Regulamento de IA
Usas ChatGPT ou outras IA no teu negocio? As túas obrigas legais explicadas
Información xeral sobre normativa. Non substitúe o asesoramento dun avogado nin a análise do teu caso concreto.
Resposta directa: si, usar ChatGPT ou outra IA no teu negocio xa ten consecuencias legais, aínda que sexa a versión gratuíta e só a uses para escribir textos. Aplícanseche dúas normas á vez: o RGPD, en canto metes na IA algún dato persoal dun cliente ou do teu equipo, e o novo Regulamento europeo de Intelixencia Artificial (Reglamento (UE) 2024/1689), que xa obriga desde o 2 de febreiro de 2025 a formar a quen usa IA no seu traballo. Esta guía, revisada por última vez o 16 de xullo de 2026, explica que é esixible hoxe, que cambia o 2 de agosto de 2026 e como poñerte en regra sen complicarte.
Este artigo é información xeral. Non substitúe o asesoramento dun avogado nin a análise concreta do teu negocio: úsao como mapa, non como ditame xurídico.
Sumario
- Usar ChatGPT xa te fai responsable de algo?
- Que che esixe o RGPD se metes datos nunha IA?
- Que engade o novo Regulamento europeo de IA?
- Que é obrigatorio xa, hoxe mesmo?
- Que cambia o 2 de agosto de 2026?
- Usas a IA para decidir sobre persoas? Isto é distinto
- Quen vixía isto en España, e que pasa se non cumpres?
- Checklist: pon o teu uso de IA en regra en 15 minutos
- Preguntas frecuentes
- Fontes oficiais
Usar ChatGPT xa te fai responsable de algo?
Si. Non fai falta que teñas «contratado» nada nin que uses un plan de pagamento: no momento en que ti ou alguén do teu equipo escribe unha pregunta en ChatGPT, Copilot, Gemini ou calquera outra IA para o traballo, esa ferramenta xa forma parte do teu negocio a efectos legais.
Dúas preguntas separan o que che toca facer:
- Metes datos persoais na IA? Nomes, correos electrónicos, historiais de clientes, currículos, datos do teu equipo. Se a resposta é si, entra en xogo o RGPD (apartado seguinte).
- Como usas a IA? Escribir un borrador de correo non é o mesmo que usala para decidir a quen contratas ou a quen lle dás un préstamo. O novo Regulamento europeo de IA gradúa as obrigas segundo o risco do uso, non segundo a ferramenta.
A maioría de negocios pequenos —un restaurante que usa IA para escribir o menú, unha perruquería que redacta publicacións para redes— están no chanzo máis lixeiro de ambas as normas. Pero «lixeiro» non é «cero»: hai unha obriga que xa é esixible para todos, sexa cal sexa o tamaño do negocio, e explicámola no apartado 4.
Que che esixe o RGPD se metes datos nunha IA?
O Reglamento (UE) 2016/679 (RGPD) non menciona a intelixencia artificial, pero aplícase igual: unha IA que procesa datos persoais é, para a lei, un tratamento de datos como calquera outro. A AEPD explícao na súa guía «Adecuación al RGPD de tratamientos que incorporan Inteligencia Artificial»: antes de meter datos persoais nunha IA, tes que ter un motivo legal para usalos, informar de forma adecuada e aplicar medidas de seguridade razoables, igual que farías con calquera outro programa.
Na práctica, para un negocio pequeno isto tradúcese en tres regras sinxelas:
- Non metas na IA máis datos dos necesarios. Se lle pides a ChatGPT que che axude a redactar a resposta a un cliente, non fai falta pegar o correo completo co seu nome, teléfono e enderezo: podes resumir a situación sen os datos que o identifiquen.
- Comproba se a ferramenta garda o que escribes e, se podes elixir, desactiva o historial ou o uso das túas conversas para adestrar o modelo. Moitas ferramentas de IA permíteno nos axustes de privacidade.
- Se a ferramenta trata datos persoais dos teus clientes ou do teu equipo pola túa conta, é un encargado do tratamento (art. 28 RGPD), igual que o teu hosting ou a túa xestoría. Comproba se o provedor da IA ofrece un acordo de tratamento de datos: se o ten e o aceptas, formalizas a relación; se non existe ou non o podes revisar, é un sinal para ter coidado co que lle compartes. Podes ver como funciona este contrato na nosa guía sobre o contrato de encargado do tratamento.
