Conformidad RGPD & AI Act

Cumplimiento RGPD, AI Act, DSA, DMA y Data Act: acompañamiento operacional y concreto.

Auditoría, documentación, contratos de subcontratación, preparación para el calendario del AI Act y anticipación de las obligaciones de alto riesgo.

¿Su empresa trata datos personales de residentes europeos, desarrolla o integra sistemas de IA, u opera en el mercado europeo? Las obligaciones reglamentarias se aplican con independencia de su país de establecimiento. PSL Avocat acompaña a empresas tech, pymes y deployers de IA en la identificación de sus obligaciones reales y su puesta en conformidad concreta, en francés, inglés y español.

Enfoque construido sobre 15 años de práctica in-house en la ESA, la OCDE, la Organización ITER, CMA CGM y Automatic Data Processing.

Evaluar su cumplimiento

PSL Avocat acompaña a los deployers de IA, a los editores SaaS y a las plataformas en la cartografía de sus obligaciones, la documentación contractual, la negociación de los contratos con proveedores LLM y la gestión de riesgos. Práctica operativa construida sobre quince años de asesoramiento in-house en organizaciones internacionales (OCDE, ESA, ITER Organization, ADP, CMA CGM). En francés, inglés y español.

Reglamentaciones cubiertas
RGPD

Reglamento General de Protección de Datos (UE) 2016/679. Aplicable a toda empresa que trate datos personales de residentes europeos, sea cual sea su ubicación. Auditoría de tratamientos, documentación, subcontratación, transferencias fuera de la UE, gestión de los derechos de las personas y de los incidentes.

AI Act

Reglamento europeo de inteligencia artificial (UE) 2024/1689. En vigor progresivamente desde 2024. Obligaciones aplicables según la clasificación de riesgo de sus sistemas de IA (inaceptable, alto, limitado, mínimo). Cartografía de los sistemas concernidos, documentación técnica, evaluación de conformidad, políticas internas de uso, FAQ para clientes sobre el uso de la IA y gobernanza interna de la IA.

DSA & DMA

Digital Services Act (UE 2022/2065) y Digital Markets Act (UE 2022/1925). Obligaciones para las plataformas digitales que operan en la UE: moderación de contenidos, transparencia algorítmica, interoperabilidad. Análisis de aplicabilidad y puesta en conformidad según su modelo.

Data Act & Data Governance Act

Data Act (UE 2023/2854). Reglas sobre el acceso y el intercambio de datos generados por los objetos conectados y los servicios asociados. Implicaciones contractuales y organizacionales para fabricantes IoT, editores SaaS vinculados a un equipo físico y proveedores cloud.

CALENDARIO

AI Act: calendario de aplicación progresiva

El AI Act está entrando en vigor progresivamente desde febrero de 2025. El acuerdo político del 7 de mayo de 2026 sobre el reglamento Digital Omnibus IA reajusta el calendario de obligaciones aplicables a los sistemas de alto riesgo, sujeto a la adopción formal por el Parlamento Europeo y el Consejo y a la publicación en el Diario Oficial de la Unión Europea. Hasta que dicha adopción no sea definitiva, el calendario de referencia es el del Reglamento (UE) 2024/1689.

2 de febrero de 2025

Entrada en aplicación de las prohibiciones del artículo 5 del Reglamento (UE) 2024/1689 (prácticas de IA prohibidas) y de la obligación de alfabetización en IA (artículo 4).

2 de agosto de 2025

Entrada en aplicación de las obligaciones relativas a los modelos de IA de uso general (capítulo V) para los modelos puestos en el mercado a partir de esta fecha. Período transitorio hasta el 2 de agosto de 2027 para los modelos anteriores (artículo 111(3)). Gobernanza europea en funcionamiento (Oficina de IA, Comité Europeo de Inteligencia Artificial).

