Una empresa española que da IA a su plantilla tiene hoy obligaciones concretas, pocas y claras, y otras que se han aplazado a finales de 2027. La confusión viene de mezclar las dos. Esta página resume qué exige el Reglamento europeo de inteligencia artificial en 2026 a una empresa que usa IA —no a la que la fabrica—, qué añade el RGPD, y qué conviene tener escrito antes de desplegar. No es asesoramiento jurídico; es el mapa para hablar con quien lo dé.
Qué cambió en julio de 2026
El Reglamento (UE) 2026/1744, publicado el 24 de julio de 2026 y en vigor desde el 27 de julio, modificó el calendario del Reglamento de inteligencia artificial. Lo esencial: las obligaciones de los sistemas de alto riesgo del anexo III, que debían aplicarse desde el 2 de agosto de 2026, se aplazan al 2 de diciembre de 2027; las de los productos regulados del anexo I, al 2 de agosto de 2028. Lo que no se aplazó es lo que afecta a casi todas las empresas que usan IA: las prácticas prohibidas, la alfabetización en IA y las obligaciones de transparencia.
Lo que ya se aplica a tu empresa
Prácticas prohibidas (desde el 2 de febrero de 2025)
Hay usos que no se pueden hacer con ninguna herramienta, propia o contratada. El que más toca a una empresa normal es el reconocimiento de emociones en el lugar de trabajo. Si un proveedor te ofrece medir el estado de ánimo de empleados o de clientes en una llamada, la respuesta es no.
Alfabetización en IA (desde el 2 de febrero de 2025)
La empresa que usa sistemas de IA debe asegurar que su personal tiene un nivel suficiente de conocimiento sobre ellos, proporcional a su función. No exige un curso homologado; exige que quien usa la herramienta sepa qué hace, qué no hace y qué no debe meter en ella. En la práctica, unas normas de uso escritas y una formación corta por perfil cumplen y, además, son lo que hace que el despliegue funcione.
Transparencia (desde el 2 de agosto de 2026)
Cuando un sistema de IA interactúa con personas, tienen que saber que es una IA, salvo que sea evidente. Y el contenido generado o manipulado por IA debe poder identificarse como tal. Para una empresa que usa agentes de cara al cliente —un asistente de soporte, por ejemplo— significa decirlo. Los sistemas comercializados antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para el marcado técnico.
Lo que se aplaza, y por qué no conviene ignorarlo
El anexo III recoge los usos de alto riesgo: selección y evaluación de personas en el empleo, acceso a educación, crédito, seguros y otros. Sus obligaciones (gestión de riesgos, documentación, supervisión humana, registro europeo) se aplican desde el 2 de diciembre de 2027. Son quince meses de margen, no una exención. Una empresa que hoy use IA para cribar candidatos o para decidir sobre empleados está construyendo algo que en 2027 será de alto riesgo, con todo lo que eso exige a ella y a su proveedor.
La posición de Azimut. Excluimos en nuestros términos de uso los casos del anexo III. El caso canónico es el cribado de candidatos: no lo ofrecemos ni lo promocionamos, y por eso nuestras páginas de casos de uso no tienen sección de Recursos Humanos. Sí es viable el soporte al empleado —consultas al manual, trámites de incorporación—, que no es evaluación de personas.
Recomendación general, sirva o no nuestra plataforma: decide por escrito qué usos quedan fuera de la IA en tu empresa antes de que alguien los ponga en marcha por su cuenta.
Lo que añade el RGPD
El Reglamento de IA no sustituye a la protección de datos; se suma. Cuando tu plantilla usa una plataforma de IA con datos de clientes o de empleados, el proveedor es un encargado del tratamiento y hacen falta las piezas de siempre, ahora con matices propios de la IA.
- Contrato de encargado del tratamiento con el proveedor de la plataforma, que incluya qué hace con los datos, dónde los aloja y qué subencargados usa, con la lista publicada y aviso previo de cambios. Los proveedores de modelos son subencargados y tienen que aparecer.
