Tecnología con control: cómo implantar automatización e inteligencia artificial en retail sin perder trazabilidad, seguridad ni criterio operativo
Cómo implantar automatización e inteligencia artificial en retail sin perder trazabilidad, seguridad ni criterio operativo

Autora
Sara Sisa Cura
Cofundadora de Actiaris · Especialista en gobernanza y control demostrable del uso de la Inteligencia Artificial.
Hay trabajos que merece la pena escribir. Y hay otros que merece la pena compartir.
Cuando Sara Sisa Cura me envió esta guía, lo hizo con una generosidad poco habitual: me dio total libertad para adaptarla, modificarla o utilizarla como propia. Precisamente por eso decidí hacer lo contrario.
He querido publicarla respetando íntegramente su contenido y su autoría, porque creo que es uno de los documentos más completos, rigurosos y prácticos que he leído sobre la implantación de la automatización y la inteligencia artificial en el comercio. Una guía que no se queda en la teoría, sino que ayuda a entender cómo incorporar estas tecnologías manteniendo la trazabilidad, la seguridad y el criterio operativo que cualquier negocio necesita.
En Soluciones Retail 360 defendemos que la tecnología solo aporta valor cuando mejora la operativa real del negocio. Ese mismo enfoque es el que encontraréis en las siguientes líneas.
Mi agradecimiento a Sara por permitirme compartir este trabajo con todos los lectores de Soluciones Retail 360.
GUÍA TÉCNICA Y PRÁCTICA PARA COMERCIOS, RESPONSABLES DE NEGOCIO, IMPLANTADORES Y PROVEEDORES TECNOLÓGICOS
Edición agosto de 2026
Tecnología que encaja con el negocio. Control que puede demostrarse.
CONTENIDO
Una guía para decidir, implantar y demostrar control
El recorrido sigue el orden natural de una implantación: entender la tecnología, medir el impacto, fijar reglas, probar, operar y revisar.
00. Antes de empezar
Objetivo, destinatarios y modo de uso.
01. El mapa real de la tecnología en retail
Automatización, analítica, IA e IA integrada.
02. Decidir por riesgo y por impacto
Preguntas de clasificación y semáforo operativo.
03. Marco jurídico explicado sin laberintos
Reglamento de IA, RGPD y normas conexas.
04. Inventario y trazabilidad
Caso de uso, flujo de datos y evidencias.
05. Elegir y contratar proveedores
Preguntas, cláusulas y puntuación.
06. Implantar sin romper la operativa
Secuencia, pruebas y supervisión humana.
07. Datos, accesos e integraciones
Minimización, API, accesos y shadow AI.
08. Personas, clientes y comunicación
Clientes, personal y mensajes modelo.
09. Incidentes, errores y continuidad
Contención, respuesta y plan B.
10. Gobierno ligero para una pyme
Roles, cadencia e indicadores.
11. Kit de trabajo
Seis plantillas listas para utilizar.
12. Hoja de ruta 30–60–90 días
Plan 30–60–90 y autodiagnóstico.
13. Conclusiones
Principios de una implantación sostenible.
14. Referencias esenciales
Normativa y fuentes técnicas.
0. Antes de empezar
Una guía para tomar decisiones útiles, no para acumular documentación
El comercio ya utiliza automatización e inteligencia artificial, aunque no siempre las identifique con esos nombres. Pueden estar dentro del TPV, del sistema de inventario, de una cámara, de una herramienta de marketing, de un programa de selección de personal o de un asistente generativo.
La dificultad no consiste únicamente en cumplir una norma: consiste en saber qué se está usando, para qué, con qué datos, quién responde y qué ocurre cuando falla.
OBJETIVO TÉCNICO
Establecer un método proporcional para descubrir, clasificar, aprobar, implantar, supervisar y revisar soluciones tecnológicas con funciones automatizadas o de IA.
DICHO DE FORMA SENCILLA
Que el negocio pueda aprovechar la tecnología sin depender de una caja negra, improvisar cuando hay un error o descubrir demasiado tarde que se estaban enviando datos a un proveedor no autorizado.
