, “proveedor técnico” o “cliente” no impedirá que jurídicamente pueda tener otro papel si sus actuaciones reales encajan en él.
7. Evaluación previa del caso de uso
Antes de implantar determinados sistemas, ACCIÓN DIGITAL podrá solicitar información sobre:
finalidad;
usuarios;
personas afectadas;
sector;
datos utilizados;
decisiones realizadas;
nivel de autonomía;
consecuencias de errores;
ámbito territorial;
sistemas conectados;
existencia de menores;
categorías especiales de datos;
impacto jurídico o económico.
La finalidad será determinar los controles técnicos, contractuales y regulatorios necesarios.
8. Cambios del caso de uso
La evaluación inicial se basa en el caso de uso comunicado.
El CLIENTE deberá informar antes de utilizar materialmente el sistema para:
una finalidad diferente;
otro colectivo;
otra jurisdicción;
decisiones de mayor impacto;
nuevas categorías de datos;
mayor autonomía;
nuevos sistemas conectados.
Un cambio relevante puede alterar la clasificación jurídica y técnica del sistema.
9. Definición contractual de Modelo
A efectos de estas Condiciones, Modelo significa el componente matemático o computacional utilizado para producir inferencias o resultados.
Un modelo no debe confundirse necesariamente con el sistema completo utilizado por el CLIENTE.
10. Sistema de IA
Un Sistema de IA podrá incluir:
modelo;
instrucciones;
prompts;
reglas;
software;
bases de datos;
APIs;
interfaz;
memoria;
herramientas;
controles;
permisos;
infraestructura;
mecanismos de aprobación.
11. Agente de IA
Un Agente de IA es, a efectos contractuales, un sistema capaz de utilizar uno o varios modelos para:
interpretar una finalidad;
analizar contexto;
seleccionar acciones;
consultar herramientas;
producir resultados;
y, cuando esté autorizado, ejecutar determinadas acciones.
La denominación “agente” no implica necesariamente autonomía ilimitada.
12. Automatización determinista e IA
Debe diferenciarse:
Automatización determinista
Mismas reglas + mismos datos → comportamiento predefinido dentro de la lógica programada.
Sistema basado en IA
Puede producir variaciones, inferencias o resultados probabilísticos.
Una automatización que incorpore un modelo de IA deja de ser completamente determinista en aquellos puntos donde dependa de la inferencia del modelo.
13. Output
Se entenderá por Output cualquier resultado producido mediante IA, incluyendo:
texto;
clasificación;
puntuación;
resumen;
extracción;
recomendación;
imagen;
audio;
vídeo;
código;
decisión propuesta;
llamada a herramientas;
estructura de datos.
14. Inputs
Se entenderá por Input cualquier información proporcionada directa o indirectamente al sistema.
Puede incluir:
prompts;
documentos;
emails;
conversaciones;
formularios;
registros;
imágenes;
audio;
bases de datos;
información recuperada mediante RAG;
resultados de herramientas.
15. Naturaleza probabilística
El CLIENTE reconoce que determinados sistemas de IA funcionan mediante procesos de inferencia probabilísticos.
Por ello:
una misma entrada puede producir resultados diferentes;
un resultado plausible puede ser incorrecto;
una respuesta aparentemente segura puede contener errores;
el modelo puede interpretar incorrectamente una instrucción;
el comportamiento puede variar entre modelos o versiones.
16. Ausencia de garantía de exactitud
Salvo que exista una garantía contractual específica basada en una métrica expresamente definida, ACCIÓN DIGITAL no garantiza que todos los Outputs sean:
correctos;
completos;
actuales;
precisos;
exhaustivos;
jurídicamente válidos;
adecuados para cualquier finalidad.
17. Alucinaciones
Los modelos generativos pueden producir información:
inexistente;
inventada;
incorrectamente atribuida;
desactualizada;
incompleta;
contradictoria.
La existencia de mecanismos de recuperación, búsqueda, grounding o RAG puede reducir determinados errores, pero no elimina completamente este riesgo.
18. Citaciones generadas por IA
Cuando un sistema genere:
enlaces;
referencias;
bibliografía;
jurisprudencia;
artículos;
fuentes;
éstos deberán verificarse cuando su exactitud sea relevante.
La presencia de una referencia aparentemente válida no garantiza que:
exista;
diga lo indicado;
continúe vigente;
resulte aplicable.
19. Información actualizada
Un modelo puede no disponer de información actualizada.
Cuando la actualidad sea relevante, el sistema deberá utilizar, cuando se haya diseñado para ello:
fuentes actualizadas;
APIs;
búsqueda;
bases de datos;
información proporcionada por el CLIENTE.
Incluso en esos casos deberá considerarse la posibilidad de:
retrasos;
errores;
fuentes contradictorias;
indisponibilidad.
