Volver al blog
    Estrategia de IA 10 min3 de octubre de 2026

    AI Act para pymes: qué te afecta y qué tienes que hacer

    Guía práctica del Reglamento europeo de inteligencia artificial (AI Act) para pymes: qué obligaciones aplican a una empresa que usa ChatGPT, Copilot o agentes de IA, calendario, alfabetización en IA y una lista de tareas para cumplir sin frenar la adopción.

    El Reglamento (UE) 2024/1689, conocido como AI Act o Ley de Inteligencia Artificial, es la primera norma general sobre IA del mundo y aplica en toda la Unión Europea. Mucho de lo que se ha escrito sobre él va dirigido a quien desarrolla modelos o sistemas de alto riesgo. Esta guía es para lo contrario: una pyme que usa IA (ChatGPT, Copilot, Gemini, un agente de atención al cliente, una automatización con n8n) y quiere saber qué le toca hacer sin contratar un bufete.

    Aviso necesario: esto es una guía orientativa, no asesoramiento jurídico. El reglamento tiene actos de desarrollo y el calendario puede ajustarse; para decisiones con impacto legal, consulta con un profesional.

    La idea central: obligaciones según el riesgo

    El AI Act clasifica los sistemas de IA por el riesgo que suponen para las personas, y las obligaciones crecen con el riesgo:

    • Riesgo inaceptable: prácticas prohibidas (manipulación subliminal, puntuación social, ciertos usos de reconocimiento biométrico). Una pyme normal no está aquí.
    • Alto riesgo: sistemas que afectan a derechos fundamentales en ámbitos listados: selección de personal, evaluación de empleados, acceso a crédito, educación, infraestructuras críticas, etc. Aquí sí puede caer una pyme sin darse cuenta.
    • Riesgo limitado: obligaciones de transparencia. Si una persona habla con una IA tiene que saberlo; el contenido generado por IA tiene que poder identificarse en ciertos casos.
    • Riesgo mínimo: la mayoría de usos cotidianos. Sin obligaciones específicas, salvo la de alfabetización que vemos más abajo.

    Qué papel tiene tu empresa

    El reglamento distingue entre proveedor (quien desarrolla y comercializa el sistema) y responsable del despliegue (quien lo usa bajo su autoridad). Una pyme que usa ChatGPT o Copilot es responsable del despliegue, no proveedor. Eso reduce mucho las obligaciones, pero no las elimina.

    Cuidado con dos situaciones en las que una pyme puede pasar a ser considerada proveedor: si pone su nombre a un sistema de IA que comercializa, o si modifica sustancialmente un sistema de alto riesgo. Si vendes un producto con IA a tus clientes, revisa en qué lado estás.

    Lo que afecta a casi todas las pymes

    1. Alfabetización en IA (artículo 4)

    Es la obligación más transversal y la más ignorada. Desde febrero de 2025, proveedores y responsables del despliegue deben adoptar medidas para que su personal tenga un nivel suficiente de alfabetización en IA, teniendo en cuenta su formación, el contexto de uso y las personas afectadas.

    En la práctica: si tu equipo usa IA en el trabajo, tienes que poder demostrar que sabe lo que hace. Una formación documentada por perfil, con contenidos sobre capacidades, límites, riesgos y uso responsable, es la forma natural de cumplirlo. Es uno de los motivos por los que diseñamos la formación en IA para empresas por itinerarios, y además puede bonificarse por FUNDAE.

    2. Transparencia con las personas

    Si un cliente habla con un asistente de IA, debe ser informado de que no es una persona, salvo que resulte evidente. Si generas contenido sintético que podría confundirse con real (imágenes, audio, vídeo), tiene que estar marcado. Para un chatbot de atención al cliente basta un aviso claro al inicio de la conversación.

    3. Protección de datos sigue aplicando

    El AI Act no sustituye al RGPD. Si introduces datos personales en una herramienta de IA, necesitas base jurídica, encargo de tratamiento con el proveedor y, en usos novedosos, una evaluación de impacto. Una política interna de uso de IA que diga qué datos se pueden y no se pueden introducir es el mínimo razonable.

    Cuándo una pyme entra en alto riesgo

    Los casos más probables para una empresa pequeña o mediana:

    • Recursos humanos: usar IA para filtrar currículums, puntuar candidatos, decidir ascensos o evaluar el rendimiento.
    • Crédito y seguros: puntuación de solvencia de personas o tarificación de seguros de vida y salud.
    • Educación: evaluar estudiantes o decidir admisiones.

    Si usas un sistema de terceros para esto, tus obligaciones como responsable del despliegue incluyen usarlo según las instrucciones del proveedor, supervisión humana por personal formado, conservar los registros que genere y, en algunos casos, informar a las personas afectadas y a los representantes de los trabajadores. Las obligaciones principales para sistemas de alto riesgo empiezan a aplicar en agosto de 2026, con plazos posteriores para algunos productos regulados.

    Nuestra recomendación práctica: antes de usar IA para decidir sobre personas, consulta. Es el único ámbito donde una pyme puede meterse en un problema serio sin querer.

    Calendario resumido

    FechaQué aplica
    Febrero de 2025Prácticas prohibidas y alfabetización en IA
    Agosto de 2025Obligaciones para modelos de IA de uso general (afecta a los proveedores de modelos)
    Agosto de 2026Grueso del reglamento, incluidas las obligaciones de transparencia y la mayoría de los sistemas de alto riesgo
    Agosto de 2027Sistemas de alto riesgo integrados en productos ya regulados

    La Comisión Europea ha abierto la puerta a ajustar algunos de estos plazos. Comprueba la versión vigente antes de planificar.

    Lista de tareas para una pyme

    1. Inventario: qué herramientas y sistemas de IA usáis, para qué y con qué datos. Una hoja de cálculo basta.
    2. Clasificación: marca cuáles tocan decisiones sobre personas (alto riesgo potencial) y cuáles interactúan con clientes (transparencia).
    3. Política de uso interna: qué está permitido, qué datos no se introducen nunca, quién revisa qué.
    4. Formación documentada del personal que usa IA, adaptada al perfil. Guarda el registro.
    5. Avisos de transparencia en chatbots y contenidos generados donde corresponda.
    6. Contratos: encargo de tratamiento y condiciones de los proveedores de IA. Verifica que no entrenan con vuestros datos.
    7. Supervisión humana definida en los procesos donde la IA propone y una persona decide.
    8. Revisión anual del inventario; las herramientas cambian rápido.

    Cumplir sin frenar

    El error que vemos es tratar el AI Act como un motivo para no hacer nada. Para una pyme que usa IA en tareas de productividad, en atención al cliente o en automatizaciones internas, cumplir se reduce a formar, informar y documentar. Es trabajo de semanas, no de meses, y deja a la empresa en mejor posición para adoptar IA con confianza.

    Si quieres una revisión de vuestros usos de IA con la lista anterior ya hecha y priorizada, es parte de lo que entregamos en la auditoría de IA. Y si lo que necesitas es cubrir la alfabetización del equipo, mira el itinerario para directivos, que incluye gobierno del dato y AI Act en términos de negocio.

    Sigue leyendo