The IA Officer

Reglamento de IA por sector

Reglamento de IA para asesorías y gestorías: qué se aplica en 2026 y cómo cumplir en una jornada

Una asesoría maneja cada día nóminas, declaraciones, contratos y cuentas anuales de decenas de clientes. Cuando una persona del equipo pega el balance de un cliente en ChatGPT para redactar un informe, o cuando el programa de contabilidad clasifica facturas con un módulo de IA, la asesoría es «responsable del despliegue» en el sentido del Reglamento (UE) 2024/1689. No hace falta desarrollar nada: basta con usar la herramienta en un contexto profesional.

  • Valdem Corp SL
  • Madrid
  • Intervenciones en España y Francia
  • Contrato escrito
  • Precios + IVA

Su situación tiene una particularidad: usted trata datos de terceros por cuenta de sus clientes. Eso convierte cada uso de IA en un asunto doble, de Reglamento de IA y de protección de datos como encargado del tratamiento. Esta página resume lo que ya se aplica a un despacho de tamaño pequeño o mediano, los tres riesgos más frecuentes y un plan realista para dejarlo cubierto en una jornada de trabajo.

Punto de partida

Usos típicos de la IA en el sector

  • Redacción de informes, cartas a la AEAT y respuestas a requerimientos con ChatGPT, Copilot o Gemini.
  • OCR y clasificación automática de facturas y extractos bancarios en el programa contable.
  • Resumen de novedades normativas y consultas vinculantes para preparar circulares a clientes.
  • Asistentes integrados en el software de nóminas para detectar incidencias o simular costes.
  • Chatbot en la web o en WhatsApp para responder dudas frecuentes de clientes fuera de horario.
  • Transcripción y resumen de reuniones con clientes con grabadoras de IA.

Lo que ya se aplica

Obligaciones que ya se aplican a su empresa

El Reglamento (UE) 2024/1689 se aplica directamente en España, sin transposición. Estas son las obligaciones vigentes o con fecha cierta para una pyme del sector, con lo que cambia en su caso.
  • En vigor desde el 2 de febrero de 2025

    Alfabetización en IA (artículo 4)

    El artículo 4 del Reglamento (UE) 2024/1689 obliga a toda empresa que utiliza sistemas de IA a garantizar un nivel suficiente de alfabetización en IA de su personal, sin umbral de plantilla, y a poder demostrarlo.

    En una asesoría, toda persona con acceso a datos de clientes que use un asistente de IA debe haber recibido una formación fechada y documentada, aunque sea de 45 minutos.

  • Ya en vigor

    RGPD y LOPDGDD

    Cada dato personal introducido en un prompt es un tratamiento: base jurídica, información a las personas, contrato de encargado del tratamiento con el proveedor y evaluación de impacto si procede. La AEPD es la autoridad competente.

    Como encargado del tratamiento, usted solo puede usar herramientas de IA con datos de clientes si el contrato de encargo se lo permite y si el proveedor de IA figura como subencargado con garantías. Pegar una nómina en una cuenta gratuita de ChatGPT no cumple ninguna de las dos condiciones.

  • Desde el 2 de agosto de 2026

    Transparencia (artículo 50)

    Informar a las personas de que interactúan con una IA y marcar de forma legible por máquina los contenidos generados; período de gracia hasta el 2 de diciembre de 2026 para el marcado en los sistemas que ya estaban en el mercado.

    Si tiene un chatbot para clientes o publica circulares y artículos generados con IA, la mención y el marcado son obligatorios desde el 2 de agosto de 2026.

  • Ya en vigor

    Secreto profesional y prevención del blanqueo

    Los asesores fiscales y contables están sujetos a la Ley 10/2010 de prevención del blanqueo de capitales. Los datos de diligencia debida de sus clientes no deben salir hacia proveedores de IA sin contrato ni control de acceso.

Sanciones: hasta 35 millones de euros o el 7 % del volumen de negocio mundial por las prácticas prohibidas, hasta 15 millones o el 3 % por las demás obligaciones, como la transparencia del artículo 50; para las pymes se aplica el menor de los dos importes. La AESIA es la autoridad de vigilancia principal y la AEPD interviene en protección de datos. La ley orgánica española sobre IA es un proyecto en tramitación: cuando entre en vigor, fijará el régimen sancionador nacional, sin crear obligaciones nuevas.