A quién se dirige
| Perfil | Qué encontrará |
|---|---|
| Propietario o gerente | Preguntas para decidir, prioridades, riesgos y una hoja de ruta asumible. |
| Personal de tienda | Reglas claras sobre usos permitidos, datos, revisión y comunicación de errores. |
| Implantador o consultor | Criterios de análisis, documentación, pruebas y acompañamiento. |
| Proveedor tecnológico | Expectativas de información, seguridad, integración y soporte. |
| Asesoría, DPO o responsable de cumplimiento | Puntos de control normativo y evidencias mínimas. |
Cómo utilizarla
- Lea primero los capítulos 1 a 3 para entender el mapa y decidir si una solución necesita control básico, reforzado o especializado.
- Use los capítulos 4 a 9 durante la selección, implantación y uso diario.
- Complete las plantillas del capítulo 11. Son el núcleo de la trazabilidad.
- Revise el sistema cuando cambie el proveedor, la finalidad, los datos, la integración o el modo de tomar decisiones.
ALCANCE
Esta guía ofrece orientación general y herramientas de trabajo. La clasificación jurídica definitiva depende de las funciones concretas, el contexto de uso y la configuración real de cada solución.
1. El mapa real de la tecnología en retail
Primero hay que distinguir qué hace la herramienta; después se decide qué control necesita
1.1 Automatización, analítica e IA no son lo mismo
Una automatización ejecuta reglas previamente fijadas: si el stock baja de diez unidades, genera un aviso.
La analítica resume o relaciona datos: muestra ventas por franja horaria.
Un sistema de IA infiere resultados a partir de entradas y puede producir predicciones, recomendaciones, contenido o decisiones.
En una misma solución pueden coexistir las tres capas.
| Capa | Ejemplo en tienda | Qué conviene comprobar |
|---|---|---|
| Regla automática | Reposición al alcanzar un umbral | Regla, responsable, excepciones y registro de ejecución. |
| Analítica | Cuadro de mando de ventas y márgenes | Calidad del dato, fórmula y acceso. |
| IA predictiva | Previsión de demanda o riesgo de rotura | Origen, calidad, idoneidad y representatividad de los datos; precisión, posibles sesgos, deriva y revisión periódica. |
| IA generativa | Redacción de campañas o resumen de incidencias | Datos enviados, verificación, propiedad intelectual y registro. |
| Visión artificial | Detección de colas, aforo o eventos | Finalidad, imágenes, falsos positivos, privacidad y señalización. |
REGLA PRÁCTICA
No clasifique por el nombre comercial. Pida al proveedor que describa entradas, lógica funcional, salidas, aprendizaje, integraciones y decisiones que puede influir.
1.2 Dónde puede aparecer
- TPV y gestión: precios, ventas, stock, márgenes, previsión y alertas.
- Cliente: chatbots, recomendaciones, fidelización, segmentación y campañas.
- Operativa: pedidos, rutas, turnos, mantenimiento y control de efectivo.
- Seguridad: cámaras analíticas, detección de fraude, accesos y ciberseguridad.
- Personas: selección, evaluación, asignación de turnos o control de rendimiento.
- Administración: facturación, contabilidad, lectura documental y asistentes internos.
1.3 El problema de la IA integrada
Una actualización puede incorporar una función de IA en una herramienta ya contratada.
Si se activa por defecto, el negocio puede empezar a enviar nuevos datos, recibir recomendaciones o modificar decisiones sin haber realizado una nueva compra.
Por eso el inventario debe registrar también versiones, módulos y cambios de configuración.
2. Decidir por riesgo y por impacto
La misma tecnología puede ser inocua en un uso y crítica en otro
2.1 Cinco preguntas de clasificación
- ¿La herramienta influye en una decisión sobre una persona?
- ¿Utiliza datos personales, biométricos, financieros, de salud o de menores?
- ¿La salida se aplica automáticamente o una persona puede corregirla de verdad?
- ¿Un error puede afectar a derechos, empleo, acceso a servicios, seguridad, dinero o reputación?
- ¿La función está incluida en una categoría prohibida, de alto riesgo o sujeta a transparencia?
