El 2 de agosto llega el grueso del Reglamento de IA. ¿Te toca?
El Reglamento europeo de Inteligencia Artificial entró en vigor en agosto de 2024, pero se aplica por etapas. La que llega el 2 de agosto de 2026 es la grande: empieza a aplicarse el grueso del reglamento, incluidas las obligaciones para los sistemas de alto riesgo del Anexo III, cosas como la IA usada en selección de personal, en la concesión de crédito, en educación o en el acceso a servicios esenciales.
Qué cambia para una organización normal
Si tu organización no desarrolla sistemas de IA, la palabra clave del reglamento para ti es responsable del despliegue: quien usa un sistema de IA de alto riesgo en su actividad. Ahí entran obligaciones concretas de supervisión humana, de uso conforme a las instrucciones del proveedor y de vigilancia. Desde febrero de 2025 ya aplicaba, además, el deber de alfabetización: que quien usa IA en el trabajo sepa lo que está usando.
Para un ayuntamiento hay un matiz más: buena parte de la administración trabaja con procedimientos que afectan a derechos de las personas, y ahí la frontera del alto riesgo hay que mirarla caso por caso, con el DPD delante.
Lo que el reglamento no arregla
Y aquí viene la parte que importa para el trabajo diario: el Reglamento de IA regula los sistemas de IA, quién puede construirlos, desplegarlos y con qué documentación. Dice muy poco del problema más viejo de la sala, que es un empleado pegando el expediente de un vecino en un chatbot. Eso ya era un problema de RGPD mucho antes del Reglamento de IA, y lo sigue siendo después del 2 de agosto. La AEPD lleva años recordándolo: el dato personal que sale a un tercero sin base jurídica es una brecha, lo lleve un email o el cuadro de texto de una IA.
Una política escrita no lo para, porque el momento del riesgo es un pegado en una pestaña del navegador. Ese es el momento en el que trabaja Nonimo: los nombres, DNI y números de expediente se tapan en el ordenador, antes de que el texto salga, y la organización recibe un registro mensual de que el control estaba puesto. Si un auditor, o el propio DPD, pregunta cómo se gobierna el uso de IA, ese registro es mejor respuesta que un PDF que nadie lee.
Esto es un resumen divulgativo, no asesoramiento jurídico. Para cómo aplica el reglamento a tu caso concreto, con tu DPD o tu asesor.