Es probable que en tu empresa ya se esté utilizando inteligencia artificial, aunque nunca se haya tomado formalmente la decisión de implantarla.
Un comercial pide a ChatGPT que mejore una propuesta para un cliente. Alguien de administración utiliza Copilot para resumir un documento. Marketing genera textos o imágenes con IA. Recursos Humanos prueba una herramienta para ordenar currículums. Un programador utiliza un asistente de código. Y quizá algún empleado copia en una herramienta de inteligencia artificial información de clientes, contratos o documentación interna para ahorrar tiempo.
Todo esto puede estar ocurriendo sin que la dirección de la empresa sepa exactamente qué herramientas se utilizan, para qué se utilizan o qué información se introduce en ellas.
Y ahí está uno de los principales problemas.
En 2026, utilizar inteligencia artificial en una empresa ya no es únicamente una cuestión de productividad o innovación. También es una cuestión de cumplimiento normativo.
El Reglamento Europeo de Inteligencia Artificial —conocido como AI Act o Reglamento de IA— establece obligaciones que afectan no solo a las grandes empresas tecnológicas que desarrollan modelos de inteligencia artificial. También puede imponer obligaciones a las empresas que simplemente utilizan sistemas de IA en su actividad.
Además, algunas de sus obligaciones llevan aplicándose desde 2025 y, desde agosto de 2026, han entrado en aplicación nuevas disposiciones y mecanismos de supervisión. Estrategia Digital Europea
Por eso, la pregunta que deberían hacerse actualmente muchas empresas no es:
“¿Utilizamos inteligencia artificial?”
Sino:
“¿Sabemos exactamente cómo estamos utilizando inteligencia artificial y si lo estamos haciendo correctamente?”
El AI Act también puede afectar a tu empresa aunque no desarrolles inteligencia artificial
Existe una idea bastante extendida: pensar que el AI Act afecta principalmente a compañías como OpenAI, Microsoft, Google o a empresas que desarrollan sus propios modelos.
No es así.
El Reglamento diferencia entre distintos operadores y contempla expresamente la figura del responsable del despliegue (deployer): en términos sencillos, quien utiliza un sistema de IA bajo su autoridad.
Por tanto, una empresa puede quedar sujeta a determinadas obligaciones del Reglamento aunque no haya desarrollado ningún algoritmo ni comercialice productos de inteligencia artificial.
Una pyme que incorpora una solución de IA a determinados procesos, una startup que automatiza parte de su atención al cliente o una compañía que utiliza herramientas basadas en IA para determinadas decisiones puede encontrarse dentro del ámbito del Reglamento.
Ahora bien, esto tampoco significa que utilizar ChatGPT para redactar un correo convierta automáticamente a una empresa en operador de un sistema de alto riesgo.
El AI Act adopta precisamente un enfoque basado en el riesgo: las obligaciones dependen de qué sistema se utiliza, para qué se utiliza y cuál es el papel de la empresa respecto de ese sistema. EUR-Lex
Y esta distinción es fundamental.
Entonces, ¿pueden mis empleados utilizar ChatGPT o Copilot?
En términos generales, sí.
El AI Act no prohíbe que las empresas utilicen herramientas de inteligencia artificial generativa.
El problema no está en utilizar IA por sí mismo, sino en cómo se utiliza.
No es lo mismo utilizar una herramienta para proponer tres asuntos posibles para un correo electrónico que utilizar un sistema para valorar candidatos a un puesto de trabajo.
Tampoco es lo mismo pedirle que resuma información pública que introducir un contrato confidencial de un cliente.
Ni utilizar IA para generar ideas para una campaña de marketing que dejar que un sistema tome o condicione decisiones que afectan a trabajadores, consumidores o terceros.
Por eso, desde nuestro punto de vista, uno de los primeros errores que debe evitar una empresa es aprobar una regla tan sencilla como:
“En esta empresa se puede usar ChatGPT.”
La pregunta jurídica correcta es mucho más concreta:
¿Quién puede utilizar qué herramienta, para qué finalidad, con qué datos y bajo qué controles?
Ahí empieza realmente el cumplimiento.
