¿Prefieres escuchar? Pulsa play para la narración con IA

Si tu empresa ha pasado los últimos años construyendo un programa de RGPD, 2026 es el año en que el suelo volvió a moverse. Entre el Digital Omnibus de la Comisión Europea y una reescritura sustancial del calendario del Reglamento Europeo de IA, el conjunto de reglas que a las pymes europeas tanto les costó aprender se está redibujando en tiempo real.

Hay una cosa, sin embargo, que casi todos los resúmenes cuentan mal, y te saldrá cara si planificas a partir de ella. El Digital Omnibus no es una sola norma. Son dos expedientes distintos que avanzan a velocidades completamente diferentes — y solo uno de ellos ha llegado de verdad.

El Digital Omnibus son dos expedientes, no uno

Cuando la Comisión publicó el paquete Digital Omnibus el 19 de noviembre de 2025, dividió el trabajo en dos:

Casi todos los artículos de «qué cambia en el RGPD» que leerás confunden ambas cosas. La consecuencia práctica es real: hay empresas que aplazan trabajo del Reglamento de IA que efectivamente está aplazado (bien), mientras planifican rehacer sus banners de cookies en torno a un mecanismo que ahora mismo no está en el texto en absoluto (mal).

Lo que ya es ley: los plazos del Reglamento de IA que se movieron

Si usas o implantas IA en selección de personal, evaluación crediticia, educación, servicios esenciales o contextos similares, tenías la vista puesta en el 2 de agosto de 2026. Ese plazo ha desaparecido.

2 dic. 2027
Plazo de alto riesgo del anexo III (antes 2 ago. 2026)
2 ago. 2028
IA integrada en productos, anexo I (antes 2 ago. 2027)
2 ago. 2027
Los Estados miembros deben tener espacios de pruebas en marcha
16 meses
Margen extra para los sistemas de alto riesgo autónomos

Los sistemas de alto riesgo autónomos del anexo III — herramientas de contratación y gestión de personal, evaluación de solvencia, acceso a servicios públicos y privados esenciales, categorización biométrica, puntuación educativa — tienen ahora hasta el 2 de diciembre de 2027. Son 16 meses más, concedidos en buena medida porque las normas técnicas armonizadas que debían hacer alcanzable el cumplimiento llegaron tarde.

La IA integrada en productos regulados del anexo I pasa al 2 de agosto de 2028. Los sistemas de IA utilizados por autoridades públicas tienen hasta el 2 de agosto de 2030, sea cual sea la categoría.

Junto al aplazamiento llegó una simplificación real, y dos piezas importan a las organizaciones pequeñas:

También hay una nueva categoría de «pequeñas empresas de mediana capitalización» — menos de 750 empleados y 150 M€ de facturación — que accede a plantillas de cumplimiento simplificadas y a los espacios controlados de pruebas. Si te sitúas entre el umbral de pyme y ese techo, es la primera vez que el Reglamento de IA te ofrece algo.

Herramienta gratuita ¿No sabes si tu sistema es de alto riesgo del anexo III? Esa clasificación se espera que la tengas documentada de todos modos. Abrir el árbol de decisión →

Lo que no se movió — y una nueva prohibición sin periodo de gracia

El aplazamiento es más estrecho de lo que sugieren los titulares. Tres cosas se quedaron exactamente donde estaban:

  1. Los deberes de transparencia del artículo 50 sí se aplicaron desde el 2 de agosto de 2026. Si tu chatbot habla con clientes, o generas medios sintéticos, hay que decírselo a las personas. Esto nunca formó parte del paquete de alto riesgo. La única concesión: los proveedores de sistemas de IA generativa ya en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para los requisitos de marcado legible por máquina del artículo 50, apartado 2.
  2. Las prohibiciones del artículo 5 siguen en vigor — se aplican desde febrero de 2025.
  3. Dos nuevas prohibiciones entran en vigor el 2 de diciembre de 2026, sin periodo transitorio alguno. Los sistemas de IA que generan o manipulan material de abuso sexual infantil, y los que generan imágenes íntimas realistas de una persona identificable sin su consentimiento explícito, quedan prohibidos por completo.

Esa segunda prohibición es más amplia de lo que parece a primera vista, y es la que con más probabilidad pillará por sorpresa a una empresa corriente. No apunta solo a las aplicaciones «nudifier» creadas para eso. Alcanza a los proveedores de modelos generativos de imagen, vídeo y audio de propósito general cuando esa salida es un resultado razonablemente previsible y reproducible y el proveedor no ha puesto salvaguardas razonables. Si construyes sobre un modelo generativo y lo expones a usuarios, la pregunta de a quién corresponden las salvaguardas merece hacerse por escrito a tu proveedor.

📘
Compliance Field Kit · 39 €
Las dos mitades del Omnibus, explicadas sin alarmismo

Siete guías en lenguaje claro para equipos pequeños europeos — incluidas Digital Omnibus Explained y EU AI Act, Without the Scare Tactics, que coge los diez mitos que los equipos pequeños oyen una y otra vez (empezando por la cifra de 35 M€ que no se les aplica a la mayoría) y da la respuesta real. Descarga inmediata, un solo pago.

Ver el Field Kit →

La mitad del RGPD: todavía una propuesta, y en parte encallada

Vamos con la parte que no está resuelta, y donde adelantarse es realmente arriesgado.

El Data Omnibus proponía varios cambios que importarían mucho a las pymes. La exención del registro de actividades del artículo 30, apartado 5, subiría de menos de 250 a menos de 750 empleados, sujeta a topes financieros, y la exclusión automática por cualquier tratamiento de categorías especiales de datos se sustituiría por un criterio basado en el riesgo. Esa pieza tiene respaldo institucional y es la que con más probabilidad sobrevivirá parecida a su forma actual.

