¿Tu empresa está preparada para el Reglamento Europeo de IA?
El 2 de agosto de 2026 entra en vigor la siguiente fase del Reglamento (UE) 2024/1689. Si en tu empresa se usa ChatGPT, Copilot o cualquier herramienta con IA, tienes obligaciones legales que cumplir. La mayoría de las pymes aún no lo saben.
2 minutos · Sin tarjeta · Sin instalar nada
Las fechas que te afectan
2 feb 2025
Alfabetización obligatoria en IA para todo el personal (art. 4). Prácticas prohibidas en vigor (art. 5).
Vigente2 ago 2026
Transparencia obligatoria: todo contenido generado con IA debe identificarse (art. 50).
2 ago 2027
Obligaciones completas para sistemas de IA de alto riesgo (Anexo III).
No eres un desarrollador de IA. Eres un usuario.
El 80% de las obligaciones del Reglamento recaen en los proveedores, no en tu empresa. Descubre en 2 minutos qué te toca realmente a ti.
Las multas existen. Pero el riesgo real es otro.
Multas de hasta 35 millones de euros. Sanciones inmediatas. Cierre del negocio si no cumples. Consultorías que te venden el miedo para venderte después un servicio que no necesitas.
Lo que realmente te toca
Lo que te están contando
Multas millonarias, urgencia artificial, servicios que no necesitas.
Lo que dice realmente el Reglamento
El 80% de las obligaciones recaen en quien desarrolla o comercializa sistemas de IA. Si tu empresa solo usa herramientas de terceros, tus deberes son concretos y asumibles. Pero tienes que documentarlos.
Así de sencillo
De la incertidumbre a la tranquilidad en 3 pasos
1. Respondes 6 preguntas
Sin registros, sin instalar nada. Te llevan 2 minutos. Solo necesitas saber qué herramientas de IA se usan en tu empresa.
2. El sistema calcula tu nivel de riesgo
Un motor de reglas analiza tus respuestas frente al texto del Reglamento. Sabrás al instante qué obligaciones te aplican y cuáles no.
3. Recibes tu diagnóstico y decides
Si quieres profundizar, en 24-48 h te entregamos un dossier completo de 12 secciones, revisado por una persona. Sin compromiso.
El 2 de agosto de 2026 está más cerca de lo que crees
Ese día entra en vigor la obligación de transparencia. Si tu empresa publica contenido generado con IA sin identificarlo, estarás en incumplimiento. ¿Sabes si te afecta?
Mucho más que un PDF
El Dossier LeyIA son 12 secciones con tu diagnóstico personalizado, un panel interactivo con tu Nivel de Madurez RIA, y un kit de documentos listos para implantar. No es un informe genérico: cada dossier se genera a partir de tus respuestas y se revisa manualmente antes de entregártelo.
Tu hoja de ruta
Tu hoja de ruta hacia el cumplimiento
Cuatro niveles que miden exactamente dónde está tu empresa y qué te falta. No es una nota: es un mapa. Sabrás tu punto de partida y el siguiente paso concreto.
Iniciando
Aún no has empezado a documentar. Es el momento de dar el primer paso antes de que la normativa te alcance.
En camino
Has formado a tu equipo y sabes qué herramientas de IA se usan. Vas por delante de la mayoría.
Consolidado
Tienes la documentación lista y puedes demostrar cumplimiento. Respiras tranquilo.
Avanzado
Gobernanza continua y actualización periódica. Eres referencia en tu sector.
Elige hasta dónde quieres llegar
Dossier LeyIA
PDF de 12 secciones + panel interactivo.
190 €
Con sesión: 249 €
Comprar el dossier¿Tienes o gestionas varias empresas? Escríbenos y te pasamos precio por volumen. Escríbenos
Si tu caso se nos escapa, te devolvemos el dinero
Si al analizar tus respuestas detectamos que tu uso de IA es de alto riesgo (por ejemplo, selección de personal automatizada o scoring de crédito), no te generamos el informe y te devolvemos hasta el último céntimo. Recibirás un aviso explicándote por qué necesitas asesoramiento jurídico colegiado. Sin letra pequeña.
