Cumplimiento del AI Act para pymes españolas: guía práctica 202

Curso ai act
Guía práctica Actualizado: mayo 2026 · ⏱ 15 min de lectura

El 45% de las pymes españolas no sabe que el AI Act les afecta si usan herramientas de IA. Si en tu empresa se usa ChatGPT, un CRM con IA, un software de selección de personal o cualquier herramienta que automatice decisiones sobre personas, esta ley ya te aplica — y parte de sus obligaciones llevan más de un año en vigor.

Esta guía no está escrita para juristas. Está escrita para la persona de una pyme que tiene que entender qué le exige el Reglamento Europeo de Inteligencia Artificial, qué tiene que hacer ya, y cuánto puede costar no hacerlo. Sin tecnicismos innecesarios, pero con precisión jurídica.

1. ¿Qué es el AI Act y por qué afecta a tu pyme?

El Reglamento (UE) 2024/1689, conocido como AI Act o Reglamento Europeo de Inteligencia Artificial, es la primera ley integral del mundo que regula el desarrollo, la comercialización y el uso de sistemas de inteligencia artificial. Entró en vigor el 1 de agosto de 2024 y sus obligaciones se aplican de forma progresiva hasta 2027.

La primera confusión habitual: muchas pymes creen que el AI Act solo afecta a las empresas que desarrollan IA. Es un error importante. El reglamento distingue dos figuras clave:

  • Proveedor: la empresa que desarrolla y pone en el mercado un sistema de IA (OpenAI, Google, Salesforce…).
  • Operador o desplegador: la empresa que compra o usa ese sistema de IA en el marco de su actividad profesional. Si usas ChatGPT para atender clientes, un ATS con IA para seleccionar candidatos o un software de scoring crediticio, eres operadora — y tienes obligaciones propias.
⚖️ Nota jurídica: Una pyme que compra un software de RRHH con IA para preseleccionar currículums no desarrolla IA, pero es operadora de un sistema de alto riesgo. Tiene obligaciones que cumplir independientemente de lo que haga su proveedor.

La segunda confusión: creer que las pymes están exentas. No lo están. El AI Act prevé un régimen sancionador proporcionado — las multas máximas se calculan sobre el menor entre la cuantía fija y el porcentaje de facturación — pero no las exime de cumplir. La norma se aplica a cualquier empresa que utilice sistemas de IA en la Unión Europea, independientemente de su tamaño o de dónde tenga su sede.

2. Las fechas que tu pyme no puede ignorar

El AI Act no entró en vigor de golpe. Su aplicación es escalonada, y algunas obligaciones ya llevan meses siendo exigibles:

Fecha Qué entra en vigor ¿A quién afecta? Estado
Feb 2025 Prohibiciones absolutas + obligación de formación en IA (art. 4) Todas las empresas que usan IA ✅ En vigor
Ago 2025 Obligaciones para modelos GPAI (ChatGPT, Claude, Gemini…) Proveedores de modelos. Como usuaria, verifica que tu proveedor cumple. ✅ En vigor
Ago 2026 Obligaciones completas para sistemas de alto riesgo (RRHH, crédito, infraestructuras…) Empresas que usan IA en decisiones sobre personas ⏳ Prepárate ahora
Ago 2027 Sistemas de alto riesgo integrados en productos físicos regulados Fabricantes de maquinaria, dispositivos médicos con IA ⏳ En el horizonte
⚠️ Aviso importante: La Comisión Europea ha confirmado que no habrá prórroga en el calendario. El posible «Digital Omnibus» sigue en tramitación y es muy probable que no afecte a las fechas principales. Prepara tu empresa como si el 2 de agosto de 2026 fuera inamovible.

3. Paso 1 — Inventaría toda la IA que usa tu empresa

Antes de clasificar riesgos o cumplir obligaciones, necesitas saber exactamente qué sistemas de IA está usando tu empresa. Parece obvio, pero en la práctica la mayoría de pymes no tiene este inventario — porque mucha IA es «invisible».

¿Qué cuenta como «sistema de IA» según el AI Act?

