Ley de IA en España: qué obliga a tu pyme y desde cuándo
Agosto 20268 min de lecturaSergio Ramos
Si tu empresa usa inteligencia artificial —aunque sea ChatGPT para redactar correos— ya tienes obligaciones legales. No dependen de tu tamaño: aplican igual a un autónomo que a una multinacional. Y desde el 2 de agosto de 2026 la agencia española de supervisión ya puede inspeccionar y pedirte evidencias. Esta guía separa lo que ya te obliga de lo que aún está en trámite, con fechas concretas y sin alarmismo.
Qué ha aprobado el Gobierno y en qué punto está
El 26 de mayo de 2026 el Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la Inteligencia Artificial. Llegó al Congreso de los Diputados el 28 de mayo y se publicó en el Boletín Oficial de las Cortes Generales el 12 de junio de 2026.
Y aquí el primer matiz importante, porque casi nadie lo cuenta bien: es un proyecto de ley, todavía en tramitación parlamentaria. Puede modificarse mediante enmiendas antes de aprobarse definitivamente. Si lees titulares que afirman que «la nueva ley española ya obliga a…», están corriendo más de lo que la realidad permite.
Segundo matiz, y este es el que de verdad te afecta: esa ley española no crea las obligaciones. Las obligaciones vienen del Reglamento (UE) 2024/1689, conocido como AI Act, que es un reglamento europeo de aplicación directa y ya está vigente sin necesidad de que España haga nada. Lo que hace el proyecto de ley español es completar su aplicación: designar a las autoridades que vigilan —con la AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial, como eje— y establecer el régimen sancionador nacional.
Traducido a lo práctico: no tiene ningún sentido esperar a que se apruebe la ley española para ponerse en marcha, porque lo que te obliga ya está en vigor desde hace meses. Lo único que llega con la ley es quién te puede pedir cuentas y cuánto te puede costar.
Quién responde si algo va mal: tu empresa
Esta es la parte que más sorprende a los dueños de pyme, y la que conviene entender antes que ninguna otra. El reglamento distingue entre quien fabrica el sistema de inteligencia artificial —el proveedor— y quien lo usa en su actividad profesional, que es el responsable del despliegue. Si pones un chatbot delante de tus clientes, publicas textos asistidos por IA o generas un vídeo con un avatar, ese responsable del despliegue eres tú, no la empresa que te vendió la herramienta.
Y eso tiene una consecuencia muy concreta que conviene decir sin rodeos: quien responde ante un cliente, ante una autoridad administrativa o ante un órgano judicial sigue siendo tu empresa. No el fabricante del modelo, no la plataforma, y no la agencia que te lo implantó. Puedes tener el mejor proveedor del mundo y seguir siendo tú quien tenga que demostrar que usaste el sistema correctamente.
Conviene ser preciso aquí, porque casi nadie lo cuenta bien. El artículo 26, que es el que concreta los deberes del responsable del despliegue —seguir las instrucciones del proveedor, mantener supervisión humana y conservar los registros—, sólo se aplica a los sistemas de alto riesgo, y su exigencia está aplazada al 2 de diciembre de 2027. Lo que no está aplazado es lo de fondo: si el sistema falla delante de tu cliente, el que da la cara eres tú. No basta con comprar bien, hay que usar bien y poder demostrarlo.
Las multas van a la empresa que usa la IA
Incumplir obligaciones que corresponden al responsable del despliegue —no revelar que una ultrasuplantación es artificial, o usar un sistema de alto riesgo sin seguir las instrucciones ni garantizar la supervisión humana— puede sancionarse con hasta 15 millones de euros o el 3% del volumen de negocio mundial anual. Para pymes se aplica la cifra menor de las dos, y el artículo 99 modula la sanción según la gravedad, el tamaño de la empresa y su grado de cooperación. Pero el punto importante es quién la recibe: la empresa que usa el sistema, no quien se lo vendió.
Obligación 1, ya vigente: formar a tu equipo
De todo el reglamento europeo, hay un artículo que aplica a prácticamente cualquier negocio que use inteligencia artificial y que casi nadie conoce: el artículo 4, sobre alfabetización en IA. Y no es futuro: está en vigor desde el 2 de febrero de 2025.
Y lo que dice cambió en julio de 2026, algo que casi nadie ha actualizado todavía. La redacción original obligaba a «garantizar un nivel suficiente» de alfabetización en IA. El Reglamento (UE) 2026/1744 la reescribió: ahora los proveedores y los responsables del despliegue deben «adoptar medidas para apoyar la promoción» de la alfabetización en IA de su personal y de quienes operen esos sistemas en su nombre, y el propio artículo añade que la obligación no exige garantizar un nivel específico en ninguna persona concreta. Pasó de obligación de resultado a obligación de medios. Lo que no ha cambiado es la clave: no tiene umbral de tamaño. Aplica exactamente igual a un autónomo que a una micropyme o a una multinacional, siempre que se use IA en la actividad.
