01 Executive summary
Legal basis: Articles 4, 99 and 113 of Regulation (EU) 2024/1689 · Spanish AI Governance Bill (pending processing)
The European Artificial Intelligence Act is from direct application in Spain, just like the GDPR was: it does not need national law to be enforceable. Its most transversal obligation, the AI literacy of Article 4, affects any company that uses AI in its activity, with no minimum size threshold.
It has been in effect since February 2, 2025. What changes August 2, 2026 It is that AESIA acquires full inspection and sanctioning capacity: it is not the date on which the obligation is born, it is the date on which it begins to be verified.
02 Is your company in? Quick impact test
The rule does not affect those who develop AI. It affects those who USA.
Legal basis: Article 3.4 of the Regulation (definition of "deployer") · Article 4 (scope regarding personnel and persons acting on its behalf)
The key concept is "deployer": if your company uses AI systems under its own authority, it is in. Answer these five questions and pay attention to the third column: every "yes" not only brings you under the rule, but also drags in a specific problem that usually goes unnoticed.
| # | Question | The Real Problem Behind a "Yes"" |
|---|---|---|
| 01 | Does anyone on your team use ChatGPT, Copilot, Gemini, or similar tools for work, even if it's with a personal account? | Shadow AI and access. If it is used for work, the company is liable even if it did not authorize it or is unaware of its use. And the same applies in reverse: if the company provides access (licenses, corporate accounts, Copilot enabled in Microsoft 365), the obligation to provide training arises when access is granted, not when it is used. |
| 02 | Do you have a chatbot or automated assistant on the website, WhatsApp, or social media? | Deployer responsibility. Even if the bot is provided by a third-party vendor, the responsibility for displaying the notice "You are chatting with an AI," monitoring conversations, and verifying technical tagging lies with the party deploying it. Saying "My vendor handles that" does not absolve you of liability. |
| 03 | Do you use software with built-in AI: CRM with scoring, design tools, AI-powered editors, or resume filters? | Invisible AI. Many companies respond, "We don’t use AI," even as their CRM scores leads or their recruitment software filters candidates. Being an implementer doesn’t require knowing about it—it requires using it. And if that AI is involved in recruitment or personnel evaluation, it becomes a high-risk situation. |
| 04 | Do you publish content generated or edited using AI (text, images, video, audio)? | Tagging and proofreading. The obligation to report lies with the publisher, not the creator. Without a documented human editorial review process, no exemption is possible, and every piece published without a label or accredited review is a potential violation. |
| 05 | Do you work with freelancers, agencies, or vendors who use AI on your behalf? | External Control. Article 4 applies to "other persons who operate AI systems on its behalf": the company is liable for persons it does not supervise on a daily basis. Without contractual provisions and evidence provided by third parties, this leaves a loophole that is impossible to close retroactively. |
03 La norma en 10 puntos: qué debe tener en cuenta tu empresa
Base legal: Arts. 4, 5, 26 y 50 y Anexo III del Reglamento · RGPD (Reglamento UE 2016/679) · Proyecto de Ley española (ventanilla y graduación para pymes)
Más allá de la formación, el AI Act y su adaptación española imponen un conjunto de deberes a toda organización que use, despliegue o integre sistemas de IA, aunque sean herramientas de terceros:
- Inventario de sistemas de IA. Registrar todas las herramientas con IA que usa la empresa (propias y de terceros), clasificadas por departamento y nivel de riesgo. En auditorías de pymes se detectan de media entre 5 y 15 sistemas, muchos instalados por empleados sin conocimiento de dirección.
- Prácticas prohibidas (Art. 5). Vetadas desde febrero de 2025: manipulación subliminal, explotación de vulnerabilidades, puntuación social, categorización biométrica por raza u orientación, deepfakes sexuales no consentidos. Son infracciones muy graves (hasta 35 M€ o 7%).
- Alfabetización en IA (Art. 4). Formación proporcional y documentada para todo el personal que use IA, incluidos freelancers y colaboradores externos que operen en nombre de la empresa.
- Política interna de uso de IA por rol. Documento que fije qué herramientas puede usar cada perfil, para qué tareas y con qué restricciones, en especial qué datos no pueden introducirse en herramientas públicas.
