Guía · Agentes de IA

AI Act para pymes: obligaciones, fechas clave y RGPD si usas agentes de IA

El AI Act para pymes, explicado sin jerga: qué te exige hoy el reglamento si tu empresa usa agentes o chatbots, qué se ha retrasado y qué no, cómo encaja con el RGPD y una lista de tareas para este trimestre.

Por Actualizado: 11 min de lectura

Lo básico

¿Qué es el AI Act y a quién aplica?

Respuesta corta

El AI Act para pymes se traduce hoy en dos tareas: formar a tu equipo y avisar cuando alguien habla con una IA. El AI Act es el Reglamento (UE) 2024/1689, el reglamento europeo de inteligencia artificial, que regula la IA según su nivel de riesgo; si el agente decide sobre empleo o crédito, habrá más controles desde el 2 de diciembre de 2027. El RGPD sigue aplicando.

Para entender qué es el AI Act y a quién aplica, piensa en usos, no en tecnología. El Reglamento de Inteligencia Artificial (RIA) se aplica a quien desarrolla sistemas de IA y a quien los usa profesionalmente en la UE, aunque la empresa esté fuera. No regula «la IA» en abstracto: regula usos concretos, y cuanto más puede dañar un uso a las personas, más obligaciones tiene.

En el AI Act, a quién aplica cada obligación depende de dos papeles definidos en el artículo 3:

  • Proveedor (art. 3.3): quien desarrolla un sistema de IA, o lo encarga, y lo comercializa o pone en servicio con su propio nombre o marca. Carga con la mayoría de obligaciones técnicas.
  • Responsable del despliegue (art. 3.4): quien usa un sistema de IA bajo su autoridad en una actividad profesional. Es el papel típico de una pyme que contrata un chatbot, usa ChatGPT o integra un agente de un tercero.

El matiz que casi nadie cuenta

Si encargas un agente a medida y lo pones en servicio con tu nombre, aunque sea solo para uso interno, el reglamento puede tratarte como proveedor además de responsable del despliegue. En riesgo mínimo o limitado eso apenas añade carga; en alto riesgo cambia mucho. Por eso, al diseñar agentes de IA para empresas, la clasificación de riesgo va antes que el código.

Aviso

Esta guía es informativa y está actualizada a 9 de octubre de 2026. No es asesoramiento jurídico: para un caso concreto, consulta con un abogado especializado o con tu delegado de protección de datos.

Calendario

Fechas clave del AI Act: qué aplica ya y qué se ha retrasado

Las fechas clave del AI Act se escalonan: el reglamento entró en vigor el 1 de agosto de 2024, pero se aplica por fases. A octubre de 2026 ya rigen las prohibiciones, la alfabetización en IA, las normas para modelos de uso general y la transparencia; el alto riesgo se ha aplazado a diciembre de 2027 y agosto de 2028. En la práctica, el calendario del AI Act para pymes deja claro que lo urgente hoy es la transparencia y la formación, no el alto riesgo.

Calendario del AI Act

Hoy:

Todas las fechas son ley vigente: Reglamento (UE) 2024/1689 en su versión modificada por el Reglamento (UE) 2026/1744. El «hoy» se calcula con la fecha de tu dispositivo.

El «Omnibus digital»: de propuesta a ley

La Comisión Europea propuso el 19 de noviembre de 2025 un paquete de simplificación, el «Omnibus digital», con dos piezas distintas. La parte de IA ya es ley: el Reglamento (UE) 2026/1744 se firmó el 8 de julio de 2026, se publicó en el Diario Oficial el 24 de julio y está en vigor desde el 27 de julio de 2026. Sus cambios principales, según el artículo 113 consolidado:

  • Alto riesgo del anexo III (empleo, crédito, educación…): del 2 de agosto de 2026 al 2 de diciembre de 2027.
  • Alto riesgo del anexo I (productos regulados): del 2 de agosto de 2027 al 2 de agosto de 2028.
  • Alfabetización (art. 4): pasa de «garantizar un nivel suficiente» a «adoptar medidas para apoyar» la alfabetización del personal.
  • Nuevas prohibiciones: sistemas para crear desnudos sintéticos no consentidos o material de abuso sexual infantil, desde el 2 de diciembre de 2026.
  • Pymes y pequeñas empresas de mediana capitalización: más simplificaciones en documentación y multas.