2.2 Semáforo operativo
| Nivel | Ejemplos orientativos | Respuesta mínima |
|---|---|---|
| BÁSICO | Generación de borradores sin datos personales; previsión agregada de stock. | Ficha breve, proveedor autorizado, verificación y revisión anual. |
| REFORZADO | Chatbot, personalización, cámaras analíticas, scoring de fraude o recomendación de precios. | Evaluación de datos e impacto, pruebas, información, supervisión y registro de incidencias. |
| ESPECIALIZADO | Selección o evaluación laboral, biometría, decisiones automatizadas con efectos significativos. | Validación jurídica y técnica previa; controles específicos; posible evaluación de impacto y obligaciones de alto riesgo. |
| NO AUTORIZAR | Manipulación dañina, puntuación social, categorización biométrica sensible o reconocimiento de emociones en el trabajo salvo excepción legal. | Bloqueo, comunicación y escalado inmediato. |
IMPORTANTE
“Bajo riesgo” en el Reglamento de IA no significa “sin obligaciones”. Pueden seguir aplicándose el RGPD, la normativa laboral, de consumidores, propiedad intelectual, ciberseguridad y obligaciones contractuales.
2.3 Usos de retail que merecen especial atención
| Uso | Riesgo principal | Pregunta decisiva |
|---|---|---|
| Chatbot de atención | Confusión, datos y respuestas incorrectas | ¿Se informa de que es IA y existe salida hacia una persona? |
| Precio o promoción personalizada | Discriminación, opacidad y datos | ¿Qué variables explican la diferencia y puede justificarse? |
| Recomendación de compra | Perfilado y autonomía del cliente | ¿Qué datos alimentan la recomendación y cómo se informa? |
| Cámara con analítica | Privacidad, biometría y falsos positivos | ¿Detecta eventos o identifica/clasifica personas? |
| Selección de personal | Acceso al empleo y sesgo | ¿Filtra, puntúa o recomienda candidaturas? |
| Asignación de turnos | Condiciones laborales | ¿La persona responsable puede revisar con información suficiente? |
| Predicción de demanda | Error operativo y dependencia | ¿Cómo se mide la precisión y qué plan existe si falla? |
3. Marco jurídico explicado sin laberintos
Cumplir empieza por ubicar el uso concreto, no por memorizar artículos
3.1 Reglamento de Inteligencia Artificial
El Reglamento (UE) 2024/1689 adopta un enfoque basado en el riesgo.
El comercio suele actuar como responsable del despliegue cuando utiliza un sistema bajo su autoridad. Puede asumir obligaciones adicionales si modifica sustancialmente el sistema, cambia su finalidad o lo comercializa bajo su nombre en condiciones previstas por la norma.
EN TÉRMINOS TÉCNICOS
Hay que determinar si existe un sistema de IA, el rol de cada parte, la categoría de riesgo, las obligaciones aplicables y la evidencia de cumplimiento.
EN LA PRÁCTICA
Antes de activar una función, debe quedar claro qué hace, quién la suministra, para qué se usa, qué persona la controla y qué documentación se conserva.
Obligaciones especialmente relevantes
- Alfabetización en IA adaptada a las personas que utilizan o supervisan sistemas.
- Respeto de las prácticas prohibidas.
- Transparencia cuando una persona interactúa directamente con determinados sistemas de IA.
- Obligaciones reforzadas si se despliegan sistemas de alto riesgo, incluida supervisión humana y conservación de registros cuando corresponda.
- Cooperación con proveedores y autoridades dentro del ámbito aplicable.
3.2 Protección de datos
Cuando una solución trata datos de clientes, personal u otras personas, se aplican el RGPD y la Ley Orgánica 3/2018.
Deben definirse finalidad y base jurídica, limitar los datos, informar, fijar plazos de conservación, controlar encargados y transferencias, proteger la información y atender derechos.
Si el tratamiento puede generar alto riesgo, procede valorar una evaluación de impacto relativa a la protección de datos.
Decisiones automatizadas
El art. 22 RGPD reconoce, con carácter general y salvo sus excepciones, el derecho a no ser objeto de una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos o afecte significativamente de modo similar.
Una revisión humana meramente formal no basta: la persona revisora debe disponer de autoridad, información y capacidad real para cambiar el resultado.
3.3 Normas que también pueden entrar en juego
| Ámbito | Cuándo aparece |
|---|---|
| Laboral | Selección, control, evaluación, turnos, productividad, videovigilancia o decisiones sobre personal. |
| Consumidores y publicidad | Recomendaciones, precios, promociones, chatbots, contenidos y prácticas comerciales. |
| Servicios digitales | Cuando el negocio presta servicios en línea sujetos a reglas específicas. |
| Propiedad intelectual y secretos | Contenido generado, materiales de terceros, prompts, documentos internos y datos comerciales. |
| Ciberseguridad y contratos | Accesos, integraciones, disponibilidad, incidentes, subproveedores y continuidad. |
| Normativa sectorial | Tabaco, juego, pagos, servicios financieros, salud, alimentación u otras actividades reguladas. |
FECHA DE REFERENCIA
Contenido revisado a 6 de agosto de 2026. El calendario y determinados requisitos del Reglamento de IA han sido objeto de modificaciones recientes; antes de una implantación crítica debe comprobarse el texto consolidado y las guías vigentes.
