A fecha de mediados de 2026 no existe ninguna resolución de la Agencia Española de Protección de Datos que haya sancionado a un abogado, asesor jurídico o despacho por el uso de inteligencia artificial, y tampoco hay un caso equivalente contra un profesional del derecho usuario de IA en la Unión Europea.
La actividad sancionadora de la AEPD sobre IA es todavía incipiente: el caso más próximo es una multa de 2.000 euros a un particular por imágenes íntimas falsas generadas con IA, mientras el grueso de su acción se concentra en biometría —como la sanción de más de diez millones a Aena por reconocimiento facial sin evaluación de impacto (art. 35 RGPD)—, videovigilancia y marketing.
En Europa, la única sanción firme contra IA generativa, los quince millones de euros del Garante italiano a OpenAI, fue anulada por el Tribunal de Roma el 18 de marzo de 2026, y se dirigía contra el proveedor, no contra un despacho usuario.
El episodio más relevante para los profesionales del derecho proviene de Estados Unidos: en febrero de 2026 un juez federal resolvió que las conversaciones con Claude o ChatGPT no están protegidas por el secreto profesional abogado-cliente.
La ausencia de sanciones no equivale a vía libre: las multas acumuladas por RGPD en Europa superan los 7.100 millones de euros, los expertos anticipan las primeras sanciones específicas por IA en 2026, y el Reglamento Europeo de Inteligencia Artificial clasifica como de alto riesgo la IA aplicada a la actividad jurídica, con plena aplicación desde el 2 de agosto de 2026.
Índice
La búsqueda del fantasma: fui a buscar al abogado sancionado y no estaba
El susto que sí va contigo: el secreto que se evaporó en Nueva York
1. La búsqueda del fantasma: fui a buscar al abogado sancionado y no estaba
Me puse el gabán de detective.
Lupa en mano, me lancé a buscar un caso muy concreto: el del abogado o asesor español al que la AEPD le hubiera caído encima por meter datos de clientes en una IA.
Rastreé resoluciones.
Memorias anuales.
Notas de prensa.
Boletines.
Blogs de los que saben.
¿Y sabes qué encontré, pequeño saltamontes?
Nada.
Cero.
Ni un expediente.
Ni una multa.
Ni un mísero apercibimiento contra un despacho por usar ChatGPT, Claude o quien sea.
Ya sabrás, y si no lo sabes te lo voy a contar ahora, que cuando un sabueso busca algo y no lo encuentra, tiene dos opciones.
La fácil: rellenar el hueco con un truñazo inventado para no quedar mal.
La buena: preguntarse por qué demonios no está.
Yo voy con la buena.
Porque ese vacío habla.
Y habla muy alto.
2. El perro que no ladró: cuando lo que falta es la pista
Hay un cuento de Sherlock Holmes en el que la clave no es lo que pasó, sino lo que NO pasó.
La noche del crimen, el perro guardián no ladró.
¿Por qué?
Porque conocía al culpable.
El silencio era la prueba.
Aquí pasa igual.
La ausencia de sanciones a abogados por IA no es una buena noticia que te deje dormir tranquilo.
Es una pista sobre el momento en el que estamos.
Y el momento es este: la calma antes de la tormenta.
¡Fwizzbang!
Toda la maquinaria regulatoria está montada, engrasada y apuntando.
Las guías están escritas.
Los criterios, fijados.
Las advertencias, lanzadas.
Solo falta que alguien apriete el gatillo del primer expediente.
Que no haya sonado todavía el disparo no significa que no haya nadie en la torre.
Significa que aún están afinando la mira.
3. España: la AEPD afila el cuchillo, pero todavía no corta
Vamos a los datos, que es lo serio.
La propia Agencia lo admite sin rodeos.
En una jornada de febrero de 2026, su adjunto, Francisco Pérez Bes, reconoció que la actividad sancionadora relacionada con la IA sigue siendo limitada y que el número de reclamaciones ha sido bajo, porque es una tecnología que aún no ha desplegado todo su impacto.
