IA responsable para PYMES: guía legal AI Act 2026 paso a paso

La IA responsable ya no es opcional para las pymes: si tu empresa usa ChatGPT, Copilot, un chatbot de atención al cliente o cualquier otra herramienta de inteligencia artificial, ya estás dentro del ámbito de aplicación del AI Act europeo. Da igual si eres autónomo o tienes tres, diez o cien empleados. El reglamento se aplica a cualquier empresa que opere en la Unión Europea, sin un umbral mínimo de tamaño.

IA responsable y cumplimiento del AI Act para pymes
IA responsable: cómo cumplir el AI Act en tu pyme.

La buena noticia: para la mayoría de pymes, cumplir el AI Act no exige contratar un equipo legal ni gastar una fortuna. Basta con entender qué herramientas usas, para qué las usas y documentarlo de forma básica. Esta guía te explica qué hacer, en qué orden y antes de qué fechas.

Qué es el AI Act y por qué afecta a tu PYME

El AI Act es el Reglamento europeo de Inteligencia Artificial, la primera ley del mundo que regula de forma integral el desarrollo y el uso de sistemas de IA. Se publicó en el Diario Oficial de la UE en julio de 2024 y entró en vigor de forma progresiva desde agosto de 2024. Es de aplicación directa en todos los estados miembros, incluida España, sin necesidad de transposición al derecho nacional.

Su lógica es sencilla: clasifica los sistemas de IA según el riesgo que representan para las personas. A mayor riesgo, mayores obligaciones. Y afecta tanto a quien desarrolla IA (proveedores) como a quien la usa en su negocio (operadores). Si usas ChatGPT en tu empresa, eres operador, y tienes obligaciones.

Las fechas clave que debes tener en la agenda

El AI Act no entró en vigor de golpe, sino con un calendario progresivo. Estas son las fechas que marcan qué tienes que hacer y cuándo:

  • Febrero de 2025 (ya en vigor): dos obligaciones. Primera, la prohibición de los sistemas de IA de riesgo inaceptable (puntuación social de personas, reconocimiento facial en tiempo real en espacios públicos sin excepción justificada, manipulación subliminal). Segunda, la obligación de alfabetización en IA (artículo 4): el personal que usa IA debe tener formación básica sobre cómo funciona y cuáles son sus límites.
  • Agosto de 2025 (ya en vigor): obligaciones para los modelos de IA de uso general (GPT-4, Gemini, Claude). Afectan sobre todo a los proveedores de esos modelos, no a la pyme que los usa como usuario final.
  • 2 de agosto de 2026 (fecha crítica para la mayoría de empresas): entran en vigor las obligaciones de transparencia (artículo 50) para todos los operadores, incluidas las pymes. Desde esa fecha, las autoridades nacionales quedan facultadas para inspeccionar y aplicar sanciones.
  • Sistemas de IA de alto riesgo del Anexo III (RRHH, scoring crediticio, infraestructuras críticas): el AI Act reserva para ellos las obligaciones más exigentes. Una propuesta legislativa conocida como Digital Omnibus (mayo de 2026) plantea aplazar su plena aplicación hasta diciembre de 2027, pero es una propuesta pendiente de aprobación, no derecho vigente: conviene seguir su tramitación antes de darla por hecha.

En la práctica: la alfabetización en IA de tu equipo ya te aplica hoy (en vigor desde febrero de 2025) y el 2 de agosto de 2026 debes tener resuelta la transparencia con las personas que interactúan con tu IA. El inventario de herramientas y la documentación de cómo tomas decisiones con IA conviene tenerlos listos para esa misma fecha. Para los usos de alto riesgo (selección de personal con IA, scoring de clientes) el calendario es más largo, pero empezar pronto te ahorra prisas.

Cómo clasifica el AI Act los sistemas de IA: el sistema de cuatro niveles

El AI Act ordena los sistemas de IA en cuatro niveles de riesgo. Saber en cuál cae cada herramienta que usas es lo que determina tus obligaciones.

