Casi ningún hotel, hostal o gestor de apartamentos ha comprado “un sistema de inteligencia artificial”. Lo que ha hecho es acumular herramientas: un chatbot en la web, un traductor de mensajes, un generador de textos para el anuncio, un asistente que contesta reseñas, un módulo de previsión de demanda, quizá un filtro de currículums. Cada una llegó por su cuenta, la configuró una persona y nadie tiene la lista completa.
Esa lista es hoy una obligación. Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia del Reglamento europeo de Inteligencia Artificial (el “AI Act”), y desde ese mismo verano las autoridades pueden supervisar la alfabetización en IA que el reglamento exige desde febrero de 2025. En España, la autoridad que vigila el mercado es la AESIA, y el Congreso tramita la ley orgánica que fijará las sanciones nacionales.
Este artículo convierte el reglamento en un mapa operativo para un alojamiento: qué usos tienes, qué papel juegas con cada uno, qué avisos debe ver el huésped, qué está prohibido, qué toca formar y cómo montarlo en 30 días. Sin declarar que toda IA es de alto riesgo, y sin la ilusión contraria de que comprar una herramienta “conforme” traslada la responsabilidad al proveedor.
Las fechas que importan a un alojamiento
El reglamento entró en vigor el 1 de agosto de 2024 y se aplica por tramos. En julio de 2026 el llamado AI Omnibus (Reglamento 2026/1744) movió varias fechas y reescribió algunos artículos. Este es el calendario vigente al escribir, según el portal de la Comisión Europea:
| Obligación | Desde cuándo | Qué significa para ti |
|---|---|---|
| Prácticas prohibidas (artículo 5) | 2 de febrero de 2025 | Ya aplica: emociones en el trabajo, biometría para datos sensibles, manipulación dañina |
| Alfabetización en IA (artículo 4) | 2 de febrero de 2025; supervisable desde agosto de 2026 | Medidas de formación proporcionadas a cada puesto, con evidencia |
| Transparencia (artículo 50) | 2 de agosto de 2026 | Aviso en chatbots, marcado de contenido sintético, revelación de deepfakes |
| Autoridades de vigilancia y régimen sancionador | 2 de agosto de 2026 | La AESIA y el resto de autoridades españolas pueden inspeccionar y sancionar |
| Alto riesgo del anexo III (empleo, biometría, servicios esenciales) | 2 de diciembre de 2027 (aplazado por el Omnibus) | Obligaciones de responsable del despliegue del artículo 26 para RR. HH. y biometría |
| Alto riesgo integrado en productos regulados (anexo I) | 2 de agosto de 2028 | Ascensores, dispositivos médicos y similares; rara vez tu decisión directa |
Dos avisos sobre esta tabla. El calendario de alto riesgo es el que más ha cambiado y puede volver a cambiar: consulta el portal de la Comisión el día que tomes una decisión, no una guía de 2025. Y la aplicación de una fecha no espera a que exista una ley española: el reglamento es directamente aplicable, y la ley orgánica que tramita el Congreso añade autoridades, procedimiento y sanciones, no obligaciones nuevas.
Empieza por los usos, no por las marcas
Un inventario de IA en un alojamiento no es una lista de proveedores. Es una lista de casos de uso, porque la obligación depende de para qué se usa el sistema, sobre quién y con qué efecto. Los usos habituales en un hotel, un hostal o una gestora de apartamentos:
- Atención y reservas: chatbot en la web, asistente de WhatsApp, respuestas automáticas en la mensajería de las OTA.
- Comunicación con el huésped: traducción de mensajes, redacción de correos previos a la llegada, instrucciones de acceso.
- Contenido y marketing: descripciones del anuncio, fotografías retocadas o generadas, textos de redes.
- Reputación: borradores de respuesta a reseñas, análisis de sentimiento.
- Revenue y previsión: precios dinámicos, predicción de ocupación, alertas de pickup.
- Fraude y pagos: puntuación de riesgo de una reserva o de una tarjeta.
- Seguridad y biometría: cámaras con análisis, reconocimiento facial en accesos, detección de aforo.
- Plantilla: filtro de candidaturas, cuadrantes automáticos, evaluación del desempeño.
Para cada uno, registra lo mismo, siempre en el mismo orden: finalidad, proveedor y versión, datos de entrada, personas afectadas, qué produce, qué decisión influye, quién supervisa, y fecha de la próxima revisión. Esa fila es la unidad de trabajo de todo lo que sigue.
