# El Reglamento de IA para las organizaciones que usan IA

*Una guía de Sluis para equipos de privacidad, seguridad y plataforma. Última comprobación el 23 de septiembre de 2026 respecto al Reglamento de IA, modificado por el Reglamento (UE) 2026/1744.*

La mayoría de las organizaciones nunca entrenará un modelo. Compran herramientas de IA, llaman a API de modelos y construyen asistentes sobre ellas. Esta guía expone qué obligaciones del Reglamento de IA alcanzan a una organización en esa posición, desde qué fecha y qué hacer con cada una.

## En resumen

- El Reglamento de IA se aplica con carácter general desde el **2 de agosto de 2026**. Las normas para los sistemas de IA de alto riesgo todavía no se aplican: lo harán desde el **2 de diciembre de 2027** para los usos enumerados en el anexo III, como la selección de personal y la puntuación crediticia, y desde el **2 de agosto de 2028** para la IA integrada en productos regulados.
- Tres conjuntos de normas ya alcanzan el uso empresarial corriente de la IA: las **prácticas prohibidas**, la obligación de **fomentar la alfabetización en IA** y las normas de **transparencia** para los chatbots y los contenidos generados por IA que se publican.
- La obligación de alfabetización en IA se suavizó en julio de 2026. Debe adoptar medidas para fomentar la alfabetización en IA de su personal. Ya no tiene que garantizar que alcance un nivel determinado.
- La prohibición que con más frecuencia afecta a las empresas corrientes es el **reconocimiento de emociones en el lugar de trabajo**. El ejemplo habitual es la puntuación del sentimiento de la voz de los empleados en las llamadas de atención al cliente.
- El Reglamento de IA no exige un proveedor de la UE ni alojamiento en la UE. Cuando existen esos requisitos, proceden del RGPD, de normas sectoriales o de condiciones de contratación.

## ¿Es usted proveedor o responsable del despliegue?

El Reglamento distingue entre el **proveedor**, que desarrolla un sistema de IA y lo introduce en el mercado o lo pone en servicio con su propio nombre, y el **responsable del despliegue**, que utiliza un sistema de IA bajo su propia autoridad. La «puesta en servicio» incluye el suministro de un sistema para uso propio, de modo que una organización puede ser ambas cosas.

| Situación | Su función | Qué se deriva |
|---|---|---|
| El personal usa Copilot, ChatGPT Enterprise, Le Chat u otra herramienta similar | Responsable del despliegue | Prohibiciones, alfabetización en IA y transparencia cuando publique contenidos generados por IA |
| Construye un asistente interno sobre una API de modelos para su propio personal | Proveedor de ese asistente y su responsable del despliegue | Para un sistema que no es de alto riesgo, sobre todo las obligaciones de transparencia del artículo 50 |
| Añade una función de IA a un producto que usan sus clientes | Proveedor de esa función | Obligaciones del artículo 50 frente a las personas que la usan. Las obligaciones propias del modelo siguen siendo del proveedor del modelo |
| Ajusta un modelo de uso general y lo pone a disposición | Posiblemente proveedor de un modelo de uso general | Las directrices de la Comisión de julio de 2025 consideran proveedor a quien modifica el modelo cuando la modificación utiliza más de un tercio de la capacidad de cálculo empleada para entrenar el modelo original |
| Usa IA para filtrar CV, puntuar el crédito o fijar precios de seguros | Responsable del despliegue de un sistema de alto riesgo desde el 2 de diciembre de 2027 | Obligaciones del artículo 26 y, en crédito y seguros, una evaluación de impacto relativa a los derechos fundamentales |

También puede convertirse en **proveedor de un sistema de alto riesgo** si pone su nombre o marca en él, lo modifica sustancialmente o utiliza un sistema de uso general con una finalidad de alto riesgo (artículo 25). Esto importa sobre todo a las organizaciones que ofrecen herramientas de IA con marca blanca a sus propios clientes.

## Qué se aplica ya

### Prácticas prohibidas, desde el 2 de febrero de 2025

El artículo 5 prohíbe de forma tajante una lista corta de usos. Los que alcanzan a las empresas corrientes:

- **El reconocimiento de emociones en el lugar de trabajo o en los centros educativos**, salvo por motivos médicos o de seguridad. Incluye inferir emociones a partir de la voz, el rostro u otros datos biométricos. El caso habitual son los análisis de centros de llamadas que puntúan el estrés o el sentimiento de los agentes a partir de su voz. Puntuar el sentimiento del *cliente* a partir de las palabras de un chat es otra cuestión; puntuar al *empleado* a partir de señales biométricas entra de lleno en el ámbito de la prohibición.
- Las **técnicas manipuladoras o engañosas** que distorsionan sustancialmente el comportamiento y causan un perjuicio considerable, y la **explotación de vulnerabilidades** como la edad o la situación económica.
- La **puntuación ciudadana** que conduce a un trato injustificado o desproporcionado.
- La **categorización biométrica** para inferir rasgos sensibles como el origen étnico, las opiniones políticas o la orientación sexual.
- El **rastreo no selectivo** de imágenes faciales para crear bases de datos de reconocimiento.

