Lo básico
¿Qué es el AI Act y a quién aplica?
Respuesta corta
El AI Act para pymes se traduce hoy en dos tareas: formar a tu equipo y avisar cuando alguien habla con una IA. El AI Act es el Reglamento (UE) 2024/1689, el reglamento europeo de inteligencia artificial, que regula la IA según su nivel de riesgo; si el agente decide sobre empleo o crédito, habrá más controles desde el 2 de diciembre de 2027. El RGPD sigue aplicando.
Para entender qué es el AI Act y a quién aplica, piensa en usos, no en tecnología. El Reglamento de Inteligencia Artificial (RIA) se aplica a quien desarrolla sistemas de IA y a quien los usa profesionalmente en la UE, aunque la empresa esté fuera. No regula «la IA» en abstracto: regula usos concretos, y cuanto más puede dañar un uso a las personas, más obligaciones tiene.
En el AI Act, a quién aplica cada obligación depende de dos papeles definidos en el artículo 3:
- Proveedor (art. 3.3): quien desarrolla un sistema de IA, o lo encarga, y lo comercializa o pone en servicio con su propio nombre o marca. Carga con la mayoría de obligaciones técnicas.
- Responsable del despliegue (art. 3.4): quien usa un sistema de IA bajo su autoridad en una actividad profesional. Es el papel típico de una pyme que contrata un chatbot, usa ChatGPT o integra un agente de un tercero.
El matiz que casi nadie cuenta
Aviso
Calendario
Fechas clave del AI Act: qué aplica ya y qué se ha retrasado
Las fechas clave del AI Act se escalonan: el reglamento entró en vigor el 1 de agosto de 2024, pero se aplica por fases. A octubre de 2026 ya rigen las prohibiciones, la alfabetización en IA, las normas para modelos de uso general y la transparencia; el alto riesgo se ha aplazado a diciembre de 2027 y agosto de 2028. En la práctica, el calendario del AI Act para pymes deja claro que lo urgente hoy es la transparencia y la formación, no el alto riesgo.
El «Omnibus digital»: de propuesta a ley
La Comisión Europea propuso el 19 de noviembre de 2025 un paquete de simplificación, el «Omnibus digital», con dos piezas distintas. La parte de IA ya es ley: el Reglamento (UE) 2026/1744 se firmó el 8 de julio de 2026, se publicó en el Diario Oficial el 24 de julio y está en vigor desde el 27 de julio de 2026. Sus cambios principales, según el artículo 113 consolidado:
- Alto riesgo del anexo III (empleo, crédito, educación…): del 2 de agosto de 2026 al 2 de diciembre de 2027.
- Alto riesgo del anexo I (productos regulados): del 2 de agosto de 2027 al 2 de agosto de 2028.
- Alfabetización (art. 4): pasa de «garantizar un nivel suficiente» a «adoptar medidas para apoyar» la alfabetización del personal.
- Nuevas prohibiciones: sistemas para crear desnudos sintéticos no consentidos o material de abuso sexual infantil, desde el 2 de diciembre de 2026.
- Pymes y pequeñas empresas de mediana capitalización: más simplificaciones en documentación y multas.
Lo que sigue siendo solo propuesta
Clasificación
¿En qué nivel de riesgo está tu agente?
El AI Act distingue cuatro niveles: prácticas prohibidas, alto riesgo, riesgo limitado (obligaciones de transparencia) y riesgo mínimo. La mayoría de agentes de una pyme, como los de atención al cliente, soporte interno o análisis de documentos, caen en riesgo limitado o mínimo. Los sistemas del AI Act de alto riesgo son la excepción: usos concretos en empleo, crédito, educación o servicios esenciales.
