{"id":49791,"date":"2026-07-28T13:29:40","date_gmt":"2026-07-28T11:29:40","guid":{"rendered":"https:\/\/protecciondatos-lopd.com\/empresas\/?page_id=49791"},"modified":"2026-07-28T17:06:21","modified_gmt":"2026-07-28T15:06:21","slug":"pymes","status":"publish","type":"page","link":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/","title":{"rendered":"Ley de IA para pymes: obligaciones, calendario y sanciones en 2026"},"content":{"rendered":"<p>La <strong>Ley de IA para pymes<\/strong> (Reglamento UE 2024\/1689, el AI Act) obliga a cualquier empresa que utilice inteligencia artificial, no solo a quien la desarrolla. Tras el Digital Omnibus, en vigor desde el 27 de julio de 2026, el <strong>alto riesgo se aplaza a 2027<\/strong>, la <strong>alfabetizaci\u00f3n en IA<\/strong> ya es exigible y la <strong>transparencia<\/strong> se aplicar\u00e1 desde el 2 de agosto de 2026.<\/p>\n<h2><strong>\u00bfC\u00f3mo afecta a las pymes la Ley de IA?<\/strong><\/h2>\n<p>La <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/\">Ley de IA<\/a> afecta a las pymes como <strong>responsables del despliegue<\/strong> (deployers): empresas que usan sistemas de IA bajo su autoridad en su actividad profesional, aunque no los hayan creado. El <a href=\"https:\/\/digital-strategy.ec.europa.eu\/es\/policies\/regulatory-framework-ai\">marco regulador europeo<\/a> es de aplicaci\u00f3n directa: no necesita ley espa\u00f1ola para ser exigible.<\/p>\n<p>El error m\u00e1s extendido es creer que &#8220;no usamos IA&#8221;. Basta con redactar documentos con ChatGPT o Copilot, tener un chatbot en la web o usar un CRM con m\u00f3dulo de IA para que la norma entre en juego. El <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/impacto-inteligencia-artificial\/\">impacto de la inteligencia artificial<\/a> en la operativa diaria de una pyme ya es la regla, no la excepci\u00f3n.<\/p>\n<p>Contratar una licencia de una herramienta que &#8220;cumple la ley&#8221; no traslada la responsabilidad al fabricante: la pyme responde del uso que hace de ella dentro de su actividad, con obligaciones propias e independientes de las del proveedor.<\/p>\n<h2><strong>Calendario real del AI Act para pymes tras el Digital Omnibus<\/strong><\/h2>\n<p>El paquete <strong>Digital Omnibus sobre IA<\/strong>, publicado en el Diario Oficial de la UE el 24 de julio de 2026 como <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2026\/1744\/oj\/spa\">Reglamento (UE) 2026\/1744<\/a> y en vigor desde el 27 de julio, aplaza las obligaciones de alto riesgo, pero mantiene vivas dos que afectan de lleno a las pymes, seg\u00fan <a href=\"https:\/\/www.emprendedores.es\/firmas\/la-nueva-ley-europea-de-ia-ya-no-va-solo-contra-las-grandes-tecnologicas-las-pymes-tambien-estan-en-el-punto-de-mira\/\" rel=\"nofollow\">detallan los expertos<\/a>.<\/p>\n<div class=\"data-table\" style=\"overflow-x: auto;\">\n<table>\n<caption>Calendario de aplicaci\u00f3n del AI Act para pymes tras el Digital Omnibus (Reglamento UE 2026\/1744)<\/caption>\n<thead>\n<tr>\n<th>Obligaci\u00f3n<\/th>\n<th>Fecha de aplicaci\u00f3n<\/th>\n<th>\u00bfAplazada?<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Pr\u00e1cticas prohibidas (art. 5) y alfabetizaci\u00f3n en IA (art. 4)<\/td>\n<td>Desde el 2 de febrero de 2025<\/td>\n<td>No<\/td>\n<\/tr>\n<tr>\n<td>Transparencia (art. 50): chatbots y contenido generado<\/td>\n<td>2 de agosto de 2026<\/td>\n<td>No<\/td>\n<\/tr>\n<tr>\n<td>Sistemas de alto riesgo del Anexo III (selecci\u00f3n de personal, solvencia, identificaci\u00f3n biom\u00e9trica remota)<\/td>\n<td>2 de diciembre de 2027<\/td>\n<td>S\u00ed<\/td>\n<\/tr>\n<tr>\n<td>IA integrada en productos regulados (sanitarios, maquinaria)<\/td>\n<td>2 de agosto de 2028<\/td>\n<td>S\u00ed<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<aside role=\"note\"><strong>Nota:<\/strong> <em>El aplazamiento del alto riesgo es margen para prepararse, no una exenci\u00f3n: la documentaci\u00f3n, las evaluaciones y la gobernanza de datos no se improvisan en unas semanas.<\/em><\/aside>\n<h2><strong>\u00bfQu\u00e9 obligaciones tiene una pyme que usa IA en 2026?