El RGIA en viajes y hostelería: qué es realmente de alto riesgo
La mayoría de la IA de viajes y hostelería —precios dinámicos, recomendación, previsión— no es de alto riesgo. Mira dónde aprietan biometría y BNPL.
Probablemente no. Haz un inventario honesto de una cadena hotelera, una aerolínea o una agencia de viajes online y verás que la mayor parte de lo que llamas IA —precios dinámicos, gestión de ingresos, previsión de demanda, recomendación, ordenación de búsquedas, venta cruzada de extras— no aparece en el anexo III del Reglamento (UE) 2024/1689, el Reglamento de IA, ni está prohibida por el artículo 5. Ese parque es de riesgo mínimo o limitado, y el régimen de alto riesgo no lo toca. Las obligaciones se concentran en cuatro frentes estrechos: chatbots de cara al huésped y contenido sintético (transparencia del artículo 50), facturación biométrica y reconocimiento facial (anexo III, punto 1, letra a), con las prohibiciones del artículo 5 en espacios públicos) y la evaluación de solvencia del pago aplazado en la reserva (anexo III, punto 5, letra b)).
El trabajo consiste en separar la enorme superficie que no acarrea ninguna obligación del Reglamento de IA de los pocos sistemas que sí lo hacen, y señalar los bordes biométricos que el comercio minorista nunca plantea pero la facturación de aeropuertos y hoteles sí. "No es de alto riesgo" no significa "sin regular": el RGPD y el derecho de protección al consumidor pueden seguir aplicándose.
La mayoría de la IA de viajes y hostelería no es de alto riesgo: empieza por ahí
El Reglamento de IA clasifica por lo que hace un sistema, no por cuántos tengas, así que un operador con cien modelos puede arrastrar una huella de alto riesgo menor que otro con veinte.
Por qué los niveles de riesgo lo deciden todo — artículo 6(2)
Las obligaciones se vinculan a un nivel de riesgo. El artículo 5 establece las prácticas prohibidas. El artículo 6(2) convierte un sistema autónomo en alto riesgo solo cuando encaja en un caso de uso del anexo III, y el artículo 50 impone deberes de transparencia de riesgo limitado a determinados sistemas. Todo lo demás es de riesgo mínimo y no acarrea obligaciones del Reglamento de IA, solo lo que ya exigen el RGPD y el derecho de consumo.
Los cuatro frentes que de verdad generan deberes
El Reglamento de IA aprieta en cuatro sitios: chatbots y contenido sintético bajo el artículo 50; identificación biométrica en la facturación o el embarque bajo el anexo III, punto 1, letra a); ciertas prácticas biométricas y de emociones prohibidas de plano bajo el artículo 5; y la evaluación de solvencia para reservas con pago aplazado bajo el anexo III, punto 5, letra b). El resto —los caballos de batalla comerciales— queda fuera de todo ello; reserva el trabajo pesado para la verdadera superficie de alto riesgo.
Precios dinámicos, gestión de ingresos y previsión de demanda: riesgo mínimo
El corazón comercial de la IA de viajes es justo la parte que el Reglamento de IA toca menos: ninguno de estos sistemas figura en el anexo III.
Los sistemas caballo de batalla — riesgo mínimo
Los precios dinámicos de habitaciones y tarifas y el surge pricing, la optimización de la gestión de ingresos, la previsión de demanda y los modelos de venta cruzada de extras no son casos de uso del anexo III ni prácticas del artículo 5, así que el Reglamento de IA no les añade obligaciones de alto riesgo. La recomendación personalizada y la ordenación de búsquedas están en el mismo lugar: riesgo mínimo, con un deber de riesgo limitado del artículo 50 solo cuando el sistema interactúa con un huésped o genera contenido que se le muestra. El estatus de riesgo mínimo no apaga las demás normas: los precios basados en perfilado siguen sujetos al RGPD, y las normas de protección al consumidor se aplican de forma independiente.
