Hasta hace poco, adoptar IA era una decisión técnica y de negocio. Ahora también es una cuestión legal: Europa tiene un reglamento específico de inteligencia artificial, el AI Act, que convive con la normativa de protección de datos de siempre. La buena noticia es que, para la mayoría de empresas, cumplir es más cuestión de orden y sentido común que de grandes complicaciones. Lo explicamos sin alarmismo y sin jerga.

Resumen rápido

Al usar IA, tu empresa se mueve entre dos normativas: el AI Act (Reglamento europeo de IA, en vigor desde 2024 y de aplicación escalonada) y el RGPD de protección de datos. Dos obligaciones afectan a casi todo el mundo: formar al personal que usa IA y ser transparente (avisar de que un chatbot es IA, etiquetar contenido generado). Los requisitos más exigentes son para usos de "alto riesgo" como selección de personal o scoring crediticio. Esto es divulgación, no asesoramiento legal; confirma tu caso con un especialista, porque las fechas y detalles pueden cambiar.

Dos normativas que conviven

Conviene separar dos cosas que a veces se mezclan. El RGPD regula cómo tratas datos personales —ya lo conoces, lleva años en vigor—. El AI Act regula cómo se usan los sistemas de IA, traten o no datos personales. Un mismo proyecto puede tener que cumplir ambos a la vez: el AI Act por usar IA y el RGPD si esa IA maneja datos de personas. En España, AESIA supervisa el AI Act y la Agencia de Protección de Datos vela por el RGPD.

Qué es el AI Act

Es el primer reglamento integral de inteligencia artificial de la Unión Europea (Reglamento UE 2024/1689). Entró en vigor el 1 de agosto de 2024 y sus obligaciones se activan por fases a lo largo de varios años. Su lógica es sencilla: cuanto más puede afectar un uso de IA a las personas, más exigente es la norma. No regula la tecnología en abstracto, sino el uso concreto que se le da.

Los niveles de riesgo

El AI Act clasifica los usos de IA en cuatro niveles:

NivelEjemplosQué implica
Riesgo inaceptablePuntuación social, manipulación subliminalProhibido
Alto riesgoSelección de personal, scoring crediticio, sanidadRequisitos exigentes
Riesgo limitadoChatbots, contenido generadoObligación de transparencia
Riesgo mínimoLa mayoría de usos internosSin obligaciones específicas

La mayoría de usos de IA en empresas —automatizar un informe, un asistente interno, ordenar candidaturas con revisión humana— caen en riesgo limitado o mínimo. El alto riesgo afecta a usos concretos que pueden decidir sobre la vida de las personas: contratación, crédito, seguros, educación, sanidad, biometría. Si tu IA toca alguno de esos, conviene asesorarse a fondo.

Fechas que importan

El calendario es escalonado. Las prácticas prohibidas son exigibles desde principios de 2025. Las reglas para los grandes modelos generativos, desde mediados de 2025. La gran fecha pendiente es el 2 de agosto de 2026, cuando se activan las obligaciones de transparencia y las de los sistemas de alto riesgo del Anexo III.

Importante: ha habido propuestas para aplazar parte de las obligaciones de alto riesgo, pero mientras no se publique formalmente un cambio, las fechas del reglamento siguen siendo las vigentes. Por eso recomendamos no esperar: confirma siempre el estado actual, porque esto se mueve.

La obligación que afecta a todos

Esta es la que más se pasa por alto y la que más empresas tienen que cumplir: la alfabetización en IA. El reglamento exige que el personal que usa, desarrolla o supervisa sistemas de IA tenga formación suficiente para entender sus riesgos y su uso correcto. No distingue por sector ni por tamaño: si en tu empresa se usa IA, tu gente debe estar mínimamente formada. No es un curso enorme, pero es una obligación real.

Chatbots y transparencia

Si tu empresa usa un chatbot o asistente que conversa con clientes, debe quedar claro que están hablando con una IA, no con una persona. Igualmente, el contenido generado por IA (textos, imágenes) debe poder identificarse como tal en los casos que marca la norma. Es una obligación de honestidad básica: no hacer pasar una máquina por un humano. Tenlo en cuenta al automatizar la atención al cliente.

