a hand that is sticking out of the grass

¿Se aplica la Ley de IA de la UE a su empresa? Obligaciones explicadas claramente

A quién se aplica la Ley de IA de la UE, qué obligaciones están hoy vigentes, cómo etiquetar contenido generado por IA y cuáles son las multas. Guía práctica para toda empresa que use IA.

Respuesta rápida

Casi con toda seguridad sí, si su empresa utiliza herramientas de IA profesionalmente y vende u opera en la UE, tanto si las desarrolló como si no. No existe un umbral de tamaño. Para la mayoría de las empresas, las obligaciones vigentes son moderadas: evitar una breve lista de prácticas de IA prohibidas, fomentar la alfabetización en IA del personal y ser transparente sobre los chatbots y determinados contenidos generados por IA. El exigente régimen de «alto riesgo» se aplica únicamente a usos específicos, como la contratación o la evaluación crediticia, y se ha aplazado. Las multas alcanzan €35 millones o el 7 % de la facturación global, con límites inferiores para las pymes.

La mayoría de las guías sobre la Ley de IA de la UE están escritas para empresas que desarrollan IA. Esta también es para todos los demás: la tienda online con chatbot, la agencia que redacta textos con ChatGPT, la empresa de software que añade una función de IA o la empresa no comunitaria que vende a clientes europeos. Ya ha pasado la fecha principal de aplicación del Reglamento y, tras una modificación tardía, el panorama se ha asentado. Esto es lo que la Ley de Inteligencia Artificial exige realmente a una empresa ordinaria.

Qué es la Ley de Inteligencia Artificial y por qué importa

La Ley de IA, formalmente el Reglamento (UE) 2024/1689, es la primera ley integral sobre IA del mundo (el texto consolidado vigente está en EUR-Lex). Como reglamento de la UE, se aplica directamente en todos los Estados miembros, sin necesidad de transposición nacional. La normativa se basa en el riesgo: cuanto mayor sea el posible impacto de un sistema de IA en la seguridad o los derechos fundamentales de las personas, más estrictas serán las obligaciones de quienes lo desarrollan y utilizan.

El Ómnibus Digital sobre IA (Reglamento (UE) 2026/1744) modificó la Ley poco antes de su fecha principal de aplicación. Aplazó los plazos para los sistemas de alto riesgo, añadió dos nuevas prácticas prohibidas, restringió parte de la definición de alto riesgo y redujo la carga documental para las empresas pequeñas. La arquitectura, los cuatro niveles de riesgo y las obligaciones según el rol no cambian.

¿A quién se aplica la Ley de IA de la UE? Comprobación en cuatro preguntas

1. ¿La herramienta es un «sistema de IA»? Un algoritmo basado en reglas con pasos fijos definidos por personas no lo es. El rasgo determinante es la inferencia: el sistema genera predicciones, recomendaciones, decisiones o contenido a partir de datos de maneras no programadas explícitamente. Los chatbots, las herramientas generativas, los motores de puntuación y recomendación sí lo son; una fórmula de hoja de cálculo, no.

2. ¿Se utiliza profesionalmente? El uso privado y no profesional queda fuera del ámbito. En cuanto una persona empleada usa una herramienta en nombre de una empresa, esta queda incluida.

3. ¿Tiene relación con la UE? La Ley se aplica si el sistema de IA se introduce en el mercado de la UE, se utiliza en la UE o sus resultados se utilizan en la UE. Una empresa fuera de la Unión que atienda a clientes de la UE está cubierta. No hay exención para pequeñas empresas ni start-ups; las obligaciones de la Ley de IA dependen del riesgo, no de la plantilla.

4. ¿La desarrolló o la utiliza? Esto determina su rol, y su rol determina sus obligaciones.

Rol A quién abarca Ejemplo habitual
Proveedor Desarrolla un sistema o modelo de IA y lo introduce en el mercado de la UE bajo su propio nombre, de pago o gratuito Una empresa SaaS que ofrece a clientes una función de IA
Responsable del despliegue Utiliza un sistema de IA en el curso de su actividad empresarial Una empresa que usa un chatbot de terceros, utiliza ChatGPT en el trabajo o filtra CV con una herramienta de IA
Importador / distribuidor Introduce en el mercado de la UE un sistema de IA no comunitario o lo pone a disposición allí Un revendedor de software de IA desarrollado fuera de la UE

La mayoría de las empresas son responsables del despliegue según la Ley de IA. Usar ChatGPT, Copilot o un chatbot de un proveedor no le convierte en proveedor, pero sí en responsable del despliegue, con las obligaciones descritas a continuación. Puede convertirse en proveedor sin pretenderlo: si modifica sustancialmente un sistema, lo integra en su propio producto o lo comercializa bajo su propia marca.