Lo que sigue siendo solo propuesta

La otra pieza del Omnibus, la que modifica el RGPD (definición de dato personal, interés legítimo para entrenar IA), seguía en negociación entre Consejo y Parlamento en el momento de escribir esta guía. Hoy el RGPD se aplica sin cambios. Desconfía de cualquier texto que dé esas modificaciones por aprobadas.

Clasificación

¿En qué nivel de riesgo está tu agente?

El AI Act distingue cuatro niveles: prácticas prohibidas, alto riesgo, riesgo limitado (obligaciones de transparencia) y riesgo mínimo. La mayoría de agentes de una pyme, como los de atención al cliente, soporte interno o análisis de documentos, caen en riesgo limitado o mínimo. Los sistemas del AI Act de alto riesgo son la excepción: usos concretos en empleo, crédito, educación o servicios esenciales.

Niveles de riesgo del AI Act
CriterioProhibidoAlto riesgoRiesgo limitadoRiesgo mínimo
EjemplosManipulación subliminal, puntuación social, reconocimiento de emociones en el trabajo, desnudos sintéticosFiltrar CV, evaluar empleados, puntuar solvencia, precios de seguros de vida o saludChatbot de atención, agente de voz, imágenes o vídeos generadosResumir documentos internos, clasificar correos, filtros de spam, buscar en la base de conocimiento
Base legalArt. 5Art. 6 y anexo IIIArt. 50Sin reglas específicas (art. 95, códigos voluntarios)
ObligacionesNo se puede usarSupervisión humana, registros, información a afectados; el proveedor, conformidad y marcado CEAvisar de que es IA y etiquetar contenido sintéticoSolo alfabetización (art. 4)
Desde2 feb 2025 (las nuevas, 2 dic 2026)2 dic 2027 (anexo III)2 ago 2026Art. 4: 2 feb 2025
Para una pyme significa…Revisar que ningún uso roce estas prácticasProyecto de cumplimiento serio y EIPD; empieza yaUn aviso claro y una política de etiquetadoFormar al equipo y cumplir el RGPD

Prueba con tu caso. Seis preguntas bastan para una primera criba de tu agente, tu papel y lo que te exigen el AI Act para pymes y el RGPD:

¿En qué nivel de riesgo está tu agente?

  1. ¿Sirve para manipular o explotar vulnerabilidades, puntuar socialmente a personas, inferir emociones de empleados o alumnos, o crear desnudos sintéticos?Prácticas prohibidas del artículo 5.
  2. ¿Decide o influye de forma determinante en contratación, evaluación de empleados, concesión de crédito, seguros de vida o salud, o acceso a educación o servicios esenciales?Casos del anexo III.
  3. ¿Conversa o interactúa directamente con personas, como clientes, candidatos o usuarios?Chatbots, agentes de voz, asistentes en web o WhatsApp.
  4. ¿Genera o altera imágenes, audio o vídeo realistas, o textos que publicas para informar al público?Transparencia del artículo 50.4.
  5. ¿Trata datos personales: nombres, emails, conversaciones, historiales o expedientes?Si la respuesta es «quizá», es sí.
  6. ¿Lo has desarrollado o encargado a medida y lo usas con tu propio nombre o marca?Define si además eres «proveedor».

Responde las 6 preguntas que faltan para ver la categoría probable, tus obligaciones y una lista de comprobación.

Si dudas de si tu herramienta es un agente, un chatbot o una simple automatización, la guía agente de IA vs. chatbot vs. automatización te ayuda a ubicarla: la etiqueta técnica no cambia el riesgo, pero sí cómo interactúa con las personas.

Obligaciones

¿Cuáles son las obligaciones del AI Act para pymes?

