El cumplimiento del AI Act y RGPD empieza por saber cuánta IA tienes encendida
Sabrás qué IA usa tu empresa, qué riesgo tiene cada sistema y qué le falta para cumplir. Lo arreglamos, lo documentamos y lo vigilamos cada mes. Trabajamos en remoto para toda España y también en Europa, Estados Unidos y Latinoamérica.
Descubre en 5 minutos cómo automatizar ese proceso que te está haciendo perder tiempo y dinero
- Videollamada
- Documentación en tu Drive o SharePoint
- Panel de registro de sistemas de IA
No es que uses IA sin permiso. Es que no sabes cuánta usas.
Son las ocho y diez de un martes. Abres el correo y hay un mensaje de un cliente que pregunta si con quien habló ayer en tu web era una persona o una máquina, y qué habéis hecho con lo que contó. Lo lees dos veces. No sabes qué contestar.
Bajas a la oficina y preguntas. El asistente de la web lo montó una agencia hace dos años y nadie sabe con qué datos responde. El correo lo clasifica una herramienta que apareció en una prueba y se quedó. Media plantilla pega textos en ChatGPT desde su cuenta personal, incluidos los que llevan el nombre de un cliente. Y el teléfono lo coge un asistente de voz que empieza diciendo «buenos días» sin aclarar qué es.
Ninguna de esas cuatro cosas está apuntada en ningún sitio.
No tienes un problema de tecnología. Tienes un problema de lista.
Y la lista no existe.
Tengo un chatbot en la web y no sé si cumple la ley europea de inteligencia artificial.
Cada proveedor me dice una cosa distinta y al final el responsable soy yo.
No tengo ni una lista de qué sistemas de IA usa mi empresa.
- 2 ago 2026desde ese día todo chatbot y agente de voz debe avisar de que es una IA (artículo 50)
- feb 2025formar a quien usa IA es obligatorio desde entonces, sin umbral de tamaño (artículo 4)
- 2,9 %de las pymes españolas usa IA; casi ninguna la tiene documentada
Sabes qué IA tienes, qué riesgo tiene y quién responde de ella
El cumplimiento del AI Act y RGPD no se resuelve con una plantilla descargada de internet. Se resuelve con una lista de tus sistemas, una clasificación de riesgo por cada uno, unos avisos activados de verdad en tus canales y un documento que explique por qué has decidido lo que has decidido.
Eso es lo que te entregamos entre dos y seis semanas después de empezar. Y después no se queda en un cajón: cada mes revisamos si la norma ha cambiado y si tus sistemas siguen encajando en lo que firmaste. Forma parte de la consultoría de IA y cumplimiento del AI Act y RGPD, junto a la formación y al responsable de IA externo.
Deja de ser una preocupación de fondo. Pasa a ser una carpeta ordenada con fecha de última revisión.
- Tienes el inventario completo de tus sistemas de IA, con dueño, proveedor, datos que trata y para qué sirve.
- Cada sistema queda clasificado por riesgo según el AI Act, y con el motivo escrito.
- Todos tus chatbots y asistentes de voz avisan de que son una IA desde la primera frase.
- La evaluación de impacto está hecha donde hace falta, y donde no hace falta queda escrito por qué.
- Tus proveedores de IA tienen acuerdo de tratamiento firmado y sabes dónde guardan los datos.
- El equipo trabaja con una política de uso corta que se entiende y se puede cumplir.
- Cada mes recibes un informe con lo que ha cambiado en la norma y lo que hemos aplicado.
- Dejas de improvisar cuando un cliente grande te pide por escrito cómo cumples el AI Act y el RGPD.
Ocho cosas que el cumplimiento del AI Act y RGPD deja hechas y escritas
Inventaría toda la IA que hay en tu empresa
Chatbots, asistentes de voz, automatizaciones, IA escondida en programas que ya pagas y lo que el equipo usa por su cuenta. Sale una lista: dueño, proveedor, finalidad, datos y canal. El cumplimiento del AI Act y RGPD pasa de idea vaga a tabla con nombres.
Clasifica cada sistema por riesgo y lo justifica
El AI Act ordena los sistemas en práctica prohibida, alto riesgo, riesgo de transparencia y riesgo mínimo. Casi todo lo que usa una pyme cae en los dos últimos, pero eso no se supone: se demuestra. Cada ficha lleva categoría, motivo y fecha.