| Criterio | Prohibido | Alto riesgo | Riesgo limitado | Riesgo mínimo |
|---|---|---|---|---|
| Ejemplos | Manipulación subliminal, puntuación social, reconocimiento de emociones en el trabajo, desnudos sintéticos | Filtrar CV, evaluar empleados, puntuar solvencia, precios de seguros de vida o salud | Chatbot de atención, agente de voz, imágenes o vídeos generados | Resumir documentos internos, clasificar correos, filtros de spam, buscar en la base de conocimiento |
| Base legal | Art. 5 | Art. 6 y anexo III | Art. 50 | Sin reglas específicas (art. 95, códigos voluntarios) |
| Obligaciones | No se puede usar | Supervisión humana, registros, información a afectados; el proveedor, conformidad y marcado CE | Avisar de que es IA y etiquetar contenido sintético | Solo alfabetización (art. 4) |
| Desde | 2 feb 2025 (las nuevas, 2 dic 2026) | 2 dic 2027 (anexo III) | 2 ago 2026 | Art. 4: 2 feb 2025 |
| Para una pyme significa… | Revisar que ningún uso roce estas prácticas | Proyecto de cumplimiento serio y EIPD; empieza ya | Un aviso claro y una política de etiquetado | Formar al equipo y cumplir el RGPD |
Prueba con tu caso. Seis preguntas bastan para una primera criba de tu agente, tu papel y lo que te exigen el AI Act para pymes y el RGPD:
Si dudas de si tu herramienta es un agente, un chatbot o una simple automatización, la guía agente de IA vs. chatbot vs. automatización te ayuda a ubicarla: la etiqueta técnica no cambia el riesgo, pero sí cómo interactúa con las personas.
Obligaciones
¿Cuáles son las obligaciones del AI Act para pymes?
Las obligaciones del AI Act para pymes dependen sobre todo del uso que das a la IA. Toda pyme que usa IA en el trabajo debe cumplir la alfabetización del artículo 4 y, si su agente habla con personas o genera contenido, la transparencia del artículo 50. Las obligaciones de alto riesgo solo aparecen en usos concretos del anexo III.
Lo que ya te aplica en octubre de 2026
- No usar prácticas prohibidas (art. 5), en vigor desde el 2 de febrero de 2025.
- Adoptar medidas de alfabetización en IA para tu personal (art. 4). Sin certificado: basta con formación adaptada y un registro interno.
- Avisar de que el usuario habla con una IA y etiquetar ultrasuplantaciones (art. 50), desde el 2 de agosto de 2026.
- Cumplir el RGPD con cualquier dato personal que pase por el agente: esto no ha cambiado.
Alfabetización en IA (art. 4)
Desde el Omnibus, el artículo 4 obliga a proveedores y responsables del despliegue a «adoptar medidas para apoyar» la alfabetización en IA de su personal, sin garantizar un nivel concreto. Las preguntas y respuestas de la Comisión aclaran que no hace falta certificado y que basta un registro interno de formaciones. En la práctica: quien usa el agente debe saber qué hace, en qué falla y qué datos no debe introducir.
Transparencia: chatbots y contenido generado (art. 50)
Desde el 2 de agosto de 2026, el artículo 50 exige que las personas sepan que interactúan con una IA, salvo que sea evidente, como muy tarde en la primera interacción. Esa obligación es del proveedor; si tu agente es a medida y lleva tu marca, eres tú. Como responsable del despliegue, debes etiquetar las ultrasuplantaciones (deepfakes) y los textos generados que publiques para informar sobre asuntos de interés público, salvo que pasen revisión editorial humana. La Comisión publicó el 10 de junio de 2026 un código de buenas prácticas voluntario sobre marcado y etiquetado.
AI Act y ChatGPT: ¿qué cambia si tu equipo lo usa?
La relación entre AI Act y ChatGPT es indirecta para una pyme. ChatGPT, Claude o Gemini se apoyan en modelos de IA de uso general, cuyas obligaciones (documentación, derechos de autor, riesgos sistémicos) recaen en OpenAI, Anthropic o Google desde el 2 de agosto de 2025. Para ti, usarlos es usar un sistema de IA: te toca la alfabetización, revisar qué datos se introducen y, si construyes un agente encima, clasificar ese uso concreto.
