Reglamento Europeo de IA: agosto 2026 — qué cambia para despachos
TL;DR: El 2 de agosto de 2026 el Reglamento Europeo de IA alcanza su aplicación general: desde esa fecha, las obligaciones sustantivas del llamado AI Act se exigen en toda la Unión, incluidas las de los sistemas de alto riesgo catalogados en su anexo III y las reglas de transparencia para chatbots y contenidos generados. Para un despacho de abogados esto no significa dejar de usar IA, sino poder justificar cómo la usa: inventario de herramientas, roles de proveedor o desplegador, supervisión humana y trazabilidad. Las sanciones son relevantes y las guías de aplicación siguen publicándose.
El Reglamento (UE) 2024/1689, conocido como Reglamento de Inteligencia Artificial o AI Act, entró en vigor el 1 de agosto de 2024, pero no se aplicó de golpe: sus autores diseñaron una entrada en vigor escalonada para dar margen de adaptación. Ese calendario llega ahora a su tramo decisivo. En este artículo explicamos qué entra en aplicación en agosto de 2026, qué obligaciones recaen sobre sistemas de alto riesgo y sobre quienes los usan, cuáles son las sanciones previstas y qué pasos prácticos puede dar desde hoy un despacho pequeño o mediano. Todo con una advertencia metodológica: es información general de divulgación, la interpretación oficial continúa desarrollándose y cada caso exige análisis propio.
¿Qué cambia exactamente el 2 de agosto de 2026?
Esa fecha marca la aplicación general del reglamento. Antes de ella ya eran exigibles dos bloques: desde el 2 de febrero de 2025, la prohibición de prácticas de IA inaceptables y el deber de alfabetización en IA de las organizaciones; y desde el 2 de agosto de 2025, el régimen de los modelos de propósito general (los grandes modelos fundacionales), la gobernanza europea y nacional del sistema y buena parte del marco sancionador. Con agosto de 2026, el núcleo operativo se activa:
- Sistemas de alto riesgo del anexo III: empiezan a exigirse sus obligaciones plenas (evaluación de conformidad, registro, gestión de riesgos, documentación) para los usos listados que no estén integrados en productos regulados por legislación sectorial armonizada.
- Transparencia: deberes de información cuando se interactúa con sistemas de IA (chatbots), marcado de contenidos sintéticos y deepfakes, y declaración de textos generados artificialmente publicados para informar al público.
- Gobernanza e infraestructuras: funcionamiento pleno del Office de IA de la Comisión, de las bases de datos europeas de registro y de los organismos nacionales de vigilancia y notificación.
Queda un escalón posterior: los sistemas de alto riesgo incorporados como componente de seguridad de productos regulados por legislación armonizada disponen de un plazo adicional hasta el 2 de agosto de 2027. Y conviene seguir atento a comunicaciones y eventuales ajustes normativos: el marco sigue vivo y las guías de la Comisión se van publicando por bloques temáticos.
Cronología completa del AI Act: tabla
| Fecha | Hito | Qué implica en la práctica |
|---|---|---|
| 1 ago 2024 | Entrada en vigor | El texto es ley; arranca el reloj de los periodos transitorios |
| 2 feb 2025 | Prácticas prohibidas y alfabetización | Vetadas manipulación subliminal, puntuación social, explotación de vulnerabilidades; las organizaciones deben asegurar un nivel suficiente de competencia en IA de su personal |
| 2 ago 2025 | Modelos de propósito general y gobernanza | Obligaciones para proveedores de GPAI, código de prácticas, Office de IA, autoridades nacionales, régimen sancionador operativo |
| 2 ago 2026 | Aplicación general | Alto riesgo del anexo III, transparencia de interacción y contenidos sintéticos, registro europeo, vigilancia de mercado plena |
| 2 ago 2027 | Alto riesgo en productos regulados | Obligaciones completas para sistemas de alto riesgo embebidos en productos con certificación sectorial armonizada |
Los cuatro niveles de riesgo y dónde cae tu herramienta
El reglamento clasifica por riesgo. Riesgo inaceptable: prohibido (manipulación dañina, puntuación social, reconocimiento emocional en trabajo y educación, biometría en tiempo real en espacios públicos con excepciones muy tasadas de orden público). Alto riesgo: permitido con cargas intensas, y aquí están los usos listados del anexo III: selección y evaluación de empleados, concesión de crédito y tarifas de seguros de vida y salud, servicios públicos esenciales y prestaciones, educación, componentes críticos de infraestructura, migración, administración de justicia cuando autoridades judiciales usan IA para investigar o valorar hechos y Derecho, y biometría autorizada. Riesgo limitado o de transparencia: chatbots y generación de contenidos con deberes de información. Riesgo mínimo: todo lo demás, sin obligaciones específicas más allá de códigos voluntarios.
