Ley de IA para pymes: obligaciones en 2026

Equipo de una pyme revisando controles y obligaciones de inteligencia artificial

Por ·

La Ley de Inteligencia Artificial europea ha dejado de ser una norma reservada para las grandes tecnológicas. Desde agosto de 2026, una pyme que utiliza un chatbot, publica contenido sintético, filtra candidaturas o permite que sus empleados trabajen con asistentes de IA puede tener obligaciones concretas. La clave no está en llenar la empresa de formularios, sino en saber qué sistema se usa, para qué se usa y quién responde cuando algo sale mal.

El cambio importante llegó el 2 de agosto de 2026. Desde esa fecha son exigibles las reglas de transparencia del artículo 50 y comenzaron las facultades de supervisión para las disposiciones ya aplicables, entre ellas las prácticas prohibidas, la alfabetización en IA y determinadas reglas sobre modelos de propósito general. Otras obligaciones, especialmente las relativas a sistemas de alto riesgo, llegarán más tarde.

Esta guía traduce el Reglamento de IA a decisiones prácticas para pequeñas y medianas empresas. Se basa en las orientaciones y preguntas frecuentes publicadas por la Comisión Europea durante julio y agosto de 2026, pero no sustituye el asesoramiento jurídico cuando una aplicación afecta a empleo, crédito, salud, biometría, menores o decisiones con efectos relevantes sobre las personas.

La respuesta corta: qué debe hacer una pyme ahora

  • Hacer un inventario real de las herramientas de IA, incluidas las que los empleados utilizan sin contratación centralizada.
  • Determinar el papel de la empresa: normalmente será usuaria profesional o «desplegadora», pero puede convertirse en proveedora si ofrece un sistema bajo su propia marca.
  • Comprobar los avisos de transparencia en chatbots, agentes y avatares que hablan directamente con personas.
  • Etiquetar claramente los deepfakes y revisar los textos de interés público generados o manipulados por IA.
  • Formar al personal según las herramientas, los riesgos y el contexto de uso; no basta con enviar una política que nadie entiende.
  • Prohibir los usos incompatibles con la norma, como inferir emociones de trabajadores, salvo las estrechas excepciones médicas o de seguridad.
  • Proteger datos personales, secretos comerciales y credenciales. La Ley de IA no reemplaza al RGPD.
  • Guardar evidencias sencillas: responsables, formación, revisión humana, instrucciones de proveedores, incidencias y decisiones adoptadas.

Primero, una distinción decisiva: proveedor o desplegador

La mayoría de las pymes que pagan una suscripción de ChatGPT, Gemini, Claude o Copilot y la usan en su actividad son desplegadoras: personas jurídicas que emplean un sistema de IA bajo su autoridad con una finalidad profesional. Los trabajadores no se convierten individualmente en desplegadores cuando actúan por cuenta y bajo el control de la empresa; la responsabilidad organizativa sigue en la entidad.

Una empresa es proveedora cuando desarrolla un sistema, encarga su desarrollo y lo comercializa o pone en servicio en la Unión Europea bajo su nombre o marca. Esto puede ocurrir sin entrenar un gran modelo. Una agencia que construye un asistente de atención al cliente sobre una API ajena y lo ofrece como producto propio podría asumir obligaciones de proveedor respecto al sistema final.

La frontera importa porque el artículo 50 reparte las obligaciones. El proveedor debe diseñar los sistemas interactivos para que informen a las personas y debe incorporar marcas detectables en determinados contenidos sintéticos. El desplegador, por su parte, tiene obligaciones específicas cuando utiliza reconocimiento de emociones, categorización biométrica, deepfakes o textos de interés público sin una revisión humana sustantiva.

Una pyme no debería limitarse a preguntar «¿usamos IA?». La pregunta correcta es «¿qué papel desempeñamos en cada uso y qué personas pueden verse afectadas?».

Qué cambió el 2 de agosto de 2026

1. Las personas deben saber cuándo hablan directamente con una IA

Los proveedores de sistemas diseñados para mantener una conversación directa —chatbots, agentes y avatares— deben hacer que la persona sepa desde el comienzo de la primera interacción que está hablando con una IA, salvo que resulte evidente para una persona razonablemente informada y observadora. La Comisión pide que la información sea clara, diferenciable y accesible, y recomienda interpretar la excepción de «es evidente» de manera restrictiva.

