El Telar
REGULACIÓN // EXPLICADOR

El AI Act explicado: qué obliga la nueva ley europea de IA

Qué prohíbe, qué obliga y a quién afecta de verdad el Reglamento de IA de la Unión Europea — niveles de riesgo, fechas de entrada en vigor y multas, sin jerga legal.

ET
Por la Redacción de El Telar
Guías prácticas de IA y agentes, probadas en flujos de trabajo reales antes de publicarlas.
schedule 12 min de lectura
Web de referencia sobre el AI Act, el reglamento europeo de inteligencia artificial
Captura de pantalla: artificialintelligenceact.eu.
E l AI Act es el primer marco legal integral del mundo específicamente diseñado para regular la inteligencia artificial, aprobado por la Unión Europea y en vigor por fases desde 2024. A diferencia de una ley que prohíbe o permite "la IA" en bloque, funciona por niveles de riesgo: cuanto más puede dañar un sistema concreto, más obligaciones le impone — y para la inmensa mayoría de quien solo usa un chat de IA en su día a día, casi ninguna de esas obligaciones le toca directamente.
Estructura

1. Cuatro niveles de riesgo, cuatro niveles de obligación

La idea central del AI Act es sencilla aunque su redacción legal no lo sea: en vez de una lista fija de tecnologías prohibidas o permitidas, clasifica cualquier sistema de IA según el riesgo que supone para las personas, y ajusta las obligaciones a esa clasificación.

DIAGRAMA // LA PIRÁMIDE DE RIESGO DEL AI ACT
INACEPTABLE — PROHIBIDO ALTO RIESGO selección de personal, crédito, salud RIESGO LIMITADO chatbots: deben avisar que son IA RIESGO MÍNIMO — sin obligación específica
A mayor riesgo para las personas, más estrecha la base y más estrictas las obligaciones.
Nivel 1

2. Riesgo inaceptable: lo que queda directamente prohibido

Un número reducido de prácticas se prohíben sin excepción posible por considerarse incompatibles con los derechos fundamentales. Entre ellas: los sistemas de puntuación social por parte de gobiernos (calificar a las personas según su comportamiento para darles o quitarles acceso a servicios), las técnicas subliminales o manipulativas diseñadas para alterar el comportamiento de alguien de forma que le cause un perjuicio, y la identificación biométrica remota en tiempo real en espacios públicos con fines policiales, salvo excepciones muy tasadas (como la búsqueda de una víctima de secuestro). Estas prohibiciones fueron las primeras del reglamento en aplicarse, desde febrero de 2025.

Nivel 2

3. Alto riesgo: donde caen las obligaciones más pesadas

Aquí se agrupan los sistemas que, sin estar prohibidos, pueden afectar de forma significativa a la vida de una persona: selección y evaluación de personal, calificación crediticia, sistemas usados en educación para decidir acceso o evaluación, dispositivos médicos con IA, y ciertos usos en el ámbito judicial y policial, entre otros ejemplos que recoge la norma. Quien desarrolla o despliega uno de estos sistemas debe cumplir obligaciones como evaluación de riesgos previa, supervisión humana efectiva, documentación técnica detallada y registro en una base de datos pública de la UE — no basta con que el sistema "funcione bien", tiene que poder demostrarse que funciona bien de forma auditable. Conviene no confundir ese «ámbito judicial» con el uso cotidiano: un asistente que te resume o revisa un contrato para que lo leas tú no entra ahí, y tiene sus propios límites, que son otros.

PROVEEDOR

Quien desarrolla el sistema de IA o lo comercializa bajo su propio nombre. Asume la mayor parte de las obligaciones: documentación técnica, gestión de calidad, evaluación de conformidad antes de sacarlo al mercado.

RESPONSABLE DE DESPLIEGUE

Quien usa el sistema de alto riesgo dentro de su propia organización — por ejemplo, la empresa que compra un software de selección de personal y lo aplica a sus candidatos. Tiene obligaciones propias: supervisión humana real, informar a las personas afectadas, y vigilar que el sistema se use como estaba previsto.

Esta distinción importa porque las obligaciones no recaen solo en quien construyó la tecnología — una empresa que simplemente compra e implanta un sistema de alto riesgo también adquiere responsabilidades propias, no delegables por completo en el proveedor del software.

«

El AI Act no regula "la inteligencia artificial" — regula lo que un sistema concreto puede hacerle a una persona concreta. Esa es la diferencia entre una ley pensada para 2020 y una pensada para durar.