Desde el **2 de diciembre de 2026** se aplica otra prohibición a los sistemas de IA que generan o manipulan material íntimo no consentido o material de abuso sexual infantil. Para los responsables del despliegue solo cuenta cuando un sistema se utiliza con esa finalidad.

Las multas por prácticas prohibidas llegan a 35 millones de EUR o al 7 % del volumen de negocios anual mundial, si esta cifra es superior.

**Qué hacer:** busque en su inventario de IA el análisis de voz, la supervisión de exámenes por webcam, la puntuación del «compromiso» y cualquier función que infiera el estado de ánimo o la atención a partir del rostro o la voz de las personas. Desactive lo que quede dentro de la prohibición. Deje constancia de lo que comprobó y cuándo.

### Alfabetización en IA, artículo 4 modificado

Desde el 27 de julio de 2026 la obligación dice que los proveedores y los responsables del despliegue «adoptarán medidas para fomentar el desarrollo de la alfabetización en IA de su personal y de otras personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA», teniendo en cuenta sus conocimientos, su experiencia y el contexto de uso. El texto añade que esto «no exige a los proveedores ni a los responsables del despliegue que garanticen ningún nivel específico» de alfabetización en IA.

La versión original exigía a las organizaciones que *garantizasen* un nivel suficiente de alfabetización. La versión modificada es una obligación de esfuerzo, proporcionada a las personas y al uso. La Comisión debe publicar ejemplos prácticos de cumplimiento.

**Qué hacer:** basta un programa proporcionado, y un rastro documental permite demostrarlo.

- Una política de uso de la IA que diga qué herramientas están aprobadas, para qué y con qué datos.
- Sesiones breves por función: en qué son buenas y malas las herramientas, qué no debe entrar nunca en un prompt y cómo comprobar un resultado antes de fiarse de él.
- Un registro de lo que se impartió, a quién y cuándo. La prensa del sector que informa sobre las preguntas y respuestas de la Comisión indica que no se exige ningún certificado.

### Transparencia, desde el 2 de agosto de 2026

El artículo 50 establece quién debe informar a quién sobre la IA. La Comisión publicó directrices sobre estas obligaciones el 20 de julio de 2026, junto con un código de buenas prácticas sobre el marcado y el etiquetado de los contenidos generados por IA.

| Quién | Obligación | Caso típico |
|---|---|---|
| Proveedor de un sistema que interactúa con personas | Informar a las personas de que tratan con un sistema de IA, salvo que sea evidente | El chatbot de atención al cliente de su sitio web, si lo construyó usted |
| Proveedor de un sistema que genera contenidos | Marcar los resultados como generados por IA en un formato legible por máquina | Un generador de texto o de imágenes ofrecido a los clientes. Los sistemas ya comercializados antes del 2 de agosto de 2026 disponen hasta el 2 de diciembre de 2026 |
| Responsable del despliegue de reconocimiento de emociones o de categorización biométrica | Informar a las personas expuestas | Cuando ese uso sea lícito |
| Responsable del despliegue de una ultrafalsificación | Revelar que el contenido se generó o manipuló | Vídeo o audio sintético de una persona real |
| Responsable del despliegue que publica texto generado por IA sobre asuntos de interés público | Revelarlo, salvo que una persona lo haya revisado y una organización asuma la responsabilidad editorial | Artículos e informes publicados para informar al público |

Para un chatbot basta una línea al inicio de la conversación: «Está conversando con un asistente de IA». Si una persona puede tomar el relevo, indique cómo.

## Qué se aplica desde el 2 de diciembre de 2027

Las normas de alto riesgo cubren la IA utilizada en los ámbitos enumerados en el anexo III. El resumen de la Comisión enumera la biometría, las infraestructuras críticas, la educación, el empleo y la gestión de los trabajadores, el acceso a servicios privados y públicos esenciales, incluida la puntuación crediticia, la aplicación de la ley, la migración y el control fronterizo, y la administración de justicia y los procesos democráticos.

Según el artículo 26, el responsable del despliegue de un sistema de alto riesgo debe:

- utilizarlo conforme a las instrucciones de uso del proveedor;
- encomendar la supervisión humana a personas con la competencia, la formación y la autoridad necesarias;
- asegurarse de que los datos de entrada bajo su control sean pertinentes y representativos para la finalidad prevista;
- vigilar el sistema y comunicar los incidentes graves al proveedor y a las autoridades;
- conservar los registros que genera el sistema, durante al menos seis meses;
- informar a los representantes de los trabajadores y a los trabajadores afectados antes de utilizar un sistema de alto riesgo en el lugar de trabajo;
- informar a las personas cuando se utilice un sistema de alto riesgo para tomar o apoyar decisiones sobre ellas.