20. Verificación humana
El CLIENTE deberá aplicar un nivel de revisión humana adecuado al riesgo antes de confiar materialmente en un Output.
La intensidad de la verificación deberá aumentar cuando el resultado pueda afectar a:
dinero;
contratos;
derechos;
empleo;
reputación;
seguridad;
salud;
obligaciones legales;
personas vulnerables;
operaciones irreversibles.
21. Human-in-the-loop
Cuando se haya configurado un sistema bajo modelo human-in-the-loop, determinadas acciones requerirán aprobación humana antes de ejecutarse.
El sistema podrá:
ANALIZAR
→ PROPONER
→ PREPARAR
→ SOLICITAR APROBACIÓN
→ EJECUTAR
→ VERIFICAR
→ REGISTRAR
La aprobación humana forma parte del control del sistema y no deberá ser eliminada unilateralmente cuando sea un requisito contractual o de seguridad.
22. Human-on-the-loop
Determinados sistemas podrán funcionar automáticamente con supervisión humana.
En estos casos deberá existir, cuando el riesgo lo justifique:
monitorización;
alertas;
capacidad de intervención;
capacidad de suspensión;
logs;
límites.
23. Niveles de autonomía
Cada sistema podrá clasificarse de acuerdo con los siguientes niveles:
L0 — INFORMACIÓN
Consulta y presenta información.
L1 — RECOMENDACIÓN
Analiza y recomienda.
L2 — PREPARACIÓN
Prepara la actuación, pero no ejecuta.
L3 — APROBACIÓN HUMANA
Ejecuta únicamente después de aprobación.
L4 — AUTONOMÍA LIMITADA
Ejecuta automáticamente acciones previamente autorizadas dentro de límites definidos.
L5 — AUTONOMÍA AMPLIADA
Puede tomar y ejecutar determinadas decisiones dentro de un marco expresamente definido.
L5 no se considerará autorizado por defecto.
24. Nivel de autonomía contractual
Cuando un sistema pueda ejecutar acciones relevantes, el SOW deberá especificar:
nivel permitido;
herramientas;
límites;
acciones autorizadas;
acciones prohibidas;
aprobadores;
importes máximos cuando corresponda;
mecanismos de suspensión.
25. Autonomía no implícita
La capacidad técnica de un agente para realizar una acción no equivale a autorización contractual para ejecutarla.
Ejemplo:
si una API permite:
crear;
editar;
eliminar;
pagar;
pero el SOW únicamente autoriza “consultar”, el agente no estará autorizado a utilizar las demás capacidades.
26. Herramientas conectadas
Un agente podrá tener acceso a herramientas como:
CRM;
ERP;
email;
calendarios;
bases de datos;
sistemas de archivos;
gestores de proyectos;
plataformas publicitarias;
servidores;
APIs;
sistemas de publicación.
Cada conexión deberá limitarse razonablemente a las funciones necesarias.
27. Principio de mínimo privilegio
Siempre que resulte técnicamente viable y proporcionado, las credenciales utilizadas por agentes deberán limitarse a los permisos necesarios.
Se preferirá:
identidad específica;
service account;
API key propia;
permisos limitados;
frente a credenciales administrativas globales.
28. Acciones críticas
Se considerarán especialmente sensibles, entre otras:
realizar pagos;
aceptar obligaciones contractuales;
cancelar contratos;
eliminar datos;
eliminar infraestructura;
modificar DNS;
publicar contenido de alto impacto;
enviar comunicaciones masivas;
crear usuarios administradores;
modificar controles de seguridad;
cambiar credenciales maestras.
Estas acciones requerirán controles adecuados al riesgo.
29. Acciones económicas
Por defecto, un agente no estará autorizado a realizar movimientos económicos ilimitados.
Cuando pueda:
pagar;
comprar;
contratar;
aumentar gasto;
activar campañas;
consumir recursos variables;
deberán establecerse límites.
Podrán incluir:
importe máximo;
presupuesto;
periodo;
proveedor;
tipo de gasto;
aprobación humana.
30. Costes de IA
La utilización de modelos puede generar costes variables basados en:
tokens;
llamadas;
imágenes;
audio;
almacenamiento;
procesamiento;
herramientas;
búsquedas;
infraestructura.
Estos costes podrán facturarse conforme a la Orden.
31. Límites de gasto
Cuando técnicamente sea posible, podrán configurarse:
presupuestos;
alertas;
rate limits;
cuotas;
límites de consumo.
La existencia de una alerta no equivale necesariamente a un límite técnico efectivo.
Si un proveedor no ofrece hard limits, el CLIENTE acepta el riesgo residual correspondiente cuando haya sido informado.
32. Prompt
Las instrucciones del sistema pueden estar compuestas por:
system prompt;
instrucciones del CLIENTE;
contexto;
reglas;
información recuperada;
mensajes;
instrucciones de herramientas.
Los prompts forman parte del diseño del sistema.
