Inteligencia artificial

Ley de IA: lo que empresas y autónomos deben hacer desde ahora

Qué obligaciones pueden afectar a tu pyme con la Ley de IA, qué debes comprobar hoy y por qué conviene distinguir entre quien desarrolla un sistema y quien lo utiliza.

Ilustración de portada sobre la Ley de IA para empresas y autónomos, con sistemas de IA conectados, símbolos de la Unión Europea y un escudo con marca de verificación.

La Ley de IA ya se aplica a determinadas situaciones de transparencia, pero eso no significa que toda empresa que use ChatGPT tenga las mismas obligaciones. La respuesta depende de qué sistema se utiliza, para qué y del papel que desempeña cada organización.

El Reglamento europeo de IA se aplica de forma progresiva. El Reglamento (UE) 2026/1744, conocido como Ómnibus Digital sobre IA, modificó algunas fechas y aspectos de su aplicación. Para una pyme, el primer paso útil es entender qué obligaciones corresponden a su actividad y documentar cómo utiliza estas herramientas.

¿Proveedor o responsable del despliegue?

La Ley distingue entre el proveedor, que desarrolla un sistema o lo comercializa bajo su nombre, y el responsable del despliegue, que lo utiliza bajo su autoridad en una actividad profesional. Muchas pymes que contratan una herramienta serán responsables del despliegue; no por ello asumen automáticamente todas las obligaciones del proveedor.

Usar IA en el trabajo no basta para determinar qué reglas se aplican. Importan la finalidad, el tipo de sistema, las personas afectadas y si existe interacción directa con ellas. El uso personal o doméstico queda fuera del ámbito profesional de esta normativa.

Transparencia: avisos en situaciones concretas

El artículo 50 se aplica desde el 2 de agosto de 2026. Entre otras situaciones, exige que se informe a una persona cuando interactúa directamente con ciertos sistemas de IA —como un chatbot— salvo que resulte evidente. Esta obligación recae principalmente en el proveedor, que debe diseñar el sistema para que se dé ese aviso; la empresa que lo incorpora debe comprobar qué ofrece el proveedor y cómo se presenta al usuario.

También hay obligaciones diferentes para los contenidos sintéticos. Los proveedores de sistemas de IA generativa deben facilitar el marcado legible por máquina y la detección de determinados contenidos generados o manipulados. Por otro lado, quien publica un contenido deepfake que pueda parecer auténtico debe identificarlo de forma clara. También hay una obligación específica para ciertos textos generados o manipulados con IA y publicados para informar al público sobre asuntos de interés público; no se aplica cuando existe la revisión humana o el control editorial previstos en la norma.

Por eso, no conviene concluir que cualquier texto, imagen o correo asistido por IA debe llevar siempre una etiqueta pública. El ámbito depende del tipo de contenido, del uso y de quién actúa como proveedor o responsable del despliegue. La Comisión Europea explica los supuestos y las excepciones en sus preguntas frecuentes sobre el artículo 50.

La Comisión contempla un plazo transitorio limitado hasta el 2 de diciembre de 2026, pero solo para la obligación del proveedor de marcar y facilitar la detección de contenidos generados por sistemas que ya estaban en el mercado antes del 2 de agosto de 2026. No es una prórroga general para todas las obligaciones de transparencia.

Alfabetización en IA: medidas adaptadas al contexto

El artículo 4 también obliga a proveedores y responsables del despliegue a tomar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que operan o utilizan sistemas en su nombre. La medida debe tener en cuenta la experiencia, los conocimientos y el contexto de uso. El texto vigente no exige garantizar un nivel concreto a cada persona ni establece un curso único obligatorio.

Para una empresa, puede ser razonable explicar qué herramientas se usan, cómo verificar sus resultados, qué datos no deben introducirse y cuándo debe intervenir una persona. El alcance dependerá de los sistemas y de los riesgos reales del trabajo.

¿Y los sistemas de alto riesgo?

La clasificación no depende solo de que una empresa pertenezca a un sector: hay que comprobar la finalidad prevista y los supuestos de la Ley. Algunas aplicaciones de selección de personal, educación, servicios esenciales o productos regulados pueden requerir un análisis específico.

El calendario actualizado distingue dos grupos: las obligaciones correspondientes a sistemas de alto riesgo del anexo III se aplicarán desde el 2 de diciembre de 2027; las de sistemas de alto riesgo integrados en productos regulados del anexo I, desde el 2 de agosto de 2028. Estas fechas no eliminan otras obligaciones que puedan ser aplicables antes.

Una revisión práctica para empezar

  1. Haz una lista de las herramientas de IA utilizadas y para qué proceso sirve cada una.
  2. Identifica quién las proporciona, quién las usa y si interactúan con clientes o generan contenidos que se publican.
  3. Comprueba con el proveedor qué avisos, marcado y documentación ofrece; define revisión humana y pautas de uso para el equipo.
  4. Guarda un registro sencillo de herramientas, finalidades, responsables y medidas, y revisa la lista cuando cambie el proceso.

El Reglamento prevé sanciones máximas distintas según la infracción. Para ciertos incumplimientos del artículo 50 pueden llegar a 15 millones de euros o al 3 % del volumen de negocio mundial, y la Comisión señala que debe considerarse la proporcionalidad para pymes y pequeñas empresas de mediana capitalización. Son máximos, no una multa automática por cualquier uso de IA.

La regulación es extensa y su aplicación concreta puede depender del caso. Este artículo ofrece orientación general, no asesoramiento jurídico; ante un sistema que afecte a decisiones importantes o a derechos de personas, conviene contrastar su clasificación y obligaciones con asesoramiento especializado. Puedes consultar el Reglamento de IA, su modificación Reglamento (UE) 2026/1744 y nuestro servicio de inteligencia artificial.