La inteligencia artificial (IA) ha pasado en muy poco tiempo de ser una promesa a colarse en el día a día de las empresas: chatbots que atienden clientes, herramientas que redactan textos o aplicaciones que analizan datos. Ante ese avance, la Unión Europea ha aprobado la primera ley de inteligencia artificial de aplicación general del mundo —el llamado «EU AI Act»—, que afecta —directa o indirectamente— a prácticamente cualquier empresa que use estas herramientas. En esta guía sobre la Ley de IA para empresas repasamos qué es, qué exige, qué sanciona y —lo más importante— por qué la responsabilidad sobre tus datos sigue siendo tuya.
La Unión Europea ya tiene su Ley de Inteligencia Artificial (el Reglamento UE 2024/1689, conocido como «Ley de IA» o «EU AI Act»), con aplicación general el 2 de agosto de 2026. No prohíbe la inteligencia artificial: la regula por niveles de riesgo y obliga tanto a quien la desarrolla como a quien la usa. Las sanciones llegan hasta los 35 millones de euros o el 7% de la facturación. Pero hay algo que ninguna ley ni ninguna IA te quita de encima: la responsabilidad sobre lo que pasa con los datos de tu empresa.
13 páginas específicas para tu sector: niveles de riesgo, checklist de cumplimiento y un plan de acción concreto para empezar esta semana.
Quiero la guía gratis → Recibirás el PDF directamente en tu correo · Sin compromiso- Qué es la Ley de Inteligencia Artificial y por qué se ha aprobado
- A quién afecta (también si solo la usas)
- Los cuatro niveles de riesgo
- Los modelos de propósito general (ChatGPT, Gemini…)
- Calendario: cuándo aplica cada obligación
- Sanciones: cuánto cuesta incumplir
- Y en España: un proyecto de ley y la AESIA
- Lo más importante: la responsabilidad
- Qué significa para la distribución de alimentación y bebidas
- Por dónde empezar: 6 pasos prácticos
- Cómo lo afrontamos en PCCOM
- Preguntas frecuentes
Qué es la Ley de Inteligencia Artificial y por qué se ha aprobado
La Ley de Inteligencia Artificial europea —conocida internacionalmente como EU AI Act— es el Reglamento (UE) 2024/1689, la primera norma de aplicación general del mundo sobre IA. Está en vigor desde el 1 de agosto de 2024 y su aplicación general es el 2 de agosto de 2026. (Fuente: Comisión Europea.)
La idea es sencilla: no prohíbe usar inteligencia artificial, sino que la regula según el riesgo de cada uso. Cuanto más sensible es lo que hace un sistema, más obligaciones tiene; el objetivo es que la IA sea fiable, segura y respetuosa con los derechos.
A quién afecta (también si solo la usas)
El Reglamento no obliga solo a las grandes tecnológicas que crean la IA. Distingue dos figuras, y ambas tienen obligaciones: (Fuente: Comisión Europea.)
Los cuatro niveles de riesgo
El Reglamento clasifica cada uso de IA en uno de cuatro niveles: a más riesgo, más obligaciones. Se suele representar como una pirámide: cuanto más arriba, más restricciones.
Niveles de riesgo y qué exige cada uno
inaceptable
(Fuente: Reglamento (UE) 2024/1689 — arts. 5, 6, 50 y Anexo III, publicado en el BOE.)
1. Riesgo inaceptable: lo que está prohibido
Un grupo reducido de usos se consideran una amenaza para los derechos y quedan prohibidos (art. 5). Entre ellos: la puntuación social de personas (social scoring); las técnicas subliminales o manipuladoras; la explotación de vulnerabilidades por edad o discapacidad; la creación de bases de datos de reconocimiento facial mediante la extracción masiva de imágenes de internet o de cámaras; la inferencia de emociones en el trabajo o en centros educativos; y la identificación biométrica remota «en tiempo real» en espacios públicos con fines policiales (con excepciones muy limitadas). Estas prohibiciones ya se aplican desde febrero de 2025.
2. Alto riesgo: donde se concentran las obligaciones
Son los sistemas de los ámbitos que enumera el Anexo III: biometría; infraestructuras críticas; educación y formación profesional; empleo y gestión de trabajadores (por ejemplo, selección de personal); acceso a servicios esenciales públicos y privados (como la solvencia crediticia o los seguros de vida y salud); garantía del cumplimiento del Derecho (policía); migración, asilo y control fronterizo; y administración de justicia y procesos democráticos. No están prohibidos, pero exigen medidas estrictas: evaluación y gestión de riesgos, gobernanza de datos de calidad, supervisión humana, documentación técnica y trazabilidad (registros de la actividad del sistema).
