¿Enriquecer leads de feria desde fuentes públicas es legal? Qué cambia con la AI Act UE desde agosto de 2026
Enriquecimiento de leads con fuentes públicas y la ley: qué cambia con la AI Act UE desde agosto de 2026 y qué sigue rigiendo el RGPD para expositores B2B.
por Veronica Pisana · 3 de agosto de 2026 · 8 min de lectura
La AI Act ha entrado en el vocabulario de todo comité de compras. Y la pregunta que más nos llega de los directores comerciales tras una feria es tajante: enriquecer un contacto —encontrar email, teléfono, LinkedIn desde fuentes públicas— ¿sigue siendo legal en 2026?
Respuesta corta: sí, si lo haces bien. Pero “bien” tiene un significado preciso, y cambia ligeramente con los hitos de la AI Act que maduran desde agosto de 2026. Separemos el hecho del ruido.
En breve:
- El RGPD no prohíbe enriquecer leads desde fuentes públicas. Exige una base jurídica (normalmente el interés legítimo) y una información en un mes (art. 14).
- La AI Act no sustituye al RGPD: añade obligaciones sobre los sistemas de IA. Para el enriquecimiento el impacto es sobre todo documental, no una prohibición.
- “Público en LinkedIn” ≠ “usable sin límites”. La publicidad del dato no anula los derechos de la persona.
- Quien expone es responsable del tratamiento; el proveedor de enriquecimiento es encargado. Sin DPA firmado, el riesgo es tuyo.
- La palanca real de cumplimiento es la trazabilidad: fuentes, base jurídica, información, conservación, datos en la UE. La automatización no es el problema; la automatización sin documentación sí.
Qué dice de verdad el RGPD sobre el enriquecimiento con fuentes públicas
Cuando capturas un badge en el stand y luego el sistema recupera un email corporativo, un número directo y un perfil de LinkedIn desde fuentes públicas, estás tratando datos personales. El RGPD lo permite bajo tres condiciones prácticas:
- Base jurídica. En B2B casi siempre es el interés legítimo (art. 6.1.f), no el consentimiento. Pero debe documentarse con un test de ponderación (LIA): tu interés comercial frente a los derechos del contacto.
- Información. Cuando no recibes el dato directamente de la persona sino que lo “enriqueces”, aplica el art. 14: debes informarla —normalmente en un mes, o en el primer contacto útil. En la práctica, tu primer seguimiento es también el momento de la información.
- Minimización y conservación. Enriquece solo lo que sirve al seguimiento comercial. Un perfil de LinkedIn y un email directo son pertinentes; el scraping masivo de datos no pertinentes no.
Este marco es la parte “aguas abajo” de la captura. La parte “aguas arriba” —el consentimiento en el momento de la captura del badge— está en nuestro artículo dedicado: RGPD y leads de feria.
Qué añade la AI Act desde agosto de 2026 (y qué no)
Aclaremos un malentendido extendido. La AI Act no es una nueva ley de privacidad. Es una regulación de los sistemas de IA, basada en el riesgo. No reescribe las reglas sobre quién puede tratar qué dato —esas siguen en el RGPD.
Qué cambia en concreto para un expositor que usa una herramienta de enriquecimiento con IA:
- Transparencia sobre los sistemas. Los hitos de aplicación a lo largo de 2026 (incluidos los relativos a los modelos de propósito general del Capítulo V y el marco sancionador) empujan hacia la documentación: qué IA corre detrás de tu herramienta, con qué datos se entrenó, qué garantías ofrece.
- Gobernanza del proveedor. La pregunta de tu DPO ya no será solo “dónde están los datos”, sino también “qué sistema de IA los procesa, y con qué lógica”. Hay que poder contarlo.
- Ninguna prohibición de enriquecer. No existe una norma de la AI Act que diga “no puedes encontrar el email de un lead desde fuentes públicas”. Los límites sobre el dato personal siguen siendo materia del RGPD.
En resumen: la AI Act sube el listón de la demostrabilidad. No apaga el enriquecimiento. Quien trabaja con proveedores serios apenas lo nota, porque la documentación ya existía.