El reglamento define sistema de IA de forma amplia: cualquier sistema basado en machine learning, lógica o estadística que genera resultados como contenidos, predicciones, recomendaciones o decisiones que pueden influir en entornos reales. En la práctica, esto incluye:

  • Asistentes de escritura o atención al cliente: ChatGPT, Copilot, Claude, Gemini.
  • Software de RRHH con cribado automático de CVs: Factorial, Personio, Workday con módulos de IA.
  • CRMs con scoring de leads o predicción de churn: Salesforce, HubSpot con IA.
  • Herramientas de scoring crediticio o análisis de riesgo financiero.
  • Filtros de correo electrónico y clasificadores automáticos de tickets de soporte.
  • Sistemas de detección de fraude en pagos online.
  • Generadores de contenido para marketing: imágenes, vídeos, textos.

Preguntas clave para tu inventario

Para cada herramienta identificada, hazte estas preguntas:

  1. ¿Quién toma decisiones con esta IA? ¿Una persona o el sistema directamente?
  2. ¿Esas decisiones afectan a personas físicas (empleados, clientes, candidatos)?
  3. ¿Se tratan datos personales? ¿Hay superposición con el RGPD?
  4. ¿El proveedor te ha informado de su nivel de riesgo según el AI Act?
  5. ¿Existe un contrato que defina las responsabilidades de cumplimiento?
💡 Consejo práctico: Haz este inventario en una hoja de cálculo. Columnas: nombre de la herramienta, proveedor, departamento que la usa, qué decisiones toma, si afecta a personas, y nivel de riesgo preliminar. Es el documento de partida para todo lo demás.

4. Paso 2 — Clasifica tu IA por nivel de riesgo

El AI Act clasifica los sistemas de IA en cuatro niveles. El nivel determina qué obligaciones tienes. Cuanto mayor el riesgo, más exigente es el cumplimiento:

🚫 Prohibido
Vigente desde febrero 2025. Uso inmediatamente ilegal.
Puntuación social de personas, reconocimiento facial en tiempo real en espacios públicos, sistemas que explotan vulnerabilidades de grupos vulnerables, inferencia de emociones en entornos laborales o educativos, clasificación biométrica de características sensibles.
⚠️ Alto riesgo
Obligaciones completas desde agosto 2026. El más relevante para pymes.
RRHH y selección de personal con IA · Scoring crediticio · Infraestructuras críticas · Educación y formación · Acceso a servicios esenciales. Ejemplo: si tu empresa usa un ATS con IA para preseleccionar CVs, estás aquí.
ℹ️ Riesgo limitado
Obligación principal: informar al usuario de que habla con IA.
Chatbots y asistentes virtuales · Generadores de texto, imagen o vídeo · Sistemas de reconocimiento de emociones en contextos no regulados.
✅ Riesgo mínimo
Sin obligaciones específicas.
Filtros de spam · Recomendadores de productos · Correctores ortográficos · Herramientas de análisis de datos básico. La mayoría de la IA cotidiana de una pyme cae aquí.
⚠️ Ejemplo real: Si tu pyme usa Factorial, Personio o cualquier ATS con IA que puntúa automáticamente los CVs y hace una primera selección antes de que los vea un humano, estás operando un sistema de alto riesgo. No importa que el sistema lo haya desarrollado otro — tú como operadora tienes obligaciones propias de documentación, supervisión humana y transparencia.

5. Paso 3 — Las 3 obligaciones que toda pyme debe cumplir ya

Independientemente del nivel de riesgo de tus sistemas, hay tres obligaciones que afectan a prácticamente todas las empresas que usan IA y que muchas pymes incumplen sin saberlo.

Obligación 1 — Formación en IA del personal (Art. 4, en vigor desde febrero 2025)

El Artículo 4 del AI Act obliga a todos los operadores a garantizar que las personas que trabajan con sistemas de IA tienen un nivel adecuado de competencia y formación. Esta obligación lleva más de un año siendo exigible. En la práctica significa:

  • No basta con que los empleados «sepan usar ChatGPT». Deben entender las capacidades, las limitaciones y los riesgos de las herramientas que usan.
  • La formación debe estar documentada. Si la AESIA te pidiera pruebas de cumplimiento, deberías poder acreditar quién fue formado, cuándo y en qué.
  • No tiene que ser un máster. Puede ser un taller interno o un curso online, pero debe ser relevante para las herramientas que usa tu empresa.
⚖️ Nota jurídica: El AI Act no especifica un número mínimo de horas ni un formato concreto. Exige que sea «adecuada» — proporcional al nivel de riesgo de los sistemas que usa el empleado. No es lo mismo formar a alguien que usa un filtro de spam que a quien toma decisiones de contratación apoyadas en IA.

