Saltar al contenido
Regulación IA11 min de lectura

Obligaciones del AI Act para pymes: cuáles son tuyas y cuáles de tu proveedor

Una pyme que solo usa herramientas de IA tiene dos obligaciones generales y dos condicionales. El marcado CE y el registro europeo son del proveedor.

Luis Salgado

Una pyme que solo usa herramientas de IA es responsable del despliegue, no proveedor. Le alcanzan dos obligaciones generales —alfabetización del personal (art. 4) y abstenerse de las prácticas prohibidas (art. 5)— y dos condicionales del art. 50, según lo que haga. El marcado CE, el registro europeo y la evaluación de conformidad son del proveedor.

Eso es todo. El resto de este artículo explica por qué, y sobre todo dónde está la única línea que sí podrías cruzar sin darte cuenta.

Si lo que buscas es qué es el AI Act y cómo clasifica los sistemas, eso está en la guía práctica del EU AI Act para empresas españolas. Si lo que buscas es qué pasa si no cumples, está en la AESIA todavía no te multa. Esta página responde otra pregunta, y es la que nadie contesta: de quién es cada obligación.

No eres proveedor: eres responsable del despliegue

El Reglamento reparte el trabajo entre dos figuras, y casi todo el material que circula las mezcla.

El proveedor (art. 3.3) es quien desarrolla un sistema de IA —o manda desarrollarlo— y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca. OpenAI con ChatGPT. Microsoft con Copilot. La empresa que te vendió el CRM con IA dentro.

El responsable del despliegue (art. 3.4) es quien utiliza un sistema de IA bajo su propia autoridad. Tú.

Hay una excepción en esa definición que conviene leer despacio, porque genera confusión: queda fuera el uso en el marco de una actividad personal de carácter no profesional. Eso excluye al particular que usa ChatGPT en su casa para escribir un correo a su casero. No excluye a tu empresa. Cuando tu comercial abre ChatGPT para preparar una propuesta, lo hace bajo la autoridad de la empresa, y la responsable es la empresa.

Una vez sabes en qué lado estás, la lista de deberes se acorta mucho.

Las dos que te alcanzan siempre

Artículo 4 — alfabetización en IA. Alcanza a proveedores y a responsables del despliegue de cualquier sistema de IA, sea cual sea su nivel de riesgo, y es exigible desde el 2 de febrero de 2025.

Aviso:

Atención al texto que estás leyendo por ahí. El Reglamento (UE) 2026/1744 (el Ómnibus Digital) reescribió el artículo 4 el 27 de julio de 2026. La redacción vigente ya no habla de garantizar un nivel suficiente de alfabetización: habla de adoptar medidas para apoyar la alfabetización del personal, y añade expresamente que la obligación no exige garantizar un nivel específico en ninguna persona en particular. Muchos sitios de referencia siguen sirviendo la redacción anterior sin avisar de que está derogada.

Esto suaviza la obligación, no la elimina: sigue siendo una obligación de medios, y sigue tocándote a ti. Lo que cambia es qué te pueden exigir. Ya no es un resultado medible sobre cada empleado; es que puedas demostrar que hiciste algo proporcionado al rol de cada persona y al riesgo de la herramienta que maneja. Cómo se documenta eso está en la formación del Artículo 4, y no lo repito aquí.

Artículo 5 — prácticas prohibidas. Esta es la que se salta todo el mundo, y es la única por la que una pyme que solo usa herramientas puede exponerse a la multa máxima del Reglamento. Cada letra del artículo 5.1 prohíbe la introducción en el mercado, la puesta en servicio o la utilización de esos sistemas. La palabra "utilización" te incluye a ti.

Dos supuestos son realistas en una empresa normal:

  • Inferir emociones en el lugar de trabajo (art. 5.1.f). Está prohibido salvo por razones médicas o de seguridad. Toca de lleno a las herramientas de analítica de llamadas comerciales que puntúan "entusiasmo" o "tono", y a las plataformas de videoentrevista que evalúan expresiones del candidato. Si tu equipo de ventas usa una, esto no es teoría.
  • Puntuación social (art. 5.1.c).