Las obligaciones del AI Act para pymes dependen sobre todo del uso que das a la IA. Toda pyme que usa IA en el trabajo debe cumplir la alfabetización del artículo 4 y, si su agente habla con personas o genera contenido, la transparencia del artículo 50. Las obligaciones de alto riesgo solo aparecen en usos concretos del anexo III.

Lo que ya te aplica en octubre de 2026

  • No usar prácticas prohibidas (art. 5), en vigor desde el 2 de febrero de 2025.
  • Adoptar medidas de alfabetización en IA para tu personal (art. 4). Sin certificado: basta con formación adaptada y un registro interno.
  • Avisar de que el usuario habla con una IA y etiquetar ultrasuplantaciones (art. 50), desde el 2 de agosto de 2026.
  • Cumplir el RGPD con cualquier dato personal que pase por el agente: esto no ha cambiado.

Alfabetización en IA (art. 4)

Desde el Omnibus, el artículo 4 obliga a proveedores y responsables del despliegue a «adoptar medidas para apoyar» la alfabetización en IA de su personal, sin garantizar un nivel concreto. Las preguntas y respuestas de la Comisión aclaran que no hace falta certificado y que basta un registro interno de formaciones. En la práctica: quien usa el agente debe saber qué hace, en qué falla y qué datos no debe introducir.

Transparencia: chatbots y contenido generado (art. 50)

Desde el 2 de agosto de 2026, el artículo 50 exige que las personas sepan que interactúan con una IA, salvo que sea evidente, como muy tarde en la primera interacción. Esa obligación es del proveedor; si tu agente es a medida y lleva tu marca, eres tú. Como responsable del despliegue, debes etiquetar las ultrasuplantaciones (deepfakes) y los textos generados que publiques para informar sobre asuntos de interés público, salvo que pasen revisión editorial humana. La Comisión publicó el 10 de junio de 2026 un código de buenas prácticas voluntario sobre marcado y etiquetado.

AI Act y ChatGPT: ¿qué cambia si tu equipo lo usa?

La relación entre AI Act y ChatGPT es indirecta para una pyme. ChatGPT, Claude o Gemini se apoyan en modelos de IA de uso general, cuyas obligaciones (documentación, derechos de autor, riesgos sistémicos) recaen en OpenAI, Anthropic o Google desde el 2 de agosto de 2025. Para ti, usarlos es usar un sistema de IA: te toca la alfabetización, revisar qué datos se introducen y, si construyes un agente encima, clasificar ese uso concreto.

AI Act alto riesgo: qué toca al responsable del despliegue

Si tu agente filtra candidatos, evalúa a empleados o puntúa la solvencia de clientes, desde el 2 de diciembre de 2027 el artículo 26 te obliga a usarlo según las instrucciones, asignar supervisión humana competente, vigilar su funcionamiento, conservar los registros al menos seis meses, informar a los representantes de los trabajadores antes de usarlo e informar a las personas afectadas. Para crédito y seguros de vida o salud se añade una evaluación de impacto en derechos fundamentales (art. 27), y las personas afectadas tienen derecho a una explicación (art. 86).

La excepción del artículo 6.3

Un sistema del anexo III no se considera de alto riesgo si solo realiza una tarea procedimental limitada, mejora el resultado de una actividad humana previa o prepara una evaluación que hace una persona, y no influye sustancialmente en la decisión. Nunca aplica si el sistema elabora perfiles de personas. Si te acoges a ella, documenta por qué.

Datos personales

AI Act y protección de datos: lo que exige el RGPD a tu agente

En materia de AI Act y protección de datos, la regla es simple: el AI Act no sustituye al RGPD, se suman. Si tu agente lee correos, conversa con clientes o consulta un CRM, trata datos personales y necesitas base jurídica, contrato con el proveedor, minimización y, a menudo, una evaluación de impacto.