- Transparencia y etiquetado. Los chatbots deben avisar de que son IA, los deepfakes deben etiquetarse y el contenido sintético debe ir marcado en formato legible por máquina. Exigible desde el August 2, 2026; solo el marcado técnico de sistemas ya en el mercado tiene prórroga hasta el 2 de diciembre de 2026.
- Supervisión humana efectiva. Las decisiones relevantes apoyadas en IA deben tener revisión humana documentada; deja de ser buena práctica y pasa a ser presupuesto de legitimidad.
- Atención especial a la IA de RRHH y scoring. Cribado de CVs, evaluación del desempeño o scoring crediticio son sistemas de alto riesgo (Anexo III), con gestión de riesgos, logs inalterables y supervisión humana. Aplicación prevista: diciembre de 2027.
- Coordinación con RGPD. Si la IA trata datos personales, las multas del AI Act se acumulan con las del RGPD: AESIA y AEPD pueden sancionar de forma independiente por el mismo hecho.
- Canal de reclamaciones abierto. El Proyecto de Ley Orgánica regula un procedimiento de reclamaciones ante las autoridades de vigilancia, abierto a cualquier persona (empleados, competidores, clientes) y con protección del informante.
- Proporcionalidad para pymes. Las sanciones se gradúan por tamaño: se aplica la menor entre la cuantía fija y el porcentaje de facturación, y se priorizan medidas correctoras antes que la sanción plena en infracciones leves.
04 Estado de cumplimiento de las empresas en España
Fuentes: estudios sectoriales detallados bajo el gráfico · Contenido estadístico, no normativo
El nivel de preparación real del tejido empresarial es muy bajo en todos los frentes de la norma. Este mapa cruza tres dimensiones por obligación: el cumplimiento actual (eje horizontal), la sanción máxima en juego (eje vertical, escala logarítmica) y el alcance, es decir, qué proporción de empresas que usan IA está afectada (tamaño de la burbuja). Cuanto más arriba, más a la izquierda y más grande, más urgente.
Estimación sobre estudios sectoriales
05 La obligación de formación (Art. 4): qué exige exactamente
Base legal: Art. 4 y Considerando 20 del Reglamento · Art. 3.56 (definición de "alfabetización en materia de IA") · FAQ sobre AI literacy de la Comisión Europea (nov. 2025, guía interpretativa)
El artículo 4 obliga a proveedores y responsables del despliegue a garantizar un "nivel suficiente de alfabetización en IA" de su personal y de cualquier persona que opere esos sistemas en su nombre, atendiendo a sus conocimientos, experiencia, formación previa y contexto de uso.
- Sin umbral de tamaño. Afecta igual a un autónomo, a una microempresa y a una multinacional, siempre que usen IA en su actividad profesional.
- Alcance amplio. Incluye plantilla fija, freelancers, contractors y proveedores que usen IA por cuenta de la organización. Usar un ChatGPT de pago bajo autoridad de la empresa ya la convierte en "responsable del despliegue".
- Proporcionalidad, no uniformidad. La Comisión Europea fija cinco criterios de suficiencia: contexto técnico de uso, propósito (interno, cara a cliente, decisiones sobre derechos), formación previa, posición del trabajador y colectivos afectados. No exige certificación oficial ni un número mínimo de horas.
- Enfoque continuo. Una formación genérica impartida una sola vez no basta: se espera un enfoque contextualizado, medible y con actualización periódica.
06 Contenidos mínimos, niveles por rol y proporcionalidad
Base legal: Art. 4 del Reglamento · FAQ y repositorio de prácticas de la Oficina de IA (guía, no vinculante) · Anexo III punto 4 · Las horas por perfil son recomendación de Holdmin / IA Consulting, no mínimo legal
La Comisión Europea y la AESIA han señalado los bloques de contenido de referencia. La profundidad de cada bloque depende del uso real de IA en la empresa y del rol de cada persona: formar a toda la plantilla por igual es a la vez ineficiente e insuficiente.