Ningunha resposta xerada por unha IA debería converterse en parte dun documento, un contrato ou unha comunicación a un cliente sen que unha persoa a revise antes. Non é só prudencia: se algo sae mal, a responsable ante a AEPD segue sendo a túa empresa, nunca a IA.
Que engade o novo Regulamento europeo de IA?
O Reglamento (UE) 2024/1689, coñecido como Regulamento de Intelixencia Artificial ou «AI Act», é unha norma distinta do RGPD: non regula só os datos persoais, senón o uso da intelixencia artificial en xeral, con obrigas que dependen do risco de cada uso. Publicouse o 12 de xullo de 2024 no Diario Oficial da Unión Europea e entrou en vigor o 1 de agosto de 2024, pero as súas obrigas non chegan todas á vez: aplícanse en datas escalonadas ata 2027.
Para un negocio que usa IA como apoio (escribir textos, resumir información, xerar imaxes) as obrigas son lixeiras. Vólvense máis esixentes só se usas a IA para tomar decisións que afectan directamente unha persoa, como veremos no apartado 6.
Que é obrigatorio xa, hoxe mesmo?
Desde o 2 de febreiro de 2025 son esixibles dous bloques do Regulamento de IA:
- Prohibicións absolutas (art. 5). Certos usos da IA están prohibidos en toda a Unión Europea: manipular as persoas de forma que non poidan darse conta, puntuar socialmente as persoas, ou usar recoñecemento de emocións no traballo ou en centros educativos (agás excepcións médicas ou de seguridade taxadas). Son prácticas que case ningún negocio pequeno usa, pero cómpre saber que existen e que están prohibidas desde esa data.
- Alfabetización en IA (art. 4). Esta é a que si che afecta, sen excepción de tamaño: se alguén do teu equipo usa unha ferramenta de IA para traballar, ten que saber o básico sobre ela —para que serve, que pode fallar (unha IA pode inventar datos, o que se chama «alucinación») e que non debe facer con ela, como meter información confidencial dun cliente. Non fai falta un curso: unha explicación clara de 10 minutos e as regras deste artigo xa cobren o mínimo esixido.
Este segundo punto xa é lei en vigor, non unha recomendación futura. É tamén o primeiro documento que xera Tranquilia no módulo de IA: o rexistro de sistemas de IA que usas, coa política de uso e a formación do teu equipo xa redactadas.
Que cambia o 2 de agosto de 2026?
O 2 de agosto de 2026 é a data na que o Regulamento de IA desprega a maior parte das súas obrigas, incluída unha que afecta directamente moitos negocios: a obriga de transparencia do artigo 50. A partir desa data, se tes un chatbot ou un asistente de voz que fala ou escribe directamente cos teus clientes, tes que dicirlles que están a falar cunha intelixencia artificial, de forma clara e desde o principio. Unha frase visible como «Este chat usa intelixencia artificial» xa é suficiente. O mesmo se aplica se xeras imaxes, audio ou vídeo con IA e os publicas de forma que poidan confundirse con contido real: hai que marcalos como xerados por IA.
Antes desa data, o 2 de agosto de 2025 xa entraron en vigor as normas de gobernanza e as obrigas para quen fabrica os modelos de IA máis grandes (como OpenAI, Google ou Anthropic). Isto non che esixe nada directamente a ti como usuario da ferramenta, pero explica por que estas empresas che piden cada vez máis información sobre como tratan os teus datos e publican máis documentación sobre os seus modelos.
Unha última data, o 2 de agosto de 2027, afecta só fabricantes de produtos regulados (por exemplo, dispositivos médicos ou vehículos) que incorporan IA de alto risco: non é relevante para un negocio de servizos ou comercio.
Usas a IA para decidir sobre persoas? Isto é distinto
O Regulamento de IA reserva o seu nivel de esixencia máis alto para os chamados usos de risco alto, listados de forma pechada no seu anexo III. Os que máis se dan nunha peme son:
- Seleccionar currículos ou descartar candidatos de forma automática.
