La ley de IA no reparte los mismos deberes a todo el mundo: dependen de qué usas y para qué. Un autónomo con ChatGPT y una clínica que prioriza pacientes no tienen nada que ver, y sin embargo casi todo lo que se publica los mete en el mismo saco. Aquí está lo que le toca a cada tipo de negocio, lo que puede ignorar tranquilamente y por dónde empezar.
Lo que aplica a todos, y cabe en cuatro líneas
Uses la IA para lo que la uses, hay cuatro cosas que te alcanzan igual: adoptar medidas para que quien la maneja sepa manejarla (artículo 4, desde febrero de 2025, sin mínimo de tamaño); avisar cuando un cliente esté hablando con una IA y no con una persona (artículo 50, desde el 2 de agosto de 2026; el deber recae en quien fabrica el sistema, y si el bot lleva tu marca y lo pusiste tú en marcha, ése eres tú); no usar ninguno de los sistemas prohibidos del artículo 5; y saber si algo de lo que tienes es de alto riesgo, aunque ese régimen no sea exigible hasta diciembre de 2027.
Ese es el marco, y no lo vamos a repetir aquí. Si quieres el detalle —quién responde, qué sanciones hay y todas las fechas— está en la guía de obligaciones para pymes. Y si lo que buscas es ver uso por uso qué color tiene cada cosa, está en el semáforo de riesgo. Este artículo va de otra cosa: de qué te toca a ti, con tu negocio concreto.
Encuentra tu caso
Cinco perfiles que cubren a la mayoría de negocios españoles que usan IA hoy. Cada uno lleva lo mismo: qué usas de verdad, qué te aplica, qué puedes ignorar y qué harías esta semana si quisieras dejarlo resuelto. Salta al tuyo:
Lo que de verdad usas: ChatGPT o Claude para borradores, propuestas y correos; puede que algo que transcriba reuniones; y puede que un bot en WhatsApp que responde cuando tú no puedes.
Lo que te aplica es corto. El artículo 4 te obliga igual que a una multinacional, porque no tiene umbral de tamaño — y si trabajas solo, la persona a formar eres tú. Si tienes un bot atendiendo clientes, tiene que identificarse como IA en el primer mensaje. Y si metes datos de clientes en una herramienta, ahí manda el RGPD, que lleva vigente desde 2018 y es bastante más exigente que todo lo anterior.
Lo que no te aplica
Prácticamente todo lo demás. No tienes que marcar tus textos con nada: eso es obligación del fabricante del modelo. No tienes que etiquetar tus propuestas, tus correos ni tu web comercial. Y no tienes documentación técnica, ni evaluación de conformidad, ni registro europeo — eso es de quien fabrica sistemas de alto riesgo, no de quien usa ChatGPT para escribir más rápido.
Qué hacer esta semana
Un folio con dos listas: qué herramientas de IA usas y para qué, y qué información no entra nunca en ellas. Si tienes bot, añádele la línea de aviso. Con eso hecho y fechado estás por delante de la mayoría de los autónomos de este país.
Si tienes un ecommerce
Lo que de verdad usas: descripciones de producto generadas, fotos retocadas o creadas con IA, un chatbot de atención, un recomendador y puede que vídeos con avatar para los anuncios.
Lo que te aplica se concentra en dos sitios. El chatbot tiene que avisar de que es una IA, y es lo primero que cualquiera puede comprobar entrando en tu web. Y los vídeos o imágenes hay que revelarlos sólo cuando constituyen una ultrasuplantación. Cuidado con la definición, porque es más ancha de lo que parece: el reglamento la define como contenido que se asemeja a personas, objetos, lugares o sucesos reales y puede hacer creer que es auténtico. Un avatar que parece una persona entra de lleno; retocar la luz de una foto real, no; y una imagen enteramente generada que pasa por fotografía de tu producto, probablemente sí. A eso súmale la formación del equipo de atención al cliente, que son quienes más tocan la herramienta.
Lo que no te aplica
Tus descripciones de producto no llevan etiqueta. La obligación de marcar texto sólo alcanza a lo publicado para informar al público sobre asuntos de interés público, y la lista de la Comisión —política, justicia, salud pública, medio ambiente, seguridad del consumidor— no incluye vender. Tu recomendador tampoco es alto riesgo: el anexo III habla de solvencia y crédito, no de «quizá también te guste». El único borde a vigilar es la ficha que hace afirmaciones sobre salud o seguridad del producto.
