Gobernanza de la atención al cliente con IA: gestión del riesgo bajo el marketing
La atención al cliente con IA es una de las aplicaciones de IA de adopción más rápida en 2026. Intercom Fin, Zendesk AI, Salesforce Service Cloud AI, HubSpot, Ada y docenas de otras plataformas ofrecen agentes de IA que gestionan las consultas de primera línea de los clientes, clasifican las solicitudes de soporte, generan respuestas y, cada vez más, automatizan interacciones completas con los clientes. La tecnología es real y cada vez más capaz. Pero la IA de cara al cliente es también uno de los despliegues de IA de mayor riesgo, ya que expone a las organizaciones a medidas de cumplimiento regulatorio, responsabilidad conforme al derecho del consumidor, daño reputacional y degradación operativa del servicio que no aparece en las demostraciones de los proveedores.
El entorno regulatorio para la IA en atención al cliente
La IA de cara al cliente se sitúa en la intersección de múltiples regímenes regulatorios:
Derecho de protección al consumidor. Las prohibiciones de conducta engañosa o fraudulenta se aplican a las interacciones con clientes impulsadas por IA. En Australia, el artículo 18 de la Ley del Consumidor de Australia (s 18 ACL); los artículos 1041H de la Corporations Act y 12DA de la ASIC (Australian Securities and Investments Commission) Act para los servicios financieros. En Estados Unidos, la Sección 5 de la FTC sobre actos desleales o engañosos. En el Reino Unido, el Consumer Protection from Unfair Trading Regulations. En la UE, la Directiva sobre Prácticas Comerciales Desleales.
Requisitos de divulgación específicos de la IA. El artículo 50 del Reglamento de IA de la UE (EU AI Act) (vigente desde el 2 de agosto de 2026) exige que se informe a los usuarios de que están interactuando con una IA, salvo que esto resulte evidente por el contexto. La ley de chatbots de California (vigente desde el 1 de enero de 2026) exige que los chatbots se identifiquen como IA. La TRAIGA de Texas (1 de enero de 2026) incluye requisitos de divulgación. Existen disposiciones similares en varios otros estados de EE. UU.
Privacidad y protección de datos. La atención al cliente con IA suele procesar datos personales, lo que activa el RGPD/UK GDPR, la CCPA, la PDPA de Singapur, la Australian Privacy Act y regímenes similares. Las disposiciones sobre ADM (toma de decisiones automatizada) de la DUAA 2025 (artículos 22A a 22D, vigentes desde el 5 de febrero de 2026) afectan a la atención al cliente con IA en el Reino Unido. La obligación de transparencia sobre ADM de la Australian Privacy Act entra en vigor el 10 de diciembre de 2026.
Obligaciones específicas del sector. Servicios financieros (Consumer Duty de la FCA (Financial Conduct Authority) en el Reino Unido, obligaciones de la ASIC en Australia, MAS (Monetary Authority of Singapore) en Singapur); sanidad (HIPAA en EE. UU., gobernanza de datos del NHS en el Reino Unido); servicios públicos regulados y telecomunicaciones.
Cinco modos de fallo de gobernanza específicos de la IA en atención al cliente
1. La IA que se presenta como humana. Cuando la IA no se identifica claramente, la organización puede estar incumpliendo sus obligaciones de divulgación y puede atraer medidas de cumplimiento. La ley de chatbots de California y el artículo 50 del Reglamento de IA de la UE exigen explícitamente la divulgación. Más allá de la cuestión legal, esto erosiona la confianza del cliente cuando finalmente se identifica a la IA.
2. La IA que ofrece información incorrecta con seguridad. Las alucinaciones de la IA en la atención al cliente producen respuestas seguras y verosímiles que son fácticamente incorrectas. Los clientes que actúan siguiendo un consejo incorrecto de la IA pueden tener reclamaciones válidas contra la organización. En contextos regulados (asesoramiento sobre servicios financieros, información sanitaria, información jurídica), la exposición regulatoria es alta.