<\/strong><\/h2>\n<p>Las obligaciones exigibles hoy a una pyme que usa IA son dos: adoptar medidas de <strong>alfabetizaci\u00f3n en IA<\/strong> para su personal (art. 4) y no incurrir en <strong>pr\u00e1cticas prohibidas<\/strong> (art. 5). Desde el 2 de agosto de 2026 se suma la <strong>transparencia<\/strong> del art\u00edculo 50 cuando aplique. El inventario de sistemas y la pol\u00edtica interna de uso no son obligaciones expresas para todas las pymes, pero en la pr\u00e1ctica son imprescindibles: sin saber qu\u00e9 IA se usa y con qu\u00e9 <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/tratamiento-automatizado-datos-personales\/\">decisiones automatizadas<\/a>, no se puede cumplir ninguna de las anteriores.<\/p>\n<h3>Obligaciones ya vigentes: alfabetizaci\u00f3n y pr\u00e1cticas prohibidas<\/h3>\n<p>El <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/1689\/oj\/spa#art_4\">art\u00edculo 4 del AI Act<\/a>, exigible desde febrero de 2025, obliga a adoptar medidas de alfabetizaci\u00f3n en IA adaptadas al personal, su contexto y los riesgos de los sistemas utilizados. No hay umbral m\u00ednimo de facturaci\u00f3n ni de plantilla.<\/p>\n<p>No existe un formato \u00fanico que garantice el cumplimiento: la Comisi\u00f3n Europea admite formaci\u00f3n, gu\u00edas internas u otras medidas, y recomienda conservar registros de lo realizado, seg\u00fan su <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/faqs\/ai-literacy-questions-answers\">FAQ oficial sobre alfabetizaci\u00f3n en IA<\/a>. Las pr\u00e1cticas prohibidas del art\u00edculo 5 (manipulaci\u00f3n da\u00f1ina del comportamiento, puntuaci\u00f3n social, reconocimiento de emociones en el trabajo) tambi\u00e9n son exigibles desde esa fecha.<\/p>\n<h3>Obligaci\u00f3n de transparencia desde agosto de 2026<\/h3>\n<p>El <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/1689\/oj\/spa#art_50\">art\u00edculo 50<\/a> se aplicar\u00e1 a partir del 2 de agosto de 2026 y reparte las obligaciones seg\u00fan el papel de cada empresa:<\/p>\n<ul>\n<li><strong>Chatbots:<\/strong> avisar de forma clara de que quien responde es una IA. Los <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/responsabilidades-legales-chatbots\/\">chatbots tienen adem\u00e1s responsabilidades legales<\/a> propias si recogen datos.<\/li>\n<li><strong>Proveedores:<\/strong> incorporar un marcado t\u00e9cnico, detectable y legible por m\u00e1quina, al contenido sint\u00e9tico que generan sus sistemas.<\/li>\n<li><strong>Responsables del despliegue:<\/strong> revelar de forma visible los deepfakes y determinados textos de inter\u00e9s p\u00fablico generados con IA, con excepciones para contenidos art\u00edsticos, sat\u00edricos o de ficci\u00f3n y usos legalmente autorizados.<\/li>\n<\/ul>\n<p>La <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/transparencia-inteligencia-artificial\/\">transparencia en inteligencia artificial<\/a> tambi\u00e9n cambia la relaci\u00f3n con clientes: <a href=\"https:\/\/cincodias.elpais.com\/legal\/2026-06-16\/el-nuevo-reto-de-las-empresas-no-es-usar-ia-sino-explicar-a-los-clientes-como-la-usan.html\" rel=\"nofollow\">el reto ya no es usar IA, sino explicar c\u00f3mo se usa<\/a>.<\/p>\n<h2><strong>\u00bfC\u00f3mo saber si tu pyme usa IA de alto riesgo?<\/strong><\/h2>\n<p>El alto riesgo no lo define la herramienta, sino el <strong>caso de uso<\/strong>. Usar IA generativa para redactar, resumir o atender clientes no convierte a una pyme en operadora de alto riesgo.<\/p>\n<h3>Checklist: usos que sit\u00faan a tu pyme en alto riesgo<\/h3>\n<p>Tu pyme entra en el <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/1689\/oj\/spa#anx_III\">Anexo III del AI Act<\/a> si la IA:<\/p>\n<ul>\n<li>Filtra, punt\u00faa o descarta candidatos en procesos de selecci\u00f3n.<\/li>\n<li>Toma o apoya decisiones sobre empleados: promoci\u00f3n, sanci\u00f3n, despido o asignaci\u00f3n de tareas.<\/li>\n<li>Eval\u00faa la solvencia o fija la calificaci\u00f3n crediticia de <strong>personas f\u00edsicas<\/strong> (con excepciones, como la detecci\u00f3n de fraude financiero).