El borde estrecho de la manipulación — artículo 5(1)(a)
Un borde a vigilar: el artículo 5(1)(a) prohíbe las técnicas subliminales, deliberadamente manipuladoras o engañosas que distorsionan de forma sustancial el comportamiento y causan un perjuicio. Un sistema de precios o recomendación construido sobre un diseño engañoso —escasez fabricada, urgencia inventada— podría en principio activarlo. Es una excepción estrecha; los precios dinámicos corrientes no se le acercan.
Chatbots y agentes virtuales de cara al huésped: transparencia del artículo 50
Los asistentes de reserva, el chat de las agencias online, los bots de conserjería y los chatbots de atención de aerolíneas son los sistemas de IA de viajes más comunes que cargan con una obligación explícita del Reglamento de IA, y el deber es de transparencia, no de evaluación de la conformidad.
La regla de "revela que eres una IA" — artículo 50
Según el artículo 50, a quien interactúa con un sistema de IA hay que informarle de que trata con una IA, salvo que resulte evidente para una persona razonablemente informada, atenta y perspicaz. Para un chatbot de huésped o un conserje esto casi siempre aplica: no hay documentación técnica, ni la pila de los artículos 9 a 17, solo una revelación clara y oportuna en el punto de interacción. Basta con un breve aviso del tipo "estás hablando con un asistente automatizado"; las condiciones del servicio no bastan.
Contenido sintético y el plazo de marcado de diciembre de 2026
Cuando una marca de viajes genera contenido sintético —imágenes de marketing generadas por IA, voz sintética, creatividades tipo ultrafalsificación— ese contenido debe revelarse y marcarse como generado artificialmente. El marcado legible por máquina del lado del proveedor y los deberes de marcado de contenido del responsable del despliegue entran de forma escalonada a partir del 2 de diciembre de 2026 dentro del paquete del Ómnibus Digital, ya adoptado.
Facturación biométrica y reconocimiento facial: donde los viajes se ponen finos
Esta es la sección que diferencia a los viajes del comercio minorista. La facturación con reconocimiento facial, las puertas de embarque biométricas y la verificación de identidad en aeropuertos alcanzan dos capas del Reglamento, y una de ellas es una prohibición, no una clasificación.
Casos de uso biométricos de alto riesgo — anexo III, punto 1
El anexo III, punto 1, letra a) hace de alto riesgo los sistemas de IA de identificación biométrica; el anexo III, punto 1, letra b) hace lo mismo con la categorización biométrica. Un quiosco de facturación con reconocimiento facial o una puerta de embarque biométrica es un sistema autónomo de alto riesgo que asume directamente toda la pila de los artículos 9 a 17 y la evaluación de la conformidad: lo que importa es lo que hace el sistema, no la marca que lo opera.
Las prohibiciones del artículo 5 que se superponen
Por separado, el artículo 5 prohíbe de plano prácticas biométricas concretas. La identificación biométrica remota en tiempo real en espacios de acceso público está prohibida salvo excepciones estrechas para las fuerzas del orden, algo directamente relevante cuando una zona de aeropuerto es de acceso público. El artículo 5(1)(g) prohíbe la categorización biométrica que infiere atributos sensibles como raza, opinión política u orientación sexual. El artículo 5(1)(f) prohíbe el reconocimiento de emociones en el lugar de trabajo, lo que alcanza a los sistemas dirigidos al personal pero no a los huéspedes. Son prohibiciones que cargan con el nivel máximo de sanción, no clasificaciones de alto riesgo. Una facturación voluntaria y basada en consentimiento para un huésped inscrito es una cuestión distinta de la identificación no dirigida del público en la zona común de un aeropuerto, así que mantén el análisis sistema por sistema y señala cualquier escenario de espacio público para revisión jurídica. Todo tratamiento biométrico activa además el régimen de categorías especiales del artículo 9 del RGPD, sea cual sea el nivel del Reglamento de IA.
Pago aplazado en la reserva: alto riesgo bajo el anexo III, punto 5, letra b)
La cuarta superficie es la financiación en el momento de pago. A medida que el pago aplazado se ha convertido en una opción de reserva por defecto, las marcas de viajes han asumido exposición a una de las categorías más reguladas del anexo III.
