Dos normativas europeas, una misma realidad
Si tu empresa usa inteligencia artificial para tratar datos de clientes, empleados o usuarios, tiene que cumplir dos reglamentos a la vez: el AI Act y el RGPD. No uno u otro según convenga. Los dos, en paralelo, porque regulan ángulos distintos del mismo problema.
El RGPD protege a las personas como titulares de datos. El AI Act protege a las personas como destinatarias de decisiones automatizadas. Son perspectivas complementarias, y en la mayoría de los sistemas de IA prácticos —análisis de clientes, selección de personal, segmentación de audiencias— las dos perspectivas se activan a la vez.
Entender cómo encajan no es teoría jurídica. Es saber qué tienes que hacer, en qué orden y quién es responsable de qué dentro de tu organización.
Qué regula cada normativa
El RGPD lleva en vigor desde mayo de 2018 y la mayoría de empresas ya han pasado por algún proceso de adaptación. Regula qué datos personales puedes recoger, con qué base jurídica, durante cuánto tiempo, con qué medidas de seguridad y qué derechos tienen las personas sobre esa información.
El AI Act (Reglamento UE 2024/1689) es más reciente: empezó a aplicarse de forma progresiva desde agosto de 2024. Su lógica es diferente: clasifica los sistemas de inteligencia artificial según el riesgo que generan y asigna obligaciones en función de ese riesgo. Los más peligrosos están directamente prohibidos; los de alto riesgo deben cumplir requisitos estrictos antes de operar; los de riesgo mínimo quedan prácticamente libres de obligaciones específicas.
Cuándo se aplican los dos a la vez
Un sistema de IA activa el RGPD en cuanto trata datos personales. Y casi cualquier sistema de IA orientado a personas lo hace: motores de recomendación, herramientas de selección de personal, chatbots que recogen información de usuarios, sistemas de videovigilancia inteligente, algoritmos de scoring crediticio. En todos esos casos, las dos normativas se aplican simultáneamente y no hay posibilidad de elegir una sola.
Dónde se solapan y dónde divergen
Hay varios puntos donde ambos marcos convergen y se refuerzan:
- Transparencia: el RGPD exige informar a las personas cuando se toman decisiones automatizadas sobre ellas (artículo 22). El AI Act exige transparencia en sistemas que interactúan con personas o toman decisiones con impacto significativo. Son obligaciones que deben cumplirse juntas, no por separado.
- Evaluaciones de impacto: el RGPD prevé la Evaluación de Impacto en la Protección de Datos (EIPD) para tratamientos de alto riesgo. El AI Act exige una evaluación de conformidad para sistemas de alto riesgo. En la práctica, muchos sistemas que son de alto riesgo según el AI Act también requieren una EIPD según el RGPD. Ambas deben hacerse, aunque pueden coordinarse para no duplicar trabajo.
- Calidad de los datos: el RGPD exige que los datos sean adecuados, pertinentes y limitados a lo necesario. El AI Act exige que los datos de entrenamiento y operación de sistemas de alto riesgo tengan calidad suficiente. El principio de minimización del RGPD y los requisitos de gobernanza de datos del AI Act apuntan en la misma dirección.
- Datos sensibles: el RGPD da protección especial a datos como origen racial, salud, biometría u orientación sexual. El AI Act prohíbe o restringe severamente usar IA para inferir esas mismas categorías.
La principal diferencia está en el objeto de regulación. El RGPD se activa por el tratamiento de datos personales, haya IA de por medio o no. El AI Act se activa por el uso de sistemas de IA, traten o no datos personales. En la práctica, los sistemas de IA casi siempre tratan datos personales, por lo que la combinación es la norma, no la excepción.
Quién es responsable de qué
Bajo el RGPD, la figura central es el responsable del tratamiento: quien decide por qué y cómo se tratan los datos. El AI Act introduce dos figuras distintas: el proveedor —quien desarrolla y comercializa el sistema de IA— y el deployer —quien lo implanta y usa en su contexto concreto.
Una empresa que compra una herramienta de IA para RRHH es responsable del tratamiento bajo el RGPD y deployer bajo el AI Act. El proveedor que desarrolló la herramienta tiene sus propias obligaciones (documentación técnica, marcado CE cuando aplica, registro), pero no es necesariamente responsable del tratamiento bajo el RGPD.
Este reparto importa porque debe quedar reflejado en los contratos. Los contratos de encargo del tratamiento que exige el RGPD deben complementarse ahora con cláusulas que regulen también las obligaciones del AI Act. Si los contratos con tus proveedores de IA no lo recogen, tienes una laguna que hay que cerrar.
Qué debe hacer una empresa que usa IA para cumplir los dos
El punto de partida es el mismo en ambas normativas: saber qué sistemas de IA usas, qué datos personales tratan, con qué finalidad y qué decisiones generan sobre personas. Sin ese inventario, no hay forma de saber qué te exige cada reglamento.
A partir de ahí:
- Clasificar cada sistema según el nivel de riesgo del AI Act (prohibido, alto riesgo, riesgo limitado, mínimo).
- Para los de alto riesgo, completar la evaluación de conformidad del AI Act y la EIPD del RGPD de forma coordinada.
- Revisar los contratos con proveedores de IA para incluir tanto las cláusulas de encargo del tratamiento (RGPD) como las obligaciones del deployer (AI Act).
- Actualizar los registros de actividades de tratamiento para reflejar los sistemas de IA que tratan datos personales.
- Informar a las personas cuando interactúan con sistemas de IA o son objeto de decisiones automatizadas.
Si tu empresa ya está adaptada al RGPD, tienes una base sólida para el AI Act. La documentación, los contratos y los procesos de evaluación que ya existen son el punto de partida, no el punto cero.
El papel de la AEPD y la AESIA
La Agencia Española de Protección de Datos (AEPD) sigue siendo la autoridad competente para el RGPD en España. Para el AI Act, el organismo designado es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), creada en 2023 y con sede en A Coruña.
Ambas pueden actuar sobre la misma empresa si un sistema de IA infringe los dos reglamentos a la vez —lo que no es un escenario improbable. En esos casos, las empresas deben estar preparadas para responder ante las dos agencias.
Si quieres analizar cómo afecta el AI Act a los sistemas que ya usa tu empresa y cómo coordinar ese cumplimiento con el RGPD, en Adapta RGPD podemos ayudarte a hacer ese análisis y establecer un plan concreto.