| # | Bloque de contenido | Dirigido a |
|---|---|---|
| 01 | Fundamentos de IA: qué es, qué puede y qué no puede hacer, sin tecnicismos | Toda la plantilla |
| 02 | Riesgos y limitaciones: sesgos, alucinaciones, cuándo no fiarse de una respuesta | Toda la plantilla |
| 03 | Datos y confidencialidad: qué información entra en cada herramienta; RGPD y datos de clientes | Toda la plantilla |
| 04 | Uso responsable y supervisión humana: transparencia, revisión de resultados, trazabilidad | Roles con IA cara a cliente o en decisiones |
| 05 | Marco normativo por niveles de riesgo: clasificación del AI Act y obligaciones del puesto | Dirección, RRHH, legal, compliance |
| 06 | Herramientas concretas del puesto: formación aplicada sobre los sistemas reales, no teoría | Cada departamento con sus herramientas |
| Perfil | Horas orientativas | Foco | Required level |
|---|---|---|---|
| General template (basic use) | 3 - 5 h | Blocks 1, 2 and 3 | Base |
| Face to the client / marketing / content | 6 - 10 h | Blocks 1 to 4 + labeling | Medium |
| HR, legal and compliance | 12:00 PM – 8:00 PM | Blocks 2, 3, 5 and 6 + high risk | Reinforced |
| IT / Systems Managers | 16 - 25 h | All blocks + technical governance | Reinforced |
| Address | 8 - 12 h | Blocks 5 and 6 + responsibility and risk | Decision maker |
They use ChatGPT and AI design tools to produce content.
- Basic training of 4-5 hours for everyone
- Labeling module for the creative team
- Customer data policy
- Training record with test
- Total effort: 1-2 days
Your screening software filters resumes: high-risk system under Annex III.
- 12-20 h reinforced for HR and management
- Documented human supervision by decision
- High-risk system registry
- Core training for the rest of the staff
- Substantially higher level of evidence
Web and WhatsApp chatbot responding to customers.
- Mandatory AI Notice (starting from 02/08/2026)
- 6-10 h for the support team
- Bot limitations and human escalation
- Conversation supervision protocol
07 Evidencia documental: qué puede pedir la AESIA
Tener la formación hecha no basta si no puede demostrarse.
Base legal: Art. 4 del Reglamento · Real Decreto 729/2023 (estatuto de la AESIA) · Proyecto de Ley española (ventanilla de denuncias y medidas correctoras) · El orden de entrega es criterio de Holdmin / Law & Compliance
Ante un requerimiento, la defensa de la empresa es documental. Estos son los seis elementos que deben existir y mantenerse actualizados:
- Registro de formación. Quién ha recibido qué formación, cuándo, con qué temario y con qué resultado. Es el documento que la AESIA puede requerir de forma directa.
- Control de asistencia y evaluación. Listado de asistentes por sesión y prueba de aprovechamiento por persona, que acredite que hubo aprendizaje y no solo convocatoria.
- Criterio de proporcionalidad documentado. Un breve documento que explique por qué cada rol recibe ese nivel de formación, vinculado al inventario de sistemas y al riesgo de cada uso.
- Certificado del proveedor formativo. No existe certificación oficial obligatoria, pero el certificado de aprovechamiento junto al temario y las evaluaciones constituye la evidencia estándar aceptada.
- Plan de actualización continua. Calendario de refuerzos y reciclaje: nuevas herramientas, cambios normativos, nuevas incorporaciones y colaboradores externos.
- Acreditación de externos. Cláusula contractual que obligue a freelancers, agencias y proveedores a acreditar su alfabetización y aceptar la política de uso. Es el único modo de cerrar el frente de quienes la empresa no supervisa a diario.
El expediente no suele empezar con un inspector en la puerta. Las vías de entrada habituales son una reclamación (abierta a empleados, clientes o competidores, con protección del informante), una reclamación laboral, una auditoría exigida por un cliente grande o una investigación abierta por otro incumplimiento.
- 1 · Inventario de sistemas de IA.
- 2 · Política de uso por rol.
- 3 · Registros de formación con asistencia y evaluaciones.
- 4 · Criterio de proporcionalidad.
- 5 · Plan de actualización.
- 6 · Acreditaciones de externos.
- No responder. En infracciones leves el marco prioriza la corrección: documentación parcial con plan creíble es una posición muy distinta del silencio.
- Elaborar la documentación al recibir el requerimiento. El plazo administrativo es breve: es momento de entregar, no de producir.