4. Inventario y trazabilidad
Lo que no está identificado no puede supervisarse ni mejorarse
4.1 Inventario mínimo
El inventario no debe limitarse a “ChatGPT” o “cámaras”. La unidad de control es el caso de uso: una herramienta puede utilizarse para finalidades diferentes, con riesgos y datos distintos.
| Campo | Contenido esperado |
|---|---|
| Identificación | Nombre, proveedor, módulo, versión y responsable interno. |
| Finalidad | Problema que resuelve y uso autorizado; exclusiones expresas. |
| Entradas | Datos, documentos, imágenes, prompts, sensores o integraciones, indicando su origen, periodo de referencia, transformaciones, limitaciones conocidas y responsable de validación. |
| Salida | Predicción, recomendación, contenido, alerta o decisión. |
| Personas afectadas | Clientes, empleados, candidatos, proveedores o público. |
| Supervisión | Quién revisa, cuándo, con qué criterio y con qué autoridad. |
| Riesgo y normativa | Clasificación razonada y controles aplicables. |
| Evidencias | Contrato, instrucciones, pruebas, formación, logs e incidencias. |
| Cambios | Fecha, versión, motivo, validación y decisión de continuidad. |
4.2 Mapa de flujo de datos
Para cada caso de uso, dibuje el recorrido de la información:
origen → sistema local → conector o API → proveedor → subproveedor → almacenamiento → salida → decisión
En cada salto deben constar finalidad, acceso, ubicación, retención, cifrado y responsable.
PRUEBA DE REALIDAD
Si nadie puede explicar dónde termina un ticket, una imagen o un listado de clientes después de introducirlo en la herramienta, la implantación todavía no está controlada.
4.3 Evidencia proporcionada
- Decisión de aprobación y alcance autorizado.
- Información y compromisos del proveedor.
- Configuración relevante y permisos.
- Resultado de las pruebas, datos utilizados, métricas aplicadas, criterios de aceptación, limitaciones detectadas y decisión de aprobación.
- Formación por perfiles y reglas internas.
- Registros de uso, supervisión e incidencias cuando sean necesarios.
- Revisiones periódicas de calidad, precisión, sesgos y deriva; cambios de datos, modelo, versión o configuración, y medidas correctoras adoptadas.
5. Elegir y contratar proveedores
La confianza comercial debe convertirse en información verificable
5.1 Preguntas previas
| Bloque | Preguntas esenciales |
|---|---|
| Función | ¿Qué hace realmente? ¿Qué no hace? ¿Cómo se generan las salidas? |
| Datos | ¿Qué recibe? ¿Los usa para entrenar o mejorar? ¿Durante cuánto tiempo? |
| Integración | ¿Qué permisos requiere? ¿Qué sistemas puede leer o modificar? |
| Seguridad | ¿Cómo controla accesos, cifrado, vulnerabilidades e incidentes? |
| IA y cumplimiento | ¿Qué rol asume? ¿Qué clasificación y documentación facilita? |
| Rendimiento | ¿Qué métricas, límites, errores conocidos y pruebas ofrece? |
| Terceros | ¿Qué subproveedores intervienen y dónde operan? |
| Salida | ¿Cómo se exportan datos, registros y configuración? ¿Cómo se borra todo? |
| Soporte | ¿Quién atiende un fallo, en qué plazo y con qué escalado? |
5.2 Cláusulas que no deberían faltar
- Finalidad, alcance y usos excluidos.
- Roles, obligaciones de información y cooperación regulatoria.
- Protección de datos, confidencialidad, localización, subencargos y transferencias.
- Seguridad, notificación de incidentes y evidencias auditables.
- Niveles de servicio, mantenimiento, cambios y fin de soporte.
- Uso de datos para entrenamiento o mejora, con opción clara y documentada.
- Propiedad y licencias sobre entradas, salidas y configuraciones.
- Portabilidad, reversibilidad, borrado y asistencia al finalizar.
