RedundAI

Reglamento europeo de IA para pymes: qué te obliga si usas IA

Guía para empresas de 30 a 250 empleados · Actualizada el 25 de septiembre de 2026

Si tu empresa usa IA pero no la desarrolla, el Reglamento (UE) 2024/1689 te exige hoy tres cosas: no usar prácticas prohibidas, adoptar medidas para que tu equipo sepa usar la IA (alfabetización, art. 4) y avisar en casos concretos de transparencia (art. 50). Las obligaciones de los sistemas de alto riesgo, como los de selección de personal, se aplazaron al 2 de diciembre de 2027 con el ómnibus digital, que ya está aprobado y en vigor desde el 27 de julio de 2026.

En esta página

¿Eres proveedor o responsable del despliegue?

El Reglamento reparte las obligaciones según el papel que tengas. El proveedor es quien desarrolla un sistema de IA (o lo encarga) y lo comercializa o pone en servicio con su nombre. El responsable del despliegue es quien lo utiliza bajo su autoridad en su actividad profesional. Una pyme que contrata ChatGPT, Copilot o un agente para atención al cliente es, casi siempre, responsable del despliegue.

El matiz importante: si pones tu marca a un sistema de alto riesgo, lo modificas de forma sustancial o le cambias la finalidad hasta convertirlo en alto riesgo, pasas a tener obligaciones de proveedor (art. 25). Si un proveedor te construye un agente a medida, deja por escrito quién es quién antes de empezar.

¿Cuáles son los niveles de riesgo?

Nivel Qué incluye Qué implica para quien lo usa
Prohibido Manipulación dañina, puntuación social, reconocimiento de emociones en el trabajo y en centros educativos (salvo motivos médicos o de seguridad), entre otras prácticas del art. 5 No se puede usar. Prohibido desde el 2 de febrero de 2025.
Alto riesgo Usos del anexo III: empleo (filtrar candidaturas, evaluar a candidatos, decidir ascensos o despidos, evaluar el rendimiento), solvencia crediticia, educación, infraestructuras críticas, biometría, entre otros Obligaciones del art. 26 a partir del 2 de diciembre de 2027.
Riesgo de transparencia Sistemas que conversan con personas, generan contenido sintético, ultrasuplantaciones (deepfakes), reconocimiento de emociones o categorización biométrica fuera de lo prohibido Avisar en los casos del art. 50, desde el 2 de agosto de 2026.
Riesgo mínimo La mayoría de usos: redactar, resumir, clasificar correos, filtros de spam, análisis internos Sin obligaciones específicas más allá de la alfabetización. El RGPD sigue aplicando si hay datos personales.

La mayoría de los proyectos de una empresa mediana (automatización de procesos, clasificación de facturas, respuestas de primer nivel) caen en riesgo mínimo o de transparencia. En la práctica, el alto riesgo aparece casi siempre en recursos humanos: ver IA en recursos humanos.

¿Qué se aplica y desde cuándo?

Calendario vigente a 25 de septiembre de 2026, con los cambios del Reglamento (UE) 2026/1744 ya incorporados:

Fecha Qué empieza a aplicarse
1 ago 2024 Entrada en vigor del Reglamento (UE) 2024/1689.
2 feb 2025 Disposiciones generales (incluido el art. 4 de alfabetización) y prácticas prohibidas.
2 ago 2025 Modelos de IA de uso general, gobernanza y régimen sancionador.
27 jul 2026 Entra en vigor el ómnibus digital sobre IA, con el nuevo texto del art. 4.
2 ago 2026 Aplicación general, incluidas las obligaciones de transparencia del art. 50.
2 dic 2026 Nuevas prohibiciones: IA que genere desnudos o contenido sexual de personas identificables sin su consentimiento, y material de abuso sexual infantil. Plazo para que los generadores de contenido ya en el mercado antes del 2 de agosto de 2026 marquen sus resultados (art. 50.2).
2 dic 2027 Sistemas de alto riesgo del anexo III (empleo, crédito, educación…).
2 ago 2028 Sistemas de alto riesgo integrados en productos regulados (anexo I: máquinas, juguetes, productos sanitarios…).

¿Qué cambió el ómnibus digital?

La Comisión propuso en noviembre de 2025 un paquete de simplificación digital con dos piezas. La que afecta a la IA ya es ley: el Reglamento (UE) 2026/1744, de 8 de julio de 2026, publicado en el Diario Oficial el 24 de julio y en vigor desde el 27 de julio de 2026. Sus cambios principales para una pyme:

La otra pieza del paquete, la que modifica el RGPD y otras normas de datos (COM(2025) 837), sigue siendo una propuesta: a julio de 2026 estaba en fase de enmiendas en el Parlamento Europeo y en negociación en el Consejo. No cambia nada hasta que se apruebe. Qué exige hoy el RGPD cuando usas IA: RGPD e inteligencia artificial en la empresa.

¿Qué obligaciones tiene una pyme que usa IA?