Las obligaciones del AI Act que una empresa debe revisar en 2026
No todas las organizaciones tendrán las mismas obligaciones. Sin embargo, existen varias cuestiones que prácticamente cualquier empresa que utilice IA debería revisar.
1. Formar a los trabajadores que utilizan inteligencia artificial
Esta es probablemente una de las obligaciones más desconocidas.
El artículo 4 del AI Act establece obligaciones relativas a la alfabetización en materia de inteligencia artificial.
Esta exigencia comenzó a aplicarse el 2 de febrero de 2025. Tras las modificaciones introducidas en 2026, sigue existiendo la obligación de que proveedores y responsables del despliegue adopten medidas para favorecer la alfabetización en IA de las personas que utilizan estos sistemas en su nombre. La supervisión y aplicación de esta obligación comenzó en agosto de 2026. Estrategia Digital Europea
En la práctica, esto significa que no parece suficiente con comprar una licencia de una herramienta y permitir que cada empleado aprenda a utilizarla por su cuenta.
La formación debería adaptarse al uso real que se hace de la IA.
Por ejemplo, un departamento de marketing necesitará comprender cuestiones relacionadas con contenidos, propiedad intelectual, datos personales y revisión de resultados.
Recursos Humanos deberá conocer especialmente los riesgos asociados a decisiones sobre candidatos y trabajadores.
El departamento comercial debería saber qué información de clientes puede introducir y cuál no.
Y quienes utilicen IA para analizar documentos o generar información relevante para una decisión deberían conocer algo fundamental: una respuesta convincente de una IA no tiene por qué ser una respuesta correcta.
La propia Comisión Europea mantiene un repositorio de prácticas de alfabetización en IA utilizadas por organizaciones, que incluye formación presencial, plataformas de aprendizaje y otros modelos. La Comisión advierte, no obstante, de que copiar una de esas iniciativas no supone automáticamente acreditar el cumplimiento. Estrategia Digital Europea
¿Hay que dar un curso oficial de AI Act a todos los empleados?
No necesariamente.
La regulación no impone un mismo curso, certificado o número de horas para todas las empresas. De hecho, la información actual de la Comisión aclara que no se exige que cada persona alcance un nivel concreto y uniforme de conocimientos. Estrategia Digital Europea
Lo importante es que las medidas sean razonables atendiendo, entre otras cuestiones, al conocimiento y experiencia de las personas implicadas y al contexto en el que se utiliza la IA.
Por eso, una formación genérica de veinte minutos enviada a toda la plantilla puede ser mucho menos útil que establecer formación específica según departamentos y riesgos.
2. Saber qué herramientas de IA se están utilizando realmente
Antes de elaborar políticas, protocolos o documentos, hay una pregunta mucho más básica:
¿Qué IA utiliza actualmente tu empresa?
En muchas organizaciones, la respuesta real no coincide con la respuesta de dirección.
Puede que la empresa tenga contratado Microsoft Copilot, pero algunos empleados estén utilizando también versiones personales de ChatGPT, Gemini, Claude u otras herramientas.
Ese uso informal de aplicaciones tecnológicas se conoce habitualmente como shadow IT. Con la expansión de la inteligencia artificial ha aparecido un problema similar: herramientas de IA utilizadas por trabajadores sin que exista una decisión corporativa sobre ellas.
Desde una perspectiva de cumplimiento, resulta muy difícil controlar aquello que la empresa ni siquiera sabe que existe.
Por eso, una auditoría inicial debería identificar, al menos:
- qué herramientas de IA se utilizan;
- quién las utiliza;
- para qué finalidad;
- qué información se introduce;
- qué resultados genera el sistema;
- si esos resultados intervienen en decisiones sobre personas;
- qué proveedor presta el servicio;
- y si existe supervisión humana.
No hace falta empezar con un proyecto tecnológico gigantesco.
En muchas pymes, un inventario bien hecho puede ser el primer paso más importante.
3. Establecer una política interna de uso de inteligencia artificial
Una empresa que permite utilizar IA sin unas reglas mínimas se expone a problemas que van mucho más allá del propio AI Act.
Pensemos en un ejemplo.
Un trabajador necesita revisar un contrato de un cliente. Para ahorrar tiempo, copia el documento completo en una herramienta pública de inteligencia artificial y le pide que identifique las cláusulas más importantes.
