- Inicio
- Calendario AI Act
Reglamento (UE) 2024/1689 · Actualizado el 23 de septiembre de 2026
Reglamento IA: calendario 2024–2028 para pymes
Las fechas de aplicación del Reglamento europeo de inteligencia artificial (AI Act), lo que cambian para una pyme que utiliza ChatGPT, Copilot o un chatbot, lo que ha aplazado el ómnibus digital y en qué punto está la ley española. Una página de referencia, fechada, sin jerga.
- Actualizado el 23 de septiembre de 2026
- Fuente: Reglamento (UE) 2024/1689
- Ómnibus digital: acuerdo del 6 de mayo de 2026
- Ley española: proyecto en tramitación
- No constituye asesoramiento jurídico
Las ocho fechas
Del 1 de agosto de 2024 al 2 de agosto de 2028
| Fecha | Qué entra en aplicación | A quién afecta | Qué cambia para una pyme |
|---|---|---|---|
| 1 de agosto de 2024 | Entrada en vigor del Reglamento (UE) 2024/1689.En vigor | Todos los operadores: proveedores, responsables del despliegue, importadores, distribuidores. | Nada que hacer en esta fecha. El texto está publicado; las obligaciones llegan por fases. |
| 2 de febrero de 2025 | Prácticas prohibidas (art. 5) y obligación de alfabetización en IA (art. 4).En vigor | Proveedores y responsables del despliegue, es decir, toda empresa cuyo personal utiliza un sistema de IA. | Debe garantizar un nivel suficiente de alfabetización en IA de su plantilla y poder demostrarlo (programa fechado, hoja de asistencia, certificado). Debe comprobar que ningún uso entra en las prácticas prohibidas. |
| 2 de agosto de 2025 | Obligaciones de los modelos de IA de uso general (GPAI), gobernanza, régimen sancionador.En vigor | Proveedores de modelos (OpenAI, Google, Microsoft, Mistral…); autoridades nacionales. | Ninguna obligación nueva para un responsable del despliegue. Las sanciones pasan a ser aplicables: desde esta fecha pueden sancionarse los incumplimientos de los arts. 4 y 5. |
| 26 de mayo de 2026 | El Consejo de Ministros aprueba el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial y lo remite al Congreso.Proyecto de ley — en tramitación | España: designa a las autoridades (AESIA, AEPD, CGPJ, autoridades sectoriales), fija el régimen sancionador nacional y el sandbox. No crea nuevas obligaciones sustantivas. | Nada cambia hoy: el proyecto de ley está en tramitación, no en vigor. Cuando entre en vigor, precisará quién sanciona en España y con qué reducciones para pymes y startups. Las obligaciones del Reglamento ya se aplican sin esperar. |
| 2 de agosto de 2026 | Transparencia (art. 50) y nueva práctica prohibida (art. 5, contenidos íntimos no consentidos).En vigor | Responsables del despliegue de chatbots y de sistemas que generan texto, imágenes, audio o vídeo. | Informar a las personas de que interactúan con una IA (chatbot web, atención al cliente, teléfono). Marcar los contenidos generados de forma legible por máquina. Etiquetar las ultrafalsificaciones (deepfakes). |
| 2 de diciembre de 2026 | Fin del período de gracia para el marcado de los contenidos generados por sistemas ya en el mercado.Próximamente | Responsables del despliegue que utilizan herramientas de generación comercializadas antes del 2 de agosto de 2026. | En esta fecha, todos sus contenidos generados por IA deben estar marcados, sea cual sea la herramienta. Compruebe que sus herramientas lo aplican y que sus normas de uso lo prevén. |
| 2 de diciembre de 2027 | Obligaciones de «alto riesgo» del Anexo III (aplazadas por el ómnibus digital; inicialmente 2 de agosto de 2026).Ómnibus — pendiente de publicación en el DOUE | Proveedores y responsables del despliegue de sistemas de alto riesgo: selección de personal, evaluación de empleados, scoring de crédito, acceso a servicios esenciales, educación. | Si utiliza una herramienta de cribado de CV, de scoring o de evaluación automatizada, deberá aplicar obligaciones reforzadas (supervisión humana, información a las personas, registros de actividad) e informar a la representación legal de las personas trabajadoras (art. 64.4 d) ET). Identifique estos usos desde ahora en su registro. |
| 2 de agosto de 2028 | Obligaciones de «alto riesgo» del Anexo I (IA integrada en productos regulados), aplazadas por el ómnibus.Ómnibus — pendiente de publicación en el DOUE | Fabricantes de productos cubiertos por la legislación de armonización de la UE (máquinas, productos sanitarios, juguetes…). | Afecta sobre todo a las pymes industriales que integran IA en un producto sujeto al marcado CE. Las demás pymes no están afectadas por esta fase. |
Ómnibus digital 2026 y ley española
Esta información se ofrece con carácter general y no constituye asesoramiento jurídico. Adáptela a su situación y, si es necesario, hágala validar por un profesional.