33. Prompt injection
Los agentes que procesan contenido externo pueden estar expuestos a intentos de manipulación mediante instrucciones maliciosas introducidas en:
emails;
webs;
documentos;
archivos;
bases de conocimiento;
mensajes.
ACCIÓN DIGITAL podrá incorporar defensas frente a prompt injection, pero no garantiza protección absoluta frente a todos los ataques presentes o futuros.
34. Instrucciones externas no confiables
Cuando un agente consulte fuentes externas, la información recuperada no deberá interpretarse automáticamente como una instrucción autorizada.
El diseño podrá separar:
datos;
instrucciones;
herramientas;
permisos;
políticas.
35. Guardrails
Los sistemas podrán incluir controles como:
filtros;
reglas;
listas permitidas;
límites;
clasificadores;
validaciones;
aprobación humana.
Los guardrails reducen riesgos, pero no constituyen garantía absoluta de que un sistema nunca producirá un resultado no deseado.
36. Kill switch
Los sistemas con autonomía podrán disponer de un mecanismo de suspensión.
ACCIÓN DIGITAL podrá desactivar temporalmente un agente cuando exista:
comportamiento anómalo;
abuso;
riesgo de pérdida de datos;
riesgo de seguridad;
ejecución no prevista;
riesgo jurídico;
consumo extraordinario.
37. Memoria
Algunos sistemas pueden mantener información entre interacciones.
La memoria podrá ser:
temporal;
de sesión;
persistente;
estructurada;
vectorial;
basada en conversación.
La existencia, alcance y duración dependerán de la configuración.
38. Memoria no equivalente a verdad
El hecho de que una información haya sido almacenada en memoria no implica que sea:
correcta;
actual;
completa.
Podrán ser necesarios mecanismos de:
actualización;
validación;
expiración;
eliminación.
39. RAG
Los sistemas de Retrieval-Augmented Generation podrán recuperar información desde:
documentos;
bases de conocimiento;
webs;
bases de datos;
archivos.
El RAG puede mejorar la contextualización del resultado, pero no garantiza que:
recupere siempre el documento correcto;
interprete correctamente la información;
encuentre toda la información relevante;
produzca una conclusión correcta.
40. Fuente de conocimiento
Cuando un sistema dependa de documentación del CLIENTE, éste deberá procurar mantenerla:
correcta;
vigente;
no contradictoria;
organizada;
accesible.
Una base de conocimiento incorrecta puede producir Outputs incorrectos.
41. Conflictos de fuentes
Cuando existan documentos contradictorios, el sistema puede no identificar correctamente cuál debe prevalecer.
Cuando este riesgo sea relevante deberá definirse una jerarquía de fuentes.
42. Embeddings y bases vectoriales
Determinados sistemas podrán transformar contenidos en representaciones vectoriales para permitir búsqueda semántica.
Estos datos podrán constituir datos personales cuando permitan relacionarse con una persona identificada o identificable.
Se aplicarán las obligaciones de protección de datos correspondientes.
43. Datos personales
Cuando un sistema de IA procese datos personales deberá determinarse:
finalidad;
papel de cada Parte;
categorías de datos;
base jurídica;
destinatarios;
conservación;
transferencias;
seguridad;
subencargados.
Cuando ACCIÓN DIGITAL procese datos por cuenta del CLIENTE será aplicable el DPA.
44. Categorías especiales de datos
No deberán utilizarse categorías especiales de datos personales indiscriminadamente.
Cuando el caso de uso requiera datos:
de salud;
biométricos;
genéticos;
religiosos;
políticos;
sindicales;
sexuales;
deberá realizarse previamente una evaluación específica.
45. Datos de menores
Los sistemas que procesen datos de menores requerirán revisión adicional.
ACCIÓN DIGITAL podrá:
imponer controles;
limitar funcionalidades;
exigir documentación;
rechazar el caso de uso.
46. Información confidencial
Antes de introducir información confidencial en un modelo deberá evaluarse:
proveedor;
producto;
configuración;
retención;
ubicación;
condiciones contractuales;
uso para entrenamiento;
seguridad.
47. Credenciales
No deberán introducirse deliberadamente en prompts:
contraseñas;
private keys;
recovery codes;
secretos maestros;
API keys;
salvo que exista un mecanismo expresamente diseñado para gestionar dicha información de forma segura.
48. Proveedores externos de modelos
ACCIÓN DIGITAL podrá utilizar modelos o servicios proporcionados por terceros.
El SOW o inventario técnico podrá identificar:
proveedor;
familia de modelo;
finalidad;
configuración;
región cuando proceda.
49. Independencia del proveedor
Un proveedor de modelo es una entidad independiente de ACCIÓN DIGITAL.
ACCIÓN DIGITAL no controla unilateralmente:
disponibilidad;
políticas;
pesos;
entrenamiento;
comportamiento interno;
límites;
precios;
modelos disponibles;
discontinuación.