Cuándo el pago aplazado se convierte en evaluación de solvencia
Cuando un sistema de IA evalúa la solvencia de un viajero —o establece una calificación crediticia— para aprobar una reserva con pago aplazado o BNPL, ese sistema es de alto riesgo bajo el anexo III, punto 5, letra b), que cubre la evaluación de solvencia y la calificación crediticia de personas físicas. El detonante es la evaluación de crédito, no el hecho de que la marca venda viajes en lugar de préstamos. El anexo excluye la IA usada para detectar fraude financiero, así que el cribado antifraude no es de alto riesgo por esa vía, pero un sistema etiquetado como "fraude" que de hecho controla la elegibilidad crediticia no escapará a la clasificación. La sustancia manda sobre la etiqueta.
Quién carga con el deber — artículo 26
En la mayoría de los montajes de viajes el socio de BNPL o el prestamista es el proveedor del modelo de evaluación, y la marca de viajes que lo integra es un responsable del despliegue que carga con los deberes del artículo 26. Consulta solvencia y calificación crediticia con IA bajo el anexo III, punto 5, letra b) para la pila completa de obligaciones.
¿Proveedor o responsable del despliegue? La mayoría de las marcas de viajes son responsables del despliegue
Quién carga con la obligación depende de tu rol, y el rol no es fijo.
El rol por defecto de responsable del despliegue y la trampa del artículo 25
La mayoría de hoteles, aerolíneas y agencias online compran su IA —sistemas de gestión hotelera, motores de ingresos, plataformas de chatbot, proveedores biométricos— en lugar de construirla, lo que los convierte en responsables del despliegue con un conjunto de obligaciones más ligero que el de los proveedores. Pero el artículo 25 convierte a un responsable del despliegue en proveedor cuando pones tu propio nombre o marca en un sistema de alto riesgo, lo modificas sustancialmente o lo reorientas hacia un uso de alto riesgo. Poner tu propia marca blanca a un quiosco biométrico o a una herramienta de evaluación es una forma habitual de caer en ello, y entonces heredas toda la pila del proveedor.
Importadores, distribuidores y alcance extraterritorial
Los deberes del importador están en el artículo 23 y los del distribuidor en el artículo 24, relevantes cuando un proveedor biométrico o de evaluación de fuera de la UE llega al mercado de la UE. Y el artículo 2 da al Reglamento alcance extraterritorial: abarca a proveedores y responsables del despliegue que introducen IA en el mercado de la UE, o cuya salida se usa en la UE, de modo que una plataforma de fuera de la UE que atiende a viajeros de la UE entra dentro del ámbito.
El mapa de casos de uso de IA de viajes y hostelería frente a su riesgo
La conclusión es contundente: dos bordes prohibidos, dos bordes de alto riesgo, y el resto transparencia o nada.
| Caso de uso de IA en viajes | Nivel del Reglamento de IA | Disposición aplicable | Qué debes hacer |
|---|---|---|---|
| Precios dinámicos / gestión de ingresos | Riesgo mínimo | Fuera del anexo III | Sin obligaciones del Reglamento de IA; solo RGPD + derecho de consumo |
| Previsión de demanda | Riesgo mínimo | Fuera del anexo III | Sin obligaciones del Reglamento de IA; prácticas estándar |
| Recomendación y personalización | Mínimo / limitado | Artículo 50 cuando interactúa | Perfilado RGPD; revela si genera contenido |
| Chatbot de huésped / conserje virtual | Riesgo limitado | Artículo 50 | Revelar que el usuario trata con una IA |
| Contenido de marketing generado por IA | Riesgo limitado | Artículo 50 | Marcar el contenido como generado artificialmente (desde el 2 de diciembre de 2026) |
| Facturación biométrica / reconocimiento facial | Alto riesgo | Anexo III, punto 1, letra a) | Pila completa de los artículos 9 a 17; análisis del artículo 5 sobre espacio público |
| Evaluación de pago aplazado / BNPL | Alto riesgo | Anexo III, punto 5, letra b) | Deberes del artículo 26 del responsable del despliegue; excepción de detección de fraude |
| Reconocimiento de emociones en el personal | Prohibido | Artículo 5(1)(f) | Cesar / evitar; nivel máximo de sanción |
| Categorización biométrica de rasgos sensibles | Prohibido | Artículo 5(1)(g) | Cesar / evitar; nivel máximo de sanción |
Ejemplo práctico: facturación biométrica y BNPL en una cadena hotelera europea
Imagina Maréchal Hôtels, una cadena hotelera paneuropea ficticia que gestiona 240 establecimientos con unos 31 000 empleados y una marca propia de agencia de viajes online.
