Inicio / Guía AI Act
· REVISADA EL 22/09/2026
Entender las reglas.
Aplicarlas con sentido.
El AI Act no impone el mismo expediente a todas las empresas. Las obligaciones dependen del sistema, de su finalidad, de tu papel y de las personas afectadas.












El Reglamento (UE) 2024/1689 establece un marco basado en los riesgos. Para saber qué corresponde hacer a una empresa hay que identificar el sistema, su finalidad prevista y el contexto de utilización. Ese análisis es el punto de partida de esta guía IA para empresa; la revisión no se limita al nombre comercial de una herramienta.
Guía general revisada el 22 de septiembre de 2026. Integra el Reglamento (UE) 2026/1744. La aplicación concreta exige revisar hechos, excepciones y disposiciones transitorias; no constituye una certificación ni un dictamen jurídico individual.
Resumen de hitos, no sustituto de los artículos 111 y 113 ni de las reglas particulares de cada sistema.
Aplicación inicial de los capítulos I y II: disposiciones generales, alfabetización y prácticas prohibidas. El artículo 4 fue modificado en julio de 2026; debe utilizarse su redacción vigente.
Aplicación de buena parte del régimen de gobernanza y de obligaciones sobre modelos de IA de uso general, con sus excepciones y transitorios. Usar un modelo de terceros no convierte automáticamente a la empresa en proveedor del modelo.
Fecha general del reglamento, con excepciones. Las obligaciones del artículo 50 dependen del tipo de sistema, contenido, papel y supuesto concreto.
Plazo para proveedores de sistemas generativos comercializados antes del 2 de agosto de 2026 respecto al marcado técnico del artículo 50.2. No es un aplazamiento general de todas las obligaciones de transparencia. También comienzan las nuevas disposiciones del artículo 5 señaladas en el artículo 113.a modificado.
Aplicación de las secciones 1, 2 y 3 del capítulo III, salvo el artículo 6.5, a esta categoría, conforme a la modificación de 2026.
Aplicación de esas secciones a los sistemas de alto riesgo vinculados a los productos regulados de esta categoría. Debe comprobarse el régimen sectorial y transitorio.
Los sistemas ya comercializados o puestos en servicio pueden tener reglas transitorias propias. La fecha de una fase no debe trasladarse automáticamente a todo el inventario de una empresa.
El artículo 5 prohíbe determinados usos, entre ellos ciertas formas de manipulación, explotación de vulnerabilidades, puntuación social y usos biométricos. La prohibición depende de los elementos y excepciones del supuesto. Por ejemplo, inferir emociones en el trabajo o la educación está prohibido salvo las excepciones médicas o de seguridad previstas. No basta con añadir una revisión humana para volver lícito un uso prohibido.
La empresa debe detectar si alguna finalidad encaja en estas prácticas y detener o descartar ese uso. La revisión del artículo 5 debe hacerse sobre su versión vigente, incluidas las nuevas disposiciones y sus fechas de aplicación.
El artículo 4, modificado por el Reglamento (UE) 2026/1744, exige a proveedores y responsables del despliegue adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que operen o utilicen sistemas en su nombre. Se tienen en cuenta conocimientos, experiencia, formación, contexto de uso y personas afectadas.
No establece un curso oficial único, un número mínimo universal de horas ni la obligación de contratar un diploma concreto. Un programa proporcionado puede combinar instrucciones internas, formación por perfiles, prácticas, materiales de consulta y actualización. Conservar evidencias de esas medidas es una buena práctica para explicar lo que se ha hecho.
El artículo 50 distingue varias obligaciones. Los proveedores de sistemas que interactúan directamente con personas deben facilitar que estas sepan que interactúan con IA, salvo que resulte evidente en las circunstancias previstas. Los proveedores de sistemas generativos deben atender los requisitos de marcado técnico de las salidas sintéticas que les correspondan.
Quien despliega un sistema que genera o manipula contenido que constituye una ultrafalsificación debe divulgar ese carácter artificial, con las particularidades y excepciones previstas. Hay reglas específicas para obras artísticas, creativas, satíricas o de ficción. También se regula la divulgación de texto generado o manipulado para informar al público sobre asuntos de interés público, con excepciones como la revisión o control editorial humano bajo responsabilidad editorial en los términos de la norma.