Para una pyme que instala un chatbot de un tercero, la obligación técnica puede recaer en el proveedor, pero la empresa debe comprobar el resultado visible. Un aviso breve como «Asistente virtual con inteligencia artificial» al inicio de la conversación suele ser más seguro y comprensible que esconder la explicación en la política de privacidad. También conviene ofrecer una vía humana para reclamaciones, bajas, derechos de protección de datos y asuntos que el bot no pueda resolver.

2. Los deepfakes necesitan una advertencia perceptible

Si una empresa difunde una imagen, un audio o un vídeo generado o manipulado por IA que imita con apariencia auténtica a una persona, objeto, lugar, entidad o acontecimiento existente, puede encontrarse ante un deepfake. El desplegador debe revelarlo, como muy tarde, en la primera exposición. La etiqueta tiene que poder verse u oírse sin herramientas especiales.

Una marca técnica incrustada por la plataforma no basta por sí sola para cumplir esta obligación del desplegador. Si una campaña utiliza un portavoz sintético que parece una persona real o recrea una escena que puede confundirse con un hecho auténtico, el público necesita una indicación comprensible. En obras evidentemente artísticas, satíricas o de ficción, la forma de avisar puede adaptarse para no arruinar la experiencia.

3. No todo contenido hecho con IA tiene que llevar una etiqueta visible

Este es uno de los malentendidos más frecuentes. El Reglamento exige a los proveedores que determinados contenidos sintéticos puedan detectarse mediante marcas legibles por máquina. No impone automáticamente a cualquier empresa una etiqueta visible sobre cada fotografía imaginaria, fondo publicitario o párrafo asistido por IA.

Para los desplegadores, la obligación visible se concentra en los deepfakes y en textos publicados para informar al público sobre asuntos de interés público. En este último caso, la Comisión señala tres condiciones acumulativas: el texto debe publicarse, informar al público y tratar una materia de interés público, un concepto que puede abarcar cuestiones políticas, económicas, científicas, sanitarias, ambientales o de seguridad relevantes para el debate social.

Existe una excepción importante: un texto sometido a revisión humana o control editorial sustantivo no necesita esa etiqueta, siempre que exista responsabilidad editorial. Corregir ortografía o aceptar el borrador sin comprobarlo no es suficiente. La revisión debe examinar el fondo, contrastar fuentes y permitir que una persona con criterio pueda modificar o rechazar el contenido.

4. La formación del personal ya es una obligación

El artículo 4 obliga a proveedores y desplegadores a tomar medidas para favorecer la alfabetización en IA de su personal y de quienes operan los sistemas en su nombre. La norma no exige un título, un examen oficial ni un nivel idéntico para todos. La formación debe adaptarse al conocimiento previo, al contexto y a las personas sobre las que se utilizará la herramienta.

En una pyme, esto puede traducirse en sesiones breves y documentadas: qué datos no deben introducirse, cómo comprobar una respuesta, cuándo escalar a una persona, qué usos están prohibidos y quién autoriza nuevas herramientas. Un equipo de recursos humanos necesita una formación distinta de quien genera imágenes para redes sociales o resume correos internos.

Siete casos cotidianos y qué revisar

Uso en la empresaRiesgo u obligaciónMedida práctica
Chatbot en la webLa persona debe saber desde el inicio que interactúa con IA, salvo que sea evidente.Aviso visible, prueba en móvil, registro de proveedor y canal humano alternativo.
Agente de voz telefónicoInteracción directa con IA y posible tratamiento de datos personales.Identificación audible al comenzar, opción de hablar con una persona y revisión de grabaciones.
Vídeo con portavoz sintéticoPuede ser un deepfake si parece auténtico y representa a alguien o algo existente.Etiqueta visible o audible en la primera exposición; no confiar solo en metadatos.
Artículo económico generado por IAPuede informar sobre un asunto de interés público.Revisión editorial sustantiva, fuentes comprobables, responsable de aprobación y evidencia de la revisión.
Resumen interno de una reuniónNo es una publicación pública del artículo 50, pero puede contener datos o secretos.Cuenta empresarial, permisos limitados, reglas de conservación y revisión antes de distribuir.
Cribado de currículosPuede entrar en los usos de alto riesgo relacionados con empleo cuando sean aplicables esas reglas.No automatizar la decisión final, documentar criterios, evaluar sesgos y preparar la gobernanza antes de 2027.
Análisis de emociones de empleadosSu uso en el trabajo está prohibido, salvo excepciones estrechas por razones médicas o de seguridad.No contratar ni activar esta función sin una evaluación jurídica específica.