Escenarios reales

Tres riesgos concretos en el sector

  • 01

    El balance del cliente en una cuenta gratuita

    Un empleado sube las cuentas anuales de un cliente a un asistente gratuito para «pulir el informe». El proveedor puede usar esos datos para entrenar sus modelos. Es una violación de seguridad que puede obligarle a notificar a la AEPD y a su cliente en 72 horas.

  • 02

    Una respuesta a la AEAT con una cita inventada

    Un asistente redacta un escrito de alegaciones con una consulta vinculante que no existe. Nadie la comprueba antes de presentarla. La responsabilidad profesional es de la asesoría, no de la herramienta.

  • 03

    El cliente grande que pide su política de IA

    Cada vez más empresas incluyen en su cuestionario de proveedores la pregunta «¿tiene su asesoría una política de uso de IA?». Sin documento escrito, pierde puntos frente a un competidor que sí lo tiene.

Método

Plan de cumplimiento en una jornada

Cuatro pasos, cuatro documentos. Es exactamente el contenido del Kit de Cumplimiento AI Act para pymes, aplicado a su sector.
  1. Paso 1: Mañana: política corporativa de uso de la IA

    Fije en dos páginas los principios del despacho: qué herramientas se autorizan, con qué cuentas de empresa, quién aprueba una nueva y qué queda prohibido (datos de clientes en cuentas personales, decisiones fiscales sin revisión humana).

    Documento: Política corporativa de uso de la IA

  2. Paso 2: Mañana: normas de uso para el equipo

    Un semáforo de datos adaptado a la asesoría: verde (normativa pública, plantillas propias), ámbar (datos internos del despacho), rojo (datos de clientes, nóminas, DNI, cuentas bancarias). Revisión humana obligatoria antes de enviar cualquier escrito.

    Documento: Normas de uso de la IA generativa

  3. Paso 3: Tarde: registro de sistemas de IA

    Liste cada herramienta: asistente generativo, OCR contable, chatbot, transcriptor. Para cada una, nivel de riesgo, datos tratados, contrato con el proveedor y fecha de las obligaciones aplicables.

    Documento: Registro de sistemas de IA

  4. Paso 4: Tarde: formación de 45 minutos con certificado

    Sesión con todo el equipo: qué es la IA generativa, qué dice el Reglamento, cuáles son las normas del despacho, qué no se pega nunca en un prompt. Test corto y certificado firmado por persona: su prueba del artículo 4.

    Documento: Formación de 45 min con certificado

Los cuatro documentos, listos para personalizar, están en el Kit de Cumplimiento AI Act para pymes (147 € + IVA).

Preguntas frecuentes

Preguntas frecuentes del sector

¿Puedo usar ChatGPT con datos de mis clientes si tengo una cuenta de pago?

Solo si el plan contratado excluye el uso de sus datos para entrenamiento, ofrece un contrato de encargado del tratamiento y el contrato de encargo con su cliente le autoriza a usar subencargados. Sin esas tres condiciones, trabaje con datos anonimizados o con plantillas sin identificadores.

¿El programa contable con OCR de facturas es un sistema de IA sujeto al Reglamento?

Con frecuencia sí: la clasificación automática de apuntes utiliza modelos de aprendizaje automático. En una asesoría es un uso de riesgo mínimo, sin obligaciones de alto riesgo, pero debe constar en su registro y su personal debe saber revisar los resultados.

¿Debe una gestoría de cinco personas cumplir el artículo 4?

Sí. La obligación de alfabetización en IA no tiene umbral de plantilla: se aplica a toda empresa que utiliza sistemas de IA, sea cual sea su tamaño. Lo que cambia es la proporcionalidad: una sesión documentada de 45 minutos es suficiente para un despacho pequeño.

Esta información se ofrece con carácter general y no constituye asesoramiento jurídico. Adáptela a su situación y, si es necesario, hágala validar por un profesional.

Genere la política de uso de IA de su asesoría en tres minutos

Ocho preguntas y obtiene una política en doce secciones redactada a partir de sus respuestas: tamaño, herramientas, datos que maneja y decisiones sobre personas. Gratis, sin tarjeta bancaria.

8 preguntas · 12 secciones · Gratis, sin tarjeta bancaria