Ha ganado quince minutos.
Pero quizá acaba de introducir en una plataforma externa datos personales, información confidencial, precios, condiciones comerciales o secretos empresariales.
Ese riesgo no se soluciona diciendo a los empleados simplemente que “tengan cuidado”.
Conviene disponer de una política interna de utilización de IA que explique de forma comprensible qué se puede hacer y qué no.
Una buena política debería determinar qué herramientas están autorizadas, qué información no debe introducirse, cuándo debe revisarse el resultado por una persona, qué usos requieren autorización previa y qué hacer si se produce una incidencia.
Y debe estar escrita para que la entienda quien realmente va a utilizarla.
Un protocolo de treinta páginas lleno de definiciones jurídicas que nadie lee puede proteger menos a la empresa que unas normas claras, conocidas y correctamente implantadas.
4. Mucho cuidado con los datos personales
Cumplir el AI Act no sustituye al RGPD.
Ambas normas pueden aplicarse simultáneamente.
Si para utilizar una herramienta de inteligencia artificial la empresa trata datos de clientes, trabajadores, candidatos, proveedores u otras personas físicas, habrá que analizar también la normativa de protección de datos.
Esto cobra especial importancia cuando los empleados introducen en herramientas de IA nombres, correos electrónicos, expedientes, historiales profesionales, conversaciones con clientes, evaluaciones de trabajadores o cualquier otra información que permita identificar a una persona.
En determinados sistemas de alto riesgo, el propio AI Act conecta expresamente las obligaciones del responsable del despliegue con la evaluación de impacto en protección de datos prevista en el artículo 35 del RGPD. EUR-Lex
Por tanto, contratar una versión empresarial de una herramienta puede mejorar determinadas garantías, pero no elimina por sí sola las obligaciones de protección de datos.
Hay que analizar el tratamiento concreto.
5. Evitar introducir información confidencial y secretos empresariales sin control
Este problema merece tratarse por separado porque no todo lo confidencial son datos personales.
Una empresa maneja información que puede tener enorme valor aunque no identifique a ninguna persona:
planes de negocio, márgenes comerciales, código fuente, procesos internos, ofertas pendientes, estrategias de negociación, proyectos todavía no anunciados, información sobre una adquisición, bases de datos o documentación técnica.
Copiar esta información en una herramienta externa sin haber analizado sus condiciones y configuración puede crear un riesgo innecesario.
Por ello, una política de IA debería clasificar claramente qué tipo de información puede utilizarse con cada herramienta.
No basta con preguntarse:
“¿Contiene datos personales?”
También hay que preguntar:
“¿Estaríamos cómodos entregando esta información a un tercero?”
6. Revisar especialmente el uso de IA en Recursos Humanos
Aquí entramos en una zona especialmente sensible.
El AI Act considera de alto riesgo determinados sistemas destinados a utilizarse en ámbitos como la contratación o selección de personas, la adopción de decisiones que afecten a las condiciones laborales, la promoción o terminación de relaciones laborales, la asignación de tareas basada en determinadas características o el seguimiento y evaluación del rendimiento y comportamiento de trabajadores. EUR-Lex
Esto no significa que cualquier Excel con candidatos o cualquier utilización puntual de ChatGPT por RR. HH. sea automáticamente un sistema de IA de alto riesgo.
Hay que estudiar el sistema y su finalidad concreta.
Pero sí significa que una empresa debería prestar especial atención si utiliza inteligencia artificial para:
filtrar currículums, puntuar candidatos, recomendar contrataciones, evaluar productividad, valorar empleados, decidir promociones, asignar determinadas tareas o intervenir de forma relevante en decisiones laborales.
Además, cuando resulte aplicable el régimen de sistemas de alto riesgo en el lugar de trabajo, el Reglamento contempla obligaciones específicas de información a los trabajadores afectados y a sus representantes. EUR-Lex
Importante: el calendario de los sistemas de alto riesgo ha cambiado
Este punto merece especial cuidado porque buena parte de los artículos publicados anteriormente en Internet pueden contener ya fechas desactualizadas.
