Si tu empresa usa ChatGPT para redactar ofertas, tiene un chatbot en la web o filtra currículums con una herramienta de IA, el AI Act (el Reglamento Europeo de Inteligencia Artificial) te afecta. Pero probablemente menos de lo que te han contado, y con fechas distintas de las que circulaban hace unos meses: en junio de 2026 la UE aprobó el llamado Ómnibus Digital, que retrasó las obligaciones más exigentes. Esta guía resume qué exige hoy el AI Act a una pyme española, cuándo y qué hacer para cumplir sin contratar a un abogado.
Qué es el AI Act y a quién obliga
El AI Act es el Reglamento (UE) 2024/1689. Al ser un reglamento, se aplica directamente en toda la UE: no hace falta que España lo "transponga". Lo que sí hace cada país es designar autoridades y fijar el régimen de sanciones. En España la autoridad de supervisión es la AESIA, y la ley orgánica que ordena todo esto (el proyecto de ley para el buen uso y la gobernanza de la IA) está en el Congreso desde junio de 2026.
El reglamento distingue dos papeles. El proveedor es quien desarrolla un sistema de IA y lo comercializa: OpenAI, Microsoft o la empresa que te vende el software de selección de personal. El responsable del despliegue es quien usa ese sistema en su actividad profesional. La inmensa mayoría de las pymes está en este segundo grupo, y sus obligaciones son bastante más ligeras.
El calendario real tras el Ómnibus Digital
El Consejo dio luz verde definitiva al Ómnibus Digital sobre IA el 29 de junio de 2026. Así quedan las fechas que importan a una pyme:
Desde el 2 de febrero de 2025: usos prohibidos (manipulación, puntuación social, reconocimiento de emociones en el trabajo, entre otros) y obligación de alfabetización en IA del personal.
Desde el 2 de agosto de 2025: normas para los modelos de propósito general (los de OpenAI, Google, Anthropic…), gobernanza y régimen de sanciones.
Desde el 2 de agosto de 2026: obligaciones de transparencia. Si una persona habla con una IA, tiene que saberlo. El marcado técnico del contenido generado tiene un periodo de gracia hasta el 2 de diciembre de 2026 para sistemas ya en uso.
2 de diciembre de 2027: obligaciones para los sistemas de alto riesgo que toman o apoyan decisiones sobre personas (empleo, crédito, formación…). Antes del Ómnibus era agosto de 2026.
2 de agosto de 2028: alto riesgo en IA integrada en productos que ya llevan marcado CE (maquinaria, por ejemplo).
Si has leído que "desde agosto de 2026 las pymes con IA de alto riesgo tienen que estar en regla", esa información está desactualizada. Tienes el calendario completo, explicado caso por caso, en nuestra guía del Reglamento Europeo de IA para pymes.
¿Tu pyme usa IA de alto riesgo?
Casi seguro que no, si la usas para redactar correos, resumir documentos, leer facturas o atender preguntas frecuentes. El alto riesgo está en una lista cerrada (el Anexo III del reglamento). Los casos que más se dan en pymes son:
Empleo: herramientas que filtran currículums, puntúan candidatos, evalúan el rendimiento, asignan tareas en función del comportamiento o apoyan decisiones de promoción o despido.
Crédito y seguros: evaluar la solvencia de personas físicas o fijar precios de seguros de vida y salud.
Infraestructuras críticas: IA que actúa como componente de seguridad en el suministro de electricidad, gas, agua o calefacción. Relevante si trabajas en energía o servicios técnicos.
Biometría: identificación de personas a distancia o categorización por rasgos sensibles. Ojo: fichar con la huella para confirmar que eres quien dices ser (verificación) no entra en esta categoría.
A esto se suma la IA que forma parte de la seguridad de un producto con marcado CE, como una visión artificial que detiene una prensa ante un fallo. En ese caso el cumplimiento se integra en la evaluación de conformidad que el fabricante ya hace, y la fecha es agosto de 2028.
Qué tiene que hacer una pyme según su caso
Si solo usas herramientas de IA generales
ChatGPT, Copilot o asistentes similares para trabajo interno. Tus obligaciones son básicamente dos: que tu equipo sepa usar la IA con criterio (el Ómnibus rebajó esta obligación a "apoyar" la alfabetización, pero sigue ahí) y cumplir el RGPD con los datos que metes en esas herramientas. Una política interna de uso de una página y una formación práctica cubren lo esencial.
