Blog

Análisis regulatorio del AI Act y el RGPD para pymes

Arts. 87 a 91 LOPDGDD: la IA en el puesto de trabajo tiene reglas españolas propias, y no esperan a 2027

Productividad, desconexión, cámaras y flota: los arts. 87 a 91 LOPDGDD ya fijan reglas para la IA en el trabajo, y el convenio puede añadir garantías.

Política de uso de IA en la empresa: qué debe decir cada cláusula, y por qué (plantilla descargable)

Ocho cláusulas para la política de uso de IA de una empresa: qué dice cada una, en qué norma se apoya y un texto de ejemplo, con plantilla para descargar.

Tu proveedor de IA es casi siempre un encargado del tratamiento: qué tiene que decir el contrato del Art. 28

Si un proveedor de IA trata datos personales por cuenta de tu empresa, es encargado del tratamiento, y el Art. 28 RGPD fija qué debe recoger el contrato.

El RGPD ya se aplica a tu IA: cinco artículos que no esperan a 2027

Cinco artículos del RGPD obligan a toda empresa que use IA con datos personales, sin esperar al AI Act. Qué pide cada uno y dónde lo desarrollamos.

Alfabetización en IA: qué exige el Art. 4 desde que el Ómnibus lo reescribió

El Art. 4 obligaba a adoptar medidas para garantizar un nivel suficiente de alfabetización. El Digital Ómnibus lo sustituyó: ahora son medidas para apoyar su promoción, y el propio artículo niega que haya que garantizar un nivel de nadie en particular.

Sanidad privada: el sector donde el alto riesgo sí está en la actividad, y por dos vías distintas

En la mayoría de las empresas el alto riesgo está en Recursos Humanos. En sanidad no: está en la consulta. Pero llega por dos caminos que se confunden — el Anexo I con sus dos condiciones, y el Anexo III para el triaje de urgencias.

Anexo III: la fecha del alto riesgo es diciembre de 2027, no agosto de 2026

Media internet sitúa las obligaciones de alto riesgo del Anexo III en agosto de 2026. Lo estuvieron, y por eso el error es tan común: el Digital Ómnibus movió esa fecha al 2 de diciembre de 2027.

Los espacios controlados de pruebas se retrasaron a 2027, y casi nadie lo ha contado

El AI Act obliga a cada Estado miembro a tener operativo un espacio controlado de pruebas. La fecha era agosto de 2026; el Digital Ómnibus la movió a agosto de 2027. Es una obligación de los Estados, no de las empresas.

Cuándo dejas de ser quien despliega y pasas a ser proveedor: los tres supuestos del Art. 25

Toda esta serie explica obligaciones que no te tocan porque son del proveedor. El Art. 25 dice cuándo sí te tocan — y son tres circunstancias tasadas, no una zona gris.

Incidentes graves: notifica el proveedor, pero el reloj arranca cuando lo sabes tú

El Art. 73 obliga al proveedor de un sistema de alto riesgo a notificar los incidentes graves. Quien despliega informa, por el Art. 26(5), primero al proveedor y después al importador o distribuidor y a la autoridad; si no localiza al proveedor, el Art. 73 se le aplica mutatis mutandis.