5 MARZO 2026
LEGAL + IA — GUÍA COMPLETA

Lo que hay que blindar
antes de que explote

No soy abogada. Soy creadora de IA en producción y aprendí lo que hay que firmar antes de vender un agente de voz o un sistema completo de automatización. Las 15 cláusulas de mi contrato, desglosadas desde las trincheras.

Aviso importante

Este artículo no es asesoramiento jurídico. Es mi experiencia personal construyendo un contrato como creadora de IA. Mi recomendación: que lo revise un buen abogado especializado en IA antes de usarlo. Los borradores los hago yo. La firma legal, ellos.

Resumen ejecutivo
Bloque 01

El marco legal

Quién responde de qué. El cliente como responsable. AI Act, RGPD, líneas rojas, alucinaciones y propiedad intelectual.

Bloque 02

La arquitectura operativa

Cómo se documenta cada encargo. Anexos de Alcance, sub-encargados RGPD, confidencialidad, aceptación tácita de entregables.

Bloque 03

El dinero y la salida

Estructura de precios, plazos de pago, impago, extinción, handover técnico y el límite de responsabilidad que nadie negocia.

15
Cláusulas documentadas
6
Sub-encargados RGPD en mi stack
0
Papeles firmados que tenía al empezar
v2.0
Versión actual del contrato

Lo aprendí a las malas, como casi todo: lo que no está firmado, no existe.

Cuando empecé a vender agentes de voz con IA, tenía el stack perfecto. Retell AI, GPT-4.1, ElevenLabs, Cal.com, n8n. Elio funcionaba. Los clientes estaban contentos. Y yo no tenía ni un contrato firmado que me protegiera de nada.

No porque fuera irresponsable. Sino porque toda la documentación legal sobre IA que encontré estaba escrita por abogados que nunca habían activado un agente de voz en producción. No sabían lo que yo necesitaba proteger.

Así que lo construí yo. Cláusula por cláusula, desde el error, desde la producción real. Este artículo es ese proceso documentado. Las 15 cláusulas de mi contrato, explicadas con el contexto que no viene en ningún manual.

Mi stack en producción Retell AI + GPT-4.1 + ElevenLabs Turbo v2.5 + Cal.com + n8n + netelip (SIP) — y cada uno de ellos aparece en el contrato como sub-encargado del tratamiento bajo el RGPD.
Índice de contenidos
Antes de empezar

El problema que nadie nombra

La mayoría de los creadores de IA están vendiendo agentes sin un solo papel firmado. No porque sean descuidados. Sino porque nadie les dijo qué firmar.

Hay dos tipos de creadores de IA que conozco. Los que aún no han tenido ningún problema con un cliente. Y los que ya lo han tenido y ahora sí tienen contrato.

Sin contrato, la respuesta a todo es: tú. Por defecto asumes todo lo que no has documentado. El agente alucina: tú. El proveedor tiene una caída: tú. El cliente usa el agente para algo que no acordasteis: tú.

El AI Act ya está en vigor. El Reglamento (UE) 2024/1689 no es algo que vendrá en el futuro. Es ley ahora mismo. Y afecta directamente a los agentes de voz conversacionales.

Cláusula Primera

Objeto del contrato:
qué vendes exactamente

El contrato cubre cuatro tipos de servicio. Cada uno con su alcance, su lógica y sus implicaciones legales diferentes.

Lo primero que tiene que decir el contrato es qué cubre. No en abstracto. En concreto. Cuatro modalidades, cada una con sus particularidades.

Cláusula 1 — Objeto y servicios
4 tipos de servicio
1.a
Agentes de voz con IA
Qué incluye

Diseño, configuración, entrenamiento, despliegue y mantenimiento de agentes conversacionales de voz automatizados. Incluye la integración con los sistemas telefónicos del cliente, la definición de flujos de conversación, scripts de interacción y construcción de bases de conocimiento.

Cláusula clave de este servicio

El agente se identifica siempre como sistema de inteligencia artificial ante los usuarios finales. Esto no es una opción. Está en el contrato desde la definición del servicio.