No hace falta que las hayas comprado sabiendo lo que hacían. Basta con usarlas.

Las dos que solo nacen si haces esa actividad

El artículo 50 es el de transparencia, y se aplica desde el 2 de agosto de 2026: el Ómnibus aplazó el alto riesgo, no esto. Tiene cuatro apartados y solo dos son tuyos.

ApartadoA quién obligaQué exige
50.1 — avisar de que se interactúa con una IAAl proveedorQue el sistema esté diseñado para que se note
50.2 — marcado del contenido sintético legible por máquinaAl proveedorMarcas de agua técnicas en lo generado
50.3 — reconocimiento de emociones o categorización biométricaA tiInformar a las personas expuestas
50.4 — ultrafalsificaciones y textos de interés públicoA tiRevelar que el contenido es generado o manipulado

Dos consecuencias prácticas.

El aviso de "estás hablando con una IA" en tu chatbot no es una obligación tuya. El artículo 50.1 se dirige literalmente a los proveedores. Si contratas un chatbot de terceros, la obligación de diseño es de quien te lo vendió. Tu exposición es otra: estarías usando un sistema no conforme, con el problema contractual y reputacional que eso trae. Distinto problema, distinta solución — y la solución es una cláusula en el contrato, no un banner.

Y no, no tienes que etiquetar todo lo que escribes con ayuda de IA. El artículo 50.4, párrafo segundo, exige dos filtros para que la obligación nazca: que el texto se publique con el fin de informar al público sobre asuntos de interés público, y que no haya habido revisión humana ni control editorial con alguien asumiendo la responsabilidad del contenido. Un post comercial de tu blog, revisado por una persona de tu equipo, no cumple ninguno de los dos.

Lo que NO te alcanza, con el artículo que lo dice

Esta es la sección que no vas a encontrar en ningún otro sitio, y es la que más dinero te ahorra.

Evaluación de conformidad, marcado CE, sistema de gestión de la calidad y documentación técnica. Todo eso vive en el artículo 16, que se dirige literalmente a los proveedores de sistemas de IA de alto riesgo. No te alcanza. Ni siquiera si el sistema que usas es de alto riesgo: al responsable del despliegue le corresponde el artículo 26, y nada más.

Registro en la base de datos de la UE. El artículo 49.3 limita el registro del responsable del despliegue a autoridades públicas y organismos de la Unión. Una pyme privada no registra nunca, ni siquiera desplegando un sistema de alto riesgo.

Evaluación de impacto relativa a los derechos fundamentales (art. 27). Aquí circula lo contrario en mucho material comercial, así que conviene ser preciso: el artículo 27 acota esa evaluación a organismos de Derecho público, a entidades privadas que presten servicios públicos, y a los sistemas de evaluación de solvencia y de precios de seguros de vida y salud del anexo III, puntos 5.b y 5.c. Cribar currículos no está en esa lista. Ojo: la evaluación de impacto del artículo 35 del RGPD es otra cosa y puede aplicarte igualmente.

Las obligaciones de los modelos de propósito general. Son de quien fabrica el modelo.

RR. HH. es el único sitio donde una pyme normal se sale del mapa

Si usas IA para seleccionar personal, cambias de categoría. El anexo III, punto 4.a, incluye los sistemas destinados a la contratación o selección de personas físicas; el 4.b cubre además las decisiones sobre promoción, resolución del contrato, asignación de tareas y evaluación del rendimiento.

Eso te convierte en responsable del despliegue de un sistema de alto riesgo, con las obligaciones del artículo 26: usarlo conforme a las instrucciones, encomendar la supervisión humana a personas con competencia, formación y autoridad para ejercerla, y —las dos que más duelen— informar a la representación de los trabajadores antes de ponerlo en servicio, e informar a las propias personas afectadas.

Lo que sigue sin ser tuyo, incluso aquí: evaluar la conformidad, marcar CE, registrar el sistema y hacer la evaluación de impacto en derechos fundamentales.