<\/li>\n<li>Usa identificaci\u00f3n biom\u00e9trica remota, categorizaci\u00f3n biom\u00e9trica o <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/riesgos-reconocimiento-facial\/\">reconocimiento facial<\/a> m\u00e1s all\u00e1 de la simple verificaci\u00f3n de identidad.<\/li>\n<li>Eval\u00faa resultados de aprendizaje cuando determinan el acceso, el nivel o la trayectoria formativa de una persona.<\/li>\n<\/ul>\n<p>La verificaci\u00f3n biom\u00e9trica uno a uno cuya \u00fanica finalidad es confirmar la identidad para acceder a un dispositivo, servicio o recinto est\u00e1 expresamente excluida del alto riesgo. Y una prueba interna de formaci\u00f3n sin efectos sobre el acceso o la trayectoria tampoco entra autom\u00e1ticamente.<\/p>\n<p>Si has marcado alguna casilla, tu fecha l\u00edmite como responsable del despliegue es el 2 de diciembre de 2027: usar el sistema seg\u00fan las instrucciones del proveedor, asignar supervisi\u00f3n humana competente, controlar los datos de entrada y vigilar su funcionamiento. La documentaci\u00f3n t\u00e9cnica completa corresponde principalmente al proveedor, y la evaluaci\u00f3n de impacto en derechos fundamentales solo se exige en casos concretos (sector p\u00fablico, prestadores privados de servicios p\u00fablicos, solvencia y seguros de vida o salud), seg\u00fan las <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/faqs\/navigating-ai-act\">orientaciones oficiales de la Comisi\u00f3n<\/a>.<\/p>\n<h3>Casos frontera: lo que parece alto riesgo y no lo es<\/h3>\n<ul>\n<li><strong>CRM que segmenta clientes por tarifa:<\/strong> la segmentaci\u00f3n comercial ordinaria no figura en el Anexo III, por lo que no es alto riesgo. La revisi\u00f3n humana es una buena pr\u00e1ctica, pero no es lo que determina la clasificaci\u00f3n.<\/li>\n<li><strong>Chatbot que recoge datos de contacto:<\/strong> obligaci\u00f3n de transparencia del art. 50, no alto riesgo.<\/li>\n<li><strong>Herramienta que ordena CVs por fecha o criterios administrativos:<\/strong> no eval\u00faa personas, no aplica.<\/li>\n<\/ul>\n<p>Son matices que conviene revisar caso a caso. La clasificaci\u00f3n completa de niveles est\u00e1 en nuestra gu\u00eda sobre <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/sistema-ia-riesgo-minimo-alto\/\">sistemas de IA de riesgo m\u00ednimo y alto<\/a>.<\/p>\n<h2><strong>\u00bfQu\u00e9 sanciones prev\u00e9 la Ley de IA para las pymes?<\/strong><\/h2>\n<p>El r\u00e9gimen sancionador del AI Act es uno de los m\u00e1s severos de la UE, pero sus cifras m\u00e1ximas no se aplican al uso cotidiano de IA generativa.<\/p>\n<div class=\"data-table\" style=\"overflow-x: auto;\">\n<table>\n<caption>Sanciones del AI Act por tipo de infracci\u00f3n (art. 99)<\/caption>\n<thead>\n<tr>\n<th>Infracci\u00f3n<\/th>\n<th>Multa m\u00e1xima<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Pr\u00e1cticas prohibidas (art. 5)<\/td>\n<td>35 M\u20ac o 7 % del volumen de negocio mundial<\/td>\n<\/tr>\n<tr>\n<td>Incumplimientos en sistemas de alto riesgo y transparencia<\/td>\n<td>15 M\u20ac o 3 %<\/td>\n<\/tr>\n<tr>\n<td>Informaci\u00f3n incorrecta a las autoridades<\/td>\n<td>7,5 M\u20ac o 1 %<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>En Espa\u00f1a, el proyecto de Ley de gobernanza de la IA (en tramitaci\u00f3n parlamentaria) desarrollar\u00e1 el r\u00e9gimen sancionador nacional, con la AESIA como autoridad de supervisi\u00f3n, tras <a href=\"https:\/\/elpais.com\/tecnologia\/2026-05-26\/prohibicion-de-los-deepfakes-sexuales-y-multas-millonarias-el-gobierno-aprueba-su-ley-de-ia.html\" rel=\"nofollow\">su aprobaci\u00f3n por el Consejo de Ministros<\/a>.<\/p>\n<h3>La regla del importe menor: c\u00f3mo se calcula la multa a una pyme<\/h3>\n<p>El <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/1689\/oj\/spa#art_99\">art\u00edculo 99 del AI Act<\/a> establece que para pymes y startups la sanci\u00f3n ser\u00e1 el importe <strong>menor<\/strong> entre la cifra fija y el porcentaje de facturaci\u00f3n. Para las grandes empresas, el mayor.