¿Qué es el AI Act y a quién aplica?
El Reglamento Europeo de Inteligencia Artificial (AI Act, Reglamento (UE) 2024/1689) es la primera ley europea que regula el uso, desarrollo y comercialización de sistemas de inteligencia artificial. Su objetivo es reducir riesgos, proteger derechos fundamentales y promover un uso seguro de la IA en todo el Espacio Económico Europeo. A partir de 2026, todas las empresas con alguna presencia de IA deberán cumplirla, no solo grandes corporaciones. Las pymes y microempresas están plenamente incluidas, aunque el Reglamento admite cierta proporcionalidad en la forma de aplicar las obligaciones (art. 1 y art. 2 del Reglamento (UE) 2024/1689).
¿Te afecta aunque compres, uses o personalices soluciones de IA desarrolladas por terceros? Sí. El AI Act tiene un enfoque amplio y extraterritorial: si usas herramientas de IA cuyos resultados impactan a personas en la UE, te aplica. Y si comercializas o despliegas sistemas de IA en el mercado europeo, también. La clave es entender qué papel ocupa tu empresa frente a cada sistema: ¿eres proveedor o responsable del despliegue?
¿Eres proveedor o responsable del despliegue?
El AI Act define varios roles legales. Para una pyme, los dos más habituales son:
- Proveedor: si desarrollas, encargas desarrollar o comercializas sistemas de IA bajo tu nombre o marca (art. 3.6 del Reglamento).
- Responsable del despliegue: si usas sistemas de IA en tus operaciones, aunque sean de otro proveedor (art. 3.7).
Precaución: incluso si sólo utilizas IA de terceros –por ejemplo, herramientas de software en la nube para RRHH, marketing o atención al cliente–, normalmente serás considerado responsable del despliegue. Tu denominación comercial o contrato con el proveedor no pueden eliminar este rol si los hechos demuestran que tu empresa decide el uso efectivo de la IA (art. 25).
Obligaciones básicas de una pyme: el checklist esencial
¿Cuáles son los deberes mínimos para cualquier pyme que use IA? Aunque el detalle varía, hay tres familias de obligaciones que afectan a la mayoría de empresas: alfabetización interna en IA, comprobaciones de prohibiciones y requisitos de transparencia.
Estas son las principales obligaciones generales:
- Formar y sensibilizar a tu equipo en IA: El personal que use o gestione sistemas de IA debe tener un conocimiento suficiente y adecuado a su función (art. 4). No se exige un curso oficial concreto, pero sí medidas probadas de formación y sensibilización.
- Asegurarse de no usar prácticas de IA prohibidas: Antes de usar una herramienta o ponerla en marcha, debes comprobar que no incurres en alguna de las prácticas expresamente prohibidas por el Reglamento (art. 5).
- Cumplir las obligaciones de transparencia: Si empleas sistemas de IA que interactúan con personas, generan contenido sintético (texto, audio, vídeo, imagen), o utilizan reconocimiento de emociones o biometría, debes informar de ello a las personas afectadas y, en ciertos casos, marcar los contenidos de forma explícita (art. 50).
Si además desarrollas o comercializas tus propios sistemas de IA (aunque sea sobre tecnología de terceros), podrías estar sujeto a obligaciones extra específicas de proveedores, como documentación técnica, evaluación de conformidad o registro del sistema (arts. 8-21). En cualquier caso, el AI Act requiere distinguir siempre entre obligaciones legales y buenas prácticas voluntarias.
Prácticas prohibidas que debes revisar hoy mismo
El AI Act prohíbe algunas prácticas de IA de forma absoluta, con independencia de quién las utilice o del tamaño de la empresa. Antes de evaluar si tu sistema es de "alto riesgo", la revisión de estas prácticas es prioritaria (art. 5):
- Usar mecanismos subliminales o manipulativos que alteren el comportamiento de forma apreciable con daño significativo (art. 5.1.a).
- Explotar vulnerabilidades de personas por edad, discapacidad o situación desfavorecida para manipular conductas causando potencial daño (art. 5.1.b).
- Puntuaciones sociales que clasifiquen personas de manera perjudicial, desproporcionada o en contextos no relacionados (art. 5.1.c).
- Predecir riesgos de comisión de delitos únicamente por perfiles o características personales (art. 5.1.d).
- Crear o ampliar bases de datos de reconocimiento facial extrayendo imágenes indiscriminadamente de internet o cámaras de seguridad (art. 5.1.e).
- Inferir emociones en entorno laboral o educativo, salvo para fines médicos o de seguridad (art. 5.1.f).
- Categorizar biométricamente a personas por raza, opiniones políticas, religión, orientación sexual, etc. (art. 5.1.g).
“Quedan prohibidas las siguientes prácticas de IA: [...] la introducción en el mercado, la puesta en servicio o la utilización de un sistema de IA que se sirva de técnicas subliminales [...] con el objetivo o el efecto de alterar de manera sustancial el comportamiento de una persona [...] de un modo que provoque, o sea razonablemente probable que provoque, perjuicios considerables [...]” (art. 5, del Reglamento (UE) 2024/1689).