La mayor parte del parque es de riesgo mínimo
Su motor de gestión de ingresos y precios dinámicos, su previsión de ocupación y su sistema de recomendación en la web son todos de riesgo mínimo: fuera del anexo III, sin obligaciones del Reglamento de IA más allá del RGPD. Su chatbot de huésped, "Margot", carga con un deber de revelación del artículo 50 que un aviso de una línea satisface, y sus imágenes de campaña generadas por IA cargan con el deber de marcado del artículo 50 desde el 2 de diciembre de 2026.
Los dos o tres bordes finos
Maréchal está pilotando un quiosco de reconocimiento facial para la autofacturación: un sistema de identificación biométrica de alto riesgo bajo el anexo III, punto 1, letra a). Como algunos sitios piloto son hoteles de aeropuerto con zonas de acceso público, la cadena debe ejecutar un análisis del artículo 5 sobre espacio público antes de encenderlo. En el pago, un socio de BNPL ejecuta una evaluación de solvencia para aprobar reservas a plazos: alto riesgo bajo el anexo III, punto 5, letra b), con Maréchal como responsable del despliegue. Si Maréchal pone su propia marca blanca al quiosco, el artículo 25 lo convierte en proveedor. La lección: de más de una docena de sistemas de IA, solo dos o tres cargan con obligaciones reales de alto riesgo, y un par podrían cruzar líneas prohibidas. El trabajo está en delimitar con precisión, no en evaluarlo todo en bloque.
Plazos que aprietan ya frente al calendario de alto riesgo
La fecha en la que la mayoría de los equipos se fijan es la del plazo de alto riesgo. Pero varios deberes ya aplican al margen de ella, y esperar al aplazamiento propuesto es un error para los bordes finos.
Lo que ya aplica
Las prohibiciones del artículo 5 y el deber de alfabetización en IA del artículo 4 se aplican desde el 2 de febrero de 2025: el primero relevante para cualquier borde biométrico o de emociones en el trabajo prohibido, el segundo alcanza al personal que opera chatbots, quioscos o herramientas de evaluación. Las obligaciones de los modelos de IA de uso general bajo los artículos 51 a 55 se aplican desde el 2 de agosto de 2025; el flujo de GPAI de Confir es parcial y está en la hoja de ruta.
El calendario de alto riesgo y la salvedad del Ómnibus Digital
Las obligaciones de alto riesgo de sistemas autónomos del anexo III bajo el artículo 6(2) —que cubren la facturación biométrica y la evaluación de BNPL— tienen una fecha legal de aplicación del 2 de agosto de 2026. El Ómnibus Digital lo aplaza al 2 de diciembre de 2027: fue adoptado por el Parlamento Europeo el 16 de junio de 2026 y por el Consejo el 29 de junio de 2026, y entra en vigor con la publicación en el Diario Oficial, prevista antes del 2 de agosto de 2026. Planifica conforme al 2 de diciembre de 2027. Los deberes de marcado de contenido bajo el artículo 50 entran de forma escalonada a partir del 2 de diciembre de 2026 dentro del mismo paquete. Mientras tanto, el deber de alfabetización y las prohibiciones ya aplican sin aplazamiento a la vista: trata los sistemas biométricos y de BNPL como trabajo en curso desde ya.
Sanciones y por qué importa delimitar bien
Las multas se escalonan por infracción, y la horquilla es lo bastante amplia como para que una clasificación precisa se pague sola.