Si tu equipo usa IA, tienes que formarlo. Y eso ya no es opcional
El reglamento no exige un certificado oficial concreto ni un número de horas: pide medidas proporcionales al puesto y al nivel de riesgo del sistema que se utiliza, y evidencia razonable de que esas medidas existen. No es lo mismo alguien que criba currículums con IA —eso es un sistema de alto riesgo— que alguien que solo le pide borradores de email. Pero en ambos casos hay que poder demostrar que la persona sabe lo que está haciendo.
Lo que muchas empresas creen que ya tienen cubierto (y no cuenta)
Esto es lo que nos encontramos una y otra vez, y casi nunca sirve: un email informativo o un mensaje en el chat interno —eso es comunicación, no formación—; un PDF de normas colgado en una carpeta compartida sin registro de quién lo ha leído; que alguien hiciera un curso por su cuenta o que «se maneje bien» con la herramienta; o un curso genérico de introducción a la inteligencia artificial que no menciona vuestras herramientas ni vuestros casos reales. Ese último es el error más caro, porque cuesta dinero y aun así se queda corto: el reglamento pide medidas proporcionales al puesto y al riesgo, y un contenido genérico nunca lo es.
Y aquí toca ser honestos con el riesgo real, porque circula mucho titular alarmista y la exageración no ayuda a nadie: el artículo 4 no lleva aparejada una multa propia y directa. Nadie va a llamar a tu puerta únicamente para sancionarte por no haber formado a tu equipo. Si alguien te lo vende así, te está vendiendo miedo.
El riesgo real es otro, y es bastante más probable. La falta de formación casi nunca aparece sola: sale a la luz cuando ya hay una comprobación abierta por otro motivo —una reclamación de un cliente, la auditoría de un cliente grande que te exige acreditar cómo usas la IA, un concurso público, una revisión de tus sistemas—. Y en ese momento agrava el expediente en lugar de aliviarlo.
Y funciona igual en el otro sentido: la formación documentada es precisamente lo que demuestra que actuaste con diligencia. Es la diferencia entre presentarte con un expediente ordenado y presentarte con las manos vacías, y ante una autoridad esa diferencia pesa. A eso hay que sumar el efecto acumulación: un sistema de IA que trata datos personales sin las garantías adecuadas puede tocar a la vez el reglamento de IA y la normativa de protección de datos — son dos marcos distintos con dos autoridades distintas.
La conclusión práctica es simple: lo que se te pide no es un título oficial ni un número de horas. Es que la formación exista, sea adecuada al puesto y quede documentada. Que desde julio de 2026 sea una obligación de medios y no de resultado no la vuelve inofensiva: sigue siendo de las más fáciles de comprobar de todo el reglamento. Si no queda registro de qué medidas tomaste, a quién alcanzaron y sobre qué, a efectos de una comprobación es como si no se hubiera hecho.
Obligación 2, desde el 2 de agosto: decir que es una IA
La segunda obligación que te afecta de forma directa es el artículo 50, cuyas obligaciones de transparencia son aplicables desde el 2 de agosto de 2026. Se puede resumir en una sola frase: cuando una persona interactúa con una inteligencia artificial, tiene que saberlo. Y cuando una imagen, un audio o un vídeo suplantan la realidad de forma convincente, tiene que poder notarse.
En la práctica: si tienes un chatbot de soporte, un asistente de voz o un agente de ventas automatizado que habla directamente con personas, esas personas deben saber que están tratando con una inteligencia artificial —salvo que resulte evidente para un usuario razonablemente informado—. Y la obligación de informar se activa como muy tarde en el momento de la primera interacción o exposición. No vale enterrarlo en la política de privacidad: un aviso breve y bien colocado suele ser suficiente, pero tiene que estar.
01
Chatbots y agentes de voz
Si atiende a personas, tiene que identificarse como IA en la primera interacción. Un matiz que casi nadie cuenta: el artículo 50.1 obliga a quien fabrica el sistema — y si el bot se desarrolló para ti y lo pones en marcha con tu marca, ese fabricante eres tú.
02
Vídeo, audio e imagen generados
Si el contenido constituye una ultrasuplantación —lo que se conoce como deepfake—, quien lo despliega debe revelar que es artificial. Los anuncios con avatares realistas entran aquí.
