IA, relaciones laborales y ciberseguridad: la nueva agenda regulatoria europea

La irrupción de la inteligencia artificial en el trabajo ya no es una promesa de futuro. Es presente. La participación reciente de la AEPD en una jornada sobre la respuesta europea ante las tecnologías disruptivas confirma que la regulación digital y laboral convergen en un punto de alta tensión jurídica. Para los despachos especializados en laboral, TIC y compliance, este cruce genera oportunidades concretas que conviene identificar antes de que el mercado las descubra.

La convergencia regulatoria que cambia el mapa

Tres marcos normativos se superponen ahora en el ámbito laboral-tecnológico:

  • El AI Act europeo clasifica los sistemas de IA usados en selección de personal, evaluación del rendimiento y gestión de empleados como sistemas de alto riesgo, con obligaciones de transparencia, supervisión humana y registro.
  • La Directiva NIS2 amplía las obligaciones de ciberseguridad a más sectores y hace responsables personalmente a los órganos de dirección de los incidentes no notificados correctamente.
  • El RGPD sigue siendo la base sobre la que se construyen todas las obligaciones relacionadas con el tratamiento de datos de empleados: desde el registro de jornada digital hasta los sistemas de monitorización del rendimiento.

La combinación de estos tres marcos genera un volumen de incertidumbre normativa que las empresas no pueden gestionar sin asesoramiento jurídico especializado.

Oportunidades concretas para despachos laboralistas y TIC

1. Políticas de uso de IA para empleados

Cada vez más empresas usan herramientas de IA generativa en su operativa diaria, pero pocas tienen una política interna que regule qué pueden hacer los empleados con esas herramientas, qué datos pueden introducir y cuáles son las consecuencias del incumplimiento. Sin política, la empresa no puede sancionar ni despedir por uso inadecuado de IA. Un servicio de redacción e implantación de política de uso de IA tiene alta demanda y bajo nivel de oferta actual.

2. Revisión de sistemas de control y monitorización

El teletrabajo ha disparado el uso de herramientas de monitorización de empleados: control de actividad, capturas de pantalla, seguimiento de navegación. Muchas de estas herramientas no cumplen con el RGPD ni con los límites del poder de dirección del empresario. La revisión jurídica de estos sistemas y la implantación de protocolos conformes es un servicio de alta demanda en empresas con equipos remotos.

3. Cumplimiento NIS2 para empresas obligadas

La Directiva NIS2 obliga a entidades esenciales e importantes a implementar medidas de gestión de riesgos de ciberseguridad y a notificar incidentes en plazos muy estrictos. Los despachos con experiencia en derecho administrativo y tecnológico pueden ofrecer un servicio de análisis de aplicabilidad, diseño del sistema de gestión y acompañamiento en la notificación de incidentes.

4. Defensa en conflictos derivados del uso de IA en el trabajo

Los primeros despidos disciplinarios por uso inadecuado de herramientas de IA ya están llegando a los tribunales. La defensa de trabajadores o empresas en estos procedimientos requiere conocimiento técnico sobre cómo funcionan las herramientas implicadas, además del dominio jurídico-laboral habitual.

Cómo posicionarse en este nicho

La clave es la especialización combinada: derecho laboral + regulación tecnológica. No es un nicho para generalistas. Los despachos que construyan un equipo con esa doble competencia y la comuniquen con claridad — artículos, webinars para directores de RRHH y compliance, guías prácticas — tienen una ventana de posicionamiento todavía abierta antes de que las grandes firmas lo saturen.

Para estructurar esa estrategia de posicionamiento, revisa nuestra guía de marketing jurídico para despachos.

Preguntas frecuentes sobre IA, trabajo y ciberseguridad para despachos

¿Puede una empresa despedir a un trabajador por el uso inadecuado de IA?

Sí, pero con condiciones estrictas. Para que el despido disciplinario por uso inadecuado de IA sea procedente, la empresa debe tener una política interna documentada sobre el uso de herramientas de IA, haber comunicado esa política al trabajador de forma fehaciente, y acreditar que el incumplimiento es grave y culpable. Los supuestos más habituales son: introducción de datos confidenciales de clientes en herramientas de IA no autorizadas, o revelación de información reservada a través de plataformas de IA externas. Sin política interna previa, el despido tiene altas probabilidades de ser declarado improcedente.

¿Qué obliga la Directiva NIS2 a las empresas españolas?

La Directiva NIS2 amplía significativamente el número de sectores y entidades obligadas a cumplir requisitos de ciberseguridad. Las entidades esenciales e importantes deben implementar medidas de gestión de riesgos de ciberseguridad, notificar incidentes significativos en plazos muy estrictos (alerta temprana en 24 horas, notificación completa en 72 horas), y garantizar la seguridad de su cadena de suministro. Los órganos de dirección son personalmente responsables del cumplimiento, lo que convierte a NIS2 en un asunto de gobierno corporativo, no solo técnico.

¿Qué derechos tienen los trabajadores frente al uso de IA en el trabajo?

Los trabajadores tienen derecho a ser informados cuando se usan sistemas de IA que les afecten directamente, especialmente en decisiones sobre contratación, evaluación del rendimiento, ascensos o despidos. El AI Act clasifica los sistemas de IA usados en el ámbito laboral como de alto riesgo, lo que implica obligaciones de transparencia y supervisión humana para el empleador. Además, el RGPD protege a los trabajadores frente a decisiones basadas exclusivamente en tratamiento automatizado que les afecten significativamente.

¿Qué servicios jurídicos genera la ciberseguridad para los despachos de abogados?

La ciberseguridad genera varias líneas de negocio jurídico de alto valor: asesoramiento en cumplimiento de NIS2 para entidades obligadas; defensa en procedimientos sancionadores por incidentes no notificados; redacción de contratos con proveedores de servicios digitales con cláusulas de ciberseguridad; gestión legal de crisis tras un ciberataque; y litigación por daños derivados de ciberincidentes. Es un área en expansión acelerada con escasez de especialistas jurídicos en el mercado.

¿Puede un trabajador negarse a ser evaluado por un sistema de inteligencia artificial?

El trabajador tiene derecho a no ser objeto de decisiones basadas exclusivamente en tratamiento automatizado que produzcan efectos jurídicos significativos, conforme al artículo 22 del RGPD. El empleador debe garantizar que siempre existe supervisión humana real en las decisiones relevantes sobre el trabajador, aunque se apoyen en sistemas de IA. Si el trabajador considera que una decisión se ha tomado sin supervisión humana adecuada, puede impugnarla y solicitar revisión por una persona.