Precisión importante para el sector legal: los servicios jurídicos como categoría no figuran en el anexo III. Un despacho que usa IA para redactar escritos, resumir expedientes o investigar jurisprudencia no convierte automáticamente esa actividad en "alto riesgo" por el hecho de ser jurídica. Ahora bien, la clasificación se hace por función y contexto de uso: si la misma tecnología filtra candidaturas laborales o apoya decisiones sobre prestaciones públicas, sí encaja en categorías de alto riesgo. Además, el proveedor de la herramienta habrá hecho su propia evaluación, y el despacho asume el papel de desplegador con deberes propios.
Obligaciones de los sistemas de alto riesgo: resumen operativo
Para quien comercializa o integra un sistema de alto riesgo (el proveedor), el reglamento exige un paquete técnico organizativo bien definido: sistema de gestión de riesgos durante todo el ciclo de vida; gobernanza de datos de entrenamiento, validación y prueba; documentación técnica actualizada; registro automático de eventos; instrucciones de uso claras para el desplegador; niveles adecuados de exactitud, robustez y ciberseguridad; diseño para una supervisión humana eficaz; sistema de gestión de calidad; evaluación de conformidad; marcado CE; inscripción en la base de datos europea; vigilancia del rendimiento tras la comercialización y comunicación de incidentes graves.
Para quien simplemente usa esos sistemas en su organización (el desplegador, papel típico de un despacho), las cargas son menores pero reales: emplear el sistema conforme a las instrucciones; asegurar supervisión humana competente y recursos suficientes; usar datos de entrada pertinentes y suficientemente representativos; conservar, bajo su control, los registros que el sistema genere automáticamente durante un periodo mínimo de seis meses si así está previsto; informar a los trabajadores o sus representantes antes de poner en servicio un sistema de alto riesgo en el centro de trabajo; y, en supuestos enumerados (organismos públicos, entidades privadas que prestan servicios públicos, usos de puntuación crediticia o de seguros de vida y salud), realizar una evaluación de impacto en derechos fundamentales. Se añade además el deber de información a las personas cuando un sistema de alto riesgo condicione decisiones significativas sobre ellas.
Sanciones: cifras que hay que conocer
El régimen sancionador distingue gravedades. El incumplimiento de las prohibiciones de prácticas inaceptables puede acarrear multas de hasta 35 millones de euros o el 7% de la facturación mundial anual, tomándose la cifra mayor. La mayoría de las demás infracciones (incluidas muchas obligaciones de proveedores y desplegadores) se sitúan hasta 15 millones o el 3%; y aportar información inexacta a las autoridades tiene su tramo propio de hasta 7,5 millones o el 1%. Existen topes específicos más reducidos para pymes y pequeñas empresas de tamaño intermedio. A esto se suma la vía clásica de responsabilidad civil y disciplinaria: usar IA sin control no solo expone al AI Act, sino a los regímenes que siempre estuvieron ahí.
Qué significa todo esto para un despacho de abogados
Tres capas se superponen. Primera, el AI Act propiamente dicho: inventariar herramientas, entender tu rol y cumplir tus deberes de desplegador, incluida la alfabetización del equipo, exigible desde 2025 y frecuentemente olvidada. Segunda, la normativa horizontal que sigue aplicando igual: protección de datos personales (RGPD) cuando el sistema trata datos de clientes o terceros, secreto profesional y confidencialidad al subir expedientes a servicios en la nube, y deberes deontológicos sobre diligencia, supervisión y veracidad. Tercera, la responsabilidad frente al cliente: entregar un escrito redactado con IA sin verificar citas ni fondo es un problema de calidad profesional con independencia de cualquier reglamento.
