29 de junio de 2026 · Novedades · 6 min de lectura
AI Act 2026: qué debe cumplir tu empresa
Conoce las obligaciones que impone el AI Act de la UE desde el 2 de agosto de 2026 y cómo preparar tu empresa para cumplir la normativa.

¿Qué es el AI Act y por qué debería importarte?
El Reglamento (UE) 2024/1689, conocido como AI Act, es la primera ley integral de inteligencia artificial del mundo. Entró en vigor el 1 de agosto de 2024 pero con un calendario de aplicación escalonado. Lo importante para ti ahora: el 2 de agosto de 2026 activa las obligaciones para la mayoría de sistemas de IA en uso.
No afecta solo a las empresas que desarrollan IA. Afecta a cualquier empresa que la use dentro de la Unión Europea, independientemente de dónde tenga su sede. Si tienes clientes europeos y usas IA para interactuar con ellos, el reglamento ya te aplica.
El AI Act clasifica los sistemas de IA según el riesgo que generan, no según la tecnología que usan. No regula ChatGPT en sí mismo: regula para qué lo usas.
Los 4 niveles de riesgo: dónde está tu empresa
La primera pregunta que debes hacerte es en qué nivel de riesgo encajan los sistemas de IA que usas. Esto determina qué obligaciones tienes:
"El AI Act no prohíbe la inteligencia artificial. La regula. Y lo hace de una manera que afecta directamente a cualquier empresa que use algoritmos para tomar decisiones sobre sus empleados, clientes o candidatos." — Reglamento (UE) 2024/1689
Qué te exige según cómo uses la IA
Deja de pensar en categorías abstractas. Estos son los casos más habituales en empresas medianas y pequeñas, y qué obliga el reglamento en cada uno:
Riesgo limitado — Art. 50 Tienes un chatbot de atención al cliente
Es el caso más común y el más ignorado. Si tienes un asistente con IA en tu web, WhatsApp Business o cualquier canal de atención, el artículo 50 del reglamento es claro: el usuario debe saber que está hablando con una IA desde el primer momento del contacto.
No basta con mencionarlo en los términos y condiciones. Debe ser un aviso explícito al inicio de la interacción. El chatbot no puede presentarse con nombre de persona sin aclarar que es un sistema automatizado.
- Incluir aviso explícito de que se trata de un sistema de IA al inicio de cada conversación
- No usar fotos de personas reales para representar el chatbot
- Garantizar que el usuario puede pedir hablar con una persona humana
Alto riesgo — Anexo III, sección empleo Usas IA para filtrar candidatos o evaluar empleados
Si cualquier herramienta de RRHH que usas —sea tu ATS, tu software de entrevistas o una plataforma de evaluación— aplica IA para ordenar, puntuar o filtrar candidatos, estás en la categoría de alto riesgo. Esto incluye herramientas conocidas que usan IA sin que el usuario lo vea explícitamente.
Las obligaciones son las más exigentes del reglamento: sistema de gestión de riesgos documentado, supervisión humana real (no nominal) en cada decisión que afecte a una persona, transparencia hacia los candidatos sobre el uso de IA, y cooperación con la AESIA en caso de inspección.
- Documentar qué sistemas de IA intervienen en el proceso de selección
- Garantizar supervisión humana efectiva antes de cualquier decisión de contratación
- Informar a los candidatos de que se usa IA en el proceso
- Conservar registros del uso del sistema disponibles para auditoría
Riesgo limitado — Art. 50 Generas contenido con IA para tus clientes o el público
Si usas IA para crear imágenes, vídeos, textos o audios que distribuyes públicamente —sea en redes, en tu web o para clientes— debes etiquetar ese contenido como generado por IA mediante metadatos técnicos o marcas de agua identificables.
La prohibición de deepfakes sexuales sin consentimiento ya es efectiva desde agosto de 2025. Cualquier manipulación de imagen o voz de personas reales requiere consentimiento explícito o etiquetado obligatorio.
- Etiquetar contenido generado por IA (imágenes, vídeos, textos sintéticos) cuando se distribuye al público
- Nunca crear contenido sintético con personas reales identificables sin su consentimiento
- Incluir disclaimers claros en campañas publicitarias generadas con IA
Riesgo mínimo + Art. 4 Usas ChatGPT, Claude o Gemini para tareas internas
El uso de herramientas generativas para productividad interna —redactar correos, resumir documentos, preparar presentaciones— generalmente es riesgo mínimo. Aquí no hay obligaciones técnicas específicas del reglamento.
Sin embargo, el artículo 4 sí aplica desde febrero de 2025 a todas las empresas sin excepción: debes garantizar que tu equipo tiene un nivel suficiente de alfabetización en IA. No es un máster ni una certificación: es formación documentada proporcional al riesgo, con evidencia de que se impartió.
- Documentar qué herramientas de IA usa el equipo y para qué
- Impartir formación básica sobre uso responsable de IA y conservar registro
- Tener una política interna de uso de IA (aunque sea de una página)
Las multas: cuánto puedes perder
El régimen sancionador del AI Act tiene tres niveles. Para PYMEs se aplica la cifra menor entre el porcentaje y el importe fijo, pero el riesgo sigue siendo real:
El calendario: qué ya aplica y qué viene
Los 5 pasos que cualquier empresa puede dar hoy
No hace falta contratar un despacho jurídico para empezar. Esto es lo que puede hacer cualquier empresario o responsable de equipo antes del 2 de agosto:
- Inventaria todos los sistemas de IA que usa tu empresa: chatbots, herramientas de RRHH, software de scoring, plataformas de contenido. La mayoría tiene IA integrada sin que sea obvio.
- Clasifica cada uso según los cuatro niveles de riesgo. La pregunta clave no es qué tecnología usa, sino qué decisiones toma sobre personas.
- Pon en marcha la obligación de transparencia en todos los puntos de contacto con clientes donde haya IA: añade el aviso en el primer mensaje de cualquier chatbot.
- Documenta la formación en IA de tu equipo. Una sesión de dos horas con registro de asistencia y descripción de contenidos ya cubre el artículo 4 para la mayoría de PYMEs.
- Redacta una política interna de uso de IA, aunque sea breve: qué herramientas están aprobadas, qué datos no se pueden compartir con IA externa y quién es responsable de actualizar la lista.
La AESIA: el organismo que va a llamar a tu puerta
La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, es el organismo encargado de vigilar el cumplimiento del AI Act en España. Lleva operativa desde 2023 pero a partir del 2 de agosto adquiere plenas competencias para inspeccionar empresas, requerir documentación técnica, ordenar la retirada de sistemas no conformes y tramitar expedientes sancionadores.
No tiene que ocurrir un incidente para que la AESIA actúe. Puede iniciar inspecciones de oficio o a raíz de denuncias de usuarios o competidores. La carga de la prueba del cumplimiento recae sobre la empresa: si no puedes demostrar que tienes los procesos correctos, la presunción no te favorece.
Preguntas frecuentes
⏳ Cuenta atrás
💡 Dato clave
El AI Act no prohíbe usar IA. Obliga a usarla de forma transparente y documentada. La mayoría de PYMEs puede cumplirlo con una política interna, avisos en sus chatbots y formación básica del equipo.


