Skip to main content
Pymes en la práctica25 jul 2026 · 8 min de lectura

El 2 de agosto de 2026 y su empresa de 40 personas: qué exige realmente el EU AI Act a las pymes

El 2 de agosto de 2026 empiezan a aplicarse las obligaciones de transparencia del artículo 50. Sin embargo, para las pequeñas y medianas empresas la noticia real es otra: la exigente maquinaria de alto riesgo normalmente no le afecta, mientras que dos obligaciones vinculan desde el 2 de febrero de 2025. Este artículo separa los deberes del responsable del despliegue de los del proveedor, desarrolla con números la regla sancionadora específica para pymes del artículo 99, apartado 6, y termina con una tabla que puede rellenar esta misma tarde.

«Responsable del despliegue» o «proveedor»: esta única pregunta lo decide casi todo

El EU AI Act reparte obligaciones por función, no por tamaño de empresa. El artículo 3 distingue al proveedor —quien desarrolla un sistema de IA, o encarga su desarrollo, y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca— del responsable del despliegue, definido como la persona física o jurídica «que utilice un sistema de IA bajo su propia autoridad», salvo que el uso se enmarque en una actividad personal de carácter no profesional. Quien contrata ChatGPT Business, activa Microsoft 365 Copilot o explota un chatbot web adquirido a un tercero es responsable del despliegue. Esa es la función en la que se sitúan la inmensa mayoría de las pymes.

Esta distinción no es una formalidad, sino la palanca que reduce el esfuerzo en un orden de magnitud. Las obligaciones más pesadas del Reglamento —sistema de gestión de riesgos, gobernanza de datos, documentación técnica, evaluación de la conformidad, marcado CE— se dirigen a los proveedores de sistemas de alto riesgo. Como responsable del despliegue, su lista es notablemente más corta.

Su función determina su carga de trabajo
Responsable del despliegue — normalmente usted

Usted utiliza un sistema de IA ajeno bajo su propia autoridad.

  • Garantizar la alfabetización en IA del personal (art. 4)
  • Abstenerse de las prácticas prohibidas (art. 5)
  • Revelar ultrafalsificaciones y textos de IA publicados (art. 50.4)
  • Informar a las personas expuestas al reconocimiento de emociones (art. 50.3)
  • Informar a los trabajadores antes de un uso de alto riesgo en el trabajo (art. 26.7)
Proveedor — normalmente su proveedor de software

Usted desarrolla un sistema de IA o lo introduce en el mercado con su propio nombre.

  • Sistema de gestión de riesgos durante todo el ciclo de vida (art. 9)
  • Gobernanza de datos y examen de los datos de entrenamiento (art. 10)
  • Documentación técnica y registro de eventos (arts. 11 y 12)
  • Evaluación de la conformidad, marcado CE, base de datos de la UE
  • Marcado legible por máquina del contenido sintético (art. 50.2)

Lo que se aplica desde el 2 de febrero de 2025: alfabetización en IA (artículo 4)

El artículo 4 es la obligación que más a menudo se pasa por alto, probablemente porque consiste en una sola frase: «Los proveedores y responsables del despliegue de sistemas de IA adoptarán medidas para garantizar, en la mayor medida posible, un nivel suficiente de alfabetización en materia de IA de su personal y de otras personas que se encarguen del funcionamiento y la utilización de los sistemas de IA en su nombre», teniendo en cuenta sus conocimientos técnicos, su experiencia, su formación y el contexto de uso.

Tres aspectos son decisivos para las pymes. Primero: la obligación vincula expresamente también a los responsables del despliegue, no solo a los proveedores. Segundo: se aplica desde el 2 de febrero de 2025, no a partir de agosto de 2026. Tercero: el artículo 4 no fija ningún umbral de plantilla o facturación; opera desde la primera persona que maneja un sistema de IA en su trabajo.

La expresión «en la mayor medida posible» es el anclaje de proporcionalidad. Nadie espera que una empresa de 40 personas diseñe un plan formativo; lo que se espera es una medida trazable y proporcionada al riesgo. Lo decisivo es poder acreditarla: quien no puede presentar nada, a ojos de la autoridad, no ha hecho nada.