Desde ya

Desde el 2 de diciembre de 2027, si usas un sistema de alto riesgo

El art. 26 pide, entre otras cosas:

El aplazamiento del alto riesgo no deja a recursos humanos sin reglas. El Estatuto de los Trabajadores (art. 64.4.d) ya da al comité de empresa derecho a conocer los parámetros, reglas e instrucciones de los algoritmos o sistemas de IA que afectan a decisiones sobre condiciones de trabajo, acceso y mantenimiento del empleo. Y el RGPD limita las decisiones basadas únicamente en tratamiento automatizado. Si vas a usar IA para filtrar candidaturas, eso se aplica hoy.

¿Qué es la alfabetización en IA y cómo se cumple?

Tras el ómnibus, el art. 4 dice que proveedores y responsables del despliegue «adoptarán medidas para apoyar la promoción de la alfabetización en materia de IA» de su personal y de quien use sistemas de IA en su nombre, teniendo en cuenta sus conocimientos, experiencia y formación, y el contexto de uso. No exige certificados ni un nivel concreto por persona. Sí exige hacer algo, y conviene poder demostrarlo.

Una forma proporcionada para una empresa de 30 a 250 personas:

  1. Una política de uso de IA corta: qué herramientas, con qué datos, quién revisa.
  2. Una sesión práctica por perfil: quien redacta con IA necesita otra cosa que quien supervisa un agente que registra facturas.
  3. Un registro sencillo de quién se ha formado, cuándo y en qué.
  4. Revisión cuando cambian las herramientas o se añade un proceso nuevo.

El nuevo art. 4 también obliga a la Comisión a publicar ejemplos prácticos de cumplimiento y a apoyar especialmente a las pymes.

¿Qué papel tiene AESIA en España?

La Agencia Española de Supervisión de Inteligencia Artificial (AESIA) se creó con el Real Decreto 729/2023, que aprobó su estatuto, y tiene su sede en A Coruña. Publica guías sobre el Reglamento: dos introductorias (una con ejemplos prácticos) y trece técnicas sobre supervisión humana, transparencia, gestión de riesgos, ciberseguridad y otros requisitos, más un manual de listas de comprobación.

El reparto definitivo de competencias en España depende del Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, que el Consejo de Ministros aprobó el 26 de mayo de 2026. Designa a AESIA como autoridad principal, en coordinación con autoridades sectoriales como la AEPD o el Banco de España, y regula sanciones y entornos de pruebas. A 25 de septiembre de 2026 no está aprobado: sigue en la Comisión de Economía, Comercio y Transformación Digital del Congreso, con el plazo de enmiendas ampliado hasta el 30 de septiembre de 2026. Su texto puede cambiar.

¿Qué multas prevé?

Infracción Máximo
Prácticas prohibidas (art. 5) 35 millones de euros o el 7 % del volumen de negocios mundial
Obligaciones del responsable del despliegue (art. 26) y de transparencia (art. 50), entre otras 15 millones de euros o el 3 % del volumen de negocios mundial

Para empresas grandes se aplica la cifra mayor. Para pymes (y, desde el ómnibus, para pequeñas empresas de mediana capitalización), la menor. Las sanciones concretas en España las fijará la ley orgánica cuando se apruebe.

Si vas a implantar IA en un proceso, este análisis se hace en el diagnóstico previo, no después. Cómo encaja en un proyecto: cómo implantar IA en una empresa.

Preguntas frecuentes

¿El Reglamento de IA se aplica a una pyme que solo usa ChatGPT o Copilot?

Sí, como responsable del despliegue. Para usos de riesgo mínimo, como redactar o resumir, la obligación práctica es la alfabetización del artículo 4, más las de transparencia del artículo 50 si publicas contenido sintético en los casos que prevé. Y el RGPD, si introduces datos personales.

¿Se ha aplazado el Reglamento europeo de IA?

Solo en parte. El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, aplazó las obligaciones de alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (anexo I). Las prohibiciones, la alfabetización y la transparencia siguen aplicándose en sus fechas.

¿Usar IA para filtrar currículums es de alto riesgo?

Sí. Los sistemas destinados a la contratación o selección, en particular para analizar y filtrar solicitudes y evaluar candidatos, están en el anexo III. Sus obligaciones se aplican desde el 2 de diciembre de 2027, pero el RGPD y el derecho de información del comité de empresa ya se aplican hoy.

¿Qué tengo que hacer para cumplir la alfabetización en IA?

Adoptar medidas para que tu personal entienda las herramientas que usa, sus límites y sus riesgos, adaptadas a cada perfil. No hace falta un certificado. Una política de uso, formación práctica por perfil y un registro de quién se ha formado es una forma proporcionada de hacerlo y de poder demostrarlo.

¿Quién vigila el cumplimiento en España?

AESIA, con sede en A Coruña, junto con autoridades sectoriales como la AEPD. El reparto definitivo lo fijará el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, que a 25 de septiembre de 2026 sigue en tramitación en el Congreso.

Esta guía resume la norma para empresas; no es asesoramiento jurídico. Para un caso concreto, consulta con un abogado.

Fuentes

¿Quieres saber en qué nivel cae tu caso?

En el diagnóstico gratuito de 45 minutos revisamos el proceso que quieres automatizar y qué implica el Reglamento para él. Si hace falta un abogado, te lo decimos.

Escríbenos por WhatsApp
Relacionado