Cómo documentar el uso de IA en tu empresa
El AI Act exige que puedas demostrar el cumplimiento de tus obligaciones. No basta con buenas intenciones ni con confiar en la marca del proveedor. Los registros internos y la documentación son esenciales para una pyme.
¿Qué documentación básica necesitas?
- Registro de los sistemas de IA utilizados: qué soluciones, con qué finalidad, quién las usa y para qué procesos.
- Documento de valoración de riesgos: especifica si el uso del sistema puede tener impacto en derechos, definir si es de alto riesgo o si hay prácticas prohibidas a evitar.
- Prueba de formación del personal: listas de asistentes, contenidos y fechas. Esta documentación justifica la "alfabetización" exigida (art. 4).
- Registros de información a personas usuarias y afectadas: capturas de pantalla, plantillas empleadas y procedimientos internos para garantizar transparencia (art. 50).
- Cláusulas de contrato o acuerdos con proveedores: asegúrate de que se especifica, por escrito, la información, el soporte y la asistencia que necesitan los usuarios y responsables de despliegue (art. 25).
No existe un formato único exigido ni certificados estandarizados (art. 4). La clave es que puedas demostrar, llegado el caso, que has aplicado medidas proporcionales al tamaño, tipo de sistema y riesgos del uso concreto. Para sistemas de IA de alto riesgo, la exigencia documental es aún más estricta e incluye gestión de calidad, conformidad, supervisión humana y obligación de registro (arts. 8-21, 26, 43-49).
Próximos pasos prácticos para pymes: acción y control
Cumplir el AI Act no es un proceso de un solo día, pero empezar es mucho más sencillo si sigues estos pasos, adaptados a la realidad de una pequeña o mediana empresa:
Checklist inicial para tu pyme:
- Haz una lista clara de los sistemas de IA en uso y su finalidad.
- Define para cada sistema quién es el proveedor y quién el responsable del despliegue.
- Comprueba si aplicas alguna práctica prohibida. Si hay duda, consulta a especialistas antes de seguir usando la IA.
- Asegura una formación básica en IA al personal afectado: basta con pruebas de sensibilización realista, no hace falta una titulación determinada.
- Implementa un procedimiento para informar a cualquier persona afectada por sistemas de IA que interactúen con ellas (clientes, empleados, proveedores).
- Guarda esta documentación en una carpeta interna y actualízala al menos cada año o si cambian los sistemas/roles.
- Incluye en los contratos y acuerdos con proveedores la colaboración para recabar la información necesaria (art. 25).
Recuerda: si tu pyme opera en sectores regulados, maneja datos personales o utiliza IA en funciones especialmente sensibles (biometría, selección de personal, servicios críticos), consulta siempre normativa adicional como RGPD, ciberseguridad y regulación sectorial. El AI Act no las sustituye (art. 1.5).
“Los proveedores y responsables del despliegue de sistemas de IA adoptarán medidas para garantizar que, en la mayor medida posible, su personal [...] tenga un nivel suficiente de alfabetización en materia de IA [...]” (art. 4, del Reglamento (UE) 2024/1689).
Conclusión: cumplimiento realista y eficaz para pymes
El AI Act no está pensado solo para grandes tecnológicas: responde también a la realidad de las pymes. Cumplir no significa frenar tu innovación, sino entender qué usas, formar a tu personal y adaptar tu organización a los mínimos legales. La clave es empezar revisando los sistemas ya incorporados, documentar cada paso y priorizar la capacitación interna. Ante la duda, busca orientación: una inversión puntual en revisión puede evitar sanciones y problemas en el futuro.
Preguntas frecuentes
¿Qué es una "alfabetización en IA" y cómo la demuestra una pyme?
Consiste en asegurar que el personal entiende los conceptos básicos de IA y los riesgos de uso. Se demuestra guardando registros de formación interna, cursos realizados, listas de asistentes y materiales utilizados (art. 4 del Reglamento (UE) 2024/1689).
¿Debo informar a mis clientes si uso IA en mis servicios?
Sí, si la IA interacciona directamente con personas, genera contenido sintético o emplea reconocimiento de emociones/biometría, debes informar de forma clara y accesible (art. 50).
Si mi pyme solo usa herramientas de IA ya existentes, ¿debo cumplir el AI Act?
Sí. Aunque no desarrolles IA, si despliegas sistemas en tus procesos, eres responsable del despliegue y debes cumplir obligaciones de alfabetización, transparencia y registro básico (arts. 4, 25 y 50).
¿Cómo sé si una IA que uso es de "alto riesgo"?
Debes revisar si tu sistema encaja en algún supuesto del artículo 6 y anexo III. Si tienes dudas, documenta el proceso de valoración y consulta asesoramiento especializado.
¿El AI Act sustituye el RGPD o la normativa laboral?
No. El AI Act es complementario y no sustituye el RGPD, ni la normativa de protección al consumidor, ni la regulación laboral o sectorial. Siempre debes cumplimentar ambas.
Prepara tu empresa para el AI Act
Formación, manual de uso de la IA y certificados para todo el equipo en AISelva Academy.
Empieza ahora