Qué hacer esta semana
El aviso en el chatbot, que se resuelve en una línea. Y una decisión escrita sobre los avatares: si los usas en campañas, se indica que la cara no es real. Es el punto por el que te van a pillar antes, porque tus anuncios los ve cualquiera.
Si tienes un despacho o una asesoría
Lo que de verdad usas: resúmenes de documentos, borradores de escritos, búsquedas en normativa, transcripción de reuniones y puede que un bot que filtra las consultas que entran.
Aquí el problema no es la ley de IA: es lo que ya tenías encima. El secreto profesional y el RGPD hacen que meter el expediente de un cliente en una herramienta cuyo tratamiento de datos nadie ha revisado sea tu riesgo real, y ese no nace del reglamento de IA. La formación también te aprieta más que a nadie, porque el artículo 4 pide medidas proporcionales al riesgo del sistema y tú manejas datos sensibles: un curso genérico de introducción a la IA no cubre eso.
Lo que sí puede tocarte, y casi nadie lo ve
Si publicas contenido divulgativo sobre normativa, derechos, sanidad o seguridad del consumidor, eso sí es interés público. Generado con IA y sin revisión real, habría que etiquetarlo. La buena noticia es que la exención está hecha para un despacho: si un profesional revisa el fondo, comprueba los datos y responde de la publicación, no hay que etiquetar nada. Pero la Comisión es tajante: corregir la ortografía o la gramática no es revisión humana.
Qué hacer esta semana
Una política de una página que diga qué información de cliente no entra en qué herramienta, firmada y con fecha. Es literalmente lo primero que te va a pedir un cliente grande, una auditoría o un concurso — y el día que te lo pidan, escribirla ya no vale.
Si tienes una tienda o un local con público
Lo que de verdad usas: puede que un bot de reservas o de pedidos, cartelería digital, y —aquí está el asunto— cámaras que «leen» a quien entra.
El bot es lo fácil: avisar y listo. Las cámaras son otra cosa. Si estiman edad, estado de ánimo o atención a partir de la cara, tienes que informar a la gente antes de que quede expuesta. No es cortesía ni buenas prácticas: es el artículo 50.3 y es exigible desde agosto de 2026. Y hay un matiz que casi nadie ve: eso vale para tus clientes, pero si el sistema lee las emociones de tu plantilla está directamente prohibido, porque las directrices de la Comisión consideran que una tienda es lugar de trabajo.
La línea que no se cruza
Si el sistema deduce raza, opiniones políticas, creencias religiosas u orientación sexual a partir de datos biométricos, está prohibido. No aplazado a 2027: prohibido desde febrero de 2025, y en el tramo de sanción más alto del reglamento. En cambio, contar cuántas personas entran o cuánto tiempo pasan en una zona, sin identificar ni clasificar a nadie, no es ninguna de las dos cosas. El problema empieza cuando el sistema clasifica personas, no cuando cuenta cuerpos.
Qué hacer esta semana
Pregunta por escrito a tu proveedor de cámaras qué infiere exactamente su sistema. Si no sabe responderte con precisión, ése es tu asunto más urgente — y la respuesta te sirve además como prueba de que actuaste con diligencia.
Si tienes una clínica o una consulta
Lo que de verdad usas: agenda automática, recordatorios de cita, transcripción de la consulta y puede que software que apoya el diagnóstico.
Es el caso con más matices y donde más se equivoca todo el mundo. La agenda, los recordatorios y el bot de citas son riesgo bajo: basta con avisar de que el bot es un bot. La transcripción de una consulta es dato de salud, así que ahí el RGPD se pone en su versión más exigente. Y el diagnóstico asistido tiene su propio calendario, que casi nadie cuenta bien.
El matiz que cambia tu calendario
El software que apoya el diagnóstico no va por el anexo III: es producto sanitario y entra por el anexo I, cuyo régimen no es exigible hasta el 2 de agosto de 2028. Con una condición que conviene comprobar: sólo es de alto riesgo si ese producto necesita evaluación de conformidad de un organismo notificado, así que un programa de clase I autocertificado se queda fuera. Lo que sí está en el anexo III, con fecha del 2 de diciembre de 2027, es el triaje de pacientes en urgencias. Si tu centro no hace triaje de urgencias, tu fecha es 2028 y no 2027 — casi un año más de margen del que te van a decir.
Qué hacer esta semana
Comprueba si tu software clínico lleva marcado CE como producto sanitario y pide a su fabricante que te diga por escrito qué IA incorpora. Esa respuesta decide tu calendario entero. Mientras tanto, lo que sí te aplica hoy es protección de datos y formación del equipo.
