AI Act: qué debe cumplir tu empresa desde agosto de 2026
El 2 de agosto el AI Act pasa a ser plenamente aplicable, con multas de hasta 35 M€. Aclaramos qué te obliga ya, qué se ha aplazado con el Digital Omnibus y por dónde empezar.
El 2 de agosto de 2026el Reglamento europeo de Inteligencia Artificial (AI Act) alcanza su plena aplicación. Es la primera ley integral de IA del mundo y afecta a cualquier empresa que desarrolle o use IA en la UE —también a las pymes. Entre aplazamientos de última hora y titulares alarmistas hay mucha confusión; aquí va lo que de verdad necesitas saber, con fechas.
El calendario, sin ruido
- Febrero de 2025: prohibidas prácticas como la manipulación subliminal, el social scoring o el reconocimiento de emociones en el trabajo. Entra en vigor el deber de alfabetización (art. 4): quien use IA debe estar formado para usarla con criterio.
- Agosto de 2025: obligaciones de gobernanza y transparencia para los modelos de propósito general (GPAI).
- 2 de agosto de 2026: plena aplicación general y sanciones operativas. En España vigila la AESIA.
- Diciembre de 2027 (si el Digital Omnibus se adopta formalmente): entrada de las obligaciones completas para sistemas de alto riesgo.
¿Usas IA de "alto riesgo" sin saberlo?
Alto riesgo no significa ciencia ficción: son usos cotidianos con impacto en derechos de las personas. Ejemplos que ya existen en muchas pymes:
- Cribado automático de currículums o tests de selección automatizados.
- Sistemas que evalúan el rendimiento laboral y toman decisiones automatizadas.
- Puntuación crediticia o evaluación de solvencia de clientes.
- Videovigilancia con análisis de comportamiento o emociones.
Si algo de esto te suena, te toca prepararte: documentación técnica, supervisión humana y evaluación de conformidad. Con prórroga o sin ella, montarlo lleva meses, no semanas.
Lo que TODA pyme debe hacer ya
- 1. Inventario de usos de IA.Qué herramientas usa tu equipo (oficiales y "de tapadillo"), para qué y con qué datos. Sin mapa no hay cumplimiento.
- 2. Formación (art. 4). Alfabetización en IA adecuada al puesto: qué puede y no puede hacerse, riesgos de alucinaciones y de fuga de datos. Obligatoria desde 2025.
- 3. Transparencia con clientes. Si un chatbot atiende, debe quedar claro que es una IA; el contenido sintético (imágenes, audio) debe ser identificable.
- 4. Cláusulas con proveedores. Exige a tus proveedores de software con IA que acrediten su cumplimiento: parte de tu riesgo es suyo.
- 5. RGPD al día. El AI Act no sustituye a la protección de datos: la IA que trate datos personales sigue necesitando base jurídica, minimización y seguridad.
Multas: el palo es serio
Hasta 35 millones de euros o el 7 % de la facturación mundial por prácticas prohibidas, y tramos menores para el resto de incumplimientos. Para una pyme, la cifra relevante no es el máximo: es que la AESIA podrá inspeccionar y sancionar desde agosto, y que el cumplimiento básico (inventario + formación + transparencia) cuesta poco comparado con el riesgo.
Cómo lo enfocamos en Groupymes
Ayudamos a pymes a poner orden: inventariamos tus usos de IA, formamos a tu equipo, ajustamos tus chatbots y automatizaciones a los requisitos de transparencia y dejamos la documentación lista. Cumplir el AI Act no va de frenar la IA: va de usarla con cabeza y sin sustos. Si quieres un diagnóstico de tu situación, hablamos.
Preguntas frecuentes
¿El AI Act afecta a mi pyme si solo uso ChatGPT o similares?
Sí, en lo básico: si tus empleados usan IA, desde febrero de 2025 rige el deber de alfabetización (formación adecuada al uso), y si un chatbot atiende a tus clientes debes informar de que hablan con una IA. Usar IA de propósito general como usuario no te convierte en proveedor de alto riesgo, pero las obligaciones de transparencia y formación sí te alcanzan.
¿Qué se ha aplazado a diciembre de 2027?
El paquete Digital Omnibus de la UE aplaza las obligaciones de los sistemas de alto riesgo (documentación técnica, evaluación de conformidad, supervisión humana reforzada) a diciembre de 2027. Ojo: mientras no se adopte formalmente, la fecha vinculante sigue siendo agosto de 2026, y el resto del reglamento no se aplaza.
¿Qué multas hay por incumplir el AI Act?
Hasta 35 millones de euros o el 7 % de la facturación mundial anual para las infracciones más graves (prácticas prohibidas). En España la autoridad de vigilancia es la AESIA, con sede en A Coruña.