3. La IA que asume compromisos que la organización no puede cumplir. Los agentes de IA a veces se comprometen a reembolsos, mejoras o condiciones fuera del proceso autorizado por la organización. El derecho contractual puede vincular a la organización con esos compromisos. El caso del chatbot de Air Canada (2024), en el que se obligó a la empresa a cumplir las condiciones que su chatbot había ofrecido a un cliente en duelo, estableció este principio y se está siguiendo en jurisdicciones similares.
4. Fallos de escalado de la IA. Los clientes en una situación de angustia genuina (crisis de salud mental, dificultades financieras, riesgo para la seguridad) requieren intervención humana. Los sistemas de IA que no escalan adecuadamente generan vulnerabilidad y pueden atraer medidas regulatorias. Las disposiciones sobre clientes vulnerables del Consumer Duty de la FCA abordan esto explícitamente. La ley de California de enero de 2026 prohíbe los chatbots de salud mental que carezcan de protocolos de ideación suicida.
5. La IA que hereda sesgos de la atención al cliente. La IA de atención al cliente entrenada con datos históricos puede heredar patrones discriminatorios, distinta calidad de respuesta, distintas tasas de escalado, distinta resolución de reclamaciones entre grupos demográficos. Estos patrones pueden no ser visibles sin una supervisión activa y pueden desencadenar medidas de cumplimiento antidiscriminación.
Cómo es una buena gobernanza de la IA en atención al cliente
Divulgación clara. Los clientes saben que están interactuando con una IA desde el inicio de la interacción. La divulgación es visible, no está escondida en los términos de servicio. La IA se identifica como tal a lo largo de toda la interacción. Cuando la IA complementa a agentes humanos (un modelo híbrido), su participación se sigue divulgando.
Alcance definido. El alcance de la IA se limita explícitamente a los casos de uso en los que su rendimiento es fiable. Más allá de ese alcance, la IA transfiere el caso a un humano. La organización sabe qué alcance ha autorizado a la IA a gestionar y supervisa la posible expansión no autorizada de ese alcance.
Supervisión de la calidad. Revisión humana basada en muestras de las interacciones de la IA con los clientes, medición estructurada de la precisión, la satisfacción del cliente, los patrones de reclamaciones y los resultados de resolución. La supervisión es independiente, no la realiza el equipo responsable de la relación con el proveedor de la IA.
Desencadenantes de escalado. Criterios definidos para el escalado a un humano: el cliente solicita un humano (siempre se debe respetar); indicadores de cliente vulnerable (dificultades financieras, crisis de salud mental, preocupación de seguridad); incertidumbre de la IA por encima de un umbral definido; pregunta fuera de alcance; reclamación o disputa formal; palabras clave específicas (suicidio, autolesión, fraude, incidente de seguridad, reclamación regulatoria).
Límites de autoridad. La IA no puede comprometer a la organización más allá de la autoridad definida. Los reembolsos por encima de un umbral, las modificaciones contractuales y los compromisos regulatorios requieren aprobación humana. El sistema aplica estos límites técnicamente, no solo mediante política.
Registro de auditoría. Todas las interacciones con la IA se registran con suficiente detalle para su posterior revisión. El registro de cara al cliente (la transcripción) está disponible bajo solicitud. El registro interno incluye el razonamiento de la IA, las puntuaciones de confianza, las decisiones de escalado y las revisiones humanas.
Vías para clientes vulnerables. Identificación y gestión explícitas de los indicadores de cliente vulnerable. Rutas directas a soporte humano para clientes vulnerables. Los resultados para los clientes vulnerables se supervisan por separado.
Supervisión de sesgos. Análisis de resultados por grupo demográfico cuando sea posible, tasas de resolución, tasas de escalado y puntuaciones de satisfacción desglosadas según los datos demográficos disponibles. Investigación cuando aparecen disparidades.
Diligencia debida de proveedores para plataformas de IA en atención al cliente
Más allá de la diligencia debida estándar de proveedores de IA, la contratación de IA para atención al cliente debe abordar:
¿Cuál es la metodología de seguridad del proveedor para la IA de cara al cliente? Controles de seguridad específicos, filtros de contenido, limitaciones de alcance, desencadenantes de escalado, patrones de rechazo.
¿Cómo gestiona el proveedor los escenarios de clientes vulnerables? Protocolos específicos para salud mental, dificultades financieras, preocupaciones de seguridad. Evidencia demostrable de que la IA se ha probado en estos escenarios.