  • Una sesión de 60 minutos por equipo: qué sistemas están autorizados y cuáles no.
  • Una norma de uso de una página: qué datos nunca deben introducirse en un sistema externo — datos de personal, datos de clientes, código fuente, cifras no publicadas.
  • Un apartado breve sobre alucinaciones y el deber de revisar los resultados antes de usarlos.
  • Una lista de asistentes con fecha: esa es su prueba.
  • Una repetición con cada herramienta nueva y para las nuevas incorporaciones.

2 de agosto de 2026: qué apartados del artículo 50 le afectan

El artículo 50 suele resumirse como «la obligación de transparencia». En realidad contiene cuatro obligaciones con destinatarios distintos, y solo dos se dirigen a los responsables del despliegue.

El apartado 1 —informar de que se está interactuando con un sistema de IA— y el apartado 2 —el marcado legible por máquina del contenido sintético— se dirigen a los proveedores. Si adquiere un chatbot, diseñar ese aviso es tarea de su proveedor. La suya es exigirlo en el contrato o en la documentación del producto, y no desactivarlo por configuración.

Los apartados 3 y 4 le afectan directamente. Apartado 3: quien explote un sistema de reconocimiento de emociones o de categorización biométrica debe informar a las personas físicas expuestas a él. Apartado 4: quien genere o manipule con IA contenidos de imagen, audio o vídeo que constituyan una ultrafalsificación debe revelar que el contenido ha sido generado o manipulado artificialmente. Existe un deber equivalente para los textos generados por IA que se publiquen con el fin de informar al público sobre asuntos de interés público, que decae cuando el contenido ha sido objeto de revisión humana y una persona física o jurídica asume la responsabilidad editorial.

El apartado 5 exige que esa información se facilite de manera clara y distinguible, a más tardar en el momento de la primera interacción o exposición. El deber de marcado de los proveedores del apartado 2 llega solo el 2 de diciembre de 2026 tras la reforma del Digital Omnibus.

El artículo 50 apartado por apartado: a quién obliga cada uno
ApartadoDestinatarioQué se exigeAplicable desde
50.1ProveedorDiseñar los sistemas de IA que interactúan directamente con personas de modo que se reconozca la interacción con una IA2 ago 2026
50.2ProveedorMarcar en formato legible por máquina las salidas sintéticas de audio, imagen, vídeo y texto2 dic 2026
50.3Responsable del despliegue — ustedInformar a las personas expuestas al reconocimiento de emociones o a la categorización biométrica2 ago 2026
50.4Responsable del despliegue — ustedRevelar las ultrafalsificaciones; etiquetar los textos de IA publicados sobre asuntos de interés público2 ago 2026
50.5AmbosInformación clara y distinguible, a más tardar en la primera interacción o exposición2 ago 2026
Cronología de un vistazo
  1. 2 feb 2025
    Artículo 4 (alfabetización en IA) y artículo 5 (prácticas prohibidas): vinculan también a la empresa más pequeña
  2. 2 ago 2025
    Se aplica el régimen sancionador del artículo 99, incluida la regla para pymes del apartado 6
  3. 2 ago 2026Nuevo
    Obligaciones de transparencia del artículo 50; para el responsable del despliegue, sobre todo los apartados 3 y 4
  4. 2 dic 2026
    Marcado legible por máquina por los proveedores (art. 50.2) y las nuevas prohibiciones del artículo 5
  5. 2 dic 2027
    Obligaciones de alto riesgo para los sistemas autónomos del anexo III, incluidos los deberes del artículo 26

Dos prohibiciones que también afectan a las empresas pequeñas

El artículo 5 prohíbe por completo determinadas prácticas de IA, con independencia de la clase de riesgo, del tamaño de la empresa y de la función. Una prohibición no es un requisito que pueda salvarse documentándolo: es un límite duro y está respaldado por el nivel sancionador más alto del Reglamento.

Para las medianas empresas, el artículo 5, apartado 1, letra f), es el punto más relevante en la práctica. Prohíbe el uso de sistemas de IA «para inferir las emociones de una persona física en los ámbitos del lugar de trabajo y los centros educativos», salvo cuando el sistema esté destinado a implantarse por razones médicas o de seguridad. Las herramientas que infieren el estado de ánimo del personal a partir de la voz, el rostro o el texto quedan, por tanto, prohibidas, incluso cuando se venden como una función de productividad o de bienestar.