Una regla adicional para empresas fuera de la UE: un proveedor no comunitario debe designar a un representante autorizado establecido en la Unión antes de poner allí a disposición un sistema de IA de alto riesgo o un modelo de IA de uso general (los modelos de código abierto sin riesgo sistémico están exentos).

Categorías de riesgo de la Ley de IA: los cuatro niveles

Nivel de riesgo Qué significa Ejemplos
Inaceptable Prohibido de forma absoluta Puntuación social, técnicas subliminales manipuladoras, reconocimiento de emociones en el trabajo o la educación, extracción indiscriminada de imágenes faciales, deepfakes íntimos sin consentimiento
Alto Permitido con estrictas obligaciones de cumplimiento IA en contratación, gestión de trabajadores, evaluación crediticia, admisión educativa, infraestructuras críticas o como componente de seguridad en productos regulados
Transparencia Permitido con obligaciones de divulgación Chatbots, texto, imágenes, audio y vídeo generados por IA, deepfakes
Mínimo Sin obligaciones específicas Filtros de spam, motores de recomendación, programación asistida por IA, traducción

La Comisión Europea estimó al redactar la ley que aproximadamente el 85 % de los sistemas de IA pertenecen a la categoría de riesgo mínimo. Para la mayoría de las empresas de servicios, software y comercio electrónico, en la práctica solo importan la primera y la tercera fila.

Calendario de la Ley de IA de la UE: qué se aplica ahora y qué se aplazó

Aplicable desde Qué
2 de febrero de 2025 Prácticas de IA prohibidas; deber de alfabetización en IA
2 de agosto de 2025 Obligaciones para proveedores de modelos de IA de uso general
2 de agosto de 2026 Obligaciones de transparencia (artículo 50); autoridades nacionales y facultades de ejecución activas
2 de diciembre de 2026 Dos nuevas prohibiciones (imágenes íntimas sin consentimiento, material de abuso sexual infantil); plazo de marcado para sistemas generativos ya comercializados
2 de diciembre de 2027 Sistemas de alto riesgo del anexo III (casos de uso independientes)
2 de agosto de 2028 IA de alto riesgo integrada en productos regulados (anexo I)

Requisitos de la Ley de IA que afrontan hoy la mayoría de las empresas

1. No utilice prácticas de IA prohibidas

Compruebe que ninguna herramienta de su empresa pertenezca a una categoría prohibida. La trampa más realista para una empresa ordinaria es el reconocimiento de emociones de empleados o clientes, o la categorización biométrica que infiere rasgos sensibles como la etnia o las opiniones políticas. La Comisión ha publicado directrices sobre prácticas prohibidas para casos límite.

2. Fomente la alfabetización en IA y sí, redacte una política de IA

Los proveedores y responsables del despliegue deben adoptar medidas que fomenten la alfabetización en IA entre las personas que operan o utilizan IA en su nombre. El Ómnibus suavizó la redacción: ya no debe garantizar un nivel concreto de competencia para cada persona, pero sigue teniendo que actuar. La Ley no dice literalmente «adopte una política de IA», pero una breve política interna de uso de IA, formación documentada y un registro de quienes la completaron son la forma más sencilla de demostrar cumplimiento. Como el deber también se aplica al uso interno, esta obligación alcanza incluso a empresas cuya IA nunca llega a un cliente.

3. Divulgación de chatbots: informe a las personas de que hablan con una máquina

Según las obligaciones de transparencia, un sistema de IA que interactúe directamente con personas, como un chatbot o asistente de voz, debe dejar claro que la persona usuaria trata con IA, salvo que resulte obvio por el contexto. El deber recae en el proveedor que desarrolló el sistema. Si usa en su web un chatbot de un proveedor, este debe incorporar el aviso, pero usted es quien se relaciona con sus clientes: confirme que el aviso sea visible antes de la primera interacción o al iniciarse esta. Basta una frase como «Está chateando con nuestro asistente de IA».