<\/p>\n<p>La norma est\u00e1 dise\u00f1ada para que la multa a una empresa de cuatro personas no sea la de una multinacional. Aun as\u00ed, un porcentaje sobre una facturaci\u00f3n modesta puede comprometer la viabilidad del negocio: el riesgo es proporcional, no inexistente.<\/p>\n<h2><strong>\u00bfC\u00f3mo cumplir la normativa de IA en una pyme paso a paso?<\/strong><\/h2>\n<p>Una pyme organiza el cumplimiento de la Ley de Inteligencia Artificial en ocho pasos: auditar las herramientas, inventariarlas, identificar su papel, clasificar el riesgo, formar al equipo, cumplir la transparencia, coordinarlo con el RGPD y documentarlo todo dentro de una <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/gobernanza-datos-personales-ia\/\">gobernanza de datos e IA<\/a> coherente.<\/p>\n<p><strong>Paso 1. Audita las herramientas de IA.<\/strong> Revisa los programas de administraci\u00f3n, marketing, ventas, atenci\u00f3n al cliente, finanzas, RRHH y tecnolog\u00eda: una agenda de citas, un software de facturaci\u00f3n, un CRM, un chatbot o una herramienta de contenidos pueden incorporar IA. Incluye las aplicaciones contratadas por los empleados y las nuevas funciones de IA a\u00f1adidas a programas que ya usabas.<\/p>\n<p><strong>Paso 2. Crea un inventario de sistemas de IA.<\/strong> Registra por cada herramienta: nombre, proveedor, departamento, responsable, finalidad, personas autorizadas, datos utilizados, resultados generados, personas afectadas y medidas de supervisi\u00f3n humana. Este inventario es la base de todas las dem\u00e1s obligaciones.<\/p>\n<p><strong>Paso 3. Identifica el papel de tu empresa.<\/strong> Si usas herramientas de terceros en tu actividad, act\u00faas como responsable del despliegue. Si desarrollas, comercializas bajo tu marca o modificas sustancialmente un sistema de IA, puedes asumir obligaciones de proveedor. El AI Act tambi\u00e9n prev\u00e9 responsabilidades para importadores y distribuidores.<\/p>\n<p><strong>Paso 4. Clasifica el nivel de riesgo.<\/strong> Depende de la finalidad y del contexto de uso:<\/p>\n<ul>\n<li><strong>Pr\u00e1cticas prohibidas:<\/strong> usos manipulativos, puntuaci\u00f3n social o reconocimiento de emociones en el trabajo.<\/li>\n<li><strong>Alto riesgo:<\/strong> selecci\u00f3n de candidatos, evaluaci\u00f3n de trabajadores, solvencia de personas f\u00edsicas y determinados usos en educaci\u00f3n, sanidad o servicios esenciales.<\/li>\n<li><strong>Transparencia:<\/strong> chatbots, asistentes virtuales y determinados contenidos generados con IA.<\/li>\n<li><strong>Riesgo m\u00ednimo:<\/strong> herramientas con incidencia limitada sobre las personas.<\/li>\n<\/ul>\n<p>Documenta la clasificaci\u00f3n, su justificaci\u00f3n y las medidas aplicadas.<\/p>\n<p><strong>Paso 5. Forma a las personas que utilizan IA.<\/strong> El art\u00edculo 4 exige medidas de alfabetizaci\u00f3n adaptadas al puesto, el contexto y los riesgos: herramientas autorizadas, protecci\u00f3n de datos, informaci\u00f3n confidencial, revisi\u00f3n de errores y sesgos, validaci\u00f3n humana y comunicaci\u00f3n de incidentes. Se acredita con gu\u00edas, cursos, registros de participaci\u00f3n y pruebas pr\u00e1cticas.<\/p>\n<p><strong>Paso 6. Cumple las obligaciones de transparencia.<\/strong> Incorpora el aviso al inicio del chatbot, asistente virtual o canal automatizado de atenci\u00f3n al cliente. Identifica los contenidos generados o manipulados con IA que lo requieran: deepfakes y determinados textos de inter\u00e9s p\u00fablico.<\/p>\n<p><strong>Paso 7. Coordina el AI Act con el RGPD.<\/strong> Si la herramienta usa datos personales, revisa la finalidad y la base jur\u00eddica del tratamiento, la minimizaci\u00f3n de datos, los contratos con proveedores, las transferencias internacionales, los permisos de acceso y la necesidad de una evaluaci\u00f3n de impacto.<\/p>\n<p><strong>Paso 8. Documenta y actualiza el cumplimiento.