2 de diciembre de 2027PENDIENTE DE ADOPCIÓN

Entrada en aplicación de las obligaciones aplicables a los sistemas de IA de alto riesgo previstos en el anexo III del Reglamento (UE) 2024/1689, en particular biometría, infraestructuras críticas, educación y formación profesional, empleo y gestión de recursos humanos, acceso a servicios privados esenciales y a servicios y prestaciones públicas esenciales, aplicación de la ley, migración, asilo y control fronterizo, administración de justicia y procesos democráticos, según el acuerdo político del 7 de mayo de 2026 sobre el reglamento que modifica el Reglamento (UE) 2024/1689 (Digital Omnibus AI). Sujeto a la adopción formal por el Parlamento Europeo y el Consejo de la UE y a la publicación en el Diario Oficial de la Unión Europea.

2 de agosto de 2028PENDIENTE DE ADOPCIÓN

Entrada en aplicación de las obligaciones aplicables a los sistemas de IA integrados en productos sometidos a la legislación de armonización de la Unión (artículo 6(1) del Reglamento (UE) 2024/1689 y anexo I), incluidos ascensores, juguetes, máquinas, equipos radioeléctricos, productos sanitarios, según el acuerdo político del 7 de mayo de 2026 sobre el Digital Omnibus AI. Sujeto a la adopción formal.

En vigor
Sujeto a adopción formal
DEPLOYERS

HR AI y ed-tech: los dos sectores en primera línea

Los proveedores de herramientas HR AI y los editores ed-tech pertenecen a dos ámbitos explícitamente enumerados en el anexo III del AI Act (educación y formación profesional, empleo y gestión de los trabajadores). La clasificación de alto riesgo es probable para la mayoría de los casos de uso. El deployer soporta obligaciones distintas de las del proveedor, que se suman al marco base del RGPD.

Ed-tech

Plataformas de aprendizaje adaptativo, herramientas de puntuación automatizada, tutores de IA, sistemas de supervisión de exámenes, orientación algorítmica de los itinerarios formativos.

Clasificación de alto riesgo probable conforme al anexo III para la mayoría de los casos de uso escolares y universitarios.

Información reforzada a los alumnos y a las familias, en particular cuando los usuarios finales son menores (articulación entre las disposiciones del RGPD sobre datos de menores y las obligaciones de transparencia del AI Act).

Supervisión humana efectiva sobre toda decisión que afecte a la evaluación, la orientación o la selección.

Contratos con proveedores LLM revisados para trasladar en cascada las obligaciones del deployer.

HR AI

Herramientas de sourcing, puntuación de candidaturas, análisis de vídeo de entrevistas, gestión algorítmica del desempeño, predicción de rotación, optimización de los horarios.

Clasificación de alto riesgo probable conforme al anexo III (contratación, gestión de los trabajadores).

Análisis de impacto sobre los derechos fundamentales (artículo 27 del AI Act) antes del despliegue.

Información al candidato o al empleado sobre la existencia y la lógica del tratamiento (artículo 14 del RGPD y artículo 50 del AI Act a partir del 2 de agosto de 2026).

Auditoría de sesgos y registro de pruebas, a raíz de la sentencia Foundever de la Audiencia Nacional (SAN 2867/2025, de 4 de julio de 2025), susceptible de recurso ante el Tribunal Supremo.

Información y consulta a los representantes de los trabajadores en Francia (artículo L. 2312-38 del Código de Trabajo) y en España (artículo 64.4.d del Estatuto de los Trabajadores desde la Ley 12/2021).

JURISPRUDENCIA

Decisiones de referencia

Tres decisiones que estructuran hoy la práctica para los deployers de IA en Francia, en España y a nivel europeo.

TJUE, Gran Sala7 de diciembre de 2023
C-634/21 · ECLI:EU:C:2023:957
SCHUFA Holding

El artículo 22 del RGPD se aplica a las puntuaciones algorítmicas producidas por un tercero y utilizadas para fundamentar una decisión individual automatizada, incluso cuando quien utiliza la puntuación no es quien la calcula. Lectura directa para los deployers HR AI y ed-tech que se apoyan en herramientas de puntuación proporcionadas por un tercero.

Leer la decisión
Audiencia Nacional, Sala de lo Social4 de julio de 2025
SAN 2867/2025
Foundever

Primera decisión española que consagra el derecho de los representantes de los trabajadores a conocer los parámetros de los algoritmos utilizados en las relaciones laborales. Alineación entre el derecho francés y el derecho español sobre la transparencia de las herramientas de evaluación automatizada y de gestión algorítmica de la carrera.