03
Textos publicados
Sólo si el texto informa al público sobre asuntos de interés público — un blog comercial queda fuera. Y aun entrando, se salva con revisión humana real, control editorial y alguien que asuma la responsabilidad.
04
Emociones y biometría
Si usas sistemas capaces de inferir emociones o de categorizar personas por biometría, informar previamente deja de ser cortesía y pasa a ser obligación.
Esto no es un problema: es una ventaja si lo montas bien
Un agente que se presenta como inteligencia artificial desde el primer mensaje no vende menos: en nuestra experiencia genera más confianza, porque el cliente sabe con qué está hablando y cuándo pedir una persona. El problema no es avisar, que cuesta una línea de texto. El problema es descubrir en una inspección que tu chatbot llevaba un año haciéndose pasar por una persona, o que tus anuncios con avatar no indicaban en ningún sitio que esa cara no existe.
Las fechas que importan
El reglamento europeo no entró en vigor de golpe: se aplica por tramos escalonados, y ahí está el motivo de tanta confusión. Estas son las fechas que de verdad debes tener en la cabeza, ya con el aplazamiento de julio de 2026 incorporado.
Ago 2024
Entrada en vigor del reglamento
Feb 2025 · Ya te aplica
Prácticas prohibidas y art. 4: alfabetización en IA del personal
Ago 2025
Modelos de propósito general
2 Ago 2026
Transparencia (art. 50): avisar de que se habla con una IA y etiquetar el contenido generado
2 Dic 2026
Marcado técnico del contenido sintético en herramientas que ya estaban en el mercado, y entran las dos prohibiciones nuevas del art. 5
2 Dic 2027
Alto riesgo del anexo III plenamente exigible, aplazado desde agosto de 2026 por el Reglamento (UE) 2026/1744
2 Ago 2028
Alto riesgo integrado en productos ya regulados (anexo I): maquinaria, productos sanitarios, juguetes
La obligación de formación lleva vigente desde febrero de 2025. Lo que cambia el 2 de agosto de 2026 es que ya hay quien pueda comprobarlo.
Qué deberías tener hecho
Más allá de la letra pequeña, estos son los cuatro deberes que una pyme que usa inteligencia artificial debería poder demostrar si alguien se lo pide. Ninguno requiere tener un departamento legal: requieren orden y unas cuantas decisiones tomadas por escrito.
01
Inventario de los sistemas de IA que usas
Una lista, por sencilla que sea, de qué herramientas de IA se usan en la empresa, para qué tarea, quién las usa y con qué datos trabajan. Sin este inventario no se puede demostrar nada de lo demás: es el punto de partida de todo lo que viene después.
02
Clasificación por nivel de riesgo
El reglamento no trata igual a todos los usos: las obligaciones dependen de la finalidad y del riesgo, no del tamaño de tu empresa. Entre los sistemas de alto riesgo del anexo III están los de selección de personal y recursos humanos, scoring de crédito, seguros de vida y de salud, triaje en urgencias, educación reglada, biometría e infraestructuras críticas. Ojo con esto, porque muchas pymes usan IA para cribar currículums sin saber que eso es precisamente un uso de alto riesgo. El Reglamento (UE) 2026/1744 aplazó al 2 de diciembre de 2027 las obligaciones específicas de esos sistemas, pero no la clasificación ni lo que ya te aplica hoy: la formación del artículo 4 y el artículo 22 del RGPD.
Si quieres verlo caso por caso, en el semáforo de riesgo están los diez usos más comunes de IA en una pyme, cada uno con su nivel real y su base legal.
03
Supervisión humana efectiva
Que exista una persona capaz de revisar, corregir o detener lo que hace el sistema. La palabra «efectiva» es la importante: no vale designar a alguien en un documento. Significa alguien con el criterio, el tiempo y la autoridad reales para intervenir cuando la IA se equivoque, y con un procedimiento claro de cómo hacerlo.
04
Formación proporcional del personal
El artículo 4 que veíamos antes. Quien maneja la herramienta debe entender qué hace, dónde se equivoca, qué datos no puede meter en ella y cuándo no debe fiarse del resultado. Y debe existir evidencia razonable de las medidas que has tomado, proporcionales al puesto y al riesgo.
El punto ciego: la IA que ya usa tu equipo
Aquí está el problema real de casi todas las pymes con las que hablamos, y no es un problema legal: es de visibilidad. Tiene nombre propio y se llama shadow AI, o IA en la sombra.
