El AI Act (Reglamento (UE) 2024/1689) es la primera ley horizontal de IA del mundo. Está en vigor desde el 1 de agosto de 2024 y se aplica por fases: las prohibiciones y la alfabetización en IA rigen desde el 2 de febrero de 2025; las obligaciones de los modelos de propósito general y las sanciones, desde el 2 de agosto de 2025; la mayoría de reglas de alto riesgo, desde el 2 de agosto de 2026; y el alto riesgo ligado a productos ya regulados, desde el 2 de agosto de 2027. Qué te obliga depende de tu papel (proveedor o responsable del despliegue) y del nivel de riesgo del sistema. La mayoría de empresas que solo usan IA son responsables del despliegue, con deberes más ligeros. Las multas alcanzan 35 M€ o el 7 % del volumen de negocio mundial. Verificado a agosto de 2026.
El Reglamento de IA de la UE —el AI Act, oficialmente Reglamento (UE) 2024/1689— ya está en vigor y se aplica por fases desde 2024 hasta 2027. Lo que te obliga depende de dos cosas: qué papel juegas con la IA (si la desarrollas y comercializas o si solo la usas en tu actividad) y en qué nivel de riesgo encaja el sistema. La mayoría de empresas que se limitan a usar herramientas de IA son responsables del despliegue —deployers, en la jerga del reglamento— y asumen obligaciones más ligeras que quien las fabrica.
En corto: si empleas IA para tareas de bajo riesgo —redactar borradores, resumir, un chatbot informativo— tus deberes se reducen en la práctica a transparencia y a formar a tu equipo. Si la usas para decisiones sensibles —seleccionar personal, conceder crédito, biometría— entras en la categoría de alto riesgo y asumes controles exigentes. Y hay usos directamente prohibidos desde febrero de 2025. Las sanciones llegan a 35 millones de euros o el 7 % de la facturación mundial anual. Verificado a agosto de 2026.
Este artículo es informativo y no constituye asesoramiento jurídico. El AI Act es un reglamento extenso, con matices por sector y por caso de uso. Antes de tomar decisiones de cumplimiento, consulta con un profesional del derecho o con tu autoridad nacional de referencia.
Qué es el AI Act y a quién aplica
El AI Act es el primer marco horizontal de inteligencia artificial del mundo: una única norma que regula la IA en todos los sectores, en lugar de reglas dispersas por industria. Aplica a quien pone sistemas de IA en el mercado de la UE o los utiliza dentro de ella, aunque el proveedor esté fuera de Europa. Su lógica es sencilla: cuanto mayor es el riesgo que un sistema supone para los derechos y la seguridad de las personas, más obligaciones acarrea.
Calendario de aplicación por fases
El reglamento entró en vigor el 1 de agosto de 2024, pero sus obligaciones no arrancaron todas a la vez. Se escalonan hasta 2027 para dar margen de adaptación. Este es el calendario que importa a una empresa:
| Fecha | Qué empieza a aplicarse |
|---|---|
| 1 ago 2024 | Entra en vigor el Reglamento (UE) 2024/1689. |
| 2 feb 2025 | Prohibiciones de usos de riesgo inaceptable y obligación de alfabetización en IA (art. 4). |
| 2 ago 2025 | Obligaciones de los modelos de propósito general (GPAI), gobernanza —Oficina Europea de IA— y régimen sancionador. |
| 2 ago 2026 | Aplicación general, incluida la mayoría de obligaciones de los sistemas de alto riesgo del Anexo III. |
| 2 ago 2027 | Alto riesgo del Anexo I: IA que actúa como componente de seguridad de productos ya regulados. |
Los cuatro niveles de riesgo
El AI Act clasifica cada sistema en uno de cuatro niveles. Ubicar el tuyo es el primer paso para saber qué te toca hacer:
| Nivel de riesgo | Ejemplos | Qué exige |
|---|---|---|
| Inaceptable | Puntuación social, manipulación subliminal, categorización biométrica por datos sensibles, reconocimiento de emociones en el trabajo o la educación (salvo excepciones), scraping masivo de rostros | Prohibido desde febrero de 2025 |
| Alto | Selección de personal, scoring crediticio, educación, biometría, infraestructuras críticas, servicios esenciales | Requisitos estrictos y evaluación de conformidad |
| Limitado | Chatbots, contenido generado o manipulado por IA | Transparencia: identificar la IA y marcar el contenido (art. 50) |
| Mínimo | Filtros de spam, videojuegos y la mayor parte de los usos cotidianos | Sin obligaciones nuevas |
Los usos prohibidos son la línea roja. Desde el 2 de febrero de 2025 no puedes desplegar sistemas que caigan en estas prácticas:
- Puntuación social de personas a partir de su comportamiento o características.