— Redacción El Telar
Nivel 3 y 4

4. Riesgo limitado y mínimo: la mayoría de lo que usas a diario

Un chatbot como ChatGPT, Claude o Gemini entra normalmente en "riesgo limitado": la obligación principal es de transparencia — el sistema debe dejar claro que estás hablando con una IA, y el contenido generado artificialmente (como un vídeo hiperrealista falso, un "deepfake") debe etiquetarse como tal. La mayoría del resto de usos cotidianos de IA — corrección ortográfica, recomendaciones de contenido, filtros de spam — caen en "riesgo mínimo", sin obligaciones específicas del AI Act más allá de la normativa general que ya existía (protección de datos, defensa del consumidor). Si el chatbot es tuyo y atiende a clientes, esa obligación de transparencia se aplica desde el 2 de agosto de 2026 y tiene consecuencias prácticas de diseño: las repasamos en la guía sobre montar un bot de atención al cliente que no invente respuestas.

EJEMPLO — CHATBOT

Una tienda online con un asistente de atención al cliente debe indicar, de forma clara desde el primer mensaje, que quien responde es una IA y no una persona del equipo.

EJEMPLO — CONTENIDO SINTÉTICO

Un vídeo, imagen o audio generado por IA que parece real (un "deepfake") debe llevar una indicación de que es contenido generado o manipulado artificialmente, perceptible para quien lo reciba. En audio eso no puede ser una etiqueta visual, y es una de las obligaciones que más gente pasa por alto: lo desarrollamos en la guía de clonar voz y generar audio con IA.

Los modelos grandes

5. Un caso aparte: los modelos de propósito general más potentes

Los modelos de IA de propósito general (los que entrenan empresas como OpenAI, Anthropic o Google para servir de base a múltiples aplicaciones) tienen su propio capítulo en el AI Act, con obligaciones de documentación técnica y transparencia sobre los datos de entrenamiento para todos ellos. Los modelos que superan un umbral de cómputo de entrenamiento considerado de "riesgo sistémico" — por encima de 10 elevado a 25 operaciones de coma flotante, una cifra que solo alcanzan los modelos más grandes del mercado — asumen obligaciones adicionales: evaluación de riesgos adversariales, reporte de incidentes graves de seguridad, y medidas de ciberseguridad reforzadas. Estas obligaciones específicas de los modelos de propósito general empezaron a aplicarse en agosto de 2025.

En la práctica

6. Lo que de verdad cambia para un autónomo o una pyme

La mayoría de pequeños negocios que usan IA lo hacen para tareas de riesgo mínimo o limitado — redactar, generar contenido, automatizar respuestas — donde el AI Act apenas añade carga. La situación cambia si tu negocio despliega un sistema que decide sobre personas de forma automatizada: un chatbot de atención al cliente que además filtra solicitudes de empleo, un scoring interno para aprobar o rechazar clientes, o cualquier herramienta que tome decisiones con impacto real sin supervisión humana efectiva. En esos casos concretos, aunque el negocio sea pequeño, las obligaciones de alto riesgo pueden aplicar igualmente — el tamaño de la empresa no exime de la norma, aunque sí existen medidas de apoyo específicas para pymes previstas en el reglamento, como acceso prioritario a entornos de prueba controlados ("sandboxes regulatorios").

CHECKLIST RÁPIDO
  • ¿El sistema que usas solo genera texto o imágenes de apoyo? Probablemente riesgo mínimo o limitado, sin carga adicional real.
  • ¿El sistema decide automáticamente sobre una persona (contratar, dar crédito, evaluar) sin revisión humana efectiva? Revisa si entra en la categoría de alto riesgo.
  • ¿Es un chatbot de cara al público? Recuerda que debe quedar claro que la persona está hablando con una IA, no con un humano.
Calendario
Texto oficial del Reglamento (UE) 2024/1689 de inteligencia artificial en EUR-Lex
Captura de pantalla: eur-lex.europa.eu/eli/reg/2024/1689/oj.

