IA
El AI Act europeo entró en plena aplicación para los sistemas de alto riesgo el 2 de agosto de 2026. Si tu empresa usa inteligencia artificial para algo que afecta a personas, esto te toca, aunque no la hayas desarrollado tú.
La fecha que importa
El 2 de agosto de 2026 entraron en aplicación completa las obligaciones para sistemas de IA de alto riesgo, junto con las de transparencia del artículo 50 y la supervisión de los modelos de propósito general. Desde esa fecha, la autoridad española puede inspeccionar y sancionar.
Las multas no son simbólicas: alcanzan los 35 millones de euros o el 7% de la facturación global, lo que sea mayor. Y el alcance es extraterritorial: si operas en el mercado europeo, da igual dónde tengas la sede.
Los cuatro niveles de riesgo
Prohibido
Usos que la norma no permite en ningún caso. Si tu proyecto cae aquí, no hay versión «con avisos» que lo salve.
Alto riesgo
Sistemas que deciden sobre personas: empleo, crédito, educación, acceso a servicios esenciales. Son los que más obligaciones acumulan.
Riesgo limitado
Básicamente, transparencia. Aquí caen los asistentes conversacionales y la mayoría de usos de una pyme.
Riesgo mínimo
El resto. Sin obligaciones específicas, aunque conviene documentar qué usas y para qué.
Dónde encaja una pyme normal
Esta es la parte tranquilizadora. Si usas IA para redactar borradores, clasificar correos, resumir documentos o atender dudas con un asistente, lo más probable es que estés en riesgo limitado o mínimo.
Ahora bien, «limitado» no significa «nada». La obligación principal es de transparencia: quien habla con una máquina tiene derecho a saber que es una máquina, y el contenido generado debe poder identificarse como tal.
Lo que sí hay que hacer, aunque seas pequeño
- Inventaría qué herramientas de IA se usan en la empresa, incluidas las que ha contratado alguien por su cuenta.
- Clasifica cada uso según el nivel de riesgo: la mayoría caerá abajo, pero hay que mirarlo.
- Avisa cuando el interlocutor sea un sistema automático, en el propio chat y no en la letra pequeña.
- Documenta qué datos entran y salen, porque esto se cruza directamente con el RGPD.
- Designa a alguien responsable, aunque sea a tiempo parcial: sin dueño, esto no se mantiene.
La IA en la sombra
El riesgo más común no es un sistema de alto riesgo mal declarado. Es la herramienta que alguien del equipo empezó a usar sin decírselo a nadie, con datos de clientes dentro.
Por eso el inventario es el primer paso y no el último. No se puede cumplir una norma sobre algo que no sabes que existe, y la mayoría de las empresas descubren al hacerlo que usan más IA de la que creían.
Cómo lo planteamos nosotros
Cuando montamos inteligencia artificial para empresas, el aviso de que hay una máquina detrás y el registro de qué se procesa forman parte del encargo, no de una fase posterior. Sale más barato hacerlo así que añadirlo cuando ya está en producción.
Y cuando la IA se conecta con otros sistemas, la integración de sistemas es justo el punto donde se decide qué datos salen de dónde. Conviene que esa decisión la tome alguien, y no que ocurra sola.
El AI Act y el RGPD no son lo mismo
Se confunden a menudo, y conviene separarlos porque obligan a cosas distintas. El RGPD habla de datos personales; el AI Act habla de sistemas, lleven datos personales o no.
Por tanto, puedes cumplir uno y no el otro. Un sistema que clasifica piezas de almacén no toca datos personales, pero sigue siendo un sistema de IA; y un asistente que responde a clientes está sujeto a los dos a la vez.
- El RGPD pregunta: qué datos personales tratas, con qué base jurídica y durante cuánto tiempo.
- El AI Act pregunta: qué sistema usas, para qué decisión y con qué nivel de riesgo.
- Cuando ambos aplican, la documentación se solapa bastante, así que conviene hacerla una sola vez y bien.
Un calendario para no agobiarse
Nada de esto hay que resolverlo en una tarde. Un orden razonable para una empresa pequeña sería este:
Primero, el inventario de herramientas, que se hace preguntando al equipo. Después, la clasificación por riesgo, que para la mayoría se resuelve en una tabla de una página. Luego, los avisos de transparencia donde haga falta, que suelen ser dos o tres frases. Y por último, la revisión periódica, porque las herramientas cambian solas.
Con eso, una pyme que usa el AI Act como lista de comprobación en vez de como amenaza tiene el trabajo hecho en semanas, no en meses.
En resumen
El AI Act no prohíbe usar inteligencia artificial: obliga a saber qué usas, para qué, y a decirlo cuando afecta a una persona. Para la mayoría de las pymes es trabajo de orden, no de ingeniería.
Si quieres revisar qué estás usando y dónde encaja, empezamos por ahí en la llamada estratégica gratuita.
Lo que conviene no perder de vista
El AI Act no se escribió para frenar a las empresas pequeñas, sino para poner reglas donde las decisiones afectan a personas. Por tanto, cuanto más lejos esté tu uso de esa frontera, menos papeleo te toca.
Ahora bien, eso solo se puede demostrar si lo tienes ordenado. Un inventario de una página y una clasificación por riesgo son, en la práctica, la diferencia entre poder contestar a una pregunta incómoda y tener que improvisar.