50. Cambios de modelo
Los proveedores pueden actualizar modelos sin que ACCIÓN DIGITAL controle completamente la modificación.
Un cambio puede alterar:
calidad;
tono;
latencia;
comportamiento;
formato;
razonamiento;
coste.
51. Model drift
El comportamiento observable de un sistema puede cambiar con el tiempo debido a:
actualización de modelo;
cambio de prompts;
cambio de datos;
cambio de herramientas;
cambio de proveedor;
cambio de documentación.
Cuando la estabilidad sea crítica podrán establecerse evaluaciones periódicas.
52. Sustitución de modelos
ACCIÓN DIGITAL podrá sustituir un modelo cuando resulte razonablemente necesario por:
descontinuación;
seguridad;
calidad;
coste;
disponibilidad;
compatibilidad;
protección de datos;
cumplimiento.
Si la sustitución altera materialmente una funcionalidad contratada, se evaluará su impacto.
53. Modelo específico garantizado
Un modelo concreto solo se considerará contractualmente garantizado cuando la Orden lo identifique expresamente como requisito.
Una referencia comercial a “IA”, “GPT”, “Claude”, “Mistral” u otra tecnología no implica necesariamente obligación perpetua de mantener esa versión.
54. Modelos beta o preview
Los modelos identificados como:
beta;
experimental;
preview;
research;
podrán presentar mayor:
variabilidad;
indisponibilidad;
cambio;
riesgo.
Cuando se utilicen serán aplicables adicionalmente los Beta Terms cuando corresponda.
55. Entrenamiento con datos
La utilización de Inputs y Outputs para entrenar o mejorar modelos dependerá de:
proveedor;
producto;
modalidad;
configuración;
contrato vigente.
No se presumirá una política única para todos los proveedores.
56. Compromisos sobre entrenamiento
Cuando el SOW establezca expresamente que determinados datos no deben utilizarse para entrenamiento de modelos externos, ACCIÓN DIGITAL deberá seleccionar y configurar proveedores compatibles con dicho requisito cuando esté bajo su control.
Esta obligación no se extenderá a herramientas externas elegidas directamente por el CLIENTE fuera del Servicio gestionado.
57. Retención del proveedor
La retención de información por proveedores externos podrá variar según:
producto;
plan;
configuración;
obligaciones de seguridad;
requisitos legales.
Cuando sea relevante deberá documentarse en la relación de subencargados o documentación del proyecto.
58. Transferencias internacionales
Cuando un proveedor de IA implique una transferencia internacional de datos personales deberán aplicarse las garantías correspondientes conforme a la normativa de protección de datos.
59. Propiedad del Input
El CLIENTE conserva los derechos que legítimamente tenga sobre sus Inputs.
El CLIENTE garantiza disponer de facultades suficientes para proporcionar dichos Inputs al sistema.
60. Propiedad de Outputs
La generación de un Output no garantiza automáticamente que:
existan derechos de propiedad intelectual exclusivos sobre él;
pueda registrarse;
sea completamente original;
esté libre de derechos de terceros.
La titularidad o licencia contractual se regulará mediante las Condiciones de Propiedad Intelectual y las condiciones del proveedor correspondiente.
61. Similitud con contenido de terceros
Los modelos pueden producir resultados similares a contenido existente.
ACCIÓN DIGITAL no garantiza que todo Output sea absolutamente único.
El CLIENTE deberá realizar las verificaciones adecuadas antes de utilizar Outputs en contextos donde la originalidad o exclusividad sea material.
62. Marcas y personas
La generación de contenido relacionado con:
marcas;
personas;
personajes;
obras;
diseños;
puede implicar derechos de terceros.
El CLIENTE deberá evitar utilizar el sistema para infringir dichos derechos.
63. Código generado por IA
El código producido mediante IA deberá someterse, cuando sea utilizado en producción, a revisión proporcional al riesgo.
Puede contener:
errores;
vulnerabilidades;
dependencias incorrectas;
código inseguro;
referencias inexistentes;
problemas de licencia.
64. No asesoramiento profesional
Los Outputs generados por IA no constituyen automáticamente:
asesoramiento jurídico;
fiscal;
financiero;
médico;
laboral;
contable;
regulatorio;
salvo que el Servicio haya sido expresamente diseñado y supervisado por profesionales habilitados para esa finalidad.
65. Decisiones importantes
El CLIENTE no deberá utilizar un Output sin revisión adecuada como única base para adoptar decisiones que puedan tener consecuencias materiales sobre:
derechos;
obligaciones;
patrimonio;
empleo;
salud;
seguridad;
acceso a servicios esenciales.
Cuando un caso de uso implique decisiones de este tipo deberá comunicarse previamente.