Lo que todavía no entra en vigor: los sistemas de alto riesgo

El calendario ha cambiado con el paquete Ómnibus Digital. Según el calendario actualizado de la Comisión, las reglas de los sistemas de alto riesgo incluidos en el anexo III se aplicarán desde el 2 de diciembre de 2027. Las relativas a IA de alto riesgo integrada en productos regulados llegarán el 2 de agosto de 2028.

Para una pyme, el ejemplo más cercano suele estar en empleo: herramientas que seleccionan candidatos, filtran solicitudes, evalúan trabajadores, asignan tareas o influyen en promociones y despidos pueden quedar dentro de la categoría de alto riesgo según su finalidad. Que el grueso de esas obligaciones llegue más adelante no convierte 2026 en un año muerto. Elegir ahora un proveedor sin documentación, controles o registros puede obligar a sustituirlo después.

La única prórroga corta anunciada para las reglas de transparencia afecta a la obligación técnica de marcado y detección del artículo 50.2 en sistemas que ya estaban en el mercado antes del 2 de agosto de 2026: sus proveedores tienen hasta el 2 de diciembre de 2026. No es una moratoria general para las pymes ni retrasa el resto de obligaciones del artículo 50.

Ley de IA y RGPD: dos controles distintos que se acumulan

La Ley de IA regula sistemas, funciones y riesgos. El RGPD regula el tratamiento de datos personales. Una herramienta puede ser de riesgo limitado bajo el Reglamento de IA y, aun así, presentar un problema grave de privacidad si recibe historiales médicos, nóminas, evaluaciones de desempeño o bases de datos de clientes.

La Agencia Española de Protección de Datos insiste en no compartir con herramientas de IA información personal, delicada o sensible sin las garantías adecuadas. Para una empresa, el mínimo razonable incluye conocer dónde se procesan los datos, con qué finalidad puede usarlos el proveedor, cuánto tiempo se conservan, quién accede, si se emplean para entrenar modelos y qué contrato regula el encargo del tratamiento.

La política interna debe ser comprensible. «No introduzcas datos confidenciales» resulta insuficiente si nadie sabe qué significa en la práctica. Conviene nombrar ejemplos: listas de clientes, documentos de identidad, datos de salud, salarios, credenciales, contratos no públicos, código propietario y estrategias comerciales.

Un plan de cumplimiento de 30 días para una pyme

Días 1 a 5: inventario sin culpas

Pregunta a cada área qué herramientas utiliza, con qué cuenta y para qué tareas. Incluye extensiones del navegador, transcriptores de reuniones, generadores de imágenes y funciones de IA integradas en programas ya contratados. Si el inventario se plantea como una caza de infracciones, los usos invisibles seguirán ocultos.

Días 6 a 10: clasificar cada uso

Registra para cada sistema: proveedor, responsable interno, finalidad, personas afectadas, datos introducidos, salida obtenida y grado de autonomía. Marca en rojo empleo, crédito, biometría, salud, menores, seguridad y decisiones con efectos relevantes. Determina también si la empresa es desplegadora o si presenta el sistema bajo su propia marca.

Días 11 a 15: corregir la transparencia

Prueba chatbots y agentes como lo haría un cliente. Comprueba el aviso inicial, la accesibilidad y la derivación a una persona. Revisa campañas con voces, avatares o escenas sintéticas. Define una plantilla de etiqueta y un procedimiento editorial para textos que puedan afectar al debate público.

Días 16 a 20: datos, permisos y proveedores

Separa cuentas personales y empresariales, limita quién puede activar integraciones y revisa contratos. Pide al proveedor instrucciones, documentación, ubicación del tratamiento, medidas de seguridad y explicación de sus mecanismos de marcado. El precio no debería ser el único criterio; nuestra comparativa de los planes de ChatGPT, Gemini, Claude y Grok muestra también las diferencias funcionales que conviene valorar.

Días 21 a 25: formación por funciones

Imparte sesiones cortas con ejemplos de la propia empresa. Enseña a verificar cifras, reconocer alucinaciones, proteger datos y pedir revisión humana. Registra asistentes, materiales y fecha. La evidencia no debe convertirse en burocracia: una hoja de control y los materiales utilizados pueden demostrar un esfuerzo real y adaptado.