Lo que te van a intentar vender y no te aplica
Alrededor de esta ley se ha montado un mercado del miedo considerable. Estas cuatro frases circulan mucho y las cuatro son falsas o están muy exageradas. Saberlo te ahorra dinero.
01
«Tienes que marcar todo lo que escribas con IA»
No. El marcado legible por máquina es obligación del fabricante del modelo, no de quien lo usa. Y a los modelos que ya estaban en el mercado el reglamento les da de plazo hasta el 2 de diciembre de 2026.
02
«Desde agosto te pueden multar con 35 millones»
Las cifras existen, pero el tramo de 35 millones es sólo para prácticas prohibidas, y a las pymes se les aplica la menor de cada par. Además, en España el catálogo de infracciones lo crea una ley orgánica que sigue en tramitación en el Congreso.
03
«Cribar currículums con IA está prohibido»
No está prohibido: es alto riesgo —siempre lo es, porque elabora perfiles de personas— y su régimen se aplazó a diciembre de 2027. Hoy te aplican la formación y, si el descarte es 100% automático, el derecho del candidato a que intervenga una persona por el artículo 22 del RGPD. Lo que sí está prohibido, y desde 2025, es puntuar sus emociones por la cara o la voz.
04
«Necesitas un certificado de cumplimiento»
No existe ese certificado para quien usa IA. Lo que existe es evidencia: inventario, decisiones escritas, avisos puestos y formación registrada. Si alguien te vende un sello de cumplimiento del AI Act, te está vendiendo humo.
El orden en que hay que hacerlo
Da igual cuál de los cinco casos seas: el orden es el mismo, y saltárselo es lo que hace que la gente gaste dinero en lo que no toca. Cuatro pasos, ninguno necesita un departamento legal.
01
Levanta el inventario
Qué herramientas de IA se usan en tu negocio, para qué tarea, quién las usa y con qué datos. Sin esto no puedes demostrar nada de lo que viene después, y además suele destapar tres o cuatro herramientas que nadie había aprobado.
02
Clasifica lo que has encontrado
De cada herramienta: ¿habla con clientes? ¿genera contenido que publicas? ¿toma o prepara decisiones sobre personas? ¿toca datos personales? Con esas cuatro preguntas ya sabes cuál de los cinco casos de arriba te toca y qué fecha llevas encima.
03
Pon los avisos que falten
Es la parte más barata y la más visible desde fuera: la línea del chatbot, el aviso de las cámaras, la indicación en los anuncios con avatar. Cuesta una tarde y es justo lo que cualquiera puede comprobar sin entrar en tu empresa.
04
Forma a quien la usa, y déjalo registrado
Proporcional al puesto y al riesgo. Desde julio de 2026 la ley pide adoptar medidas, no garantizar un nivel — pero si no queda registro de qué medidas tomaste y a quién alcanzaron, a efectos de una comprobación es como si no existieran.
Esto es información, no asesoramiento jurídico
En Leadmetrica somos especialistas en implantar sistemas de IA y en formar equipos, no un despacho de abogados. Este artículo es informativo y no sustituye al asesoramiento jurídico: para valorar tu caso concreto y certificar tu cumplimiento, cuenta con asesoría legal especializada. Lo que sí hacemos nosotros es la parte práctica y operativa, que suele ser la que se queda sin hacer: levantar el inventario de sistemas, montar la gobernanza del uso de IA y formar al equipo con el nivel que le corresponde a cada puesto.
Preguntas frecuentes por tipo de negocio
8 preguntasAI Act · casos realesRespuesta directa
Sí, poco pero algo. El artículo 4 no tiene umbral de tamaño: te obliga igual que a una multinacional. Desde julio de 2026 ya no exige «garantizar un nivel», sino adoptar medidas que apoyen la alfabetización en IA de quien la usa — y si trabajas solo, ese alguien eres tú. En la práctica: ten claro qué hace la herramienta, dónde se equivoca y qué datos no puedes meterle, y déjalo por escrito. No necesitas ningún curso oficial ni ningún certificado.
No. El artículo 50.4 sólo obliga a etiquetar el texto publicado para informar al público sobre asuntos de interés público, y la Comisión Europea lo define con una lista concreta: política, administración pública, justicia, derechos fundamentales, seguridad pública, salud pública, medio ambiente, seguridad del consumidor y los desarrollos económicos, científicos o culturales que sean objeto de debate público. Vender un producto no está ahí. El único borde a vigilar es si tu ficha hace afirmaciones sobre salud o seguridad.