- Riesgo de arrastre: si el expediente nació por otro motivo, la falta de formación documentada agrava el conjunto y puede activar en paralelo a la AEPD.
08 Avisos web, etiquetado y trazabilidad (Art. 50)
Base legal: Arts. 50.1, 50.2 y 50.4 del Reglamento · Art. 99.4 (sanción) · Art. 25 (conversión en proveedor) · Código de buenas prácticas de marcado de la Comisión (en elaboración)
Las obligaciones de transparencia son, para la mayoría de empresas, la parte más visible del Reglamento: se comprueban literalmente en pantalla, en el mensaje inicial del chatbot y en el contenido publicado. Son exigibles desde el August 2, 2026 y su incumplimiento se sanciona con hasta 15 M€ o el 3% del negocio mundial.
- Aviso de chatbot (Art. 50.1). El usuario debe saber que habla con una IA de forma clara, perceptible y como tarde en la primera interacción. No vale enterrarlo en los términos y condiciones; sí vale un mensaje explícito en el primer turno, un banner visible antes de escribir o un aviso de voz al inicio de la llamada. Un asistente con nombre propio y tono humano no puede ampararse en que "es obvio que es un bot".
- Marcado técnico de contenido sintético (Art. 50.2). Texto, imagen, audio y vídeo generados deben ir marcados en formato legible por máquina (metadatos de procedencia tipo C2PA, marcas de agua). La obligación técnica es del proveedor, pero el desplegador debe verificar que cumple. Los sistemas ya en el mercado tienen hasta el 2 de diciembre de 2026 para esta parte concreta.
- Etiquetado de deepfakes (Art. 50.4). El contenido que parezca real y haya sido generado o manipulado debe declararse con claridad. La obligación recae en quien lo despliega o publica: la empresa o su agencia.
- Texto de interés público (Art. 50.4). Debe declararse que fue generado artificialmente, salvo que haya pasado una revisión humana con responsabilidad editorial real. Documentar ese flujo de revisión es lo que exime de la etiqueta.
Cumplir no es solo poner el aviso: es poder demostrar que se decidió, se aplicó y se revisa. El expediente recomendado incluye:
09 Régimen sancionador y responsabilidad de la dirección
Base legal: Art. 99 del Reglamento (techos europeos, vigentes) · Proyecto de Ley española (tramos y delegado de IA, en tramitación: cuantías sujetas a cambios parlamentarios)
El Proyecto de Ley Orgánica española (aprobado en Consejo de Ministros el 26 de mayo de 2026 y publicado en el Congreso el 12 de junio) concreta los tramos que el Reglamento deja abiertos. Aunque la ley nacional aún se tramita, la AESIA ya dispone de competencias de supervisión y el marco sancionador europeo es plenamente operativo desde el 2 de agosto de 2026.
| Level | Ejemplos | Multa | % negocio mundial |
|---|---|---|---|
| Leve | No cooperar con la autoridad, deficiencias de documentación y marcado | hasta 500.000 € | hasta 0,5% |
| Grave | Incumplir requisitos de alto riesgo: supervisión humana, gestión de calidad, logs | hasta 7,5 M€ | hasta 1% |
| Muy grave (otras) | Incumplir avisos y etiquetado del Art. 50, no comunicar incidentes graves | hasta 15 M€ | hasta 3% |
| Muy grave (prohibidas) | Usar o comercializar sistemas de IA expresamente prohibidos | hasta 35 M€ | hasta 7% |
- Pymes y startups: se aplica la menor de las dos cuantías (fija o porcentaje), con medidas correctoras previas en infracciones leves y reducciones por pronto pago.
- Prescripción: las infracciones leves prescriben al año, las graves a los tres años y las muy graves a los cinco años.
- Medidas accesorias: además de la multa, la autoridad puede ordenar la retirada, desconexión o prohibición del sistema, imponer multas coercitivas y publicar la sanción.
- Doble exposición: un mismo sistema puede infringir a la vez el AI Act y el RGPD; AESIA y AEPD sancionan de forma independiente.