Sobre RGPD e inteligencia artificial, la AEPD publicó en febrero de 2026 unas orientaciones sobre IA agéntica con una idea central: incorporar un agente puede cambiar un tratamiento que dabas por cerrado. Estos son los seis frentes del RGPD que debes revisar:

  • Base jurídica (art. 6). Cada finalidad necesita la suya: ejecución de contrato para atender un pedido, interés legítimo con su ponderación para analizar incidencias, consentimiento si no encaja otra. Informa en tu política de privacidad (arts. 13 y 14).
  • Evaluación de impacto, EIPD (art. 35). Obligatoria si el tratamiento entraña un alto riesgo: perfiles, decisiones automatizadas, datos sensibles o tecnología innovadora a gran escala. La AEPD publica una lista orientativa de tratamientos que la requieren.
  • Decisiones automatizadas (art. 22). Nadie puede quedar sometido a una decisión basada únicamente en un tratamiento automatizado con efectos jurídicos o similares, salvo contrato, ley o consentimiento explícito, y siempre con derecho a intervención humana. El Tribunal de Justicia aplicó este artículo a la puntuación crediticia (asunto C‑634/21, SCHUFA, 2023).
  • Minimización (art. 5.1.c). Los agentes tienden a acumular contexto. Da acceso solo a los datos que la tarea necesita y fija plazos de borrado para la memoria y los logs.
  • Transferencias internacionales (cap. V). Si el modelo procesa fuera del Espacio Económico Europeo, necesitas una decisión de adecuación (el Marco de Privacidad UE-EE. UU. sigue vigente, aunque recurrido ante el TJUE) o cláusulas contractuales tipo. Alojar y procesar en la UE simplifica mucho.
  • Contrato de encargado (art. 28). El proveedor del modelo o de la plataforma suele ser encargado del tratamiento. Firma su DPA, revisa los subencargados y comprueba que no use tus datos para entrenar sin tu permiso.

Un mismo agente, dos normas

Entre AI Act y protección de datos hay un reparto claro: el AI Act pregunta qué puede hacer el sistema y a quién puede afectar; el RGPD, qué datos trata y con qué justificación. Un agente de riesgo mínimo según el AI Act puede necesitar una EIPD por el RGPD, y al revés.

Sanciones

¿Qué multas prevé el AI Act para pymes y quién vigila en España?

El artículo 99 fija tres escalones de multa máxima. Para las pymes, cada multa se limita al porcentaje o al importe fijo, el que sea menor (art. 99.6); para las grandes empresas, el mayor.

35 M€

Máximo por prácticas prohibidas, o el 7 % de la facturación mundial

Art. 99.3 AI Act

15 M€

Máximo por otras obligaciones, incluidas las de transparencia del art. 50, o el 3 %

Art. 99.4 AI Act

20 M€

Máximo del RGPD por infracciones graves, o el 4 % de la facturación mundial

Art. 83.5 RGPD

Ejemplo: una pyme que factura 5 millones de euros e incumple la transparencia del artículo 50 se expone, como máximo, al 3 % de su facturación (150.000 euros), no a 15 millones. El Omnibus extendió esa regla del «menor de los dos» a las pequeñas empresas de mediana capitalización, salvo para prácticas prohibidas (art. 99.6 bis). El artículo 4 no figura en la lista de infracciones del artículo 99.4, aunque cada Estado puede prever sanciones propias.

Quién vigila en España

La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, es la autoridad de referencia y ha publicado guías prácticas y listas de comprobación sobre el reglamento. La AEPD mantiene su papel en protección de datos y, según el proyecto de ley, supervisará algunos usos como la biometría. El proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA, aprobado por el Gobierno el 26 de mayo de 2026, concreta el régimen sancionador español; se publicó en el Boletín de las Cortes el 12 de junio de 2026 y a la fecha de esta guía sigue en tramitación.

Plan de acción

¿Cómo cumplir el AI Act para pymes este trimestre?

Seis tareas, en este orden, cubren lo que ya es exigible y te dejan preparado para el alto riesgo. Una pyme con dos o tres agentes puede completarlas en unas semanas.