Activa y prueba los avisos del artículo 50
Cada chatbot y asistente de voz avisa desde la primera frase de que atiende una IA. Lo configuramos, lo probamos con una conversación real y guardamos la evidencia. Es la obligación más visible del cumplimiento del AI Act y RGPD: la primera que se audita.
Redacta la evaluación de impacto que el RGPD exige
La DPIA es la evaluación de impacto en protección de datos que pide el RGPD cuando un tratamiento tiene riesgo alto. La redactamos donde hace falta, con medidas, plazos de conservación y quién la aprueba. Donde no, dejamos escrito por qué.
Levanta el registro y la política de uso
Un registro vivo de tus sistemas y una política corta: qué herramientas están permitidas, qué datos no se pegan nunca, quién aprueba una herramienta nueva y qué se hace cuando la IA se equivoca. Documentos que tu equipo lee, no plantillas de cincuenta páginas.
Revisa contratos y acuerdos de tratamiento con cada proveedor
Comprobamos que cada proveedor de IA tenga acuerdo de tratamiento firmado, dónde guarda los datos, si salen de la Unión Europea y si entrena con ellos. Si un sistema debería vivir en tu servidor, te lo decimos: el cumplimiento del AI Act también es infraestructura.
Deja preparada la formación obligatoria del artículo 4
La alfabetización en IA es exigible desde febrero de 2025 para cualquier empresa que use IA, sin umbral de tamaño. Identificamos quién tiene que formarse y qué registro guardar. La sesión en sí es la formación en IA del artículo 4, que se contrata aparte.
Vigila los cambios de la norma cada mes
El AI Act va por fases y ya ha cambiado una vez. Cada mes leemos lo que publican Comisión, AESIA y AEPD y actualizamos avisos, registro y política. El cumplimiento del AI Act y RGPD no es una foto: es una fecha de revisión reciente.
Cuatro pasos, y al final sabes qué te toca y qué no
No se puede cumplir lo que no está en una lista. Primero se inventaría, después se clasifica y solo al final se escribe un documento.
- 01Inventariamos
Media hora contigo y una vuelta por tus sistemas
Nos cuentas qué sistemas conoces y buscamos los que no: web, canales, automatizaciones y lo que el equipo usa por su cuenta. Sale el inventario.
- 02Clasificamos
Cada sistema en su casilla, con el motivo
Para cada sistema decidimos qué riesgo le toca y qué obligaciones arrastra. El cumplimiento del AI Act y el RGPD se vuelve manejable sistema a sistema.
- 03Arreglamos
Tocamos lo que toca y lo dejamos documentado
Activamos los avisos de IA, ajustamos los textos legales, montamos el registro y perseguimos los acuerdos de tratamiento que faltan. Entre dos y seis semanas.
- 04Vigilamos
Cada mes revisamos si algo ha cambiado
Cambia la norma, cambia un proveedor o alguien estrena una herramienta: se rompe el cumplimiento del AI Act de hace seis meses. Revisamos, actualizamos, avisamos.
El expediente se escribe una vez. Que siga siendo verdad, todos los meses.
El alcance de la implantación se cierra por escrito antes de empezar. El Servicio Gestionado es lo que evita que dentro de un año tengas una carpeta preciosa que ya no describe tu empresa. Esto es lo que entra en el mantenimiento del cumplimiento del AI Act y RGPD.
Leemos el BOE y Bruselas por ti
Seguimos a la Comisión, la AEPD y la AESIA, que supervisa la IA en España, y te decimos qué te afecta. Un mes sin novedades, fechado, también es cumplimiento del AI Act.
Sumas un sistema y entra en el registro
Registro de IA al día, avisos del artículo 50 actualizados en tus canales y alta de cada sistema nuevo, con su riesgo y su ficha. Sin abrir un proyecto por cada cambio.
Absorbemos los cambios de tus proveedores
Si un proveedor cambia su API (la puerta entre programas), si actualizas el chatbot o cambias de canal, comprobamos que el aviso sigue, el registro es cierto y la evidencia está guardada.
Te avisamos con tiempo cuando llega obligación nueva
Cuando llega una obligación nueva, actualizamos los documentos. Si exige obra, como un sistema tuyo que pasa a alto riesgo, te lo decimos con tiempo y con el alcance cerrado por escrito.
Recibes el informe y contestas cuestionarios en un rato
Informe mensual con el estado de tu cumplimiento del AI Act y soporte en horario laboral. Si un cliente te pide por escrito cómo cumples, preparamos la respuesta con tus documentos.
