Artículo 50 · Exigible desde el 2 ago. 2026

¿Mi chatbot es de alto riesgo?

Probablemente no - pero ese no es el alivio correcto. Las obligaciones que sí tienes pasaron a ser exigibles en agosto, y la mayoría de los chatbots todavía no las cumple.

Última actualización 16 de septiembre de 2026 · Reglamento (UE) 2024/1689 modificado por el ómnibus de junio de 2026 · Autoevaluación, no asesoramiento jurídico

Respuesta corta: casi con total seguridad no es de alto riesgo - pero tienes obligaciones exigibles ahora mismo, que no es la respuesta que espera la mayoría de quienes construyen chatbots ni la que les contaron en junio.

La confusión se entiende. "Alto riesgo" suena a descripción de cuánto daño podría hacer algo, así que un chatbot con acceso a datos de clientes parece que debería entrar. No es ese tipo de término. El alto riesgo es una clasificación definida con una lista concreta asociada, y la mayoría de los chatbots queda fuera de ella mientras aterriza de lleno dentro de otro conjunto de deberes del que nadie informó.

Cuándo un chatbot es de alto riesgo

Tu chatbot es de alto riesgo solo si entra en el anexo III. Para los sistemas conversacionales, de forma realista eso significa uno de estos casos:

Ámbito del anexo IIIChatbot que entraría
Empleo y gestión de trabajadoresCriba, ordena o filtra candidaturas; realiza entrevistas evaluadas; alimenta decisiones de ascenso o de despido
Educación y formación profesionalDetermina la admisión, evalúa resultados de aprendizaje o vigila exámenes
Servicios esenciales privados y públicosEvalúa la solvencia, clasifica prestaciones o llamadas de emergencia, o tarifica seguros de vida y de salud
Aplicación de la leyEvalúa el riesgo de delinquir, valora la fiabilidad de las pruebas, elabora perfiles de individuos
Migración, asilo y control de fronterasEvalúa solicitudes, verifica documentos, valora riesgos
Administración de justiciaAsiste a una autoridad judicial en la investigación o la interpretación de los hechos y del derecho

Fíjate en lo que comparten. Cada uno toma o influye materialmente en una decisión sobre una persona concreta que afecta a su acceso al trabajo, al dinero, a la educación, a la libertad o a la residencia. Ese es el criterio real escondido detrás de la lista.

Un chatbot de soporte que responde preguntas sobre tu producto no hace nada de eso. Un chatbot de ventas que cualifica leads tampoco - cualificar una empresa no es decidir sobre una persona. Un chatbot interno que busca en tu documentación tampoco.

El caso límite que conviene conocer. Un chatbot de selección que solo agenda entrevistas está haciendo logística. Ese mismo chatbot, cuando puntúa a los candidatos por sus respuestas, está haciendo evaluación. La misma superficie de producto, la misma conversación, otro objeto regulatorio. Si tu hoja de ruta te lleva de lo primero a lo segundo, la clasificación se mueve con ella - y nadie te manda un aviso.

E incluso entonces, comprueba el artículo 6(3)

Estar dentro de un ámbito del anexo III no convierte automáticamente un sistema en alto riesgo. El artículo 6(3) prevé una exención cuando el sistema realiza una tarea procedimental estrecha, mejora el resultado de una actividad humana previamente realizada, detecta patrones de decisión sin sustituir la valoración humana o hace trabajo preparatorio - y no elabora perfiles de personas físicas.

En los chatbots, la condición de la elaboración de perfiles suele ser la que lo decide, y es absoluta. Un chatbot que recoge información estructurada de los candidatos y se la pasa sin cambios a un reclutador puede estar haciendo trabajo preparatorio. Uno que infiere algo sobre la persona - idoneidad, sentimiento, rendimiento probable - está elaborando perfiles, y la exención se cierra. La prueba completa del 6(3).

Lo que casi seguro eres: riesgo limitado

La mayoría de los chatbots aterriza en riesgo limitado, donde toda la obligación es la transparencia del artículo 50 - y esta es la parte que importa, porque es exigible desde el 2 de agosto de 2026.

