Desde que el Ómnibus digital aplazó al 2 de diciembre de 2027 las obligaciones de los sistemas de alto riesgo, muchas empresas han archivado el AI Act en la carpeta de lo que se verá más adelante. Es una lectura comprensible y equivocada, porque confunde dos normas distintas.
El aplazamiento afecta al Reglamento de Inteligencia Artificial. No afecta al Reglamento General de Protección de Datos, que lleva aplicándose ocho años, tiene autoridad de control activa y un régimen sancionador que funciona hoy. Y prácticamente cualquier sistema de IA que una empresa despliegue trata datos personales.
Dicho de otro modo: la exposición real de una pyme española en 2026 no está en el AI Act. Está en la AEPD.
Dos normas, un mismo tratamiento
Conviene entender cómo encajan, porque la relación no es de alternativa sino de acumulación.
El AI Act regula el sistema: qué es, para qué sirve, qué riesgo presenta, quién lo pone en el mercado y con qué documentación. El RGPD regula el tratamiento: qué datos personales entran, con qué base jurídica, durante cuánto tiempo, con qué información a los afectados y con qué derechos frente a la decisión.
Un mismo despliegue activa los dos. Un sistema de IA que ayuda a cribar candidatos es, a efectos del AI Act, un sistema de alto riesgo del Anexo III cuyas obligaciones se han aplazado. Y es, a efectos del RGPD, un tratamiento con elaboración de perfiles que exige base jurídica, evaluación de impacto, información sobre la lógica aplicada y respeto al derecho del candidato a no quedar sometido a una decisión exclusivamente automatizada. Lo segundo es exigible hoy.
La propia AEPD lo ha planteado así en su material sobre tratamientos que incluyen inteligencia artificial, donde sitúa el Reglamento (UE) 2024/1689 junto al RGPD y a las demás normas del paquete europeo de datos como marcos que operan en paralelo, no en sustitución.
Lo que enseña la práctica de la Agencia
Sin necesidad de esperar a que llegue el primer expediente formalmente basado en el AI Act, la actuación de la AEPD en los últimos años ya dibuja con bastante nitidez por dónde llegan los problemas.
La biometría es el terreno más hostil. Es donde la Agencia ha sido más contundente. El caso más conocido sigue siendo el sistema de reconocimiento facial desplegado en establecimientos comerciales, que terminó con una de las sanciones más elevadas impuestas por la AEPD. Y su criterio sobre el control biométrico de presencia y acceso en el ámbito laboral vino a cerrar en la práctica una puerta que muchas empresas daban por abierta: el dato biométrico es categoría especial del artículo 9, el consentimiento del trabajador difícilmente es libre en una relación de subordinación, y sin base jurídica adecuada el sistema no se sostiene por muy eficiente que resulte.
La lección para quien esté valorando un producto de IA con componente biométrico —control de acceso, verificación de identidad, análisis de cliente en tienda— es que aquí no basta con un buen contrato: hay que acreditar necesidad y proporcionalidad antes de instalar nada.
Las decisiones automatizadas se subestiman. El artículo 22 del RGPD reconoce el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o afecte significativamente. Y los artículos 13 y 14 obligan a informar sobre la existencia de esas decisiones y sobre la lógica aplicada.
El error habitual no es ignorar la norma: es creer que no aplica porque «al final siempre lo revisa una persona». Esa revisión, para excluir el artículo 22, tiene que ser real y sustantiva, con capacidad y autoridad efectivas para cambiar el resultado. Un visto bueno formal sobre una lista ya ordenada por el sistema no lo es.
La evaluación de impacto casi siempre es obligatoria y casi nunca está hecha. El artículo 35 la exige cuando el tratamiento entraña un riesgo alto, y los criterios que lo determinan —elaboración de perfiles, observación sistemática, datos de categoría especial, tratamiento a gran escala, uso de tecnología innovadora— se acumulan con facilidad en cualquier despliegue de IA. Es, además, uno de los incumplimientos más fáciles de constatar en una inspección: o existe el documento o no existe.
La transparencia viene por dos canales a la vez. El deber de informar del RGPD no desaparece porque el artículo 50 del AI Act imponga el suyo. Son obligaciones distintas, con destinatarios y contenidos distintos, y hay que cumplir las dos. Lo veremos con detalle en la próxima entrega de esta serie.
Y en el ámbito laboral hay una capa más. El artículo 64.4 d) del Estatuto de los Trabajadores, tras la reforma de 2021, obliga a informar a la representación legal de los trabajadores de los parámetros, reglas e instrucciones en que se basan los algoritmos o sistemas de inteligencia artificial que afecten a las condiciones de trabajo, al acceso al empleo o al mantenimiento del puesto. Es una obligación específica, anterior al AI Act, que muchas empresas descubren tarde.
Por qué el aplazamiento es una trampa
La conclusión práctica es incómoda pero clara. Una empresa que desplegó IA en 2026 y decidió esperar a diciembre de 2027 se ha dado un respiro en la norma que todavía no sanciona y sigue expuesta en la que ya lo hace.
Y hay un efecto añadido que conviene anticipar. El trabajo que exige el RGPD —identificar la base jurídica, documentar la evaluación de impacto, describir la lógica del sistema, fijar plazos de conservación, mapear encargados y transferencias— es casi el mismo material que después pedirá el expediente técnico del AI Act.
Quien lo haga ahora por obligación de protección de datos llegará a diciembre de 2027 con buena parte del camino recorrido. Quien lo aplace todo tendrá que hacerlo dos veces y con prisa.
Qué revisar esta semana
— Inventariar qué sistemas de IA hay desplegados y cuáles tratan datos personales. Sin inventario no hay nada más.
— Identificar la base jurídica de cada tratamiento, con atención especial a los que impliquen datos biométricos o de categoría especial.
— Comprobar si alguno produce decisiones con efectos significativos y, en su caso, si la intervención humana es real o decorativa.
— Verificar la existencia de evaluación de impacto donde corresponda, y documentar el análisis incluso cuando la conclusión sea que no procede.
— Revisar las cláusulas informativas: deben mencionar la existencia de decisiones automatizadas y la lógica aplicada.
— En despliegues que afecten a plantilla, cumplir el deber de información a la representación legal de los trabajadores.
— Formalizar los contratos de encargo con los proveedores y revisar transferencias internacionales.
¿Ha desplegado IA en su empresa?
En Ferrer-Bonsoms & Sanjurjo ayudamos a empresas a ordenar este trabajo: inventario de sistemas, análisis de base jurídica, evaluaciones de impacto y documentación exigible. Si ha desplegado IA y no sabe en qué punto está, escríbanos y lo revisamos.
Descargue gratis nuestro Calendario de cumplimiento en inteligencia artificial 2026-2028: todas las fechas de aplicación del AI Act tras el Ómnibus digital, en una página.