IA y protección de datos

Si tu IA trata datos personales —de clientes, empleados, proveedores—, sigue aplicando el RGPD de siempre: base legal para tratarlos, información clara, seguridad, y cuidado con dónde se procesan. El punto delicado con la IA generativa es no enviar datos sensibles a servicios sin control sobre qué se hace con ellos. Por eso, parte del diseño de cualquier proyecto serio es decidir cómo y dónde se procesa la información. Lo tenemos presente cuando trabajamos los datos de la empresa.

Qué hacer en la práctica

Si quieres ordenarlo como sistema y no como parches, el marco es la gobernanza de la IA y la norma ISO 42001.

Sin convertirlo en un drama, cuatro pasos sensatos: hacer un inventario de dónde usas IA hoy; clasificar cada uso por nivel de riesgo; formar al personal que la usa; y revisar transparencia y datos. Si algún uso es de alto riesgo, asesórate con un especialista legal. Una auditoría bien hecha incluye este mapa, porque dónde aporta la IA y qué obligaciones genera son dos caras del mismo análisis.

TL;DR

Usar IA implica cumplir el AI Act (según el riesgo del uso) y el RGPD (si hay datos personales). Para casi todos: formar al personal y ser transparente con chatbots y contenido generado. Los usos de alto riesgo (selección, crédito, sanidad) exigen más. Fecha clave: 2 de agosto de 2026, aunque puede moverse —confírmalo. Esto es divulgación, no asesoramiento legal.

Preguntas frecuentes sobre obligaciones legales de la IA

¿Qué es el AI Act y a qué empresas afecta?

Es el reglamento europeo de inteligencia artificial (Reglamento UE 2024/1689), en vigor desde agosto de 2024 con aplicación escalonada. Afecta a cualquier empresa que use, desarrolle o distribuya sistemas de IA en Europa. Su lógica es que cuanto más puede afectar un uso de IA a las personas, más exigente es la norma, así que el nivel de obligaciones depende del uso concreto que se le dé.

¿Mi empresa tiene que formar al personal en IA por obligación?

Sí, es una de las obligaciones que más empresas deben cumplir y la que más se pasa por alto. El reglamento exige que el personal que usa, desarrolla o supervisa IA tenga formación suficiente para entender sus riesgos y usarla bien. No distingue por sector ni tamaño: si en la empresa se usa IA, la plantilla implicada debe estar mínimamente formada.

¿Tengo que avisar de que mi chatbot es una IA?

Sí. El AI Act establece que cuando un sistema conversa con personas debe quedar claro que es una IA y no un humano, y que el contenido generado por IA debe poder identificarse como tal en los casos previstos. Es una obligación de transparencia básica que conviene tener en cuenta al automatizar la atención al cliente.

¿Qué usos de IA se consideran de alto riesgo?

Los que pueden decidir sobre aspectos importantes de la vida de las personas: selección de personal y RRHH, scoring crediticio, seguros, sanidad, educación, biometría e infraestructuras críticas, entre otros. Estos usos tienen requisitos exigentes. La mayoría de usos internos habituales en empresas, como automatizar informes o un asistente interno, caen en niveles de riesgo limitado o mínimo.

¿El AI Act y el RGPD son lo mismo?

No, son dos normativas distintas que conviven. El RGPD regula cómo se tratan los datos personales y lleva años en vigor; el AI Act regula cómo se usan los sistemas de IA, traten o no datos personales. Un mismo proyecto puede tener que cumplir ambos a la vez. En España, AESIA supervisa el AI Act y la Agencia de Protección de Datos vela por el RGPD.

¿Cuándo entran en vigor las obligaciones principales?

El calendario es escalonado: las prácticas prohibidas desde principios de 2025 y las reglas de los grandes modelos generativos desde mediados de 2025. La fecha más relevante pendiente es el 2 de agosto de 2026, para transparencia y sistemas de alto riesgo. Ha habido propuestas de aplazamiento parcial, pero mientras no se publique un cambio formal, las fechas vigentes son las del reglamento. Conviene confirmar el estado actual, porque puede cambiar.

¿Tu uso de IA cumple la normativa?

Te ayudamos a usar la IA cumpliendo desde el diseño.

En una llamada de 30 minutos revisamos cómo usas o quieres usar la IA y te decimos qué tener en cuenta para cumplir, sin sustos. Sin compromiso.

Reservar llamada gratis