ATLAN LEGAL Servicios Blog Contacto

Inteligencia artificial · · 11 min

Reglamento de IA para empresas: checklist práctica tras el 2 de agosto de 2026

Equipo jurídico y tecnológico revisando el gobierno de un sistema de inteligencia artificial

Si tu empresa utiliza chatbots, asistentes generativos, selección automatizada, análisis biométrico o contenidos sintéticos, ya necesita saber qué sistema usa, para qué, con qué datos y qué papel ocupa en la cadena. Desde el 2 de agosto de 2026 se aplican nuevas reglas de transparencia y han comenzado nuevas fases de supervisión del Reglamento de IA. La prioridad no es redactar una política genérica: es construir un inventario verificable y corregir primero los usos con mayor exposición.

1. Qué cambió el 2 de agosto de 2026

El Reglamento (UE) 2024/1689 entró en vigor el 1 de agosto de 2024 y se aplica de manera escalonada. Las prácticas prohibidas empezaron a quedar sujetas a sus reglas en febrero de 2025; las obligaciones relativas a modelos de IA de uso general comenzaron en agosto de 2025; y desde el 2 de agosto de 2026 se aplican, entre otras materias, las obligaciones de transparencia del artículo 50. La Comisión Europea y las autoridades competentes han iniciado además una nueva fase de aplicación y supervisión.

Esto no significa que todos los sistemas de IA sean de alto riesgo ni que todas las empresas deban ejecutar el mismo programa. La obligación concreta depende del uso, del impacto, del sector y del rol. Una empresa puede ser mera responsable del despliegue de una herramienta de un tercero en un caso y actuar como proveedora si desarrolla, modifica sustancialmente o comercializa un sistema bajo su nombre en otro.

La reforma conocida como AI Omnibus, en vigor desde el 27 de julio de 2026, amplió algunos calendarios. Según la información oficial de la Comisión, las reglas de los sistemas de alto riesgo del anexo III se aplicarán desde el 2 de diciembre de 2027 y las relativas a determinados sistemas integrados en productos regulados del anexo I desde el 2 de agosto de 2028. Ese aplazamiento no suspende las obligaciones que ya están vigentes.

2. Crea un inventario de IA que refleje el uso real

El inventario debe incluir tanto las herramientas contratadas por la empresa como las incorporadas por equipos sin un proceso centralizado. No basta con anotar el nombre comercial. Registra la versión o servicio, proveedor, finalidad, usuarios internos, personas afectadas, datos de entrada, resultado, integraciones, territorio, responsable de negocio y fecha de revisión.

Añade también sistemas presentes dentro de otras soluciones: filtros de candidaturas, scoring, cámaras, herramientas antifraude, transcripción de reuniones, asistentes de soporte, generación de publicidad, análisis de llamadas o funciones de IA incluidas en el CRM.

  • Nombre, proveedor, versión y propietario interno
  • Finalidad prevista y uso efectivo
  • Datos de entrada, salidas y personas afectadas
  • Intervención humana y consecuencias de un error
  • Países, integraciones, subproveedores y fecha de revisión
  • Contrato, evaluación, instrucciones y evidencias disponibles

3. Determina tu rol y clasifica el riesgo por caso de uso

La clasificación se hace sobre un sistema destinado a una finalidad, no sobre la palabra «IA» en abstracto. Revisa primero si el uso puede encajar en una práctica prohibida. Después analiza si aparece entre los ámbitos de alto riesgo, si está sujeto a transparencia específica o si queda en un nivel de riesgo limitado o mínimo. La mayoría de los sistemas de IA de uso cotidiano no son de alto riesgo, pero pueden seguir afectados por privacidad, consumo, propiedad intelectual, publicidad, igualdad o secreto empresarial.

Define también el rol de cada parte. El proveedor desarrolla o pone el sistema en el mercado bajo su nombre; el responsable del despliegue lo utiliza bajo su autoridad; y pueden intervenir importadores, distribuidores y suministradores de componentes o modelos. Los contratos no deberían atribuir esos papeles de forma artificial: deben seguir la realidad técnica y comercial.

Como ejemplo, una agencia que utiliza una herramienta generativa estándar para preparar borradores publicitarios suele partir de una posición distinta a la de una startup que ofrece a sus clientes un producto de selección laboral construido sobre un modelo de terceros. El segundo caso requiere estudiar la finalidad sensible, la cadena de suministro y el efecto de las modificaciones introducidas.

4. Revisa chatbots, contenido sintético y transparencia

Desde el 2 de agosto de 2026, el artículo 50 establece deberes específicos para determinados sistemas interactivos y generativos. Los proveedores de sistemas que interactúan directamente con personas deben diseñarlos para informar de que se trata de una IA, salvo las excepciones aplicables. Los proveedores de sistemas generativos deben facilitar que sus resultados puedan detectarse como generados o manipulados artificialmente mediante marcas legibles por máquina, dentro de los límites técnicos previstos.

Los responsables del despliegue tienen deberes propios en supuestos como el reconocimiento de emociones, la categorización biométrica, los deepfakes y determinados textos generados o manipulados para informar al público sobre asuntos de interés público. No toda edición, automatización o contenido asistido recibe el mismo tratamiento: deben revisarse el tipo de material, su finalidad, el grado de control editorial y las excepciones.

La Comisión publicó en junio de 2026 un Código de Buenas Prácticas voluntario sobre marcado y etiquetado de contenido generado por IA y, en julio, directrices sobre transparencia. Son referencias operativas útiles. No adherirse al código no elimina el deber de cumplir cuando resulte aplicable; la organización deberá poder explicar qué medidas equivalentes utiliza.