Obligación 2 — Transparencia con usuarios (en vigor desde febrero 2025)

Si tu empresa tiene un chatbot, un asistente virtual o cualquier sistema que interactúe directamente con personas, debes informar claramente al usuario de que está hablando con una IA. Muchas pymes tienen chatbots configurados sin ningún aviso visible. El incumplimiento ya es sancionable.

  • El aviso debe ser claro, visible y comprensible — no enterrado en los términos y condiciones.
  • Debe producirse antes o al inicio de la interacción, no al final.
  • Si el sistema genera contenido que podría confundirse con creación humana, también debe indicarse.

Obligación 3 — Política de uso de IA interna

Una política de uso de IA es una obligación práctica derivada de varias obligaciones del reglamento, y la AESIA la considera una prueba de diligencia. Debe recoger como mínimo:

  • Qué herramientas de IA están aprobadas y para qué finalidades.
  • Qué datos no pueden introducirse en herramientas externas (datos personales, información confidencial).
  • Cómo deben supervisarse los resultados de la IA antes de usarlos.
  • Quién es responsable del cumplimiento del AI Act en la empresa.
  • Cómo se gestiona un incidente si la IA comete un error que afecta a clientes o empleados.

6. El régimen sancionador — cuánto puede multar la AESIA a tu pyme

Las multas del AI Act están diseñadas para ser disuasorias — incluso más que las del RGPD. Pero hay un matiz fundamental que los titulares de prensa no explican: para pymes, las sanciones se calculan como el menor entre la cuantía fija y el porcentaje de facturación.

Infracción Máximo (grandes empresas) Pyme 500K€ facturación Pyme 2M€ facturación
Usar IA prohibida (scoring social, reconocimiento facial no autorizado…) 35M€ o 7% facturación 35.000€ (7% de 500K) 140.000€ (7% de 2M)
Incumplir obligaciones de sistemas de alto riesgo 15M€ o 3% facturación 15.000€ (3% de 500K) 60.000€ (3% de 2M)
Información incorrecta a la AESIA 7,5M€ o 1% facturación 5.000€ (1% de 500K) 20.000€ (1% de 2M)
Chatbot sin aviso de IA al usuario Hasta 7,5M€ o 1% 5.000€ 20.000€
⚠️ Punto crítico: Las multas del AI Act y del RGPD son acumulativas, no alternativas. Si tu empresa usa IA para procesar datos personales sin cumplir ni el AI Act ni el RGPD, puedes recibir sanciones de ambas normativas simultáneamente. La AESIA y la AEPD coordinan sus actuaciones.

Un dato que debe preocuparte más que las cifras: la AEPD ya ha abierto 147 investigaciones en materia de IA usando el RGPD como herramienta reguladora mientras el AI Act termina de desplegarse. Las multas ya son reales.

7. La AESIA — quién te vigila en España y cómo actúa

España es uno de los países europeos con mayor presión regulatoria efectiva en materia de IA: fue el primer país de la UE en crear su autoridad nacional de supervisión de IA.

La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) tiene sede en A Coruña, fue creada por Real Decreto en agosto de 2023, y tiene plenas competencias para supervisar el cumplimiento, abrir investigaciones, imponer sanciones y coordinar con la AEPD y reguladores sectoriales.

A mayo de 2026, la AESIA ha publicado 16 guías de cumplimiento y tiene 23 investigaciones preliminares abiertas. No es un organismo testimonial.

¿Qué pasa si mi proveedor de IA no cumple?

Respuesta importante: si el proveedor de tu herramienta de IA no cumple el AI Act, eso no te exime de tus obligaciones como operadora. Puedes — y debes — exigir a tu proveedor información sobre el cumplimiento regulatorio de sus sistemas. Revisa tus contratos: si el proveedor no puede acreditar cumplimiento, tienes razones para renegociar o cambiar de proveedor.

