La inteligencia artificial y su laberinto legal: guía para no perderse entre normas

El Reglamento Europeo de Inteligencia Artificial convive con el RGPD, la Data Act, la DSA, la DMA y la Directiva NIS2. Le explicamos cómo encaja cada norma, qué obligaciones afectan a empresas, profesionales y administraciones que usan IA, y qué pasos prácticos debe dar para cumplir sin paralizar la innovación.

El nuevo ecosistema normativo de la IA

La inteligencia artificial no se regula con una sola norma. El Reglamento (UE) 2024/1689 (AI Act) es la pieza central, pero convive con un conjunto creciente de normas que se solapan: RGPD, Data Act, Data Governance Act, Digital Services Act (DSA), Digital Markets Act (DMA), Directiva NIS2, Cyber Resilience Act, y la futura Directiva de Responsabilidad por IA.

Para las empresas, profesionales y administraciones que utilizan IA, el reto no es solo cumplir una norma, sino orquestar el cumplimiento de varias capas regulatorias a la vez.

> Aviso práctico: si su organización desarrolla, integra o utiliza sistemas de IA, necesita un mapa de cumplimiento integrado, no una lectura aislada del AI Act.

El AI Act: cuatro niveles de riesgo

El Reglamento clasifica los sistemas en cuatro categorías:

  1. Riesgo inaceptable (prohibidos): social scoring, manipulación subliminal, identificación biométrica masiva en espacios públicos salvo excepciones tasadas.
  2. Alto riesgo: IA en infraestructuras críticas, educación, empleo, servicios esenciales, justicia, fronteras, biometría. Requieren evaluación de conformidad, registro en base de datos UE, gestión de riesgos y supervisión humana.
  3. Riesgo limitado: chatbots, deepfakes, sistemas de reconocimiento de emociones. Obligación de transparencia (informar al usuario).
  4. Riesgo mínimo: filtros de spam, videojuegos. Sin obligaciones específicas, aunque se recomienda autorregulación.

Cómo encajan las demás normas

RGPD: la base sobre la que se construye todo

Cualquier sistema de IA que procese datos personales sigue plenamente sometido al Reglamento General de Protección de Datos. El AI Act no sustituye al RGPD; lo complementa. La evaluación de impacto en protección de datos (DPIA) es obligatoria en la mayoría de despliegues de IA.

Data Act y Data Governance Act

Regulan el acceso y reutilización de datos generados por dispositivos conectados (IoT) y datos del sector público. Imprescindibles para entrenamiento de modelos.