66. Sistemas de alto riesgo regulatorio
Cuando un caso de uso pueda quedar sujeto a una clasificación regulatoria reforzada, ACCIÓN DIGITAL podrá exigir antes de producción:
evaluación jurídica;
análisis de riesgos;
documentación técnica adicional;
controles;
supervisión;
logs;
formación;
validación;
evaluación de impacto.
67. No reutilización silenciosa
Un sistema aprobado para una finalidad concreta no deberá reutilizarse para una finalidad materialmente distinta y de mayor riesgo sin evaluación previa.
68. Prácticas prohibidas
No podrán utilizarse los sistemas proporcionados por ACCIÓN DIGITAL para prácticas prohibidas por la legislación aplicable.
ACCIÓN DIGITAL podrá bloquear, suspender o rechazar un caso de uso cuando existan indicios razonables de que pueda infringir las prohibiciones del AI Act u otra normativa.
69. Manipulación
No deberá utilizarse IA para manipular ilícitamente a personas mediante técnicas prohibidas o para explotar vulnerabilidades de manera que pueda producir un perjuicio jurídicamente relevante.
70. Discriminación
No deberá utilizarse el Servicio para realizar discriminación ilícita.
Los sistemas destinados a:
selección;
clasificación;
acceso;
evaluación;
de personas deberán recibir evaluación adicional cuando puedan afectar derechos fundamentales.
71. Biometría y emociones
Los sistemas relacionados con:
identificación biométrica;
categorización biométrica;
reconocimiento de emociones;
no podrán implantarse sin revisión específica del caso de uso y de su licitud.
ACCIÓN DIGITAL podrá rechazar directamente el proyecto.
72. Social scoring y perfilado sensible
ACCIÓN DIGITAL podrá prohibir usos destinados a:
puntuación social prohibida;
inferencias ilícitas;
categorización sensible prohibida;
sistemas que vulneren derechos fundamentales.
73. Transparencia en interacción directa
Cuando un sistema de IA interactúe directamente con personas y la normativa exija transparencia, deberá informarse de forma clara de que la persona está interactuando con un sistema de IA.
La información deberá proporcionarse de forma adecuada al contexto y no esconderse exclusivamente en estas Condiciones.
74. Aviso visible
Cuando resulte aplicable, podrá utilizarse un aviso como:
“Estás interactuando con un asistente basado en inteligencia artificial.”
Podrá añadirse:
“Sus respuestas pueden contener errores. Verifica la información importante antes de actuar.”
75. Transparencia no sustituible por términos legales
La existencia de esta cláusula contractual no sustituye el aviso que deba mostrarse directamente a la persona afectada.
Cuando la transparencia deba producirse durante la interacción, la información deberá implementarse técnicamente en la interfaz o canal correspondiente.
76. Contenido generado o manipulado
Cuando la normativa exija identificar contenido generado o manipulado mediante IA, se deberán mantener los mecanismos de marcado o información aplicables.
77. Marcado técnico
Cuando ACCIÓN DIGITAL tenga legalmente la condición correspondiente y deba implementar mecanismos técnicos para facilitar la detección de contenido generado por IA, incorporará las medidas exigibles y razonablemente disponibles para el sistema.
No deberán eliminarse deliberadamente dichos mecanismos cuando su conservación sea jurídicamente necesaria.
78. Deepfakes
Cuando un CLIENTE genere o utilice contenido que pueda calificarse jurídicamente como deepfake, deberá cumplir las obligaciones de transparencia aplicables.
ACCIÓN DIGITAL podrá exigir etiquetado antes de habilitar su distribución automatizada.
79. Contenido de interés público
Cuando se utilice IA para generar o manipular textos destinados a informar al público sobre asuntos de interés público, deberá analizarse si resultan aplicables obligaciones específicas de transparencia.
La revisión o control editorial humano deberá documentarse cuando sea relevante para determinar el régimen aplicable.
80. Contenido creativo
Las excepciones o requisitos específicos aplicables a obras:
artísticas;
creativas;
satíricas;
ficticias;
se analizarán según el caso.
La existencia de una finalidad creativa no implica automáticamente ausencia total de obligaciones.
81. Personas reales
Los sistemas no deberán utilizarse para:
impersonation ilícita;
fraude;
suplantación;
engaño perjudicial;
difusión ilícita de contenido manipulado de personas reales.
82. Voces y avatares
Cuando se genere:
voz sintética;
avatar;
representación digital;
de una persona real, el CLIENTE deberá garantizar que dispone de las autorizaciones y bases jurídicas necesarias.
83. AI literacy
Cada Parte deberá adoptar, en la medida que le corresponda, medidas razonables para que las personas que operen sistemas de IA por su cuenta dispongan de conocimientos adecuados al contexto.
Estas medidas podrán incluir:
instrucciones;
formación;
SOP;
ejemplos;
documentación;
reglas de uso;
información sobre riesgos.
