Si tu tienda online tiene un chatbot, genera fichas o fotos de producto con IA, recomienda artículos según lo que mira cada cliente o ajusta precios de forma automática, ya usas inteligencia artificial en el sentido del Reglamento (UE) 2024/1689. Para un ecommerce típico eso activa tres cosas: avisar de que el cliente habla con una máquina y etiquetar contenido sintético (artículo 50, desde el 2 de agosto de 2026), apoyar la alfabetización en IA del equipo (artículo 4, desde el 2 de febrero de 2025) y, sobre todo, el RGPD en cuanto perfilas o decides algo sobre una persona. Lo que casi nunca activa es el régimen de alto riesgo: vender online no está en el Anexo III.
Cómo se usa la IA en un ecommerce
El uso más visible es el chatbot de atención y postventa: responde dudas sobre tallas, envíos y devoluciones y, cada vez más, gestiona la devolución entera sin que intervenga nadie. Suele ser un servicio de un tercero integrado en la web con la marca de la tienda.
El segundo es la creación de catálogo: descripciones escritas con ChatGPT, Gemini o el asistente de la plataforma, e imágenes generadas o retocadas con IA para cambiar el fondo o mostrar la prenda sobre un modelo que no existe.
Después vienen los sistemas que trabajan con datos del cliente: recomendaciones personalizadas, precios y promociones dinámicas según comportamiento, stock o segmento, y detección de fraude en el pago, casi siempre delegada en la pasarela.
Y dos usos que crecen rápido: la atención por voz y la traducción automática de fichas y conversaciones para vender en otros países.
Qué obligaciones activa cada uso
En casi todos estos usos tu tienda es responsable del despliegue (deployer): usa un sistema que ha construido otro. La excepción es el chatbot: si lo ofreces con tu marca y lo modificas de forma sustancial, el artículo 25 puede convertirte en proveedor, con las obligaciones del artículo 50.1 y 50.2.
| Uso | Norma y artículo | Desde | Qué hacer |
|---|---|---|---|
| Chatbot de atención y postventa | RIA art. 50.1 (aviso de interacción con IA); art. 25 si va en marca blanca; RGPD arts. 13 y 28 | 2-ago-2026 | Avisar desde el primer mensaje; contrato de encargado con el proveedor; vía para hablar con una persona. |
| Descripciones e imágenes de producto generadas | RIA art. 50.2 (marcado técnico, lo hace el proveedor de la herramienta); art. 50.4 si la imagen parece real; normativa de publicidad y consumo | 2-ago-2026 (transitoria de marcado hasta 2-dic-2026) | Etiquetar imágenes que parezcan reales; no borrar las marcas del proveedor; descripción veraz. |
| Recomendaciones y precios dinámicos | RGPD art. 22 (decisiones automatizadas con efectos significativos), arts. 13-14 y 35 | Ya aplica | Informar del perfilado en la política de privacidad; si hay efectos significativos (precio individualizado, denegar una compra), intervención humana y valorar EIPD. |
| Financiación con scoring de crédito | RIA Anexo III, art. 26; RGPD art. 22 | 2-dic-2027 (RIA); RGPD ya aplica | Normalmente lo hace el financiador; si decide la tienda, supervisión humana, logs e información. |
| Detección de fraude en el pago | RGPD art. 22 y art. 28; RIA art. 4 | Ya aplica | DPA con la pasarela; procedimiento para revisar a mano un pago bloqueado. |
| Atención por voz | RIA art. 50.1; RGPD arts. 13 y 28 | 2-ago-2026 | Anunciar al inicio de la llamada que atiende una IA; informar de si se graba. |
| Traducción automática | RIA art. 4; RGPD art. 28 si traduce conversaciones con datos personales | 2-feb-2025 / ya aplica | Revisión humana de las fichas; DPA con el proveedor. |
| Todos los anteriores | RIA art. 4 (alfabetización) | 2-feb-2025 | Formación básica del equipo; registro interno. |
Tienes guías propias sobre cuándo es obligatorio avisar de que un chatbot es IA y qué textos e imágenes hay que etiquetar en la web. La Comisión publicó las directrices finales del artículo 50 el 20 de julio de 2026.
El error más común: la foto de producto «mejorada» que ya no es el producto. Generar un fondo o un modelo con IA es legal si lo etiquetas cuando parece real. Lo que no es legal, con etiqueta o sin ella, es que la imagen muestre un color, un acabado o un tamaño que el cliente no va a recibir: es publicidad engañosa (Ley 34/1988, General de Publicidad, y Ley 3/1991, de Competencia Desleal). El Reglamento de IA no sustituye a la normativa de consumo: se suma.