8. Plan de acción en 90 días para pymes

El cumplimiento del AI Act no es un proyecto de una sola vez. Pero hay un primer bloque de 90 días que te pone en una posición razonablemente segura antes de agosto de 2026:

Cuándo Acción Responsable
Mes 1 Inventario de todas las herramientas de IA (incluyendo ChatGPT, Copilot, CRM con IA, ATS…) Dirección + IT
Mes 1 Clasificación de cada sistema por nivel de riesgo del AI Act Dirección + asesoría legal
Mes 1 Revisión de contratos con proveedores de software: ¿cumplen el AI Act? Legal / Compras
Mes 1 Verificación de que ninguna práctica prohibida está en uso Dirección
Mes 2 Formación del equipo en IA y documentación de la misma (obligatorio desde feb 2025) RRHH
Mes 2 Redacción de política de uso de IA interna y comunicación al equipo Legal / Dirección
Mes 2 Añadir aviso visible en chatbots y herramientas con usuarios externos IT / Marketing
Mes 3 Diagnóstico completo de cumplimiento (interno o con asesoría especializada) Legal
Mes 3 Documentar la supervisión humana de los sistemas de alto riesgo Responsable de área
Mes 3 Establecer procedimiento de revisión periódica del cumplimiento Dirección + Legal
💡 El AI Act no es un ejercicio de una sola vez. Una vez implementado el sistema de cumplimiento, debes mantenerlo: actualizar el inventario cuando incorpores nuevas herramientas, renovar la formación periódicamente, y revisar tus contratos con proveedores cuando actualicen sus sistemas.

9. Preguntas frecuentes sobre el AI Act para pymes

Sí, pero el nivel de obligaciones depende del uso. Si lo usas para emails internos o brainstorming: riesgo mínimo, sin obligaciones específicas. Si tienes un chatbot de atención al cliente: debes informar de que es IA. Si lo usas para filtrar candidatos o tomar decisiones sobre personas: probablemente estás en alto riesgo con obligaciones específicas de documentación y supervisión humana.

No existe una obligación formal de nombrar un AI Officer para todos los operadores. Sí es una buena práctica que la AESIA recomienda, especialmente si usas sistemas de alto riesgo. Lo que sí debes tener claro es quién es el responsable de cumplimiento del AI Act en tu empresa — aunque sea el director general o el responsable legal.

Sí, y las multas son acumulativas, no alternativas. Cuando un sistema de IA procesa datos personales — lo cual ocurre en la mayoría de los casos de uso empresarial — aplican ambas normativas. La AESIA y la AEPD coordinan sus actuaciones. Un sistema de IA de alto riesgo que usa datos personales puede ser inspeccionado por ambas autoridades.

Sí. Las pymes tienen acceso prioritario a los sandboxes regulatorios de la AESIA — entornos controlados para probar sistemas de IA bajo supervisión regulatoria antes de lanzarlos. Además, el Kit Digital 2026 incluye bonos específicos para IA y ciberseguridad que pueden financiar parte del proceso de adaptación.

El incumplimiento del proveedor no te exime de tus obligaciones como operadora. Puedes y debes exigir a tu proveedor información sobre el cumplimiento regulatorio de sus sistemas. Si no puede acreditarlo, tienes razones para renegociar o cambiar de proveedor. En cualquier caso, tus obligaciones de supervisión, transparencia y formación son tuyas, no del proveedor.

¿No tienes claro si tu empresa está en riesgo alto, limitado o mínimo?

La clasificación del AI Act requiere análisis caso por caso: la misma herramienta puede ser alto riesgo en un contexto y riesgo limitado en otro. En el curso de IA Responsable y cumplimiento del AI Act aprenderás a hacer ese análisis con precisión, con herramientas prácticas y la interpretación jurídica que los artículos técnicos no pueden darte.

Ver el curso → Formación in company
Fuentes y referencias: Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo (AI Act) · AESIA – aesia.digital.gob.es · EU AI Act Compliance Checker – Comisión Europea · AEPD – Guía sobre IA generativa · Observatorio Nacional de IA, enero 2026.

Este artículo es informativo y no constituye asesoramiento jurídico. Para casos específicos, consulta con asesoría especializada.