Saltar al contenido

RGPD e inteligencia artificial: qué puede usar hoy una empresa española

Qué obligaciones de IA están en vigor en octubre de 2026, cuáles se retrasaron a 2027 y qué exige el RGPD al usar herramientas de IA en España.

Autor
Dani
Publicado
Lectura
8 min · 1622 palabras
rgpdai-actpymesnormativa

Si has buscado información sobre esto en los últimos meses, probablemente te hayas encontrado con dos mensajes contradictorios. Uno dice que en agosto de 2026 entraba en vigor todo y que tu empresa tenía que estar preparada. El otro dice que Bruselas lo ha retrasado y que puedes olvidarte hasta 2027.

Los dos son incorrectos, y la mezcla es peligrosa porque lo que se retrasó no es lo que afecta a la mayoría de empresas españolas. La obligación que probablemente te aplica a ti lleva en vigor desde agosto y no se ha movido.

Este artículo separa las dos cosas con fechas verificadas, y explica la parte que casi nadie menciona: que el Reglamento de IA es solo la mitad del problema, porque el RGPD sigue aplicándose igual que antes.

Esto no es asesoramiento jurídico. Es una guía divulgativa escrita por alguien que implanta estas herramientas, no por un abogado. Para decisiones con consecuencias —un despliegue que trate datos sensibles, un sistema que afecte a trabajadores— habla con un profesional. Lo que sí puedes hacer con esto es llegar a esa conversación sabiendo qué preguntar.

Qué está realmente en vigor hoy

El Reglamento de IA no entró de golpe: se aplica por fases desde su entrada en vigor el 1 de agosto de 2024. Y en julio de 2026 el calendario cambió con el llamado Ómnibus Digital —Reglamento (UE) 2026/1744—, en vigor desde el 27 de julio de 2026.

Calendario del Reglamento de IA

Fig. 01

  1. 2 feb 2025 En vigor

    Prácticas prohibidas

  2. 2 ago 2025 En vigor

    Modelos de propósito general (GPAI)

  3. 2 ago 2026 En vigor

    Transparencia (art. 50)

    Es la que afecta hoy a la mayoría de pymes.

  4. 2 dic 2026 Próximo

    Marcado de contenido generado

  5. 2 dic 2027 Retrasado a 2027

    Sistemas de alto riesgo (anexo III)

Datos propios

Lo que el Ómnibus Digital retrasó es solo la última fila. La transparencia del artículo 50 está en vigor desde agosto de 2026 y no se movió. Fechas verificadas el 1 de octubre de 2026.
ObligaciónDesde cuándoEstado hoy
Prácticas prohibidas2 feb 2025En vigor
Modelos de propósito general (GPAI)2 ago 2025En vigor
Transparencia (art. 50)2 ago 2026En vigor
Marcado de contenido generado2 dic 2026En dos meses
Sistemas de alto riesgo (anexo III)2 dic 2027Retrasado

El titular que circuló este verano —“se retrasa la ley de IA”— se refiere solo a la última fila. El motivo del aplazamiento no fue político: no estaban listas las normas armonizadas ni las autoridades nacionales designadas, así que exigir el cumplimiento habría sido pedir a las empresas que acreditaran conformidad con un estándar que aún no existía.

Lo que te obliga hoy si tienes una pyme

El artículo 50 es el que afecta a más negocios y es el que no se retrasó. Dice algo muy simple: si una persona interactúa con un sistema de IA, tiene derecho a saberlo.

En la práctica, para una empresa normal, esto significa tres cosas:

Si tienes un chatbot atendiendo a clientes, tienes que decir que es un chatbot. No vale un asistente con nombre humano que nunca aclara qué es. No hace falta un aviso legal farragoso: basta con que quede claro desde el principio.

Si publicas contenido generado o manipulado con IA que podría confundirse con algo real, hay que identificarlo. Esto apunta sobre todo a imágenes y audio sintéticos.

Si usas IA para analizar emociones o categorizar personas por datos biométricos, tienes que informar a quien está siendo analizado. Y conviene mirarlo dos veces, porque parte de estos usos están directamente prohibidos desde febrero de 2025 —por ejemplo, inferir emociones de trabajadores en el puesto de trabajo.

El 2 de diciembre de 2026, dentro de dos meses, se suma el marcado técnico del contenido generado para quienes proveen sistemas generativos.

Qué es “alto riesgo” de verdad (y por qué probablemente no eres tú)

Aquí hay mucho ruido. “Alto riesgo” no significa “importante” ni “que maneja datos sensibles”: es una lista cerrada de usos concretos del anexo III. Entre ellos, sistemas que deciden a quién se contrata o se despide, que puntúan la solvencia para conceder un crédito, que hacen identificación biométrica, que evalúan a estudiantes o que operan infraestructuras críticas.