- Técnicas subliminales o manipuladoras que distorsionen la conducta y causen perjuicio.
- Categorización biométrica que infiera datos sensibles como raza, ideología u orientación sexual.
- Reconocimiento de emociones en el puesto de trabajo y en centros educativos, salvo excepciones médicas o de seguridad.
- Creación de bases de datos de reconocimiento facial mediante scraping masivo de imágenes.
¿Eres proveedor o responsable del despliegue?
El reglamento reparte las obligaciones según el papel que ocupas en la cadena. Los dos que más se cruzan en una empresa son proveedor y responsable del despliegue, aunque también existen la figura del importador y la del distribuidor:
- Proveedor (provider): desarrolla el sistema de IA o lo comercializa bajo su nombre. Carga con el grueso de las obligaciones.
- Responsable del despliegue (deployer): la empresa que usa el sistema en su actividad profesional. Es el papel de la mayoría de las empresas y conlleva deberes más ligeros.
- Importador y distribuidor: quienes introducen o mueven en el mercado europeo sistemas de terceros, con deberes de verificación.
Cuidado con un matiz que reclasifica a muchas empresas: si pones tu marca en un sistema de alto riesgo o lo modificas de forma sustancial, pasas a ser proveedor y asumes sus obligaciones, aunque tú no lo hayas desarrollado.
Qué te toca hacer si usas IA de alto riesgo
Si eres responsable del despliegue de un sistema de alto riesgo, tus obligaciones giran en torno a usarlo bien y vigilarlo:
- Utilizarlo conforme a las instrucciones del proveedor.
- Garantizar supervisión humana por personas con formación y autoridad para intervenir.
- Vigilar su funcionamiento y conservar los registros (logs) que genere.
- Informar a los trabajadores afectados antes de poner el sistema en marcha.
- En servicios públicos y banca, entre otros casos, realizar una evaluación de impacto en los derechos fundamentales.
El proveedor de ese mismo sistema soporta una carga mayor: sistema de gestión de riesgos, gobernanza de datos, documentación técnica, registro de eventos, transparencia, supervisión humana, y niveles adecuados de precisión, robustez y ciberseguridad. Además debe superar una evaluación de conformidad, aplicar el marcado CE y registrar el sistema en la base de datos de la UE antes de comercializarlo.
Transparencia para el riesgo limitado
Si tu sistema encaja en el riesgo limitado, el deber principal es de transparencia, recogido en el artículo 50. Un chatbot tiene que dejar claro al usuario que habla con una IA, y el contenido generado o manipulado por IA —textos, imágenes, audio o vídeo— debe marcarse como tal. Es el caso de la mayoría de asistentes conversacionales y generadores de contenido que una empresa integra hoy.
Sanciones por incumplir
Las multas se gradúan según la gravedad de la infracción y se calculan sobre el volumen de negocio mundial anual del grupo:
| Infracción | Multa máxima |
|---|---|
| Prácticas prohibidas (riesgo inaceptable) | 35 M€ o 7 % del volumen de negocio mundial anual |
| Incumplir otras obligaciones (p. ej. de alto riesgo) | 15 M€ o 3 % |
| Dar información incorrecta a las autoridades | 7,5 M€ o 1 % |
Se aplica siempre el importe más alto de los dos —cifra fija o porcentaje—, con una excepción a favor de las pymes y las startups, a las que se aplica el menor.