AI Act alto riesgo: qué toca al responsable del despliegue
Si tu agente filtra candidatos, evalúa a empleados o puntúa la solvencia de clientes, desde el 2 de diciembre de 2027 el artículo 26 te obliga a usarlo según las instrucciones, asignar supervisión humana competente, vigilar su funcionamiento, conservar los registros al menos seis meses, informar a los representantes de los trabajadores antes de usarlo e informar a las personas afectadas. Para crédito y seguros de vida o salud se añade una evaluación de impacto en derechos fundamentales (art. 27), y las personas afectadas tienen derecho a una explicación (art. 86).
La excepción del artículo 6.3
Datos personales
AI Act y protección de datos: lo que exige el RGPD a tu agente
En materia de AI Act y protección de datos, la regla es simple: el AI Act no sustituye al RGPD, se suman. Si tu agente lee correos, conversa con clientes o consulta un CRM, trata datos personales y necesitas base jurídica, contrato con el proveedor, minimización y, a menudo, una evaluación de impacto.
Sobre RGPD e inteligencia artificial, la AEPD publicó en febrero de 2026 unas orientaciones sobre IA agéntica con una idea central: incorporar un agente puede cambiar un tratamiento que dabas por cerrado. Estos son los seis frentes del RGPD que debes revisar:
- Base jurídica (art. 6). Cada finalidad necesita la suya: ejecución de contrato para atender un pedido, interés legítimo con su ponderación para analizar incidencias, consentimiento si no encaja otra. Informa en tu política de privacidad (arts. 13 y 14).
- Evaluación de impacto, EIPD (art. 35). Obligatoria si el tratamiento entraña un alto riesgo: perfiles, decisiones automatizadas, datos sensibles o tecnología innovadora a gran escala. La AEPD publica una lista orientativa de tratamientos que la requieren.
- Decisiones automatizadas (art. 22). Nadie puede quedar sometido a una decisión basada únicamente en un tratamiento automatizado con efectos jurídicos o similares, salvo contrato, ley o consentimiento explícito, y siempre con derecho a intervención humana. El Tribunal de Justicia aplicó este artículo a la puntuación crediticia (asunto C‑634/21, SCHUFA, 2023).
- Minimización (art. 5.1.c). Los agentes tienden a acumular contexto. Da acceso solo a los datos que la tarea necesita y fija plazos de borrado para la memoria y los logs.
- Transferencias internacionales (cap. V). Si el modelo procesa fuera del Espacio Económico Europeo, necesitas una decisión de adecuación (el Marco de Privacidad UE-EE. UU. sigue vigente, aunque recurrido ante el TJUE) o cláusulas contractuales tipo. Alojar y procesar en la UE simplifica mucho.
- Contrato de encargado (art. 28). El proveedor del modelo o de la plataforma suele ser encargado del tratamiento. Firma su DPA, revisa los subencargados y comprueba que no use tus datos para entrenar sin tu permiso.
Un mismo agente, dos normas
Sanciones
¿Qué multas prevé el AI Act para pymes y quién vigila en España?
El artículo 99 fija tres escalones de multa máxima. Para las pymes, cada multa se limita al porcentaje o al importe fijo, el que sea menor (art. 99.6); para las grandes empresas, el mayor.
35 M€
Máximo por prácticas prohibidas, o el 7 % de la facturación mundial
Art. 99.3 AI Act
15 M€
Máximo por otras obligaciones, incluidas las de transparencia del art. 50, o el 3 %
Art. 99.4 AI Act
20 M€
Máximo del RGPD por infracciones graves, o el 4 % de la facturación mundial
Art. 83.5 RGPD
Ejemplo: una pyme que factura 5 millones de euros e incumple la transparencia del artículo 50 se expone, como máximo, al 3 % de su facturación (150.000 euros), no a 15 millones. El Omnibus extendió esa regla del «menor de los dos» a las pequeñas empresas de mediana capitalización, salvo para prácticas prohibidas (art. 99.6 bis). El artículo 4 no figura en la lista de infracciones del artículo 99.4, aunque cada Estado puede prever sanciones propias.
Quién vigila en España
La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, es la autoridad de referencia y ha publicado guías prácticas y listas de comprobación sobre el reglamento. La AEPD mantiene su papel en protección de datos y, según el proyecto de ley, supervisará algunos usos como la biometría. El proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA, aprobado por el Gobierno el 26 de mayo de 2026, concreta el régimen sancionador español; se publicó en el Boletín de las Cortes el 12 de junio de 2026 y a la fecha de esta guía sigue en tramitación.