1.b
Automatizaciones y workflows
Qué incluye

Diseño e implementación de flujos de trabajo automatizados mediante plataformas de integración de terceros. Objetivo: conectar sistemas, eliminar tareas manuales repetitivas y optimizar procesos operativos del cliente. En mi stack, esto es principalmente n8n.

1.c
Consultoría estratégica en IA
Qué incluye

Análisis del contexto operativo del cliente, diagnóstico de oportunidades de automatización, diseño de arquitectura de solución y acompañamiento estratégico. Es el servicio de mayor valor por hora y el que más protección necesita en términos de propiedad intelectual.

1.d
Formación y capacitación
Qué incluye

Sesiones formativas, talleres presenciales o en remoto, y materiales de capacitación dirigidos al equipo del cliente. Importante: los materiales que crees para la formación siguen siendo tuyos salvo que el Anexo especifique lo contrario.

Cláusula Segunda

Los Anexos de Alcance:
donde vive el proyecto real

El contrato marco es el paraguas. Cada proyecto concreto vive en un Anexo de Alcance firmado por ambas partes antes de empezar.

Esta es la cláusula más operativa del contrato. El marco general establece las reglas. Pero el trabajo real —qué vas a hacer, cuándo, por cuánto y con qué criterios— vive en el Anexo.

Ningún encargo verbal tiene validez contractual. Si no hay Anexo firmado, no hay proyecto. Esta regla me ha salvado más de una vez de encargos que empezaban a crecer sin control.

Cláusula 2 — Anexos de Alcance
5 puntos clave
2.2
Qué especifica cada Anexo obligatoriamente
Contenido mínimo de cada Anexo
Descripción detallada del servicio a prestar.
Entregables concretos y criterios de aceptación.
Plazos de entrega o fases del proyecto.
Precio, estructura de facturación y forma de pago.
Proveedores tecnológicos de terceros implicados en ese encargo.
Requisitos técnicos o de acceso que debe proporcionar el cliente.
2.5
Aceptación tácita de entregables — la cláusula que más uso
Cómo funciona

Una vez entregado un entregable, el cliente tiene 7 días hábiles para remitir por escrito una relación detallada y motivada de los errores o discrepancias. Transcurrido ese plazo sin comunicación escrita, el entregable se considera aceptado de pleno derecho. Puedo proceder a facturar el hito desde ese momento.

Por qué existe esta cláusula

Sin ella, el cliente puede mantener un entregable en revisión indefinida, bloqueando el cobro sin motivo formal. 7 días hábiles es razonable para cualquier revisión. Y "relación detallada y motivada" significa que no vale un "no me gusta" sin más contexto.

Cláusula Tercera

Lo que me comprometo
a hacer yo

Cláusula 3 — Obligaciones de la prestadora
6 compromisos
3.1–3.6
Mis compromisos contractuales
Diligencia profesional conforme a las buenas prácticas de la industria y estándares técnicos aplicables.
Comunicar con antelación razonable cualquier circunstancia que pueda afectar plazos o entregables acordados.
Confidencialidad estricta sobre toda la información del cliente a la que tenga acceso.
Interlocutor principal por proyecto. Puedo usar colaboradores o subcontratistas, pero la responsabilidad sobre el resultado final es mía.
Informar antes de empezar sobre los proveedores tecnológicos de terceros que implican tratamiento de datos personales.
Facturas conforme a la normativa fiscal española vigente.
Cláusula Cuarta

Lo que el cliente
tiene que garantizar

Las obligaciones del cliente son tan importantes como las mías. Estas son las que más frecuentemente no se documentan.

Cláusula 4 — Obligaciones del cliente
9 obligaciones
4.4
Garantía de autorizaciones RGPD — la más crítica
Qué garantiza el cliente

El cliente garantiza que dispone de todas las autorizaciones, consentimientos y bases jurídicas legalmente exigibles para que yo acceda y trate los datos personales de sus usuarios finales, incluyendo datos de voz. Esta garantía es irrenunciable.

Consecuencia del incumplimiento

Si el cliente no tiene esas autorizaciones, quedo exonerada de cualquier responsabilidad y puedo resolver el contrato de forma inmediata. Sin preaviso. Sin negociación.