Nuestra posición en MeshLaw es deliberadamente conservadora en este punto: la IA acelera borradores, búsqueda y organización, y la decisión jurídica permanece en manos del profesional. Ese reparto coincide, además, con lo que la propia regulación premia: supervisión humana documentada y trazabilidad.
Plan práctico en seis pasos antes de que te pregunten
- Inventario: lista de todas las herramientas con IA en uso, incluidas funciones ocultas dentro de software que ya pagáis (ofimática, CRM, gestores documentales).
- Roles: para cada herramienta, ¿sois proveedor, desplegador o ambas cosas? ¿Hay subcontratación de tratamiento?
- Clasificación orientativa: riesgo inaceptable, alto, limitado o mínimo según uso real; documenta la conclusión y quién la adoptó.
- Controles: política interna de uso aceptable, revisión humana obligatoria de salidas, prohibición de subir datos sensibles a servicios no aprobados, conservación de registros.
- Formación: plan de alfabetización en IA proporcionado al puesto, con registro de asistencia; cubre el artículo 4 y reduce errores operativos.
- Contratos y proveedores: exige al proveedor documentación, instrucciones de uso y compromisos de cumplimiento; renegocia cláusulas de datos donde sea posible.
Este ciclo no es un proyecto único sino una rutina anual: nuevas herramientas, nuevos modelos, nuevas guías. Quien documenta hoy tendrá respuestas mañana cuando un cliente, un colegio profesional o una autoridad pregunte.
Cómo ayuda una plataforma de IA legal prudente
Elegir bien la herramienta simplifica media obligación. Una plataforma pensada para trabajo jurídico debe ofrecer trazabilidad de fuentes, separación de datos entre clientes, control de quién ve qué y salida verificable que el abogado pueda contrastar. En MeshLaw construimos precisamente eso: prueba MeshLaw gratis y comprueba cómo se integran borrador, investigación y control humano. Para profundizar en el entorno normativo, consulta nuestra guía de políticas de privacidad y datos con IA, el panorama general de IA para cumplimiento normativo y las reflexiones sobre ética y normas colegiales.
Preguntas frecuentes sobre el AI Act en agosto de 2026
¿Es obligatorio el Reglamento Europeo de IA aunque mi empresa sea pequeña?
Sí: aplica a organizaciones que ofrezcan o utilicen sistemas de IA en la Unión, con independencia del tamaño y de que tengan sede dentro o fuera. El tamaño importa en las cargas: hay flexibilidades documentales y topes sancionadores específicos para pymes, pero las prohibiciones y los deberes básicos de desplegador alcanzan a todos.
¿Mi despacho de abogados es un usuario de "alto riesgo" por usar IA?
No por ser despacho. Los servicios jurídicos no están en la lista de alto riesgo del anexo III; la clasificación depende de la función concreta de la herramienta. Usarla para redactar o investigar es normalmente riesgo mínimo o de transparencia; usarla para seleccionar personal o apoyar decisiones sobre prestaciones puede entrar en alto riesgo. Analiza caso por caso y documenta la conclusión.
¿Qué tengo que hacer ya, antes de que nadie me lo exija formalmente?
Inventario de herramientas, política escrita de uso, revisión humana de resultados y formación básica del equipo. Son medidas baratas, exigibles en parte desde 2025 y que resuelven la mayor parte de incidentes reales: datos sensibles mal subidos y salidas no verificadas.
¿Las multas de hasta 35 millones se aplican a cualquiera?
Ese máximo corresponde a violar las prohibiciones de prácticas inaceptables, y se calcula como la mayor cifra entre importe fijo y porcentaje de facturación mundial. La mayoría de incumplimientos se sitúa en tramos inferiores (hasta 15 millones o 3%, y hasta 7,5 millones o 1% por información inexacta), con límites especiales para pymes. Las cifras son techos, no tarifas habituales.
¿Los chatbots tienen que avisar de que son IA?
