Para DPD

El Reglamento de IA para equipos de privacidad.

El RGPD pregunta si puedes tratar los datos. El Reglamento de IA pregunta si puedes introducir el sistema en el mercado y cómo tiene que comportarse. Se solapan muchísimo en la evidencia y casi nada en el disparador.

Última actualización 16 de septiembre de 2026 · Reglamento (UE) 2024/1689 modificado por el ómnibus de junio de 2026 · Autoevaluación, no asesoramiento jurídico

Si ya llevas un programa de RGPD, tienes hecho más del Reglamento de IA de lo que crees, y las partes que no tienes hechas no son aquellas de las que te avisa todo el mundo. Esta página mapea un régimen contra el otro para que puedas averiguar qué necesita de verdad trabajo nuevo y qué es tu evidencia de siempre bajo otro encabezado.

El replanteamiento más útil de todos: el RGPD pregunta si puedes tratar los datos. El Reglamento de IA pregunta si puedes introducir el sistema en el mercado y cómo tiene que comportarse. Se solapan muchísimo en la evidencia y casi nada en el disparador.

Lo que tu trabajo de RGPD ya cubre

Requisito del Reglamento de IATu equivalente en el RGPDBrecha
Artículo 10 - gobernanza de datos de los conjuntos de entrenamiento y de pruebaPrincipios del art. 5, registros, minimización, exactitudAñade el examen de sesgos y la representatividad de los conjuntos de datos
Artículo 13 - transparencia hacia los responsables del despliegueArts. 13 y 14, transparencia hacia los interesadosOtro destinatario: tu cliente, no el interesado
Artículo 14 - diseño de la supervisión humanaGarantías del art. 22 sobre decisiones automatizadasMás amplio - aplica incluso cuando no hay decisión del art. 22
Artículo 12 - registrosResponsabilidad proactiva, registros de seguridadConservación y trazabilidad prescritas para el alto riesgo
Artículo 9 - sistema de gestión de riesgosEIPDContinuo a lo largo del ciclo de vida, no una evaluación puntual
Evaluación de impacto sobre los derechos fundamentales para responsables del despliegue del sector públicoEIPDGenuinamente adicional, y más amplia que la protección de datos
Artículo 4 - alfabetización en materia de IAObligaciones de formación del personalCasi idéntico - amplía el programa que ya tienes

Una EIPD no es una evaluación de impacto sobre los derechos fundamentales y no libera del artículo 27, pero la evidencia de debajo, los flujos de datos, el razonamiento de necesidad y proporcionalidad, las garantías, la consulta, se traslada en muy buena medida.

Cuatro sitios donde pillan sistemáticamente a los DPD

1. El ámbito de aplicación no tiene nada que ver con los datos personales. Un sistema de IA puede ser de alto riesgo sin tratar ni un solo dato personal: un componente de seguridad de infraestructura crítica, por ejemplo. Y al revés, un sistema que nada en datos personales puede ser de riesgo mínimo. Si haces el triaje de la exposición al Reglamento de IA con el criterio de "¿toca datos personales?", se te escaparán cosas en las dos direcciones.

2. El papel es un análisis distinto del de la responsabilidad del tratamiento. Proveedor y responsable del despliegue, en el Reglamento de IA, no se corresponden con responsable y encargado del tratamiento. Puedes ser encargado bajo el RGPD y proveedor bajo el Reglamento de IA a la vez. Resolver uno no te dice nada del otro. La prueba del Reglamento de IA.

3. Las obligaciones vigentes no son las de alto riesgo. Todo el mundo está planificando para diciembre de 2027. Mientras tanto, el artículo 50, el artículo 4 y el artículo 5 son exigibles desde el 2 de agosto de 2026, y aplican a organizaciones que no tienen ni un solo sistema de alto riesgo.

4. El artículo 5 no es un riesgo que se mitiga. Las prácticas prohibidas no se documentan, ni se consienten, ni se llevan a una EIPD hasta volverlas aceptables. La que aparece en organizaciones corrientes es la inferencia de emociones en el lugar de trabajo, normalmente empaquetada dentro de una herramienta de analítica de RR. HH. o de productividad que nadie marcó.

Un orden de triaje que funciona

El error que conviene evitar es llevar el Reglamento de IA como un segundo programa paralelo. Casi todo el coste es duplicación: dos inventarios, dos evaluaciones de riesgos, dos juegos de registros que describen los mismos sistemas. Un único registro con las dos lentes es bastante más barato de mantener y más fácil de defender.

Por eso los informes de Reglynn señalan de forma explícita los solapamientos con el RGPD: cuando un mismo control satisface los dos regímenes, el informe lo dice en vez de presentarlo como trabajo nuevo. La metodología está publicada, así que puedes comprobar el razonamiento en lugar de fiarte de la salida.

¿Estás triando un inventario de IA?

La comprobación gratuita recorre el papel, el estatus de GPAI, el nivel de riesgo y la exención del artículo 6(3) sistema por sistema, en el orden que de verdad ahorra trabajo.

Empieza la comprobación gratuita

Sin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).

Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.

Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.