LeyIA no presta asesoramiento jurídico ni es despacho de abogados. LeyIA entrega un documento informativo y de organización interna, elaborado mediante un proceso automatizado con verificación humana. No sustituye el asesoramiento de un profesional colegiado ni garantiza un resultado ante AESIA, AEPD u otra autoridad.
Preguntas frecuentes sobre el Reglamento Europeo de IA
¿Qué es un "sistema de IA" según el Reglamento Europeo de IA?
Un sistema de IA es todo sistema basado en máquinas diseñado para funcionar con distintos niveles de autonomía y que, a partir de datos de entrada, infiere cómo generar predicciones, contenidos, recomendaciones o decisiones que influyen en entornos físicos o virtuales.
Esta definición del artículo 3 del Reglamento Europeo de IA es deliberadamente amplia. Cubre desde un chatbot de atención al cliente hasta un motor de recomendación en RRHH o un sistema de diagnóstico médico. Lo determinante no es la complejidad técnica, sino la capacidad de inferencia autónoma.
Claves para saber si tu software es un sistema de IA:
- ¿Toma decisiones o genera resultados sin reglas explícitas programadas una a una?
- ¿Aprende patrones a partir de datos (entrenamiento)?
- ¿Produce predicciones, clasificaciones o contenido original?
Si la respuesta es sí a cualquiera, el Reglamento Europeo de IA probablemente aplica.
¿A quién aplica el Reglamento Europeo de IA?
El Reglamento Europeo de IA aplica a cuatro perfiles diferenciados:
- Proveedores: quien desarrolla un sistema de IA y lo pone en el mercado de la UE bajo su nombre.
- Implementadores (o desplegadores): quien utiliza un sistema de IA en el marco de su actividad profesional, aunque no lo haya desarrollado.
- Importadores y distribuidores: quien introduce sistemas de IA de terceros países en la UE o los comercializa.
- Fabricantes de productos: cuando incorporan un sistema de IA en un producto que ya comercializan (ej. un coche con sistema de frenado inteligente).
Si tu empresa usa, vende o integra cualquier herramienta basada en IA en sus procesos, tienes obligaciones bajo esta normativa. El perfil concreto determina qué obligaciones te corresponden y desde qué fecha.
¿Me aplica el Reglamento Europeo de IA si mi empresa no está en la UE?
Sí. El Reglamento Europeo de IA tiene alcance extraterritorial. Aplica a empresas sin sede en la UE cuando:
- El sistema de IA se comercializa o pone en servicio dentro del mercado de la UE.
- La salida del sistema (resultado, decisión o contenido) se utiliza en la Unión Europea.
- Afecta a personas que se encuentran físicamente en territorio de la UE.
Esto significa que una startup en Estados Unidos, un SaaS en Latinoamérica o una plataforma asiática deben cumplir si sus sistemas de IA procesan datos de ciudadanos europeos o generan efectos en la UE.
Ejemplo práctico: una empresa colombiana que vende un software de selección de personal por IA a filiales en España está sujeta al Reglamento, aunque no tenga oficina en Europa.
¿Cuáles son los niveles de riesgo del Reglamento Europeo de IA?
El Reglamento clasifica los sistemas de IA en cuatro niveles de riesgo:
| Nivel | Descripción | Ejemplos | Consecuencia |
|---|---|---|---|
| Riesgo inaceptable | Prácticas de IA prohibidas por atentar contra derechos fundamentales | Puntuación social gubernamental, manipulación subliminal, categorización biométrica por raza o creencias | Prohibición total |
| Alto riesgo | Sistemas que afectan a la seguridad o derechos fundamentales de las personas | Selección de personal, concesión de crédito, diagnóstico médico, control de fronteras | Obligaciones exhaustivas: documentación técnica, gestión de riesgos, vigilancia humana, supervisión |
| Riesgo limitado | Sistemas que interactúan directamente con personas o generan contenidos | Chatbots, deepfakes, generadores de texto o imágenes | Obligaciones de transparencia (informar de que se interactúa con IA) |
| Riesgo mínimo | El resto de sistemas sin riesgos significativos | Filtros de spam en correo electrónico, IA en videojuegos | Sin obligaciones específicas, aunque se recomiendan códigos de conducta voluntarios |
La mayoría de las empresas con chatbots, IA generativa o automatización de procesos caen en riesgo limitado o alto riesgo.