Tu equipo ya está usando inteligencia artificial, con o sin tu conocimiento: con cuentas personales, en herramientas que nadie ha aprobado y, en algunos casos, metiendo información de clientes en un chat cuyo tratamiento de datos nadie ha revisado. Y no por mala fe: porque les ahorra tiempo y nadie les ha explicado qué se puede hacer y qué no.
El resultado es incómodo pero simple: una empresa no puede demostrar que cumple nada si no sabe qué inteligencia artificial está usando su propia gente. Por eso el inventario del punto anterior no es un trámite burocrático, es literalmente lo primero que hay que hacer, y por eso empezamos siempre por ahí.
Sanciones: cuánto y qué cambia si eres pyme
Las cifras que circulan por titulares asustan bastante, y conviene entenderlas bien —porque hay un detalle que casi nunca se cuenta y que, si eres una pyme, te beneficia directamente.
Tipo de infracción
Multa máxima
O bien
Usar prácticas prohibidas
35 millones de euros
7% de la facturación mundial
Incumplir otras obligaciones, incluidas las de alto riesgo
15 millones de euros
3% de la facturación mundial
Dar información incorrecta a las autoridades
7,5 millones de euros
1% de la facturación mundial
El detalle que sí tiene en cuenta tu tamaño
Para pymes y startups, el reglamento prevé expresamente que se aplique la cifra menor de cada par, no la mayor. Es una de las pocas concesiones explícitas al tamaño de la empresa que contiene la norma. Dicho claro: nadie va a multar con 35 millones de euros a un taller de cinco personas. Pero eso no significa que la obligación no exista, ni que no puedan pedirte cuentas.
Esto es información, no asesoramiento jurídico
En Leadmetrica somos especialistas en implantar sistemas de IA y en formar equipos, no un despacho de abogados. Este artículo es informativo y no sustituye al asesoramiento jurídico: para valorar tu caso concreto y certificar tu cumplimiento, cuenta con asesoría legal especializada. Lo que sí hacemos nosotros es la parte práctica y operativa, que suele ser la que se queda sin hacer: levantar el inventario de sistemas, montar la gobernanza del uso de IA y formar al equipo con el nivel que le corresponde a cada puesto.
¿Tu equipo ya usa IA y no sabes con qué?
En el Diagnóstico 360 levantamos el inventario de la IA que se está usando en tu empresa y te decimos qué formación necesita cada puesto. La primera llamada no cuesta nada.
No. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la Inteligencia Artificial se aprobó en Consejo de Ministros el 26 de mayo de 2026 y sigue en tramitación parlamentaria, por lo que puede cambiar mediante enmiendas. Lo que sí está vigente es el Reglamento Europeo de IA, que es de aplicación directa y del que salen las obligaciones.
Sí. La obligación de alfabetización en IA del artículo 4 no tiene umbral de tamaño: afecta igual a un autónomo, a una micropyme y a una multinacional siempre que se use IA en la actividad. Lo que varía según el tamaño es el importe de las sanciones, donde a pymes y startups se les aplica la cifra menor de cada tramo.
Si tu equipo usa herramientas de IA en su trabajo, entra en juego la obligación de alfabetización del artículo 4: tienes que adoptar medidas de formación proporcionales a lo que hacen. Un uso básico como redactar borradores exige menos que un uso de alto riesgo, pero no exige cero. Y conviene tener por escrito qué información no se puede introducir en esas herramientas.
Sí, aunque conviene precisar de quién es el deber. El artículo 50.1 se lo impone al proveedor: quien fabrica el sistema debe diseñarlo de forma que la persona sepa que habla con una IA, salvo que resulte evidente. Y si el bot se desarrolló para ti y lo pones en servicio con tu nombre, el proveedor eres tú. El aviso debe darse como muy tarde en la primera interacción, y basta con que sea claro y accesible. Y si publicas vídeo, audio o imagen que constituyan una ultrasuplantación, hay que revelar que son artificiales.
Respondes tú. El reglamento distingue entre el proveedor, que fabrica el sistema, y el responsable del despliegue, que es quien lo usa en su actividad profesional. Si pones un chatbot ante tus clientes eres responsable del despliegue, y quien responde ante un cliente, una autoridad administrativa o un órgano judicial sigue siendo tu empresa. Si además el sistema es de alto riesgo, el artículo 26 añade deberes concretos —seguir las instrucciones del proveedor, supervisarlo y conservar los registros—, aunque su exigencia está aplazada al 2 de diciembre de 2027.