  1. Haz inventario de cada uso de IA

    Lista agentes, chatbots y herramientas como ChatGPT o Copilot que usa tu equipo. Para cada uno anota la finalidad, el proveedor, qué datos trata, dónde se alojan y si lo usas bajo tu propia marca. Sin inventario no puedes clasificar nada.

  2. Clasifica el riesgo y descarta lo prohibido

    Usa la herramienta de esta guía como primera criba. Revisa que ningún uso entre en las prácticas prohibidas del artículo 5, incluidas las nuevas sobre desnudos sintéticos y abuso sexual infantil, que aplican desde el 2 de diciembre de 2026.

  3. Activa la transparencia

    Añade un aviso claro en el primer mensaje de cada chatbot o agente de voz que hable con clientes o candidatos. Etiqueta como artificial cualquier imagen, audio o vídeo realista generado con IA que publiques. Ya es obligatorio desde el 2 de agosto de 2026.

  4. Documenta la alfabetización en IA

    Da una formación breve y adaptada a cada rol: qué hace el agente, qué no debe hacerse con él, qué datos no se introducen y cómo revisar sus resultados. Guarda un registro interno de quién la recibió y cuándo. No hace falta ningún certificado.

  5. Cierra el lado RGPD

    Fija la base jurídica de cada finalidad, actualiza el registro de actividades, firma el contrato de encargado con cada proveedor, revisa dónde se alojan los datos, limita la memoria y los logs a lo necesario y haz la EIPD cuando el tratamiento lo requiera.

  6. Prepara el alto riesgo con tiempo

    Si algún agente influye en contratación, evaluación de empleados o crédito, diseña ya la supervisión humana, la conservación de registros, la información a trabajadores y personas afectadas y la explicación de decisiones. Las obligaciones aplican desde el 2 de diciembre de 2027.

Si estás diseñando un agente nuevo, es mucho más barato meter estos controles en el diseño (avisos, logs, permisos mínimos, alojamiento en la UE, revisión humana) que añadirlos después.

FAQ

Preguntas frecuentes sobre el AI Act para pymes y el RGPD

¿Qué es el AI Act y a quién aplica?

El AI Act es el reglamento europeo de inteligencia artificial, el Reglamento (UE) 2024/1689, que regula la IA según el riesgo de cada uso. Aplica a quien desarrolla sistemas de IA (proveedor) y a quien los usa profesionalmente en la UE (responsable del despliegue), aunque la empresa esté fuera. Una pyme que usa agentes o chatbots de terceros suele ser responsable del despliegue.

¿Cuáles son las obligaciones del AI Act para pymes que usan agentes de IA?

Hoy, las obligaciones del AI Act para pymes son tres: no usar prácticas prohibidas (art. 5), adoptar medidas de alfabetización en IA para el personal (art. 4) y, desde el 2 de agosto de 2026, avisar de que el usuario habla con una IA y etiquetar las ultrasuplantaciones (art. 50). Si el agente decide sobre empleo o crédito, habrá controles de alto riesgo desde el 2 de diciembre de 2027.

AI Act y ChatGPT: ¿qué tiene que hacer una pyme que solo usa ChatGPT o Copilot?

Poco, pero algo. En la relación entre AI Act y ChatGPT, tu pyme es «responsable del despliegue» y ya le aplica la alfabetización en IA del artículo 4: tomar medidas para que quien lo usa entienda sus límites. Las obligaciones de los modelos de uso general recaen en OpenAI o Microsoft. Si metes datos personales, además aplica el RGPD.

¿Tengo que avisar de que mi chatbot es una inteligencia artificial?

Sí. Desde el 2 de agosto de 2026, el artículo 50.1 del AI Act exige que las personas sepan que interactúan con una IA, salvo que resulte evidente. La obligación técnica recae en el proveedor del sistema, pero si el agente se ha desarrollado para ti y lo usas con tu marca, el proveedor eres tú. Un aviso claro en el primer mensaje lo resuelve.

¿Cuáles son las fechas clave del AI Act y qué se ha retrasado?

