Si ya llevas un programa de RGPD, tienes hecho más del Reglamento de IA de lo que crees, y las partes que no tienes hechas no son aquellas de las que te avisa todo el mundo. Esta página mapea un régimen contra el otro para que puedas averiguar qué necesita de verdad trabajo nuevo y qué es tu evidencia de siempre bajo otro encabezado.
El replanteamiento más útil de todos: el RGPD pregunta si puedes tratar los datos. El Reglamento de IA pregunta si puedes introducir el sistema en el mercado y cómo tiene que comportarse. Se solapan muchísimo en la evidencia y casi nada en el disparador.
Lo que tu trabajo de RGPD ya cubre
| Requisito del Reglamento de IA | Tu equivalente en el RGPD | Brecha |
|---|---|---|
| Artículo 10 - gobernanza de datos de los conjuntos de entrenamiento y de prueba | Principios del art. 5, registros, minimización, exactitud | Añade el examen de sesgos y la representatividad de los conjuntos de datos |
| Artículo 13 - transparencia hacia los responsables del despliegue | Arts. 13 y 14, transparencia hacia los interesados | Otro destinatario: tu cliente, no el interesado |
| Artículo 14 - diseño de la supervisión humana | Garantías del art. 22 sobre decisiones automatizadas | Más amplio - aplica incluso cuando no hay decisión del art. 22 |
| Artículo 12 - registros | Responsabilidad proactiva, registros de seguridad | Conservación y trazabilidad prescritas para el alto riesgo |
| Artículo 9 - sistema de gestión de riesgos | EIPD | Continuo a lo largo del ciclo de vida, no una evaluación puntual |
| Evaluación de impacto sobre los derechos fundamentales para responsables del despliegue del sector público | EIPD | Genuinamente adicional, y más amplia que la protección de datos |
| Artículo 4 - alfabetización en materia de IA | Obligaciones de formación del personal | Casi idéntico - amplía el programa que ya tienes |
Una EIPD no es una evaluación de impacto sobre los derechos fundamentales y no libera del artículo 27, pero la evidencia de debajo, los flujos de datos, el razonamiento de necesidad y proporcionalidad, las garantías, la consulta, se traslada en muy buena medida.
Cuatro sitios donde pillan sistemáticamente a los DPD
1. El ámbito de aplicación no tiene nada que ver con los datos personales. Un sistema de IA puede ser de alto riesgo sin tratar ni un solo dato personal: un componente de seguridad de infraestructura crítica, por ejemplo. Y al revés, un sistema que nada en datos personales puede ser de riesgo mínimo. Si haces el triaje de la exposición al Reglamento de IA con el criterio de "¿toca datos personales?", se te escaparán cosas en las dos direcciones.
2. El papel es un análisis distinto del de la responsabilidad del tratamiento. Proveedor y responsable del despliegue, en el Reglamento de IA, no se corresponden con responsable y encargado del tratamiento. Puedes ser encargado bajo el RGPD y proveedor bajo el Reglamento de IA a la vez. Resolver uno no te dice nada del otro. La prueba del Reglamento de IA.
3. Las obligaciones vigentes no son las de alto riesgo. Todo el mundo está planificando para diciembre de 2027. Mientras tanto, el artículo 50, el artículo 4 y el artículo 5 son exigibles desde el 2 de agosto de 2026, y aplican a organizaciones que no tienen ni un solo sistema de alto riesgo.
4. El artículo 5 no es un riesgo que se mitiga. Las prácticas prohibidas no se documentan, ni se consienten, ni se llevan a una EIPD hasta volverlas aceptables. La que aparece en organizaciones corrientes es la inferencia de emociones en el lugar de trabajo, normalmente empaquetada dentro de una herramienta de analítica de RR. HH. o de productividad que nadie marcó.
Un orden de triaje que funciona
- Inventario. Tu registro de actividades del artículo 30 es el punto de partida, pero se dejará fuera los sistemas de IA que no tratan datos personales. Pregunta a los equipos qué han lanzado, no qué han registrado.
- Barrido del artículo 5 primero. Las prohibiciones son lo único que puede obligar a arrancar una función de cuajo. Hazlo antes de asignar niveles a nada.
- El papel, sistema por sistema: proveedor o responsable del despliegue. Eso decide qué conjunto de obligaciones puede aplicar siquiera.
- El nivel de riesgo, sistema por sistema, y después la exención del artículo 6(3) para todo lo que caiga en el anexo III. La elaboración de perfiles la cierra por completo.
- Cierra los tres que ya están vigentes, artículos 4, 5 y 50, este trimestre.
- Solo entonces dimensiona el trabajo del capítulo III, y solo para los sistemas que sean de verdad de alto riesgo.
El error que conviene evitar es llevar el Reglamento de IA como un segundo programa paralelo. Casi todo el coste es duplicación: dos inventarios, dos evaluaciones de riesgos, dos juegos de registros que describen los mismos sistemas. Un único registro con las dos lentes es bastante más barato de mantener y más fácil de defender.
Por eso los informes de Reglynn señalan de forma explícita los solapamientos con el RGPD: cuando un mismo control satisface los dos regímenes, el informe lo dice en vez de presentarlo como trabajo nuevo. La metodología está publicada, así que puedes comprobar el razonamiento en lugar de fiarte de la salida.
¿Estás triando un inventario de IA?
La comprobación gratuita recorre el papel, el estatus de GPAI, el nivel de riesgo y la exención del artículo 6(3) sistema por sistema, en el orden que de verdad ahorra trabajo.
Empieza la comprobación gratuitaSin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).
Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.
Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.