Conformidad RGPD & AI Act

Cumplimiento RGPD, AI Act, DSA, DMA y Data Act: acompañamiento operacional y concreto.

Auditoría, documentación, contratos de subcontratación, preparación para el calendario del AI Act y anticipación de las obligaciones de alto riesgo.

¿Su empresa trata datos personales de residentes europeos, desarrolla o integra sistemas de IA, u opera en el mercado europeo? Las obligaciones reglamentarias se aplican con independencia de su país de establecimiento. PSL Avocat acompaña a empresas tech, pymes y deployers de IA en la identificación de sus obligaciones reales y su puesta en conformidad concreta, en francés, inglés y español.

Un enfoque construido sobre 15 años de práctica in-house en organizaciones internacionales y grupos tecnológicos.

Evaluar su cumplimiento

PSL Avocat acompaña a los deployers de IA, a los editores SaaS y a las plataformas en la cartografía de sus obligaciones, la documentación contractual, la negociación de los contratos con proveedores LLM y la gestión de riesgos. Práctica operativa construida sobre quince años de asesoramiento in-house en organizaciones internacionales. En francés, inglés y español.

Reglamentaciones cubiertas
RGPD

Reglamento General de Protección de Datos (UE) 2016/679. Aplicable a toda empresa que trate datos personales de residentes europeos, sea cual sea su ubicación. Auditoría de tratamientos, documentación, subcontratación, transferencias fuera de la UE, gestión de los derechos de las personas y de los incidentes.

AI Act

Reglamento europeo de inteligencia artificial (UE) 2024/1689. En vigor progresivamente desde 2024. Obligaciones aplicables según la clasificación de riesgo de sus sistemas de IA (inaceptable, alto, limitado, mínimo). Cartografía de los sistemas concernidos, documentación técnica, evaluación de conformidad, políticas internas de uso, FAQ para clientes sobre el uso de la IA y gobernanza interna de la IA.

DSA & DMA

Digital Services Act (UE 2022/2065) y Digital Markets Act (UE 2022/1925). Obligaciones para las plataformas digitales que operan en la UE: moderación de contenidos, transparencia algorítmica, interoperabilidad. Análisis de aplicabilidad y puesta en conformidad según su modelo.

Data Act & Data Governance Act

Data Act (UE 2023/2854). Reglas sobre el acceso y el intercambio de datos generados por los objetos conectados y los servicios asociados. Implicaciones contractuales y organizacionales para fabricantes IoT, editores SaaS vinculados a un equipo físico y proveedores cloud.

Proveedores y vendedores de IA, establecidos dentro o fuera de la UE, que venden a clientes europeos: lea nuestra guía sobre lo que el Digital Omnibus sobre IA cambia realmente para su calendario de cumplimiento.

CALENDARIO

AI Act: calendario de aplicación progresiva

El Reglamento (UE) 2026/1744 (Digital Omnibus sobre IA), publicado en el Diario Oficial de la Unión Europea el 24 de julio de 2026 y en vigor desde el 27 de julio de 2026, fija el calendario final del AI Act. Las fechas siguientes son definitivas.

2 de febrero de 2025

Las prohibiciones del artículo 5 y la obligación de alfabetización en materia de IA (artículo 4) se aplican desde esta fecha, sin cambios.

2 de agosto de 2025

Las obligaciones sobre los modelos de IA de uso general (capítulo V) se aplican desde esta fecha, sin cambios. Los modelos comercializados antes de esta fecha disponen de una transición hasta el 2 de agosto de 2027 (artículo 111, apartado 3).

2 de agosto de 2026

El AI Act entra en aplicación general. Las obligaciones de transparencia del artículo 50 se aplican. Las multas del artículo 101 para los proveedores de modelos de IA de uso general pasan a ser aplicables.

2 de diciembre de 2026PRÓXIMAMENTE

La nueva prohibición del artículo 5 sobre los sistemas de IA que generan contenidos íntimos no consentidos o material de abuso sexual infantil se aplica. El período transitorio de la obligación de marcado legible por máquina del artículo 50, apartado 2, termina para los sistemas de IA generativa ya presentes en el mercado de la UE antes del 2 de agosto de 2026.

2 de diciembre de 2027PRÓXIMAMENTE

Las obligaciones de alto riesgo se aplican a los sistemas de IA del anexo III.

2 de agosto de 2028PRÓXIMAMENTE

Las obligaciones de alto riesgo se aplican a los sistemas de IA integrados en productos cubiertos por el anexo I.