¿Qué son las "prácticas prohibidas" del Reglamento Europeo de IA?
El artículo 5 del Reglamento Europeo de IA prohíbe de forma absoluta ocho prácticas. No hay excepciones ni periodo transitorio: están vetadas desde el 2 de febrero de 2025.
Las 8 prácticas prohibidas:
- Manipulación subliminal o engañosa que distorsione el comportamiento de una persona y le cause un perjuicio.
- Explotación de vulnerabilidades por edad, discapacidad o situación socioeconómica para alterar su conducta y causar daño.
- Sistemas de puntuación social (social scoring) por parte de autoridades públicas que evalúen a personas según su comportamiento y deriven en un trato perjudicial.
- Predicción del riesgo de delincuencia basada exclusivamente en perfiles de personalidad, sin factores objetivos y verificables vinculados al delito concreto.
- Creación de bases de datos de reconocimiento facial mediante extracción masiva y no dirigida de imágenes de internet o CCTV.
- Reconocimiento de emociones en el trabajo y en educación, salvo excepciones médicas o de seguridad muy tasadas.
- Categorización biométrica por raza, opiniones políticas, creencias religiosas, orientación sexual o afiliación sindical.
- Identificación biométrica remota en tiempo real en espacios públicos con fines policiales, salvo excepciones muy limitadas (amenaza terrorista inminente, localización de víctimas de secuestro).
Si tu sistema de IA encaja en alguna de estas categorías, no puedes comercializarlo ni usarlo en la UE.
¿Qué es un "sistema de IA de alto riesgo" y cuáles son sus obligaciones?
Un sistema de IA de alto riesgo es aquel que, si falla o se usa indebidamente, puede causar un daño significativo a la salud, la seguridad o los derechos fundamentales de las personas.
Dos categorías de alto riesgo:
- Sistemas de IA como componente de seguridad en productos ya regulados (maquinaria, dispositivos médicos, ascensores, juguetes, vehículos).
- Sistemas de IA en áreas sensibles enumerados en el Anexo III:
- Educación y formación profesional
- Empleo, gestión de trabajadores y acceso al autoempleo
- Acceso a servicios esenciales públicos y privados (crédito, seguros, ayudas sociales)
- Aplicación de la ley y control de fronteras
- Administración de justicia y procesos democráticos
Obligaciones principales para proveedores de alto riesgo:
- Sistema de gestión de riesgos durante todo el ciclo de vida.
- Documentación técnica conforme al Anexo IV.
- Calidad de datos de entrenamiento, validación y prueba.
- Transparencia y supervisión humana efectiva.
- Marcado CE y evaluación de conformidad.
- Registro en la base de datos europea de sistemas de IA.
Los implementadores (empresas que usan estos sistemas) también tienen obligaciones: supervisión humana, conservación de registros y notificación de incidentes.
¿Qué obligaciones de transparencia tiene el Reglamento Europeo de IA? (Artículo 50)
El artículo 50 del Reglamento Europeo de IA establece obligaciones de transparencia para sistemas de riesgo limitado. Son las obligaciones que más empresas van a tener que cumplir y entran en vigor el 2 de agosto de 2026.
Las 3 obligaciones clave:
- Interacción con IA: si una persona interactúa con un sistema de IA (chatbot, asistente virtual), debe ser informada de ello, salvo que sea obvio para una persona razonablemente atenta.
- Contenido generado por IA: todo contenido sintético (texto, imágenes, audio, vídeo) generado por IA debe marcarse como tal de forma legible por máquina y detectable.
- Deepfakes y contenido manipulado: el contenido que simule personas, lugares o hechos reales y pueda inducir a error debe etiquetarse como generado artificialmente.
¿Qué significa en la práctica?