- Responsabilidad, límites, seguros y mecanismo de escalado.
SEÑAL DE ALERTA
“Cumplimos con todo” no sustituye a la documentación. Tampoco una certificación genérica explica cómo se comporta el módulo concreto que se va a usar.
5.3 Puntuación orientativa
| Criterio | Peso | 0 puntos | 2 puntos |
|---|---|---|---|
| Encaje operativo | 20 % | Obliga a adaptar procesos sin análisis | Resuelve el problema y contempla excepciones |
| Transparencia técnica | 15 % | Información vaga | Documentación suficiente y límites claros |
| Datos y privacidad | 20 % | Uso incierto o excesivo | Finalidad, retención y controles definidos |
| Seguridad | 15 % | Sin evidencias | Controles, incidentes y accesos verificables |
| Supervisión | 10 % | Salida automática opaca | Revisión viable y trazable |
| Integración | 10 % | Permisos amplios | Mínimo privilegio y entorno de prueba |
| Continuidad y salida | 10 % | Dependencia sin plan | Exportación, borrado y reversibilidad |
6. Implantar sin romper la operativa
Instalar activa una herramienta; implantar cambia una forma de trabajar
6.1 Secuencia recomendada
- Definir el problema y la métrica de éxito.
- Documentar el proceso actual, incluidas excepciones y tareas manuales.
- Identificar datos, personas afectadas, dependencias y riesgos.
- Seleccionar proveedor y acordar controles.
- Configurar un entorno de prueba con datos limitados o sintéticos.
- Probar casos normales, límites, errores y recuperación.
- Formar por perfiles y comunicar reglas de uso.
- Autorizar el paso a producción con responsable y fecha.
- Medir, registrar incidencias y revisar.
6.2 Pruebas que importan
| Prueba | Ejemplo | Criterio de aceptación |
|---|---|---|
| Funcional | Predice la reposición con datos representativos de periodos ordinarios, promociones, estacionalidad y situaciones excepcionales. | Error dentro del umbral acordado, con calidad, actualidad e idoneidad de los datos previamente verificadas. |
| Excepción | Festivo, promoción o producto nuevo | Escala o permite corrección sin bloquear. |
| Datos incompletos | Falta una integración o lectura | Avisa; no inventa ni aplica silenciosamente. |
| Sesgo/impacto | Resultados por grupos o tiendas comparables | Diferencias explicadas y tratadas. |
| Seguridad | Usuario sin permiso intenta acceder | Acceso denegado y registrado. |
| Continuidad | Proveedor o conexión no disponible | Procedimiento manual probado. |
| Reversibilidad | Se desactiva el módulo | Datos y operativa continúan accesibles. |
REVISIÓN DURANTE EL USO
La validación no termina con el paso a producción.
La calidad de los datos y el rendimiento del sistema deben revisarse periódicamente, pues los productos, las ventas, la estacionalidad, el comportamiento de la clientela y las condiciones operativas pueden cambiar.
La revisión debe permitir detectar pérdida de precisión, sesgos, datos desactualizados o resultados que hayan dejado de ser adecuados para la finalidad prevista.
6.3 Supervisión humana que sea real
La supervisión no consiste en pulsar “aceptar”.
La persona debe entender el objetivo y los límites del sistema, reconocer anomalías, disponer de contexto, poder detener o ignorar la salida y registrar la corrección cuando sea relevante.
PREGUNTA DE CONTROL
Si el sistema recomienda una actuación incorrecta en hora punta, ¿quién puede detectarla, detenerla y mantener la tienda operativa?
7. Datos, accesos e integraciones
La comodidad de conectar todo puede ampliar el riesgo más deprisa que el valor
7.1 Minimización desde el diseño
- Use datos agregados cuando no sea necesaria la identificación.
- Separe entornos de prueba y producción.
- No copie bases completas para resolver un caso parcial.
- Oculte o seudonimice identificadores cuando sea viable.
- Defina plazos de conservación y borrado verificable.
- Desactive el uso para entrenamiento si no es necesario y documente la configuración.
7.2 Conectores y API
Un conector permite que una aplicación intercambie información o ejecute acciones en otra.
Una API es una interfaz técnica para ese intercambio.