<\/strong> Conserva en un expediente el inventario, las clasificaciones de riesgo, los responsables, las pol\u00edticas internas, la formaci\u00f3n, los avisos de transparencia, los informes y los planes de acci\u00f3n. Como m\u00ednimo, cuatro evidencias fechadas: inventario, pol\u00edtica firmada, avisos publicados y registro de formaci\u00f3n, como muestran <a href=\"https:\/\/aiberiatech.com\/blog\/ley-ia-europea-pymes-cumplir-una-tarde\" rel=\"nofollow\">las gu\u00edas pr\u00e1cticas para pymes<\/a>. Actualiza el expediente cuando incorpores una herramienta, cambie su finalidad o se a\u00f1adan nuevas funciones de IA.<\/p>\n<p><em><strong>La soluci\u00f3n de Atico34<\/strong>: Atico34 AI Governance re\u00fane todo este proceso en un \u00fanico expediente: inventario de herramientas y modelos de IA, formaci\u00f3n de la plantilla, clasificaci\u00f3n de riesgos, informes, evidencias y planes de acci\u00f3n para ayudar a las pymes a cumplir la Ley de Inteligencia Artificial, el AI Act y el RGPD. Incluye asesoramiento por parte de abogados especialistas en inteligencia artificial.<\/em><\/p>\n<p><iframe loading=\"lazy\" title=\"YouTube video player\" src=\"https:\/\/www.youtube.com\/embed\/IT5Z-U7nJzI?si=vDCX0enMuPSVhgW3\" width=\"720\" height=\"400\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/p>\n<h3>Ayudas del AI Act para pymes: sandboxes y documentaci\u00f3n simplificada<\/h3>\n<p>El Reglamento incluye medidas espec\u00edficas de apoyo, recogidas en la <a href=\"https:\/\/artificialintelligenceact.eu\/es\/small-businesses-guide-to-the-ai-act\/\" rel=\"nofollow\">gu\u00eda del AI Act para peque\u00f1as empresas<\/a>:<\/p>\n<ul>\n<li><strong>Sandboxes regulatorios:<\/strong> acceso prioritario y gratuito para pymes; quien sigue de buena fe el plan acordado no se enfrenta a multas por infracci\u00f3n durante la prueba.<\/li>\n<li><strong>Documentaci\u00f3n t\u00e9cnica simplificada:<\/strong> formularios espec\u00edficos para pymes aceptados por las autoridades nacionales.<\/li>\n<li><strong>Tasas proporcionales<\/strong> al tama\u00f1o de la empresa y canales de comunicaci\u00f3n dedicados en cada Estado miembro.<\/li>\n<\/ul>\n<h2><strong>AI Act y RGPD: por qu\u00e9 una pyme puede estar expuesta a dos marcos por el mismo error<\/strong><\/h2>\n<p>El AI Act regula los sistemas; el RGPD, los datos personales que esos sistemas procesan. Si tu pyme usa IA con datos de clientes o empleados, est\u00e1 sujeta a ambos marcos a la vez, con dos autoridades de supervisi\u00f3n distintas (AESIA y AEPD), como <a href=\"https:\/\/www.biplaza.es\/ley-ia-espana-obligaciones-empresa\/\" rel=\"nofollow\">advierten los an\u00e1lisis del paquete normativo<\/a>. La acumulaci\u00f3n de sanciones por los mismos hechos no es autom\u00e1tica: est\u00e1 limitada por el principio ne bis in idem, que seg\u00fan la <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/es\/ALL\/?uri=CELEX%3A62020CJ0117\">jurisprudencia del TJUE (asunto bpost)<\/a> exige coordinaci\u00f3n entre autoridades y proporcionalidad global. Pero la doble exposici\u00f3n regulatoria es real: un mismo sistema puede ser investigado por dos v\u00edas.<\/p>\n<p>El solapamiento tambi\u00e9n es una oportunidad: la evaluaci\u00f3n de impacto en protecci\u00f3n de datos (EIPD) del RGPD y la evaluaci\u00f3n del AI Act comparten gran parte de su estructura. Abordarlas de forma coordinada reduce el coste de cumplimiento. La relaci\u00f3n entre <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial-proteccion-datos\/\">inteligencia artificial y protecci\u00f3n de datos<\/a> es hoy el frente de supervisi\u00f3n m\u00e1s activo: la <a href=\"https:\/\/www.aepd.es\/\">AEPD<\/a> ya utiliza el RGPD como palanca para vigilar el uso de IA con datos personales.<\/p>\n<h2><strong>Conclusi\u00f3n<\/strong><\/h2>\n<p>La Ley de IA afecta a las pymes desde 2025, con o sin ley espa\u00f1ola. El aplazamiento del alto riesgo a diciembre de 2027 da margen, pero la alfabetizaci\u00f3n del equipo es exigible ya y la transparencia arranca el 2 de agosto de 2026. El siguiente paso l\u00f3gico para cualquier pyme es el inventario de sistemas de IA: sin saber qu\u00e9 se usa, no se puede cumplir nada.