- Entrenamiento. Que el proveedor y sus proveedores de modelos no usen tus datos para entrenar debe estar en el contrato, no en una página web.
- Residencia y transferencias. Dónde se alojan los datos y por qué región pasan las peticiones a los modelos. Si hay transferencia fuera de la UE, con qué garantías.
- Registro de actividades de tratamiento. El uso de IA con datos personales es una actividad más que hay que registrar, con su finalidad y su base jurídica.
- Permisos. Que cada persona solo acceda a través de la IA a lo que ya podía ver. Una plataforma que ignora los permisos de origen convierte un buscador en una fuga de datos.
- Agentes que actúan. La Agencia Española de Protección de Datos publicó el 18 de febrero de 2026 orientaciones sobre IA agéntica: agentes que no solo responden sino que ejecutan acciones en sistemas. Exigen definir qué puede hacer cada agente, con qué datos, con qué supervisión y con qué registro. Conviene tratarlas como especificación al configurar los agentes, no como trámite posterior.
Sanciones
El Reglamento de IA prevé multas de hasta 35 millones de euros o el 7 % de la facturación mundial por prácticas prohibidas, y de hasta 15 millones o el 3 % por otros incumplimientos, incluida la transparencia. En España el régimen sancionador concreto depende de la ley nacional en tramitación. Las sanciones del RGPD siguen vigentes con independencia de lo anterior.
Lista mínima antes de desplegar
- Normas de uso de IA para la plantilla, en una página, con lo que no se debe introducir y los usos excluidos.
- Formación corta por perfil, registrada, que cubra la alfabetización en IA.
- Contrato de encargado con el proveedor, con lista de subencargados y cláusula de no entrenamiento.
- Región de alojamiento y de procesamiento por escrito.
- Permisos heredados de los sistemas de origen comprobados con un usuario real.
- Aviso de IA en cualquier agente que hable con clientes.
- Decisión escrita sobre los usos del anexo III: fuera hasta que exista un proyecto específico con su evaluación.
- Actividad de tratamiento registrada.
Cómo lo aborda Azimut
Alojamiento en Google Cloud, región de Madrid. Contrato de encargado propio con lista de subencargados y aviso previo. Contratos de empresa con OpenAI, Anthropic, Google y Mistral que prohíben el entrenamiento con tus datos. Permisos heredados de los sistemas de origen y catálogo de conexiones cerrado por defecto, para que un usuario no pueda conectar un servicio externo sin permiso del administrador. Registro de auditoría de uso. Y exclusión de los casos del anexo III en los términos de uso. Lo tratamos como higiene, no como argumento de venta: es lo mínimo que deberías exigir a cualquier proveedor.
Fuentes: Reglamento (UE) 2024/1689 y Reglamento (UE) 2026/1744 (DOUE, 24 de julio de 2026); resúmenes de Iberley, Finreg360 y Expeforma consultados el 28 de septiembre de 2026; orientaciones de la AEPD sobre IA agéntica (18 de febrero de 2026). Esta página es información general y no constituye asesoramiento jurídico.
Preguntas frecuentes
¿Mi empresa es «proveedor» o «responsable del despliegue»?
Si contratas una plataforma y la usas, eres responsable del despliegue, con obligaciones de uso, alfabetización y transparencia. Serías proveedor si desarrollaras o comercializaras un sistema de IA propio, con obligaciones mucho mayores.
¿Tengo que hacer una evaluación de impacto?
Para usos de alto riesgo del anexo III, desde diciembre de 2027, sí. Para el uso general de una plataforma de IA con datos personales, el RGPD puede exigir una evaluación de impacto según el tratamiento; conviene consultarlo con tu delegado de protección de datos.
¿Basta con que el proveedor esté en la UE?
Ayuda, pero no basta. Importa dónde se alojan los datos, por dónde pasan las peticiones a los modelos, qué subencargados intervienen y qué dice el contrato sobre entrenamiento. Pídelo por escrito.
¿Quieres las respuestas por escrito?
Pide una demo y te entregamos el contrato de encargado, la lista de subencargados y la región de alojamiento antes de que lo pidas.
Solicitar una demo