7. El calendario de entrada en vigor, por fases

Fecha Qué entra en vigor
Febrero 2025Prohibiciones de prácticas de riesgo inaceptable
Agosto 2025Obligaciones para modelos de propósito general
Agosto 2026Obligaciones completas para sistemas de alto riesgo
Sanciones

8. Las multas, y por qué se calculan como porcentaje

Las infracciones más graves — usar una práctica de riesgo inaceptable directamente prohibida — pueden sancionarse hasta con 35 millones de euros o el 7% de la facturación global anual de la empresa, lo que resulte mayor. El resto de incumplimientos (obligaciones de alto riesgo, transparencia) tienen techos menores, pero calculados con la misma lógica: un porcentaje de la facturación mundial, no una cifra fija. Esa es la razón por la que estas multas escuecen mucho más a una gran tecnológica que a una pyme — el importe crece con el tamaño de quien incumple.

Formación

9. La obligación que casi nadie conoce: formar a quien usa la IA

El artículo 4 del reglamento obliga a las empresas que desarrollan o usan sistemas de IA a tomar medidas para que su personal tenga un nivel suficiente de "alfabetización en IA". Se aplica desde febrero de 2025 y no depende del nivel de riesgo: afecta también a la pyme que solo usa un chatbot para redactar correos.

El texto no exige un título ni un curso concreto. Pide algo proporcionado a lo que hace cada persona con la IA: que sepa para qué sirve la herramienta, qué límites tiene, qué datos no debe introducir y cuándo tiene que revisar el resultado. En la práctica, una formación breve y documentada, más unas normas internas por escrito, es la forma más sencilla de poder demostrarlo.

Supervisión

10. Quién vigila en España y dónde informarse

Cada Estado miembro tiene que designar autoridades que supervisen el cumplimiento. En España se creó para ello la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, que convive con otras autoridades según el sector: la protección de datos sigue siendo cosa de la AEPD, por ejemplo, y los productos regulados tienen sus propios organismos.

Para dudas concretas, las fuentes fiables son el texto oficial del Reglamento (UE) 2024/1689 en EUR-Lex, la Oficina Europea de IA de la Comisión, que publica guías y códigos de buenas prácticas, y las publicaciones de la propia AESIA. Desconfía de cualquier servicio que te venda un "certificado AI Act" obligatorio para usar ChatGPT: no existe.

Qué hacer

11. Lista práctica para una pyme o un autónomo

  1. Haz inventario. Apunta qué herramientas de IA se usan en tu negocio, quién las usa y para qué. Incluye las gratuitas que cada empleado usa por su cuenta.
  2. Clasifica cada uso. Redactar textos o resumir documentos suele ser riesgo mínimo. Filtrar candidatos, evaluar a trabajadores o decidir sobre créditos entra en alto riesgo y merece asesoramiento.
  3. Avisa cuando toque. Si un cliente habla con un chatbot, debe saber que no es una persona. Si publicas imágenes, audio o vídeo realistas generados con IA, indícalo.
  4. Forma y deja constancia. Unas normas internas de una página y una sesión breve cubren la obligación de alfabetización para la mayoría de pymes.
  5. Revisa a tus proveedores. Pregunta qué hacen con tus datos y si cumplen el reglamento. Las obligaciones más pesadas recaen en ellos, pero tú eliges con quién trabajas.

Esta guía es informativa y no sustituye al asesoramiento jurídico. Si tu uso de la IA puede caer en alto riesgo, consulta con un profesional antes de ponerlo en marcha.

Datos personales

12. El AI Act no sustituye al RGPD: se suman

Un error frecuente es pensar que, si cumples el reglamento de IA, ya está todo hecho. Cuando una herramienta de IA trata datos personales, sigue aplicándose el Reglamento General de Protección de Datos: necesitas una base legal para ese tratamiento, informar a las personas afectadas y, si hay decisiones automatizadas con efectos importantes sobre alguien, respetar su derecho a que intervenga una persona.

Ejemplo de riesgo mínimo con problema de datos

Pegar las nóminas de tu plantilla en un chat gratuito para que te haga un resumen. Para el AI Act es un uso de bajo riesgo; para el RGPD, un tratamiento de datos que probablemente no puedes justificar.

Ejemplo de alto riesgo

Un sistema que puntúa automáticamente a los candidatos de una oferta. Tiene obligaciones en los dos reglamentos a la vez.

Preguntas frecuentes

Preguntas frecuentes

ET
Redacción El Telar

Este explicador se actualizará según avance el calendario de aplicación del reglamento.

El AI Act no frena el uso cotidiano de IA — frena los usos que pueden hacer más daño, y obliga a demostrarlo, no solo a prometerlo.

Continúa explorando el archivo

Ver todas las guías arrow_forward