AI Act y PYMEs: Guía Práctica de Obligaciones y Sistemas de IA de Alto Riesgo
El Reglamento Europeo de IA ya obliga a pymes que usan sistemas de alto riesgo. Clasificación, auditoría, gobernanza y sanciones explicadas para directores de tecnología y fundadores.
1. Por qué el AI Act no es solo cosa de las grandes tecnológicas
Cualquier PYME que integre IA en selección de personal, atención al cliente, scoring crediticio, asignación de recursos o gestión de procesos opera un sistema sujeto al Reglamento. El tamaño de la empresa no exime; lo que importa es el riesgo que genera el sistema y el rol que desempeña la compañía (proveedor, operador, importador o distribuidor).
2. Clasificación de riesgos: la base de toda obligación
El AI Act organiza los sistemas de IA en cuatro categorías. La mayoría de PYMEs y startups deben prestar atención a las tres primeras:
- Riesgo inaceptable: sistemas prohibidos, como puntuación social, reconocimiento biométrico remoto no autorizado, categorización sensible o manipulación subliminal. No pueden desplegarse en la UE.
- Alto riesgo: empleo y gestión de trabajadores, acceso a educación, crédito, servicios esenciales y ciertos usos policiales y judiciales. Requieren evaluación de conformidad, gestión de calidad, gobernanza de datos y supervisión humana efectiva.
- Transparencia básica: chatbots, asistentes virtuales y generación de contenido sintético. Exige informar al usuario de que interactúa con una máquina y etiquetar contenido generado artificialmente.
- Riesgo mínimo: sistemas cotidianos como filtros de spam o recomendaciones simples. Solo se recomiendan buenas prácticas voluntarias.
3. Qué debe revisar su empresa de inmediato
El primer paso es un inventario de sistemas: qué modelos usa, para qué, quién los desarrolló, sobre qué datos se entrenan y quién toma decisiones con su salida. Después, tres frentes:
- Auditoría de algoritmos: detectar sesgos, medir exactitud, robustez y trazabilidad, y garantizar que una persona pueda intervenir en decisiones automatizadas.
- Documentación técnica: preparar el dossier exigido para sistemas de alto riesgo, incluyendo evaluación de impacto, análisis de riesgos, logs de funcionamiento y manual de uso.
- Gobernanza de datos: vincular la base de datos, la finalidad, el periodo de conservación y las medidas de seguridad al RGPD. Un dato mal alimentado a un modelo multiplica el riesgo de incumplimiento.
4. Consecuencias del incumplimiento: multas y responsabilidad corporativa
El AI Act introduce sanciones escalonadas. Las infracciones más graves —uso de sistemas prohibidos o incumplimiento de obligaciones de sistemas de alto riesgo— pueden alcanzar los 35 millones de euros o el 7 % de la facturación anual mundial total, lo que sea superior. Las infracciones de transparencia pueden llegar hasta 15 millones o el 3 % de la facturación. Además, el uso de IA con datos personales puede activar responsabilidad administrativa y civil derivada del RGPD, incluyendo indemnizaciones por daño patrimonial o moral.
5. Asesoramiento legal especializado en Privacidad, Datos e IA
En Baúlo-Martín & Miró Asociados, en Madrid, audita sistemas de IA, adecúa modelos de gobernanza, prepara la documentación técnica exigida por el AI Act y alinea el cumplimiento con el RGPD y la LOPDGDD. Si su empresa está integrando IA en procesos críticos, conviene clasificar el sistema antes de escalarlo.
Puede solicitar una auditoría preventiva o una adecuación tecnológica a través del formulario inferior. También puede consultar el área de Privacidad, Datos e IA para conocer el alcance completo de nuestro asesoramiento. Le contestamos en menos de 48 h laborables.