  • Aviso visible antes o al comenzar la interacción con un chatbot
  • Etiquetado claro de deepfakes cuando corresponda
  • Marcado técnico de contenido sintético por el proveedor
  • Revisión humana y editorial documentada en contenidos de interés público
  • Coherencia entre interfaz, política, contrato y funcionamiento técnico

5. Conecta proveedores, protección de datos y contratos

Solicita al proveedor documentación suficiente para entender la finalidad, limitaciones, medidas de seguridad, datos utilizados, conservación, ubicación, subproveedores, propiedad de entradas y salidas y mecanismos de soporte. Si la herramienta trata datos personales por cuenta de la empresa, el análisis debe coordinarse con el RGPD y con el acuerdo de encargado. Si se usa información confidencial o código, revisa también las condiciones de entrenamiento, reutilización y acceso.

El contrato debe repartir responsabilidades sin promesas imposibles. Conviene regular cambios del modelo, niveles de servicio, incidentes, auditoría, propiedad intelectual, defensa frente a reclamaciones, continuidad, devolución o borrado de datos y salida del proveedor. Para productos ofrecidos a clientes, alinea esta relación con las condiciones que la empresa promete aguas abajo.

La evaluación de impacto en protección de datos y la evaluación de impacto sobre derechos fundamentales del Reglamento de IA son instrumentos distintos. No deben fusionarse automáticamente, aunque la información pueda coordinarse. Determina cuál procede según el tratamiento, el sistema, el rol y el caso de uso.

6. Implanta controles y conserva evidencia

El expediente de cumplimiento debe permitir reconstruir quién autorizó el sistema, qué se evaluó, qué instrucciones recibieron los usuarios, qué pruebas se hicieron y cómo se gestionan cambios e incidentes. Designa un propietario de negocio y responsables jurídicos, técnicos y de seguridad. Para cada uso relevante, fija los límites de decisión humana, los supuestos de escalado y la posibilidad de detenerlo.

La formación debe responder a los riesgos del puesto: no necesita el mismo contenido quien utiliza un asistente de redacción que quien configura un sistema de selección. Tras el AI Omnibus, la Comisión describe una simplificación de las previsiones generales sobre alfabetización en IA; eso no convierte la capacitación en irrelevante. En particular, las obligaciones aplicables a determinados responsables del despliegue de alto riesgo y la necesidad práctica de demostrar control deben revisarse por separado.

  • Política de aprobación y usos no autorizados
  • Pruebas antes del despliegue y después de cambios relevantes
  • Registro de versiones, decisiones, incidencias y correcciones
  • Supervisión humana con autoridad y tiempo reales
  • Canal para reclamaciones y retirada o suspensión
  • Calendario trimestral de revisión del inventario

7. Plan de acción de 30 días

Durante la primera semana, localiza sistemas y responsables. En la segunda, descarta usos prohibidos y prioriza los casos con impacto sobre personas, empleo, crédito, acceso a servicios, biometría, educación, infraestructuras o decisiones sensibles. En la tercera, corrige avisos de transparencia, accesos, instrucciones y cláusulas con proveedores. En la cuarta, aprueba un registro de evidencias y un calendario con los próximos hitos.

Si existen dudas sobre el rol o la clasificación, documenta la información pendiente y solicita al proveedor respuestas concretas. No retrases las correcciones evidentes esperando una auditoría perfecta: un chatbot sin identificación, un equipo que introduce secretos en una herramienta no autorizada o un contrato que permite reutilizar datos pueden requerir medidas inmediatas.

ATLAN LEGAL ofrece un Diagnóstico Reglamento de IA gratuito para ordenar el punto de partida. El resultado puede orientar hacia una adecuación completa, una revisión contractual o una evaluación específica, sin presuponer que la empresa necesita todos los servicios.

Preguntas frecuentes

¿El Reglamento de IA se aplica a cualquier empresa que use ChatGPT u otra IA generativa?

Puede aplicarse alguna obligación, pero usar una herramienta generativa no convierte automáticamente a la empresa en proveedora ni en operadora de un sistema de alto riesgo. Deben revisarse la finalidad, el rol, las personas afectadas, el contenido generado, los datos y el control humano.

¿Tengo que avisar siempre de que un contenido se ha creado con IA?

No existe una regla única para todo contenido asistido. El artículo 50 establece obligaciones para supuestos concretos, como determinados deepfakes, interacciones directas con IA y textos sobre asuntos de interés público. También contiene excepciones, por lo que hay que revisar finalidad, formato y control editorial.

¿Cuándo se aplican las reglas de los sistemas de IA de alto riesgo?

Tras el AI Omnibus, la Comisión Europea indica el 2 de diciembre de 2027 para los casos de alto riesgo del anexo III y el 2 de agosto de 2028 para determinados sistemas integrados en productos del anexo I. Otras obligaciones ya se aplican y no quedan suspendidas por esos plazos.

¿Una evaluación de impacto del RGPD sirve también para cumplir el Reglamento de IA?

No necesariamente. La evaluación de impacto en protección de datos y la evaluación de impacto sobre derechos fundamentales tienen bases, sujetos y finalidades distintas. Pueden coordinarse y reutilizar información, pero debe comprobarse por separado cuál resulta exigible.

¿Qué debería pedir a un proveedor de IA antes de contratarlo?

Como mínimo: finalidad y limitaciones, medidas de seguridad, tratamiento y ubicación de datos, subproveedores, condiciones de entrenamiento, propiedad de entradas y salidas, documentación regulatoria, gestión de cambios, incidentes, auditoría y plan de salida.

Fuentes y referencias

Haz el Diagnóstico Reglamento de IA gratuito

Responde a unas preguntas y recibe un primer mapa de riesgos, prioridades y próximos pasos para tu empresa o proyecto de IA.

Hablar con el equipo

Contenido informativo general. No sustituye el análisis de hechos, jurisdicción y documentación por un abogado.