Los tres niveles — artículo 99
Infringir las prohibiciones del artículo 5 —un sistema biométrico mal desplegado en espacio público o una herramienta de reconocimiento de emociones en el personal— puede alcanzar los 35 000 000 EUR o el 7 % del volumen de negocios anual total a escala mundial, lo que sea mayor (artículo 99(3)). La mayoría de las demás infracciones de los operadores, incluidas las obligaciones de alto riesgo, pueden alcanzar los 15 000 000 EUR o el 3 % (artículo 99(4)), y facilitar información incorrecta, incompleta o engañosa a las autoridades, 7 500 000 EUR o el 1 % (artículo 99(5)). Para pymes y empresas emergentes, el artículo 99(6) limita la multa a la menor de las dos cifras, el porcentaje o el importe fijo.
La tesis de la delimitación
Delimitar con precisión protege contra la exposición en ambos sentidos: si delimitas de más, gastas esfuerzo de conformidad en precios de riesgo mínimo que no deben nada; si delimitas de menos, se te escapan las pocas superficies finas donde viven las multas de verdad. Pon cada sistema en la columna correcta a la primera, y la documentación seguirá al riesgo real.
Cómo ayuda Confir
Confir asigna a cada sistema de IA de viajes y hostelería su estatus en el anexo III, el artículo 5 y el artículo 50 mediante una entrada de datos en lenguaje claro, y produce el rastro de evidencias. El flujo de trabajo separa el parque comercial de riesgo mínimo y limitado —precios, previsión, recomendación— de la estrecha superficie de alto riesgo de biometría y evaluación, y señala cualquier exposición al artículo 5 antes de que se convierta en una multa.
El motor es determinista y basado en reglas: aplica la misma lógica cada vez, sin inferencia de modelos ni alucinaciones; las mismas respuestas de entrada producen el mismo resultado, mostrando la regla que se ha activado, de modo que cada clasificación es reproducible y defendible en una auditoría. Confir da soporte a las obligaciones del responsable del despliegue que dominan este sector —determinación del rol, incluida la detección del giro del artículo 25, evidencias del responsable del despliegue del artículo 26 y seguimiento de la revelación del artículo 50— y mantiene listos los expedientes de obligaciones de alto riesgo del anexo III frente a la fecha legal del 2 de agosto de 2026, al margen del aplazamiento propuesto. El flujo de GPAI es parcial y está en la hoja de ruta.
Preguntas frecuentes
¿Son de alto riesgo los precios dinámicos en viajes bajo el Reglamento de IA?
No. Los precios dinámicos y el surge pricing, la gestión de ingresos y la previsión de demanda no figuran en el anexo III ni están prohibidos por el artículo 5, así que no acarrean obligaciones de alto riesgo bajo el Reglamento de IA y se tratan como de riesgo mínimo. Eso sí, el Reglamento de IA no es la única norma que aplica: un sistema que perfila a personas sigue sujeto al RGPD, y las normas de protección al consumidor y de transparencia de precios de la UE se aplican con independencia del nivel del Reglamento de IA.
¿Nos convierte en alto riesgo la facturación con reconocimiento facial en hoteles o aeropuertos?
Puede. La IA usada para identificación biométrica es de alto riesgo bajo el anexo III, punto 1, letra a), que cubre la facturación con reconocimiento facial y las puertas de embarque biométricas. Por separado, el artículo 5 prohíbe la identificación biométrica remota en tiempo real en espacios de acceso público fuera de las excepciones estrechas para las fuerzas del orden, así que un sistema no dirigido en una zona pública de aeropuerto es una cuestión más seria que una facturación voluntaria y basada en consentimiento para un huésped inscrito. El análisis depende de los hechos, aplica la capa del artículo 9 del RGPD, y cada caso de uso debería revisarse antes del despliegue.
¿Necesitan los chatbots de viajes una revelación de IA?