Y la fecha importa: el Ómnibus trasladó el paquete de alto riesgo del anexo III al 2 de diciembre de 2027, y el integrado en productos ya regulados (anexo I) al 2 de agosto de 2028. Son fechas fijas, no condicionadas a que existan normas armonizadas.

Existe un filtro en el artículo 6.3 por el que un sistema del anexo III puede quedar fuera del alto riesgo si solo realiza una tarea procedimental limitada o mejora el resultado de una actividad humana ya completada. No lo uses como salida fácil: decae siempre que haya elaboración de perfiles de personas físicas, y el artículo 6.4 atribuye a quien documenta la exención —el proveedor— esa carga. Tú no puedes acogerte a él por tu cuenta.

Cuándo dejas de ser un simple usuario

El artículo 25 convierte a un responsable del despliegue en proveedor por tres vías: poner tu nombre o marca al sistema, hacer una modificación sustancial, o cambiar su finalidad prevista. Y en cuanto alguien te lee esa lista, lo normal es pensar que ponerle tu logo al chatbot ya te ha metido donde no querías.

Antes de que cunda el pánico, una precisión que casi todo el material comercial se salta: "modificación sustancial" tiene una definición estrecha, en el artículo 3.23. Es un cambio no previsto en la evaluación de conformidad inicial que afecte al cumplimiento de los requisitos o modifique la finalidad prevista. Cambiar un prompt, subir tus documentos a un asistente o configurar un GPT no es una modificación sustancial. Ni de lejos.

Sobre el alcance de esas tres vías hay un detalle que conviene mirar antes de decidir nada: en la redacción original del Reglamento estaban acotadas a sistemas de alto riesgo, de modo que ponerle tu marca a un chatbot de atención al cliente no te convertía en proveedor. El Ómnibus de julio de 2026 reescribió varios artículos, y a la fecha de este artículo no he podido confirmar contra el texto consolidado si esa acotación sigue intacta — EUR-Lex bloquea el acceso automatizado a la versión consolidada. Si tu caso depende de eso, es una consulta de diez minutos al texto vigente, no una suposición.

La zona que sí conviene vigilar es otra, y no está en el artículo 25 sino en las definiciones. El artículo 3.3 define proveedor como quien desarrolla o manda desarrollar un sistema de IA y lo pone en servicio con su propio nombre; y el artículo 3.11 incluye en "puesta en servicio" el suministro para uso propio. Traducido: el día que encargas a una consultora un sistema a medida y lo pones en marcha con tu marca, aunque sea solo para tu equipo, has entrado en una zona donde las definiciones apuntan hacia ti. No es una certeza automática, es el momento de preguntar antes de firmar.

El test que resuelve el 90 % de los casos

Cuando alguien te enseñe una obligación del AI Act y te diga que es tuya, hazle tres preguntas:

  1. ¿El artículo empieza por "los proveedores"? Si sí, no es tuya. Es de quien te vendió la herramienta, y lo que te toca es exigírselo por contrato.
  2. ¿Este sistema está en el anexo III? Si no, no hay obligaciones de alto riesgo que discutir. Si sí —y en una pyme normal eso significa RR. HH.—, tu lista es el artículo 26, no el 16.
  3. ¿He mandado desarrollar algo y lo he puesto en marcha con mi nombre? Si sí, siéntate con alguien antes de seguir.

Con eso descartas la mayor parte del ruido. Lo que queda —la alfabetización del artículo 4, no usar lo prohibido, y avisar cuando toca— es trabajo real, pero es trabajo abarcable para una empresa de quince personas.

Si quieres saber en qué lado estás tú, y sobre todo si alguna herramienta que ya has comprado te ha metido en el anexo III sin que nadie te lo dijera, ese es exactamente el trabajo de una auditoría de IA. Y si prefieres empezar por una conversación, la sesión de diagnóstico son 30 minutos.

Siguiente paso

¿Quieres esto dentro de tu equipo?

Trabajo con organizaciones que quieren pasar de las pruebas sueltas a procesos con IA en producción: formación a medida para los equipos y sistemas que se quedan funcionando cuando yo me voy.

O directamente: sesión de diagnóstico gratuita de 30 minutos.