Leer la decisión
Garante per la protezione dei dati personali (Italia)20 de diciembre de 2024
docweb 10085432 · sanción de 15 millones de euros
OpenAI

Primera sanción RGPD de envergadura contra un proveedor de IA generativa en Europa. La decisión establece que el entrenamiento de un gran modelo de lenguaje constituye un tratamiento de datos personales en sí mismo, sujeto a la identificación de una base jurídica, a la información de las personas concernidas y a la gestión de los incidentes. Referencia central para todo deployer de un LLM de terceros.

Leer la decisión
CIBERSEGURIDAD

NIS2: ciberseguridad de las entidades esenciales e importantes

La Directiva (UE) 2022/2555, denominada NIS2, amplía el perímetro de las obligaciones de ciberseguridad a un número significativo de empresas tech, en particular los proveedores de servicios gestionados, los servicios cloud, los marketplaces y los editores SaaS que superan los umbrales de pyme. Las categorías de entidades esenciales e importantes se definen en los anexos I y II de la Directiva. La fecha límite de transposición estaba fijada el 17 de octubre de 2024. A fecha de 12 de mayo de 2026, ni Francia ni España han completado su transposición. En Francia, el proyecto de ley relativo a la resiliencia de las infraestructuras críticas y al refuerzo de la ciberseguridad continúa su tramitación parlamentaria y la promulgación se espera a lo largo de 2026. En España, el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se encuentra en tramitación. La Comisión Europea dirigió un dictamen motivado a ambos Estados miembros el 7 de mayo de 2025 por falta de notificación. No obstante, las empresas concernidas están expuestas al régimen de la Directiva y a su efecto directo vertical para las disposiciones incondicionales, así como a las exigencias de los clientes europeos que ya aplican los estándares NIS2 en sus pliegos de condiciones.

SELF-CHECK

¿Está usted dentro del ámbito de NIS2?

Tres preguntas binarias. Tres respuestas positivas indican una aplicabilidad probable y justifican un análisis en profundidad.

01

¿Su actividad pertenece a un sector enumerado en los anexos I o II de la Directiva 2022/2555 (energía, transporte, banca, salud, infraestructura digital, servicios gestionados TIC, proveedores cloud, marketplaces, motores de búsqueda, redes sociales, fabricación, investigación, etc.)?

02

¿Su empresa alcanza el umbral de mediana o gran empresa (al menos 50 empleados o 10 millones de euros de volumen de negocios anual)? Algunas entidades están dentro del ámbito con independencia de su tamaño.

03

¿Sus servicios se prestan a al menos un destinatario establecido en la Unión Europea?

Tres respuestas positivas: se recomienda un análisis completo (medidas técnicas y organizativas del artículo 21, notificación de los incidentes significativos en 24 horas e informe final en el plazo de un mes, gobernanza de la dirección).
EN PARALELO

Reglamentos conexos

DORA, Reglamento (UE) 2022/2554 Resiliencia operativa digital de las entidades financieras y de sus proveedores TIC críticos. Aplicable desde el 17 de enero de 2025.
Cyber Resilience Act, Reglamento (UE) 2024/2847 Requisitos de ciberseguridad para los productos con elementos digitales comercializados en el mercado de la Unión. Obligaciones principales aplicables a partir del 11 de diciembre de 2027.
eIDAS 2.0, Reglamento (UE) 2024/1183 Marco europeo de identidad digital y cartera europea de identidad digital. Despliegue progresivo hasta 2026.
Data Governance Act, Reglamento (UE) 2022/868 Gobernanza de los espacios europeos de datos, intermediarios de datos y organizaciones de altruismo de datos. Aplicable desde el 24 de septiembre de 2023.
Misiones PSL Avocat
Auditoría y análisis de brechas

Cartografía de los tratamientos de datos personales e identificación de las brechas RGPD.

Análisis de aplicabilidad AI Act: clasificación de los sistemas de IA y obligaciones correspondientes.

Revisión de los contratos de subcontratación existentes (DPA, SCC).

Documentación y puesta en conformidad

Registro de tratamientos, política de privacidad, aviso legal, política de cookies.