En vigor
Aplicación próxima, fechas definitivas
DEPLOYERS

HR AI y ed-tech: los dos sectores en primera línea

Los proveedores de herramientas HR AI y los editores ed-tech pertenecen a dos ámbitos explícitamente enumerados en el anexo III del AI Act (educación y formación profesional, empleo y gestión de los trabajadores). La clasificación de alto riesgo es probable para la mayoría de los casos de uso. El deployer soporta obligaciones distintas de las del proveedor, que se suman al marco base del RGPD.

Ed-tech

Plataformas de aprendizaje adaptativo, herramientas de puntuación automatizada, tutores de IA, sistemas de supervisión de exámenes, orientación algorítmica de los itinerarios formativos.

Clasificación de alto riesgo probable conforme al anexo III para la mayoría de los casos de uso escolares y universitarios.

Información reforzada a los alumnos y a las familias, en particular cuando los usuarios finales son menores (articulación entre las disposiciones del RGPD sobre datos de menores y las obligaciones de transparencia del AI Act).

Supervisión humana efectiva sobre toda decisión que afecte a la evaluación, la orientación o la selección.

Contratos con proveedores LLM revisados para trasladar en cascada las obligaciones del deployer.

HR AI

Herramientas de sourcing, puntuación de candidaturas, análisis de vídeo de entrevistas, gestión algorítmica del desempeño, predicción de rotación, optimización de los horarios.

Clasificación de alto riesgo probable conforme al anexo III (contratación, gestión de los trabajadores).

Análisis de impacto sobre los derechos fundamentales (artículo 27 del AI Act) antes del despliegue.

Información al candidato o al empleado sobre la existencia y la lógica del tratamiento (artículo 14 del RGPD y artículo 50 del AI Act a partir del 2 de agosto de 2026).

Auditoría de sesgos y registro de pruebas, a raíz de la sentencia Foundever de la Audiencia Nacional (SAN 2867/2025, de 4 de julio de 2025), susceptible de recurso ante el Tribunal Supremo.

Información y consulta a los representantes de los trabajadores en Francia (artículo L. 2312-38 del Código de Trabajo) y en España (artículo 64.4.d del Estatuto de los Trabajadores desde la Ley 12/2021).

JURISPRUDENCIA

Decisiones de referencia

Tres decisiones que estructuran hoy la práctica para los deployers de IA en Francia, en España y a nivel europeo.

TJUE, Gran Sala7 de diciembre de 2023
C-634/21 · ECLI:EU:C:2023:957
SCHUFA Holding

El artículo 22 del RGPD se aplica a las puntuaciones algorítmicas producidas por un tercero y utilizadas para fundamentar una decisión individual automatizada, incluso cuando quien utiliza la puntuación no es quien la calcula. Lectura directa para los deployers HR AI y ed-tech que se apoyan en herramientas de puntuación proporcionadas por un tercero.

Leer la decisión
Audiencia Nacional, Sala de lo Social4 de julio de 2025
SAN 2867/2025
Foundever

Primera decisión española que consagra el derecho de los representantes de los trabajadores a conocer los parámetros de los algoritmos utilizados en las relaciones laborales. Alineación entre el derecho francés y el derecho español sobre la transparencia de las herramientas de evaluación automatizada y de gestión algorítmica de la carrera.

Leer la decisión
Garante per la protezione dei dati personali (Italia)20 de diciembre de 2024
docweb 10085432 · sanción de 15 millones de euros
OpenAI

Primera sanción RGPD de envergadura contra un proveedor de IA generativa en Europa. La decisión establece que el entrenamiento de un gran modelo de lenguaje constituye un tratamiento de datos personales en sí mismo, sujeto a la identificación de una base jurídica, a la información de las personas concernidas y a la gestión de los incidentes. Referencia central para todo deployer de un LLM de terceros.

Leer la decisión
CIBERSEGURIDAD

NIS2: ciberseguridad de las entidades esenciales e importantes

La Directiva (UE) 2022/2555, denominada NIS2, amplía el perímetro de las obligaciones de ciberseguridad a un número significativo de empresas tech, en particular los proveedores de servicios gestionados, los servicios cloud, los marketplaces y los editores SaaS que superan los umbrales de pyme. Las categorías de entidades esenciales e importantes se definen en los anexos I y II de la Directiva. La fecha límite de transposición estaba fijada el 17 de octubre de 2024. A fecha de 12 de mayo de 2026, ni Francia ni España han completado su transposición. En Francia, el proyecto de ley relativo a la resiliencia de las infraestructuras críticas y al refuerzo de la ciberseguridad continúa su tramitación parlamentaria y la promulgación se espera a lo largo de 2026. En España, el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se encuentra en tramitación. La Comisión Europea dirigió un dictamen motivado a ambos Estados miembros el 7 de mayo de 2025 por falta de notificación. No obstante, las empresas concernidas están expuestas al régimen de la Directiva y a su efecto directo vertical para las disposiciones incondicionales, así como a las exigencias de los clientes europeos que ya aplican los estándares NIS2 en sus pliegos de condiciones.