<\/p>\n<aside role=\"note\"><strong>Recomendaci\u00f3n:<\/strong> <em>Tip de experto: guarda las condiciones de servicio, la versi\u00f3n del modelo y los cambios que te comunique cada proveedor de IA. Cuando no hay equipo jur\u00eddico interno, ese archivo es la mitad de tu defensa; la otra mitad son tus cuatro documentos fechados. Y un beneficio lateral: el inventario suele ser la primera vez que una pyme ve, en una sola tabla, d\u00f3nde ha entrado la IA en su negocio.<\/em><\/aside>\n<h2><strong>Preguntas frecuentes sobre la Ley de IA en pymes<\/strong><\/h2>\n<h3>\u00bfQu\u00e9 pasa si tus empleados usan ChatGPT por su cuenta en la empresa?<\/h3>\n<p>Si los empleados usan IA en el marco de su trabajo, la empresa act\u00faa como responsable del despliegue y el art\u00edculo 4 le aplica; un uso clandestino o contrario a instrucciones expresas exige analizar el control y la autorizaci\u00f3n en cada caso. El riesgo pr\u00e1ctico es el mismo: copiar listados de clientes o contratos en IAs gratuitas. Tres medidas lo atajan: cuentas de empresa (nunca personales), lista de datos que jam\u00e1s se suben a una IA de terceros y aprobaci\u00f3n previa de herramientas nuevas, dentro de unas <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/buenas-practicas-inteligencia-artificial\/\">buenas pr\u00e1cticas de inteligencia artificial<\/a>.<\/p>\n<h3>\u00bfC\u00f3mo proteger a una pyme de la informaci\u00f3n falsa generada por IA?<\/h3>\n<p>Con una regla interna: nada generado por IA sale hacia un cliente o hacia la Administraci\u00f3n sin revisi\u00f3n humana y verificaci\u00f3n de fuentes. Si un sistema de IA difunde datos personales falsos sobre tu empresa o tus empleados, los <a href=\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/derechos\/\">derechos de rectificaci\u00f3n y supresi\u00f3n<\/a> se ejercen ante el responsable del tratamiento (que no siempre es el proveedor de la IA), la supresi\u00f3n procede cuando concurre una causa legal, y cabe reclamar ante la AEPD.<\/p>\n<h3>\u00bfUna pyme necesita contratar un consultor o un DPO para cumplir el AI Act?<\/h3>\n<p>El AI Act no lo exige, pero s\u00ed conviene designar un responsable interno que mantenga el inventario y apruebe herramientas nuevas. El asesoramiento externo compensa cuando hay sistemas de alto riesgo o tratamiento intensivo de datos personales: ah\u00ed la evaluaci\u00f3n del AI Act y la EIPD del RGPD se solapan y coordinarlas evita tanto la inacci\u00f3n como comprar soluciones desproporcionadas.<\/p>\n<h3>\u00bfTengo que etiquetar los textos de mi web o blog si los redacto con IA?<\/h3>\n<p>No. La obligaci\u00f3n de revelaci\u00f3n del art\u00edculo 50 para quien despliega la IA cubre los deepfakes y determinados textos de inter\u00e9s p\u00fablico; el marcado t\u00e9cnico del contenido sint\u00e9tico corresponde al proveedor del sistema. Un art\u00edculo editorial revisado por una persona no entra en esas categor\u00edas. Lo que s\u00ed ser\u00e1 obligatorio desde el 2 de agosto de 2026 es que tu chatbot avise de que es una IA.<\/p>\n<p><script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"\u00bfQu\u00e9 pasa si tus empleados usan ChatGPT por su cuenta en la empresa?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Si los empleados usan IA en el marco de su trabajo, la empresa act\u00faa como responsable del despliegue y el art\u00edculo 4 le aplica; un uso clandestino o contrario a instrucciones exige analizar control y autorizaci\u00f3n en cada caso. Tres medidas reducen el riesgo: cuentas de empresa, lista de datos que no se suben a IAs de terceros y aprobaci\u00f3n previa de herramientas nuevas.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"\u00bfC\u00f3mo proteger a una pyme de la informaci\u00f3n falsa generada por IA?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Con revisi\u00f3n humana obligatoria antes de que cualquier contenido generado salga hacia clientes o la Administraci\u00f3n. Si una IA difunde datos personales falsos, los derechos de rectificaci\u00f3n y supresi\u00f3n se ejercen ante el responsable del tratamiento, la supresi\u00f3n procede cuando concurre una causa legal, y cabe reclamar ante la AEPD.