ChatLock

El Reglamento Europeo de IA explicado: qué deben hacer en 2026 las empresas que usan herramientas de IA

Guía práctica del AI Act para empresas que usan asistentes como ChatGPT: plazos, alfabetización en IA, obligaciones de transparencia, usos de alto riesgo, multas y los aplazamientos del Digital Omnibus de 2026.

9 min de lectura

El Reglamento Europeo de Inteligencia Artificial (AI Act) es la primera ley integral sobre IA del mundo, y también afecta a las empresas que solo usan IA. Si tu equipo usa ChatGPT, Copilot o cualquier otro asistente de IA en el trabajo, una parte se te aplica.

Esta guía es para la empresa típica que usa herramientas de IA sin desarrollarlas.

¿Proveedor o responsable del despliegue?

El AI Act asigna obligaciones según el papel de cada uno. Los proveedores desarrollan un sistema o modelo de IA y lo comercializan (OpenAI, Google, Mistral, etc.). Los responsables del despliegue usan un sistema de IA bajo su propia autoridad en un contexto profesional.

Si tus empleados usan un asistente de IA para redactar correos, resumir documentos o analizar datos, tu empresa es responsable del despliegue. Sus obligaciones son más ligeras que las de los proveedores, y crecen rápido según para qué uses la IA.

Los plazos

El AI Act entró en vigor el 1 de agosto de 2024 y se aplica por fases:

Fecha Qué se aplica
2 de febrero de 2025 Prácticas de IA prohibidas y obligación de alfabetización en IA
2 de agosto de 2025 Normas para modelos de IA de uso general, gobernanza y sanciones
2 de agosto de 2026 Obligaciones de transparencia (artículo 50) y la mayoría de disposiciones restantes
2 de diciembre de 2027 Sistemas de alto riesgo del anexo III (empleo, crédito, educación…)
2 de agosto de 2028 IA de alto riesgo integrada en productos regulados (anexo I)

Las dos últimas fechas cambiaron en 2026. El Digital Omnibus sobre IA, adoptado en junio de 2026 y en vigor desde julio de 2026, retrasó los plazos de alto riesgo porque las normas armonizadas y las autoridades nacionales no estaban listas. Las normas siguen en pie.

Alfabetización en IA (ya en vigor)

Desde febrero de 2025, el artículo 4 exige a proveedores y responsables del despliegue adoptar medidas para garantizar un nivel suficiente de alfabetización en IA del personal que usa sistemas de IA.

En la práctica, los empleados deberían saber qué no puede hacer la herramienta (incluido que puede dar respuestas erróneas), qué datos pueden introducir y cómo revisar los resultados antes de fiarse de ellos.

No se exige ninguna certificación, pero deberías poder demostrar lo que has hecho: formaciones, una política interna de IA, pautas sobre herramientas aprobadas. La mayoría de empresas ya va con retraso en esto.

Usos prohibidos

Algunos usos están directamente prohibidos, como la puntuación social, las técnicas manipuladoras que explotan vulnerabilidades, la extracción indiscriminada de imágenes faciales y el reconocimiento de emociones en el lugar de trabajo (salvo por motivos médicos o de seguridad).

El uso normal de asistentes de IA en la oficina está muy lejos de estas líneas. Eso sí, si alguien propone analizar las videollamadas de los empleados para "medir el compromiso", la respuesta es no.

Transparencia (desde agosto de 2026)

El artículo 50 introduce deberes de transparencia. Para los responsables del despliegue, tres son los más relevantes:

  • Si publicas deepfakes (imágenes, audio o vídeo generados o manipulados por IA de personas, lugares o hechos reales), debes indicar que son artificiales.
  • Si publicas texto generado por IA para informar al público sobre asuntos de interés público, debes indicarlo, salvo que haya pasado por revisión humana y alguien asuma la responsabilidad editorial.
  • Si despliegas un chatbot que interactúa con clientes, las personas deben saber que hablan con una IA, salvo que sea evidente.

El uso interno de IA para redactar documentos que luego revisa y firma una persona, en general, no se ve afectado.

