La CNIL y el Consejo de la IA y lo Digital enumeran sin rodeos las salvaguardas técnicas que se esperan de un agente de IA — AppManager acaba de verificar en producción, esta misma semana, que ya las cumple en sus 14 puntos de entrada agénticos
Una nota conjunta de la CNIL y el Consejo de la IA y lo Digital, detallada el 29 de julio por IT Social, señala seis incumplimientos reales del RGPD ligados a la memoria persistente de los agentes de IA y recomienda, entre otras cosas, un botón de parada de emergencia capaz de interrumpir a un agente EN PLENA ACCIÓN — no solo antes de que arranque. En AppH, esta salvaguarda ya no es una intención: es un endpoint real, verificado en producción el 4 de agosto de 2026, conectado a los 14 puntos de entrada agénticos del producto.
El 29 de julio, IT Social detalló una nota conjunta de la CNIL y el Consejo de la IA y lo Digital (CIANum) que enumera seis "infracciones" concretas al RGPD introducidas por la memoria persistente de los agentes de IA: finalidad, licitud, minimización, exactitud, transparencia y limitación de conservación. La nota no se detiene en el diagnóstico — recomienda cuatro salvaguardas técnicas precisas: una memoria dedicada y aislada por agente (sin acceso automático a la memoria de otros agentes, con un límite de tamaño y una expiración), un sandboxing de la ejecución, una clasificación de las acciones por nivel de riesgo con validación humana en cada nivel, y un botón de parada de emergencia capaz de interrumpir un proceso agéntico en cualquier momento — no solo antes de que comience. La nota también cita el caso SCHUFA, resuelto por el Tribunal de Justicia de la UE: una validación formal del tipo "casilla marcada" no cuenta como supervisión humana real en el sentido del artículo 22 del RGPD — hace falta una intervención "real, efectiva", con una "influencia real" sobre la decisión.
Esta nota coincidía con una auditoría que nunca habíamos hecho formalmente en AppH: ¿nuestros módulos que encadenan acciones agénticas sobre datos reales de clientes (Automatizaciones/recordatorios, Messenger, Triaje, y otros nueve) tenían una forma real de interrumpir una acción ya en curso, no solo de no lanzarla? Respuesta construida y verificada esta misma semana: `server/src/agentJobs.ts` mantiene un registro real de las llamadas de IA en curso con un handle de cancelación real — un job sin handle de cancelación devuelve un error explícito en lugar de simular que tuvo éxito. `GET/POST /admin/agent-jobs[/:id/cancel]`, reservado a las cuentas admin, se conectó el 3 de agosto en los dos primeros puntos de entrada y se extendió al día siguiente a los 14 puntos de entrada agénticos reales del producto: triaje, recordatorios, avisos de factura/presupuesto/visita, redacción de mensajería, calificación de prospectos y estudio de mercado, coach de progreso, generador de contenido, ingesta de documentos, el widget público de chat funnel, y la calificación de solicitudes de inscripción. Verificado en vivo en la producción pública el 4 de agosto: `GET https://apph.app/api/admin/agent-jobs` sin autenticación devuelve un 401 real — confirmación de que la ruta existe y de que el bloqueo admin está activo, no solo probado en local.
A favor de AppH
- El botón de parada de emergencia "en cualquier momento" que la nota CNIL/CIANum reclama explícitamente existe ahora en producción, no solo como intención — y cubre los 14 puntos de entrada agénticos reales del producto, no una demo aislada.
- La otra salvaguarda citada por la nota — memoria aislada por agente, sin pool compartido — fue auditada la misma semana y confirmada como ya correcta en la arquitectura existente: cada módulo gestiona su propia memoria de contexto, sin acceso cruzado automático a la de otro módulo.
En contra / lo que no aplica
- Esta nota CNIL/CIANum es una recomendación, no un texto de ley vinculante con un régimen de sanciones propio — tratarla como una auditoría de cumplimiento oficial exageraría su alcance real.
- El kill-switch hoy está reservado a las cuentas admin/propietario, no en autoservicio para cada miembro del equipo — una decisión de diseño asumida (una interrupción de emergencia no es una acción trivial), pero un límite real que hay que nombrar en lugar de esconder.
Lo que nos llamó la atención de esta nota no es la novedad del principio — repetimos desde el primer módulo que ninguna acción de agente sale sin validación humana — sino la precisión del segundo nivel que reclama: poder detener una acción ya en curso, no solo negarse a lanzarla. Es una distinción que no habíamos construido explícitamente antes de esta semana, y preferimos decirlo antes que dejar creer que ya estaba cubierta. El caso SCHUFA citado por la nota nos parece igual de importante repetírselo a los lectores que no son abogados: una casilla marcada una vez no equivale a supervisión humana real. En AppH, la aprobación humana antes de una acción agéntica nunca fue una casilla global — es una revisión explícita por elemento (un borrador de recordatorio, un presupuesto, una respuesta de Messenger), registrada, con la posibilidad desde ahora de interrumpirla sobre la marcha si hace falta. Lo que no queremos dejar creer: esta nota es una recomendación de la CNIL y el Consejo de la IA, no una auditoría de cumplimiento oficial que hayamos aprobado — y el kill-switch que acabamos de construir es una herramienta para los admins, no un derecho de autoservicio para cualquier usuario. Preferimos anunciar una salvaguarda real con sus límites exactos antes que dar a entender que AppManager está ahora "certificado por la CNIL", algo que no existe y que no sería honesto.
Verificado por un humano de AppH