Tu expediente, en nuestros servidores de la UE
Servidores propios en la Unión Europea, administrados por nosotros, con acuerdo de tratamiento firmado y sin plataformas de terceros: el expediente y sus datos son tuyos.
Encaja con lo que ya usas
Con qué se conecta
- Asistentes de web y de WhatsApp
- Recepcionistas de voz y llamadas salientes
- Flujos de automatización y lectura de documentos
- Herramientas de IA del equipo (ChatGPT, Copilot, Gemini)
- Proveedores de IA y sus acuerdos de tratamiento de datos
Por dónde trabaja
- Videollamada
- Documentación en tu Drive o SharePoint
- Panel de registro de sistemas de IA
- Correo
Dónde más se nota
Despachos de abogados
Secreto profesional y expedientes enteros. Antes de que la IA toque un solo escrito hace falta evaluación de impacto y política de uso, y conviene que quien la firme entienda de dónde salen los datos.
Ver másClínicas dentales y estéticas
Cada llamada lleva datos de salud. La recepcionista de voz tiene que avisar de que es una IA y el tratamiento tiene que estar evaluado, porque aquí el riesgo no es teórico.
Ver másGestorías y asesorías
Los datos fiscales de toda tu cartera pasan por lectura automática de facturas y por WhatsApp. Tus clientes empezarán a preguntarte por escrito cómo los tratas, y la respuesta tiene que estar preparada.
Ver másTiendas online
El asistente que responde «dónde está mi pedido» trata datos de miles de clientes y debe avisar de que es una IA. Además, cualquier imagen o texto generado que publiques tiene reglas de etiquetado.
Ver másPymes
Para empresas con un chatbot, una automatización y medio equipo usando ChatGPT sin que nadie lo haya apuntado. Es el caso más común y el que menos tarda en ordenarse: el cumplimiento del AI Act y RGPD de una pyme normal se resuelve en semanas.
Ver más
Mira las fechas del cumplimiento del AI Act antes de decidir nada
- 2 ago 2026chatbots, agentes de voz y avatares deben avisar de que son una IA
- 3 %de la facturación mundial, o hasta 15 millones de euros, es el techo de la sanción por incumplir la transparencia
- dic 2027nuevo plazo del alto riesgo (selección de personal, crédito, educación) tras el aplazamiento de 2026
<p>Estas fechas no son nuestras: son las del Reglamento europeo de inteligencia artificial 2024/1689, en vigor desde agosto de 2024 y con aplicación por fases. Las prohibiciones y la alfabetización entraron en febrero de 2025, las obligaciones de los modelos de propósito general y el régimen de sanciones en agosto de 2025, y la transparencia de chatbots y voz el 2 de agosto de 2026. El alto riesgo del anexo III se aplazó a diciembre de 2027. La autoridad de vigilancia en España es la AESIA.</p><p>Sobre las sanciones conviene ser exacto: el techo por incumplir transparencia llega a 15 millones de euros o el 3 % de la facturación mundial, y por prácticas prohibidas a 35 millones o el 7 %, pero a las pymes se les aplica la cifra menor por el criterio de proporcionalidad del artículo 99.6. No te vendemos miedo con números que no te corresponden.</p><p>Y no te enseñamos casos de clientes inventados. Lo que te enseñamos en la reunión es un expediente real anonimizado: el inventario, una ficha de clasificación, un aviso funcionando en un chatbot y la evidencia guardada. Lo miras con calma y decides con las fechas delante, no con miedo.</p>
Hasta dónde llega el cumplimiento del AI Act y RGPD
El cumplimiento del AI Act y RGPD que hacemos es técnico y documental: no sustituye a tu abogado, no da ningún sello y no cubre el alto riesgo. Estos son los límites reales del servicio, los mismos que te contamos en la reunión, con el alcance por escrito encima de la mesa.
No somos tu abogado ni tu delegado de protección de datos
Hacemos el trabajo técnico y documental: inventario, clasificación, avisos, evaluaciones de impacto, registro y política. No ejercemos la defensa jurídica de tu empresa ni asumimos el cargo de delegado de protección de datos cuando la ley te obliga a nombrar uno. Trabajamos con tu asesoría legal si la tienes y te decimos cuándo hace falta una si no la tienes. El cumplimiento del AI Act y RGPD tiene una parte de ingeniería y otra de derecho, y nosotros hacemos la primera.