El resto es otra historia:

Las propuestas operativas — ampliar la notificación de brechas de 72 a 96 horas, armonizar las directrices de EIPD entre Estados miembros — siguen sobre la mesa, pero sin resolver. El CEPD y el SEPD se mostraron más receptivos a ellas, insistiendo en que sean autoridades independientes, y no la Comisión, quienes controlen el detalle técnico, como las plantillas de notificación y la metodología de las EIPD.

El resumen honesto para una pyme: nada de la mitad del RGPD es algo sobre lo que ya puedas construir. El propio estudio de impacto del Parlamento estaba previsto para octubre de 2026, y una adopción definitiva antes de que acabe 2026 parece improbable — lo que convierte la implantación real en un asunto de 2027 como muy pronto.

Tratamos esta mitad en detalle en Dentro del Digital Omnibus de la UE, incluyendo qué artículos se eliminaron y cuándo.

Dónde está realmente el riesgo económico

Un plazo aplazado no es un riesgo aplazado. El régimen sancionador del Reglamento de IA en el artículo 99 no ha cambiado, y se suma al RGPD en lugar de sustituirlo:

Ese tramo intermedio es en el que de verdad deberían pensar la mayoría de las pymes, y es donde los proveedores externos de IA se convierten en tu problema. Si implantas el modelo de otro, el artículo 25 rige qué información debe pasar entre vosotros — y «de la conformidad se encarga nuestro proveedor» no es una posición documentada. Es una suposición. Pide la documentación técnica, la declaración de finalidad prevista y las instrucciones de uso, y guárdalas.

Mientras tanto, la aplicación del RGPD no se ha detenido por nada de esto. Las multas acumuladas han superado los 7.100 millones de euros, las notificaciones diarias de brechas superan las 400 por primera vez desde 2018, y la supervisión dejó atrás a las grandes tecnológicas hace años — desde enero de 2023 han recaído más multas sobre pequeñas y medianas empresas que en los cinco años anteriores.

Qué hacer de aquí a diciembre de 2027

Dieciséis meses extra no son dieciséis meses de nada. Son el tiempo para hacer el trabajo bien en lugar de a la carrera. Por orden de prioridad:

  1. Inventaría tu IA, incluidas las herramientas que nadie aprobó. No puedes clasificar lo que no has listado. La IA en la sombra — la herramienta de transcripción que contrató un equipo, el modelo en el que alguien pegó datos de clientes — es donde vive de verdad la exposición de una pyme, y es invisible en un organigrama.
  2. Clasifica cada sistema frente al anexo III y documenta el razonamiento, incluso cuando la respuesta sea «no es de alto riesgo». La clasificación en sí es algo que se espera que puedas mostrar. La definición más estrecha de componente de seguridad hace que algunos sistemas que en 2025 parecían dentro del ámbito queden fuera — escribe por qué.
  3. Pon ya en el calendario las fechas de diciembre de 2026. Las nuevas prohibiciones del artículo 5 y las reglas de marcado de medios sintéticos del artículo 50, apartado 2, llegan sin margen. Si generas o manipulas imágenes, vídeo o audio de cara al cliente de cualquier forma, eso es una pregunta de este trimestre, no de 2027.
  4. Consigue por escrito la documentación de tus proveedores antes de necesitarla. Las obligaciones del artículo 25 no esperan al plazo de alto riesgo, y los proveedores mejor situados para responder irán más lentos a medida que se acerque diciembre de 2027, no más rápidos.
  5. Haz real tu proceso de EIPD, porque la EIDF se apoya en él. Una evaluación de impacto sobre los derechos fundamentales es mucho más difícil de construir sobre unos cimientos vacíos. Si no tienes un proceso de EIPD que funcione, empieza por ahí.
  6. Deja en paz el banner de cookies — salvo la parte que ya es exigible. No reconstruyas nada en torno al rechazo con un clic o a las señales del navegador: ambos están hoy eliminados del texto en negociación. Lo que sí debes hacer es asegurarte de que «rechazar» sea realmente tan fácil de encontrar y pulsar como «aceptar», porque eso ya es una expectativa de las autoridades sobre patrones oscuros con el RGPD tal y como está hoy, con Omnibus o sin él.
  7. Mantén en orden tus registros del artículo 30 y limítate a anotar dónde quedarías si sobrevive el umbral de 750 empleados. No desmontes nada por la fuerza de una propuesta.
Herramienta gratuita La supervisión humana es el requisito que las autoridades te pedirán evidenciar, no afirmar. Esta lista cubre qué aspecto tiene esa evidencia. Abrir la lista de supervisión de IA →

Conclusión

El cumplimiento se está volviendo más sencillo en algunos puntos y más estricto en otros, y saldrán ganando las empresas que sigan ambos movimientos en lugar de quedarse con la mitad que más les gusta.

La mitad de IA está cerrada: fechas reales, alivio real y nuevas prohibiciones muy reales que llegan en diciembre sin periodo de gracia. La mitad del RGPD está inacabada y en parte encallada — lo que significa que quien te venda una reforma urgente de tu banner de cookies «por el Omnibus» te está vendiendo la reconstrucción de algo que ahora mismo no existe en el texto.

Si no tienes claro a qué lado de la línea del anexo III caen tus sistemas, o si tu documentación actual de RGPD sobreviviría al primer contacto con una autoridad, esa es la pregunta que conviene responder primero. Reserva una consulta gratuita con GDPRGard →

Fuentes

Compartir este artículo

También te puede interesar:

⚠️ Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulta con un profesional cualificado en protección de datos. Los requisitos del RGPD y del Reglamento Europeo de IA están sujetos a directrices en evolución — verifica tus obligaciones actuales con tu asesoría jurídica.