Sí. El artículo 50 exige que a quienes interactúan con un sistema de IA —un asistente de reserva, el chat de una agencia online, un bot de atención de aerolínea o un conserje virtual— se les informe de que tratan con una IA, salvo que ya sea evidente. Es un deber de transparencia, no una clasificación de alto riesgo, así que no hay evaluación de la conformidad; basta con un aviso claro de que el usuario está hablando con un asistente automatizado. Las imágenes generadas por IA, la voz sintética y otro contenido sintético también deben marcarse como generados artificialmente, con el marcado del lado del proveedor entrando de forma escalonada a partir del 2 de diciembre de 2026.
¿Regula el Reglamento de IA el pago aplazado en el momento de pago?
Si un sistema de IA evalúa la solvencia de un viajero para aprobar reservas con pago aplazado o BNPL, ese sistema es de alto riesgo bajo el anexo III, punto 5, letra b), que cubre la evaluación de solvencia y la calificación crediticia de personas físicas. El detonante es la propia evaluación de crédito, no el contexto de viajes, y la evaluación de detección de fraude queda expresamente excluida. En la mayoría de los montajes el socio de BNPL o el prestamista es el proveedor del modelo de evaluación, mientras que la marca de viajes que lo integra es un responsable del despliegue que carga con los deberes del artículo 26.
¿Es un hotel o una aerolínea un proveedor o un responsable del despliegue bajo el Reglamento de IA?
La mayoría de los negocios de viajes y hostelería compran su IA —sistemas de gestión hotelera, motores de ingresos, plataformas de chatbot, proveedores biométricos— y son por tanto responsables del despliegue, que cargan con un conjunto de obligaciones más ligero que los proveedores. La excepción clave es el artículo 25: un responsable del despliegue se convierte en proveedor si pone su propio nombre o marca en un sistema de alto riesgo, hace una modificación sustancial o reorienta un sistema hacia un uso de alto riesgo. Poner tu propia marca blanca a un quiosco biométrico es una forma habitual de caer en ello.
¿Cuándo se aplican de verdad las reglas del Reglamento de IA para viajes y hostelería?
Varios deberes ya aplican: las prohibiciones del artículo 5 y la obligación de alfabetización en IA del artículo 4 están en vigor desde el 2 de febrero de 2025, y las obligaciones de los modelos de IA de uso general desde el 2 de agosto de 2025. Las obligaciones de alto riesgo del anexo III tienen una fecha legal de aplicación del 2 de agosto de 2026. El Ómnibus Digital, adoptado por el Parlamento Europeo (16 de junio de 2026) y el Consejo (29 de junio de 2026), lo aplaza al 2 de diciembre de 2027; entra en vigor con la publicación en el Diario Oficial, prevista antes del 2 de agosto de 2026.
¿Cuáles son las sanciones si una empresa de viajes se equivoca en la clasificación de IA?
Las multas se escalonan por infracción. Infringir las prohibiciones del artículo 5 —por ejemplo, un sistema biométrico mal desplegado en espacio público— puede alcanzar los 35 000 000 EUR o el 7 % del volumen de negocios anual a escala mundial (artículo 99(3)). La mayoría de las demás infracciones de los operadores, incluidas las obligaciones de alto riesgo, pueden alcanzar los 15 000 000 EUR o el 3 % (artículo 99(4)), y facilitar información incorrecta o engañosa, hasta 7 500 000 EUR o el 1 % (artículo 99(5)). Las pymes y empresas emergentes quedan limitadas a la menor de las dos cifras (artículo 99(6)).
Guías relacionadas
- Deberes de transparencia del artículo 50 para chatbots y contenido sintético
- Identificación biométrica bajo el anexo III, punto 1
- Prácticas de IA prohibidas del artículo 5
- Solvencia y calificación crediticia con IA bajo el anexo III, punto 5, letra b)
- Clasificación de riesgo limitado y obligaciones de transparencia
Gestiona el cumplimiento de la Ley de IA de la UE en un solo lugar
Confir automatiza la clasificación de riesgo, la documentación técnica y los registros de auditoría para cualquier empresa. Sin consultores. Sin proyectos de seis meses. Prueba gratuita de 14 días.
Empieza la prueba gratuita →