Tras los cambios regulatorios de 2026, la información oficial de la Comisión sitúa actualmente la aplicación de las normas correspondientes a determinados sistemas de alto riesgo del Anexo III en el 2 de diciembre de 2027, mientras que para determinados sistemas integrados en productos regulados del Anexo I el calendario se extiende hasta el 2 de agosto de 2028. Estrategia Digital Europea
Por eso, ante un sistema que pueda considerarse de alto riesgo, conviene analizar tanto su clasificación como el calendario concreto que le resulte aplicable, en lugar de aplicar automáticamente una fecha genérica.
7. Supervisión humana: “lo ha dicho la IA” no debería ser suficiente
Uno de los errores más peligrosos en la implantación de inteligencia artificial es transformar una herramienta de apoyo en una autoridad.
Todos hemos visto resultados de IA que parecen extraordinariamente seguros y están equivocados.
En un contexto empresarial, esto puede tener consecuencias relevantes.
Una IA puede resumir incorrectamente un contrato, atribuir a un documento algo que no dice, generar una referencia inexistente o interpretar erróneamente determinada información.
Cuando se trata de sistemas de alto riesgo, la supervisión humana adquiere además una importancia jurídica expresa. El AI Act exige que las personas encargadas de esa supervisión cuenten con competencia, formación y autoridad adecuadas. EUR-Lex
Pero incluso fuera de esos supuestos, establecer controles humanos es una práctica sensata.
Una regla interna sencilla puede evitar muchos problemas:
cuanto mayor sea el impacto de una decisión, menor debería ser la posibilidad de aceptar automáticamente la respuesta de una IA.
8. Informar cuando una persona está interactuando con una IA
Desde agosto de 2026 han adquirido especial importancia las obligaciones de transparencia del artículo 50 del AI Act.
Entre otras cuestiones, el Reglamento establece que determinados sistemas destinados a interactuar directamente con personas deben permitir que estas sepan que están interactuando con una IA, salvo cuando resulte evidente dadas las circunstancias. EUR-Lex
Esto es especialmente relevante para empresas que incorporan chatbots o asistentes virtuales en sus páginas web, aplicaciones o servicios de atención al cliente.
Si un cliente cree razonablemente que está hablando con una persona cuando en realidad está interactuando con un sistema automatizado, habrá que revisar si la solución cumple las obligaciones de transparencia correspondientes.
El artículo 50 contempla asimismo reglas específicas para determinados contenidos generados o manipulados artificialmente. EUR-Lex
¿Qué ocurre si mi empresa solo utiliza ChatGPT para redactar textos?
Aquí conviene evitar alarmismos.
Si una empresa utiliza una herramienta generativa para ayudar a redactar correos, preparar borradores, resumir información no sensible o generar ideas, eso no significa automáticamente que esté utilizando un sistema de alto riesgo.
Pero tampoco significa que pueda olvidarse de cualquier obligación.
Puede seguir siendo necesario revisar cuestiones como:
la alfabetización en IA del personal, la protección de datos, la confidencialidad, los derechos de propiedad intelectual, las condiciones contractuales del proveedor y la supervisión de los resultados.
Precisamente por eso resulta poco útil clasificar la situación de una empresa simplemente como “cumple” o “no cumple” porque utiliza ChatGPT.
Lo importante es conocer qué está haciendo realmente con la herramienta.
¿Qué prácticas de inteligencia artificial están prohibidas?
El AI Act no se limita a distinguir entre sistemas normales y sistemas de alto riesgo. También establece determinadas prácticas prohibidas por considerarse incompatibles con el nivel de protección exigido en la Unión Europea.
Estas prohibiciones comenzaron a aplicarse el 2 de febrero de 2025. Estrategia Digital Europea
Entre los supuestos regulados se encuentran determinadas técnicas manipulativas o engañosas, ciertos usos dirigidos a explotar vulnerabilidades de personas, determinados sistemas de puntuación social y algunos usos biométricos especialmente sensibles, entre otros.
No todos estos casos serán habituales en una pyme española.