Nivel 1: Riesgo inaceptable (sistemas prohibidos)

Estos sistemas están prohibidos en la UE desde febrero de 2025. Como pyme, lo que te interesa saber es que no puedes usarlos ni contratar servicios que los usen:

  • Sistemas de puntuación social de personas (que califiquen el comportamiento de ciudadanos para acceder a servicios)
  • Reconocimiento facial en tiempo real en espacios públicos sin autorización judicial explícita
  • Sistemas que explotan vulnerabilidades de grupos vulnerables como menores o personas mayores
  • IA que manipula subliminalmente comportamientos sin que la persona lo sepa
  • Inferencia de emociones de empleados en el entorno laboral o de estudiantes en entornos educativos
  • Clasificación biométrica de personas según características sensibles como origen étnico u orientación sexual

Nivel 2: Alto riesgo

Son los sistemas con mayor impacto potencial en los derechos de las personas. Para una pyme, los más relevantes son:

  • IA en procesos de selección y contratación de personal (filtrado automático de CVs, evaluación de candidatos mediante algoritmos)
  • Scoring crediticio o evaluación de solvencia de clientes mediante IA sin supervisión humana
  • IA en acceso a servicios esenciales como educación, salud o vivienda
  • Sistemas biométricos de identificación

Si usas alguno de estos sistemas, el AI Act te obliga a cumplir requisitos específicos: sistema de gestión de riesgos, gobernanza de datos, supervisión humana obligatoria, documentación técnica y registro en la base de datos de la UE. La fecha exacta de plena aplicación para el alto riesgo del Anexo III depende del calendario del reglamento y de la propuesta de Digital Omnibus (que plantea diciembre de 2027 y sigue pendiente de aprobación), así que conviene prepararse con margen.

Nivel 3: Riesgo limitado (obligaciones de transparencia)

Aquí entra la mayoría de pymes que usan chatbots o asistentes virtuales. Si tienes un chatbot de atención al cliente, un asistente de IA que interactúa con personas o un sistema que genera contenido que puede confundirse con real, tienes la obligación de informar a los usuarios de que están interactuando con una IA.

En términos prácticos: si tienes un chatbot en tu web o en WhatsApp, el cliente debe saber desde el primer momento que habla con un bot y no con una persona. Y si usas IA para generar imágenes o vídeos de personas reales, debes indicar que están generados por IA.

Nivel 4: Riesgo mínimo

La mayoría de herramientas de productividad caen aquí: ChatGPT para redactar textos, Canva con IA para diseño, herramientas de análisis de datos o correctores ortográficos con IA. No tienen obligaciones específicas bajo el AI Act, aunque sí aplican otras normativas como el RGPD si manejas datos personales de clientes o empleados.

Cómo hacer el inventario de IA de tu empresa: plantilla práctica

El primer paso para cumplir el AI Act es saber qué sistemas de IA usas. Parece obvio, pero muchas empresas no tienen ni idea de cuántas herramientas de IA han acumulado, porque las han ido incorporando de forma orgánica, sin un proceso central. Uno usa ChatGPT. Otro tiene Copilot en el ordenador. Ventas usa un CRM con scoring automático. Y nadie tiene la lista.

Para hacer el inventario, repasa estas categorías en tu empresa:

  • Herramientas de productividad con IA: ChatGPT, Copilot, Claude, Gemini, Notion IA, etc.
  • Software de atención al cliente con IA: chatbots web, automatizaciones de WhatsApp, respuestas automáticas en email.
  • Software de RRHH con IA: herramientas de selección de personal, evaluación de desempeño, gestión de nóminas con automatización.
  • Software de ventas y marketing con IA: CRM con scoring de leads, plataformas de email marketing con personalización automática, herramientas de precios dinámicos.
  • Software de operaciones con IA: predicción de demanda, gestión de stock, mantenimiento predictivo.
  • Cualquier herramienta de terceros que use IA para tomar decisiones que afecten a tu empresa o a tus clientes.