Proveedor o responsable del despliegue: tu papel con cada herramienta
El reglamento reparte las obligaciones entre dos figuras. El proveedor desarrolla el sistema (o lo manda desarrollar) y lo comercializa con su nombre o marca. El responsable del despliegue lo usa bajo su autoridad en una actividad profesional. Un hotel que contrata un chatbot, un traductor o un motor de precios es responsable del despliegue; el fabricante es el proveedor.
Esa posición es cómoda pero no es blindada. El artículo 25 explica cuándo un usuario pasa a asumir las obligaciones de proveedor de un sistema de alto riesgo: si le pone su nombre o marca, si introduce una modificación sustancial o si cambia la finalidad prevista de un sistema hasta convertirlo en alto riesgo. Fuera del alto riesgo, la misma lógica sirve de brújula: cuanto más personalizas, reentrenas o revendes una herramienta como propia, más lejos estás del papel de simple usuario.
Lo que sí puedes y debes hacer como responsable del despliegue es exigir al proveedor lo que solo él sabe: para qué está diseñado el sistema, qué límites tiene, qué versión usas, qué registros conserva, cómo marca el contenido que genera y qué pasa con los datos que le envías. Guarda esa documentación en la fila del inventario. Pedirla no sustituye el análisis de tu uso real; no pedirla te deja sin defensa.
El artículo 50 en la web del hotel: el chatbot avisa desde el primer mensaje
Un sistema de IA que interactúa directamente con personas debe informar de que lo es, salvo que resulte obvio para una persona razonablemente informada, atenta y perspicaz. La Comisión aclara dos cosas en sus preguntas frecuentes sobre el artículo 50: la excepción de lo “obvio” se interpreta de forma restrictiva, y el aviso tiene que darse desde el inicio de la primera interacción, de forma clara y distinguible.

En la práctica:
- Etiqueta el chat: un texto junto al cuadro de conversación y un primer mensaje que diga que responde un asistente automático. No lo escondas en los términos y condiciones ni en un icono sin explicar.
- Da salida a una persona: para incidencias, accesibilidad, pagos, reclamaciones y cualquier cosa que el asistente no pueda resolver. Es también lo que pide el Reglamento de accesibilidad cognitiva, que explicamos en accesibilidad cognitiva en alojamientos: ayuda humana visible en cada paso.
- No lo vendas como humano: nombre de persona, foto y horarios “de oficina” sobre un bot es exactamente lo que la norma quiere evitar.
- Configura el widget: la obligación de diseño recae en el proveedor, pero el aviso lo muestra tu web. Si el proveedor permite ocultarlo, no lo ocultes. El proyecto de ley orgánica español, además, extiende expresamente el deber de informar a las entidades que despliegan el sistema.
Contenido generado: qué hay que etiquetar y qué no
Aquí conviene frenar un exceso frecuente. El reglamento no obliga a poner un rótulo en cada descripción de habitación, cada traducción o cada foto retocada. Las obligaciones se reparten así:
| Situación | Quién responde | Qué exige el artículo 50 |
|---|---|---|
| Texto, imagen, audio o vídeo generados por la herramienta | Proveedor del sistema | Marcado en formato legible por máquina y detectable como sintético |
| Deepfake: imagen, audio o vídeo que parece una persona, lugar o hecho real | Quien lo despliega (tú) | Revelar de forma visible que es artificial, como tarde en la primera exposición |
| Texto generado y publicado para informar al público sobre asuntos de interés público | Quien lo despliega (tú) | Indicar que se generó con IA, salvo revisión humana o control editorial |
| Reconocimiento de emociones o categorización biométrica | Quien lo despliega (tú) | Informar a las personas expuestas |
Para un alojamiento, la fila que más pesa es la del deepfake. Una imagen generada de “la terraza al atardecer” que no existe, o un vídeo con una voz sintética que imita a una persona real, entra en esa definición si puede parecer auténtico. La foto de una habitación real con la luz corregida, no. Y en la fila del texto de interés público, una noticia sobre restricciones de tráfico en tu destino redactada por IA y publicada tal cual sí encaja; el mismo texto revisado por una persona con criterio, no. Un corrector ortográfico no cuenta como revisión humana, según la propia Comisión.
El marcado técnico de lo que genera la herramienta corresponde al proveedor; los sistemas comercializados antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para incorporarlo. Pregunta a tu proveedor si ya lo hace, y en qué formato.