Pero precisamente porque las consecuencias pueden ser importantes, una empresa que pretenda implantar sistemas avanzados de análisis de comportamiento, biometría, reconocimiento de emociones o toma automatizada de decisiones debería revisar jurídicamente el proyecto antes de ponerlo en funcionamiento, y no cuando ya esté desplegado.
¿Qué multas contempla el AI Act?
Este es probablemente el apartado que más titulares genera, pero también uno de los que más fácilmente puede inducir a error.
El Reglamento contempla distintos niveles de sanciones dependiendo del incumplimiento.
Para determinadas infracciones relacionadas con prácticas prohibidas, las multas pueden alcanzar 35 millones de euros o, tratándose de empresas y cuando resulte superior, hasta el 7 % del volumen de negocio mundial anual del ejercicio anterior.
Otros incumplimientos sujetos al régimen del artículo 99 pueden alcanzar 15 millones de euros o hasta el 3 % del volumen de negocio mundial anual, cuando este último importe resulte superior. También existe un nivel específico para determinada información incorrecta, incompleta o engañosa proporcionada a las autoridades. EUR-Lex
Eso no significa, evidentemente, que una pyme vaya a recibir automáticamente una multa millonaria porque un trabajador haya utilizado ChatGPT incorrectamente.
El propio régimen sancionador contempla circunstancias que deben valorarse y el Reglamento contiene reglas específicas relativas a las multas aplicables a las empresas, incluidas las pymes. EUR-Lex
Pero las cifras sirven para entender una cosa:
la inteligencia artificial ha dejado de ser un ámbito en el que una empresa pueda improvisar indefinidamente sin plantearse su cumplimiento.
Cómo adaptar tu empresa al AI Act en 2026
Si actualmente tu empresa utiliza ChatGPT, Copilot, Gemini, Claude u otras soluciones de IA, no es necesario empezar creando cien documentos.
Es preferible empezar entendiendo la realidad.
En Martínez Caballero Abogados, un proceso de adecuación lo plantearíamos, con carácter general, alrededor de estas cuestiones:
- Inventariar los sistemas de IA utilizados. Incluidos aquellos que los empleados hayan comenzado a utilizar por iniciativa propia.
- Identificar los usos reales. No basta con conocer el nombre de la aplicación. Hay que saber qué hace la empresa con ella.
- Clasificar el riesgo jurídico de cada uso. Un asistente para redactar textos no plantea necesariamente los mismos riesgos que una herramienta empleada para evaluar candidatos.
- Revisar los datos y la información que se introducen. Especialmente datos personales, documentación de clientes, secretos empresariales e información confidencial.
- Analizar proveedores y contratos. Conviene saber qué servicio se está contratando, bajo qué condiciones y qué ocurre con la información facilitada.
- Crear una política interna de IA. Clara, práctica y adaptada a la actividad de la empresa.
- Formar a los trabajadores. No únicamente sobre cómo obtener mejores respuestas, sino también sobre qué usos generan riesgos.
- Establecer supervisión humana. Especialmente en procesos que puedan afectar significativamente a personas o al negocio.
- Documentar las medidas adoptadas. Una política que existe únicamente en un archivo olvidado no demuestra una implantación real.
- Revisar periódicamente el sistema. Las herramientas cambian, los usos de los trabajadores cambian y el marco regulatorio también está evolucionando.
Un ejemplo práctico: una pyme de 40 trabajadores que utiliza IA
Imaginemos una empresa de 40 empleados.
Marketing utiliza ChatGPT para redactar publicaciones.
El departamento comercial usa Copilot para preparar propuestas.
Administración resume documentos con IA.
Y Recursos Humanos ha empezado a probar una herramienta que clasifica currículums.
La empresa podría cometer el error de tratar los cuatro casos exactamente igual porque todos utilizan “inteligencia artificial”.
Sin embargo, jurídicamente no tienen necesariamente el mismo nivel de riesgo.
La empresa debería identificar cada herramienta y finalidad, comprobar qué información se introduce, revisar el tratamiento de datos personales, establecer reglas internas y formar a los empleados.
Y el uso de IA en selección de personal merecería un análisis específico mucho más profundo por su posible encaje dentro de los supuestos de alto riesgo del Reglamento.
Este enfoque es mucho más útil que aprobar una prohibición general de utilizar IA.