10 Qué es exigible hoy: Reglamento europeo vs. ley española
Base legal: Art. 113 del Reglamento (calendario) · Proyecto de Ley española aprobado en Consejo de Ministros el 26/05/2026 y publicado en el Congreso el 12/06/2026
Buena parte de la confusión que circula (fechas erróneas, umbrales inexistentes, multas fuera de contexto) nace de mezclar dos normas distintas. Esta tabla separa lo que ya obliga de lo que está por venir:
| Reglamento europeo (AI Act) | Ley española de gobernanza de la IA | |
|---|---|---|
| Estado | Vigente Aplicación directa, sin transposición | Proyecto de Ley En tramitación desde junio de 2026 |
| Qué regula | Las obligaciones de fondo: alfabetización (Art. 4), prácticas prohibidas (Art. 5), transparencia, alto riesgo | La maquinaria: autoridades competentes, tramos de multas, ventanilla de denuncias, delegado de IA público, sandbox |
| Exigible hoy | Sí. Arts. 4 y 5 desde febrero de 2025; inspección plena de la AESIA desde el 2 de agosto de 2026 | No como ley, pero la AESIA ya opera y el régimen sancionador europeo (Art. 99) ya es aplicable |
| Sanciones | Marco general: hasta 35 M€ o 7% del negocio mundial | Tramos detallados: leves hasta 500.000 €, graves hasta 7,5 M€, muy graves hasta 15 o 35 M€ |
| Implicación | La obligación de formar ya existe y ya es comprobable: no depende de la ley española | Cuando se apruebe, dará precisión y agilidad al procedimiento; no crea la obligación, la instrumenta |
11 Calendario de aplicación
Base legal: Art. 113 del Reglamento · Digital Omnibus (adoptado por el Parlamento el 16/06/2026 y por el Consejo el 29/06/2026, pendiente de publicación en el DOUE)
| Fecha | Hito | Estado |
|---|---|---|
| 01/08/2024 | Entrada en vigor del AI Act en toda la UE | Vigente |
| 02/02/2025 | Prácticas prohibidas (Art. 5) y alfabetización en IA (Art. 4) | Vigente · Exigible |
| 02/08/2025 | Modelos de propósito general y gobernanza; sancionables las prácticas prohibidas | Vigente |
| 26/05/2026 | Consejo de Ministros aprueba el Proyecto de Ley española de gobernanza de la IA | En tramitación |
| 02/08/2026 | Aplicación general: transparencia del Art. 50 (avisos de chatbot, deepfakes, texto de interés público) y plena capacidad de inspección y sanción de la AESIA | Inminente |
| 02/12/2026 | Fin del régimen transitorio del marcado legible por máquina (Art. 50.2) para sistemas ya en el mercado; nueva prohibición de generadores de imágenes íntimas no consentidas y CSAM | Próximo |
| 02/12/2027 | Obligaciones de sistemas de alto riesgo del Anexo III (aplazamiento del Digital Omnibus) | Adoptado · pdte. DOUE |
| 02/08/2028 | Alto riesgo embebido en productos regulados del Anexo I (sanitarios, maquinaria, juguetes) | Adoptado · pdte. DOUE |
12 Conclusiones
Quien no ha formado a su plantilla lleva desde febrero de 2025 acumulando incumplimiento. El 2 de agosto de 2026 no abre la obligación: abre la inspección, con las reclamaciones de terceros como vía de entrada.
La formación solo cuenta si es proporcional por roles y está documentada: registro, asistencia, evaluación, criterio, plan de actualización y acreditación de externos. Un curso genérico sin evidencias no supera un requerimiento.
Sin umbral de tamaño y con alcance a freelancers y colaboradores, cualquier organización que use ChatGPT, Copilot o IA integrada en su software está dentro. La brecha de cumplimiento en España es la oportunidad.
El 2 de agosto de 2026 no crea la obligación: crea la comprobación. Lo que se juzga entonces no es lo que sabe tu equipo, sino lo que tu empresa puede demostrar.
13 Próximos pasos
El cumplimiento del Art. 4 no exige un proyecto de transformación: exige un plan estructurado, ejecutado en orden y documentado. Este es el itinerario que proponemos:
Inventario de sistemas de IA (incluida la shadow AI), matriz de roles y clasificación de riesgo. Es la base documental de todo lo demás.
Programa por niveles adaptado a las herramientas reales de cada equipo, con evaluación de aprovechamiento y certificado por persona.
Registro de formación, criterio de proporcionalidad, política de uso por rol y kit de respuesta a un requerimiento de la AESIA.