Para cada herramienta que identifiques, documenta en una hoja de cálculo: nombre de la herramienta, proveedor, para qué la usas exactamente, qué tipo de datos introduce tu empresa (¿datos personales de empleados o clientes?), en qué decisiones influye (¿solo recomendaciones o también decisiones automáticas?) y quién la usa.

Este inventario no tiene que ser un documento de 50 páginas. Para una pyme, una hoja de Excel con esas columnas es suficiente. Lo importante es tenerlo y actualizarlo cada vez que incorporas una herramienta nueva.

Las obligaciones concretas para tu PYME antes del 2 de agosto de 2026

Son cuatro obligaciones. Salvo la alfabetización, que ya está en vigor desde febrero de 2025, el resto conviene tenerlo cerrado antes del 2 de agosto de 2026.

1. Formación básica del equipo en uso de IA

El AI Act exige que quienes usan sistemas de IA en tu empresa tengan un nivel suficiente de alfabetización en IA. Esta obligación (artículo 4) está en vigor desde febrero de 2025, así que ya te aplica. No pide un máster ni una certificación: pide que entiendan qué hace la herramienta, cuáles son sus límites y cómo supervisar su resultado antes de usarlo.

En la práctica: organiza una sesión de dos horas con tu equipo en la que expliques qué herramientas de IA usáis, para qué y qué deben revisar antes de usar el resultado con un cliente o en una decisión de negocio. Deja constancia de esa formación (fecha, lista de asistentes, contenido) y con eso cumples la obligación básica.

2. Transparencia con los usuarios que interactúan con IA

Esta es la obligación que entra en vigor el 2 de agosto de 2026 (artículo 50). Si interactúas con clientes mediante IA de forma directa, debes informarles. Para un chatbot: indica en el primer mensaje que es un asistente automático. Para contenido generado por IA que se publique como si fuera humano: añade una nota. Para correos automatizados con IA: no hace falta indicarlo en correos comerciales estándar, siempre que no sean conversaciones que el cliente crea personales y escritas por alguien concreto.

3. Supervisión humana en decisiones que afectan a personas

Si la IA influye en una decisión que afecta a una persona concreta (un empleado, un cliente, un proveedor), debe haber un humano que revise y tome la decisión final. La IA puede recomendar, analizar o filtrar. Lo que no puede es decidir de forma completamente autónoma en casos con impacto real en derechos o intereses de personas sin que nadie lo revise.

Ejemplo concreto: si usas IA para una primera criba de CVs, un responsable humano debe revisar los candidatos descartados antes de confirmar la decisión. No vale con aceptar el resultado del algoritmo sin revisión alguna.

4. Política de uso de IA para empleados

No es un requisito explícito del AI Act para todas las pymes, pero es muy recomendable y, en caso de inspección, demuestra que la empresa actúa con diligencia. Un documento breve que fije cómo se puede y no se puede usar la IA protege tanto al negocio como al empleado.

Una política de uso de IA para una pyme debe cubrir al menos cuatro puntos: qué herramientas están aprobadas para uso profesional; qué información no se puede introducir en herramientas de IA externas (datos personales de clientes, información financiera confidencial, datos de empleados); cómo revisar el resultado antes de usarlo con clientes; y a quién avisar si una herramienta se comporta de forma inesperada.

Un documento de una página con estas cuatro secciones, firmado por cada empleado que usa IA en su trabajo, basta para demostrar diligencia ante una inspección.

Las sanciones reales: qué pasa si no cumples

El AI Act establece tres niveles de sanción, y aquí es donde muchas pymes se asustan de más. Las multas máximas están pensadas para grandes empresas tecnológicas que desarrollan y despliegan sistemas de IA a escala, no para una pyme que usa ChatGPT para redactar emails.