Los organismos públicos, las entidades privadas que prestan servicios públicos y los responsables del despliegue de puntuación crediticia o de fijación de precios de seguros de vida y de salud deben además realizar una **evaluación de impacto relativa a los derechos fundamentales** antes del primer uso (artículo 27).

Los sistemas de alto riesgo ya comercializados o en servicio antes de la fecha aplicable solo quedan sujetos a estas normas si su diseño cambia de forma significativa después de esa fecha. Los sistemas destinados a ser utilizados por las autoridades públicas deben cumplirlas a más tardar el 2 de agosto de 2030 en cualquier caso (artículo 111, apartado 2).

**Qué hacer ahora:** si un uso de su inventario está en un ámbito del anexo III, pregunte al proveedor cómo respaldará sus obligaciones del artículo 26: instrucciones de uso, registro y la información que necesita para una EIPD. Plantee la cuestión en la próxima renovación del contrato en lugar de esperar a 2027.

## Un plan a 90 días

1. **Inventario.** Enumere todos los sistemas de IA en uso, incluidas las funciones de IA dentro de herramientas SaaS. Anote el sistema, el proveedor, la finalidad, los usuarios, los datos implicados y si interactúan con él personas ajenas a la organización.
2. **Clasificar.** Para cada uno: ¿podría ser una práctica prohibida? ¿Está en un ámbito del anexo III? ¿Habla con el público? ¿Produce contenidos que usted publica?
3. **Detener los usos prohibidos.** Desactívelos y registre la decisión.
4. **Añadir avisos de transparencia** a los chatbots y a los contenidos generados por IA que se publiquen.
5. **Establecer medidas de alfabetización en IA**: la política de uso, las sesiones por función y un registro de formación.
6. **Actualizar los contratos.** Pregunte a los proveedores cómo cumplen el artículo 50 y, para los usos del anexo III, cómo respaldarán sus obligaciones del artículo 26.
7. **Anotar las fechas en la agenda.** 2 de diciembre de 2026 para la nueva prohibición y el plazo de marcado de los sistemas existentes. 2 de diciembre de 2027 para el anexo III. 2 de agosto de 2028 para el anexo I.

## Lista de comprobación

- [ ] Inventario de IA completo, incluidas las funciones de IA dentro del software existente
- [ ] Cada sistema clasificado: prohibido, de alto riesgo (anexo III), relevante para la transparencia o ninguno
- [ ] Ningún reconocimiento de emociones aplicado a empleados ni a estudiantes
- [ ] Política de uso de la IA publicada para el personal
- [ ] Sesiones de IA por función impartidas y registradas
- [ ] Los chatbots informan a los usuarios de que hablan con un sistema de IA
- [ ] Contenidos generados por IA publicados y etiquetados cuando lo exige el artículo 50
- [ ] Los contratos con proveedores abordan el artículo 50 y, para los usos del anexo III, el artículo 26
- [ ] Responsable y fecha de revisión asignados a cada uso de alto riesgo antes del 2 de diciembre de 2027

## Fuentes

- [Reglamento (UE) 2024/1689 (el Reglamento de IA), en particular los artículos 3, 4, 5, 25, 26, 27, 50 y 99](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32024R1689)
- [Reglamento (UE) 2026/1744 (el Ómnibus de IA) de 8 de julio de 2026, DO L 24.7.2026: el nuevo artículo 4, las fechas de aplicación modificadas del artículo 113 y las normas transitorias del artículo 111, apartados 2 y 4](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=OJ:L_202601744)
- [Comisión Europea, página de política sobre el Reglamento de IA, para la lista de ámbitos de alto riesgo y las disposiciones de aplicación](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai)
- [Comisión Europea, directrices sobre las obligaciones de transparencia de los proveedores y los responsables del despliegue de sistemas de IA, 20 de julio de 2026](https://digital-strategy.ec.europa.eu/en/library/guidelines-transparency-obligations-providers-and-deployers-ai-systems)
- [Comisión Europea, directrices sobre el alcance de las obligaciones de los proveedores de modelos de IA de uso general, julio de 2025, para el umbral de un tercio de la capacidad de cálculo](https://digital-strategy.ec.europa.eu/en/library/guidelines-scope-obligations-providers-general-purpose-ai-models-under-ai-act)
- La afirmación de que las preguntas y respuestas de la Comisión no exigen ningún certificado de alfabetización en IA procede de la prensa del sector que informa sobre ellas, no de las propias preguntas y respuestas.