- Un chatbot en tu web debe informar al usuario de que habla con una IA.
- Las imágenes generadas con Midjourney, si se usan con fines comerciales, requieren marca de agua o metadato detectable.
- Los textos generados por ChatGPT publicados deben identificarse como contenido sintético si hay riesgo de confundir con contenido humano.
¿Qué es un "sistema de IA de propósito general" (GPAI) y cómo se regula?
Un sistema de IA de propósito general (GPAI) es aquel entrenado con grandes volúmenes de datos, capaz de realizar una variedad amplia de tareas distintas y que puede integrarse en múltiples sistemas o aplicaciones posteriores.
Ejemplos: GPT-4, Claude, Gemini, Llama, Mistral. Estos modelos no están diseñados para una tarea concreta, sino que sirven como base para que otros construyan sistemas específicos.
Obligaciones escalonadas:
Todos los GPAI:
- Documentación técnica sobre el entrenamiento y el modelo.
- Información a los desarrolladores que los integran en sus sistemas.
- Política de respeto del derecho de autor y propiedad intelectual.
- Resumen público de los datos de entrenamiento.
GPAI con "riesgo sistémico" (cuando la potencia de cómputo de entrenamiento supera 10^25 FLOPs o la Comisión lo designa así):
- Evaluación de modelos y tests de adversarios (red teaming).
- Notificación de incidentes graves a la Oficina de IA.
- Ciberseguridad reforzada.
La regulación de GPAI afecta directamente a cualquier empresa que integre estos modelos en sus productos: si usas la API de OpenAI, Claude o Gemini, necesitas la documentación que el proveedor del GPAI está obligado a proporcionarte.
¿Cómo hacer un inventario de sistemas de IA en mi empresa? (AI mapping)
El inventario de sistemas de IA —o AI mapping— es el primer paso para cualquier plan de cumplimiento. Sin saber qué sistemas de IA tienes y dónde operan, no puedes clasificar riesgos ni asignar obligaciones.
Proceso en 4 pasos:
- Identifica: recorre todos los departamentos (RRHH, marketing, operaciones, IT, legal, ventas) y detecta cualquier herramienta que use IA: chatbots, CRMs con IA, generadores de contenido, herramientas de selección de personal, motores de recomendación, sistemas de pricing dinámico, etc.
- Documenta: para cada sistema registra: nombre, proveedor, departamento que lo usa, propósito, datos que procesa, tipo de IA (reglas, machine learning, LLM, visión artificial), y si toma decisiones automatizadas.
- Clasifica: asigna a cada sistema un nivel de riesgo según el Reglamento (inaceptable, alto, limitado, mínimo). Atención especial a sistemas en RRHH, crédito, educación y seguridad.
- Prioriza: ordena los sistemas de mayor a menor riesgo. Empieza por los de alto riesgo y los que usan GPAI. Define responsables y plazos para cada uno.
Un AI mapping completo suele revelar entre 5 y 30 sistemas de IA en una PYME típica que usa herramientas SaaS modernas.
¿Cómo se relaciona el Reglamento Europeo de IA con el RGPD?
El Reglamento Europeo de IA y el RGPD (Reglamento General de Protección de Datos) son complementarios, no excluyentes. Hay que cumplir ambos simultáneamente.
Puntos de conexión principales:
- Base legal para tratamiento de datos: el RGPD exige base jurídica para tratar datos. Si entrenas o usas IA con datos personales, debes identificar esa base (consentimiento, interés legítimo, etc.).
- Decisiones automatizadas (art. 22 RGPD): el RGPD ya regula las decisiones puramente automatizadas con efectos jurídicos. El Reglamento de IA añade capas adicionales de transparencia y supervisión.
- Transparencia: ambos reglamentos exigen informar a las personas sobre el tratamiento de sus datos. El Reglamento de IA añade el deber de informar sobre la interacción con IA.
- Evaluación de impacto: el RGPD exige EIPD para tratamientos de alto riesgo. El Reglamento de IA añade evaluaciones de conformidad específicas para sistemas de alto riesgo.