  • Hasta 35 millones EUR o el 7% de la facturación global anual: por usar sistemas de IA prohibidos (puntuación social, reconocimiento facial no autorizado, manipulación subliminal). Una pyme con 2 millones de facturación que incurriera en esta infracción se enfrentaría a un máximo teórico de 140.000 EUR.
  • Hasta 15 millones EUR o el 3% de la facturación global anual: por incumplir obligaciones de sistemas de alto riesgo (usar IA en RRHH o scoring crediticio sin supervisión humana documentada, sin gestión de riesgos). Una pyme con 2 millones de facturación: máximo 60.000 EUR.
  • Hasta 7,5 millones EUR o el 1% de la facturación global anual: por incumplir obligaciones de transparencia (no informar que es un bot, no etiquetar contenido generado por IA cuando es obligatorio). Una pyme con 2 millones de facturación: máximo 20.000 EUR.

El AI Act prevé expresamente sanciones proporcionales para pymes. Las autoridades deben tener en cuenta el tamaño de la empresa, su capacidad económica y si la infracción fue intencionada o por desconocimiento. Las primeras inspecciones en 2026 y 2027 probablemente tengan carácter orientativo para las empresas más pequeñas, salvo infracciones graves o deliberadas.

Pero hay algo que puede llegar antes que la multa: las autoridades pueden ordenar que dejes de usar un sistema de IA no conforme, lo que puede paralizar parte de tu operativa. Si tu atención al cliente, tu selección de personal o tu sistema de precios depende de esa herramienta, el impacto puede ser mayor que la propia sanción. Por eso conviene cumplir, al margen del importe de las multas.

Cómo comunicar a tus clientes el uso de IA: transparencia que genera confianza

La transparencia sobre el uso de IA no es solo una obligación legal: es una oportunidad de diferenciación. Los clientes valoran cada vez más saber cómo se toman las decisiones que les afectan, y las empresas que lo comunican bien generan más confianza que las que no dicen nada.

Chatbot de atención al cliente

El primer mensaje del bot debe identificarse como asistente automático. Algo tan sencillo como: «Hola, soy el asistente virtual de [nombre del negocio]. Puedo ayudarte con [tipos de consultas]. Si prefieres hablar con una persona, escríbeme ‘humano’.» Es legal, es claro y en la práctica no reduce las conversiones. Los clientes no se van porque hablen con un bot: se van cuando el bot no resuelve su problema.

Emails generados con IA

Para emails comerciales estándar (newsletters, promociones) no hay obligación de indicar que se usó IA para redactarlos, igual que no se indica que se usó Word o un corrector ortográfico. Solo debes indicarlo si el email pretende ser una comunicación personal y el destinatario podría creer razonablemente que la escribió una persona concreta cuando en realidad está completamente automatizada.

Contenido generado por IA en redes sociales y web

Para imágenes o vídeos que representen a personas reales generados por IA (deepfakes), la obligación de etiquetar es clara. Para textos, artículos o posts generados con IA no hay obligación legal de indicarlo, aunque algunas plataformas como LinkedIn empiezan a pedirlo de forma voluntaria.

Decisiones automáticas que afectan a clientes

Si usas IA para tomar decisiones sobre tus clientes (aprobar o rechazar una solicitud, calcular un precio personalizado, segmentar para acceder a ciertas ofertas), debes informarles de que existe esa lógica automatizada y darles la posibilidad de pedir revisión humana. Esto también lo exige el RGPD, que sigue vigente y complementa el AI Act.

Checklist de IA responsable: qué debe tener hecho tu PYME antes del 2 de agosto de 2026

  • Inventario completo de todas las herramientas de IA que usa la empresa, con descripción del uso y los datos que manejan
  • Clasificación de cada herramienta según el nivel de riesgo del AI Act (prohibido, alto, limitado, mínimo)
  • Formación básica del equipo en uso responsable de IA, con registro de asistencia y fecha
  • Política de uso de IA para empleados firmada por todos los que usan herramientas de IA en su trabajo
  • Identificación clara de chatbots y asistentes automáticos como tales en todos los canales de cliente
  • Proceso de supervisión humana definido por escrito para cualquier decisión que afecte a personas y esté influenciada por IA
  • Revisión de contratos con proveedores de IA para verificar que incluyen cláusula de tratamiento de datos conforme al RGPD

El marco simplificado para PYMEs: facilidades que debes conocer

El AI Act incluye un marco simplificado para pymes y microempresas: documentación técnica con plantillas estándar, acceso prioritario a los sandboxes regulatorios para probar sistemas de IA antes de desplegarlos, multas que tienen en cuenta la capacidad económica de la empresa y asesoramiento gratuito de las autoridades competentes. La propuesta de Digital Omnibus (mayo de 2026) plantea ampliar ese marco a empresas de hasta 750 empleados y 150 millones de euros de facturación, pero se trata de una propuesta pendiente de aprobación, no de derecho vigente a día de hoy.

