Reglamento de IA para empresas: qué te obliga hoy
El Reglamento de IA también afecta a la empresa que usa IA. Ya exige apoyar la alfabetización de quien la maneja y evitar las prácticas prohibidas; la transparencia se aplica desde el 2 de agosto de 2026 y los usos de alto riesgo del anexo III, desde el 2 de diciembre de 2027.
El Reglamento de IA no es solo para quien desarrolla inteligencia artificial: también afecta a la empresa que la usa en su trabajo. Hoy ya le pide apoyar la alfabetización en IA de quien la maneja y no emplearla en prácticas prohibidas, y desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia. Las de los usos de alto riesgo del anexo III llegan el 2 de diciembre de 2027.
A quién afecta: proveedor y responsable del despliegue
El Reglamento (UE) 2024/1689 reparte las obligaciones según el papel de cada uno. El proveedor es quien desarrolla un sistema de IA, o lo encarga, y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca. El responsable del despliegue es quien utiliza un sistema de IA bajo su propia autoridad, salvo cuando su uso se enmarque en una actividad personal de carácter no profesional.
Traducido a una empresa normal:
- Si tu equipo usa un asistente de IA comercial para redactar, resumir o clasificar, tu empresa es responsable del despliegue de ese sistema.
- Si pones un chatbot en tu web o una herramienta que puntúa candidatos, también lo eres, y además importa mucho para qué lo usas.
- Si construyes un producto con IA y lo ofreces a otros con tu nombre, pasas a ser proveedor, con más obligaciones.
Lo decisivo no es la tecnología, sino el uso. El mismo modelo de lenguaje puede servir para ordenar correos, que no preocupa al Reglamento más allá de lo general, o para filtrar solicitudes de empleo, que sí entra en la lista de usos de alto riesgo.
Calendario: qué se aplica y desde cuándo
El calendario original cambió en julio de 2026. El Reglamento (UE) 2026/1744, conocido como Ómnibus digital sobre IA, se publicó en el Diario Oficial de la Unión Europea el 24 de julio de 2026 y retrasó las fechas de alto riesgo. Si leíste que los usos de alto riesgo del anexo III se aplicaban desde el 2 de agosto de 2026, eso ya no es exacto. Estas son las fechas que rigen hoy:
| Desde | Qué se aplica |
|---|---|
| 2 de febrero de 2025 | Capítulos I y II: disposiciones generales, entre ellas la alfabetización en IA, y prácticas prohibidas. |
| 2 de agosto de 2026 | Fecha general de aplicación del Reglamento, que incluye las obligaciones de transparencia del artículo 50. |
| 2 de diciembre de 2026 | Dos prácticas prohibidas que añadió el Ómnibus: generar o manipular imágenes íntimas realistas de personas identificables sin su consentimiento, y material de abuso sexual infantil. Ese día vence también el plazo para que los proveedores de IA generativa comercializada antes del 2 de agosto de 2026 marquen el contenido sintético (artículo 50.2). |
| 2 de diciembre de 2027 | Requisitos de alto riesgo para los sistemas del anexo III (empleo, crédito, educación y otros). |
| 2 de agosto de 2028 | Requisitos de alto riesgo para los sistemas del anexo I, es decir, la IA ligada a productos regulados por la legislación de armonización de la Unión. |
Lo que ya obliga a cualquier empresa que usa IA
Alfabetización en IA
El artículo 4 pide a proveedores y responsables del despliegue que adopten medidas para apoyar la alfabetización en IA de su personal y de quienes usan los sistemas en su nombre, teniendo en cuenta sus conocimientos, su experiencia y el contexto de uso. El Ómnibus reformuló este artículo y aclaró que no exige garantizar un nivel específico de alfabetización de ninguna persona en particular.
En la práctica, no hace falta un curso universitario para cada empleado. Hace falta que quien usa la herramienta sepa qué hace, dónde se equivoca, qué datos no debe meter en ella y a quién preguntar. Una guía interna breve, una sesión práctica y un registro de quién usa qué suelen ser un punto de partida razonable.
Prácticas prohibidas
El artículo 5 enumera usos prohibidos. La mayoría quedan lejos de una pyme, pero hay uno que conviene tener presente: está prohibido usar sistemas de IA para inferir las emociones de una persona en el lugar de trabajo, salvo por motivos médicos o de seguridad. Una herramienta que «mide el ánimo» del equipo por la cámara o por la voz no es una buena idea.
Transparencia
El artículo 50 fija varias obligaciones de información, y no todas recaen en el mismo sujeto:
- Chatbots y asistentes. El proveedor debe diseñar el sistema para que las personas sepan que están hablando con una IA, salvo que resulte evidente. Si contratas un chatbot para tu web, pide que lo haga y compruébalo.
- Ultrasuplantaciones. Quien despliega un sistema que genera o manipula imágenes, audio o vídeo que constituyan una ultrasuplantación debe hacer público que son artificiales.
- Textos sobre asuntos de interés público. Si publicas texto generado por IA para informar al público sobre asuntos de interés público, debes decirlo, salvo que haya pasado por revisión humana o control editorial y alguien asuma la responsabilidad editorial.
Si tu uso es de alto riesgo
El anexo III recoge usos que pueden ser de alto riesgo. Dos que afectan a empresas corrientes: los sistemas destinados a la contratación o la selección de personas, por ejemplo para analizar y filtrar solicitudes de empleo, y los que se usan para evaluar la solvencia de personas físicas o su calificación crediticia.
Si tu empresa usa un sistema así, el artículo 26 le pedirá, entre otras cosas:
- Usarlo con arreglo a las instrucciones de uso del proveedor.