Si tienes un chatbot o publicas contenido generado con IA
Desde el 2 de agosto de 2026, un chatbot tiene que dejar claro que la persona está hablando con una IA, salvo que sea evidente. Si usas uno comercial, esa obligación es sobre todo del proveedor; si lo habéis montado a medida, comprobad que lo hace. Si publicas imágenes, vídeos o audios generados que parecen reales (deepfakes), también debes indicarlo. Suele bastar con un aviso visible en el chatbot y una revisión de cómo etiquetáis el contenido.
Si usas IA de alto riesgo (a partir del 2 de diciembre de 2027)
Como responsable del despliegue, tendrás que:
Usar el sistema siguiendo las instrucciones del proveedor.
Asignar la supervisión humana a personas con formación y autoridad para corregir o anular sus resultados.
Vigilar su funcionamiento y avisar al proveedor si detectas riesgos o incidentes graves.
Conservar los registros que genera el sistema al menos seis meses.
Informar a los trabajadores y a sus representantes antes de usarlo en el entorno laboral, y a las personas afectadas por sus decisiones.
El registro en la base de datos de la UE y la evaluación de impacto sobre derechos fundamentales recaen sobre todo en proveedores, administraciones públicas y entidades que evalúan crédito o seguros, no en la pyme media que usa una herramienta de selección.
Sanciones: cuánto te juegas
El reglamento (artículo 99) fija tres niveles: hasta 35 millones de euros o el 7 % de la facturación mundial por usos prohibidos; hasta 15 millones o el 3 % por incumplir la mayoría de las demás obligaciones, y hasta 7,5 millones o el 1 % por dar información incorrecta a las autoridades. Para pymes se aplica la cantidad menor de las dos, no la mayor.
Las cifras asustan, pero el riesgo real de una pyme está en dos sitios: usar una herramienta de selección de personal sin supervisión humana ni información a la plantilla, y tener un chatbot que no se identifica como IA. Las dos cosas se arreglan con poco esfuerzo si se hacen a tiempo.
Cómo preparar tu pyme en 5 pasos
Haz inventario. Lista todas las herramientas con IA que se usan en la empresa, incluidas las que alguien usa "por su cuenta". Una hoja de cálculo con herramienta, proveedor, para qué se usa y qué datos recibe es suficiente.
Clasifica cada uso. ¿Uso general, transparencia o alto riesgo? Para la mayoría será lo primero.
Escribe una política de uso y forma al equipo. Qué se puede meter en una IA y qué no, quién revisa lo que produce y qué herramientas están aprobadas.
Revisa lo que ve el cliente. Aviso en el chatbot y etiquetado del contenido sintético realista.
Si tienes algo de alto riesgo, prepara diciembre de 2027 ya. Pide al proveedor sus instrucciones de uso y su documentación de conformidad, define quién supervisa y cómo informarás a la plantilla.
Preguntas frecuentes sobre el AI Act para pymes
¿Cómo afecta la ley de IA a las pymes?
A la mayoría le exige formar al equipo en el uso de la IA, cuidar los datos personales y, si tiene chatbot o publica contenido generado, avisar de ello. Las obligaciones fuertes solo aplican a usos de alto riesgo, como la selección de personal, y a partir del 2 de diciembre de 2027.
¿Tengo que cumplir el AI Act si solo uso ChatGPT?
Sí, pero las obligaciones son ligeras: que quien lo use sepa hacerlo con criterio y que no se metan datos personales o confidenciales sin control. Las obligaciones técnicas del modelo son del proveedor, no tuyas.
¿El AI Act se aplica a los autónomos?
Sí, cuando usan la IA en su actividad profesional. El reglamento solo excluye el uso puramente personal. Un autónomo que usa ChatGPT para su negocio tiene las mismas obligaciones básicas que una pyme.
¿Cuándo entran en vigor las obligaciones de alto riesgo?
Tras el Ómnibus Digital, el 2 de diciembre de 2027 para los sistemas que deciden sobre personas (empleo, crédito, formación) y el 2 de agosto de 2028 para la IA integrada en productos con marcado CE.
¿Quién vigila el cumplimiento en España?
La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, junto con otras autoridades según el ámbito, como la Agencia Española de Protección de Datos o el Banco de España.
Esta guía es informativa y no sustituye al asesoramiento jurídico. Actualizada a septiembre de 2026.
Si quieres saber dónde está tu empresa, en nuestra consultoría IA para empresas incluimos el inventario de herramientas y las pautas de uso alineadas con el RGPD y el AI Act. Y si lo que necesitas es que el equipo sepa usar la IA con criterio, echa un vistazo a nuestra formación in company.
Últimos artículos
IA práctica para crecer cada semana
Recibe artículos y insights sobre automatización, agentes y crecimiento con IA aplicados a negocio. Contenido breve, accionable y relevante para tu sector.