Días 26 a 30: responsabilidad y seguimiento

Asigna un responsable de negocio a cada sistema y una persona que coordine la gobernanza de IA. Establece un canal para errores, reclamaciones e incidentes. Revisa el inventario cada trimestre y antes de comprar una nueva herramienta. El documento útil no es el más largo, sino el que deja claro quién decide, quién comprueba y quién puede detener el sistema.

La documentación mínima que conviene conservar

  • Inventario de sistemas y finalidades.
  • Responsable interno y proveedor de cada herramienta.
  • Clasificación de la empresa como proveedora o desplegadora.
  • Personas afectadas y tipos de datos utilizados.
  • Capturas o versiones de los avisos de transparencia.
  • Procedimiento de revisión humana y aprobaciones editoriales.
  • Materiales y registro de formación.
  • Contratos, instrucciones y documentación del proveedor.
  • Registro de incidencias, reclamaciones y medidas correctoras.
  • Fecha de la última revisión y próximo control previsto.

Las sanciones: importantes, pero no deben ocultar el riesgo real

La Comisión indica que las infracciones de las obligaciones de transparencia del artículo 50 pueden alcanzar 15 millones de euros o el 3% del volumen de negocio mundial del ejercicio anterior. También señala que debe tenerse en cuenta la proporcionalidad para pequeñas y medianas empresas y empresas de mediana capitalización. Son máximos legales, no una tarifa automática para cualquier error.

Para una pyme, el daño más probable puede llegar antes que la multa máxima: una reclamación de un cliente, una decisión laboral difícil de defender, la pérdida de información confidencial o una campaña engañosa que erosione la confianza. El cumplimiento bien planteado no pretende frenar la IA; pretende evitar que una herramienta rápida tome decisiones que la empresa no sabe explicar.

Preguntas frecuentes

¿Hay que etiquetar todos los textos escritos con ChatGPT o Gemini?

No. La obligación específica para desplegadores se refiere a textos publicados para informar al público sobre asuntos de interés público y admite una excepción cuando existe revisión humana o control editorial sustantivo con responsabilidad sobre la publicación. Los borradores internos, correos o textos puramente auxiliares no quedan automáticamente sometidos a esa etiqueta por el artículo 50.

¿Un chatbot debe decir siempre que es una IA?

El proveedor debe diseñarlo para informar desde el inicio, salvo que la naturaleza artificial de la interacción resulte evidente. Como la Comisión pide interpretar esa excepción de forma restrictiva, un aviso claro es la solución más prudente. La pyme que lo despliega debe comprobar que el aviso realmente aparece y no queda oculto.

¿Una imagen inventada por IA siempre es un deepfake?

No. Para ser deepfake debe parecerse a una persona, objeto, lugar, entidad o acontecimiento existente o plausible y presentar falsamente la apariencia de autenticidad. Una ilustración claramente fantástica no se convierte automáticamente en deepfake. El contexto y la expectativa del público son determinantes.

¿El contenido creado antes del 2 de agosto de 2026 debe etiquetarse de forma retroactiva?

La Comisión afirma que no existe una obligación retroactiva de etiquetar el contenido generado antes de esa fecha, aunque anima a hacerlo cuando sea posible si mejora la transparencia.

¿Las pymes están exentas por su tamaño?

No existe una exención general para pequeñas empresas. El Reglamento incluye proporcionalidad y medidas de apoyo, pero una pyme puede ser proveedora o desplegadora y quedar sujeta a las obligaciones que correspondan a su uso. La intensidad del control debe ajustarse al riesgo real.

¿Debo dejar de usar IA hasta tener todo documentado?

No, salvo que hayas detectado una práctica prohibida o un riesgo que no puedas controlar. Empieza por los sistemas que tratan datos sensibles, deciden sobre personas o se comunican directamente con clientes. Los usos de bajo impacto pueden seguir con reglas claras, revisión humana y una mejora progresiva de la documentación.

Conclusión: gobernar antes de escalar

La Ley de IA europea no exige que una pequeña empresa se convierta en un departamento jurídico. Sí exige que deje de tratar la inteligencia artificial como una caja negra sin propietario. En 2026, el punto de partida razonable es conocer las herramientas, formar a quienes las usan, informar a las personas cuando corresponde y conservar evidencias de las decisiones.

Las empresas que hagan ese trabajo ahora estarán mejor preparadas para las reglas de alto riesgo de 2027 y 2028. También obtendrán una ventaja menos visible: podrán ampliar los usos que funcionan porque sabrán qué datos emplean, qué controles necesitan y dónde debe permanecer la decisión humana.