El control debe abarcar las credenciales, los permisos, las operaciones permitidas, los límites, el registro de llamadas y la revocación.
| Control | Explicación técnica | Explicación sencilla |
|---|---|---|
| Mínimo privilegio | Scopes y permisos limitados a operaciones necesarias. | La herramienta solo abre los cajones que necesita. |
| Cuenta de servicio | Identidad técnica separada, sin compartir usuarios. | Se sabe qué acción hizo la integración y no una persona. |
| Rotación | Cambio periódico o ante sospecha de secretos y claves. | Si una llave puede estar copiada, se cambia. |
| Registro | Logs de acceso, error y modificación con marca temporal. | Queda rastro de qué pasó y cuándo. |
| Revocación | Corte inmediato sin desmontar todo el sistema. | Se puede cerrar la puerta concreta si algo falla. |
CONTROL REFORZADO DE HERRAMIENTAS CON CAPACIDAD DE ACCIÓN
Cuando una herramienta de IA pueda ejecutar operaciones mediante conectores o API —por ejemplo, modificar precios, generar pedidos, enviar comunicaciones o alterar registros— deben limitarse las acciones autorizadas, los sistemas y datos accesibles, los importes o volúmenes máximos y las condiciones de ejecución.
Las operaciones sensibles deben exigir confirmación humana previa y debe existir un mecanismo inmediato de detención, revocación y reversión.
7.3 Shadow AI
Existe shadow AI cuando personal o colaboradores utilizan herramientas de IA fuera de los canales autorizados.
Suele nacer por necesidad operativa, no por mala fe.
La respuesta eficaz combina alternativas útiles, reglas breves, formación y un canal rápido para solicitar nuevas herramientas.
REGLA PARA EL EQUIPO
No introduzcas datos de clientes, empleados, contratos, claves, ventas no públicas o documentos internos en una herramienta no autorizada.
Si una solución te ahorra trabajo, comunícala para evaluarla.
8. Personas, clientes y comunicación
La transparencia útil explica lo que cambia para la persona, no recita tecnología
8.1 Clientes
- Identifique la interacción con IA cuando resulte exigible y evite que el diseño induzca a creer que se habla con una persona.
- Explique qué datos se usan y para qué cuando exista tratamiento de datos personales.
- Ofrezca una vía humana accesible en decisiones, reclamaciones y situaciones sensibles.
- No presente una recomendación probabilística como un hecho.
- Revise contenido, precios y promociones antes de publicarlos.
8.2 Personal
La introducción de herramientas que controlan, evalúan o condicionan el trabajo requiere un análisis reforzado.
Deben valorarse información, participación o consulta cuando corresponda, proporcionalidad, derechos digitales, protección de datos y capacidad de impugnar resultados.
Las funciones de reconocimiento de emociones en el lugar de trabajo están, con carácter general, prohibidas por el Reglamento de IA, salvo la excepción legal aplicable por motivos médicos o de seguridad.
8.3 Mensajes modelo
CHATBOT
Estás interactuando con un asistente automatizado. Puede ayudarte con consultas habituales. Para reclamaciones, decisiones que afecten a tu compra o una revisión personal, puedes solicitar atención humana.
RECOMENDACIÓN
Esta sugerencia se genera a partir de [criterios o datos relevantes]. No limita las opciones disponibles y puedes pedir información o ayuda al equipo.
COMUNICACIÓN INTERNA
La herramienta apoya [tarea], pero no sustituye la decisión de [rol]. Las salidas deben comprobarse conforme a [criterio] y los errores se comunican por [canal].
9. Incidentes, errores y continuidad
Un sistema controlado no es el que nunca falla, sino el que permite responder sin improvisar
9.1 Qué considerar incidente
- Acceso o envío no autorizado de datos.
- Salida incorrecta aplicada a clientes, personal, precios, stock o pagos.
- Comportamiento discriminatorio o desviación persistente.
- Pérdida de registros, indisponibilidad o dependencia crítica.
- Cambio del proveedor o modelo que altera el resultado.
- Uso fuera de la finalidad autorizada.
- Queja o ejercicio de derechos relacionado con una decisión automatizada.
9.2 Protocolo en siete pasos
- Contener: detener función, revocar acceso o pasar a modo manual.
- Preservar: conservar registros, versiones, capturas y comunicaciones.
- Evaluar: alcance, personas, datos, impacto y urgencia.
- Escalar: responsable de negocio, TI, privacidad, legal y proveedor según el caso.
- Comunicar: cumplir notificaciones y ofrecer información útil a afectados cuando proceda.
- Corregir: reparar, revertir decisiones y validar antes de reactivar.
