07 — IA Regulada

Tu IA cumple la ley.
O tienes un problema.

El AI Act europeo ya está en vigor. Las empresas que usan o despliegan sistemas de inteligencia artificial tienen obligaciones concretas, plazos reales y multas de hasta 35 millones de euros. Auditamos y adaptamos tus sistemas para que cumplas antes de que te obliguen.

Solicitar auditoría de cumplimiento →
Urgente
2 de agosto de 2026
Plazo principal del AI Act
La mayoría de obligaciones para sistemas de alto riesgo entran en vigor. Si tu empresa usa IA en RRHH, crédito, salud o infraestructura crítica, este plazo te afecta directamente.
Desde febrero de 2025
Prácticas prohibidas ya ilegales
Los sistemas de IA con riesgo inaceptable (scoring social, manipulación subliminal, biometría en tiempo real) están prohibidos desde el 2 de febrero de 2025.
2 de agosto de 2027
Modelos de IA de propósito general
Los proveedores de modelos GPAI (GPT, Claude, Gemini y similares) que ya estaban en el mercado antes de agosto de 2025 deben cumplir antes de esta fecha.
Clasificación de riesgo

El AI Act clasifica la IA en cuatro niveles de riesgo

El nivel de riesgo determina las obligaciones que aplican a tu empresa. No todos los sistemas de IA están regulados de la misma forma — pero todos están regulados.

Inaceptable
PROHIBIDODesde feb. 2025
Alto riesgo
8 OBLIGACIONESAuditoría requerida
Limitado
TRANSPARENCIAInformar al usuario
Mínimo
SIN OBLIGACIONESSolo RGPD aplica
Riesgo inaceptable — Prohibido
Prohibido desde feb. 2025

Sistemas que no pueden desplegarse bajo ninguna circunstancia en la UE.

  • Scoring social de ciudadanos
  • Manipulación subliminal del comportamiento
  • Biometría en tiempo real en espacios públicos
  • Reconocimiento de emociones en trabajo o educación
Alto riesgo — Regulado
Obligaciones estrictas

Sistemas con impacto significativo en personas. Requieren auditoría, documentación técnica y supervisión humana.

  • IA en selección de personal y RRHH
  • Scoring crediticio y seguros
  • IA en educación y acceso a servicios
  • Infraestructura crítica y salud
Riesgo limitado — Transparencia
Obligaciones de transparencia

Sistemas que interactúan con personas. El usuario debe saber que está hablando con una IA.

  • Chatbots y asistentes conversacionales
  • Generación de deepfakes
  • Sistemas de recomendación con interacción directa
Riesgo mínimo — Sin obligaciones
Sin obligaciones específicas

La mayoría de aplicaciones de IA actuales. No requieren cumplimiento específico del AI Act, aunque sí del RGPD.

  • Filtros de spam
  • IA en videojuegos
  • Herramientas de productividad interna sin impacto en personas
Obligaciones para sistemas de alto riesgo

Ocho obligaciones que ya aplican

Si tu empresa despliega o usa sistemas de IA de alto riesgo, estas son las obligaciones que tienes que cumplir antes del 2 de agosto de 2026. El incumplimiento no es una opción — las multas son proporcionales a la facturación global.

01
Sistema de gestión de riesgos

Proceso continuo durante todo el ciclo de vida del sistema de IA para identificar, analizar y mitigar riesgos razonablemente previsibles.

02
Gobernanza de datos

Los datasets de entrenamiento, validación y prueba deben ser relevantes, representativos y, en la medida de lo posible, libres de errores y sesgos.

03
Documentación técnica

Documentación completa que demuestre el cumplimiento y permita a las autoridades evaluar la conformidad del sistema antes y después del despliegue.

04
Registro automático de eventos

El sistema debe registrar automáticamente los eventos relevantes para identificar riesgos y modificaciones sustanciales durante su ciclo de vida.

05
Transparencia e instrucciones de uso

Instrucciones claras para los operadores que permitan el cumplimiento normativo y la supervisión humana efectiva del sistema.

06
Supervisión humana

El sistema debe diseñarse para permitir que personas físicas supervisen su funcionamiento y puedan intervenir, detenerlo o anular sus decisiones.

07
Precisión, robustez y ciberseguridad

Niveles apropiados de exactitud, resiliencia frente a errores y ataques, y protección contra vulnerabilidades que puedan comprometer la seguridad.

08
Sistema de gestión de calidad

Políticas, procedimientos y recursos para garantizar el cumplimiento normativo de forma sistemática y auditable a lo largo del tiempo.