En términos generales, sí: al interactuar con personas físicas, los sistemas deben estar diseñados para que sepan que hablan con una máquina, salvo que resulte obvio. Además, los contenidos generados artificialmente deben marcarse de forma legible por máquina, y los deepfakes y ciertos textos publicados para informar requieren declaración expresa, con excepciones tasadas para creatividad, arte o prevención de daños.
¿Qué diferencia hay entre proveedor y desplegador?
El proveedor desarrolla o comercializa el sistema y asume el paquete técnico completo (gestión de riesgos, documentación, evaluación de conformidad). El desplegador lo usa en su organización bajo su propia responsabilidad: cumplir instrucciones, supervisión humana, registros y deberes informativos. Muchos actores son ambas cosas a la vez, por ejemplo si adaptan o reetiquetan un sistema para ofrecerlo a clientes.
¿Se sigue aplicando el RGPD junto con el AI Act?
Sí, y son compatibles por diseño: el AI Act no deroga protección de datos. Si tu herramienta procesa datos personales, sigues necesitando base jurídica, información, minimización y garantías para transferencias internacionales. Buena parte de los problemas prácticos de IA legal son, en realidad, problemas de RGPD mal resueltos.
¿Qué pasa con los secretos profesionales si subo expedientes a una IA?
Depende del contrato y de la arquitectura del servicio: si el proveedor entrena con tus documentos o los usa para otros fines, hay problema. Busca compromisos contractuales de no utilización, residencia de datos controlada, retención limitada y separación por cliente. Es un criterio de compra tan importante como la calidad del modelo.
¿Debo formar al equipo en IA? ¿Eso ya era obligatorio?
La alfabetización en IA es exigible desde febrero de 2025: las organizaciones deben asegurar un nivel suficiente de competencia de su personal considerando conocimientos, experiencia y contexto de uso. No exige cursos concretos, pero sí resultado verificable; un plan formativo sencillo con registro cumple mejor que ninguna acción.
¿Puedo seguir usando herramientas de IA de proveedores extranjeros?
Sí, siempre que cumplan el AI Act para el mercado europeo, lo cual suele traducirse en designación de representante autorizado en la UE y documentación accesible. Como desplegador conviene pedir evidencias: declaración de conformidad, instrucciones y compromiso contractual. Si el proveedor no ofrece nada de esto, es señal de riesgo reputacional y regulatorio.
¿Qué ocurre si la Comisión publica nuevas guías después?
Que el marco se interpreta con mayor precisión, pero las obligaciones nucleares ya son exigibles. La estrategia razonable es construir controles robustos e independientes del detalle interpretativo: inventario, supervisión humana, trazabilidad y formación sobreviven a cualquier guía. Revisa periódicamente las comunicaciones oficiales y, ante dudas serias, consulta especializada.
¿La IA puede ayudarme a cumplir el propio AI Act?
Ayuda en lo mecánico: inventariar software, redactar políticas, generar cuestionarios para proveedores, preparar formación. La clasificación de un sistema concreto y las decisiones de riesgo requieren criterio jurídico. En MeshLaw mantenemos ese equilibrio: abre MeshLaw para acelerar lo mecánico y reserva el juicio para el profesional.
¿Y si mi herramienta de IA legal ya funciona desde antes de 2026?
No hay derecho adquirido: la antigüedad no exime. Revisa el contrato con tu proveedor, solicita su documentación de conformidad y evalúa tu rol. Si la herramienta no puede ofrecerte trazabilidad ni control de datos, considera migrar antes de que un cliente o auditor te lo reclame.
Artículos relacionados
- Políticas de privacidad y datos con IA.
- IA para cumplimiento normativo.
- Ética y normas colegiales en el uso de IA legal.
- Agente de IA legal: qué puede y qué no puede hacer.
- Checklist para elegir IA legal en un despacho pequeño.
- Poder notarial en España: tipos y plantilla 2026.
La regulación no es una razón para frenar la adopción de IA, sino para adoptarla con orden. Empieza por tu inventario esta semana: prueba MeshLaw gratis. Contenido divulgativo actualizado a agosto de 2026; no constituye asesoramiento jurídico ni garantiza interpretaciones definitivas del reglamento.
La IA redacta, un abogado revisa. Regístrate gratis y pruébalo ahora.
Empezar gratis →