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"\u00bfUna pyme necesita contratar un consultor o un DPO para cumplir el AI Act?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"El AI Act no lo exige, pero conviene un responsable interno del inventario. El asesoramiento externo compensa con sistemas de alto riesgo o tratamiento intensivo de datos personales, donde la evaluaci\u00f3n del AI Act y la EIPD del RGPD se solapan.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"\u00bfTengo que etiquetar los textos de mi web o blog si los redacto con IA?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"No. La revelaci\u00f3n del art\u00edculo 50 para el responsable del despliegue cubre deepfakes y determinados textos de inter\u00e9s p\u00fablico; el marcado t\u00e9cnico del contenido sint\u00e9tico corresponde al proveedor. Un art\u00edculo editorial revisado por una persona no entra en esas categor\u00edas. El chatbot s\u00ed debe avisar de que es una IA desde el 2 de agosto de 2026.\"\n      }\n    }\n  ]\n}\n<\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La Ley de IA para pymes (Reglamento UE 2024\/1689, el AI Act) obliga a cualquier empresa que utilice inteligencia artificial, no solo&#8230;<\/p>\n","protected":false},"author":21,"featured_media":0,"parent":48255,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v16.7 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Ley de IA para pymes: obligaciones, plazos y sanciones 2026<\/title>\n<meta name=\"description\" content=\"C\u00f3mo afecta la Ley de IA a las pymes: obligaciones AI Act en 2026, calendario, sanciones y c\u00f3mo cumplir la normativa paso a paso.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Ley de IA para pymes: obligaciones, plazos y sanciones 2026\" \/>\n<meta property=\"og:description\" content=\"C\u00f3mo afecta la Ley de IA a las pymes: obligaciones AI Act en 2026, calendario, sanciones y c\u00f3mo cumplir la normativa paso a paso.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/\" \/>\n<meta property=\"og:site_name\" content=\"Grupo Atico34\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/grupoatico34\/\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-28T15:06:21+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary\" \/>\n<meta name=\"twitter:site\" content=\"@grupoatico34\" \/>\n<meta name=\"twitter:label1\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data1\" content=\"7 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/#organization\",\"name\":\"\\u00c1tico34 Protecci\\u00f3n de datos para empresas y aut\\u00f3nomos\",\"url\":\"https:\/\/protecciondatos-lopd.com\/empresas\/\",\"sameAs\":[\"https:\/\/www.facebook.com\/grupoatico34\/\",\"https:\/\/twitter.com\/grupoatico34\"],\"logo\":{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/#logo\",\"inLanguage\":\"es\",\"url\":\"\",\"contentUrl\":\"\",\"caption\":\"\\u00c1tico34 Protecci\\u00f3n de datos para empresas y aut\\u00f3nomos\"},\"image\":{\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/#logo\"}},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/#website\",\"url\":\"https:\/\/protecciondatos-lopd.com\/empresas\/\",\"name\":\"Grupo Atico34\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/protecciondatos-lopd.com\/empresas\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/#webpage\",\"url\":\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/\",\"name\":\"Ley de IA para pymes: obligaciones, plazos y sanciones 2026\",\"isPartOf\":{\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/#website\"},\"datePublished\":\"2026-07-28T11:29:40+00:00\",\"dateModified\":\"2026-07-28T15:06:21+00:00\",\"description\":\"C\\u00f3mo afecta la Ley de IA a las pymes: obligaciones AI Act en 2026, calendario, sanciones y c\\u00f3mo cumplir la normativa paso a paso.