El AI Act no sustituye al RGPD
Cumplir el AI Act no te exime del Reglamento General de Protección de Datos: ambos rigen en paralelo. Si tu sistema de IA trata datos personales, sigues necesitando base jurídica, información al interesado y, cuando proceda, evaluación de impacto de protección de datos. El AI Act añade obligaciones sobre el propio sistema; no rebaja las que ya tienes sobre los datos.
Qué hacer ahora
- Inventaría los sistemas de IA que usas o vendes y clasifícalos por nivel de riesgo.
- Determina tu papel en cada uno: responsable del despliegue en la mayoría, proveedor si pones tu marca o los modificas.
- Descarta de inmediato cualquier uso que caiga en las prácticas prohibidas.
- Para los sistemas de alto riesgo, revisa instrucciones, supervisión humana, logs e información a los afectados.
- Activa la transparencia del artículo 50 en chatbots y contenido generado por IA.
- Forma a tu equipo: la alfabetización en IA es obligatoria desde febrero de 2025.
En El Agente IA construimos los sistemas de IA que llevamos a producción teniendo en cuenta este marco desde el diseño —clasificación de riesgo, supervisión humana y trazabilidad—, para que cumplir no sea un parche posterior sino parte de la arquitectura.
Cómo elegir e implementar tu primer proyecto de IA
El método con el que hemos llevado más de 40 proyectos a producción, en un PDF de 4 páginas.
- La fórmula para priorizar tu primer caso de uso
- Fases y plazos reales (de 4 a 12 semanas)
- Rangos de coste por tipo de proyecto
- Checklist práctico para empezar esta semana
Preguntas frecuentes
¿Me obliga el AI Act si en mi empresa solo usamos herramientas como ChatGPT?
Sí, aunque de forma ligera en la mayoría de los casos. Al usar una herramienta de IA en tu actividad profesional eres responsable del despliegue (deployer), no proveedor, y tus obligaciones dependen del riesgo del uso. Para tareas cotidianas de bajo riesgo —redactar, resumir, atención al cliente informativa— se reducen a la transparencia (dejar claro cuándo interviene una IA y marcar el contenido generado) y a formar a tu equipo, que es obligatorio desde febrero de 2025. La cosa cambia si aplicas IA a decisiones sensibles como selección de personal o concesión de crédito: ahí entras en alto riesgo y asumes controles serios. Y si pones tu marca en el sistema o lo modificas de forma sustancial, pasas a ser proveedor.
¿Desde cuándo se aplica y qué pasa si todavía no cumplo?
El reglamento está en vigor desde el 1 de agosto de 2024 y se aplica por fases. Las prohibiciones y la alfabetización en IA rigen desde el 2 de febrero de 2025; las obligaciones de los modelos de propósito general y el régimen sancionador, desde el 2 de agosto de 2025; la mayoría de reglas de alto riesgo del Anexo III, desde el 2 de agosto de 2026; y el alto riesgo ligado a productos ya regulados, desde el 2 de agosto de 2027. Las obligaciones ya vigentes son exigibles, con multas de hasta 35 M€ o el 7 % de la facturación mundial en el caso de las prácticas prohibidas. Verificado a agosto de 2026.
¿El AI Act sustituye al RGPD?
No. Son normas distintas que se aplican en paralelo. El RGPD protege los datos personales y el AI Act regula los sistemas de inteligencia artificial. Si tu IA trata datos personales, sigues necesitando base jurídica, información al interesado y, cuando corresponda, una evaluación de impacto de protección de datos, además de las obligaciones que el AI Act imponga sobre el sistema. Cumplir uno no te exime del otro.
¿Lo quieres para tu empresa?
No necesitas "una estrategia de IA". Necesitas saber qué procesos de tu empresa dan retorno con IA hoy, cuáles no, y en qué orden atacarlos. Auditamos tu operación, priorizamos por ROI y construimos el primer quick win en 4-6 semanas, no una hoja de ruta teórica a 18 meses.