Pero, atención, anticipó que podrían llegar las primeras reclamaciones en 2026.
¿Lo más cerca que ha estado la AEPD de sancionar por IA?
Nada de despachos.
Una multa de dos mil euros —rebajada a mil doscientos por pronto pago— a un particular que difundió imágenes íntimas falsas generadas con inteligencia artificial.
El resto de su artillería sigue apuntando a otro lado.
A la biometría, sobre todo.
Ahí está la sanción de más de diez millones de euros a Aena por implantar reconocimiento facial sin la evaluación de impacto que exige el artículo 35 del RGPD.
A la videovigilancia.
Al marketing sin consentimiento.
A las brechas de seguridad.
¡Trákkatakk!
Esa es la ametralladora sancionadora de la AEPD disparando a todo… menos, de momento, al asesor que usa una IA.
Pero el cargador está lleno.
Y el cañón, caliente.
4. El único disparo europeo contra la IA generativa… que falló
Subimos a Europa.
Porque pensarás: vale, en España no, pero en la UE algo habrá.
Pues agárrate.
El único expediente que llegó a sanción firme contra la IA generativa en Europa fue el del Garante italiano —la autoridad de datos de Italia— contra OpenAI.
Quince millones de euros, en diciembre de 2024.
El primer gran castigo del continente.
Sonó como un trueno.
Y luego, ¡Plofff!
El 18 de marzo de 2026, el Tribunal de Roma falló a favor de OpenAI y anuló la multa entera, junto con la orden de hacer una campaña mediática.
La tumbó del todo.
Un analista lo bautizó con sorna como «mucho ruido, una multa, cero supervivientes».
Era la única acción sancionadora firme jamás adoptada en Europa sobre el lanzamiento de la IA generativa al público.
Y se cayó.
Pero fíjate en el detalle que importa para ti: esa multa iba contra el FABRICANTE de la IA, contra OpenAI.
No contra un despacho que la usaba.
Ni siquiera el gran cañonazo europeo apuntaba al usuario profesional.
Apuntaba al proveedor.
5. Los caídos son plataformas, no despachos
Sigamos repasando el campo de batalla europeo.
Porque sanciones gordas por datos las hay, y muchas.
Lo que no hay es ninguna contra un abogado por usar IA.
Mira la lista de caídos.
Clearview AI, treinta millones y medio por su base de datos de reconocimiento facial.
LinkedIn, trescientos diez millones por perfilado publicitario sin consentimiento.
TikTok, trescientos cuarenta y cinco millones por el tratamiento de datos de menores.
Meta, doscientos cincuenta y un millones por un fallo de seguridad.
Cifras descabalgantes.
Pero ¿qué tienen en común?
Que son gigantes.
Plataformas.
Tratamientos masivos de millones de personas.
Biometría, perfilado, seguridad a gran escala.
Ninguna es un despacho.
Ninguna es por volcar un expediente en un chatbot.
El usuario profesional de a pie —tú, yo, la asesoría de la esquina— sigue sin aparecer en la lista negra.
Por ahora 😇
6. El susto que sí va contigo: el secreto que se evaporó en Nueva York
Y ahora, querid@ saltamont@, el capítulo que de verdad debería ponerte los pelos de punta.
No es de la AEPD.
No es siquiera de protección de datos.
Pero te toca el hueso del oficio.
Estados Unidos, febrero de 2026.
Un juez federal, Jed Rakoff, en el caso de un expresidente de una financiera acusado de fraude.
El acusado había usado Claude para preparar documentos y compartirlos con su equipo legal.
Su defensa pidió que esas conversaciones quedaran protegidas por el secreto profesional abogado-cliente.
El juez dijo que no.
¡Krrrtonk!
Resolvió que las conversaciones con plataformas como ChatGPT o Claude no están amparadas por el privilegio abogado-cliente, y obligó a entregar treinta y un documentos generados con la IA, porque entendió que no había una relación de confidencialidad equiparable.
