La inteligencia artificial ha dejado de ser una tecnología reservada a grandes compañías tecnológicas. Hoy en día, miles de pymes utilizan herramientas como ChatGPT, Microsoft Copilot, Gemini, sistemas de atención al cliente automatizados, software de selección de personal o plataformas de análisis predictivo. Lo que muchas empresas desconocen es que el uso profesional de estas herramientas ya está sujeto a un marco normativo específico en la Unión Europea.
El Reglamento (UE) 2024/1689, conocido como Reglamento Europeo de Inteligencia Artificial (AI Act), constituye la primera regulación integral sobre inteligencia artificial a nivel mundial. Entró en vigor el 1 de agosto de 2024 y sus obligaciones se están aplicando de forma escalonada.
Aunque muchas pymes creen que esta normativa solo afecta a desarrolladores de IA o a gigantes tecnológicos, la realidad es muy distinta. El reglamento también alcanza a empresas que utilizan sistemas de inteligencia artificial en su actividad diaria, incluso aunque hayan sido desarrollados por terceros.
¿A quién afecta realmente el Reglamento de IA?
La respuesta es sencilla: a prácticamente cualquier empresa que desarrolle, comercialice o utilice sistemas de inteligencia artificial dentro de la Unión Europea. El reglamento distingue entre varios tipos de operadores, siendo los más habituales los proveedores y los responsables del uso o despliegue de sistemas de IA («deployers»).
La mayoría de las pymes no desarrollan modelos propios de inteligencia artificial, pero sí utilizan herramientas basadas en IA para redactar documentos, atender clientes, filtrar currículos, analizar datos o automatizar procesos internos. En estos casos, la empresa puede estar sometida a obligaciones legales aunque no haya creado la tecnología.
Por ello, el primer error que conviene evitar es pensar que el AI Act solo afecta a Google, OpenAI, Microsoft o Meta. El reglamento tiene un alcance mucho más amplio.
El AI Act clasifica los sistemas de inteligencia artificial según el nivel de riesgo que presentan para la seguridad, la salud y los derechos fundamentales de las personas. Las obligaciones aumentan a medida que aumenta dicho riesgo.
Existen sistemas de riesgo mínimo, que prácticamente no tienen obligaciones específicas; sistemas de riesgo limitado, sujetos principalmente a requisitos de transparencia; sistemas de alto riesgo, sometidos a controles rigurosos; y determinadas prácticas consideradas de riesgo inaceptable, que están directamente prohibidas.
Para una pyme, esta clasificación es especialmente relevante porque las obligaciones legales dependerán del tipo de herramienta utilizada y de la finalidad para la que se emplee.
Desde el 2 de febrero de 2025 se aplican las prohibiciones recogidas en el reglamento. Entre ellas se encuentran determinados sistemas destinados a manipular el comportamiento de las personas de forma perjudicial, explotar vulnerabilidades de colectivos especialmente sensibles, realizar determinadas formas de puntuación social o utilizar ciertos sistemas biométricos expresamente prohibidos.
Aunque estas situaciones pueden parecer lejanas a la realidad de una pequeña empresa, conviene recordar que la normativa no está pensada únicamente para gigantes tecnológicos. Cualquier organización debe asegurarse de que las herramientas que utiliza no encajan en ninguna de las categorías prohibidas.
La obligación que más pymes desconocen: la alfabetización en IA
Una de las novedades más importantes del reglamento es la obligación de promover un nivel suficiente de conocimientos sobre inteligencia artificial entre las personas que utilicen estos sistemas dentro de la organización. Esta obligación también comenzó a aplicarse el 2 de febrero de 2025.
En la práctica, esto significa que las empresas deben adoptar medidas razonables para que sus trabajadores comprendan las capacidades, limitaciones y riesgos de las herramientas de IA que utilizan. No basta con permitir el acceso a ChatGPT o Copilot; resulta aconsejable ofrecer formación, establecer protocolos internos y documentar dichas actuaciones.
Para muchas pymes, esta será probablemente la primera obligación que deban afrontar de forma inmediata.
Especial atención a los procesos de selección de personal
Uno de los ámbitos donde más impacto puede tener el AI Act es la gestión de recursos humanos.
Los sistemas utilizados para filtrar currículos, clasificar candidatos, realizar evaluaciones automatizadas o influir en decisiones de contratación pueden llegar a considerarse sistemas de alto riesgo según la normativa europea.
Esto no implica necesariamente que estén prohibidos, pero sí que deberán cumplir requisitos mucho más exigentes relacionados con supervisión humana, gestión de riesgos, calidad de los datos y documentación técnica.
Por ello, cualquier empresa que utilice herramientas de selección automatizada debería revisar cuidadosamente su situación durante los próximos meses.
Transparencia: una obligación cada vez más importante
Otra cuestión fundamental es la transparencia.
A partir de la aplicación de las disposiciones correspondientes, determinados sistemas deberán informar claramente a los usuarios cuando estén interactuando con una inteligencia artificial. Este requisito afecta especialmente a chatbots, asistentes virtuales y determinados contenidos generados mediante IA.
En la práctica, una empresa que utilice un chatbot para atender clientes debería informar de forma clara de que el interlocutor es un sistema automatizado y no una persona física.
La transparencia se está convirtiendo en uno de los pilares fundamentales de la regulación europea en materia de inteligencia artificial.
¿Qué deben hacer las pymes desde ahora?
La principal recomendación es no esperar a una inspección o requerimiento administrativo.
Toda empresa debería comenzar elaborando un inventario de las herramientas de inteligencia artificial que utiliza. A partir de ahí, conviene analizar su finalidad, identificar el nivel de riesgo asociado y determinar si existen obligaciones específicas derivadas del AI Act o de otras normas complementarias, como el Reglamento General de Protección de Datos (RGPD).
También resulta aconsejable establecer políticas internas de uso de la IA, formar al personal, documentar los controles adoptados y revisar especialmente aquellos sistemas utilizados en recursos humanos, análisis de clientes o toma de decisiones relevantes.
La inteligencia artificial seguirá transformando la forma de trabajar de las empresas durante los próximos años. Sin embargo, la innovación ya no puede separarse del cumplimiento normativo.
El Reglamento Europeo de Inteligencia Artificial no afecta únicamente a quienes desarrollan tecnología, sino también a quienes la utilizan en su actividad profesional. Para las pymes, el reto no consiste en dejar de utilizar herramientas de IA, sino en hacerlo de manera responsable, transparente y conforme a la normativa vigente.
Las empresas que comiencen a adaptarse desde ahora no solo reducirán riesgos legales, sino que también transmitirán mayor confianza a clientes, trabajadores y colaboradores en un entorno donde la gobernanza de la inteligencia artificial será cada vez más relevante.
👉 Contacta con nosotros y evita sorpresas.
📞 981 558 151