La inteligencia artificial puede generar enormes mejoras de productividad. El objetivo del cumplimiento no debería ser impedir su utilización, sino permitir utilizarla sin asumir riesgos innecesarios.
Errores que estamos viendo en empresas que utilizan inteligencia artificial
Hay algunos planteamientos que conviene evitar.
“Tenemos la versión empresarial de ChatGPT, así que ya cumplimos.”
No necesariamente. Las características del producto pueden ayudar, pero el cumplimiento depende también de cómo lo utiliza la organización.
“Los empleados solo la utilizan para trabajar.”
Precisamente por eso existe riesgo empresarial. Si se utiliza dentro de la actividad profesional, importa qué información se introduce y qué decisiones se apoyan en sus resultados.
“La decisión final siempre la toma una persona.”
La presencia de una persona no convierte automáticamente cualquier proceso en seguro. Si esa persona acepta sistemáticamente la recomendación del algoritmo sin capacidad real para cuestionarla, la supervisión puede ser meramente formal.
“Somos una pyme; el AI Act es para grandes tecnológicas.”
El Reglamento contempla obligaciones para diferentes actores y no se limita a las grandes compañías que desarrollan modelos.
“Cuando sea obligatorio ya nos adaptaremos.”
Algunas obligaciones llevan aplicándose desde febrero de 2025 y otras son exigibles desde agosto de 2026. Estrategia Digital Europea
Checklist: ¿debería revisar mi empresa su uso de inteligencia artificial?
Hay una forma sencilla de hacer una primera comprobación.
Si respondes “no” o “no lo sé” a varias de estas preguntas, probablemente merece la pena realizar una revisión:
- ¿Sabemos qué herramientas de IA utilizan nuestros trabajadores?
- ¿Tenemos identificada la finalidad para la que se utiliza cada una?
- ¿Sabemos si los empleados introducen datos personales?
- ¿Sabemos si introducen contratos o información confidencial?
- ¿Tenemos herramientas autorizadas y no autorizadas?
- ¿Existe una política interna de utilización de IA?
- ¿Los empleados han recibido formación adaptada a su uso de la IA?
- ¿Utilizamos IA en contratación o gestión de trabajadores?
- ¿La utilizamos para tomar o apoyar decisiones sobre clientes o usuarios?
- ¿Tenemos chatbots que interactúan directamente con clientes?
- ¿Existe una persona responsable de supervisar determinados resultados?
- ¿Podríamos explicar y documentar ante una autoridad qué medidas hemos adoptado?
No hace falta que todas las empresas creen una estructura de cumplimiento gigantesca.
Sí deberían poder demostrar que conocen cómo utilizan la IA y han evaluado sus riesgos.
Preguntas frecuentes sobre el AI Act y las empresas
¿Es obligatorio cumplir el AI Act en España en 2026?
Sí. El Reglamento de Inteligencia Artificial es una norma de la Unión Europea directamente aplicable y varias de sus disposiciones ya son exigibles. Las primeras obligaciones comenzaron a aplicarse en febrero de 2025; otras lo hicieron en agosto de 2025 y una parte sustancial del régimen comenzó a aplicarse en agosto de 2026. Determinadas disposiciones sobre sistemas de alto riesgo cuentan actualmente con calendarios posteriores. Estrategia Digital Europea
¿Puede una empresa utilizar ChatGPT?
Con carácter general, sí. El AI Act no establece una prohibición general de ChatGPT ni de la IA generativa en las empresas. Lo relevante es analizar el uso concreto, la información tratada y las obligaciones que puedan resultar aplicables.
¿Tengo que formar a mis empleados en inteligencia artificial?
Si la empresa se encuentra dentro de las obligaciones del artículo 4 como proveedor o responsable del despliegue, debe adoptar medidas destinadas a favorecer la alfabetización en IA de las personas que utilizan estos sistemas en su nombre. Esta obligación se aplica desde febrero de 2025. No existe un curso único obligatorio para todas las empresas. Estrategia Digital Europea
¿Necesito una política interna de uso de ChatGPT e IA?