\",\"breadcrumb\":{\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\/\/protecciondatos-lopd.com\/empresas\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Inteligencia Artificial y Protecci\\u00f3n de Datos: Impacto y principales desaf\\u00edos\",\"item\":\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Ley para el buen uso y la gobernanza de la inteligencia artificial\",\"item\":\"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/\"},{\"@type\":\"ListItem\",\"position\":4,\"name\":\"Ley de IA para pymes: obligaciones, calendario y sanciones en 2026\"}]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Ley de IA para pymes: obligaciones, plazos y sanciones 2026","description":"C\u00f3mo afecta la Ley de IA a las pymes: obligaciones AI Act en 2026, calendario, sanciones y c\u00f3mo cumplir la normativa paso a paso.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/","og_locale":"es_ES","og_type":"article","og_title":"Ley de IA para pymes: obligaciones, plazos y sanciones 2026","og_description":"C\u00f3mo afecta la Ley de IA a las pymes: obligaciones AI Act en 2026, calendario, sanciones y c\u00f3mo cumplir la normativa paso a paso.","og_url":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/","og_site_name":"Grupo Atico34","article_publisher":"https:\/\/www.facebook.com\/grupoatico34\/","article_modified_time":"2026-07-28T15:06:21+00:00","twitter_card":"summary","twitter_site":"@grupoatico34","twitter_misc":{"Tiempo de lectura":"7 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Organization","@id":"https:\/\/protecciondatos-lopd.com\/empresas\/#organization","name":"\u00c1tico34 Protecci\u00f3n de datos para empresas y aut\u00f3nomos","url":"https:\/\/protecciondatos-lopd.com\/empresas\/","sameAs":["https:\/\/www.facebook.com\/grupoatico34\/","https:\/\/twitter.com\/grupoatico34"],"logo":{"@type":"ImageObject","@id":"https:\/\/protecciondatos-lopd.com\/empresas\/#logo","inLanguage":"es","url":"","contentUrl":"","caption":"\u00c1tico34 Protecci\u00f3n de datos para empresas y aut\u00f3nomos"},"image":{"@id":"https:\/\/protecciondatos-lopd.com\/empresas\/#logo"}},{"@type":"WebSite","@id":"https:\/\/protecciondatos-lopd.com\/empresas\/#website","url":"https:\/\/protecciondatos-lopd.com\/empresas\/","name":"Grupo Atico34","description":"","publisher":{"@id":"https:\/\/protecciondatos-lopd.com\/empresas\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/protecciondatos-lopd.com\/empresas\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/#webpage","url":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/","name":"Ley de IA para pymes: obligaciones, plazos y sanciones 2026","isPartOf":{"@id":"https:\/\/protecciondatos-lopd.com\/empresas\/#website"},"datePublished":"2026-07-28T11:29:40+00:00","dateModified":"2026-07-28T15:06:21+00:00","description":"C\u00f3mo afecta la Ley de IA a las pymes: obligaciones AI Act en 2026, calendario, sanciones y c\u00f3mo cumplir la normativa paso a paso.","breadcrumb":{"@id":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/pymes\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/protecciondatos-lopd.com\/empresas\/"},{"@type":"ListItem","position":2,"name":"Inteligencia Artificial y Protecci\u00f3n de Datos: Impacto y principales desaf\u00edos","item":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/"},{"@type":"ListItem","position":3,"name":"Ley para el buen uso y la gobernanza de la inteligencia artificial","item":"https:\/\/protecciondatos-lopd.com\/empresas\/inteligencia-artificial\/ley\/"},{"@type":"ListItem","position":4,"name":"Ley de IA para pymes: obligaciones, calendario y sanciones en 2026"}]}]}},"_links":{"self":[{"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/pages\/49791"}],"collection":[{"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/users\/21"}],"replies":[{"embeddable":true,"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/comments?post=49791"}],"version-history":[{"count":16,"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/pages\/49791\/revisions"}],"predecessor-version":[{"id":60608,"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/pages\/49791\/revisions\/60608"}],"up":[{"embeddable":true,"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/pages\/48255"}],"wp:attachment":[{"href":"https:\/\/protecciondatos-lopd.com\/empresas\/wp-json\/wp\/v2\/media?parent=49791"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}