¿Debe etiquetar el contenido generado por IA?

Esta es la pregunta sobre divulgación de contenido de IA que más hacen las empresas y que más se responde erróneamente. Las normas distinguen entre un marcado invisible y legible por máquina que debe incorporar el proveedor de una herramienta generativa, y una divulgación visible que debe añadir el responsable del despliegue, la empresa que publica el contenido, solo en casos específicos.

Contenido que publica ¿Se exige etiqueta visible? Por qué
Descripciones de productos, textos publicitarios y correos redactados con IA No El texto comercial no es “información sobre asuntos de interés público”
Entrada de blog o artículo sobre un asunto de interés público redactado con IA y publicado sin revisión humana El texto de interés público debe etiquetarse salvo que una persona lo haya revisado y asuma la responsabilidad editorial
La misma publicación, editada y publicada bajo el nombre de una persona autora No Se aplica la excepción por revisión editorial
Ilustración de IA claramente irreal (un dragón, una esfinge voladora) No No es un deepfake: no podría existir en la realidad
Imagen fotorrealista de IA de una persona, incluso ficticia Cuenta como deepfake: se parece a alguien que podría existir y parece auténtica
Imagen de marketing generada por IA que muestra un producto de forma distinta a la realidad Deepfake según las directrices de la Comisión
Réplica de IA en voz o vídeo de una persona real Deepfake
Contenido publicado antes de que se aplicaran las normas No No hay etiquetado retroactivo

Recuerde dos puntos. Primero, la intención no importa: una imagen realista debe etiquetarse aunque nadie pretendiera engañar. Segundo, la marca de agua incorporada por la herramienta de IA no exime de su propio deber de etiquetado; la divulgación debe ser perceptible para una persona sin herramienta técnica alguna.

Cumplimiento práctico de la Ley de IA: cinco escenarios habituales

Escenario Su rol Haga ahora Más adelante
Empresa de software que añade una función de IA a su producto Proveedor Divulgación de IA en la interfaz; marcado legible por máquina si la función genera texto o contenido multimedia; medidas de alfabetización; comprobar la lista de prohibiciones Si el caso de uso pertenece a un ámbito del anexo III, prepárese para el régimen de alto riesgo
Tienda online que usa un chatbot de proveedor e imágenes generadas por IA Responsable del despliegue Confirme que el chatbot se identifica; etiquete imágenes fotorrealistas o que alteren la realidad del producto; medidas de alfabetización Nada más, salvo que se añada una herramienta de alto riesgo
Agencia o consultoría que usa internamente ChatGPT, Claude o herramientas similares Responsable del despliegue Política de uso de IA y registro de formación; etiquete contenido de interés público sin revisar; no introduzca datos personales de clientes sin una base del GDPR Nada específico de la Ley de IA
Empleador que filtra candidaturas con una herramienta de IA Responsable del despliegue de un sistema de alto riesgo Medidas de alfabetización; informar a candidaturas; conservar la documentación del proveedor Supervisión humana, registros y uso conforme a las instrucciones del proveedor desde la fecha aplazada
Empresa no comunitaria que vende un producto de IA a clientes de la UE Proveedor Las mismas obligaciones de transparencia y alfabetización que un proveedor de la UE; designar un representante autorizado en la UE si el sistema es de alto riesgo o es un modelo de uso general Régimen de alto riesgo desde la fecha aplazada

Sistemas de IA de alto riesgo: aplazados, no cancelados

Si su empresa proporciona o despliega IA en una de las áreas del anexo III, se aplicará un conjunto mucho más exigente de requisitos para IA de alto riesgo a partir de las fechas aplazadas. Los proveedores deben gestionar riesgos, conservar documentación técnica y registros, diseñar para la supervisión humana y superar una evaluación de conformidad antes de comercializar el sistema. Los responsables del despliegue deben usarlo conforme a las instrucciones, asignar personas capacitadas para supervisarlo y conservar registros.

Las empresas pequeñas reciben un alivio real: documentación técnica simplificada para pymes, start-ups y la nueva categoría de «pequeña empresa de mediana capitalización»; gestión de calidad simplificada para todas las pymes; y límites de multa fijados en el menor entre el importe fijo y el porcentaje de facturación. También hay una exclusión: un sistema en un ámbito del anexo III no es de alto riesgo si solo realiza una tarea procedimental o preparatoria limitada y no influye de forma significativa en las decisiones. Se aplican dos salvedades. Todo sistema que elabore perfiles de personas físicas es siempre de alto riesgo, y un proveedor que se acoja a la exclusión debe documentar su evaluación y registrar igualmente el sistema en la base de datos de la UE.