¿Cuál es el punto de referencia de precisión del proveedor para su caso de uso? Las afirmaciones generales de precisión de los proveedores suelen estar infladas. La precisión en el mundo real para su sector, idioma y base de clientes específicos puede diferir sustancialmente.
¿Cómo gestiona el proveedor las alucinaciones? Decisiones arquitectónicas específicas, anclaje mediante generación aumentada por recuperación (retrieval-augmented generation) en su contenido autorizado, patrones de rechazo para consultas inciertas, umbrales de confianza para el escalado.
¿Qué datos de interacción con los clientes ve el proveedor? Transcripciones, datos de clientes, historial de soporte, ¿a qué accede, qué almacena y qué conserva la infraestructura del proveedor?
¿Cómo gestiona el proveedor los compromisos de la IA fuera de la política? Salvaguardas específicas sobre la autoridad de la IA para asumir compromisos. Asignación de responsabilidad en el contrato si la IA se compromete a algo que la organización no puede cumplir.
El precedente de Air Canada
El caso del chatbot de Air Canada de 2024 (Moffatt v Air Canada, 2024 BCCRT 149) es el caso de referencia en materia de responsabilidad por la atención al cliente con IA. El chatbot de Air Canada proporcionó información incorrecta a un cliente sobre los reembolsos de tarifas por duelo. El cliente confió en esa información; Air Canada posteriormente se negó a conceder el reembolso alegando que el chatbot se había equivocado. El Tribunal de Resolución Civil de Columbia Británica declaró responsable a Air Canada, rechazando el argumento de que el chatbot era una entidad legal independiente. El Tribunal consideró que Air Canada era responsable de "toda la información de su sitio web", incluida la información proporcionada por el chatbot.
Esto se está siguiendo en otras jurisdicciones: el principio de que una organización no puede eximirse de responsabilidad por los resultados de su atención al cliente con IA está cada vez más consolidado. Los tribunales del Reino Unido han aplicado principios similares. La ACL de Australia llegaría al mismo resultado. El derecho de protección al consumidor de la UE funciona de manera similar.
Hoja de ruta práctica de implementación
Para las organizaciones que están iniciando o madurando su gobernanza de la IA en atención al cliente: mapear los despliegues actuales de IA en atención al cliente frente a los cinco modos de fallo; verificar el cumplimiento de la divulgación con el artículo 50 del Reglamento de IA de la UE (vigente en agosto de 2026), la ley de chatbots de California, la TRAIGA de Texas y otros regímenes de divulgación aplicables; implementar la supervisión de la calidad con muestreo documentado, medición de la precisión y análisis demográfico; revisar las vías de escalado, en particular para clientes vulnerables, reclamaciones regulatorias y escenarios de disputa; actualizar los contratos con proveedores con disposiciones específicas de IA que cubran los datos de entrenamiento, la propiedad intelectual, los datos de clientes, la precisión y la responsabilidad; formar al equipo de soporte en la gobernanza de la IA en atención al cliente, qué está autorizada a hacer la IA, cuándo anularla y cómo escalar las preocupaciones; establecer una respuesta a incidentes para los fallos de la IA en atención al cliente, con procedimientos definidos de notificación, investigación y remediación.
La atención al cliente con IA realmente ahorra tiempo y costes a muchas organizaciones. La carga de gobernanza, bien gestionada, protege ese valor y evita los modos de fallo que generan un riesgo a la baja desproporcionado.
Fuentes: Tribunal de Resolución Civil de Columbia Británica · Reglamento de IA de la UE, Comisión Europea
Lecturas relacionadas
- Gobernanza de la IA en el comercio minorista y los productos de consumo: personalización, precios y la ACCC
- Gobernanza de la IA en el sector inmobiliario: valoraciones automatizadas, selección de inquilinos y la legislación de vivienda justa
- La ACCC y la IA: qué significa el derecho australiano de protección al consumidor para las empresas que usan IA
- Gobernanza de la IA para pequeñas empresas de EE. UU.: la FTC, las leyes estatales de privacidad y lo que hay que hacer