Plan de acción
¿Cómo cumplir el AI Act para pymes este trimestre?
Seis tareas, en este orden, cubren lo que ya es exigible y te dejan preparado para el alto riesgo. Una pyme con dos o tres agentes puede completarlas en unas semanas.
Haz inventario de cada uso de IA
Lista agentes, chatbots y herramientas como ChatGPT o Copilot que usa tu equipo. Para cada uno anota la finalidad, el proveedor, qué datos trata, dónde se alojan y si lo usas bajo tu propia marca. Sin inventario no puedes clasificar nada.
Clasifica el riesgo y descarta lo prohibido
Usa la herramienta de esta guía como primera criba. Revisa que ningún uso entre en las prácticas prohibidas del artículo 5, incluidas las nuevas sobre desnudos sintéticos y abuso sexual infantil, que aplican desde el 2 de diciembre de 2026.
Activa la transparencia
Añade un aviso claro en el primer mensaje de cada chatbot o agente de voz que hable con clientes o candidatos. Etiqueta como artificial cualquier imagen, audio o vídeo realista generado con IA que publiques. Ya es obligatorio desde el 2 de agosto de 2026.
Documenta la alfabetización en IA
Da una formación breve y adaptada a cada rol: qué hace el agente, qué no debe hacerse con él, qué datos no se introducen y cómo revisar sus resultados. Guarda un registro interno de quién la recibió y cuándo. No hace falta ningún certificado.
Cierra el lado RGPD
Fija la base jurídica de cada finalidad, actualiza el registro de actividades, firma el contrato de encargado con cada proveedor, revisa dónde se alojan los datos, limita la memoria y los logs a lo necesario y haz la EIPD cuando el tratamiento lo requiera.
Prepara el alto riesgo con tiempo
Si algún agente influye en contratación, evaluación de empleados o crédito, diseña ya la supervisión humana, la conservación de registros, la información a trabajadores y personas afectadas y la explicación de decisiones. Las obligaciones aplican desde el 2 de diciembre de 2027.
Si estás diseñando un agente nuevo, es mucho más barato meter estos controles en el diseño (avisos, logs, permisos mínimos, alojamiento en la UE, revisión humana) que añadirlos después.
FAQ
Preguntas frecuentes sobre el AI Act para pymes y el RGPD
¿Qué es el AI Act y a quién aplica?
El AI Act es el reglamento europeo de inteligencia artificial, el Reglamento (UE) 2024/1689, que regula la IA según el riesgo de cada uso. Aplica a quien desarrolla sistemas de IA (proveedor) y a quien los usa profesionalmente en la UE (responsable del despliegue), aunque la empresa esté fuera. Una pyme que usa agentes o chatbots de terceros suele ser responsable del despliegue.
¿Cuáles son las obligaciones del AI Act para pymes que usan agentes de IA?
Hoy, las obligaciones del AI Act para pymes son tres: no usar prácticas prohibidas (art. 5), adoptar medidas de alfabetización en IA para el personal (art. 4) y, desde el 2 de agosto de 2026, avisar de que el usuario habla con una IA y etiquetar las ultrasuplantaciones (art. 50). Si el agente decide sobre empleo o crédito, habrá controles de alto riesgo desde el 2 de diciembre de 2027.
AI Act y ChatGPT: ¿qué tiene que hacer una pyme que solo usa ChatGPT o Copilot?
Poco, pero algo. En la relación entre AI Act y ChatGPT, tu pyme es «responsable del despliegue» y ya le aplica la alfabetización en IA del artículo 4: tomar medidas para que quien lo usa entienda sus límites. Las obligaciones de los modelos de uso general recaen en OpenAI o Microsoft. Si metes datos personales, además aplica el RGPD.
¿Tengo que avisar de que mi chatbot es una inteligencia artificial?