4.5
Informar a usuarios finales — AI Act
La obligación

El cliente se obliga a informar a sus usuarios finales de que serán atendidos por un sistema de inteligencia artificial, conforme al AI Act (Reglamento UE 2024/1689). La responsabilidad de su implementación efectiva recae íntegramente sobre el cliente.

4.7
No modificar el agente para hacerse pasar por humano
La prohibición

El cliente no puede modificar ni instruir los sistemas de IA de forma que induzcan a los usuarios finales a creer que están interactuando con una persona humana. Esto incluye el nombre que usa el agente, el guion de conversación, las instrucciones del prompt y cualquier otra configuración.

Consecuencia

Resolución inmediata del contrato.

4.8
Prohibición de deepfakes y suplantación
La prohibición

El cliente no puede usar la tecnología para la creación de deepfakes, suplantación de identidad no autorizada, ni para actividades que dañen la reputación de la prestadora o vulneren derechos de terceros.

Consecuencia

Resolución inmediata del contrato y reclamación de los daños ocasionados.

Cláusula Quinta

El dinero:
cómo se estructura y cómo se cobra

Cuatro modalidades de precio, plazos de pago, impago, revisión de tarifas y cómo se gestionan los costes de plataformas externas.

Cláusula 5 — Precio y condiciones de pago
7 puntos
5.2
Las cuatro modalidades de precio
Onboarding
Pago único por diseño, configuración y puesta en marcha. Se factura al inicio o en hitos.
Cuota mensual
Pago periódico por mantenimiento, supervisión y soporte continuado.
Consumo variable
Facturación basada en el uso real: minutos de conversación, llamadas, tokens.
Por proyecto
Precio cerrado o por horas para encargos de alcance definido.
5.3
Plazos de pago — 15 días naturales
La regla

El cliente dispone de 15 días naturales desde la fecha de emisión de cada factura para efectuar el pago, salvo acuerdo distinto por escrito. 15 días es razonable y está alineado con la práctica habitual en servicios profesionales en España.

5.4
Impago — Ley 3/2004 e intereses de demora
Qué pasa si no pagan

El retraso en el pago faculta a la prestadora a suspender la prestación del servicio y reclamar intereses de demora conforme a la Ley 3/2004 de lucha contra la morosidad en las operaciones comerciales. No es una amenaza. Es la ley española.

Y si el impago supera 30 días

Resolución inmediata del contrato. Sin preaviso. La prestadora retiene los accesos hasta regularización de la deuda.

5.5
Revisión de precios — 30 días de preaviso
Cómo funciona

La prestadora puede revisar sus tarifas con un preaviso mínimo de 30 días naturales. Si el cliente no acepta la nueva tarifa, puede resolver el contrato sin penalización en los 15 días siguientes al aviso. Nadie queda atrapado en un precio que ya no funciona para ninguna de las dos partes.

5.7
Costes de plataformas y APIs externas
La regla general

Con carácter general, el cliente configura su propio método de pago directamente en las plataformas externas (OpenAI, Retell AI, ElevenLabs, etc.). Cada cliente paga sus propios costes de consumo directamente al proveedor.

Si la prestadora adelanta los costes

Se repercutirán al cliente con el recargo administrativo pactado. El impago de estos costes factura a la prestadora para suspender el servicio de forma inmediata.

Cláusula Sexta

Propiedad intelectual:
qué es tuyo, qué es del cliente

Cláusula 6 — Propiedad intelectual
5 puntos
6.1 + 6.2
Lo que el creador retiene vs. lo que recibe el cliente
La prestadora retiene siempre
  • Prompts y arquitecturas de sistema
  • Metodología y know-how técnico
  • Herramientas reutilizables y componentes genéricos
  • Mejoras técnicas derivadas del proyecto
El cliente recibe
  • Licencia de uso no exclusiva
  • Licencia intransferible
  • Limitada a la vigencia del contrato
  • Sus propios datos, siempre suyos
6.3
Cesión de entregables específicos — condicionada al pago
Cómo funciona

Cuando el Anexo establezca expresamente la cesión de entregables concretos, esa cesión solo queda perfeccionada una vez el cliente haya abonado íntegramente el precio acordado. Si no ha pagado todo, los entregables no son suyos todavía. Esto conecta directamente con la cláusula de handover.