No existe ningún sello que puedas colgar en la web
El AI Act no reparte certificados a las pymes que usan IA de riesgo bajo, y nadie te va a dar un carné de cumplimiento del AI Act y RGPD. Lo que existe es un expediente que demuestra que has hecho las cosas y cuándo. Si un proveedor te ofrece un sello, te está vendiendo un adorno.
No podemos obligar a un proveedor tuyo a cambiar
Si una herramienta que ya usas no ofrece acuerdo de tratamiento, guarda datos fuera de la Unión Europea sin garantías o no deja poner el aviso de IA, te lo diremos y te propondremos alternativa. Pero la decisión de cambiar de herramienta es tuya y a veces lleva su tiempo. Preferimos ese mal rato al principio que un susto después.
El alto riesgo de verdad no cabe en este servicio
Si tu sistema decide sobre contrataciones, sobre crédito, sobre acceso a servicios esenciales o entra en el anexo III por otro motivo, la carga documental es de otro orden: evaluación de impacto en derechos fundamentales, supervisión humana diseñada, gestión de calidad y registro europeo. Eso se hace en proyectos regulados de alto riesgo, no aquí.
Lo que suele ir con esto
Lo que nos preguntan antes de decidirse
¿A mi pyme le afecta el AI Act o esto es cosa de multinacionales?
Te afecta si usas cualquier sistema de IA, y casi todas las empresas usan alguno sin haberlo pensado. Desde el 2 de agosto de 2026, todo chatbot, agente de voz o avatar que hable con una persona debe avisar de forma clara, y desde la primera interacción, de que quien contesta es una IA. Y desde febrero de 2025 hay que formar a quien la usa, sin umbral de tamaño de empresa. Lo que probablemente no te afecta hoy son las obligaciones de alto riesgo, que se aplazaron a diciembre de 2027. Por eso el cumplimiento del AI Act en una pyme normal es trabajo de semanas, no un proyecto de un año. Lo caro no es cumplir. Lo caro es no saber en qué grupo estás.
¿Qué es exactamente el aviso del artículo 50 y cómo se cumple?
Es la obligación de que la persona sepa que está hablando con una IA, de forma clara y antes de empezar la conversación. En un chatbot se resuelve con un mensaje de apertura y una mención visible en la ventana; en una recepcionista de voz, con una frase al descolgar. No vale esconderlo en el aviso legal ni contarlo al final. Nosotros lo configuramos en cada canal, lo probamos con una conversación real, guardamos la evidencia y lo reflejamos en tu registro. Todos los agentes que desplegamos nosotros lo llevan activado desde el primer día; si el sistema es de otro proveedor, lo revisamos y te decimos exactamente qué pedirle por escrito.
¿Necesito una evaluación de impacto para un chatbot?
Solo si trata datos personales con riesgo alto, y muchos chatbots no llegan ahí. Un asistente de preguntas frecuentes que no identifica a nadie ni guarda conversaciones con datos personales normalmente no la necesita, pero hay que dejar escrito por qué no. Sí la necesitas cuando el sistema identifica al cliente, consulta su historial, maneja datos de salud (el caso de la IA para clínicas dentales), trata datos de menores o toma decisiones que le afectan. Nosotros hacemos esa valoración previa sistema por sistema y redactamos la evaluación solo donde toca, con lo concreto: qué datos se guardan, cuánto tiempo, quién accede, cómo se borran y qué pasa si el sistema se equivoca.
Mis sistemas son de proveedores externos. ¿El problema no es suyo?
Una parte es suya y otra parte es tuya, y la tuya no se puede subcontratar. El proveedor responde de su software; tú respondes como responsable del tratamiento de los datos de tus clientes y, en el AI Act, como quien despliega el sistema en su propio canal. El aviso de IA de tu web es tuyo aunque el motor sea de otro. Por eso revisamos que cada proveedor tenga acuerdo de tratamiento firmado, que sepas dónde viven los datos y que no se usen para entrenar modelos sin que lo hayas aceptado. Si un proveedor no puede darte esas garantías por escrito, te lo decimos y te proponemos con qué sustituirlo.
¿Y si en mi empresa solo usamos ChatGPT o Copilot?
También cuenta, y suele ser donde más riesgo se acumula. Hay que saber quién los usa, con qué cuenta (personal o de empresa), qué información se pega dentro y si el proveedor la usa para entrenar. De ahí sale la política de uso: qué herramientas están permitidas, qué datos no salen nunca de casa y qué alternativa hay para lo sensible, que muchas veces es montar la IA privada en servidor propio. La política sola no basta: se cumple cuando el equipo entiende el porqué, y eso lo da la formación del artículo 4.
