Baúlo-Martín&Miró
Actualidad·Privacidad, Datos e IA·

AI Act y PYMEs: Guía Práctica de Obligaciones y Sistemas de IA de Alto Riesgo

El Reglamento Europeo de IA ya obliga a pymes que usan sistemas de alto riesgo. Clasificación, auditoría, gobernanza y sanciones explicadas para directores de tecnología y fundadores.

1. Por qué el AI Act no es solo cosa de las grandes tecnológicas

Cualquier PYME que integre IA en selección de personal, atención al cliente, scoring crediticio, asignación de recursos o gestión de procesos opera un sistema sujeto al Reglamento. El tamaño de la empresa no exime; lo que importa es el riesgo que genera el sistema y el rol que desempeña la compañía (proveedor, operador, importador o distribuidor).

2. Clasificación de riesgos: la base de toda obligación

El AI Act organiza los sistemas de IA en cuatro categorías. La mayoría de PYMEs y startups deben prestar atención a las tres primeras:

  • Riesgo inaceptable: sistemas prohibidos, como puntuación social, reconocimiento biométrico remoto no autorizado, categorización sensible o manipulación subliminal. No pueden desplegarse en la UE.
  • Alto riesgo: empleo y gestión de trabajadores, acceso a educación, crédito, servicios esenciales y ciertos usos policiales y judiciales. Requieren evaluación de conformidad, gestión de calidad, gobernanza de datos y supervisión humana efectiva.
  • Transparencia básica: chatbots, asistentes virtuales y generación de contenido sintético. Exige informar al usuario de que interactúa con una máquina y etiquetar contenido generado artificialmente.
  • Riesgo mínimo: sistemas cotidianos como filtros de spam o recomendaciones simples. Solo se recomiendan buenas prácticas voluntarias.

3. Qué debe revisar su empresa de inmediato

El primer paso es un inventario de sistemas: qué modelos usa, para qué, quién los desarrolló, sobre qué datos se entrenan y quién toma decisiones con su salida. Después, tres frentes:

  • Auditoría de algoritmos: detectar sesgos, medir exactitud, robustez y trazabilidad, y garantizar que una persona pueda intervenir en decisiones automatizadas.
  • Documentación técnica: preparar el dossier exigido para sistemas de alto riesgo, incluyendo evaluación de impacto, análisis de riesgos, logs de funcionamiento y manual de uso.
  • Gobernanza de datos: vincular la base de datos, la finalidad, el periodo de conservación y las medidas de seguridad al RGPD. Un dato mal alimentado a un modelo multiplica el riesgo de incumplimiento.

4. Consecuencias del incumplimiento: multas y responsabilidad corporativa

El AI Act introduce sanciones escalonadas. Las infracciones más graves —uso de sistemas prohibidos o incumplimiento de obligaciones de sistemas de alto riesgo— pueden alcanzar los 35 millones de euros o el 7 % de la facturación anual mundial total, lo que sea superior. Las infracciones de transparencia pueden llegar hasta 15 millones o el 3 % de la facturación. Además, el uso de IA con datos personales puede activar responsabilidad administrativa y civil derivada del RGPD, incluyendo indemnizaciones por daño patrimonial o moral.

5. Asesoramiento legal especializado en Privacidad, Datos e IA

En Baúlo-Martín & Miró Asociados, en Madrid, audita sistemas de IA, adecúa modelos de gobernanza, prepara la documentación técnica exigida por el AI Act y alinea el cumplimiento con el RGPD y la LOPDGDD. Si su empresa está integrando IA en procesos críticos, conviene clasificar el sistema antes de escalarlo.

Puede solicitar una auditoría preventiva o una adecuación tecnológica a través del formulario inferior. También puede consultar el área de Privacidad, Datos e IA para conocer el alcance completo de nuestro asesoramiento. Le contestamos en menos de 48 h laborables.

¿Le afecta este asunto?

Escríbanos una breve descripción del caso. Le contestamos en menos de 48 h laborables.

Su consulta llega directamente a info@baulomartinmiro.com o a nuestro WhatsApp. Le contestamos en menos de 48 h laborables.