- Avaliar o rendemento do teu equipo con axuda dunha IA, se o resultado ten consecuencias reais (ascensos, despedimentos, quendas).
- Decidir automaticamente sobre unha persoa sen intervención humana: conceder ou denegar un servizo, un desconto ou un crédito.
Se o teu negocio fai algo disto, non abonda coa alfabetización en IA do apartado 4: necesitas acompañamento específico antes de seguir usando ese sistema, porque o Regulamento esixe medidas reforzadas (documentación técnica, supervisión humana efectiva, xestión de riscos). Ademais, se unha IA toma unha decisión totalmente automática sobre unha persoa sen que ninguén a revise, esa persoa ten dereito a pedir que un ser humano a revise (art. 22 RGPD). Fala coa túa xestoría antes de automatizar este tipo de decisións: é a única parte deste artigo onde «faino ti mesmo» non é o consello correcto.
Quen vixía isto en España, e que pasa se non cumpres?
En España conviven dúas autoridades con papeis distintos. A AEPD (Agencia Española de Protección de Datos) segue sendo quen vixía que tratas os datos persoais correctamente, uses ou non IA. A AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), con sede na Coruña, é a autoridade designada en España para supervisar o cumprimento do Regulamento de IA en si (art. 70 do Regulamento).
O propio Regulamento de IA fixa os máximos de sanción a nivel europeo, en tres niveis segundo a gravidade do incumprimento (art. 99): ata 35 millóns de euros ou o 7 % da facturación mundial anual para os usos prohibidos do art. 5; ata 15 millóns ou o 3 % para o resto de obrigas (incluída a transparencia do art. 50 e os usos de alto risco); e ata 7,5 millóns ou o 1 % por dar información falsa ou enganosa á autoridade. Nos tres casos aplícase a cifra máis alta das dúas, cunha excepción a favor teu: para pemes e startups, a lei usa a cifra máis baixa das dúas, non a máis alta, como criterio de proporcionalidade.
España está rematando de encaixar este regulamento no seu propio marco legal: o Goberno aprobou o 26 de maio de 2026 o proxecto de Ley Orgánica para el buen uso y gobernanza de la IA, que segue en tramitación parlamentaria e pode cambiar por emendas antes de aprobarse. O réxime sancionador español definitivo, polo tanto, aínda non está pechado.
Na práctica, esas cifras europeas son o teito legal, non o habitual: como co RGPD, a sanción gradúase segundo a gravidade, o tamaño do negocio e se colaboraches. O caso concreto máis coñecido ata a data non é español: a autoridade de protección de datos de Italia (Garante per la protezione dei dati personali) sancionou OpenAI con 15 millóns de euros o 20 de decembro de 2024, non polo Regulamento de IA —que aínda non estaba en aplicación—, senón por infraccións do RGPD: non notificar unha brecha de seguridade de marzo de 2023, tratar datos persoais para adestrar ChatGPT sen unha base legal adecuada, falta de transparencia cara aos usuarios e ausencia de verificación de idade. É un caso real e público, non unha ameaza: serve para entender que é o que de verdade revisan as autoridades, non para asustar un negocio que só usa ChatGPT para escribir un correo.
Checklist: pon o teu uso de IA en regra en 15 minutos
- [ ] Apunta cada ferramenta de IA que usas no negocio: ChatGPT, Copilot, un xerador de imaxes, un tradutor automático, unha cámara con recoñecemento. É o primeiro paso do teu rexistro de sistemas de IA.
- [ ] Non metas na IA máis datos persoais dos necesarios: resume a situación sen nomes completos, NIF nin historiais se non fai falta.
- [ ] Explícalle ao teu equipo, en 10 minutos, que pode fallar coa IA (alucinacións, filtración de datos) e que non se debe meter nunca nela. Xa é obrigatorio desde febreiro de 2025 (art. 4 do Regulamento de IA).
- [ ] Se un cliente fala cun chatbot teu, engade unha frase visible como «Este chat usa intelixencia artificial».
- [ ] Nunca copies unha resposta dunha IA directamente a un contrato ou unha comunicación a un cliente sen que unha persoa a revise antes.
