Ir al contenido principalSaltar al contenido

Leyes de IA en España y Europa: qué te obliga y desde cuándo

El EU AI Act, la AEPD y el RGPD, explicados sin jerga y para una PYME que ya usa IA (o está a punto). Sin humo: cada dato lleva su fuente oficial.

Última actualización: 13 de julio de 2026

La fecha que importa: 2 de agosto de 2026

Ese día entran en vigor las obligaciones generales del EU AI Act. Si tu empresa usa IA de cara al cliente o para decidir sobre personas, te afecta. La auditoría externa del Anexo III, en cambio, se prorrogó hasta diciembre de 2027.

¿Y a mi empresa qué le obliga exactamente?

Marca lo que hagáis. En 30 segundos sabrás en qué categoría de riesgo caéis y qué tenéis que cumplir. No pedimos ningún dato.

Selecciona los usos de IA de tu empresa

Calendario de aplicación

  1. 1 agosto 2024

    El EU AI Act entra en vigor

    Reglamento (UE) 2024/1689 publicado. Aplica a proveedores, distribuidores y usuarios en la UE.

  2. 2 febrero 2025

    Prohibiciones absolutas

    Los sistemas de riesgo inaceptable quedan prohibidos (puntuación social, manipulación del comportamiento).

  3. 2 agosto 2025

    Gobernanza y modelos de uso general

    Reglas para los modelos GPAI. Autoridades nacionales operativas.

  4. 2 agosto 2026

    Obligaciones generales — la fecha que importa

    Registro de sistemas de alto riesgo, transparencia y documentación técnica. Aquí es donde entra la mayoría de las PYMES.

  5. 2 diciembre 2027

    Auditoría externa (Anexo III) — prorrogada

    La auditoría externa obligatoria de los sistemas de alto riesgo se movió desde agosto de 2026: 16 meses más, vía Digital Omnibus.

Los cuatro niveles de riesgo

El reglamento no regula «la IA» en bloque: regula lo que cada sistema hace. Tus obligaciones dependen de en qué cajón caiga.

Inaceptable

Prohibido desde febrero de 2025

  • Puntuación social por parte del Estado
  • Manipulación del comportamiento
  • Reconocimiento facial no autorizado

Alto (Anexo III)

Obligaciones desde agosto de 2026

  • Empleo y selección de candidatos
  • Educación
  • Crédito y seguros
  • Orden público

Limitado

Obligación de transparencia

  • Chatbots y agentes conversacionales
  • Contenido generado con IA
  • Sistemas de recomendación

Mínimo

Sin obligaciones específicas

  • Filtros antispam
  • Recomendaciones básicas
  • Análisis de texto interno

Novedades recientes

Revisado cada semana. Si una guía está en consulta pública y todavía puede cambiar, aquí se dice.

EDPB: guías de anonimización y de web scraping para IA generativa

Adoptadas el 8 de julio de 2026 — en consulta pública hasta el 30 de octubre

Aclaran cuándo un dato es realmente anónimo, incorporando la sentencia del TJUE C-413/23 P (EDPS contra JUR, 4 de septiembre de 2025). El criterio es triple: que no se pueda aislar el registro, ni enlazarlo con otros datos, ni inferir información de la persona.

Qué significa para tu empresa: Si usas scraping para entrenar o alimentar modelos, tienes que demostrar que los datos están anonimizados según ese triple criterio. Quitar el nombre no basta.

Fuente: European Data Protection Board — Guidelines 02/2026 y 03/2026 (edpb.europa.eu)

Plan de Acción de la UE sobre Ciberseguridad e IA

Presentado el 7 de julio de 2026 por la Comisión Europea

Respuesta coordinada a los riesgos de los modelos avanzados: blueprint con ENISA para el acceso seguro a sistemas de IA, plataforma de pruebas para sectores críticos (energía, transporte, salud, finanzas) y un EU Grand Challenge de IA para ciberseguridad.

Qué significa para tu empresa: Participar en el sandbox europeo es opcional. Relevante si tus sistemas de IA tocan datos críticos o infraestructura esencial.

Fuente: Comisión Europea (digital-strategy.ec.europa.eu)

Prórroga del Anexo III: la auditoría externa se retrasa a diciembre de 2027

Digital Omnibus, 7 de mayo de 2026

El plazo de auditoría externa obligatoria para sistemas autónomos de alto riesgo (scoring crediticio, selección laboral, decisiones automatizadas) pasa del 2 de agosto de 2026 al 2 de diciembre de 2027.

Qué significa para tu empresa: Ganas 16 meses para la auditoría, pero NO para el resto: las obligaciones generales siguen entrando en agosto de 2026.