Cuándo NO deberías enriquecer
Seamos honestos, porque cumplir también es saber cuándo parar:
- Contactos B2C disfrazados de B2B. Un gmail personal no es un lead de empresa. El interés legítimo aguanta mucho menos.
- Ninguna interacción real en el stand. Enriquecer una lista comprada o badges escaneados al azar no es seguimiento: es marketing en frío, y el test de ponderación se complica.
- Proveedor sin DPA ni alojamiento en la UE. Si no puedes decir dónde están los datos y quién los trata, no subas nada. Como responsable, el riesgo es todo tuyo.
La checklist operativa antes de la próxima feria
- Base jurídica escrita. Una LIA de una página para el seguimiento B2B. Es suficiente, pero debe existir.
- Información lista. Un párrafo art. 14 en el primer seguimiento, con enlace a la política de privacidad.
- DPA firmado con el proveedor. Fuentes declaradas, finalidades, conservación, subencargados, alojamiento. Nuestra plantilla está aquí: DPA Linkly.
- Datos en la UE. Comprueba la infraestructura. Un proveedor conforme al RGPD en cloud UE quita la mitad de las preguntas del DPO.
- Trazabilidad de las fuentes. Si no sabes de dónde viene un dato, no puedes defenderlo.
Cómo lo gestiona Linkly
El Enrichment Agent de Linkly trabaja sobre más de 30 fuentes de datos para recuperar email, teléfono, LinkedIn e información de empresa, con infraestructura UE conforme al RGPD y DPA incluido en el onboarding. No es un atajo legal: es enriquecimiento gobernado, con fuentes trazadas y datos en Europa. Tu responsabilidad como responsable del tratamiento sigue siendo tuya —lo que cambia es que tienes la documentación para defenderla. Para ver el alcance completo de los seis agentes, empieza por qué es Linkly.
La AI Act no cierra la puerta al enriquecimiento. Solo pide poder mostrar cómo lo haces. Si ya trabajas con proveedores serios, agosto de 2026 es un trámite documental, no un freno comercial.
Siguiente paso: ¿quieres comprobar si tu proceso actual de enriquecimiento aguanta el test de ponderación y el art. 14? Reserva una demo y traemos tu caso real, no un slide deck.
Preguntas frecuentes
¿Enriquecer un contacto de feria con email y LinkedIn desde fuentes públicas es legal? +
Sí, con condiciones. El RGPD no prohíbe tratar datos personales de fuentes públicas, pero exige una base jurídica (normalmente el interés legítimo) y una información en el plazo de un mes (art. 14). 'Público en LinkedIn' no significa 'usable libremente para marketing sin límites'.
¿Qué cambia en concreto con la AI Act desde agosto de 2026? +
La AI Act no reescribe el RGPD: añade obligaciones sobre los sistemas de IA. Los hitos de aplicación del Capítulo V (modelos GPAI) y el marco sancionador se extienden en 2026. Para el enriquecimiento el impacto práctico es documental: saber qué IA usa tu proveedor, con qué datos, y poder demostrarlo. La responsabilidad sobre el dato personal sigue en el RGPD.
¿Quién responde si el proveedor de enriquecimiento se equivoca? +
Por lo general el expositor es responsable del tratamiento y el proveedor es encargado. Hace falta un DPA firmado que defina fuentes, finalidades y conservación. Sin DPA, el riesgo recae en ti. Compruébalo antes de subir el primer badge.
¿Basta el interés legítimo para el seguimiento B2B? +
A menudo sí para un primer contacto comercial B2B pertinente, pero debe documentarse con un test de ponderación (LIA), y sigue vigente el derecho de oposición. Para el email marketing repetido las reglas ePrivacy son más estrictas. Por nuestra experiencia, un primer seguimiento dirigido tras un encuentro en el stand es defendible; una secuencia automática infinita no.
¿Debo detener el enriquecimiento automático para estar seguro? +
No, no es necesario. Un enriquecimiento bien gobernado —fuentes trazadas, base jurídica clara, información enviada, DPA firmado, datos en la UE— es conforme. El problema no es la automatización: es la automatización sin documentación.