Usar un asistente de IA para redactar correos, resumir documentos o atender consultas no es alto riesgo. Automatizar tu facturación tampoco. Si tu caso está en esa lista, tienes hasta diciembre de 2027 y necesitas asesoría específica, no un artículo de blog. Si no está, el artículo 50 y el RGPD son tu marco completo.

Conviene no confiarse con el aplazamiento: las sanciones del Reglamento llegan hasta 35 millones de euros o el 7% de la facturación mundial. Son cifras pensadas para grandes proveedores, pero el régimen sancionador existe y la vigilancia de mercado en España corresponde a la AESIA.

La otra mitad: el RGPD no se ha retrasado nada

Esta es la parte que se pierde en el debate sobre el Reglamento de IA, y es la que más problemas reales causa.

Cuando pegas el correo de un cliente en un chatbot para que te redacte la respuesta, estás tratando datos personales. Da igual que la herramienta sea gratuita, que lo hagas una vez o que el dato sea solo un nombre y un teléfono. Se aplica el RGPD desde el primer carácter.

Eso tiene tres consecuencias concretas:

Necesitas base legal. No puedes tratar datos personales porque sí. En la mayoría de casos de empresa será la ejecución de un contrato o el interés legítimo, pero tiene que estar identificada y documentada.

El proveedor de IA es un encargado del tratamiento. Necesitas un contrato de encargo con él, y necesitas saber si entrena sus modelos con lo que le mandas. Esta diferencia es enorme entre proveedores y entre planes del mismo proveedor: los planes de API y de empresa suelen excluir el entrenamiento, los gratuitos a menudo no. Lo desarrollé con casos concretos en la comparativa de Claude y ChatGPT para empresas.

Tienes que registrarlo. Si el tratamiento es habitual, va en tu registro de actividades, y tu política de privacidad debería mencionarlo.

Interés legítimo: el test de tres pasos

El 18 de diciembre de 2024 el Comité Europeo de Protección de Datos aprobó el Dictamen 28/2024, que es hoy la referencia sobre cómo encaja el RGPD con los modelos de IA. Tres ideas útiles para una empresa:

Sobre el interés legítimo, confirma que puede valer como base legal, pero exige superar un test de tres pasos: identificar el interés concreto que persigues, demostrar que el tratamiento es necesario para ese fin —no simplemente cómodo— y comprobar que no pesan más los derechos de las personas afectadas. El segundo paso es donde caen la mayoría de usos poco meditados: si puedes conseguir lo mismo con datos anonimizados, el tratamiento con datos personales no era necesario.

Sobre la anonimización, fija un listón alto: para que un modelo se considere anónimo debe ser muy improbable tanto identificar a las personas cuyos datos lo entrenaron como extraer datos personales consultándolo. “Le quité el nombre” no es anonimizar.

Sobre el origen de los datos, lo más incómodo: si un modelo se construyó con datos tratados ilícitamente, eso puede contaminar la legalidad de su uso posterior. Es un argumento para preguntar a tus proveedores de dónde salen sus datos de entrenamiento.

Qué hacer esta semana

Sin consultoría y en un par de horas:

  1. Haz una lista de las herramientas de IA que ya se usan en tu empresa. Incluye las que usa la gente por su cuenta: casi siempre hay más de las que crees, y esas son las que no tienen contrato ni control.
  2. Para cada una, responde: ¿le entran datos personales? Si la respuesta es sí, comprueba el plan contratado y si excluye el entrenamiento con tus datos.
  3. Si atiendes clientes con un chatbot, revisa que diga que lo es. Es la obligación en vigor hoy y la más fácil de incumplir sin darte cuenta.
  4. Actualiza tu política de privacidad si trata datos con herramientas de IA y no lo menciona.
  5. Fija qué no se puede meter nunca en una herramienta externa: datos de salud, datos de menores, información confidencial de clientes. Una regla escrita evita más problemas que cualquier auditoría posterior.

El patrón que funciona no es prohibir la IA ni usarla sin mirar. Es saber qué entra, a dónde va y con qué base legal — y poder responder a esas tres preguntas el día que alguien las haga. Si vas a elegir herramienta para empezar, el criterio de privacidad pesa tanto como el de calidad, y lo comparé para los usos de redacción en las mejores herramientas de IA para escribir contenido.


Fechas y referencias verificadas el 1 de octubre de 2026. El calendario del Reglamento de IA ha cambiado una vez en 2026 y puede volver a hacerlo: si lees esto mucho después, contrasta en la fuente oficial antes de tomar decisiones.