Si quieres ampliar estos pasos con un método completo para clasificar riesgos, organizar controles y preparar la documentación de tu empresa, consulta El Reglamento Europeo de IA para pymes, la guía práctica de Pangea IA actualizada en 2026.


Fuentes oficiales consultadas

Información revisada y actualizada el 21 de agosto de 2026.

Recibe las nuevas publicaciones de Pangea IA

Suscríbete gratis y recibe por correo las nuevas noticias, guías y análisis sobre inteligencia artificial.

Respuestas

  1. Avatar de Cómo medir el ROI de la IA en una pyme sin autoengañarse – Pangea IA

    […] Conviene evitar como primera prueba la selección de candidatos, la concesión de crédito, el diagnóstico médico, una decisión jurídica o cualquier proceso que pueda afectar de forma relevante a los derechos de una persona. Además de su dificultad, algunos usos entran en categorías reguladas por la Ley de IA europea. Pangea IA mantiene una guía separada sobre las obligaciones de las pymes desde agosto de 2026. […]

    Me gusta

  2. Avatar de OpenAI frena Astra por riesgos de ciberseguridad: qué ocurrió y por qué importa – Pangea IA

    […] Ley de IA europea para empresas: qué deben hacer las pymes desde agosto de 2026 […]

    Me gusta

  3. Avatar de IA biológica: 480 modelos para descifrar la vida en 2026 – Pangea IA

    […] Ley de IA europea para empresas: qué deben hacer las pymes desde agosto de 2026 […]

    Me gusta

  4. Avatar de Bill Gates pide reservar empleos para humanos ante el avance de la IA – Pangea IA

    […] Ley de IA europea para empresas: qué deben hacer las pymes desde agosto de 2026 […]

    Me gusta

  5. Avatar de Reino Unido y Ucrania unen su IA militar: qué cambia – Pangea IA

    […] Ley de IA europea para empresas: qué deben hacer las pymes desde agosto de 2026 […]

    Me gusta

  6. Avatar de Cuánto cuesta automatizar una pyme de 10 empleados con IA: inversión, productividad y retorno – Pangea IA

    […] exigiría otro nivel de control y podría entrar en categorías reguladas. Nuestra guía sobre la Ley de IA europea para empresas desarrolla esas […]

    Me gusta

  7. Avatar de Sony y Warner demandan a Anthropic: la batalla por las canciones que entrenan a Claude – Pangea IA

    […] permitido. La discusión está en los límites. En Pangea IA ya explicamos esa tensión al analizar las obligaciones de la Ley de IA europea para empresas: transparencia, procedencia de los datos y respeto de los derechos de autor están dejando de ser […]

    Me gusta

  8. Avatar de Política de uso de IA en la empresa: la guía que una pyme necesita – Pangea IA

    […] inventario complementa el enfoque explicado en nuestra guía sobre las obligaciones de la Ley de IA para pymes en 2026. Allí se analiza el marco regulatorio; aquí el propósito es convertirlo en una regla cotidiana […]

    Me gusta

  9. Avatar de El Reglamento Europeo de IA para pymes – Pangea IA

    […] Ley de IA para pymes: obligaciones en 2026 […]

    Me gusta

  10. Avatar de Claude amplía su IA para pymes con 43 flujos de trabajo – Pangea IA

    […] evitar que una respuesta del modelo sustituya sin control a un profesional. Nuestra guía sobre las obligaciones de la Ley de IA para pymes resume el marco general; la aplicación concreta debe validarse con asesoramiento […]

    Me gusta

  11. Avatar de California exige identificar actores sintéticos en anuncios – Pangea IA

    […] control encaja con la lista de obligaciones de la Ley de IA para pymes, pero debe coordinarse también con protección de datos, propiedad intelectual, derechos de imagen […]

    Me gusta

  12. Avatar de Un tribunal de EE. UU. propone revisar los escritos hechos con IA – Pangea IA

    […] en derecho español. Sirven, no obstante, para traducir la noticia en decisiones prácticas. La aplicación del Reglamento europeo de IA en empresas y pymes tampoco sustituye las obligaciones de secreto profesional, protección de datos, diligencia y […]

    Me gusta

  13. Avatar de España presenta IA360: qué cambia para pymes y empleo – Pangea IA

    […] independencia de futuras ayudas y facilitan cumplir el marco europeo. La guía de Pangea IA sobre obligaciones del Reglamento de IA para pymes permite separar lo que ya exige la normativa de los objetivos políticos anunciados […]

    Me gusta

Deja una respuesta