No existe una regla general que diga literalmente que toda empresa deba disponer de un documento denominado “Política de ChatGPT”. Sin embargo, establecer y documentar reglas internas puede ser una medida muy útil para gestionar las obligaciones de alfabetización, protección de datos, confidencialidad, supervisión y control del uso de las herramientas.
¿Usar IA para seleccionar trabajadores es de alto riesgo?
Determinados sistemas de IA destinados a contratación, selección, decisiones laborales, asignación de tareas o evaluación de trabajadores están incluidos entre los casos de uso de alto riesgo del Anexo III. Es necesario analizar la finalidad y funcionamiento concreto del sistema y tener en cuenta el calendario vigente de aplicación de estas obligaciones. EUR-Lex
¿El AI Act sustituye al RGPD?
No. El Reglamento de IA convive con la normativa de protección de datos y con otras normas aplicables. Una empresa puede cumplir determinadas obligaciones del AI Act y, sin embargo, realizar un tratamiento de datos personales que deba corregirse.
¿Qué pasa si un trabajador utiliza IA sin permiso de la empresa?
Dependerá del caso, pero es precisamente una de las razones por las que resulta recomendable establecer herramientas autorizadas, normas internas y formación. Prohibir una aplicación concreta tampoco evita necesariamente que aparezcan otras herramientas similares.
¿Cuándo conviene hacer una auditoría legal de IA?
Especialmente cuando la empresa ya utiliza varias herramientas, trata información confidencial o datos personales mediante ellas, utiliza IA en Recursos Humanos, automatiza decisiones sobre personas, incorpora chatbots, desarrolla soluciones propias o quiere implantar un nuevo sistema con impacto relevante.
El verdadero riesgo en 2026: utilizar IA sin saber cómo se está utilizando
La inteligencia artificial ya forma parte del funcionamiento cotidiano de muchas empresas.
Intentar eliminarla por completo probablemente no sea realista ni, en muchos casos, deseable.
Pero permitir que cada departamento o cada trabajador utilice cualquier herramienta, introduzca cualquier información y confíe en cualquier resultado tampoco es una estrategia sostenible.
El AI Act obliga a las empresas a empezar a abordar la inteligencia artificial como ya hicieron anteriormente con otras áreas de cumplimiento: identificar riesgos, establecer responsabilidades, formar a las personas y poder demostrar las medidas adoptadas.
Y no todas las empresas necesitan exactamente lo mismo.
Una pyme que utiliza ChatGPT para tareas auxiliares no requiere necesariamente el mismo nivel de adaptación que una compañía que utiliza algoritmos para seleccionar trabajadores, evaluar clientes o automatizar decisiones.
Por eso, antes de crear documentación innecesaria, lo razonable es saber qué IA utiliza realmente la empresa y qué obligaciones nacen de esos usos concretos.
¿Tu empresa utiliza ChatGPT, Copilot u otras herramientas de IA?
En Martínez Caballero Abogados asesoramos a empresas, pymes, startups y empresarios en la revisión jurídica de sus sistemas y herramientas de inteligencia artificial y en su adaptación al AI Act, RGPD y demás normativa aplicable.
Podemos ayudarte a identificar los usos de IA existentes en tu organización, valorar su nivel de riesgo y preparar las medidas necesarias: auditoría de herramientas, política interna de IA, revisión contractual, protección de datos, formación de trabajadores y protocolos de cumplimiento.
Si tu empresa ya está utilizando inteligencia artificial y no tienes claro si lo está haciendo correctamente, es preferible revisar ahora cómo se utiliza que descubrir el problema cuando se produzca una incidencia.
Contacta con Martínez Caballero Abogados para revisar el uso de inteligencia artificial en tu empresa y determinar qué obligaciones del AI Act resultan realmente aplicables a tu organización.
Diana Caballero
Abogada Experta en Derecho Mercantil
Martínez Caballero Abogados
Fuentes jurídicas principales: Reglamento (UE) 2024/1689 en su versión consolidada EUR-Lex; información oficial de la Comisión Europea sobre el calendario de aplicación del AI Act Estrategia Digital Europea; criterios de la Oficina de IA sobre alfabetización en inteligencia artificial Estrategia Digital Europea; e información de la Comisión sobre las obligaciones y aplicación del Reglamento desde agosto de 2026.


