TL;DR — Lo esencial del AI Act
El AI Act (Reglamento (UE) 2024/1689) es el primer marco jurídico global sobre inteligencia artificial. Clasifica los sistemas de IA en cuatro niveles de riesgo —inaceptable (prohibidos), alto (obligaciones estrictas), limitado (transparencia) y mínimo (sin obligaciones específicas)— y se aplica a cualquier sistema de IA con efectos en la UE, con independencia del lugar de establecimiento del proveedor. La aplicación es escalonada entre febrero de 2025 y agosto de 2028. Las sanciones pueden alcanzar 35 millones de € o el 7% de la facturación global.
Calendario de aplicación
El AI Act entra en vigor de forma progresiva. Estas son las fechas clave:
Para el detalle completo de cada fecha, consulta el resumen del AI Act.
Categorías de riesgo
El AI Act clasifica los sistemas de IA en cuatro niveles. Las obligaciones son proporcionales al riesgo:
Riesgo Inaceptable
Prohibidos. No pueden comercializarse en la UE.
Ejemplos: Puntuación social, manipulación subliminal, biometría en tiempo real (sin excepciones)
Riesgo Alto riesgo
Evaluación de conformidad, documentación técnica, registro en base de datos UE.
Ejemplos: Biometría, infraestructura crítica, empleo, educación, crédito, justicia
Riesgo Limitado
Obligaciones de transparencia.
Ejemplos: Chatbots, deepfakes, generación de contenido sintético
Riesgo Mínimo
Sin obligaciones específicas. Códigos de conducta voluntarios.
Ejemplos: Filtros antispam, IA en videojuegos, recomendaciones de bajo impacto
Recursos AI Act
Explora nuestros recursos especializados sobre el Reglamento europeo de IA:
Resumen del AI Act
Guía completa del Reglamento: ámbito, categorías de riesgo, calendario, obligaciones por rol y sanciones.
AI Act vs RGPD
Tabla comparativa de ambas normativas: ámbito, obligaciones, sanciones y puntos de intersección.
Glosario del AI Act
30+ términos clave del Reglamento (UE) 2024/1689 con referencias a artículos.
Guía AI Act para Startups
Guía completa de cumplimiento para startups tecnológicas: clasificación, plazos y requisitos.
Representante AI Act para empresas no-UE
Servicio de representante autorizado (Art. 22) para empresas que comercializan IA en la UE.
Servicio de Regulación de IA y Datos
Asesoramiento integral en AI Act, GDPR y gobernanza de datos.
Guías sectorales del AI Act
Análisis específicos por vertical con casos de uso, clasificación de riesgo, obligaciones por artículo y checklist de cumplimiento:
AI Act para Fintech
Scoring crediticio como alto riesgo (Anexo III 5b), FRIA del Art. 27, exclusión del fraude y sanciones.
AI Act para SaaS
Clasificación por uso previsto, transparencia del Art. 50, modelos GPAI y dark patterns.
AI Act para Healthtech
Dispositivos médicos (MDR/IVDR + Anexo I), datos de salud del Art. 9 RGPD y DPIA sanitaria.
AI Act para Edtech
Anexo III punto 3 (evaluación, proctoring), prohibición de emociones (Art. 5(1)(f)) y datos de menores.
AI Act para E-commerce
Motores de recomendación, chatbots, transparencia del Art. 50 y prohibición de manipulación (Art. 5).
Artículos relacionados
Calendario del AI Act para startups: fechas clave y cómo prepararse
Análisis detallado del calendario de implementación del Reglamento Europeo de IA para startups tecnológicas. Plazos, obligaciones por fase y estrategia de cumplimiento progresivo.
Cuánto cuesta cumplir con el AI Act: guía de costes para startups
Desglose realista de los costes de cumplimiento del AI Act según la categoría de riesgo de tu sistema de IA. Presupuestos orientativos, factores de coste y estrategias para optimizar la inversión.