Lo que NO te aplica
El régimen de alto riesgo, salvo un caso. Recomendar productos, fijar precios, detectar fraude o atender clientes no está en el Anexo III. Solo entra el scoring de crédito para financiar compras, y en la práctica lo hace la entidad financiera. Si usas IA para seleccionar o evaluar personal, eso es otra guía: IA en recursos humanos.
La evaluación de impacto en derechos fundamentales (FRIA, artículo 27). Desde el 2 de diciembre de 2027 y solo para organismos públicos, entidades que prestan servicios públicos y banca y seguros. Una tienda online no está.
Las multas de AESIA, hoy. AESIA publica guías y gestiona el sandbox, pero el régimen sancionador español está en el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA, que a 15 de septiembre de 2026 sigue en el Congreso, sin BOE. Quien sanciona hoy es la AEPD (hasta 20 millones de euros o el 4 %) y las autoridades de consumo. Más en qué es AESIA y qué sanciones puede imponer.
Un certificado de formación en IA. El artículo 4 pide tomar medidas para apoyar la alfabetización; según la Comisión basta un registro interno.
Riesgos específicos del comercio electrónico
Reseñas generadas con IA. Redactar opiniones de clientes con un modelo generativo, o «mejorar» las reales, es una práctica engañosa según la normativa de consumo tras la Directiva (UE) 2019/2161, que exige garantizar que las reseñas provienen de consumidores que han usado el producto. No hay etiqueta que lo arregle.
Patrones oscuros. Un chatbot o un motor de personalización puede acabar empujando al cliente con urgencia falsa o precios que suben porque ha visitado tres veces. Además de la normativa de consumo, el artículo 5 del Reglamento prohíbe desde el 2 de febrero de 2025 la manipulación subliminal o engañosa que cause perjuicio significativo. Es difícil que una tienda llegue a ese umbral, pero la línea existe.
Marketplaces y proveedores externos. Si vendes en un marketplace, sus herramientas de IA son suyas y el aviso lo pone la plataforma; tú respondes de tus fichas e imágenes. Con cada proveedor que procese datos de clientes (chatbot, antifraude, traductor, CRM con scoring) necesitas un contrato de encargado del artículo 28 RGPD y saber dónde se alojan los datos. La guía sobre Copilot, Gemini y datos de clientes explica qué revisar.
Menores y datos sensibles. Si vendes productos para menores, de salud o íntimos, el perfilado con IA exige una base jurídica sólida y muy probablemente una EIPD del artículo 35 RGPD.
Checklist para tiendas online
- Inventaría cada herramienta con IA (chatbot, contenido, recomendador, precios, antifraude, voz, traducción) y su proveedor.
- Pon el aviso de IA en el chatbot y en la atención por voz desde el primer contacto, con opción de pasar a una persona.
- Etiqueta las imágenes generadas o retocadas que parezcan reales y no elimines las marcas técnicas de la herramienta.
- Revisa que ninguna descripción ni imagen prometa algo que el producto no tiene.
- Elimina cualquier reseña redactada o reescrita con IA y documenta cómo verificas las reales.
- Actualiza la política de privacidad con el perfilado y los precios dinámicos, y prevé revisión humana si hay efectos significativos.
- Firma o revisa el contrato de encargado con cada proveedor de IA y confirma dónde se alojan los datos.
- Da una formación corta al equipo de atención y marketing y guarda el registro.
El diagnóstico gratuito de Gobernaia te dice en tres minutos qué obligaciones tiene activas tu tienda y cuáles no.
Fuentes
- Reglamento (UE) 2026/1744 (Digital Omnibus de IA), que modifica el Reglamento (UE) 2024/1689
- Comisión Europea: FAQ sobre las obligaciones de transparencia del artículo 50
- AESIA: FAQ y directrices sobre transparencia (artículo 50)
- Comisión Europea: preguntas y respuestas sobre alfabetización en IA (artículo 4)
- AEPD: Adecuación al RGPD de tratamientos que incorporan IA
- Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA (BOCG 12-06-2026)
- AI Act Service Desk y Compliance Checker de la Comisión Europea
Última revisión: 15 de septiembre de 2026. Esta guía es informativa y no sustituye el asesoramiento jurídico.