La reacción del sector fue de pánico contenido.
Despachos como Sher Tremonte metieron en marzo de 2026 una cláusula en sus contratos advirtiendo de que compartir comunicaciones privilegiadas con una IA puede suponer renunciar al privilegio de confidencialidad.
Tradúcelo a tu mesa: el riesgo de pegar el expediente de tu cliente en una IA no es solo la multa que aún no ha llegado.
Es que mañana, en un juicio, eso que escribiste en el chat pueda acabar en manos de la contraparte.
La confidencialidad de tu cliente, evaporada con un copia y pega.
7. Por qué «todavía no» no significa «nunca»
Aquí es donde quiero que afines el oído.
Porque es fácil leer todo esto y pensar: «perfecto, Jose MarIA, barra libre, nadie sanciona».
Error.
Error de novato.
«Todavía no» y «nunca» son dos mundos distintos.
Y tres datos te dicen por dónde van los tiros.
Uno. Las sanciones acumuladas por RGPD en toda Europa ya superan los siete mil cien millones de euros.
La máquina sancionadora funciona, y bien.
Solo que aún no ha girado del todo hacia la IA de uso profesional.
Dos. Los expertos anticipan las primeras sanciones específicas por uso de IA en 2026.
No en 2050.
Este año.
La pregunta no es si llegarán, sino cuándo y a quién.
Tres, y esto va directo a la línea de flotación del sector jurídico: el Reglamento Europeo de Inteligencia Artificial clasifica como de alto riesgo los sistemas de IA destinados a asistir en la investigación e interpretación del derecho y en su aplicación a hechos concretos, con plena aplicación de las obligaciones desde el 2 de agosto de 2026.
¡KRAZZPUM!
Ese es el dato-meteorito.
El derecho es, por nombre y apellidos, sector de alto riesgo en el RIA.
No estás en la periferia del radar regulatorio.
Estás en el centro de la diana.
Y cuando la AEPD y la nueva agencia de supervisión de la IA empiecen a abrir expedientes, el primer despacho que caiga será un titular.
Un escarmiento.
Un ejemplo para todos los demás.
8. Tu coartada se llama diligencia: qué hacer hoy
Vale.
Drama suficiente.
¿Qué hago para no ser yo el titular?
Te preparas la coartada.
Y la coartada, en esto, se llama diligencia documentada.
Trabaja siempre con plan comercial y contrato de encargo firmado, no con una cuenta de consumidor.
Es la diferencia entre tener base jurídica y no tenerla.
Lo conté con detalle en mi artículo anterior sobre cómo usar Claude sin incendiar el RGPD, y aquí solo lo subrayo: sin ese contrato, partes ya en posición de infracción del artículo 28.
Seudonimiza antes de pegar nada.
Convierte a tu cliente en «el trabajador».
Quita nombres, DNIs, números.
Es lo que pide la AEPD en su decálogo y lo que inclina la balanza a tu favor.
Ten políticas internas escritas sobre uso de IA.
Porque la falta de políticas claras agrava tu posición frente a la Agencia.
Un papel hoy te ahorra un disgusto mañana.
Controla qué le das a la IA agéntica.
Si usas agentes que abren tus carpetas, limita el perímetro.
La AEPD ya publicó guía específica sobre esto.
Y documéntalo todo.
Registro de actividades, evaluación de las transferencias, aceptación del DPA.
Porque el día que llamen a tu puerta, la diferencia entre el archivo y la sanción no será la suerte.
Será la carpeta que puedas enseñar.
¡Swiiish-clack!
Ese es el ruido de una buena coartada cerrándose a tu favor.
Y la diligencia, en la práctica, es esto: antes de apoyarme en una resolución, la analizo y le paso un informe de integridad legal. Aquí lo tienes hecho sobre una sentencia de verdad, con lo que dice y con lo que se deja por el camino.