Sí. Desde el 2 de agosto de 2026, el artículo 50.1 del AI Act exige que las personas sepan que interactúan con una IA, salvo que resulte evidente. La obligación técnica recae en el proveedor del sistema, pero si el agente se ha desarrollado para ti y lo usas con tu marca, el proveedor eres tú. Un aviso claro en el primer mensaje lo resuelve.
¿Cuáles son las fechas clave del AI Act y qué se ha retrasado?
Las fechas clave del AI Act son el 2 de febrero de 2025 (prohibiciones y alfabetización), el 2 de agosto de 2025 (modelos de uso general), el 2 de agosto de 2026 (transparencia y aplicación general), el 2 de diciembre de 2027 (alto riesgo del anexo III) y el 2 de agosto de 2028 (anexo I). El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, solo retrasó el alto riesgo.
¿Un agente de IA que filtra currículos es un sistema del AI Act de alto riesgo?
Normalmente sí: el anexo III del AI Act clasifica como alto riesgo los sistemas usados para seleccionar candidatos, filtrar solicitudes o evaluarlos. Desde el 2 de diciembre de 2027, quien lo use deberá garantizar supervisión humana competente, conservar los registros al menos seis meses e informar a los representantes de los trabajadores. El RGPD ya exige hoy intervención humana real si la decisión es automatizada.
RGPD e inteligencia artificial: ¿necesito una evaluación de impacto (EIPD) para usar un agente de IA?
Depende del tratamiento, no de la tecnología. Cuando se cruzan RGPD e inteligencia artificial, el artículo 35 exige una EIPD si es probable un alto riesgo para las personas: evaluación o elaboración de perfiles, decisiones automatizadas, datos sensibles o uso innovador de tecnología a gran escala. Un agente que decide sobre candidatos o clientes casi siempre la necesitará; uno que resume documentación interna sin datos personales, probablemente no.
¿Puedo usar un proveedor de IA de Estados Unidos con datos de clientes?
Sí, si la transferencia está cubierta. El Marco de Privacidad de Datos UE-EE. UU. sigue vigente para empresas certificadas, aunque está recurrido ante el Tribunal de Justicia de la UE. Si el proveedor no está certificado, necesitas cláusulas contractuales tipo. La opción más estable es alojar y procesar en la UE y firmar siempre un contrato de encargado del tratamiento.
¿Quién vigila el cumplimiento del AI Act en España?
La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, será la autoridad principal; la AEPD sigue vigilando el RGPD y, según el proyecto de ley, supervisará usos como la biometría. El proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA, que fija el régimen sancionador español, está en tramitación en el Congreso desde junio de 2026.
Referencias
Fuentes
Consultadas y verificadas en octubre de 2026. Las fechas de aplicación proceden del texto consolidado del AI Act tras el Reglamento (UE) 2026/1744.
- Reglamento (UE) 2024/1689 de Inteligencia Artificial (EUR-Lex)
- Reglamento (UE) 2026/1744, Omnibus digital sobre IA (EUR-Lex)
- Comisión Europea, AI Act Service Desk: artículo 113 consolidado
- AI Act Service Desk: artículo 99, sanciones
- AI Act Service Desk: artículo 50, transparencia
- AI Act Service Desk: artículo 4, alfabetización en IA
- Comisión Europea: AI Literacy, preguntas y respuestas
- Comisión Europea: directrices sobre prácticas de IA prohibidas (4 de febrero de 2025)
- Reglamento (UE) 2016/679, RGPD (EUR-Lex)
- AEPD: Inteligencia artificial agéntica desde la perspectiva de protección de datos (febrero de 2026)
- AESIA: guías para el cumplimiento del Reglamento de IA
- Gobierno de España: proyecto de Ley de buen uso y gobernanza de la IA (26 de mayo de 2026)
Este artículo se ha creado con ayuda de la IA y lo ha revisado José Galán. Cuido mucho cada publicación y cada traducción, pero aun así se puede colar algún error. Si encuentras uno, escríbeme: me ayudarás a mejorar.
Agentes de IA a medida
Agentes que cumplen desde el diseño
Diseño agentes de IA para pymes con la clasificación de riesgo, los avisos de transparencia, los registros y el alojamiento de datos resueltos desde el primer día, no como un parche.
Ver agentes de IA para empresas