Reglamento de IA: clasificación de sistemas y requisitos de cumplimiento
Guía práctica para clasificar sistemas de IA según el nivel de riesgo y determinar los requisitos de transparencia, documentación y gobernanza aplicables a cada categoría.
Preguntas frecuentes
¿Qué es el AI Act y a quién aplica?
El AI Act (Reglamento (UE) 2024/1689) es el primer marco jurídico comprehensivo sobre inteligencia artificial. Se aplica a proveedores, deployers (usuarios profesionales), importadores y distribuidores de sistemas de IA que se comercialicen o utilicen en la UE, con independencia de dónde esté establecido el proveedor. Tiene efecto extraterritorial: cualquier sistema de IA cuyos outputs se utilicen en la UE está sujeto al Reglamento.
¿Cuándo empieza a aplicarse el AI Act?
La aplicación es escalonada: las prohibiciones de prácticas de riesgo inaceptable entraron en vigor el 2 de febrero de 2025; las obligaciones sobre modelos GPAI, gobernanza y sanciones el 2 de agosto de 2025; la aplicación general (transparencia, Art. 50) el 2 de agosto de 2026; los sistemas de alto riesgo del Anexo III el 2 de diciembre de 2027; y los del Anexo I el 2 de agosto de 2028.
¿Cómo sé si mi sistema de IA es de alto riesgo?
Un sistema es de alto riesgo si figura en los Anexos I o III del Reglamento (biometría, infraestructura crítica, educación, empleo, acceso a servicios esenciales, aplicación de la ley, migración y justicia) o si es un componente de seguridad de productos regulados. Requiere evaluación de conformidad, documentación técnica, registro en la base de datos de la UE, gobernanza de datos y supervisión humana.
¿Qué sanciones prevé el AI Act?
Las sanciones máximas son: hasta 35 millones de € o el 7% de la facturación global anual para prácticas prohibidas; hasta 15 millones de € o el 3% para incumplimiento de obligaciones de sistemas de alto riesgo; y hasta 7,5 millones de € o el 1,5% para información incorrecta a autoridades. Para PYMEs y startups, se aplica el importe absoluto inferior.
¿Necesito un representante en la UE si mi empresa no está en Europa?
Sí. El Art. 22 del AI Act exige que los proveedores de sistemas de IA no establecidos en la UE designen un representante autorizado en un Estado miembro antes de comercializar sus sistemas en Europa. El representante actúa ante las autoridades nacionales de supervisión y es responsable del cumplimiento de las obligaciones del Reglamento.
¿Cómo se relaciona el AI Act con el RGPD?
El AI Act regula los sistemas de IA (el producto), mientras que el RGPD regula el tratamiento de datos personales (los derechos). Sus ámbitos se solapan: la mayoría de sistemas de IA procesan datos personales, y el RGPD se aplica a ese tratamiento. El cumplimiento del AI Act no exime del RGPD. Ambas normativas exigen evaluaciones de impacto (evaluación de conformidad y EIPD respectivamente) que pueden integrarse.
¿Qué es un modelo GPAI y qué obligaciones tiene?
Un modelo de IA de propósito general (GPAI) es un modelo entrenado con amplios datos mediante aprendizaje autosupervisado a gran escala, capaz de desempeñar una amplia gama de tareas (ej. GPT-4, Gemini, Claude). Desde agosto de 2025, los proveedores de GPAI deben cumplir obligaciones de documentación, política de uso aceptable y resumen de datos de entrenamiento. Los GPAI de riesgo sistémico (>10²⁵ FLOPs) tienen obligaciones adicionales de evaluación de riesgos y notificación de incidentes.
¿Qué autoridad supervisa el AI Act en España?
En España, la autoridad competente es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), operativa desde 2024. A nivel europeo, la Oficina Europea de IA coordina la aplicación entre Estados miembros y supervisa directamente los modelos GPAI de riesgo sistémico.