Sí, y es la obligación más fácil de comprobar desde fuera. Desde el 2 de agosto de 2026, quien interactúa con un sistema de IA tiene que saberlo, salvo que resulte evidente para una persona razonablemente informada. El aviso debe llegar como muy tarde en la primera interacción y tiene que ser claro y accesible: una línea en el primer mensaje basta. No vale enterrarlo en la política de privacidad.
Probablemente sí, pero no por donde casi todo el mundo lo cuenta. El software que apoya el diagnóstico es producto sanitario, así que entra por el anexo I del reglamento y no por el anexo III, y ese régimen no es exigible hasta el 2 de agosto de 2028. Además sólo cuenta como alto riesgo si el producto necesita evaluación de conformidad de un organismo notificado: si es de clase I y se autocertifica, queda fuera. El anexo III, que sí va al 2 de diciembre de 2027, recoge el triaje de pacientes en urgencias, no el diagnóstico en consulta. Si tu centro no hace triaje de urgencias, tu calendario es el de 2028.
Depende de qué infiera exactamente el sistema, y la diferencia es enorme. Si reconoce emociones o categoriza a las personas por rasgos biométricos, puedes usarlo pero tienes que informar antes de que el cliente quede expuesto: lo exige el artículo 50.3 y es aplicable ya. Ahora bien, si el sistema deduce raza, opiniones políticas, creencias religiosas u orientación sexual a partir de la biometría, está directamente prohibido desde febrero de 2025 y con el tramo de multa más alto. Contar cuántas personas entran, sin identificar ni clasificar a nadie, no es ninguna de las dos cosas.
No existe tal certificado para quien simplemente usa IA, y desconfía de quien te lo venda. Lo que se te va a pedir si alguien comprueba es evidencia: el inventario de qué herramientas usas y para qué, las decisiones que has tomado por escrito, los avisos puestos donde tocaba y algún registro de la formación. La validación jurídica del cumplimiento corresponde a asesoría legal especializada.
Casi seguro que no, por dos motivos distintos. El primero: un blog comercial no informa al público sobre asuntos de interés público, así que queda fuera del artículo 50.4. El segundo: aunque entrara, la obligación decae si el contenido ha pasado por revisión humana o control editorial y alguien asume la responsabilidad de la publicación. Eso sí, la Comisión es tajante con qué cuenta como revisión: los controles superficiales, meramente formales o de procedimiento —corregir la ortografía o la gramática— no son revisión humana ni control editorial.
Ante tu cliente, sí. El reglamento distingue entre el proveedor, que fabrica el sistema, y el responsable del despliegue, que es quien lo usa en su actividad profesional: si pones la herramienta delante de tus clientes, ese eres tú. Ahora bien, hay obligaciones que son suyas y no tuyas, y conviene saberlo: marcar el contenido generado en un formato que una máquina pueda detectar es cosa del fabricante del modelo, no de quien lo usa.
Conclusión
Si hay una idea que llevarse de todo esto es que la ley no te trata por tu tamaño, sino por lo que haces con la IA. Un autónomo que solo escribe borradores tiene cuatro cosas que resolver en una tarde. Una clínica que prioriza pacientes tiene un calendario, una clasificación y un proveedor al que preguntar. Meterlos en el mismo saco es lo que genera el pánico, y el pánico es exactamente lo que te hace comprar cosas que no necesitas.
Lo caro nunca es cumplir: es descubrir de golpe, con una comprobación abierta, que nadie sabía qué herramientas se estaban usando ni con qué datos. Esa parte no la arregla ningún certificado, la arregla un inventario hecho a tiempo.
¿Sabes qué IA usa tu equipo ahora mismo?
En una llamada de 30 minutos te decimos dónde estás expuesto y qué habría que hacer, con la ley delante. Si decides que lo hagamos nosotros, te pasamos presupuesto del inventario y del plan de formación.
Cuéntanos qué IA usa hoy tu equipo
Dinos qué herramientas de IA se están usando en tu empresa y en qué tareas. Te decimos qué obligaciones te tocan de verdad, qué formación necesita cada puesto y cómo dejarlo documentado.
01Repaso de la IA que ya se usa en tu empresa
02Qué nivel de riesgo te toca y dónde estás expuesto
03Presupuesto cerrado si decides que lo montemos nosotros