El segundo punto relevante son las letras a) y b): sistemas de IA que emplean técnicas subliminales, deliberadamente manipuladoras o engañosas, o que explotan vulnerabilidades derivadas de la edad, la discapacidad o una situación social o económica específica, con el fin de alterar de manera sustancial el comportamiento y causar así un perjuicio considerable. Ese es el límite en el que debe revisarse la personalización agresiva en marketing.

Lo que no se le aplica y lo que eso le ahorra

La lista de lo que no se le aplica importa tanto como la de obligaciones. Los artículos 9 a 15 —sistema de gestión de riesgos, gobernanza de datos, documentación técnica, registro de eventos, requisitos de precisión y solidez— junto con la evaluación de la conformidad, el marcado CE y la inscripción en la base de datos de la UE se dirigen a los proveedores de sistemas de alto riesgo. Además, la reforma del Digital Omnibus aplazó esas obligaciones al 2 de diciembre de 2027, y al 2 de agosto de 2028 para los sistemas integrados del anexo I.

El tan citado artículo de alivio también es más estrecho de lo que su fama sugiere: el artículo 63 permite a las microempresas sin empresas asociadas o vinculadas cumplir de forma simplificada determinados elementos del sistema de gestión de la calidad del artículo 17. El apartado 2 aclara expresamente que ello no afecta a ningún otro requisito del Reglamento: los artículos 9 a 15, 72 y 73 siguen siendo plenamente aplicables. La flexibilización, por tanto, solo ayuda si usted ya es proveedor de un sistema de alto riesgo.

A la inversa, existe apoyo al que usted tiene derecho. El artículo 62 obliga a los Estados miembros a conceder a las pymes y empresas emergentes con domicilio social o sucursal en la Unión acceso prioritario a los espacios controlados de pruebas de IA, a ofrecer actividades específicas de sensibilización y formación sobre la aplicación del Reglamento y a utilizar canales propios de asesoramiento y consulta. El apartado 2 exige reducir las tasas de evaluación de la conformidad de los proveedores pyme de forma proporcional a su tamaño.

La situación de un responsable del despliegue típico
Se le aplica
  • Artículo 4 — alfabetización en IA, en vigor desde el 2 de febrero de 2025
  • Artículo 5 — prácticas prohibidas, también desde el 2 de febrero de 2025
  • Artículo 50.3 — aviso en el reconocimiento de emociones y la categorización biométrica
  • Artículo 50.4 — divulgación en ultrafalsificaciones y textos de IA publicados
  • Artículo 26.7 — informar a los trabajadores antes de un uso de alto riesgo (desde el 2 de diciembre de 2027)
No se le aplica

Mientras no sea proveedor de un sistema de alto riesgo y no opere el artículo 25.

  • Sistema de gestión de riesgos del artículo 9
  • Gobernanza de datos y examen de datos de entrenamiento del artículo 10
  • Documentación técnica del artículo 11 y registro de eventos del artículo 12
  • Evaluación de la conformidad, marcado CE e inscripción en la base de datos de la UE
  • Organismo notificado, declaración UE de conformidad, representante autorizado en la Unión

La regla sancionadora para pymes: artículo 99, apartado 6

Los tres niveles de multa del artículo 99 casi siempre se citan con las cifras grandes: hasta 35 M EUR o el 7 % del volumen de negocios anual mundial por prácticas prohibidas del artículo 5, hasta 15 M EUR o el 3 % por la mayoría de las demás infracciones y hasta 7,5 M EUR o el 1 % por facilitar información incorrecta, incompleta o engañosa a las autoridades u organismos notificados. Para las empresas rige, por regla general, el importe más elevado.

Para las pymes, el apartado 6 invierte esa regla: «En el caso de las pymes, incluidas las empresas emergentes, cada multa contemplada en el presente artículo» se limitará al porcentaje o al importe que resulte inferior. No es un detalle: es la diferencia entre un techo de seis cifras y un importe fijo de decenas de millones.