84. Formación adaptada al riesgo
La formación no tiene por qué ser idéntica para todos los usuarios.
Podrá diferenciarse entre:
usuarios generales;
operadores;
aprobadores;
administradores;
desarrolladores;
responsables.
85. Contenido mínimo de capacitación
Cuando resulte adecuado, la capacitación deberá cubrir:
qué puede hacer el sistema;
qué no puede hacer;
alucinaciones;
privacidad;
información confidencial;
seguridad;
prompt injection;
permisos;
aprobación humana;
escalado de incidencias.
86. Responsabilidad del CLIENTE sobre sus usuarios
Cuando el CLIENTE controle los usuarios finales internos del sistema, será responsable de:
comunicar las reglas de uso;
autorizar usuarios;
retirar accesos;
asegurar formación adecuada;
comunicar restricciones;
impedir usos expresamente prohibidos.
87. Documentación de AI literacy
Cuando resulte proporcionado, podrán mantenerse evidencias de:
formación;
materiales;
fecha;
usuarios;
instrucciones entregadas;
cambios relevantes.
88. Evals
ACCIÓN DIGITAL podrá utilizar evaluaciones o evals para medir:
precisión;
cumplimiento de formato;
seguridad;
comportamiento;
capacidad;
regresión.
89. Métricas
Una métrica de IA solo constituirá compromiso contractual cuando se hayan definido claramente:
dataset;
metodología;
versión;
umbral;
entorno;
criterio de éxito.
90. Benchmark no equivale a producción
Los resultados obtenidos en benchmarks generales no garantizan el mismo rendimiento sobre:
datos del CLIENTE;
otros idiomas;
casos extremos;
escenarios reales.
91. Aceptación del sistema
La aceptación de un sistema de IA deberá basarse en criterios definidos en el SOW.
Podrán evaluarse:
funciones;
seguridad;
casos de prueba;
integración;
outputs;
tasa de error aceptable;
controles.
No deberá basarse en la expectativa de que nunca cometerá errores.
92. Regresión
Una actualización puede mejorar algunas capacidades y empeorar otras.
Cuando el riesgo lo justifique podrán realizarse pruebas de regresión antes de cambiar:
modelo;
prompt;
RAG;
herramientas;
reglas.
93. Versionado
Cuando resulte relevante podrán registrarse:
modelo;
versión;
prompt;
configuración;
dataset de evaluación;
fecha de despliegue.
94. Logs
Los sistemas podrán registrar información sobre:
solicitudes;
Outputs;
herramientas ejecutadas;
errores;
aprobaciones;
usuarios;
consumo;
eventos.
El contenido y retención dependerán de la configuración, privacidad, seguridad y plan contratado.
95. Trazabilidad
Para acciones relevantes podrá mantenerse una cadena de auditoría:
SOLICITUD
→ CONTEXTO
→ DECISIÓN / PROPUESTA
→ APROBACIÓN
→ ACCIÓN
→ RESULTADO
→ VERIFICACIÓN
La disponibilidad de cada elemento dependerá de las capacidades técnicas de los componentes utilizados.
96. Logs de razonamiento interno
La obligación de mantener trazabilidad no implica necesariamente registrar, conservar o entregar:
razonamiento interno del modelo;
chain-of-thought;
procesos internos no expuestos por el proveedor.
Podrán utilizarse en su lugar:
inputs relevantes;
outputs;
decisiones;
herramientas;
resultados;
motivos resumidos;
registros operativos.
97. Monitorización
Cuando esté contratada, podrán monitorizarse:
errores;
latencia;
costes;
volumen;
herramientas;
seguridad;
disponibilidad.
La monitorización no garantiza detección inmediata de todo comportamiento incorrecto.
98. Incidentes de IA
Podrán considerarse incidentes, según gravedad:
ejecución no autorizada;
fuga de información;
comportamiento inesperado;
output perjudicial;
consumo anómalo;
bypass de controles;
exposición de credenciales;
uso prohibido.
99. Respuesta a incidentes
ACCIÓN DIGITAL podrá:
1. suspender;
2. aislar;
3. revocar herramientas;
4. preservar evidencias;
5. investigar;
6. corregir;
7. validar;
8. reactivar.
100. Obligación de informar del CLIENTE
El CLIENTE deberá informar sin demora indebida cuando detecte:
comportamiento peligroso;
acceso no autorizado;
output materialmente perjudicial;
uso abusivo;
vulnerabilidad;
incumplimiento de permisos;
posible incidente regulatorio.
101. Instrucciones manifiestamente peligrosas
ACCIÓN DIGITAL podrá rechazar instrucciones que puedan producir de forma manifiesta:
ilegalidad;
fraude;
pérdida grave de datos;
vulneración de seguridad;
daños a terceros.
