Saltar al contenido
01 / Cumplimiento y gobernanza

Cumplimiento del EU AI Act para empresas que ya utilizan IA

Las normas se aplican por fases y varias de ellas ya obligan a cualquier empresa que utilice chatbots, asistentes de IA, selección automatizada o contenido generado por IA en la Unión Europea. Convertimos las obligaciones en sistemas operativos y un registro documental, junto con sus asesores jurídicos cuando se requiere una interpretación legal.

  • Los chatbots y agentes de voz deben indicar que son IA
  • El personal que trabaja con IA necesita medidas de alfabetización en IA
  • Las multas alcanzan 35 millones de EUR o el 7% de la facturación mundial
Cómo trabajamos

Del inventario al cumplimiento continuo

01Inventario y clasificación
02Controles integrados en los sistemas
03Cumplimiento continuo

02Adopción y preparación en cifras

La adopción sigue aumentando; la preparación se queda atrás

El uso de la IA en las empresas europeas aumenta cada año. La preparación se queda atrás: en las evaluaciones realizadas en 2026 por una consultora europea de cumplimiento, la mayoría de las empresas evaluadas no tenía un inventario de IA ni un responsable de cumplimiento. Cada cifra que aparece a continuación indica su fuente y su ámbito.

1 de cada 5
empresas de la UE utilizaron IA en 2025
El 20% de las empresas con 10 o más empleados, frente al 13,5% en 2024, y el 55% entre las grandes empresas. Fuente: Eurostat, diciembre de 2025.
83%
de las empresas evaluadas no tenía un inventario de sus sistemas de IA
Sin un inventario, nadie puede determinar qué normas se aplican. Fuente: Vision Compliance, 2026 EU AI Act Readiness Analysis, basado en las evaluaciones de clientes de la firma en ocho sectores, no en una encuesta representativa.
74%
de las empresas evaluadas no tenía a nadie responsable del cumplimiento en materia de IA
En las mismas evaluaciones, el 78% no había tomado ninguna medida de cumplimiento significativa. Sin responsable, no hay documentación ni respuesta cuando pregunta un cliente o una autoridad.
7%
de la facturación mundial, o 35 millones de EUR
Multa máxima por prácticas prohibidas. Para la mayoría de las demás infracciones: hasta 15 millones de EUR o el 3%. Las pymes y las pequeñas empresas de mediana capitalización pagan el importe que sea menor. Fuente: Artículo 99 del Reglamento de IA.

03La primera pregunta

¿Es usted proveedor o responsable del despliegue?

El Reglamento asigna la mayoría de las obligaciones según la función, no según el tamaño de la empresa. La mayoría de nuestros clientes son responsables del despliegue, y algunos se convierten en proveedores sin advertirlo.

Responsable del despliegue: utiliza IA bajo su propia autoridad

Un chatbot en su sitio web, un recepcionista de IA en su línea telefónica, una herramienta de selección en contratación o funciones de IA dentro de su CRM. Debe utilizar el sistema según las instrucciones, asegurarse de que las personas sepan cuándo interactúan con IA, formar al personal que lo maneja, conservar los registros que produce el sistema y asignar supervisión humana a cualquier uso de alto riesgo.

Proveedor: lo desarrolla o le pone su nombre

Usted desarrolla un sistema de IA, o vende, cambia la marca o modifica sustancialmente uno, incluido un modelo ajustado específicamente detrás de su propio producto. Los proveedores asumen las obligaciones de diseño: gestión de riesgos, documentación técnica, marcado legible por máquina del contenido generado y evaluación de conformidad para sistemas de alto riesgo.

Cuando desarrollamos funciones de IA para usted, la documentación indica qué función desempeña respecto a cada sistema, para que la cuestión quede resuelta antes de que alguien la plantee.

04Qué le exige la ley

Las obligaciones que la mayoría de las empresas aborda primero

No todas las normas se aplican a todos los sistemas. Estas son las que afectan a una empresa habitual que utiliza IA en ventas, atención al cliente, marketing o recursos humanos, con su estado actual.

01

Alfabetización en IA para su personal

Artículo 4. Debe adoptar medidas para que toda persona que maneje un sistema de IA en su nombre o dependa de él tenga un nivel suficiente de alfabetización en IA: qué hace el sistema, dónde falla y cuándo intervenir. Desde el Digital Omnibus, se trata de una obligación de esfuerzo, valorada según las medidas que usted adopte: formación por funciones, instrucciones escritas y una persona de contacto designada. Conserve registros de la formación; son su prueba.

Se aplica ahora
02

Prácticas prohibidas

Artículo 5. Diez prácticas están totalmente prohibidas, entre ellas las técnicas manipuladoras o engañosas que causan daños, la explotación de grupos vulnerables, la puntuación social, el reconocimiento de emociones en el trabajo y en centros educativos, y la extracción indiscriminada de imágenes faciales. El Digital Omnibus añadió dos prohibiciones sobre la generación de contenido íntimo sin consentimiento y material de abuso infantil, que se aplican desde el 2 de diciembre de 2026.