Refuerzos periódicos, onboarding de nuevas incorporaciones y adecuación de avisos de chatbot y etiquetado (agosto y diciembre de 2026).
Diagnóstico de sistemas de IA y shadow AI, matriz de roles, diseño e impartición del programa formativo por niveles, evaluación de aprovechamiento y actualización continua sobre las herramientas reales de cada equipo.
Revisión normativa, política de uso por rol, cláusulas con freelancers y proveedores, criterio de proporcionalidad, dossier de evidencias y kit de respuesta ante un requerimiento de la AESIA.
El punto de entrada es único: el diagnóstico de afectación de la Fase 1, coordinado por ambos equipos, del que sale el plan de trabajo de las fases siguientes.
14 Anexo: mapa normativo de las afirmaciones
Esta tabla cruza cada afirmación clave con su fuente exacta y con la naturaleza jurídica de esa fuente. No todo lo que contiene el informe tiene el mismo rango: distinguirlo explícitamente es parte de la seguridad jurídica que ofrece.
| Afirmación | Fuente exacta | Naturaleza |
|---|---|---|
| Obligación de alfabetización, sin certificación oficial exigida | Art. 4 y Cdo. 20 del Reglamento (UE) 2024/1689; definición en Art. 3.56 | Norma vigente |
| Afecta a quien usa IA "bajo su propia autoridad" | Art. 3.4 (definición de responsable del despliegue) | Norma vigente |
| Alcance a freelancers y externos que operan IA en nombre de la empresa | Art. 4 ("demás personas que se encargan del funcionamiento y la utilización… en su nombre") | Norma vigente |
| Prácticas prohibidas vigentes desde el 02/02/2025 | Art. 5 y Art. 113.a | Norma vigente |
| Supervisión humana y registros en alto riesgo; deberes del desplegador | Arts. 14 y 26 | Norma vigente |
| La IA de selección y evaluación de personal es de alto riesgo | Anexo III, punto 4 (empleo y gestión de trabajadores) | Norma vigente |
| Aviso de chatbot, marcado técnico, deepfakes y texto de interés público | Arts. 50.1, 50.2 y 50.4; aplicación según Art. 113 | Norma vigente |
| Conversión en proveedor al comercializar bajo marca propia | Art. 25.1 (referido a sistemas de alto riesgo) | Norma vigente |
| Techos europeos: 35 M€/7%, 15 M€/3%, 7,5 M€/1% | Art. 99 (apartados 3, 4 y 5) | Norma vigente |
| Existencia y competencias de la AESIA | Real Decreto 729/2023, de 22 de agosto | Norma vigente |
| Tramos españoles, ventanilla de reclamaciones y delegado de IA | Proyecto de Ley Orgánica de gobernanza de la IA (CM 26/05/2026, Congreso 12/06/2026) | Proyecto en tramitación |
| Criterios de proporcionalidad; qué prácticas no bastan | FAQ sobre AI literacy de la Comisión Europea (nov. 2025) y repositorio de la Oficina de IA | Guía interpretativa |
| Aplazamiento del alto riesgo y régimen transitorio del marcado | Digital Omnibus (Parlamento 16/06/2026, Consejo 29/06/2026; pdte. DOUE) | Adoptado · pdte. publicación |
| Etiqueta normalizada "IA" y criterios por formato | Código de buenas prácticas de marcado de la Comisión (en elaboración) | En elaboración |
| Porcentajes de cumplimiento de la sección 04 | Vidext (2026), IBM (2025), UpGuard (nov. 2025), Compliance Checker de la Comisión, Eurostat | Dato de mercado |
| Horas por perfil, orden de entrega y expediente de trazabilidad | Criterio profesional de Holdmin / IA Consulting y Holdmin / Law & Compliance | Recomendación |
Aviso. Este informe tiene carácter divulgativo y refleja la normativa vigente y en tramitación a fecha de julio de 2026. No constituye asesoramiento legal individualizado: la aplicación concreta de estas obligaciones depende del tamaño, el sector y el uso real de IA de cada organización, por lo que cualquier decisión de cumplimiento debe apoyarse en un diagnóstico específico. Holdmin / IA Consulting · Holdmin / Law & Compliance · Julio 2026.