Nada de esto sustituye las normas de consumo: el anuncio que promete lo que la foto generada enseña sigue siendo publicidad engañosa. Si retocas o generas imágenes del alojamiento, la regla sencilla es que enseñen lo que el huésped se va a encontrar. Cómo redactar un anuncio que aguante la comparación con la realidad lo tratamos en claves para destacar un anuncio de hotel.
Alfabetización en IA: medidas por puesto, sin certificado
El artículo 4 exige a proveedores y responsables del despliegue tomar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de las personas que operan los sistemas por su cuenta, teniendo en cuenta sus conocimientos técnicos, experiencia, formación, el contexto de uso y las personas afectadas. Tras el Omnibus, el texto añade que no se exige garantizar un nivel concreto a ninguna persona. La Comisión lo remata en sus preguntas frecuentes: no hace falta certificado; basta un registro interno de las acciones formativas.
Eso no es una licencia para no hacer nada. Es una invitación a diseñar microformación por función, corta y documentada:
| Función | Qué debe saber hacer |
|---|---|
| Recepción | Detectar cuándo el asistente inventa; verificar antes de confirmar; escalar a una persona; explicar al huésped que habla con IA |
| Marketing | Comprobar hechos, derechos de imagen y derechos de autor; saber qué se marca y qué no; no publicar textos de interés público sin revisar |
| Revenue | Entender qué datos alimentan el modelo; probar sesgos y límites; decidir cuándo se anula una recomendación |
| RR. HH. | Conocer los usos prohibidos y los de alto riesgo; informar a la plantilla; no dejar decisiones laborales a un filtro automático |
| Dirección | Conservar el inventario, la documentación de proveedores, las evidencias de formación y el registro de incidentes |
Guarda fecha, asistentes y contenido de cada sesión. Es la evidencia que una autoridad pedirá primero, y cuesta veinte minutos.
Líneas rojas: lo que está prohibido desde 2025
El artículo 5 aplica desde el 2 de febrero de 2025 y no tiene periodo de gracia. Tres supuestos tocan de cerca a un alojamiento:
- Inferir emociones en el lugar de trabajo, salvo por razones médicas o de seguridad. Una cámara que “mide la actitud” de recepción o un análisis de voz que puntúa el ánimo del equipo de atención telefónica entran de lleno.
- Categorización biométrica para deducir raza, opiniones políticas, afiliación sindical, creencias, vida sexual u orientación sexual.
- Técnicas manipuladoras o engañosas, y la explotación de vulnerabilidades por edad, discapacidad o situación social o económica, cuando distorsionan el comportamiento y causan o pueden causar un daño significativo.
La trampa está en el nombre comercial. Una “encuesta de satisfacción inteligente”, un “análisis de reseñas con emociones” o una “cámara de bienestar del equipo” no se clasifican por el titular: se clasifican por lo que infieren de verdad, de quién y para qué. Analizar el tono de reseñas públicas de huéspedes no es lo mismo que puntuar el estado de ánimo de una empleada en su turno. Revisa la fila del inventario antes de decidir.
Las multas por prácticas prohibidas llegan a 35 millones de euros o el 7 % de la facturación mundial, y las del resto de obligaciones, incluida la transparencia, a 15 millones o el 3 %. Para pymes se aplica el importe menor de los dos. La cuantía concreta para cada infracción en España la fijará la ley orgánica en tramitación.
Recursos humanos: lo que aplica ya y lo que llega en 2027
El anexo III incluye entre los sistemas de alto riesgo los destinados a contratar y seleccionar personas, filtrar candidaturas, evaluar candidatos, decidir sobre promoción o despido, asignar tareas por comportamiento o rasgos personales, y supervisar o evaluar el desempeño. Las obligaciones del responsable del despliegue para esos sistemas (uso según instrucciones, supervisión humana competente, conservación de registros al menos seis meses, información a la plantilla y a sus representantes antes de ponerlos en servicio, información a la persona afectada por la decisión) se aplican desde el 2 de diciembre de 2027.
Ese aplazamiento no vacía el presente:
- El RGPD sigue exigiendo base jurídica, minimización, información y, en su caso, evaluación de impacto; y su artículo 22 limita las decisiones basadas únicamente en tratamiento automatizado.
- El Estatuto de los Trabajadores obliga desde 2021 a informar a la representación legal de la plantilla sobre los parámetros, reglas e instrucciones de los algoritmos o sistemas de IA que afectan a la toma de decisiones sobre condiciones de trabajo, acceso y mantenimiento del empleo.
- Las prohibiciones del artículo 5 ya aplican, incluida la de emociones en el trabajo.