Los sistemas de reconocimiento de emociones o categorización biométrica tienen reglas informativas adicionales cuando el uso sea lícito. Un aviso no levanta una prohibición. Diseñamos la información para que sea clara, accesible y se muestre en el momento adecuado.
Los ámbitos del anexo III incluyen determinados usos en empleo, educación, servicios esenciales y otros contextos sensibles. No cualquier herramienta utilizada en esos sectores es automáticamente de alto riesgo: hay que aplicar el artículo 6, la finalidad y las condiciones o excepciones correspondientes.
Para proveedores: el régimen contempla gestión de riesgos, gobierno de datos, documentación técnica, registros, instrucciones, supervisión humana, precisión, robustez, ciberseguridad y sistema de calidad. Según el caso, también evaluación de conformidad, declaración UE, marcado, registro, seguimiento y notificación de incidentes. La vía de evaluación depende de la categoría; no siempre exige la intervención de un organismo notificado.
Para responsables del despliegue: uso conforme a instrucciones, supervisión por personas competentes y con autoridad, control de los datos de entrada cuando corresponda, seguimiento, registros bajo su control y actuación ante riesgos o incidentes. Se añaden deberes de información a trabajadores y representantes, a personas afectadas o de registro para determinados sujetos cuando resulte aplicable.
Estas obligaciones se interpretan con las fechas y transitorios de la categoría. Prepararlas con antelación es una decisión de gestión, no una razón para presentar como vencido un plazo que todavía no ha llegado.
El artículo 27 se refiere a determinados responsables del despliegue de sistemas de alto riesgo: organismos de Derecho público, entidades privadas que prestan servicios públicos y ciertos usos relativos a solvencia crediticia y seguros de vida y salud, con las condiciones y excepciones previstas. No exige una evaluación de derechos fundamentales a cualquier empresa que utilice IA.
La evaluación describe procesos, duración, grupos afectados, riesgos, supervisión y medidas. Cuando también corresponde una evaluación de impacto en protección de datos, ambas deben coordinarse sin confundir su objeto.
El AI Act no sustituye el RGPD. Si tratas datos personales, debes analizar finalidad, base jurídica, información a las personas, minimización, seguridad, plazos, encargados y transferencias. La evaluación de impacto del artículo 35 procede cuando el tratamiento pueda entrañar un alto riesgo; no por la mera presencia de IA en cualquier tarea.
Las decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o similares significativos requieren revisar el artículo 22, sus excepciones y garantías. Un clic humano sin una revisión real no convierte necesariamente el proceso en una decisión humana. La protección de datos se analiza desde el diseño y con el delegado de protección de datos cuando corresponda.
Qué sistemas utiliza, con qué finalidad, quién responde por ellos, qué datos se tratan, qué riesgos se han identificado y qué controles se mantienen. El soporte documental se adapta al caso.
En esta guía IA para empresa recomendamos, como base de trabajo, un inventario, fichas de uso, política interna, responsables, revisión de proveedores, medidas de alfabetización, gestión de incidentes y control de cambios. A esa base se añaden los expedientes y evaluaciones legalmente exigibles en cada supuesto.
Los plazos del AI Act y del RGPD responden a supuestos diferentes. El plazo de 72 horas del artículo 33 del RGPD se refiere a determinadas notificaciones de violaciones de seguridad de datos personales; no es un plazo general para cualquier incidencia relacionada con IA.
Consulta los textos normativos y las orientaciones institucionales. Revisión editorial: 22/09/2026.
Texto de base: ámbitos, roles, prácticas prohibidas, alto riesgo, transparencia y obligaciones. Se lee junto con las modificaciones posteriores.
Modifica, entre otras cuestiones, el artículo 4 y las fechas de aplicación de requisitos de alto riesgo. Publicado el 24 de julio de 2026.
Explicación institucional del marco y su calendario. La norma publicada prevalece sobre una explicación divulgativa.
Orientaciones sobre las medidas de alfabetización, su adaptación al contexto y la ausencia de un certificado obligatorio único.
Bases jurídicas, transparencia, encargados, seguridad, evaluación de impacto, transferencias y derechos de las personas.
Orientaciones de protección de datos para sistemas que incorporan inteligencia artificial.
Materiales prácticos de apoyo. Su función es orientativa y no sustituyen el texto legal ni una evaluación del caso.