SELF-CHECK

¿Está usted dentro del ámbito de NIS2?

Tres preguntas binarias. Tres respuestas positivas indican una aplicabilidad probable y justifican un análisis en profundidad.

01

¿Su actividad pertenece a un sector enumerado en los anexos I o II de la Directiva 2022/2555 (energía, transporte, banca, salud, infraestructura digital, servicios gestionados TIC, proveedores cloud, marketplaces, motores de búsqueda, redes sociales, fabricación, investigación, etc.)?

02

¿Su empresa alcanza el umbral de mediana o gran empresa (al menos 50 empleados o 10 millones de euros de volumen de negocios anual)? Algunas entidades están dentro del ámbito con independencia de su tamaño.

03

¿Sus servicios se prestan a al menos un destinatario establecido en la Unión Europea?

Tres respuestas positivas: se recomienda un análisis completo (medidas técnicas y organizativas del artículo 21, notificación de los incidentes significativos en 24 horas e informe final en el plazo de un mes, gobernanza de la dirección).
EN PARALELO

Reglamentos conexos

DORA, Reglamento (UE) 2022/2554 Resiliencia operativa digital de las entidades financieras y de sus proveedores TIC críticos. Aplicable desde el 17 de enero de 2025.
Cyber Resilience Act, Reglamento (UE) 2024/2847 Requisitos de ciberseguridad para los productos con elementos digitales comercializados en el mercado de la Unión. Obligaciones principales aplicables a partir del 11 de diciembre de 2027.
eIDAS 2.0, Reglamento (UE) 2024/1183 Marco europeo de identidad digital y cartera europea de identidad digital. Despliegue progresivo hasta 2026.
Data Governance Act, Reglamento (UE) 2022/868 Gobernanza de los espacios europeos de datos, intermediarios de datos y organizaciones de altruismo de datos. Aplicable desde el 24 de septiembre de 2023.
Misiones PSL Avocat
Auditoría y análisis de brechas

Cartografía de los tratamientos de datos personales e identificación de las brechas RGPD.

Análisis de aplicabilidad AI Act: clasificación de los sistemas de IA y obligaciones correspondientes.

Revisión de los contratos de subcontratación existentes (DPA, SCC).

Documentación y puesta en conformidad

Registro de tratamientos, política de privacidad, aviso legal, política de cookies.

Acuerdos de subcontratación (DPA) conformes al RGPD.

Documentación técnica AI Act: aviso de transparencia, evaluación de riesgos.

Política interna de IA y gobernanza de los sistemas de IA.

Conformidad by design

Integración de la conformidad en los procesos producto y business desde el diseño.

Formación de los equipos (sales, producto, tech) sobre las obligaciones prácticas.

Despliegue de formularios y herramientas internas de gestión de la conformidad.

Gestión de incidentes y de solicitudes

Procedimiento de respuesta a las violaciones de datos (72h RGPD).

Gestión de las solicitudes de ejercicio de derechos (acceso, supresión, portabilidad).

Preguntas frecuentes

Mi empresa está establecida fuera de la UE pero vende a clientes europeos. ¿Se aplica el RGPD?

Sí. El RGPD se aplica desde el momento en que usted ofrece bienes o servicios a personas que se encuentran en la Unión, o realiza un seguimiento de su comportamiento, con independencia de que su empresa esté establecida en Europa o no. En la mayoría de los casos, deberá además designar un representante en la Unión.

¿Cómo saber si mi sistema de IA está sujeto al Reglamento de IA (AI Act)?

El Reglamento de IA clasifica los sistemas según su nivel de riesgo (inaceptable, alto, limitado, mínimo). La clasificación determina las obligaciones aplicables. Un análisis previo permite identificar rápidamente lo que se aplica a su situación concreta.

¿Cuál es la sanción máxima prevista por el Reglamento de IA?

