Las normas sobre IA de alto riesgo del Reglamento de IA de la UE empezarán ahora el 2 de diciembre de 2027, no en agosto de 2026. El Ómnibus de IA que lo cambió se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio. Muchas empresas leyeron los titulares como «el Reglamento de IA se pospone». No es así. Varias obligaciones ya se aplican, y el RGPD se aplica a todo sistema de IA que toque datos personales.
Este artículo convierte las nuevas fechas en un calendario de trabajo. Para el detalle de las normas de transparencia, consulta nuestra guía de las directrices del artículo 50; para las cuentas de las sanciones, el plazo de alto riesgo y la superposición con el RGPD.
Qué cambió el Ómnibus de IA
| Obligación | Nueva fecha | Qué abarca |
|---|---|---|
| IA de alto riesgo independiente (anexo III) | 2 de diciembre de 2027 | Selección de personal, scoring crediticio, educación, servicios esenciales, biometría |
| IA de alto riesgo integrada en productos (anexo I) | 2 de agosto de 2028 | Componentes de seguridad de productos sanitarios, maquinaria, aviación |
| Marcado legible por máquina de contenidos de IA | 2 de diciembre de 2026 | Solo para sistemas generativos comercializados antes del 2 de agosto de 2026 |
El Ómnibus también suavizó el deber de alfabetización en IA. Las empresas deben ahora adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal, en lugar de garantizar que cada empleado tenga conocimientos suficientes. Las pequeñas empresas y las small mid-caps obtienen documentación técnica simplificada, gestión de calidad más ligera y sanciones más bajas.
Lo que ya se aplica hoy
Desde el 2 de agosto de 2026 se aplican según lo previsto las normas de transparencia del artículo 50:
- Los chatbots y asistentes de IA deben decir a las personas que hablan con una IA, salvo que sea evidente.
- Los contenidos sintéticos deben ser marcados por el proveedor de forma legible por máquina.
- Los deepfakes deben ser revelados por la empresa que los publica, con un trato más ligero para obras claramente creativas o satíricas.
- Los textos escritos por IA sobre asuntos de interés público deben revelarse, salvo que una persona los haya revisado y asuma la responsabilidad editorial.
- El reconocimiento de emociones y la categorización biométrica exigen informar a las personas expuestas.
Las infracciones del artículo 50 pueden costar hasta 15 millones de euros o el 3 % del volumen de negocio anual mundial, con límites más bajos para las pymes. Las prácticas prohibidas, en vigor desde febrero de 2025, y las normas para modelos de IA de uso general también siguen vigentes, y la supervisión está activa: la Oficina de IA y las autoridades nacionales pueden actuar, con un mecanismo de quejas específico y un canal para denunciantes.
Un calendario que puedes usar de verdad
| Cuándo | Qué debe estar hecho |
|---|---|
| Ahora | Inventario de IA completo; avisos de chatbots y contenidos activos; revisión de prácticas prohibidas hecha |
| Antes del 2 de diciembre de 2026 | Los proveedores confirman que marcan sus salidas de IA; si ofreces IA generativa, marcado implantado |
| T1 a T2 de 2027 | Plantilla conjunta EIPD/FRIA lista; candidatos de alto riesgo identificados y evaluados |
| 2.º semestre de 2027 | Documentación, supervisión humana y registros probados en sistemas de alto riesgo |
| 2 de diciembre de 2027 | Se aplican las obligaciones de alto riesgo independientes |
| 2 de agosto de 2028 | Se aplican las obligaciones para IA integrada en productos regulados |
Dónde se encuentra el Reglamento de IA con el RGPD
El Reglamento de IA no sustituye al RGPD. Si tu sistema de IA trata datos personales, se aplican ambos a la vez.
- Una evaluación, no dos. Un sistema de alto riesgo necesitará a menudo una evaluación de impacto (EIPD) del RGPD y, para algunos responsables del despliegue, una evaluación de impacto en los derechos fundamentales del Reglamento de IA. Crea una plantilla conjunta en lugar de dos archivos que se desalinean. Consulta por qué las funciones de IA necesitan una EIPD.
- Transparencia en dos sitios. El aviso de IA del artículo 50 va junto a tu política de privacidad del RGPD. Actualízalos a la vez, para que el banner del chatbot y la política cuenten lo mismo.
- Supervisión humana. Las obligaciones de supervisión del Reglamento de IA y los límites del artículo 22 del RGPD a las decisiones automatizadas apuntan en la misma dirección: una persona real con poder real debe poder cambiar el resultado. La multa récord de la autoridad neerlandesa a Uber en agosto muestra lo en serio que se toma.
GDPRChat es un widget de chat con clientes basado en IA, construido con puertas de consentimiento conforme al artículo 7 y eliminación automática de datos — el cumplimiento está integrado en la arquitectura, no añadido después de que un regulador empiece a hacer preguntas.
Aprovecha bien el tiempo extra
El aplazamiento da unos 16 meses más para los sistemas de alto riesgo independientes. Dedícalos a cuatro cosas:
- Inventaría cada herramienta de IA en uso, incluidas las que el personal adoptó sin preguntar, y clasifícalas como prohibida, de alto riesgo, de riesgo limitado o mínimo.
- Incorpora ahora el aviso de IA en cada chatbot, formulario y flujo de contenidos orientado al cliente. Es la única obligación que ya está en vigor.
- Empieza una plantilla conjunta EIPD/FRIA para todo lo que pueda ser de alto riesgo, como la IA en selección de personal o decisiones de crédito.
- Organiza una breve sesión de alfabetización en IA para el personal y guarda constancia de asistencia y contenido.
En resumen
Cuando llegó el RGPD en 2018, miles de empresas tomaron la fecha como línea de salida y pasaron los últimos meses en pánico. El Reglamento de IA ofrece un calendario más amable, pero solo a quien lo aproveche. Considera diciembre de 2027 como la fecha en que tu documentación debe estar terminada, no aquella en que empiezas, y el aplazamiento se convierte en una ventaja real.
Reserva una consulta gratuita con GDPRGard → y te ayudaremos a clasificar tus herramientas de IA y planificar tu calendario.
Fuentes
- Gibson Dunn: acuerdo sobre el Ómnibus de IA, plazos de alto riesgo aplazados y otros cambios
- Comisión Europea: directrices sobre las obligaciones de transparencia de proveedores y responsables del despliegue de ciertos sistemas de IA
- Reglamento de IA de la UE: artículo 50, obligaciones de transparencia
- Ashurst: Data Bytes 68, actualización de protección de datos EMEA, septiembre de 2026
Lee también:
- El Reglamento de IA ya se aplica a los sistemas de alto riesgo. Ahora respondes ante dos reguladores.
- El retraso del Reglamento de IA no cubre su chatbot
- Tu chatbot de IA no anonimiza nada — y eso ya es un problema de EIPD