Régimen sancionador — Art. 99 AI Act

Sanciones proporcionales
a la gravedad

El AI Act establece un régimen sancionador escalonado según la gravedad de la infracción. Las cuantías máximas se aplican a grandes empresas; para pymes y startups, el Reglamento prevé límites proporcionales a su tamaño.

Tipo de infracción Sanción máxima Supuestos
Prácticas prohibidas (Art. 5) Hasta 35 M€ o el 7% de la facturación mundial anual Despliegue de sistemas con riesgo inaceptable: scoring social, manipulación subliminal, biometría en tiempo real en espacios públicos sin autorización.
Incumplimiento de obligaciones Hasta 15 M€ o el 3% de la facturación mundial anual Incumplimiento de las obligaciones aplicables a sistemas de alto riesgo, proveedores de modelos de IA de propósito general y otras disposiciones del Reglamento.
Información incorrecta a autoridades Hasta 7,5 M€ o el 1% de la facturación mundial anual Suministro de información incorrecta, incompleta o engañosa a organismos notificados y autoridades nacionales competentes.

Las cuantías indicadas son límites máximos. Las autoridades nacionales competentes fijarán la sanción concreta atendiendo a la gravedad, duración, carácter intencional y tamaño de la empresa. El Reglamento prevé expresamente sanciones proporcionales para pymes y startups.

Cómo trabaja Ágere

Cumplimiento integrado,
no añadido a posteriori

No auditamos el cumplimiento como un trámite burocrático al final del proyecto. Lo integramos desde el diseño de la solución para que el cumplimiento normativo sea una consecuencia natural de cómo construimos, no un parche costoso que se añade cuando ya es tarde.

01 — Diagnóstico
Clasificación de riesgo

Analizamos todos los sistemas de IA en uso o en desarrollo en tu empresa y los clasificamos según el AI Act. Identificamos cuáles requieren acción inmediata.

02 — Análisis
Auditoría de brechas

Para cada sistema de alto riesgo, auditamos el estado actual frente a las ocho obligaciones del AI Act y las disposiciones del RGPD aplicables a IA.

03 — Adaptación
Plan de remediación

Diseñamos e implementamos las modificaciones técnicas y organizativas necesarias: documentación, gobernanza de datos, supervisión humana, registros.

04 — Mantenimiento
Cumplimiento continuo

El AI Act evoluciona. Mantenemos tu posición de cumplimiento actualizada ante cambios normativos y modificaciones en tus sistemas de IA.

Compliance desde el diseño

Cuando Ágere implementa un sistema de IA, el cumplimiento normativo forma parte de la arquitectura desde el primer día. No es un módulo adicional.

Conocimiento técnico y legal

Entendemos tanto el código como la norma. No necesitas coordinar entre tu equipo técnico y un despacho de abogados — Ágere habla los dos idiomas.

Documentación auditable

Toda la documentación técnica que genera Ágere está diseñada para ser presentada ante autoridades competentes. No hay que reescribir nada cuando llega la inspección.

Trabajo real, no documentación teórica

El cumplimiento normativo no se consigue con plantillas. Cada proyecto de Ágere incluye la documentación técnica exigida por el AI Act: ficha del sistema, análisis de riesgo, registros de decisiones y evidencias de supervisión humana. Lista para presentar si llega la autoridad competente.

Trabajo de compliance en Ágere
RGPD e inteligencia artificial

El AI Act no reemplaza el RGPD.
Se suma a él.

Los sistemas de IA que procesan datos personales deben cumplir simultáneamente con el AI Act y con el Reglamento General de Protección de Datos. Son marcos complementarios, no alternativos.

Base legal para el tratamiento

Los sistemas de IA que procesan datos personales necesitan una base legal válida bajo el RGPD. El consentimiento, el interés legítimo o la ejecución de un contrato deben estar correctamente documentados y ser específicos para el uso de IA.

Evaluación de impacto (EIPD)

Los sistemas de IA que realizan tratamientos de alto riesgo para los derechos de las personas requieren una Evaluación de Impacto en la Protección de Datos antes de su despliegue. Ágere realiza estas evaluaciones con rigor técnico y jurídico.

Minimización y limitación de finalidad

Los modelos de IA tienden a consumir más datos de los necesarios. Auditamos los flujos de datos para garantizar que solo se procesan los datos estrictamente necesarios para la finalidad declarada, reduciendo el riesgo de incumplimiento.

Decisiones automatizadas y perfilado

El artículo 22 del RGPD regula el derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado. Los sistemas de IA que toman o influyen en decisiones sobre personas deben cumplir con este artículo y proporcionar explicabilidad.

El plazo es el 2 de agosto de 2026.

Cada mes que pasa sin actuar es un mes menos para adaptar tus sistemas. Una auditoría de cumplimiento tarda entre 4 y 8 semanas. Empieza ahora.