Lo que ya se aplica
Una pyme que usa ChatGPT o Copilot ya tiene seis puntos que atender.
Desde el 2 de febrero de 2025
Formar a la plantilla (art. 4)
Toda empresa cuyo personal utiliza una herramienta de IA debe velar por su alfabetización en IA. La prueba es responsabilidad suya: programa fechado, hoja de asistencia, certificado de formación nominativo.
Desde el 2 de febrero de 2025
No incurrir en una práctica prohibida (art. 5)
Manipulación, explotación de vulnerabilidades, puntuación social, reconocimiento de emociones en el trabajo… Una pyme convencional no se expone a ello por usar ChatGPT, pero debe comprobarlo antes de adoptar una herramienta de RR. HH. o de vigilancia.
Desde el 2 de agosto de 2026
Señalar sus chatbots (art. 50)
Toda persona que interactúa con un sistema de IA (chatbot web, asistente de atención al cliente, agente telefónico) debe ser informada de forma clara, salvo que resulte evidente.
Desde el 2 de agosto de 2026 · período de gracia hasta el 2 de diciembre de 2026
Marcar los contenidos generados (art. 50)
Los textos, imágenes, audios y vídeos generados por IA deben marcarse de forma legible por máquina; las ultrafalsificaciones (deepfakes) deben etiquetarse.
En paralelo, desde 2018
Respetar el RGPD y la LOPDGDD en los prompts
Cada dato personal introducido en una herramienta de IA sigue sujeto al RGPD y a la LOPDGDD 3/2018: base jurídica, información a las personas, encargado del tratamiento, evaluación de impacto (EIPD) si procede. La AEPD es la autoridad competente. Unas normas de uso lo encuadran.
Recomendado desde ahora
Mantener un inventario de sus usos
El Reglamento no impone un registro a los responsables del despliegue de herramientas de riesgo limitado, pero es la única forma de saber qué usos serán de alto riesgo el 2 de diciembre de 2027 y de responder a un cliente o a las autoridades españolas competentes (AESIA y AEPD principalmente).
Sanciones
Tres límites máximos, y una regla favorable a las pymes.
| Infracción | Límite (regla general) | Para una pyme |
|---|---|---|
| Prácticas prohibidas (art. 5) | Hasta 35 M€ o el 7 % del volumen de negocio mundial, el importe mayor | El menor de los dos importes |
| Otras obligaciones (incluidos arts. 4 y 50) | Hasta 15 M€ o el 3 % del volumen de negocio mundial, el importe mayor | El menor de los dos importes |
| Información inexacta facilitada a las autoridades | Hasta 7,5 M€ o el 1 % del volumen de negocio mundial, el importe mayor | El menor de los dos importes |
Para las pymes, el Reglamento aplica el menor de los dos límites, y el ómnibus 2026 prevé multas con tope. «Con tope» no significa «cero». Antes de cualquier multa, el primer riesgo sigue siendo una fuga de datos en un prompt, un conflicto con una persona de la plantilla o una pregunta de un cliente a la que no puede responder.
Y la ley española (cuando entre en vigor)
Ómnibus digital 2026
Lo que cambia el ómnibus, y lo que no cambia.
- Alto riesgo del Anexo III (RR. HH. y selección de personal, scoring, servicios esenciales, educación): aplazado del 2 de agosto de 2026 al 2 de diciembre de 2027.
- Alto riesgo del Anexo I (IA integrada en productos regulados): aplazado al 2 de agosto de 2028.
- Obligación de alfabetización en IA (art. 4): formulación suavizada («apoyar el desarrollo de la alfabetización en IA»), pero la obligación se mantiene.
- Alivios para las pymes: documentación simplificada, multas con tope, acceso prioritario a los espacios controlados de pruebas (sandboxes), incluido el sandbox nacional previsto en el proyecto de ley español.
Lo que no se mueve
Preguntas frecuentes
Reglamento IA y pymes: las preguntas que nos hacen
Mi pyme solo usa ChatGPT o Copilot. ¿Le afecta el Reglamento de IA?
Sí. El Reglamento se aplica a los «responsables del despliegue», es decir, a toda empresa que utiliza un sistema de IA en un contexto profesional. Desde el 2 de febrero de 2025 debe velar por la alfabetización en IA de su personal (art. 4). Desde el 2 de agosto de 2026 debe señalar sus chatbots y marcar los contenidos generados (art. 50). El RGPD y la LOPDGDD se aplican en paralelo a cada dato personal introducido en un prompt.