Casos de alto riesgo

Un chatbot de uso general no es de alto riesgo por sí mismo, pero usarlo para una finalidad de alto riesgo puede convertirte en responsable del despliegue de un sistema de alto riesgo. Muchas empresas no lo esperan. El anexo III incluye la selección y RR. HH. (filtrar CV, clasificar candidatos, evaluar el desempeño, decidir ascensos o despidos), el acceso a servicios esenciales (evaluar la solvencia, fijar precios de seguros de vida y salud) y la educación (evaluar a estudiantes o decidir admisiones).

Si haces algo de esto, a partir de diciembre de 2027 necesitarás supervisión humana, seguimiento, conservación de registros, informar a los trabajadores afectados y, en algunos casos, una evaluación de impacto sobre los derechos fundamentales. Con el AI Act, pedirle a una IA que "ordene estos 200 CV" conlleva obligaciones reales.

Multas

Las sanciones son un importe fijo o un porcentaje de la facturación mundial anual, el que sea mayor (para pymes y startups, el que sea menor):

  • hasta 35 millones de euros o el 7 % por prácticas prohibidas;
  • hasta 15 millones de euros o el 3 % por la mayoría de las demás obligaciones;
  • hasta 7,5 millones de euros o el 1 % por facilitar información incorrecta a las autoridades.

En España, la supervisión corresponde a la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), junto con otras autoridades sectoriales.

El RGPD sigue aplicándose

El AI Act se suma al RGPD. Cada vez que un empleado pega datos personales en una herramienta de IA, siguen aplicándose las preguntas habituales del RGPD: base jurídica, contrato de encargo, transferencias internacionales, conservación.

La herramienta que elijas determina cuánto de ese riesgo asumes. Con un asistente que cifra los prompts de extremo a extremo y los procesa en un enclave protegido por hardware, sin conservación ni entrenamiento, la mayor parte del riesgo de protección de datos desaparece antes de empezar tu análisis del AI Act. Lo explicamos en ¿ChatGPT cumple el RGPD?.

Plan de acción en 5 pasos

  1. Haz una lista de las herramientas de IA que se usan en la empresa, incluidas las que nadie ha aprobado.
  2. Clasifica los casos de uso en productividad general, de cara al cliente y potencialmente de alto riesgo (RR. HH., crédito, educación).
  3. Redacta una política de IA con las herramientas aprobadas, los datos prohibidos, la revisión de resultados y a quién preguntar.
  4. Forma a tu equipo. Una sesión práctica y breve de alfabetización en IA basta para empezar, y ya es obligatoria.
  5. Elige herramientas que reduzcan el riesgo: DPA, tratamiento en la UE, sin entrenamiento e, idealmente, computación confidencial para que el proveedor no pueda ver tus datos.

Preguntas frecuentes

¿El AI Act se aplica a empresas que solo usan ChatGPT?

Sí. Las empresas que usan sistemas de IA profesionalmente son "responsables del despliegue". Como mínimo, deben garantizar la alfabetización en IA del personal, evitar usos prohibidos y respetar las normas de transparencia. Las obligaciones aumentan si la IA se usa para fines de alto riesgo, como la contratación.

¿Se ha retrasado el AI Act?

En parte. El Digital Omnibus sobre IA, en vigor desde julio de 2026, trasladó los plazos de los sistemas de alto riesgo a diciembre de 2027 y agosto de 2028. Las prohibiciones, la alfabetización en IA, las normas para IA de uso general y la mayoría de obligaciones de transparencia mantuvieron sus fechas.

¿Usar IA para filtrar CV es de alto riesgo?

Sí. Los sistemas de IA usados para la contratación o selección, incluido el filtrado de candidaturas y la evaluación de candidatos, figuran como de alto riesgo en el anexo III del AI Act.

¿Tengo que decir a mis clientes que usé IA para redactar un documento?

En general, no. El deber de información cubre los deepfakes, los chatbots que interactúan con personas y el texto generado por IA publicado para informar al público sobre asuntos de interés público sin revisión editorial humana. Las normas sectoriales y los contratos pueden exigir más.