Cláusula Séptima

Confidencialidad:
dos años después de terminar

Cláusula 7 — Confidencialidad
4 puntos
7.1–7.4
Alcance y duración de la confidencialidad
Qué cubre

Ambas partes se obligan a mantener en estricta confidencialidad toda la información reservada a la que accedan en el marco del contrato. Incluye información comercial, técnica, financiera y estratégica de ambas partes.

Durante cuánto tiempo

La obligación se mantiene durante toda la ejecución del contrato y durante los dos años siguientes a su extinción. El contrato puede terminar. La confidencialidad no.

Qué queda excluido

Datos de dominio público, información ya conocida por la parte receptora, recibida lícitamente de un tercero, o que deba divulgarse por imperativo legal.

Cláusula Octava

Protección de datos:
la tabla que nadie documenta

Los sub-encargados del tratamiento. Quiénes son, en qué país están y qué garantía RGPD tienen. Esto tiene que estar firmado.

Esta es la cláusula más técnica del contrato y la que más se descuida. Cuando construyes un agente de voz, tus datos pasan por al menos seis proveedores externos. Cada uno de ellos es un sub-encargado del tratamiento bajo el RGPD. Y cada uno tiene que estar listado en el contrato.

El cliente autoriza esos sub-encargados firmando el contrato. Sin esa autorización explícita, cada vez que los datos de sus usuarios pasen por OpenAI o Retell AI estás incumpliendo el RGPD.

Cláusula 8 — Protección de datos
11 puntos
8.1
Reparto de roles RGPD — art. 28
La prestadora es
  • Encargada del tratamiento
  • Trata datos según instrucciones del cliente
  • Solo para las finalidades del contrato
  • Notifica brechas en máx. 72 horas
El cliente es
  • Responsable del tratamiento
  • Decide la finalidad del tratamiento
  • Responde ante la AEPD
  • Garantiza las autorizaciones de sus usuarios
8.5
Sub-encargados del tratamiento — mi stack completo
Por qué esta tabla existe en el contrato

El cliente autoriza estos sub-encargados al firmar el contrato. Sin esa autorización, cada transferencia de datos a un proveedor externo es un incumplimiento del RGPD. Esta tabla no es burocracia. Es protección legal para ambas partes.

Proveedor Función País / Región Garantía RGPD
OpenAI, LLCModelo de lenguaje (LLM)EE. UU.Data Privacy Framework UE–EE. UU.
Retell AI, Inc.Orquestación de voz IAEE. UU.GDPR compliant · SOC2 Type II · DPA disponible
Supabase, Inc.Base de datos / backendUE o EE. UU.*DPA disponible — región UE recomendada
n8n GmbHAutomatización workflowsUE (Frankfurt)RGPD · SCCs incluidas en DPA
Airtable, Inc.Base de datos / registrosEE. UU.Data Privacy Framework UE–EE. UU.
netelipTelefonía IP (SIP)España (UE)RGPD directamente aplicable
Nota sobre Supabase

Según la región configurada. Para proyectos con datos de usuarios europeos, usar siempre la región UE. Documentado y recomendado en el contrato.

8.9
Notificación de brechas de seguridad — 72 horas
La obligación

La prestadora notificará al cliente en un plazo máximo de 72 horas desde que tenga conocimiento de cualquier violación de seguridad que afecte a datos personales. 72 horas es el plazo que marca el RGPD para notificar a la autoridad de control. El cliente necesita ese mismo plazo para poder cumplir con su obligación.

8.10
Qué pasa con los datos al terminar el contrato
La regla

A la extinción del contrato, la prestadora suprimirá o devolverá la totalidad de los datos personales tratados, a elección del cliente. Los datos del cliente son del cliente. Siempre. Y al terminar el contrato, eso se ejecuta.

Cláusula Novena

Limitación de responsabilidad:
el tope que nadie negocia

Alucinaciones, fallos de terceros, actualizaciones de modelos y el límite cuantitativo. Lo que sí cubro y lo que no.