En España, la autoridad competente para el AI Act es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña. Su web tiene guías y recursos específicos para pymes. Si dudas de si alguna de tus herramientas cae en el nivel de alto riesgo, puedes consultarlo directamente con ellos antes de que entren en vigor las sanciones.

Preguntas frecuentes

¿Aplica el AI Act si solo uso ChatGPT para redactar textos internos?

Sí, pero con obligaciones mínimas. Para usos internos de baja repercusión (redactar emails, resumir documentos, ayudar con tareas de oficina), basta con que el equipo entienda qué está usando y supervise el resultado. No hay documentación compleja ni registro obligatorio para estos casos. Lo que sí aplica siempre, y esto es RGPD más que AI Act, es no introducir datos personales de clientes o empleados en herramientas de IA externas sin un acuerdo de tratamiento de datos con el proveedor.

¿Qué pasa con los datos de mis clientes que introduzco en ChatGPT?

Aquí aplica principalmente el RGPD. Si introduces datos personales de clientes en ChatGPT u otra herramienta de IA externa, necesitas tener firmado un acuerdo de tratamiento de datos (DPA) con OpenAI o el proveedor, y ese proveedor debe cumplir el RGPD. ChatGPT Team y Enterprise incluyen este acuerdo; ChatGPT Free y Plus no lo incluyen por defecto. Revísalo antes de subir cualquier dato de cliente: nombre, email, teléfono, historial de compras o cualquier otro dato personal.

¿Tengo que registrar mis sistemas de IA en algún registro oficial?

Solo si usas sistemas de alto riesgo del Anexo III del AI Act: IA en selección de personal, scoring crediticio, etc. Para esos casos existirá un registro de la UE en el que deben inscribirse cuando el reglamento active su plena aplicación. Para el resto de usos habituales en pymes (herramientas de productividad, chatbots de atención al cliente, generación de contenido), no hay registro oficial obligatorio.

¿Necesito contratar a un especialista en cumplimiento del AI Act?

Para la mayoría de pymes que usan herramientas de IA de riesgo mínimo o limitado, no. Con hacer el inventario, formar al equipo, documentar de forma básica cómo usáis la IA e identificar vuestros chatbots como bots, es suficiente. Si usáis IA en RRHH, scoring de clientes o decisiones automáticas que afectan de forma significativa a personas, sí conviene una consulta con un abogado especializado en tecnología o directamente con la AESIA, que ofrece asesoramiento gratuito para pymes.

¿El AI Act reemplaza al RGPD?

No. Son normas complementarias que coexisten: el RGPD protege los datos personales y el AI Act regula los sistemas de IA. Puedes cumplir uno y no el otro. Lo más habitual es que, si ya cumples correctamente el RGPD en el uso de tus herramientas de IA, tengas buena parte del camino hecho también para el AI Act, porque muchas obligaciones se solapan: transparencia con las personas afectadas, supervisión humana de decisiones automatizadas y derecho de los afectados a pedir explicación o revisión.

Fuentes oficiales


Sobre el autor

Yinmy Lázaro Carrazana dirige Servicios Digital Conect (Alicante), donde ayuda a autónomos y pymes a digitalizarse con IA y software. En Conecta Nex escribe con un enfoque práctico y honesto sobre las herramientas que de verdad usan los negocios. Contacto: info@conectanex.com.

1 comentario en “IA responsable para PYMES: guía legal AI Act 2026 paso a paso”

  1. Pingback: Cómo Automatizar tu Facturación con IA y Software: Guía 2026

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio