El AI Act ya está aplicando nuevas normas al uso de la Inteligencia Artificial en las empresas. Para la mayoría de las pymes que utilizan IA en marketing, cumplir la normativa no exige licencias, certificaciones ni un departamento jurídico. Pero ignorar el tema tampoco es ya una opción.
La Inteligencia Artificial ya se encarga de escribir emails, crear imágenes, resumir reuniones, recomendar productos y responder a clientes en muchas empresas. Y la mayoría empezó a utilizarla antes de tener tiempo para definir normas internas.
Mientras tanto, llegó el AI Act.
Y, con él, titulares sobre multas de 35 millones de euros, nuevas obligaciones y sistemas de alto riesgo. Para una pyme, es fácil llegar a la conclusión de que será necesario contratar abogados, certificar todas las herramientas y crear otra montaña de documentación.
En la mayoría de los casos, no será así.
Si utilizas IA para apoyar tareas de marketing, como escribir una campaña, crear una imagen o generar ideas para las redes sociales, las obligaciones suelen ser relativamente sencillas. Lo esencial es saber qué herramientas utilizas, asegurarte de que las personas saben usarlas y ser transparente cuando el contenido o la interacción puedan engañar a alguien.
Vamos a explicarte el AI Act en cinco minutos, sin dramas y sin términos complejos.
¿Qué es el AI Act?
El AI Act es el reglamento de la Unión Europea que establece normas para el desarrollo y el uso de sistemas de Inteligencia Artificial.
La lógica es sencilla y lineal: cuanto mayor sea el riesgo para las personas, mayores serán las obligaciones.
No es la tecnología, por sí sola, la que determina el riesgo. Es, sobre todo, la forma en que se utiliza.
Usar IA para sugerir asuntos de email no tiene el mismo impacto que utilizarla para decidir quién consigue un empleo, un préstamo o acceso a un servicio esencial.
Por eso, el AI Act organiza los usos de la IA por niveles de riesgo.
1. Riesgo inaceptable
Incluye prácticas prohibidas, como determinadas formas de manipulación, explotación de vulnerabilidades, clasificación social y algunos usos del reconocimiento biométrico o de emociones.
2. Alto riesgo
Incluye sistemas que pueden afectar significativamente a la vida o a los derechos de las personas, especialmente en ámbitos como la contratación, la educación, el crédito, la salud, la justicia y las infraestructuras críticas.
3. Riesgo limitado
Abarca situaciones en las que las personas deben saber que están interactuando con una IA o que determinado contenido ha sido generado o manipulado artificialmente.
4. Riesgo reducido
Aquí se encuentran gran parte de los usos cotidianos de la IA en marketing, productividad y creación de contenidos.
“Para la mayoría de las pymes, el AI Act no significa dejar de usar IA. Significa utilizarla con cierto control, transparencia y sentido común.”
¿El AI Act se aplica a mi negocio?
Probablemente sí, si tu empresa utiliza sistemas de IA en su actividad.
Esto incluye herramientas independientes, como asistentes de escritura y generadores de imágenes, pero también funcionalidades de IA integradas en plataformas de marketing, CRM, atención al cliente, productividad o análisis de datos.
En la mayoría de los casos, tu empresa será una usuaria profesional de la tecnología. El reglamento denomina a este papel «responsable del despliegue», aunque también es frecuente encontrar el término inglés deployer.
Estar sujeto al reglamento no significa, automáticamente, tener que registrar las herramientas, solicitar una licencia o pagar una certificación.
En el uso habitual de IA en marketing, el trabajo empieza con preguntas mucho más sencillas:
- ¿Qué herramientas se están utilizando?
- ¿Para qué finalidades se utilizan?
- ¿Hay una persona que revise los resultados?
- ¿Se introducen datos personales, confidenciales o estratégicos?
- ¿El público puede darse cuenta de cuándo está hablando con una IA?
- ¿Algún sistema influye en decisiones importantes sobre personas?
Si tu empresa puede responder a estas preguntas, ya está más preparada que muchas organizaciones.Se a empresa consegue responder a estas perguntas, já está mais preparada do que muitas organizações.
Mi pyme utiliza IA en marketing. ¿Qué tengo que hacer realmente?
No necesitas empezar por un proyecto de cumplimiento normativo de decenas de páginas. Empieza por cinco medidas prácticas.
1. Saber dónde se está utilizando la IA
Crea un inventario sencillo de las herramientas de IA que utiliza el equipo.
Registra el nombre de la herramienta, su finalidad, quién la utiliza, qué datos recibe, si existe revisión humana y quién es responsable de ese uso.
No tiene que ser un documento complejo. Una hoja de cálculo bien mantenida puede ser suficiente para empezar.
Al final del artículo encontrarás un formulario para recibir un Kit de herramientas de E-goi sobre el AI Act que incluirá una plantilla para ese inventario 🙂
El mayor riesgo no está en la herramienta que la empresa conoce, sino en aquella que alguien empezó a utilizar sin decírselo a nadie.
2. Dar orientaciones básicas al equipo
Desde febrero de 2025, las organizaciones que proporcionan o utilizan sistemas de IA deben adoptar medidas para fomentar la alfabetización en IA de las personas que trabajan con estas herramientas.
Esto no obliga a obtener una certificación, realizar un curso específico ni crear un puesto de responsable de IA. ¡Tranquilo!
La propia Comisión Europea aclara que no existe un único formato de formación. Las medidas deben adaptarse a las herramientas, a las personas y a los riesgos implicados.
Para un equipo de marketing, unas orientaciones internas pueden abordar temas como:
- No introducir nunca información confidencial sin autorización.
- Comprobar hechos, cifras y fuentes.
- Revisar siempre el contenido antes de publicarlo.
- Comprobar posibles sesgos o lenguaje discriminatorio.
- Respetar los derechos de autor, de imagen y la protección de datos.
- Saber cuándo es necesario identificar contenido sintético.
El objetivo no es convertir a todos los colaboradores en expertos jurídicos, sino evitar que utilicen la IA como si nunca se equivocara.
3. Mantener la revisión humana
Si una IA ayuda a escribir un email, un artículo o una publicación, debe haber alguien responsable del resultado final. Y no puede ser otra IA…
La revisión humana no puede limitarse a pulsar «aprobar». La persona responsable debe tener conocimientos suficientes para detectar errores, afirmaciones inventadas, promesas engañosas o contenidos inadecuados.
La IA puede acelerar la primera versión, pero la responsabilidad sobre la versión publicada sigue siendo de la empresa.
4. Ser transparente quando necessário
Las normas de transparencia del AI Act empezaron a aplicarse, en términos generales, en agosto de 2026.
Si una persona está interactuando directamente con un sistema de IA, debe ser informada de ello, salvo cuando resulte evidente por el contexto.
En un chatbot, puede bastar con una frase sencilla:
Hola, soy el asistente virtual de [Empresa] y utilizo Inteligencia Artificial para responder a tus preguntas.
En el caso de imágenes, audio o vídeo manipulados mediante IA, la obligación de identificación para quien publica está especialmente asociada a contenidos que representen a personas, objetos, lugares o acontecimientos reales y que puedan confundirse con algo auténtico.
Un contenido visual claramente ilustrativo o fantástico no presenta el mismo riesgo que un vídeo realista de una persona diciendo algo que nunca dijo o de un canguro sujetando una tarjeta de embarque.
El marcado técnico incorporado en el archivo corresponde, por regla general, a quien proporciona el sistema generador. La empresa que publica debe preocuparse principalmente por ofrecer una identificación clara y visible cuando el contenido pueda inducir al público a error.
5. Entender cuándo el caso ha dejado de ser solo marketing
Utilizar IA para mejorar el asunto de un email es una cosa. Utilizar IA para evaluar candidatos, inferir las emociones de trabajadores, determinar el acceso a crédito o tomar decisiones con un impacto significativo sobre las personas es otra.
Si la herramienta influye en contratación, crédito, seguros, educación, salud o acceso a servicios esenciales, no des por hecho que se trata de un uso de bajo riesgo.
En ese momento, debes involucrar a las áreas jurídica, de protección de datos, recursos humanos o compliance y buscar asesoramiento especializado.
¿El AI Act sustituye al RGPD?
¡No! El AI Act y el RGPD coexisten.
El AI Act regula los riesgos asociados a los sistemas de Inteligencia Artificial, mientras que el RGPD sigue regulando el uso de datos personales.
Una campaña puede cumplir el AI Act y, aun así, infringir el RGPD. Por ejemplo, si utiliza datos personales sin una base jurídica, envía comunicaciones sin respetar las normas aplicables o crea perfiles de clientes de forma ilegítima.
Antes de introducir datos en una herramienta de IA, pregúntate:
- ¿Estos datos identifican a una persona?
- ¿Tengo legitimidad para utilizarlos de esta forma?
- ¿Sé dónde se tratan y almacenan?
- ¿Realmente necesito enviar estos datos para obtener el resultado?
- ¿Podría eliminar nombres, contactos u otros elementos identificativos?
Si ya aplicabas buenas prácticas de protección de datos, no estás empezando desde cero.
¿Y las famosas multas de 35 millones de euros?
Sí, el AI Act contempla multas que pueden alcanzar los 35 millones de euros o el 7 % del volumen de negocio mundial anual en el caso de infracciones relacionadas con prácticas prohibidas.
Otras infracciones, incluidas determinadas obligaciones de transparencia, pueden alcanzar los 15 millones de euros o el 3 % del volumen de negocio.
Pero estas cantidades son límites máximos, no una tabla automática de precios.
En el caso de las pymes, se aplica el menor de los dos límites, entre la cantidad fija y el porcentaje del volumen de negocio. Las autoridades también deben tener en cuenta el tamaño de la empresa, la gravedad y duración de la infracción, el número de personas afectadas, los daños causados, la intencionalidad, la negligencia y la cooperación de la organización.
Dicho de otra forma, una pyme que utiliza IA para preparar borradores de emails no se encuentra en el mismo escenario que una empresa que utiliza deliberadamente una práctica prohibida y perjudica a miles de personas.
El riesgo para una pyme informada, transparente y cuidadosa es bajo. El riesgo para una empresa que utiliza IA sin control en decisiones sensibles no debe ignorarse.
Cinco mitos sobre el AI Act que podemos dejar atrás
Mito 1: «Ahora es obligatorio registrar todas las herramientas de IA»
No para el uso habitual de herramientas de marketing y productividad.
Aun así, mantener un inventario interno es una buena práctica y ayuda a demostrar que la empresa conoce y controla el uso que hace de la IA.
Mito 2: «Todos los contenidos creados con IA tienen que llevar una etiqueta»
No necesariamente. Un texto revisado por una persona y publicado bajo responsabilidad editorial no está sujeto a la misma obligación de divulgación prevista para determinados contenidos destinados a informar al público sobre asuntos de interés público.
En cambio, un contenido visual o audiovisual realista, capaz de confundirse con un registro auténtico de personas, lugares o acontecimientos reales, merece especial atención y puede exigir identificación.
Mito 3: «Es necesario contratar a un abogado»
No para cada email o imagen creados con ayuda de IA.
Para el uso habitual en marketing, un inventario, algunas normas internas, una formación adecuada y la revisión humana pueden resolver gran parte de las necesidades.
Busca asesoramiento especializado cuando la IA influya en decisiones sobre personas o se utilice en un ámbito considerado de alto riesgo.
Mito 4: «Si la herramienta cumple la normativa, mi empresa también»
No automáticamente.
Quien proporciona la tecnología es responsable de las obligaciones que le correspondan. Quien utiliza y publica sigue siendo responsable de utilizar la herramienta de forma legítima, proteger los datos y cumplir las obligaciones de transparencia que dependan del contexto de uso.
El cumplimiento normativo del proveedor ayuda, pero no sustituye las decisiones de tu empresa.
Mito 5: «El AI Act impedirá que las pymes utilicen IA»
El objetivo no es prohibir la adopción de IA.
En realidad, un uso responsable puede hacer que la IA sea más útil. Los equipos que comprueban los resultados, protegen los datos y conocen las limitaciones de las herramientas cometen menos errores y obtienen más valor de la tecnología.
Las herramientas de IA pueden ayudarte en muchas tareas, pero el sentido común siempre correrá de tu cuenta.
¿Qué debes hacer esta misma semana?
Si quieres empezar sin convertir el AI Act en un proyecto interminable, haz lo siguiente:
- Identifica las herramientas de IA que utiliza el equipo.
- Registra sus finalidades y los datos que se introducen.
- Define quién revisa y aprueba cada tipo de resultado.
- Comparte unas normas básicas de uso con los colaboradores.
- Confirma que los chatbots y los contenidos sintéticos realistas cuentan con la transparencia adecuada.
- Señala los usos relacionados con contratación, crédito o decisiones sobre personas.
- Revisa periódicamente el inventario, porque las herramientas y sus funcionalidades cambian rápidamente.
No esperes a tener una política perfecta para empezar. Una página clara que todo el equipo conoce es más útil que cincuenta páginas que nadie lee.
Estamos preparando un Kit de herramientas prácticas sobre el AI Act
Este artículo te ofrece lo esencial. Pero sabemos que pasar de la teoría a la práctica plantea otras dudas.
¿Cómo crear un inventario de IA? ¿Qué información debe incluir ese documento? ¿Cómo evaluar rápidamente una nueva herramienta? ¿Qué debe decir un chatbot? ¿Cuándo es necesario identificar una imagen?
E-goi está preparando un nuevo kit práctico sobre el AI Act pensado para empresas que quieren utilizar Inteligencia Artificial con confianza, sin complicar lo que puede ser sencillo.
El contenido se lanzará próximamente e incluirá herramientas gratuitas, como:
- Checklist de cumplimiento para pymes.
- Plantilla de inventario de herramientas de IA.
- Guía para evaluar usos de IA en marketing.
- Ejemplos de textos de transparencia.
- Preguntas que debes plantearte antes de adoptar una nueva herramienta.
¿Quieres recibir el kit en cuanto esté disponible?
Déjanos tus datos en el formulario y te enviaremos el contenido de forma anticipada tras su lanzamiento:
Quiero recibir el kit antes que nadie
Preguntas frecuentes
Utilizo IA para escribir emails y publicaciones. ¿Estoy sujeto al AI Act?
Sí. Debes saber qué herramientas se utilizan, asegurarte de que el equipo conoce los riesgos y mantener una revisión humana. El simple uso de IA para crear un borrador no implica licencias ni certificaciones.
¿Mi chatbot tiene que decir que es un robot?
Sí, salvo cuando resulte evidente para una persona razonablemente informada. La información debe mostrarse, como muy tarde, en la primera interacción.
¿Tengo que identificar técnicamente las imágenes que genero?
El marcado técnico y legible por máquinas es, por regla general, una obligación de quien proporciona el sistema generador. Quien publica debe identificar de forma clara los contenidos realistas que puedan confundirse con algo auténtico.
¿Tengo que revisar todos los contenidos antiguos?
No existe una respuesta universal para todo el archivo. Empieza por los contenidos nuevos y las campañas activas. Evalúa aquellos contenidos antiguos que sigan promocionándose, especialmente si incluyen imágenes, audio o vídeo realistas que puedan engañar al público.
Si utilizo únicamente funcionalidades de IA de E-goi, ¿cumplo automáticamente la normativa?
E-goi es responsable de las obligaciones que le correspondan como proveedor de sus funcionalidades. La empresa que utiliza la plataforma sigue siendo responsable de la finalidad, los datos utilizados, la revisión de los resultados y la transparencia necesaria en cada publicación.
¿Dónde puedo obtener información oficial?
Puedes consultar el AI Act Service Desk de la Unión Europea, su verificador de cumplimiento y la información de la Comisión Europea sobre alfabetización en IA.
Este artículo tiene carácter informativo y no sustituye el asesoramiento jurídico adaptado a la situación concreta de cada organización.
Leiriense, colecionador de moedas de 2€ e apaixonado por marketing. Trabalha nas áreas de CRM, automação e lifecycle marketing há 3 anos, sempre com o objetivo de criar comunicações mais relevantes e aproximar marcas e pessoas.