102. Cambios solicitados para eliminar controles
Si el CLIENTE solicita eliminar:
aprobación humana;
límites;
filtros;
logs;
autenticación;
restricciones;
ACCIÓN DIGITAL podrá exigir:
evaluación de riesgos;
aceptación escrita;
cambio de SOW;
o podrá rechazar el cambio.
103. Riesgo residual
Incluso después de aplicar controles existirá riesgo residual.
La decisión de poner un sistema en producción deberá considerar:
probabilidad;
impacto;
mitigaciones;
beneficios;
capacidad de intervención.
104. Riesgos conocidos documentados
Cuando ACCIÓN DIGITAL identifique un riesgo relevante podrá documentarlo en:
SOW;
ticket;
informe;
registro de riesgos;
aceptación.
105. Riesgo expresamente aceptado
Cuando el CLIENTE decida continuar después de recibir una advertencia documentada sobre un riesgo bajo su capacidad de decisión, dicha aceptación deberá tenerse en cuenta al determinar responsabilidades relacionadas directamente con ese riesgo.
Esto no libera a ACCIÓN DIGITAL de obligaciones que legalmente no puedan excluirse.
106. Alta disponibilidad
El uso de IA no implica alta disponibilidad.
Los modelos externos pueden sufrir:
caídas;
rate limits;
latencia;
saturación;
mantenimiento.
Las garantías de disponibilidad solo existirán cuando hayan sido expresamente contratadas.
107. Fallback
Cuando sea necesario, una arquitectura podrá incorporar:
modelo alternativo;
cola;
modo manual;
reintento;
degradación controlada.
Estas medidas no están incluidas automáticamente.
108. Fallback entre modelos
Un modelo alternativo puede producir resultados diferentes al principal.
El CLIENTE acepta que un mecanismo de continuidad basado en otro modelo puede modificar:
calidad;
comportamiento;
formato;
coste.
109. Dependencia de Internet y APIs
Los sistemas de IA externos dependen de conectividad y APIs.
Una interrupción externa podrá impedir temporalmente su utilización.
110. Rendimiento
Los tiempos de respuesta pueden variar debido a:
modelo;
carga;
tamaño del contexto;
herramientas;
conexión;
proveedor.
Salvo SLA específico, no se garantiza una latencia fija.
111. Context window
Los modelos pueden tener límites máximos de contexto.
Cuando la información exceda la capacidad disponible podrá ser necesario:
resumir;
dividir;
recuperar selectivamente;
omitir información.
Esto puede afectar al resultado.
112. Límite de conocimiento accesible
Un agente solo puede utilizar información a la que:
tenga acceso;
pueda recuperar;
esté incluida en contexto;
pueda consultar mediante herramientas.
No debe presumirse que conoce toda la información existente en la empresa.
113. Acceso no equivale a comprensión perfecta
Aunque el sistema pueda acceder a un documento, no se garantiza que interprete correctamente todos sus matices.
114. Outputs estructurados
Cuando un sistema deba devolver:
JSON;
campos;
clasificaciones;
estructuras;
podrán implementarse validaciones técnicas.
Aun así, podrá ser necesaria gestión de errores cuando el modelo produzca un formato inesperado.
115. Integraciones y herramientas
Las llamadas a herramientas estarán adicionalmente sometidas a las:
05 — Condiciones de Sistemas y Automatización.
Especialmente respecto de:
retries;
idempotencia;
fallos parciales;
rollback;
APIs;
webhooks.
116. Comunicación automatizada con terceros
Si un agente puede comunicarse directamente con:
clientes;
proveedores;
candidatos;
usuarios;
el SOW deberá definir:
identidad;
alcance;
tono cuando resulte relevante;
aprobación;
escalado a humano;
transparencia sobre IA cuando sea exigible.
117. Escalado a humano
Cuando sea adecuado, deberá existir un mecanismo para trasladar una conversación o decisión a una persona.
Los criterios de escalado podrán incluir:
solicitud del usuario;
baja confianza;
asunto sensible;
reclamación;
amenaza;
operación crítica;
excepción no prevista.
118. No fingir ser humano
Cuando resulte obligatorio informar de la naturaleza automatizada del sistema, éste no deberá presentarse de manera deliberadamente engañosa como una persona humana.
119. Identidad comercial
Un sistema podrá comunicarse en nombre del CLIENTE cuando esté autorizado.
Esto no significa que el sistema sea una persona jurídica independiente ni que pueda asumir facultades no concedidas.
120. Contratos mediante agentes
Un agente no estará autorizado por defecto a:
aceptar contratos;
negociar condiciones finales;
vincular jurídicamente al CLIENTE;
salvo autorización expresa y diseño específico.
121. Recursos humanos
Los sistemas utilizados para:
selección;
evaluación;
promoción;
despido;
gestión laboral;
requieren evaluación específica antes de producción.
No deberán utilizarse para decisiones jurídicamente sensibles sin las garantías aplicables.