- Un filtro de candidaturas que descarta por edad o por nombre es discriminación hoy, con o sin AI Act.
Si usas un filtro de candidaturas, empieza ahora por lo que costará más tarde: pedir al proveedor su documentación, definir quién revisa cada descarte y anotar por qué.
La capa que ya tenías: RGPD, consumo, accesibilidad y propiedad intelectual
El reglamento no sustituye nada de lo anterior. Se superpone. Para un alojamiento, los cruces más frecuentes:
- Datos de huéspedes. No subas DNI, pasaportes, datos de salud, conversaciones o informes internos a un asistente general sin una decisión documentada, un contrato de encargo y una configuración que impida el uso de tus datos para entrenar. Qué datos de huéspedes tratas y con qué base lo detallamos en privacidad de los datos de tus huéspedes.
- Exactitud. La AEPD publicó el 21 de julio de 2026 una nota técnica sobre calidad, exactitud y minimización en tratamientos con IA: la exactitud debe ser adecuada a la finalidad y se extiende a lo que el sistema produce, incluidas inferencias y decisiones sobre personas. Una recomendación de precio no necesita la misma exactitud que un descarte de candidatura.
- Consumo y publicidad. Lo que el asistente promete, lo prometes tú. Prueba el chatbot con preguntas sobre cancelaciones, fianzas y mascotas antes de publicarlo.
- Accesibilidad. Un asistente sin alternativa humana y un formulario que solo entiende la IA son barreras cognitivas, no mejoras.
- Propiedad intelectual y derecho a la imagen. Imágenes generadas con personas reconocibles, o textos que reproducen contenido ajeno, son problemas que el AI Act no resuelve ni excusa.
- Secreto empresarial y laboral. Tarifas, contratos y cuadrantes también son datos que no deberían salir a un asistente sin control.
Un ciclo de implantación en 30 días
No hace falta un proyecto de consultoría. Hace falta un responsable, el inventario y cuatro semanas. Prioriza los chatbots frente al huésped, cualquier uso en RR. HH., cualquier biometría y las decisiones que no se puedan deshacer.
| Semana | Qué hacer |
|---|---|
| 1 | Inventario y bloqueo. Pregunta a cada puesto qué herramientas usa, incluidas las gratuitas y las personales. Rellena una fila por caso de uso. Bloquea los usos que nadie sabe explicar. |
| 2 | Clasificación y proveedores. Marca cada fila: prohibido, alto riesgo (y desde cuándo), transparencia, resto. Pide a cada proveedor documentación, límites, versión, registros y tratamiento de datos. |
| 3 | Avisos, permisos, pruebas y formación. Etiqueta el chatbot y su salida a persona. Revisa qué datos entran en cada herramienta y quién puede usarla. Prueba con casos reales. Da la microformación por función y guarda la evidencia. |
| 4 | Métricas, incidentes y revisión. Define qué mides, abre un registro de incidentes, decide quién puede pausar cada sistema y cómo se trabaja sin él. Fija la revisión trimestral. |
El último punto es el que se olvida: qué pasa si el sistema falla durante un check-in. Si el asistente se cae a las once de la noche o el motor de precios publica una tarifa absurda, alguien tiene que poder apagarlo y hay que tener el camino manual a mano. Para el registro de viajeros, ese camino es el mismo de siempre: el parte se comunica igual, con o sin asistente, y lo explicamos en la guía de la app de registro de viajeros.
Mide algo más que el tiempo ahorrado
Para cada caso de uso, elige dos o tres indicadores y anótalos cada mes. Los que más información dan en un alojamiento:
- Exactitud y correcciones: cuántas respuestas o textos hubo que corregir antes de usarlos.
- Alucinaciones detectadas: respuestas inventadas sobre precios, políticas o servicios.
- Derivaciones a persona: cuántas conversaciones acaban en recepción, y por qué.
- Quejas y reseñas que mencionan al asistente, la traducción o el proceso automático.
- Conversión de las conversaciones atendidas por IA frente a las atendidas por personas.
- Errores evitados y errores creados: un overbooking detectado a tiempo cuenta a favor; una tarifa errónea publicada, en contra.
- Impacto por idioma y accesibilidad: si el asistente rinde peor en alemán o con personas mayores, lo sabrás solo si lo mides.
Los borradores de respuesta a reseñas merecen su propia métrica: cuántas respuestas salieron sin tocar, cuántas con edición y cuántas con un error de hechos. Cómo responder bien, con o sin IA, está en cómo poner y responder reseñas en Booking.