3. Riesgo limitado: la transparencia como mínimo
Es el caso más habitual en las empresas: chatbots, generadores de texto o de imágenes. La obligación principal es de transparencia: avisar a la persona de que está interactuando con una IA e identificar el contenido generado artificialmente.
4. Riesgo mínimo: sin obligaciones adicionales
La mayoría de usos cotidianos (filtros de spam, correctores…). No añaden obligaciones específicas.
Además, desde el 2 de febrero de 2025 el Reglamento incluye obligaciones de alfabetización en IA: las organizaciones deben asegurar que su personal tenga formación suficiente para usar estas herramientas con criterio. (Fuente: Comisión Europea.)
Los modelos de propósito general (ChatGPT, Gemini…)
Los modelos de propósito general (GPAI) son los grandes modelos de IA que sirven para muchas tareas distintas y sobre los que se construyen herramientas como ChatGPT o Gemini. La ley obliga a las empresas que fabrican esos modelos (por ejemplo, OpenAI o Google) a ser transparentes y a documentar cómo funcionan. Si tu empresa simplemente usa esas herramientas, esta parte no te añade obligaciones directas: recaen en quien crea el modelo. Estas normas se aplican desde el 2 de agosto de 2025. (Fuente: Comisión Europea.)
Calendario: cuándo aplica cada obligación
| Fecha | Qué entra en aplicación |
|---|---|
| 1 ago 2024 | Entrada en vigor del Reglamento |
| 2 feb 2025 | Prohibiciones (riesgo inaceptable) y obligaciones de alfabetización en IA |
| 2 ago 2025 | Gobernanza, modelos de propósito general (GPAI) y régimen sancionador |
| 2 ago 2026 ★ | Aplicación general del Reglamento: obligaciones de transparencia del riesgo limitado activas (chatbots, contenido generado con IA — art. 50). Plenos poderes de inspección y sanción para las autoridades nacionales. |
| 2 dic 2027 | Sistemas de alto riesgo autónomos del Anexo III (empleo, biometría, crédito, educación, infraestructuras críticas…). Plazo prorrogado desde ago 2026 por el Reglamento (UE) 2026/1744. |
| 2 ago 2028 | Sistemas de alto riesgo integrados como componentes de seguridad en productos ya regulados (art. 6.1, Anexo I: maquinaria, dispositivos médicos, productos sanitarios…). Plazo prorrogado desde ago 2027 por el Reglamento (UE) 2026/1744. |
Fechas según el artículo 113 del Reglamento (UE) 2024/1689, actualizadas con el Reglamento (UE) 2026/1744 — Ómnibus Digital sobre IA, publicado en el Diario Oficial de la UE el 24 de julio de 2026 y en vigor desde el 27 de julio de 2026.
(Fuentes: Reglamento (UE) 2024/1689, art. 113 y Reglamento (UE) 2026/1744, publicados en el BOE/DOUE.)
Sanciones: cuánto cuesta incumplir
| Tipo de infracción | Multa máxima |
|---|---|
| Prácticas prohibidas (riesgo inaceptable) | Hasta 35 M€ o el 7% de la facturación anual mundial |
| Incumplir otras obligaciones | Hasta 15 M€ o el 3% |
| Información incorrecta a las autoridades | Hasta 7,5 M€ o el 1% |
Un matiz importante para las pymes y empresas emergentes: mientras que para las grandes empresas se aplica la cantidad superior (el importe fijo o el porcentaje), en su caso la multa se calcula por la cantidad que resulte menor de las dos.
(Fuente: Reglamento (UE) 2024/1689, art. 99, publicado en el BOE.)
Y en España: un proyecto de ley y la AESIA
En España, el Gobierno aprobó en mayo de 2026 un proyecto de ley para adaptar y supervisar el uso de la IA, orientado a garantizar la supervisión humana y un uso confiable. Conviene subrayar que es un proyecto de ley en tramitación, todavía no una ley en vigor. El organismo de supervisión en España es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial). (Fuente: Gobierno de España — nota de prensa, mayo 2026.)
Además, cuando la IA trata datos personales sigue aplicando en todo momento el RGPD. La Ley de IA no sustituye a la protección de datos: se suma a ella.
Lo más importante: la responsabilidad
Toda esta normativa se puede resumir en una palabra: responsabilidad.
Pongamos un símil. Imagina que le preguntas a una IA cómo instalar una placa solar. Te da los pasos, tú la conectas… y por lo que sea la conexión está mal y se quema el edificio. ¿A quién reclamas? ¿A la IA? No hay a quién: la responsabilidad es de quien la instaló.