Las fechas clave del AI Act son el 2 de febrero de 2025 (prohibiciones y alfabetización), el 2 de agosto de 2025 (modelos de uso general), el 2 de agosto de 2026 (transparencia y aplicación general), el 2 de diciembre de 2027 (alto riesgo del anexo III) y el 2 de agosto de 2028 (anexo I). El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, solo retrasó el alto riesgo.

¿Un agente de IA que filtra currículos es un sistema del AI Act de alto riesgo?

Normalmente sí: el anexo III del AI Act clasifica como alto riesgo los sistemas usados para seleccionar candidatos, filtrar solicitudes o evaluarlos. Desde el 2 de diciembre de 2027, quien lo use deberá garantizar supervisión humana competente, conservar los registros al menos seis meses e informar a los representantes de los trabajadores. El RGPD ya exige hoy intervención humana real si la decisión es automatizada.

RGPD e inteligencia artificial: ¿necesito una evaluación de impacto (EIPD) para usar un agente de IA?

Depende del tratamiento, no de la tecnología. Cuando se cruzan RGPD e inteligencia artificial, el artículo 35 exige una EIPD si es probable un alto riesgo para las personas: evaluación o elaboración de perfiles, decisiones automatizadas, datos sensibles o uso innovador de tecnología a gran escala. Un agente que decide sobre candidatos o clientes casi siempre la necesitará; uno que resume documentación interna sin datos personales, probablemente no.

¿Puedo usar un proveedor de IA de Estados Unidos con datos de clientes?

Sí, si la transferencia está cubierta. El Marco de Privacidad de Datos UE-EE. UU. sigue vigente para empresas certificadas, aunque está recurrido ante el Tribunal de Justicia de la UE. Si el proveedor no está certificado, necesitas cláusulas contractuales tipo. La opción más estable es alojar y procesar en la UE y firmar siempre un contrato de encargado del tratamiento.

¿Quién vigila el cumplimiento del AI Act en España?

La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, será la autoridad principal; la AEPD sigue vigilando el RGPD y, según el proyecto de ley, supervisará usos como la biometría. El proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA, que fija el régimen sancionador español, está en tramitación en el Congreso desde junio de 2026.

Referencias

Fuentes

Consultadas y verificadas en octubre de 2026. Las fechas de aplicación proceden del texto consolidado del AI Act tras el Reglamento (UE) 2026/1744.

Contenido informativo, no asesoramiento jurídico. Las normas y su interpretación evolucionan: comprueba siempre la versión vigente en EUR-Lex y el BOE antes de tomar decisiones.

Este artículo se ha creado con ayuda de la IA y lo ha revisado José Galán. Cuido mucho cada publicación y cada traducción, pero aun así se puede colar algún error. Si encuentras uno, escríbeme: me ayudarás a mejorar.

Agentes de IA a medida

Agentes que cumplen desde el diseño

Diseño agentes de IA para pymes con la clasificación de riesgo, los avisos de transparencia, los registros y el alojamiento de datos resueltos desde el primer día, no como un parche.

Ver agentes de IA para empresas

Escrito por

Agent-as-a-Service Designer en AllHub y consultor de Search & AI Visibility. Diseño agentes de IA de uso interno y ayudo a empresas a aparecer en Google y en los motores de IA, con medición reproducible.

LinkedInTrayectoria

¿Hablamos?

Que la IA te recomiende y/o que un agente trabaje por ti.

Cuéntame qué quieres conseguir: rellena el formulario o envíame un email a info@josegalan.dev.

Información básica sobre protección de datos. Responsable: José Galán. Finalidad: responder a tu consulta. Legitimación: tu consentimiento, que puedes retirar en cualquier momento. Destinatarios: no se ceden datos a terceros, salvo obligación legal; Google (alojamiento y entrega del formulario) actúa como encargado del tratamiento. Derechos: acceso, rectificación, supresión, oposición, limitación y portabilidad. Más información en la política de privacidad.

    AI Act para pymes: obligaciones y fechas clave | José Galán