122. Crédito y finanzas
Los sistemas destinados a:
scoring financiero;
crédito;
seguros;
inversión;
decisiones financieras reguladas;
requerirán evaluación específica.
123. Salud
Los sistemas destinados a:
diagnóstico;
tratamiento;
recomendación médica;
dispositivos médicos;
no quedan autorizados simplemente por contratar un servicio general de IA.
Requieren evaluación específica y, cuando proceda, cumplimiento sectorial adicional.
124. Ámbitos regulados
ACCIÓN DIGITAL podrá negarse a desarrollar o activar sistemas en sectores o finalidades donde no disponga de:
capacidad;
documentación;
garantías;
asesoramiento especializado;
infraestructura adecuada.
125. Responsabilidad por decisiones empresariales
Salvo acuerdo específico, ACCIÓN DIGITAL proporciona una herramienta tecnológica.
El CLIENTE conserva la responsabilidad sobre las decisiones empresariales que adopte utilizando los Outputs.
126. Responsabilidad por uso fuera de alcance
ACCIÓN DIGITAL no responderá de consecuencias derivadas directamente de utilizar un sistema:
para finalidades no autorizadas;
fuera del ámbito acordado;
con permisos modificados;
sin controles obligatorios;
después de ignorar una suspensión;
después de una advertencia documentada.
127. Responsabilidad por Inputs
El CLIENTE será responsable de la legitimidad de los Inputs que proporcione o instruya tratar.
ACCIÓN DIGITAL no está obligada a verificar materialmente cada elemento.
128. Responsabilidad por revisión
Cuando el sistema haya sido diseñado con revisión humana obligatoria y el CLIENTE omita deliberadamente dicha revisión, esa circunstancia deberá tenerse en cuenta para determinar la responsabilidad por las consecuencias directamente relacionadas.
129. No garantía de resultado
ACCIÓN DIGITAL no garantiza que la implantación de IA produzca necesariamente:
reducción concreta de costes;
aumento concreto de ventas;
sustitución completa de personal;
eliminación completa de errores;
productividad determinada;
ROI concreto.
Salvo que una métrica específica haya sido expresamente contratada.
130. Límites generales de responsabilidad
Será aplicable el régimen de responsabilidad establecido en:
04 — Condiciones Generales de Servicios Tecnológicos.
Estas Condiciones no amplían automáticamente el límite económico de responsabilidad.
131. Cambios regulatorios
La normativa de inteligencia artificial continúa evolucionando.
ACCIÓN DIGITAL podrá necesitar adaptar:
avisos;
logs;
flujos;
controles;
documentación;
modelos;
proveedores.
Cuando un cambio legal posterior requiera trabajo adicional no contemplado inicialmente, podrá tramitarse mediante solicitud de cambio.
132. Orden de cumplimiento
Ninguna instrucción contractual obligará a una Parte a realizar una actuación contraria a una norma imperativa.
133. Cooperación regulatoria
Cuando una obligación aplicable requiera información controlada por una de las Partes, ésta deberá cooperar razonablemente con la otra para facilitar el cumplimiento.
134. Documentación del sistema
Cuando resulte necesario se podrá mantener una ficha del sistema incluyendo:
NOMBRE
VERSIÓN
FINALIDAD
CLIENTE
ROLE MAP
MODELO
PROVEEDOR
DATOS
HERRAMIENTAS
AUTONOMÍA
APROBACIONES
RIESGO
LOGS
RETENCIÓN
SISTEMAS CONECTADOS
TRANSPARENCIA
CONTROLES
135. AI System Register
ACCIÓN DIGITAL podrá mantener un inventario interno de sistemas de IA gestionados.
El inventario podrá permitir conocer:
propietario;
finalidad;
estado;
modelo;
riesgo;
versión;
responsable.
136. Modificaciones
Los cambios relevantes en un sistema de IA deberán gestionarse conforme al nivel de riesgo.
Podrán requerir nueva evaluación:
cambio de finalidad;
cambio de modelo;
mayor autonomía;
nuevas herramientas;
nuevos datos;
nuevo colectivo afectado.
137. Actualización de estas Condiciones
ACCIÓN DIGITAL podrá actualizar estas Condiciones para:
futuras contrataciones;
nuevas funcionalidades;
cambios regulatorios;
cambios tecnológicos.
La aplicación a contratos vigentes se regirá por las Condiciones Generales y por la normativa aplicable.
138. Legislación
Estas Condiciones se regirán por la legislación establecida en las Condiciones Generales, incluyendo la normativa europea de inteligencia artificial que resulte aplicable.
139. Contacto
ACCION DIGITAL LOCAL S.L.
NIF B75510008
Avinguda de les Glòries Catalanes, 62, Bloc B, Can Palet
08223 Terrassa, Barcelona
España
Email: info@acciondigital.es
Versión: 1.0
Fecha: 7 de agosto de 2026