- Aprender: documentar causa, medidas y cambio de controles.
9.3 Plan B operativo
| Dependencia | Alternativa mínima |
|---|---|
| TPV o conexión | Modo degradado, procedimiento de venta y conciliación posterior. |
| Previsión/reposición | Umbrales manuales y revisión por responsable. |
| Chatbot | Mensaje de indisponibilidad y canal humano. |
| Cámara analítica | Protocolo convencional de seguridad o aforo. |
| Proveedor generativo | Plantillas y proceso manual para tareas esenciales. |
| Integración/API | Cola controlada, reintento y reconciliación sin duplicados. |
10. Gobierno ligero para una pyme
Control suficiente, con responsabilidades claras y sin crear burocracia inútil
10.1 Roles mínimos
| Rol | Responsabilidad |
|---|---|
| Propietario del caso de uso | Justifica necesidad, resultado y continuidad. |
| Responsable técnico/implantador | Configura, integra, prueba y mantiene. |
| Validador operativo | Comprueba que funciona en situaciones reales. |
| Supervisor humano | Revisa salidas y actúa ante excepciones. |
| Privacidad/seguridad/legal | Interviene según datos, impacto y normativa. |
| Dirección | Aprueba usos reforzados o especializados y acepta riesgo residual. |
10.2 Cadencia
| Momento | Revisión |
|---|---|
| Antes de contratar | Necesidad, alternativas, datos, proveedor y riesgo. |
| Antes de activar | Pruebas, configuración, formación, mensajes y plan de contingencia. |
| Mensual al inicio | Errores, uso, métricas, quejas y excepciones. |
| Trimestral o semestral | Calidad y representatividad de los datos, precisión, sesgos, deriva, accesos, cambios, proveedor y adecuación a la finalidad. |
| Siempre que cambie | Finalidad, modelo, versión, datos, integración o personas afectadas. |
| Al retirar | Exportación, revocación, borrado, archivo y lecciones aprendidas. |
10.3 Indicadores que sí ayudan
- Porcentaje de herramientas inventariadas y con propietario.
- Casos de uso con revisión vigente.
- Personas formadas según su función.
- Errores detectados antes y después de aplicar la salida.
- Tiempo de respuesta a incidencias.
- Correcciones humanas y motivos recurrentes.
- Proveedores con documentación completa y plan de salida probado.
11. Kit de trabajo
Plantillas breves para convertir decisiones en trazabilidad
La guía se completa con seis plantillas prácticas diseñadas para trasladar este marco a la operativa real:
- Ficha de caso de uso
- Evaluación rápida de proveedor
- Acta de aprobación
- Registro de pruebas
- Registro de incidentes
- Revisión periódica
Estas plantillas permiten documentar qué se utiliza, para qué, quién responde, qué riesgos se han identificado, qué controles se han aplicado y cómo se revisará la solución a lo largo del tiempo. Las seis forman parte del kit de trabajo preparado para utilizarse de manera independiente.
12. Hoja de ruta 30–60–90 días
Empezar por visibilidad y reglas útiles; madurar después con evidencia y revisión
Primeros 30 días · Ver
- Nombrar una persona coordinadora.
- Identificar herramientas, módulos y usos reales mediante entrevistas breves.
- Bloquear únicamente usos claramente prohibidos o inseguros.
- Publicar una regla provisional sobre datos y herramientas autorizadas.
- Priorizar tres casos: uno útil, uno sensible y uno extendido.
Días 31 a 60 · Ordenar
- Completar fichas y flujo de datos de los casos prioritarios.
- Solicitar documentación a proveedores.
- Asignar propietarios, supervisores y canales de incidencia.
- Realizar pruebas y corregir configuraciones.
- Impartir formación diferenciada por perfiles.
Días 61 a 90 · Demostrar
- Aprobar formalmente los usos y cerrar los no justificados.
- Activar registros e indicadores proporcionados.
- Probar contingencia y reversibilidad.
- Revisar contratos y mensajes de transparencia.
- Fijar calendario y criterios de revisión.
RESULTADO ESPERADO
Al día 90, el negocio debe poder responder: qué usa, para qué, con qué datos, quién responde, cómo se comprueba y qué hace si falla.