¿Cuáles son las fechas clave del AI Act para una pyme?
1 de agosto de 2024: entrada en vigor. 2 de febrero de 2025: prácticas prohibidas (art. 5) y alfabetización en IA (art. 4). 2 de agosto de 2025: modelos de uso general, gobernanza, sanciones. 2 de agosto de 2026: transparencia (art. 50). 2 de diciembre de 2026: fin del período de gracia para el marcado de contenidos. 2 de diciembre de 2027: alto riesgo del Anexo III. 2 de agosto de 2028: alto riesgo del Anexo I. Las dos últimas fechas proceden del ómnibus digital, pendiente de publicación en el DOUE.
¿Hay una ley española de inteligencia artificial?
Todavía no en vigor. El Reglamento (UE) 2024/1689 es de aplicación directa en España, sin transposición. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, aprobado por el Consejo de Ministros el 26 de mayo de 2026 y remitido al Congreso, está en tramitación. No crea nuevas obligaciones sustantivas: designa a las autoridades (AESIA, AEPD, CGPJ, autoridades sectoriales), fija el régimen sancionador nacional y crea el sandbox nacional. Hasta que entre en vigor, sus obligaciones son las del Reglamento.
¿Qué cambia el ómnibus digital para las pymes?
El ómnibus digital (acuerdo político del 6 de mayo de 2026, publicación en el DOUE pendiente) aplaza las obligaciones de «alto riesgo» del Anexo III al 2 de diciembre de 2027 y las del Anexo I al 2 de agosto de 2028. Suaviza la formulación del art. 4 sin suprimir la obligación, y prevé para las pymes documentación simplificada, multas con tope y acceso prioritario a los sandboxes. No modifica ni el art. 5 ni el art. 50, ya aplicables.
¿Qué sanciones arriesga una pyme?
El Reglamento prevé multas de hasta 35 M€ o el 7 % del volumen de negocio mundial por las prácticas prohibidas, 15 M€ o el 3 % por las demás obligaciones y 7,5 M€ o el 1 % por información inexacta. Para las pymes se aplica el menor de los dos importes. En España, el proyecto de ley orgánica en tramitación fija un régimen nacional (muy graves hasta 35 M€ o 7 %, graves hasta 15 M€ o 3 %, leves hasta 500.000 € o 0,5 %, con reducciones para pymes y startups) que solo se aplicará cuando entre en vigor; las autoridades competentes serán AESIA y AEPD principalmente. Antes de cualquier multa, el primer riesgo sigue siendo una fuga de datos, un conflicto laboral o una pregunta de un cliente a la que no puede responder.
¿Por dónde empezar?
En este orden: inventariar las herramientas de IA realmente utilizadas; redactar una política corporativa y unas normas de uso (datos autorizados, revisión, marcado); formar a la plantilla dejando constancia (certificado, hoja de asistencia); informar a la representación legal de las personas trabajadoras si la hay (art. 64.4 d) ET); señalar sus chatbots y marcar sus contenidos. La checklist gratuita le sitúa en tres minutos; el Kit de Cumplimiento AI Act para pymes contiene los documentos para personalizar.
¿Esta página es asesoramiento jurídico?
No. Esta página sintetiza las fechas y obligaciones del Reglamento (UE) 2024/1689 y la situación del proyecto de ley español a título informativo, a fecha de 23 de septiembre de 2026. No sustituye el análisis de su situación por un profesional cualificado. Las fechas derivadas del ómnibus digital se indican pendientes de su publicación en el DOUE; la ley española, en tramitación, se indica como proyecto.
Página actualizada el . Para ir más allá: Reglamento de IA: qué se aplica a su pyme en 2026.
Esta información se ofrece con carácter general, a la fecha indicada, y no constituye asesoramiento jurídico. Las fechas derivadas del ómnibus digital se mencionan pendientes de su publicación en el DOUE; la ley orgánica española se menciona como proyecto en tramitación. Adáptela a su situación y, si es necesario, hágala validar por un profesional.
¿Quiere saber en qué punto está su empresa?
Una primera conversación de 30 minutos basta para situar sus usos respecto a este calendario. Si prefiere empezar por su cuenta: la checklist gratuita le sitúa en tres minutos, el Kit de Cumplimiento le da los documentos y la Auditoría Estratégica de IA le da las prioridades.
Respuesta en un día laborable · Valdem Corp SL, Madrid · Intervenciones en España y Francia