El artículo 50 no se aplazó. El ómnibus de junio de 2026 movió las obligaciones de alto riesgo del anexo III a diciembre de 2027. No tocó el artículo 50. Así que los sistemas con deberes vivos hoy son precisamente los chatbots y los productos generativos cuyos constructores leyeron "la UE aplazó el Reglamento de IA" y dejaron de prestar atención.

50(1) - di a las personas que están hablando con una IA

Los sistemas destinados a interactuar directamente con personas físicas deben diseñarse de modo que esas personas queden informadas de que están interactuando con un sistema de IA, salvo que resulte evidente para una persona razonablemente informada en esas circunstancias.

Tres cosas que la gente hace mal:

El arreglo es una línea en el saludo. Algo así: "Hola, soy [nombre], el asistente de IA de [empresa]. Puedo responder preguntas sobre X. Para cualquier cosa que prefieras preguntar a una persona, déjanos tu correo electrónico y te respondemos."

Añade también una regla al prompt del sistema: si le preguntan si es humano, dice siempre con claridad que es una IA y nunca da a entender lo contrario. Eso cierra el hueco por el que el saludo se pierde de vista en una conversación larga.

Es la obligación más barata de todo el reglamento. Cuesta una tarde y tiende a subir la conversión, porque la gente confía más en un bot declarado que en uno del que sospecha.

50(2) y 50(4) - contenido sintético

Si tu producto genera contenido, se aplican dos disposiciones más, y merece la pena ser preciso sobre quién debe qué:

Esa exención es la práctica para la mayoría de las empresas. Si una persona lee lo que publicas antes de que salga y asume la responsabilidad, el deber de divulgación no se activa. Publica texto generado sin revisar y sí se activa.

Artículo 4 - alfabetización en materia de IA, que aplica a todo el mundo

Los proveedores y los responsables del despliegue deben garantizar un nivel suficiente de alfabetización en materia de IA entre el personal que trata con el sistema, teniendo en cuenta sus conocimientos técnicos y el contexto de uso. Exigible desde el 2 de agosto de 2026.

Para un equipo pequeño esto es de verdad media jornada: qué hace el sistema, dónde falla, cómo reconocer un mal resultado, a quién escalar. Levanta acta y guarda la lista de asistencia. El registro es el cumplimiento - no hay nada que presentar ni nadie a quien notificar, pero si te lo piden, "hicimos esto en esta fecha y estos son los asistentes" es la respuesta entera.

¿Y los datos que ve el chatbot?

Un lío habitual. Si tu chatbot trata datos personales, eso es el RGPD, no el Reglamento de IA. Los dos se solapan, pero hacen preguntas distintas: el RGPD pregunta si puedes tratar esos datos y sobre qué base; el Reglamento de IA pregunta qué tipo de sistema es este y qué deberes lleva asociados.

Responder a una no responde a la otra. "Cumplimos el RGPD, así que estamos bien" es de las ideas equivocadas más frecuentes en este terreno, y falla en las dos direcciones - un análisis de base jurídica no dice nada sobre el artículo 50, y una clasificación conforme al Reglamento de IA no dice nada sobre tu base jurídica.

Cinco minutos y sabrás dónde estás

  1. ¿Tu chatbot toma o influye materialmente en una decisión sobre una persona concreta en materia de empleo, educación, crédito, servicios esenciales, aplicación de la ley, migración o justicia? No → no es de alto riesgo.
  2. Si sí, ¿elabora perfiles de individuos? No, y su tarea es estrecha o preparatoria → posiblemente exento conforme al 6(3), pero documéntalo.
  3. ¿Se le dice al usuario que es una IA, en el primer contacto y de forma visible? No → arréglalo esta semana. Obligación vigente.
  4. ¿Genera contenido que publicas sin revisar? Sí → etiquétalo, o introduce revisión y asume la responsabilidad editorial.
  5. ¿Has hecho una sesión de alfabetización en materia de IA y la has registrado? No → media jornada, levanta acta.

La mayoría de las empresas que recorre esa lista descubre que es de riesgo limitado con una carencia real: la divulgación. Lleva una tarde, es exigible desde agosto y es lo más común que queda sin hacer.

Comprueba tu chatbot en dos minutos

Cinco preguntas más tu correo electrónico sobre qué hace, a quién afecta y cómo se gobierna. Nivel al instante, sin tarjeta.

Empieza la comprobación gratuita

Sin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).

Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.

Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.