Casi toda la orientación sobre el Reglamento de IA está escrita para organizaciones que tienen un área de cumplimiento. Si sois ocho personas y uno de vosotros lleva esto entre sprints, la pregunta útil no es "qué exige el Reglamento", sino cuál es la posición defendible más pequeña que puedo sostener, y en cuánto tiempo llego a ella. Normalmente: un día, más o menos.
La respuesta corta para la mayoría de las empresas emergentes: eres responsable del despliegue o proveedor de un sistema de riesgo limitado o mínimo, debes tres obligaciones vivas que se despachan en una tarde, y el material aterrador del capítulo III no te aplica. El trabajo consiste en dejarlo por escrito, porque "lo miramos, esta es nuestra posición, con fecha" es lo que de verdad piden los inversores y los compradores corporativos.
¿Te aplica siquiera?
Si tus usuarios están en la UE, sí - estés constituido donde estés. El artículo 2 alcanza a los proveedores establecidos en cualquier lugar cuando la salida se utiliza en la Unión. Una C-corp de Delaware que vende en Berlín está dentro del ámbito. Una empresa británica con clientes en la UE, también.
Lo que no significa es que te apliquen todas las obligaciones. Ámbito y nivel de riesgo son preguntas distintas, y confundirlas es el error más común de las empresas emergentes.
Las tres que están vivas ahora mismo
| Obligación | Quién | Esfuerzo |
|---|---|---|
| Artículo 50 - decir que es una IA | Cualquiera con un bot de cara al usuario o una función generativa | Una frase en el saludo |
| Artículo 4 - alfabetización en materia de IA | Todo el que tenga personal que use sistemas de IA | Una sesión, con acta |
| Artículo 5 - prácticas prohibidas | Todos | Una comprobación, no un proyecto. La inferencia de emociones sobre el personal o los usuarios es la trampa realista |
Esa es toda la carga viva de una empresa emergente típica. Exigible desde el 2 de agosto de 2026 - no lo aplazó el ómnibus, dijeran lo que dijeran los titulares.
Las dos preguntas que deciden todo lo demás
1. ¿Eres proveedor o responsable del despliegue? Lo construiste y lo pusiste en el mercado con tu nombre → proveedor de ese sistema. Tienes licencia del de otro y lo usas → responsable del despliegue. Muchos equipos responden "proveedor" porque escribieron código, cuando el sistema de IA en sí está licenciado. Equivocarse aquí significa asumir las obligaciones de un tercero. La prueba completa.
2. ¿Algo de lo que pones en el mercado evalúa a una persona? Esta es la bifurcación. Puntuar, ordenar, cribar o predecir cosas sobre personas físicas - para empleo, crédito, educación, servicios esenciales - te mete en el anexo III, y la elaboración de perfiles cierra la salida del artículo 6(3). Todo lo demás es casi con total seguridad de riesgo limitado o mínimo.
Construir sobre GPT o Claude no te convierte en proveedor de GPAI. El uso de la API, el prompting y el ajuste fino ligero dejan el artículo 53 con el proveedor del modelo. ChatGPT / API de OpenAI · Dónde está la línea.
Las cifras de las multas, corregidas
Verás 35 millones de euros / 7 % citados en todas partes. Ese tramo es para las prácticas prohibidas del artículo 5, y para las pymes y las empresas emergentes el artículo 99(6) aplica la cantidad que sea menor - el importe fijo o el porcentaje - no la mayor. Con 2 millones de euros de facturación, el techo por una infracción del artículo 50 ronda los 60.000 euros, no los 15 millones. La mayoría de los resúmenes publicados lo cuenta al revés. Los tres tramos.
Por qué los fundadores acaban haciendo esto de todos modos
Rara vez porque haya llamado un regulador. Normalmente porque:
- Lo pidió el departamento de compras de una gran empresa. "Posición sobre el Reglamento de IA disponible bajo petición" se está convirtiendo en silencio en un filtro, y una revisión de seguridad atascada cuesta más que el trabajo.
- Lo pidió la due diligence. Una pregunta regulatoria sin responder en un data room es un descuento.
- Lo pidió el DPO de un cliente, y tu respuesta tiene que ser un documento, no un mensaje de Slack.
En los tres casos el entregable es el mismo: una posición escrita, fechada y razonada que nombre tu producto. Eso es un informe de brechas (in English) (en inglés), y por eso el nivel gratuito se detiene en un nivel de riesgo: el nivel responde a tu pregunta, el documento responde a la suya.
Un día, aproximadamente
- Haz la lista de tus funciones de IA y de a quién afecta cada una
- Pasa la comprobación gratuita por cada función que toque a personas
- Añade la línea de divulgación de IA a todo lo que converse - esta semana, es derecho vigente
- Haz una sesión de alfabetización en materia de IA y levanta acta
- Escribe tu papel y tu nivel de riesgo por sistema, con el razonamiento y una fecha
- Solo si algo es de verdad del anexo III: arranca ya el programa del capítulo III, porque la evaluación de la conformidad lleva 12-18 meses y diciembre de 2027 está más cerca de lo que parece
Empieza por la versión de dos minutos
La comprobación gratuita te da tu papel y tu nivel de riesgo probable. Si compras o un inversor lo necesitan por escrito, el informe completo cuesta 59 €.
Empieza la comprobación gratuitaSin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).
Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.
Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.