NORMATIVA

Reglamento europeo de IA: qué obliga a una pyme que ya usa IA

La mayoría de las pymes que usan IA no están construyendo nada de alto riesgo, así que se les aplica una parte pequeña del reglamento. Pero esa parte pequeña ya es exigible, y es fácil de incumplir sin darse cuenta.

Lo que ya es exigible, y desde cuándo

El Reglamento (UE) 2024/1689 —el llamado Reglamento de Inteligencia Artificial o AI Act— entró en vigor el 1 de agosto de 2024, pero se aplica por fases. Las prohibiciones de determinadas prácticas y el deber de alfabetización en IA llegaron primero, en febrero de 2025. Las reglas sobre modelos de uso general, en agosto de 2025. Y el 2 de agosto de 2026 pasó a ser exigible el bloque general, del que a una pyme le importa sobre todo uno: las obligaciones de transparencia del artículo 50.

Es decir: esto ya no es un horizonte. Lleva aplicándose desde el mes pasado.

Conviene un aviso sobre el calendario, porque está en movimiento. En julio de 2026 se aprobó una reforma del reglamento —conocida como Ómnibus Digital— que simplifica parte de su aplicación y reajusta plazos, sobre todo los de los sistemas de alto riesgo, que se desplazan a 2027 y 2028. Si tu caso cae en alto riesgo, la fecha concreta es justo lo que hay que confirmar con un especialista antes de decidir nada. La obligación de transparencia del artículo 50, en cambio, no está en discusión.

La obligación que casi nadie está cumpliendo

El artículo 50 se resume en una idea sencilla: las personas tienen derecho a saber cuándo están tratando con una máquina o viendo contenido generado por una máquina. En una pyme eso aterriza en tres sitios muy concretos:

  • Chatbots y agentes conversacionales. Si un sistema de IA interactúa con personas, hay que informar de que es un sistema de IA, salvo que resulte evidente para una persona razonablemente informada. En la práctica: dilo, y dilo al principio de la conversación, no en un pie de página.
  • Contenido generado o manipulado con IA. Textos, imágenes, audio o vídeo sintéticos deben ir marcados como tales de forma legible por máquina, y en el caso de las ultrafalsificaciones también de forma perceptible para las personas.
  • Sistemas de reconocimiento de emociones o categorización biométrica. Hay que informar a las personas expuestas. Es raro en una pyme, pero aparece en algunos productos de atención al cliente y de análisis de llamadas.

El caso más habitual con diferencia es el primero. Si has puesto un agente de IA a responder en WhatsApp o en el correo y no dice que es un agente, ahí tienes un incumplimiento — y además, por experiencia, un problema comercial: los clientes que descubren solos que estaban hablando con una máquina se lo toman peor que los que lo sabían desde el principio.

Hay una segunda obligación que llegó antes y que se olvida: la alfabetización en IA. Quien despliega sistemas de IA debe procurar que su personal tenga un nivel suficiente de formación para usarlos con criterio. No pide un máster: pide que la gente que usa la herramienta sepa qué hace, en qué se equivoca y cuándo no fiarse.

¿Es de alto riesgo lo que hace mi empresa? Casi seguro que no

El reglamento clasifica por riesgo, no por tecnología. Lo que determina tus obligaciones no es si usas un modelo de lenguaje, sino para qué lo usas.

La mayoría de las automatizaciones de una pyme —clasificar correos, extraer datos de una factura, redactar un borrador de respuesta, resumir una llamada, mover información entre programas— son de riesgo mínimo o limitado. No hay ahí un expediente técnico que preparar ni una evaluación de conformidad.

Los usos que sí entran en alto riesgo son bastante identificables, y curiosamente varios aparecen en procesos que las pymes automatizan sin pensarlo:

  • Selección de personal: cribar candidaturas, ordenar aspirantes o evaluar candidatos con IA es alto riesgo. Es el caso que más nos encontramos, porque parece un simple filtro de correos.
  • Decisiones sobre empleados: promoción, despido, asignación de tareas o seguimiento del rendimiento.
  • Acceso a servicios esenciales: evaluación de solvencia o de riesgo crediticio, entre otros.
  • Educación: admisión, evaluación o vigilancia de exámenes.

Si tu automatización toca alguno de esos, deja de ser una conversación técnica y pasa a necesitar asesoramiento específico antes de construir nada. Y esa es exactamente la clase de proyecto en la que preferimos decir «esto no, o no así» antes de empezar.

Cómo esto se cruza con el RGPD

El Reglamento de IA no sustituye al RGPD: se suma. Y en la práctica el RGPD sigue siendo el que más restringe lo que se puede hacer, porque casi toda automatización útil toca datos de personas.

Dos puntos donde vemos fallar proyectos:

  • Por dónde pasan los datos. Si tu automatización envía el correo de un cliente a un modelo alojado fuera, ese proveedor es un encargado del tratamiento más, con su contrato, su transferencia internacional y su declaración. No es ilegal; es que hay que declararlo y mantenerlo declarado. Es una de las razones por las que trabajamos sobre infraestructura del propio cliente: cuantos menos terceros atraviesa un dato, menos hay que sostener.
  • Decisiones automatizadas. El artículo 22 del RGPD limita las decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o significativos sobre la persona. La forma limpia de resolverlo casi siempre es la misma que ya aplicamos por criterio: que la máquina prepare y proponga, y que una persona decida.

Ese punto de control humano no lo ponemos por cumplimiento. Lo ponemos porque un error automatizado se multiplica por el volumen, y porque una decisión que nadie puede explicar es una decisión que no se puede defender ante un cliente ni ante un inspector.

Qué hacer esta semana si usas IA en tu negocio

  • Haz un inventario de dónde hay IA hoy: chatbots, asistentes de correo, resúmenes de reuniones, generadores de texto o imagen, filtros de candidaturas. Suele salir más de lo que la dirección cree, porque parte lo ha metido cada equipo por su cuenta.
  • Marca los que hablan con personas de fuera y comprueba que avisan de que son IA. Es el arreglo más rápido y el más probable de estar pendiente.
  • Marca los que tocan personal o candidaturas y párate ahí antes de seguir. Es el que puede entrar en alto riesgo.
  • Revisa el contenido publicado generado con IA y etiquétalo.
  • Anota quién usa cada herramienta y dale media hora de contexto sobre en qué se equivoca. Eso es alfabetización en IA en la práctica, y es más útil que un curso.

Nada de esto exige un proyecto. Exige una tarde y una lista. Lo que sí exige proyecto es lo que descubras en el tercer punto.

PREGUNTAS FRECUENTES

Dudas habituales

AUDITORÍA DE AUTOMATIZACIÓN GRATUITA

¿Listo para automatizar tu negocio?

Reserva hoy tu auditoría de automatización gratuita. En 30 minutos te enseñamos exactamente dónde está perdiendo tiempo tu negocio — y cuánto vale recuperarlo.

  • Sin compromiso
  • Llamada de 30 minutos
  • Conclusiones a medida

cal.com/smnitidflow

Auditoría de automatización gratuita

30 min · Videollamada

Abre el calendario — disponibilidad real, reservado en dos clics.

Respondemos en un día laborable. Sin spam ni secuencias de venta.