Con los datos de tu empresa pasa exactamente lo mismo. Si alguien —sin el criterio adecuado— monta con IA una aplicación que conecta con tu base de datos, y esa aplicación termina filtrando datos sensibles de clientes o proveedores, la sanción y el problema no los asume la IA: los asumes tú. Por muy útil que sea, ninguna IA se hace responsable de nada.
Por eso, la parte de responsabilidad, seguridad y privacidad es justo lo que hace que diseñar bien las cosas sea más lento y más cuidadoso: hay que atar todos los flecos para que no se escape ninguno. No es burocracia; es protección.
Qué significa para la distribución de alimentación y bebidas
Aunque la Ley de IA afecta a todas las empresas, en un sector como la distribución de alimentación y bebidas el detalle importa especialmente: se manejan datos de clientes, proveedores, precios, márgenes, rutas y stock. Volcar toda esa información en herramientas de IA sin control —o dejar que "se lo monte cualquiera"— puede exponer información crítica del negocio.
La inteligencia artificial bien aplicada es una gran aliada para la distribución (previsión de demanda, optimización de rutas, análisis de márgenes). La clave está en hacerlo con criterio, con supervisión humana y con las garantías de seguridad y privacidad que exige la normativa.
Por dónde empezar: 6 pasos prácticos
- Haz inventario de dónde usa tu empresa la IA (chatbots, generadores, apps, integraciones).
- Clasifica cada uso por nivel de riesgo (¿es transparencia mínima, alto riesgo…?).
- Aplica la transparencia donde toque: avisa cuando el usuario habla con una IA o el contenido es generado.
- Forma a tu equipo (alfabetización en IA): que sepan qué pueden y qué no deben hacer.
- Protege los datos: controla qué información entra en la IA y cumple el RGPD.
- Elige herramientas y proveedores responsables: alguien que asuma el diseño, el criterio y las garantías.
Este artículo es informativo y no constituye asesoramiento jurídico. Para el detalle y la aplicación concreta a tu caso, consulta las fuentes oficiales enlazadas al final y, si procede, a un profesional del ámbito legal.
Cómo lo afrontamos en PCCOM
En PCCOM llevamos desde 1998 desarrollando software especializado para la distribución de alimentación y bebidas. Nuestra forma de incorporar la IA parte precisamente de esa idea: aprovechar su potencia, pero con responsabilidad. Aplicamos la inteligencia artificial con supervisión humana de nuestro equipo de Desarrollo, cuidando la seguridad y la privacidad de los datos de nuestros clientes.
Cuando trabajas con un software ERP especializado y con un equipo detrás, no estás solo frente a la IA: hay personas que asumen el diseño, el criterio y la responsabilidad que una herramienta automática nunca va a asumir por ti.
¿A quién obliga la Ley de Inteligencia Artificial?
A los proveedores (quien desarrolla o comercializa IA) y a los responsables del despliegue: las empresas que la usan, aunque no la hayan creado.
¿Desde cuándo se aplica?
En vigor desde agosto de 2024; aplicación general el 2 de agosto de 2026. Las prohibiciones se aplican desde febrero de 2025 y los sistemas de alto riesgo autónomos del Anexo III desde el 2 de diciembre de 2027, y los integrados en productos regulados desde el 2 de agosto de 2028 — plazos prorrogados por el Reglamento (UE) 2026/1744, Ómnibus Digital sobre IA, en vigor desde el 27 de julio de 2026.
¿Qué debo hacer si uso un chatbot de IA con clientes?
Cumplir la obligación de transparencia: avisar de que se está interactuando con una IA e identificar el contenido generado artificialmente.
¿Cuánto cuesta incumplir la Ley de IA?
Hasta 35 M€ o el 7% de la facturación por prácticas prohibidas, con tramos menores (15 M€/3% y 7,5 M€/1%) para otras infracciones.
¿La IA se hace responsable si algo sale mal con mis datos?
No. La responsabilidad recae en tu empresa, y si hay datos personales sigue aplicando el RGPD. Por eso importa con quién y cómo implantas la IA.
Hemos preparado una guía práctica de 13 páginas con todo lo que necesita saber tu empresa distribuidora sobre el EU AI Act: niveles de riesgo, checklist de cumplimiento y plan de acción concreto.
Descarga la guía gratuita en PDF →Fuentes oficiales: Comisión Europea — Marco regulador de la IA · Reglamento (UE) 2024/1689 (texto publicado en el BOE) · Reglamento (UE) 2024/1689 (EUR-Lex) · Gobierno de España — digital.gob.es · AESIA (Agencia Española de Supervisión de la Inteligencia Artificial).
¿Te ha resultado útil esta guía?
Descárgala en PDF
13 páginas con el checklist completo, los niveles de riesgo explicados y un plan de acción concreto para distribuidoras de alimentación y bebidas.
Descargar la guía gratuita → No, gracias