Cláusula 9 — Limitación de responsabilidad
6 puntos
9.1
Alucinaciones — el agente que falla y quién asume qué
La cláusula

El cliente reconoce que los sistemas de IA pueden generar resultados incorrectos o inesperados. La prestadora no será responsable de los perjuicios derivados de decisiones adoptadas en base a dichos resultados, siempre que haya actuado con diligencia técnica.

En producción real

Elio llegó a tener una tasa de alucinaciones del 45% las primeras semanas. Hoy está en el 5-8%. Ese proceso de mejora es diligencia técnica. Sin esta cláusula, cada alucinación es potencialmente reclamable.

9.3
Fallos de proveedores externos
La cláusula

La prestadora no será responsable de interrupciones o cambios imputables a proveedores tecnológicos externos. OpenAI caído. Retell con errores. n8n roto. ElevenLabs con degradación. Ninguna de esas situaciones es responsabilidad mía. Son interrupciones de plataformas de terceros.

9.5
El límite cuantitativo — 6 meses de pagos
La cláusula

Salvo dolo o negligencia grave, la responsabilidad total de la prestadora estará limitada al importe total abonado por el cliente en los seis meses anteriores al hecho generador del daño.

Por qué 6 meses

Es el estándar habitual en contratos de servicios tecnológicos profesionales. Limita la exposición a un nivel proporcional al valor económico del servicio. Sin este límite, una reclamación puede superar con creces lo que has cobrado en toda la vida del contrato.

9.6
Exclusión de daños indirectos
Qué queda excluido

La prestadora no responde por lucro cesante, pérdida de oportunidad, daño reputacional ni daños indirectos o consecuenciales, salvo dolo o negligencia grave. Si el agente falla un día y el cliente pierde una venta que hubiera cerrado con un humano, eso no es reclamable.

Cláusula Décima

AI Act:
lo que ya es ley ahora mismo

Cláusula 10 — AI Act (Reglamento UE 2024/1689)
4 puntos
10.2
Clasificación de riesgo: limitado
Qué implica

Los servicios de agentes de voz conversacionales se enmarcan, con carácter general, en la categoría de riesgo limitado bajo el AI Act. No es el nivel más alto. Pero riesgo limitado implica principalmente obligaciones de transparencia. Y esas obligaciones son reales.

10.3 + 10.4
Obligación de transparencia y prohibición de engaño
Obligación del cliente (art. 10.3)

El cliente se obliga a garantizar que sus usuarios finales sean informados de que están comunicándose con un sistema de IA antes del inicio de la interacción. No después. Antes.

Prohibición (art. 10.4)

El cliente se compromete a no configurar los sistemas de IA de manera que se hagan pasar por personas humanas. Ni en el nombre del agente, ni en el guion, ni en el prompt.

Cláusula Undécima

Cómo termina:
preaviso, extinción y handover

Las condiciones para salir del contrato, lo que pasa cuando alguien incumple de forma grave y cómo se entrega el trabajo al terminar.

Cláusula 11 — Duración y extinción
6 puntos
11.1–11.4
Las cuatro formas de terminar el contrato
11.1 — Duración
Contrato indefinido
El contrato tiene duración indefinida desde la fecha de firma. No tiene fecha de vencimiento automática.
11.2 — Desistimiento
30 días de preaviso
Cualquiera de las partes puede terminar el contrato con notificación escrita y 30 días naturales de preaviso. Sin justificación. Sin penalización.
11.3 — Incumplimiento grave
15 días para subsanar
Si cualquiera de las partes incurre en incumplimiento grave, la otra puede resolver el contrato si el incumplimiento no se subsana en 15 días naturales desde la notificación.
11.4 — Resolución inmediata
Sin preaviso. Sin negociación.
La prestadora puede resolver sin preaviso en caso de: incumplimiento en protección de datos, uso ilícito de las soluciones, o impago de facturas superior a 30 días.
11.6
Handover técnico — condicionado al pago íntegro
Cómo funciona

La prestadora facilita los accesos de los entregables propiedad del cliente una vez verificado el pago íntegro. La migración a infraestructura propia del cliente se presupuesta como servicio adicional.