La matriz reutilizable, con tres ejemplos
Copia esta tabla en tu inventario. Cada columna es una decisión que alguien tiene que tomar; si una celda queda vacía, ahí está tu riesgo.
| Caso de uso | Tu papel | Clasificación hoy | Aviso exigido | Datos que entran | Humano responsable | Evidencia que guardas | Próxima revisión |
|---|---|---|---|---|---|---|---|
| Chatbot de reservas en la web | Responsable del despliegue | Transparencia (artículo 50) | Que es una IA, desde el primer mensaje; salida a persona | Preguntas del huésped; nunca documentos ni tarjetas | Jefe de recepción | Captura del aviso, registro de pruebas, derivaciones | Trimestral |
| Generador de respuestas a reseñas | Responsable del despliegue | Riesgo mínimo; consumo y reputación | Ninguno legal; revisión humana antes de publicar | Texto público de la reseña; sin datos de la reserva | Responsable de marketing | Borrador, versión publicada, quién revisó | Semestral |
| Filtro de candidaturas | Responsable del despliegue | Alto riesgo desde el 2-dic-2027; RGPD y ET ya | A la plantilla y sus representantes; a la persona afectada | CV y datos del proceso; nunca biometría ni emociones | Responsable de RR. HH. | Documentación del proveedor, criterios, descartes revisados | Mensual |
Las tres filas comparten proveedor de modelo con frecuencia y no comparten ni una obligación. Por eso el inventario se hace por uso y no por marca.
Preguntas frecuentes
¿El AI Act obliga a mi hotel a tener un “responsable de IA”?
No exige un cargo con ese nombre. Exige que alguien pueda responder, para cada sistema, qué hace, con qué datos, sobre quién y quién lo supervisa. En un alojamiento pequeño ese alguien suele ser la dirección, con el inventario como herramienta.
¿Tengo que etiquetar todas las descripciones y fotos hechas con IA?
No. El marcado técnico del contenido generado recae en el proveedor de la herramienta. A ti te toca revelar los deepfakes (imágenes, audio o vídeo que parecen reales sin serlo) y los textos de interés público publicados sin revisión humana. Las normas de consumo y publicidad, en cambio, aplican a todo lo que publiques.
¿Un chatbot de reservas es de alto riesgo?
No, por sí mismo. Le aplica la transparencia del artículo 50 (avisar de que es una IA) y toda la normativa de consumo y datos. Sería distinto si el mismo sistema decidiera, por ejemplo, el acceso a un servicio esencial o evaluara a personas trabajadoras.
¿Puedo seguir usando un filtro de currículums hasta diciembre de 2027?
Las obligaciones específicas de alto riesgo para ese uso se aplican desde el 2 de diciembre de 2027, pero el RGPD, el deber de información a la representación de la plantilla del Estatuto de los Trabajadores, la normativa de igualdad y las prohibiciones del artículo 5 ya aplican. Usarlo hoy exige supervisión humana real y criterios que puedas explicar.
¿Quién me inspecciona en España?
La AESIA es la autoridad principal de vigilancia del mercado, con otras autoridades para ámbitos concretos (por ejemplo, la AEPD en materia de datos). La ley orgánica que fija el reparto completo y las sanciones nacionales estaba en tramitación parlamentaria al publicar este artículo.
Fuentes consultadas
- Reglamento (UE) 2024/1689 de Inteligencia Artificial, EUR-Lex, texto primario: definiciones, alfabetización, prohibiciones, alto riesgo, obligaciones del responsable del despliegue y transparencia.
- Comisión Europea, calendario de aplicación del AI Act, fechas vigentes tras el Omnibus.
- Comisión Europea, entrada en vigor del AI Omnibus, cambios en alfabetización, pymes y fechas de alto riesgo.
- Comisión Europea, preguntas sobre alfabetización en IA, alcance del artículo 4, ausencia de certificado, supervisión desde agosto de 2026.
- Comisión Europea, preguntas sobre el artículo 50, chatbots, contenido sintético, deepfakes, interés público y periodo transitorio del marcado.
- Comisión Europea, marco regulador de la IA, directrices sobre prácticas prohibidas y AI Act Service Desk.
- Congreso de los Diputados, Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA, autoridades y régimen sancionador español, en tramitación.
- AEPD, exactitud y minimización en tratamientos con IA (21 de julio de 2026).
- Hosteltur, la segunda brecha de la IA hotelera (7 de septiembre de 2026), diagnóstico sectorial sobre inventario, responsables y métricas.