Se aplica ahoraDos nuevas prohibiciones desde el 2 de diciembre de 2026
03

Informe a las personas de que hablan con una IA

Artículo 50(1). Los chatbots, agentes de voz y avatares deben dejar claro en la primera interacción que son IA, salvo que resulte evidente para una persona razonablemente atenta. La obligación de diseño recae en el proveedor; como responsable del despliegue, usted debe manejar el sistema de forma que el aviso llegue realmente a sus clientes, y si cambia la marca de la herramienta o la modifica sustancialmente, la obligación del proveedor pasa a ser suya. Una línea discreta en el pie de página no basta: el aviso debe ser claro, distinguible y accesible.

Se aplica ahora
04

Marque y etiquete el contenido generado

Artículos 50(2) y 50(4). Los proveedores deben dotar al texto, las imágenes, el audio y el vídeo generados de una marca legible por máquina, y los responsables del despliegue deben etiquetar de forma visible los deepfakes y los textos escritos por IA que se publiquen sobre asuntos de interés público sin revisión humana; las obras artísticas y los textos sujetos a responsabilidad editorial tienen sus propias excepciones. Los sistemas que ya estaban en el mercado tienen hasta el 2 de diciembre de 2026 para incorporar el marcado legible por máquina.

Se aplica ahora
05

Reconocimiento de emociones y biometría

Artículo 50(3) y Artículo 5. Si un sistema interpreta emociones o clasifica a las personas por rasgos biométricos, debe informarse a las personas afectadas y tratar sus datos personales conforme al RGPD. En el entorno laboral y educativo, el reconocimiento de emociones está totalmente prohibido, salvo por motivos médicos o de seguridad.

Se aplica ahora
06

Supervisión humana de los sistemas de alto riesgo

Artículos 14 y 26. Para usos de alto riesgo, como la contratación y las decisiones de recursos humanos, la calificación crediticia, la tarificación de seguros, la educación y el acceso a servicios esenciales, una persona competente y formada debe poder entender el resultado, supervisarlo y anularlo o detener el sistema. Los responsables del despliegue conservan los registros durante al menos seis meses, siguen las instrucciones del proveedor e informan a los trabajadores antes del uso. El Digital Omnibus fijó estas obligaciones para el 2 de diciembre de 2027 en los sistemas independientes y para el 2 de agosto de 2028 en la IA integrada en productos regulados. La preparación requiere la mayor parte de ese tiempo.

Desde el 2 de diciembre de 2027
07

Dónde se alojan sus datos

El Reglamento de IA no prescribe un lugar de alojamiento. El RGPD restringe el traslado de datos personales fuera de la UE, y las instrucciones, transcripciones y registros del CRM en ventas, atención al cliente y recursos humanos casi siempre contienen datos personales. Los modelos y el almacenamiento alojados en la UE, un contrato de tratamiento que excluya el entrenamiento con sus datos y una evaluación de impacto relativa a la protección de datos cuando el riesgo lo justifique son los controles que recomendamos: evitan las evaluaciones de transferencias para esos datos y responden a las primeras preguntas que plantean los clientes empresariales y las licitaciones.

Se aplica ahora
08

Registros que lo demuestran

Un inventario de todos los sistemas de IA, incluidos los integrados en sus herramientas SaaS, con su función y clase de riesgo, instrucciones de uso, registros de formación, registros del sistema, notas de incidentes y evaluaciones realizadas. Cuando un cliente, un auditor o la autoridad de vigilancia del mercado pregunta, la respuesta es un documento, no una reunión.

Se aplica ahora

05Cómo trabajamos

Del inventario al cumplimiento continuo

Somos ingenieros, no un bufete de abogados. Incorporamos los controles a sus sistemas y generamos las pruebas. Cuando se necesita una interpretación legal, trabajamos con sus asesores jurídicos.

01 / Semanas 1 a 2

Inventario y clasificación

Enumeramos todos los sistemas de IA que utiliza o vende, incluidas las funciones de IA de sus herramientas de CRM, marketing y recursos humanos, determinamos la función que desempeña respecto a cada uno, asignamos la clase de riesgo y relacionamos los artículos aplicables. Usted recibe un informe de deficiencias y un plan priorizado.

02 / Semanas 3 a 8

Controles integrados en los sistemas

Avisos sobre IA en chat, voz y correo electrónico. Etiquetas y marcado del contenido generado. Pasos de aprobación humana y un interruptor de parada en los flujos automatizados. Registro con normas de conservación. Alojamiento en la UE y contratos de tratamiento. Instrucciones de uso y documentación técnica. Formación en alfabetización en IA según la función.