Autodiagnóstico final
| Afirmación | Sí | No |
|---|---|---|
| Tenemos un inventario por casos de uso, no solo por herramientas. | ☐ | ☐ |
| Conocemos qué funciones de IA vienen integradas en el software. | ☐ | ☐ |
| Cada uso tiene propietario y supervisor. | ☐ | ☐ |
| Sabemos qué datos salen de nuestros sistemas y adónde van. | ☐ | ☐ |
| Los proveedores han aportado información suficiente. | ☐ | ☐ |
| Probamos límites, errores y continuidad antes de producción. | ☐ | ☐ |
| El equipo conoce usos permitidos y prohibidos. | ☐ | ☐ |
| Podemos explicar al cliente cuándo interviene IA. | ☐ | ☐ |
| Registramos y corregimos incidencias. | ☐ | ☐ |
| Revisamos cambios de versión, finalidad e integración. | ☐ | ☐ |
13. Conclusiones
La tecnología aporta valor cuando encaja en el proceso y permanece bajo control
La gobernanza no exige convertir cada comercio en un departamento jurídico o técnico.
Exige evitar tres vacíos: herramientas que nadie identifica, decisiones que nadie puede explicar y fallos ante los que nadie sabe actuar.
El método propuesto se apoya en una secuencia sencilla: conocer, clasificar, decidir, probar, formar, supervisar y revisar. La intensidad de cada paso debe ser proporcional al impacto.
Un borrador de campaña y un sistema que filtra candidaturas no pueden tratarse igual; tampoco una previsión agregada de inventario y una cámara que identifica personas.
La mejor implantación es la que mejora la operativa diaria y deja evidencia suficiente para demostrar por qué se eligió una solución, cómo se configuró, quién la controla y qué medidas existen para proteger al negocio y a las personas.
El control no frena la innovación: reduce errores, dependencia y costes ocultos para que la tecnología pueda durar.
IDEA FINAL
Primero se entiende el negocio. Después se elige la tecnología. Y desde el primer día se conserva la capacidad de comprobar, corregir y decidir.
14. Referencias esenciales
Fuentes normativas y técnicas utilizadas para esta edición
A. Normativa de la Unión Europea y nacional
1. Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial. Versión consolidada de 27 de julio de 2026.
2. Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos —Reglamento General de Protección de Datos—.
3. Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
B. Información y criterios institucionales sobre el Reglamento de IA
4. Comisión Europea, Regulatory framework on artificial intelligence — AI Act, incluida la información relativa a su calendario de aplicación. Versión consultada en agosto de 2026.
5. Comisión Europea, AI literacy – Questions & Answers. Versión consultada en agosto de 2026.
C. Protección de datos, gestión del riesgo y sistemas de IA
6. Agencia Española de Protección de Datos, Adecuación al RGPD de tratamientos que incorporan Inteligencia Artificial. Una introducción, febrero de 2020. Documento en revisión, utilizado como antecedente interpretativo.
7. Agencia Española de Protección de Datos, Requisitos para Auditorías de Tratamientos que incluyan IA, enero de 2021.
8. Agencia Española de Protección de Datos, Gestión del riesgo y evaluación de impacto en tratamientos de datos personales, julio de 2021.
9. Grupo de Trabajo del Artículo 29, Directrices sobre decisiones individuales automatizadas y elaboración de perfiles a los efectos del Reglamento 2016/679, WP251rev.01, revisadas el 6 de febrero de 2018 y posteriormente respaldadas por el Comité Europeo de Protección de Datos.
10. Agencia Española de Protección de Datos, Inteligencia Artificial Agéntica desde la perspectiva de Protección de Datos, versión 1.2, febrero de 2026.
11. Agencia Española de Protección de Datos, Exactitud, idoneidad y calidad de los datos en tratamientos de datos personales con inteligencia artificial, julio de 2026.
D. Fuentes corporativas y sectoriales
12. Logista Strator, información corporativa y descripción de soluciones tecnológicas y TPV para el sector retail. Versión consultada en agosto de 2026.
13. Soluciones Retail 360, información corporativa sobre consultoría operativa y tecnología aplicada al retail. Versión consultada en agosto de 2026.
Nota editorial
Documento elaborado a partir de información pública de ambas marcas, normativa vigente y fuentes institucionales y técnicas.
La publicación de la AEPD de febrero de 2020 se incorpora como antecedente interpretativo y se encuentra expresamente identificada como documento en revisión.
Los ejemplos son orientativos y deben adaptarse a la solución, configuración y contexto reales.