¿Cuánto tarda y qué tengo que hacer yo?
Entre dos y seis semanas, según cuántos sistemas aparezcan, y tu trabajo son unas tres o cuatro horas repartidas. Necesitamos una reunión de alcance, que nos abras el acceso a los canales donde vive la IA y una persona que apruebe la política de uso y firme los documentos. El resto lo hacemos nosotros: buscar los sistemas, clasificarlos, activar los avisos, redactar y perseguir los acuerdos que falten. El alcance queda cerrado por escrito y se firma antes de empezar, así que no hay sorpresas a mitad del camino.
¿Qué pasa si la norma cambia después de implantar?
Para eso está el Servicio Gestionado, y no es un supuesto teórico: ya ha pasado. En mayo de 2026 se aplazó el calendario del alto riesgo a diciembre de 2027, y quien había escrito su documentación con las fechas anteriores tuvo que rehacerla. Cada mes revisamos lo que publican la Comisión Europea, la AESIA y la AEPD, y aplicamos lo que te afecta en tus avisos, tu registro y tu política. Si un cambio exige trabajo de verdad, te llega con aviso previo y con el alcance cerrado por escrito, nunca de un día para otro.
¿Dónde se guarda toda esa documentación y de quién es?
Es tuya, y vive en tu Drive o tu SharePoint más un panel de registro alojado en nuestros servidores propios en la Unión Europea. Firmamos acuerdo de tratamiento de datos antes de empezar y no movemos información fuera de ahí. El expediente entero (inventario, fichas de clasificación, evaluaciones de impacto, registro, política y evidencias de los avisos) es tuyo, tal y como recogen las condiciones, y se sostiene por sí solo, porque no está atado a ninguna herramienta nuestra.
¿Esto sirve también para el RGPD o solo para la ley de IA?
Sirve para los dos, porque en la práctica se solapan y separarlos duplica el trabajo. El AI Act te pide transparencia, clasificación de riesgo y control sobre lo que despliegas; el RGPD te pide base legal, información al interesado, minimización, plazos de conservación, evaluación de impacto y acuerdos con quien trata datos por ti. El cumplimiento del AI Act y RGPD se hace en el mismo recorrido: cuando inventarías un chatbot, ya estás anotando qué datos personales toca. Lo que no hacemos es tu adaptación general al RGPD como empresa, que es un trabajo más amplio y suele llevarlo tu asesoría.
Mis clientes grandes me piden garantías por escrito. ¿Me sirve esto?
Sí, y suele ser el motivo real por el que se busca este servicio. Cuando un cliente corporativo, una aseguradora o un comité de compras te manda un cuestionario sobre IA y datos, lo que necesitas es responder con documentos que ya existen y con fechas creíbles. Con el expediente montado contestas en un rato en vez de improvisar en un fin de semana. Dentro del Servicio Gestionado te ayudamos a preparar esa respuesta con los papeles que ya tienes, sin inventar nada y sin prometer cosas que tus sistemas no hacen.
¿Dónde estáis y hace falta que vengáis a mi oficina?
La sede está en Madrid y trabajamos en remoto para toda España, y también en Europa, Estados Unidos y Latinoamérica. Las reuniones son por videollamada, la documentación se entrega en tu Drive o tu SharePoint y los avisos se configuran en tus canales, que están en internet, no en una oficina. De hecho el cumplimiento del AI Act y RGPD es de los trabajos que menos requieren pisar tu sede: requiere ver tus sistemas, tus contratos y tus conversaciones. Si prefieres una reunión presencial para arrancar, se organiza.
¿Y si mi caso es más sencillo de lo que parece?
Te lo diremos sin rodeos. Hay empresas con un único asistente en la web que no guarda datos personales y con un proveedor serio detrás: ahí el trabajo se reduce a activar bien el aviso, guardar la evidencia y anotar el sistema en una hoja. Si ese es tu caso, montamos exactamente eso y nada más. Empieza por el diagnóstico: en diez minutos sabrás si tu cumplimiento del AI Act y RGPD es una tarde de trabajo o un proyecto de seis semanas.
¿Sabrías decir hoy cuántos sistemas de IA usa tu empresa?
Cuéntame qué tienes encendido, qué datos toca y quién lo montó. Te digo qué te afecta ahora en el cumplimiento del AI Act y RGPD, qué llega en 2027 y qué no te toca en absoluto.
Descubre en 5 minutos cómo automatizar ese proceso que te está haciendo perder tiempo y dinero