Acuerdos de subcontratación (DPA) conformes al RGPD.

Documentación técnica AI Act: aviso de transparencia, evaluación de riesgos.

Política interna de IA y gobernanza de los sistemas de IA.

Conformidad by design

Integración de la conformidad en los procesos producto y business desde el diseño.

Formación de los equipos (sales, producto, tech) sobre las obligaciones prácticas.

Despliegue de formularios y herramientas internas de gestión de la conformidad.

Gestión de incidentes y de solicitudes

Procedimiento de respuesta a las violaciones de datos (72h RGPD).

Gestión de las solicitudes de ejercicio de derechos (acceso, supresión, portabilidad).

Preguntas frecuentes

Mi empresa está establecida fuera de la UE pero vende a clientes europeos. ¿Se aplica el RGPD?

Sí. El RGPD se aplica desde el momento en que usted dirige su actividad a personas residentes en la UE, esté o no establecido en Europa.

¿Cómo saber si mi sistema de IA está concernido por el AI Act?

El AI Act clasifica los sistemas de IA según su nivel de riesgo (inaceptable, alto, limitado, mínimo). La clasificación determina las obligaciones aplicables. Un análisis previo permite identificar rápidamente lo que se aplica a su situación concreta.

¿Cuál es la sanción máxima prevista por el AI Act?

El AI Act prevé tres niveles de sanciones administrativas, en función de la naturaleza de la infracción. La puesta en el mercado o el uso de un sistema de IA de riesgo inaceptable (por ejemplo, puntuación social generalizada o reconocimiento facial en tiempo real en espacios públicos con fines represivos) expone a una multa de hasta 35 millones de euros o el 7% del volumen de negocios anual mundial, según la cantidad más elevada. El incumplimiento de las obligaciones aplicables a los sistemas de alto riesgo se sanciona hasta 15 millones de euros o el 3% del volumen de negocios. Los incumplimientos de las obligaciones de transparencia (en particular para los sistemas de IA en interacción con humanos) pueden dar lugar a multas de hasta 7,5 millones de euros o el 1,5% del volumen de negocios. Para pymes y start-ups, los topes se calculan sobre el volumen de negocios efectivo cuando ello conduce a un importe inferior a los umbrales fijos.

Nuestra empresa es deployer de un LLM de terceros (OpenAI, Anthropic, Mistral). ¿Cuáles son nuestras obligaciones?

El deployer de un sistema de IA soporta obligaciones distintas de las del proveedor. Las principales: uso conforme a las instrucciones del proveedor, supervisión humana adecuada, información a los usuarios cuando la IA interactúa con ellos, trazabilidad de las salidas, gestión de los riesgos residuales. Para los sistemas de alto riesgo (por ejemplo, contratación, educación, scoring), las obligaciones se refuerzan: análisis de impacto, registro, formación de los operadores. Una cartografía de sus casos de uso permite calibrar rápidamente su programa de conformidad.

Ya tenemos una política de protección de datos. ¿Somos conformes?

No necesariamente. La conformidad RGPD no se reduce a un documento publicado en una web. Implica una organización interna, contratos con sus encargados de tratamiento, una gestión de los derechos de las personas y una capacidad de respuesta a los incidentes. Una auditoría rápida permite identificar las brechas reales.

¿Cuánto tiempo lleva una puesta en conformidad RGPD?

Para una pyme o una start-up, un primer nivel de conformidad operacional puede alcanzarse en 4 a 8 semanas según la complejidad de los tratamientos.

DSA y DMA: ¿mi empresa es una plataforma concernida?

El DSA se aplica a todas las plataformas en línea que operan en la UE. El DMA solo se aplica a los gatekeepers (plataformas muy grandes designadas por la Comisión). Un análisis dirigido de su modelo de negocio y de su audiencia identifica con precisión sus obligaciones.

Actualizado el 12 de mayo de 2026

Textos oficiales
Reglamento (UE) 2024/1689 (AI Act) en EUR-LexCNIL: recomendaciones IA y RGPDEDPB: directrices RGPD

Solicitar una primera llamada

Describa su necesidad en pocas líneas. Respuesta en 24 horas hábiles.

Respuesta en 24 horas hábiles.

LlamarEscribir