03 / Continuo

Cumplimiento continuo

Un panel de cumplimiento que muestra el estado de cada sistema, un procedimiento para incidentes, vigilancia normativa de directrices, normas y actos delegados, revisiones trimestrales, informes al consejo de administración y formación para el personal nuevo.

06Cumplimiento y gobernanza

EU AI Act: las preguntas que más nos hacen

¿Se aplica el Reglamento de IA de la UE a una pequeña empresa?
Sí, si la empresa utiliza o vende sistemas de IA que afectan a personas en la UE. Las obligaciones dependen del riesgo del sistema, no del tamaño de la empresa. Las pymes y las pequeñas empresas de mediana capitalización se benefician de multas máximas más bajas, documentación técnica simplificada y acceso prioritario a espacios controlados de pruebas, pero las prohibiciones, la obligación de alfabetización en IA y las obligaciones de transparencia se les aplican plenamente.
¿Están incluidos el chatbot de nuestro sitio web o nuestro agente telefónico de IA?
Sí. Un chatbot o agente de voz que hable con clientes debe dejar claro que es IA desde el primer mensaje o los primeros segundos de una llamada, y las personas que lo manejan necesitan medidas de alfabetización en IA. Si el mismo asistente también toma decisiones con efectos jurídicos o de importancia similar, por ejemplo, al seleccionar candidatos o decidir sobre créditos, pasa a la categoría de alto riesgo, con sus propias obligaciones.
¿Tenemos que alojar nuestra IA en la UE?
El Reglamento de IA no lo exige. El RGPD restringe las transferencias de datos personales fuera de la UE, y los sistemas de IA tratan datos personales en instrucciones, transcripciones y registros. Por ello, el alojamiento en la UE con un proveedor que no entrene con sus datos es la forma más sencilla de evitar evaluaciones de transferencias para esos datos y responder a las preguntas de clientes corporativos y licitaciones. Especificamos el alojamiento en la UE para los sistemas que desplegamos y documentamos cualquier excepción.
¿Cuáles son las sanciones?
Artículo 99: hasta 35 millones de EUR o el 7% de la facturación anual mundial por prácticas prohibidas, hasta 15 millones de EUR o el 3% por incumplir la mayoría de las demás obligaciones, y hasta 7,5 millones de EUR o el 1% por facilitar información incorrecta a las autoridades. Para las pymes y las pequeñas empresas de mediana capitalización se aplica el menor de los dos importes. Las multas las imponen las autoridades nacionales de vigilancia del mercado.
¿Qué relación existe entre el EU AI Act y el RGPD?
Se aplican conjuntamente. El RGPD regula los datos personales que trata un sistema de IA: base jurídica, información al interesado, evaluaciones de impacto y transferencias. El Reglamento de IA regula el propio sistema: si está permitido, cómo debe diseñarse y documentarse, y cómo se informa y supervisa a las personas. Un inventario y un conjunto de registros pueden servir para ambos, por lo que a las empresas con un programa de RGPD operativo les resulta más fácil aplicar el Reglamento de IA.
¿Qué cambió el Digital Omnibus?
El Digital Omnibus sobre IA (Reglamento (UE) 2026/1744), adoptado en junio de 2026 y en vigor desde el 27 de julio de 2026, aplazó las obligaciones para los sistemas de alto riesgo hasta el 2 de diciembre de 2027 en el caso de sistemas independientes y hasta el 2 de agosto de 2028 para la IA integrada en productos regulados. Añadió dos prácticas prohibidas, convirtió la obligación de alfabetización en IA en una obligación de esfuerzo, amplió las medidas de apoyo para pymes a las pequeñas empresas de mediana capitalización, concedió a los sistemas ya comercializados hasta el 2 de diciembre de 2026 para incorporar el marcado legible por máquina y reforzó la Oficina de IA. No revocó nada que ya estuviera en vigor: se mantienen las prohibiciones, la alfabetización en IA y las obligaciones de transparencia para chatbots y contenido generado.
¿Qué hace PremiumClients.ai y qué no hace?
Inventariamos sus sistemas de IA, incorporamos en ellos los controles de información, supervisión, registro y alojamiento, redactamos la documentación técnica y las instrucciones de uso, formamos a su personal y supervisamos después el estado. No prestamos asesoramiento jurídico. Cuando se requiere una interpretación de la ley, trabajamos con sus asesores jurídicos y les entregamos un expediente completo y actualizado.

Descubra qué se aplica a su empresa antes de que alguien pregunte

Una evaluación gratuita abarca sus sistemas de IA, la función que desempeña respecto a cada uno, las normas aplicables y las deficiencias. Recibe un resumen escrito que puede compartir con su dirección y sus asesores jurídicos.