- Encomendar la supervisión humana a personas con la competencia, la formación y la autoridad necesarias.
- Vigilar su funcionamiento y, si cree que el sistema presenta un riesgo, informar al proveedor o distribuidor y a la autoridad de vigilancia del mercado y suspender su uso.
- Conservar los archivos de registro que genere, en la medida en que estén bajo su control, durante al menos seis meses.
- Informar a los representantes de los trabajadores y a los trabajadores afectados antes de usarlo en el lugar de trabajo.
Para los sistemas del anexo III, estas obligaciones se aplican desde el 2 de diciembre de 2027. Si el sistema ya estaba en el mercado antes de esa fecha, solo se le aplican si después cambia de forma significativa su diseño; los que usan las autoridades públicas deben cumplir, en todo caso, a más tardar el 2 de agosto de 2030. Parece lejos, pero cambiar de herramienta o de proceso lleva meses.
Multas
Cada Estado miembro fija su régimen de sanciones, pero el Reglamento marca los topes. Usar una práctica prohibida puede acarrear multas de hasta 35 000 000 EUR o, si el infractor es una empresa, de hasta el 7 % de su volumen de negocios mundial total del ejercicio anterior, si esta cuantía fuese superior. Incumplir las obligaciones del responsable del despliegue del artículo 26 o las de transparencia del artículo 50 puede llegar a 15 000 000 EUR o al 3 %. Para las pymes, cada multa puede ser por el porcentaje o por el importe, según cuál sea menor.
El Reglamento de IA tampoco sustituye a la protección de datos: tras el Ómnibus, su texto sigue diciendo que no afectará al Reglamento (UE) 2016/679 (RGPD). Si la IA trata datos personales, el RGPD se sigue aplicando; por ejemplo, si un proveedor los trata por tu cuenta, ese tratamiento debe regirse por un contrato que lo vincule contigo, como exige su artículo 28. Lo tratamos en qué debe entregarte una consultoría de IA.
Lista para empezar
- Haz inventario. Qué herramientas de IA se usan, quién las usa, para qué y con qué datos. Incluye las que cada persona ha empezado a usar por su cuenta.
- Clasifica cada uso. ¿Roza alguna práctica prohibida? ¿Está en el anexo III? ¿Habla con clientes o publica contenido? ¿O es un uso interno corriente?
- Forma en proporción. Más a quien toma decisiones con la herramienta; lo básico a quien la usa para redactar.
- Pon avisos donde toca. Que el asistente de tu web diga que es un asistente y que el contenido sintético se identifique.
- Deja la decisión a una persona en todo lo que afecte a clientes, candidatos o empleados.
- Revisa los contratos con tus proveedores de IA: instrucciones de uso, registros, dónde se tratan los datos y qué pasa al terminar.
Si quieres ver cómo se ordena esto dentro de un proyecto, tienes una guía en cómo integrar la IA en una empresa sin perder el control.
Cómo aplicamos estas ideas en el software que construimos
En los sistemas que desarrollamos seguimos una regla: la IA propone, una persona aprueba y el sistema ejecuta. Cada llamada a un modelo queda registrada con qué modelo, para qué, para qué cliente y qué costó. Con un cliente final, el asistente responde cuando le preguntan y avisa de que es un asistente, y cada negocio decide qué funciones de IA enciende. No es un certificado de cumplimiento, pero ayuda a saber qué IA se usa, a mantener a una persona en la decisión y a avisar de que se habla con un asistente. Más detalle en nuestra página de IA y automatización.
Fuentes consultadas
Comprobadas el 26 de septiembre de 2026. Enlazamos la fuente original para que puedas consultar el texto vigente.
- Reglamento (UE) 2024/1689 de inteligencia artificial: artículos 3, 4, 5, 26, 50, 99 y 113 y anexo III. DOUE (vía BOE).
- Reglamento (UE) 2026/1744, de 8 de julio de 2026 (Ómnibus digital sobre IA). DOUE (vía BOE).
- Reglamento (UE) 2016/679, general de protección de datos (RGPD): artículo 28. DOUE (vía BOE).
Preguntas frecuentes
¿El Reglamento de IA se aplica a una pyme que solo usa un asistente como ChatGPT o Copilot?
Sí. Si lo usa en su actividad profesional, es responsable del despliegue de ese sistema. Lo que cambia es qué le exige: medidas de alfabetización para quien lo usa y, según el uso, avisos de transparencia. Las obligaciones de alto riesgo solo le afectarían si el uso fuera de alto riesgo, como filtrar candidatos, que figura en el anexo III.
¿Hay que formar a la plantilla en inteligencia artificial?
Hay que adoptar medidas para apoyar la alfabetización en IA de quien usa los sistemas, en proporción a sus conocimientos y al contexto de uso. El Reglamento aclara que no exige garantizar un nivel específico de alfabetización de ninguna persona: para usos corrientes, una guía interna y una formación práctica son un punto de partida razonable.
¿Tengo que avisar de que el chatbot de mi web es una IA?
El artículo 50 obliga al proveedor a diseñar el sistema para que las personas sepan que hablan con una IA, salvo que resulte evidente. Si contratas el chatbot, pide que lo haga y comprueba que el aviso aparece al empezar la conversación.
¿Usar IA para filtrar currículos es de alto riesgo?
Los sistemas destinados a la selección de personas, incluidos los que analizan y filtran solicitudes de empleo, figuran en el anexo III. Sus requisitos de alto riesgo se aplican desde el 2 de diciembre de 2027 e incluyen supervisión humana, conservación de registros e información a los trabajadores.
¿Algo de esto encaja con tu negocio? Cuéntanos cómo lo haces hoy.