El Reglamento de IA prevé tres niveles de multas administrativas según la naturaleza de la infracción. La comercialización o el uso de un sistema de IA de riesgo inaceptable (por ejemplo, la puntuación social generalizada o el reconocimiento facial en tiempo real en espacios públicos con fines policiales fuera de los supuestos taxativamente autorizados) expone a una multa de hasta 35 millones de euros o el 7 por ciento del volumen de negocios anual mundial, según el importe más elevado. El incumplimiento de las demás obligaciones, incluidas las de los proveedores y los responsables del despliegue y las obligaciones de transparencia para los sistemas que interactúan con personas, se sanciona con hasta 15 millones de euros o el 3 por ciento del volumen de negocios. Facilitar información inexacta, incompleta o engañosa a las autoridades o a los organismos notificados expone a una multa de hasta 7,5 millones de euros o el 1 por ciento del volumen de negocios. Para las pymes y las startups, cada multa se limita al importe más bajo entre el umbral fijo y el porcentaje del volumen de negocios.

Nuestra empresa despliega un LLM de terceros (OpenAI, Anthropic, Mistral). ¿Cuáles son nuestras obligaciones?

Sus obligaciones dependen de la clasificación de su caso de uso, no del hecho de que el modelo proceda de un tercero. Fuera del alto riesgo, el responsable del despliegue debe adoptar medidas para apoyar el desarrollo de la alfabetización en materia de IA de sus equipos y cumplir las obligaciones de transparencia del artículo 50 cuando resulten aplicables, en particular la información a las personas expuestas a contenidos generados o manipulados por el sistema. Para un uso clasificado como de alto riesgo (selección de personal, educación, evaluación de solvencia), el régimen es bastante más exigente: uso conforme a las instrucciones del proveedor, supervisión humana encomendada a personas competentes, pertinencia de los datos de entrada que usted controla, conservación de los registros generados por el sistema e información a los trabajadores afectados antes de cualquier uso en el lugar de trabajo. Estas obligaciones se aplican a partir del 2 de diciembre de 2027 para los supuestos del anexo III y del 2 de agosto de 2028 para la IA integrada en productos regulados, tras el aplazamiento introducido por el Reglamento (UE) 2026/1744. La evaluación de impacto sobre los derechos fundamentales y el registro solo afectan a determinados responsables del despliegue, principalmente organismos públicos, entidades privadas que prestan servicios públicos y operadores de crédito y de seguros. Una cartografía de sus casos de uso determina cuál de estos dos regímenes le corresponde.

Ya tenemos una política de protección de datos. ¿Somos conformes?

No necesariamente. El cumplimiento del RGPD no se reduce a un documento publicado en la web. Implica una organización interna, contratos con sus encargados del tratamiento, una gestión de los derechos de los interesados y una capacidad de respuesta ante incidentes. Una auditoría rápida permite identificar las carencias reales.

¿Cuánto tiempo requiere una puesta en conformidad con el RGPD?

A título indicativo, para una pyme o una startup, un primer nivel de cumplimiento operativo puede alcanzarse en 4 a 8 semanas según la complejidad de los tratamientos.

DSA y DMA: ¿es mi empresa una plataforma afectada?

El DSA se aplica a toda plataforma digital que ofrece servicios a usuarios en la UE: marketplaces, redes sociales, plataformas de contenidos, motores de búsqueda, proveedores de alojamiento. Las obligaciones varían según el tamaño. El DMA tiene un alcance más estrecho: los guardianes de acceso (gatekeepers) designados por la Comisión Europea. Si su empresa no está designada como gatekeeper, el DMA no se le aplica directamente, aunque puede afectar a sus condiciones de acceso a las plataformas que sí lo están.

¿Qué es el Data Act y a quién afecta?

El Data Act (Reglamento (UE) 2023/2854, aplicable desde septiembre de 2025) regula el acceso a los datos generados por los productos conectados y los servicios asociados. Se dirige principalmente a los fabricantes de productos conectados (IoT), a los editores de servicios digitales vinculados a esos productos y a los proveedores de servicios de tratamiento de datos (cloud, edge). Su objetivo es permitir a los usuarios, particulares y empresas, acceder a los datos que generan sus equipos y compartirlos con terceros de su elección.

Actualizado el 28 de julio de 2026.

Textos oficiales
Reglamento (UE) 2024/1689 (AI Act) en EUR-LexReglamento (UE) 2026/1744, Digital Omnibus sobre IACNIL: recomendaciones IA y RGPDEDPB: directrices RGPD

Solicitar una primera llamada

Describa su necesidad en pocas líneas. Respuesta en 24 horas hábiles.

Respuesta en 24 horas hábiles.

LlamarEscribir