Sanciones, ejecución y solapamiento con el GDPR

La ejecución se comparte. La Oficina Europea de IA supervisa a los proveedores de modelos de IA de uso general; cada Estado miembro designa una autoridad de vigilancia del mercado para los sistemas de IA; las autoridades de protección de datos siguen supervisando los datos personales utilizados por IA. El Servicio de Asistencia de la Ley de IA de la Comisión responde en inglés las preguntas de las empresas.

Las sanciones por incumplimiento se escalonan: hasta €35 millones o el 7 % de la facturación anual mundial por prácticas prohibidas; hasta €15 millones o el 3 % por la mayoría de los demás deberes, incluida la transparencia; y hasta €7,5 millones o el 1 % por proporcionar información incorrecta a las autoridades. Para las grandes empresas, el límite es la cifra más alta; para las pymes y start-ups, la más baja.

La Ley de IA convive con el GDPR, no lo sustituye. La Ley de IA regula el sistema y su uso; el GDPR regula los datos personales que circulan por él. Una herramienta puede cumplir plenamente uno y vulnerar el otro. Cuando la Ley de IA exige una evaluación de impacto sobre los derechos fundamentales, puede basarse en una evaluación de impacto de protección de datos existente en lugar de duplicarla.

Lista práctica de cumplimiento de IA para empresas

Una buena gobernanza de IA no requiere un departamento jurídico. Para la mayoría de las empresas, estos nueve pasos cubren los requisitos actuales de la Ley de IA y preparan el terreno para las normas de alto riesgo posteriores:

  • Inventario: enumere todas las herramientas de IA en uso, incluidas funciones integradas en productos SaaS y modelos de uso general utilizados por el personal.
  • Rol: determine para cada herramienta si es proveedor, responsable del despliegue o ambos.
  • Clasificación: compruebe cada herramienta frente a la lista de prohibiciones y las áreas del anexo III; anote el resultado.
  • Chatbots: confirme que todo asistente de IA orientado a clientes se identifica.
  • Contenido: aplique a lo que publique la tabla de etiquetado anterior.
  • Alfabetización: adopte una política de uso de IA y conserve registros de formación.
  • Protección de datos: alinee el uso de IA con su documentación existente del GDPR.
  • Presencia en la UE: si está fuera de la UE y proporciona un sistema de alto riesgo o un modelo de uso general, designe un representante autorizado.
  • Hoja de ruta: si algo es de alto riesgo, planifique según las fechas aplazadas en vez de esperar a ellas.

Cumplimiento de la Ley de IA y constitución de empresas en la UE con Eesti Firma

La Ley de Inteligencia Artificial favorece a las empresas que incorporan el cumplimiento desde el inicio y, para las empresas fuera de la Unión, hace que la presencia en la UE sea una necesidad práctica. Eesti Firma ayuda a empresas basadas en IA en ambos frentes: estableciendo una entidad de la UE mediante la constitución de empresas en Estonia completamente digital, incluida la constitución mediante e-Residency para fundadores que nunca necesitan visitar Estonia, y ayudando a la empresa a cumplir sus obligaciones al operar en el mercado de la UE.

Nuestros abogados preparan dictámenes jurídicos sobre si un sistema de IA específico entra en el ámbito de aplicación y qué rol y nivel de riesgo activa; nuestro equipo de servicios jurídicos redacta las políticas de uso de IA y divulgaciones que una empresa necesita para demostrar alfabetización en IA, transparencia y cumplimiento de la protección de datos.

Preguntas frecuentes

Esta guía fue elaborada por el equipo de Eesti Firma, con la participación de Abogado y responsable de alianzas Dmitry Malyshev, y tiene fines exclusivamente informativos. Ningún contenido incluido constituye asesoramiento jurídico, fiscal ni de inversión. Aunque se ha hecho todo lo posible por garantizar su exactitud en la fecha de publicación, las leyes y normativas pueden cambiar. Para obtener asistencia jurídica personalizada, contacte directamente con Eesti Firma.