En caso de impago

La prestadora puede retener los accesos hasta la regularización de la deuda. Esto no es una amenaza. Es el mecanismo de garantía que hace que la cláusula de impago tenga dientes reales.

Cláusulas 12–15

El resto: independencia,
comunicaciones y jurisdicción

Cláusulas 12 a 15 — Disposiciones generales
4 cláusulas
Cláusula 12
Independencia de las partes — no hay relación laboral
La cláusula

La prestadora actúa como empresa independiente y autónoma. Nada en este contrato establece una relación laboral, de agencia, representación, asociación ni sociedad de ningún tipo entre las partes. Esta cláusula protege a ambos de interpretaciones incorrectas sobre la naturaleza de la relación.

Cláusula 13
Comunicaciones — cómo se notifica algo que importa
Comunicaciones ordinarias

Por escrito o correo electrónico. Dirección de la prestadora: yosoy@miliperez.com

Notificaciones fehacientes

Las notificaciones que tienen consecuencias legales — resolución, reclamaciones, violaciones de seguridad — deben realizarse por burofax, correo certificado, o correo electrónico con confirmación expresa de lectura. Un email sin confirmar no es suficiente para una resolución de contrato.

Cláusula 14
Jurisdicción — Córdoba para clientes en España y la UE
Clientes en España y la UE

Las partes se someten a la jurisdicción de los Juzgados y Tribunales de Córdoba. Ley aplicable: legislación española vigente.

Clientes fuera de la UE

La ley aplicable y el mecanismo de resolución se determinan conforme a lo pactado en el Anexo. En defecto de pacto, las partes intentan resolver las discrepancias de buena fe durante 30 días antes de acudir a ningún tribunal. Para esto, hay que buscar un abogado especializado.

Cláusula 15
Disposiciones generales — nulidad, modificaciones, cesión
Nulidad parcial: si una cláusula es nula, el resto del contrato sigue siendo válido.
Modificaciones: solo por escrito y firmadas por representantes autorizados de ambas partes.
Integración: este contrato, con sus Anexos, es el acuerdo íntegro. Sustituye a cualquier acuerdo previo.
Cesión: ninguna parte puede ceder sus derechos sin consentimiento previo y escrito de la otra.
Checklist final

Antes de activar el agente.
Todo esto tiene que estar firmado.

Las 15 cláusulas en 10 puntos accionables
1
Objeto definido: qué tipo de servicio es exactamente. No "IA en general".
2
Anexo de Alcance firmado antes de empezar. Con entregables, plazos y precio. Sin él, no hay proyecto.
3
Aceptación tácita de entregables: 7 días hábiles. Sin comunicación escrita, el entregable se acepta.
4
Cliente como Responsable del Tratamiento RGPD. Garantiza las autorizaciones de sus usuarios. Por escrito.
5
Sub-encargados listados y autorizados. Los 6 proveedores del stack con su garantía RGPD.
6
Líneas rojas firmadas: deepfakes, suplantación, hacerse pasar por humano. Resolución inmediata.
7
Alucinaciones y fallos de terceros excluidos de la responsabilidad de la prestadora.
8
Precio, modalidad y 15 días para pagar. Con intereses de demora según Ley 3/2004.
9
Límite de responsabilidad: 6 meses de pagos como tope máximo.
10
Handover condicionado al pago íntegro. Sin pago, sin accesos.

¿Te ha servido este artículo?

Cada semana comparto más casos reales, errores documentados y soluciones pragmáticas desde las trincheras de la IA en producción.

Sin humo. Sin teoría. Desde producción.

¿Montando agentes
de voz con IA?

Estoy en las trincheras todos los días. Si tienes dudas específicas
o quieres contrastar tu approach, hablemos.

Escríbeme directo. Sin formularios. Sin intermediarios.
Si tienes proyecto, dame contexto. Si no encajamos, te lo digo.

Trabajo diferente porque pienso diferente.

Sistemas que funcionan 24/7.

Mis reglas. Tus resultados.