- Supervisión humana y derechos: el Reglamento de IA refuerza los derechos de acceso, rectificación y oposición del RGPD cuando intervienen sistemas de IA.
Consecuencia práctica:
Si ya cumples con el RGPD, tienes parte del camino andado, pero necesitas políticas, documentación y controles adicionales específicos de IA. Los DPD (Delegados de Protección de Datos) están asumiendo cada vez más competencias en gobernanza de IA.
¿Cuáles son las sanciones por no cumplir el Reglamento Europeo de IA?
Las sanciones del Reglamento Europeo de IA están entre las más elevadas de la normativa digital europea, comparables a las del RGPD.
Escala de multas:
| Infracción | Sanción máxima |
|---|---|
| Prácticas prohibidas (art. 5) | Hasta 35 millones de euros o 7% del volumen de negocio anual global |
| Incumplimiento de obligaciones de sistemas de alto riesgo, GPAI, documentación, transparencia | Hasta 15 millones de euros o 3% del volumen de negocio anual global |
| Suministro de información incorrecta, incompleta o engañosa a las autoridades | Hasta 7,5 millones de euros o 1,5% del volumen de negocio anual global |
¿Cómo funciona el cálculo?
Se aplica la cantidad que resulte más alta entre la cifra fija y el porcentaje del volumen de negocio. Para grupos empresariales, se calcula sobre el volumen de negocio consolidado del grupo.
Las sanciones pueden imponerse tanto a proveedores como a implementadores. Si tu empresa usa un sistema de IA de alto riesgo sin supervisión humana, también te pueden sancionar.
Las fechas de entrada en vigor de las sanciones son progresivas: la mayoría estarán plenamente aplicables desde agosto de 2027.
¿Qué pasa si uso un chatbot de IA en mi web? ¿Necesito cumplir?
Sí. Un chatbot en tu web es un sistema de IA de riesgo limitado y está sujeto a las obligaciones de transparencia del artículo 50.
Lo que debes cumplir:
- Informar al usuario de que interactúa con una IA. Debe ser una indicación clara desde el primer mensaje, no escondida en los términos legales (ej. "Hola, soy el asistente virtual con IA de [Empresa]. ¿En qué puedo ayudarte?").
- Si el chatbot usa un LLM (como ChatGPT API o Claude), estás integrando un GPAI. Necesitas la documentación que el proveedor del modelo debe facilitarte y verificar que cumples las condiciones de uso que exige el Reglamento.
- No puede constituir una práctica prohibida: si tu chatbot explota vulnerabilidades (ej. dirigiéndose a menores con técnicas manipulativas), estarías en riesgo inaceptable.
- Conservación de registros: si el chatbot recoge datos personales, el RGPD exige base legal y aviso de privacidad. El Reglamento de IA añade que debes informar de la naturaleza automatizada de la interacción.
¿Y si el chatbot solo deriva a un humano?
Si la IA se limita a recoger síntomas y derivar a un agente humano, la obligación principal es la transparencia: informar de que es un sistema automatizado y que después intervendrá una persona.
¿Cómo afecta el Reglamento Europeo de IA a los recursos humanos (RRHH)?
Los sistemas de IA usados en empleo y gestión de trabajadores están clasificados como alto riesgo en el Anexo III del Reglamento Europeo de IA. Esto incluye:
- Herramientas de criba curricular y selección de candidatos (ATS con IA, filtros automáticos, ranking de perfiles).
- Sistemas de evaluación del rendimiento y promoción.
- Sistemas de monitorización del trabajador (productividad, tiempos, comportamiento).
- Herramientas de asignación de tareas basadas en IA.
Obligaciones concretas para RRHH:
- Evaluación de riesgos específica para cada uso de IA en procesos de personal.
- Calidad y sesgo de los datos: debes asegurar que los datos de entrenamiento y de entrada no perpetúen discriminación (género, edad, origen, discapacidad).
- Supervisión humana obligatoria: ninguna decisión automatizada de contratación, despido o promoción puede ser puramente automática. Debe haber intervención humana significativa.