Seamos precisos: el artículo 4 no lleva aparejada una multa propia y directa, así que nadie va a llamar a tu puerta solo por eso. El riesgo real es distinto y bastante más probable: la falta de formación sale a la luz cuando ya hay una comprobación abierta por otro motivo —una reclamación, la auditoría de un cliente grande, un concurso— y ahí agrava el expediente. Al revés también funciona: la formación documentada es justo lo que demuestra que actuaste con diligencia. Y ojo con el efecto acumulación, porque una IA que trata datos personales puede tocar a la vez el reglamento de IA y la normativa de protección de datos.
Se activan las obligaciones de transparencia del artículo 50: quien fabrica el sistema tiene que dejar claro que es una IA y marcar el contenido que genera, y quien lo usa tiene que revelar las ultrasuplantaciones. Y AESIA ya puede inspeccionar y pedir evidencias; para poder sancionar falta que se apruebe la ley orgánica española, que es la que tipifica las infracciones. El régimen completo de los sistemas de alto riesgo del anexo III ya no entra ese día: el Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, lo aplazó al 2 de diciembre de 2027. Es decir: la obligación de formación no nace el 2 de agosto —lleva vigente desde febrero de 2025—, lo que nace es la capacidad de comprobarlo.
El anexo III del reglamento incluye, entre otros, los sistemas usados en selección de personal y recursos humanos, scoring de crédito, seguros de vida y de salud, triaje sanitario de urgencias, educación reglada, biometría, infraestructuras críticas y servicios públicos esenciales. El caso que más sorprende a las pymes es el de recursos humanos: cribar currículums con IA es un uso de alto riesgo. La clasificación no ha cambiado, pero su régimen de obligaciones específico se aplazó al 2 de diciembre de 2027 por el Reglamento (UE) 2026/1744. Que se retrase no significa que hoy puedas hacerlo como quieras: la formación del artículo 4 y el artículo 22 del RGPD, sobre decisiones automatizadas, ya te aplican.
El reglamento no fija un certificado oficial ni un número de horas. Desde julio de 2026 pide adoptar medidas que apoyen la alfabetización en IA, proporcionales al puesto y al riesgo del sistema, y evidencia razonable de que existen; ya no exige garantizar un nivel concreto en ninguna persona. En la práctica eso significa formación adaptada a cada rol y algún registro de que se ha impartido.
Por el inventario: saber qué IA se está usando en tu empresa, para qué y quién la usa. Sin eso no se puede clasificar el riesgo, ni decidir qué formación necesita cada persona, ni demostrar nada. Es lo primero que hacemos en la auditoría, y suele revelar bastantes herramientas que nadie había aprobado.
No, y desconfía de quien te lo prometa. Nosotros hacemos la parte operativa: el inventario de sistemas, la gobernanza del uso de IA y la formación del equipo por puestos. La validación jurídica del cumplimiento corresponde a asesoría legal especializada, y trabajamos bien de la mano con ella.
Conclusión
Si le quitas el ruido a los titulares, queda algo bastante manejable: si usas inteligencia artificial en tu negocio tienes que saber qué usas, con qué nivel de riesgo, quién lo supervisa y con qué formación cuenta la gente que lo maneja. Nada de eso necesita un departamento legal ni una inversión enorme. Necesita orden y decisiones tomadas a tiempo.
Lo que no conviene es esperar a que se apruebe la ley española para moverse, porque la obligación de formación lleva vigente desde febrero de 2025 y desde agosto de 2026 hay una agencia con capacidad para comprobarla. Empezar ahora, con calma y por orden, es barato. Empezar el día que alguien te lo pida, no lo es.
Y hay una parte positiva que casi nadie ve en todo esto: ordenar cómo tu empresa usa la inteligencia artificial no es solo un ejercicio de cumplimiento. Es la mejor excusa que vas a tener para descubrir qué herramientas os sirven de verdad, cuáles sobran, qué datos estáis exponiendo sin querer y en qué tareas seguís perdiendo horas que la IA podría ahorrar. Eso es exactamente lo que trabajamos contigo en la auditoría inicial.
¿Sabes qué IA usa tu equipo ahora mismo?
En una llamada de 30 minutos te decimos dónde estás expuesto y qué habría que hacer, con la ley delante. Si decides que lo hagamos nosotros, te pasamos presupuesto del inventario y del plan de formación.
Cuéntanos qué IA usa hoy tu equipo
Dinos qué herramientas de IA se están usando en tu empresa y en qué tareas. Te decimos qué obligaciones te tocan de verdad, qué formación necesita cada puesto y cómo dejarlo documentado.
01Repaso de la IA que ya se usa en tu empresa
02Qué nivel de riesgo te toca y dónde estás expuesto
03Presupuesto cerrado si decides que lo montemos nosotros