Fuente: Digital Omnibus Agreement (Comisión, Consejo y Parlamento)

Código de Prácticas: marcado del contenido generado por IA

Publicado el 10 de junio de 2026

Guía práctica para marcar y etiquetar contenido sintético (imágenes, vídeo, audio, texto). Desarrolla las obligaciones de transparencia del artículo 50.

Qué significa para tu empresa: Si publicas contenido generado con IA, hay que etiquetarlo con claridad. Aplica desde agosto de 2026.

Fuente: Comisión Europea (digital-strategy.ec.europa.eu)

AEPD: orientaciones sobre IA agéntica

Junio de 2026

Enfoque RGPD para sistemas que actúan de forma autónoma: evaluación de impacto obligatoria, supervisión humana desde el diseño, registro de eventos completo y acceso a datos con mínimo privilegio.

Qué significa para tu empresa: Si tienes chatbots, RPA o agentes autónomos que tratan datos personales, necesitas la evaluación de impacto hecha y documentada.

Fuente: Agencia Española de Protección de Datos (aepd.es)

Ley de IA española y AESIA

Aprobada el 26 de mayo de 2026

España crea su autoridad nacional de supervisión (AESIA) y fija el régimen sancionador: hasta 35 millones de euros o el 7% del volumen de negocio global.

Qué significa para tu empresa: Es la autoridad ante la que se registran los sistemas de alto riesgo en España.

Fuente: BOE — Ley de gobernanza de la inteligencia artificial

Checklist de cumplimiento

  1. 1

    Inventario de los sistemas de IA que usáis (chatbots, scoring, generación de contenido, recomendadores)

  2. 2

    Clasificación de cada uno por nivel de riesgo (inaceptable, alto, limitado, mínimo)

  3. 3

    Transparencia: los chatbots avisan de que son IA, el contenido sintético va etiquetado

  4. 4

    Documentación técnica: logs, datos de entrenamiento, métricas de precisión

  5. 5

    RGPD: base legal, minimización de datos y seguridad

  6. 6

    Registro ante AESIA si algún sistema es de alto riesgo

  7. 7

    Supervisión humana efectiva sobre las decisiones automatizadas

  8. 8

    Plan de respuesta ante incidentes

Preguntas frecuentes

¿Cuándo entra en vigor completamente el EU AI Act?

Las obligaciones generales del EU AI Act aplican desde el 2 de agosto de 2026: registro de sistemas de alto riesgo, transparencia y gobernanza. La auditoría externa de los sistemas de alto riesgo del Anexo III se prorrogó hasta el 2 de diciembre de 2027.

¿Mi chatbot de atención al cliente está regulado?

Sí, como riesgo limitado. La obligación principal es de transparencia (artículo 50): la persona tiene que saber que está hablando con una inteligencia artificial y no con un humano. No necesitas registrarlo ni auditarlo, pero sí avisar de forma clara.

¿Qué es un sistema de "alto riesgo"?

Aquel que decide sobre personas en ámbitos sensibles: empleo y selección de candidatos, educación, acceso a servicios esenciales, concesión de crédito, seguros u orden público. Un sistema de scoring crediticio es alto riesgo; un filtro antispam no lo es.

¿Cuáles son las sanciones por incumplimiento en España?

La Ley de IA española, aprobada el 26 de mayo de 2026, contempla multas de hasta 35 millones de euros o el 7% del volumen de negocio global anual, la cifra que sea mayor. La autoridad supervisora es AESIA.

¿Tengo que etiquetar el contenido que genero con IA?

Sí, si es contenido sintético publicado (imágenes, vídeo, audio o texto). El Código de Prácticas sobre transparencia del contenido generado por IA, publicado por la Comisión Europea el 10 de junio de 2026, desarrolla cómo hacerlo. Aplica desde agosto de 2026.

¿Esto aplica a una PYME pequeña o solo a las grandes?

Aplica por lo que HACE el sistema, no por el tamaño de la empresa. Una clínica con un chatbot tiene obligaciones de transparencia igual que una multinacional. Sí existen simplificaciones documentales para pymes en las guías de clasificación de la Comisión.

Descargo de responsabilidad

Esta página es información orientativa sobre la regulación de la inteligencia artificial en España y la Unión Europea. No es asesoramiento jurídico vinculante. Para una decisión legal concreta, consulta con un abogado especializado. La normativa cambia: aunque revisamos esta página cada semana, verifica siempre contra la fuente oficial.

¿Cumples de verdad, o solo eso crees?

Revisamos qué sistemas de IA usas, en qué nivel de riesgo caen y qué te falta para llegar al 2 de agosto en regla. Primera consulta de 30 minutos, sin compromiso.

Sin compromiso · Respuesta en menos de 24h · 100% gratuito

Transparencia: este contenido se ha redactado con asistencia de inteligencia artificial y revisión editorial de SAPIENSDATAAI. Cada dato normativo está contrastado con su fuente oficial.