La referencia es la definición europea de pyme de la Recomendación 2003/361/CE: menos de 250 empleados y como máximo 50 M EUR de volumen de negocios o 43 M EUR de balance general; por debajo, «pequeña» con menos de 50 empleados y hasta 10 M EUR, y «microempresa» con menos de 10 empleados y hasta 2 M EUR. Quien pertenece a un grupo debe consolidar las cifras de las empresas asociadas y vinculadas: la regla no ayuda a la filial de un gran grupo.

Límites máximos con 8 M EUR de facturación anual
InfracciónImporte fijoPorcentajeRegla general: el mayorPyme: el menor
Prácticas prohibidas (art. 5)35 M EUR7 % = 560 000 EUR35 M EUR560 000 EUR
La mayoría de las demás infracciones15 M EUR3 % = 240 000 EUR15 M EUR240 000 EUR
Información incorrecta a las autoridades7,5 M EUR1 % = 80 000 EUR7,5 M EUR80 000 EUR

El primer paso es una tabla de cuatro columnas

Para una empresa de este tamaño, la puerta de entrada al cumplimiento del AI Act no es un marco de gobernanza, sino una lista. Sin saber qué sistemas de IA funcionan realmente en la casa no se puede evaluar ninguna de las obligaciones anteriores, y en la práctica la lista casi siempre es más larga de lo esperado, porque algunos departamentos contrataron herramientas por su cuenta.

Cuatro columnas bastan para empezar: el sistema, para qué se usa, quién lo usa y qué función asume usted. Solo cuando existan las primeras filas merece la pena añadir una quinta columna para la clasificación de riesgo.

Inventario de IA: así puede ser la primera versión
SistemaPara quéQuién lo usaFunción y clasificación
ChatGPT BusinessBorradores, investigación, traduccionesMarketing, ventas (6 personas)Responsable del despliegue — no es de alto riesgo; se aplica el artículo 4
Microsoft 365 CopilotActas, borradores de correo, hojas de cálculotoda la plantillaResponsable del despliegue — no es de alto riesgo; se aplica el artículo 4
Chatbot web (adquirido)Primera respuesta a los visitantesde acceso públicoResponsable del despliegue — exigir al proveedor el aviso del artículo 50.1
Preselección de candidaturasFiltrado y evaluación de candidaturasDepartamento de personalResponsable del despliegue de un sistema de alto riesgo — anexo III, punto 4, letra a); artículo 26 desde el 2 de diciembre de 2027
Generador de imágenes en marketingImágenes para redes socialesMarketing (2 personas)Responsable del despliegue — revisar la divulgación del artículo 50.4
Antes del 2 de agosto de 2026
  1. Crear el inventarioRegistrar todos los sistemas de IA, incluidos los contratados por su cuenta por departamentos concretos. Basta una hoja de cálculo.
  2. Determinar su función en cada sistemaResponsable del despliegue o proveedor, y comprobar si el artículo 25, apartado 1, cambia esa función.
  3. Ponerse al día con el artículo 4 y documentarloSesión informativa, norma de uso, lista de asistentes con fecha. Esta obligación rige desde febrero de 2025.
  4. Contrastar las herramientas de RR. HH. y marketing con el artículo 5En particular, descartar toda forma de inferencia de emociones aplicada al personal.
  5. Incorporar la divulgación allí donde publiqueEtiquetar imágenes, vídeos y textos publicados generados por IA conforme al artículo 50.4.
  6. Recabar los compromisos de sus proveedoresPara cada sistema adquirido, dejar por escrito cómo cumple el proveedor los apartados 1 y 2 del artículo 50.
Lo esencial

Aclare primero su función. Como responsable del despliegue, todo el AI Act se reduce para usted a cuatro obligaciones: los artículos 4 y 5 y los apartados 3 y 4 del artículo 50. El artículo 4 se aplica desde el 2 de febrero de 2025, lo que lo convierte en el más urgente; las obligaciones de transparencia llegan el 2 de agosto de 2026. Y en materia de multas, el artículo 99, apartado 6, aplica a las pymes el importe menor, no el mayor.

Solicitar demo

Convierta la regulación en un sistema en marcha.

30 minutos, adaptados a sus marcos e integraciones. Sale con un plan concreto — no con un embudo de ventas.