
La inteligencia artificial ya está presente en las empresas y está cambiando también la forma de entender el Compliance. Sus oportunidades son muchas, pero también surgen nuevos riesgos y obligaciones que las organizaciones tienen que saber gestionar.
Con motivo de Compliance 360º Andalucía: Personas, tecnología y decisiones críticas, que la World Compliance Association celebrará el próximo 22 de octubre en Sevilla, hablamos con Javier Pichardo, de Pichardo Abogados, entidad colaboradora de la jornada, y Silvia López, socia de Conforma Legal.
Javier Pichardo participará en la mesa sobre Inteligencia Artificial y Compliance, mientras que Silvia López intervendrá en la mesa «¿Qué ocurre cuando el Compliance falla o llega tarde?». En esta entrevista hablamos con ambos sobre cómo se está utilizando la IA en las empresas, qué riesgos plantea y qué deben tener en cuenta las organizaciones para utilizarla de forma responsable.
Silvia: Lo más habitual es que la empresa use IA sin haberlo decidido. Los empleados trabajan con herramientas generalistas, a veces introduciendo información de clientes o documentación interna, y nadie ha definido qué se puede usar ni para qué. El primer riesgo no es tecnológico, es de gobierno: no se puede controlar lo que no se sabe que existe.
Javier: En laboral aparece sobre todo en la gestión de personas: filtrado de candidaturas, evaluación del desempeño, asignación de turnos o medición de productividad. Muchas empresas lo ven como una mejora operativa y no como una decisión con consecuencias jurídicas, y las tiene, y muy directas.
Silvia: Va a sustituir tareas, y en algunos puestos muchas. Lo que no sustituye es la responsabilidad. Cualquier decisión relevante en una empresa, como contratar, invertir, aceptar un riesgo o investigar una irregularidad, necesita a alguien que la tome, la justifique y responda de ella. Cuando algo sale mal, nadie pregunta qué dijo la herramienta, sino quién decidió. En compliance lo vemos con claridad: el artículo 31 bis del Código Penal exige un modelo de prevención supervisado por un órgano con autonomía y capacidad de decisión, y esa función no se delega en un software.
Javier: Desde lo laboral, la pregunta no es si la IA sustituirá a profesionales, sino qué perfiles van a cambiar y cómo se gestiona esa transición. Habrá funciones que se reduzcan o desaparezcan, y eso tiene un marco jurídico: si la automatización lleva a amortizar puestos, estamos ante causas técnicas u organizativas que hay que acreditar y tramitar correctamente, con negociación cuando corresponda. Pero lo que más veo es transformación: los puestos se redefinen y la empresa tiene que formar a su plantilla para trabajar con estas herramientas. La propia normativa europea ya exige esa alfabetización en IA a quienes las utilizan.
Javier: Desde 2021 el Estatuto de los Trabajadores reconoce al comité de empresa el derecho a ser informado de los parámetros, reglas e instrucciones en que se basan los algoritmos o sistemas de IA que afectan a decisiones sobre condiciones de trabajo, acceso y mantenimiento del empleo, incluida la elaboración de perfiles (art. 64.4.d ET). A eso se suma el Reglamento europeo de IA, que considera de alto riesgo buena parte de los sistemas usados en el empleo y obliga a informar a los representantes de los trabajadores antes de ponerlos en marcha. Y algunas prácticas están directamente prohibidas desde febrero de 2025, como los sistemas de reconocimiento de emociones en el lugar de trabajo.
Silvia: Y todo eso tiene que reflejarse en el mapa de riesgos. Cuando una empresa introduce IA en procesos que manejan datos personales o información confidencial, entra en contacto con delitos que sí pueden generar responsabilidad penal de la persona jurídica, como el descubrimiento y revelación de secretos (art. 197 quinquies CP). La IA no es solo una herramienta de control: es una fuente de riesgo que hay que identificar, evaluar y controlar como cualquier otra.
Silvia: Ayuda mucho en el triaje de comunicaciones y en el análisis de grandes volúmenes de documentación. Pero exige cautela. La Ley 2/2023 impone un deber estricto de confidencialidad sobre la identidad del informante y de las personas afectadas. Introducir una denuncia en una herramienta generalista sin garantías sobre el tratamiento de esos datos puede suponer, por sí mismo, un incumplimiento. Hay que saber qué herramienta se usa, dónde van los datos y quién accede a ellos.
Javier: Y hay que pensar en la prueba desde el primer momento. Si la investigación revisa correos, dispositivos o registros de actividad, con IA o sin ella, rigen las mismas reglas: criterios de uso previamente establecidos, información a la plantilla y proporcionalidad, conforme al artículo 20 bis ET, los artículos 87 y siguientes de la LOPDGDD y la doctrina Barbulescu del TEDH. Si eso falla, la prueba puede declararse nula y el despido que se apoyaba en ella, caerse. Una investigación técnicamente brillante no sirve de nada si no se puede utilizar.
Silvia: Puede, si se usa para lo que importa: dar a la dirección información útil para decidir. Un sistema de compliance que solo genera procedimientos que nadie lee es una carga. Uno que permite saber dónde están los riesgos reales, priorizarlos y anticiparse forma parte de la gestión del negocio. La IA acelera ese análisis, pero sin conocimiento del negocio y criterio jurídico no aporta nada.
Javier: Desde lo laboral añadiría la confianza. Una empresa que explica a su plantilla y a sus representantes qué herramientas usa y con qué límites evita conflictos, reclamaciones y desconfianza interna. La transparencia no frena la implantación de la tecnología; la hace sostenible.
Silvia: Por un inventario: qué herramientas se usan, para qué, con qué información y bajo la responsabilidad de quién. Después, una política de uso clara, formación a quienes la utilizan (el propio Reglamento de IA exige alfabetización en IA a quienes trabajan con estos sistemas) y la integración de todo ello en el sistema de cumplimiento, no como un anexo aislado. Y una regla básica: no incorporar IA solo porque está disponible, sino porque resuelve un problema concreto.
Javier: Yo pediría identificar desde el principio qué herramientas afectan a personas trabajadoras e informar a la representación legal antes de implantarlas, no después. Conviene también revisar el convenio colectivo, porque algunos ya regulan esta materia. Sale mucho más barato hacerlo bien al inicio que defender después una decisión tomada sin garantías.

02 de Octubre
30 de Septiembre
28 de Septiembre
26 de Septiembre
25 de Septiembre
QUIÉNES SOMOS
La Asociación
Junta Directiva
Sedes
Noticias
Artículos de Interés
Canal Ético
ACERCA DEL COMPLIANCE
Qué es
Compliance Officer
Marco Normativo Internacional
Cual es tu nivel de Compliance
FORMACIÓN
Eventos
Cursos Acreditados
Agenda Formativa
Cómo acreditar un curso
CERTIFICACIÓN
Certificación Profesional WCA
Certificación Sistemas de Compliance
SOCIOS
Ventajas de Asociarse
Entidades Asociadas
Profesionales Asociados
Solicitud de Adhesión
LEGAL
Aviso Legal
Política de Privacidad
Política de Cookies
Propiedad Intelectual
Condiciones de Contratación