- Transparencia hacia los candidatos y empleados: deben saber que han sido evaluados por IA y poder solicitar explicación.
- Documentación completa conforme al Anexo IV: descripción del sistema, metodología, datos de entrenamiento, métricas de rendimiento.
Consecuencia inmediata:
Si usas IA en selección de personal —aunque sea el filtro automático de LinkedIn o un plugin de IA en tu ATS—, necesitas un plan de cumplimiento de alto riesgo.
¿Cómo saber si mi sistema de IA es de "alto riesgo"?
La clasificación como alto riesgo no depende de lo compleja que sea la tecnología, sino del contexto de uso y el impacto potencial sobre las personas.
Test rápido de autoevaluación (4 preguntas):
- ¿Es componente de seguridad de un producto regulado? (dispositivo médico, maquinaria, ascensor, juguete, vehículo, equipos de protección). Si tu IA influye en la seguridad de ese producto, es alto riesgo.
- ¿Opera en alguna de las 8 áreas del Anexo III?
- Educación y FP
- Empleo y gestión de trabajadores
- Acceso a servicios esenciales (crédito, seguros, ayudas)
- Aplicación de la ley
- Control migratorio y fronterizo
- Administración de justicia
- Procesos democráticos
- Infraestructuras críticas
- ¿Influye de forma significativa en la decisión final? Si tu sistema solo hace una tarea accesoria (ej. traducir un CV, no cribarlo), no es alto riesgo automáticamente. Si determina o condiciona fuertemente la decisión, sí.
- ¿Puede causar un perjuicio relevante a la salud, seguridad o derechos fundamentales? Si un fallo del sistema podría denegar un crédito, impedir un empleo o causar un tratamiento médico erróneo, es alto riesgo.
Excepción del "mero accesorio":
Un sistema que solo organiza, filtra o estructura información sin sustituir la decisión humana puede no ser alto riesgo, aunque operes en un área del Anexo III. Pero la carga de demostrarlo recae sobre el proveedor.
¿Qué es el "cumplimiento normativo" (compliance) en la IA y cómo lograrlo?
El compliance de IA es el conjunto de políticas, procesos, documentación y controles que una organización implementa para cumplir con el Reglamento Europeo de IA y otras normas aplicables (RGPD, ISO 42001, normativa sectorial).
No es un check puntual, sino un proceso continuo que debe integrarse en la gobernanza de la empresa.
Ruta de cumplimiento en 6 fases:
- AI mapping (ver pregunta 9): inventario completo de sistemas de IA, proveedores, alcance y datos tratados.
- Clasificación de riesgos: asignar el nivel regulatorio a cada sistema. Documentar la justificación, especialmente si algún sistema se clasifica como no alto riesgo.
- Análisis de brechas (gap analysis): comparar la situación actual con los requisitos del Reglamento. Identificar qué obligaciones ya se cumplen y cuáles faltan (documentación, transparencia, supervisión humana, calidad de datos, evaluación de conformidad).
- Plan de adecuación: definir acciones, responsables y plazos para cerrar cada brecha. Priorizar por riesgo (alto riesgo primero) y por fechas de entrada en vigor.
- Implementación: desplegar las medidas técnicas, documentales y organizativas. Desde el aviso de transparencia en el chatbot hasta el sistema de gestión de calidad y el registro de incidentes.
- Monitorización continua: los sistemas de IA no son estáticos. Los modelos se reentrenan, los contextos de uso cambian. El compliance exige revisión periódica, pruebas de sesgo, actualización de documentación y formación continua del personal.
¿Necesito un consultor externo?
Para PYMES con pocos sistemas de IA de riesgo limitado, el compliance es asumible internamente con guías claras y checklists. Para sistemas de alto riesgo, la supervisión externa aporta seguridad jurídica, metodología contrastada y agilidad en la ejecución.
2 minutos. 6 preguntas. Cero riesgo.
Haz el test ahora y duerme tranquilo esta noche sabiendo exactamente dónde está tu empresa frente al Reglamento de IA.
Sin tarjeta · Sin instalación · Resultado inmediato · Datos confidenciales