- [ ] Comproba se a ferramenta ofrece un acordo de tratamento de datos e formalízao se metes datos persoais nela.
- [ ] Se usas IA para decidir sobre persoas (selección de persoal, avaliación de rendemento, crédito), para e consulta coa túa xestoría antes de seguir.
- [ ] Anota a data desta revisión e repásaa cada vez que empeces a usar unha IA nova.
Con estes oito puntos tes a base mínima defendible. Non substitúe unha análise a medida se o teu negocio usa IA de forma intensiva ou para decisións automatizadas sobre persoas.
Preguntas frecuentes
Necesito pedir permiso aos meus clientes para usar ChatGPT?
Non, en xeral. O que necesitas é un motivo legal para tratar os seus datos se os metes na ferramenta, e informalos dos teus tratamentos de datos como xa fas con calquera outro programa que uses (art. 13 RGPD). Non fai falta un permiso específico só por usar IA, agás que ese uso concreto o esixa (por exemplo, un consentimento para un tratamento de categoría especial).
Podo pegar o correo dun cliente en ChatGPT para que me axude a redactar a resposta?
Mellor evita pegar o correo completo con datos que o identifiquen. Resume a situación sen nome, teléfono nin datos de contacto: «un cliente pregunta polo prazo de entrega do seu pedido» funciona igual de ben para que a IA che axude, e minimizas os datos que lle compartes.
A versión gratuíta de ChatGPT ten as mesmas obrigas que a de pagamento?
Si. O Regulamento de IA e o RGPD non distinguen entre plan gratuíto e de pagamento: o que importa é que datos metes e para que usas a ferramenta, non canto pagas por ela.
O meu negocio é moi pequeno, de verdade me afecta isto?
Si, aínda que sexas autónomo sen empregados. A obriga de alfabetización en IA (art. 4) aplícase a calquera que use IA para traballar, teña ou non equipo. O que cambia co tamaño do negocio é a proporcionalidade dunha eventual sanción, non se a obriga existe.
Xa me poden multar por usar IA sen ter feito nada disto?
As obrigas en vigor hoxe son as do art. 4 (formación) e as prohibicións do art. 5. O resto do Regulamento, incluída a transparencia cos clientes, chega o 2 de agosto de 2026. Na práctica, un negocio pequeno que se organiza e corrixe cando detecta que lle falta algo non é o escenario habitual dunha sanción.
Isto substitúe o que xa me pide o RGPD?
Non, súmase. Se usas IA con datos persoais, séguenseche aplicando todas as obrigas do RGPD que xa tiveses (rexistro de tratamentos, cláusulas informativas, prazo de 72 horas ante unha brecha) máis as do Regulamento de IA.
Fontes oficiais
- Reglamento (UE) 2024/1689, de 13 de junio de 2024 — texto consolidado, EUR-Lex
- EUR-Lex — Resumen: normas para una inteligencia artificial fiable en la Unión Europea
- Reglamento (UE) 2016/679 (RGPD) — texto consolidado, EUR-Lex
- AEPD — Guía «Adecuación al RGPD de tratamientos que incorporan Inteligencia Artificial»
- AEPD — Infografía «Tratamientos que incluyen Inteligencia Artificial (IA)»
- AEPD — Orientaciones sobre IA agéntica desde la perspectiva de la protección de datos
- AESIA — Agencia Española de Supervisión de la Inteligencia Artificial
- La Moncloa — El Gobierno aprueba el proyecto de Ley Orgánica para el buen uso y gobernanza de la IA (26 de mayo de 2026)
- Garante per la protezione dei dati personali (Italia) — Comunicado sobre la sanción a OpenAI por ChatGPT (20 de diciembre de 2024)
Queres ter listo o teu rexistro de sistemas de IA, coa política de uso e a formación do teu equipo xa redactadas? O nivel gratuíto de Tranquilia cobre ata 2 empresas, con todas as funcións, sen límite de tempo e sen tarxeta. Próbao gratis ou consulta os prezos se necesitas máis empresas.
Se ademais tratas datos persoais coa túa ferramenta de IA, revisa tamén a nosa guía sobre o contrato de encargado do tratamento.
Contido elaborado con apoio de intelixencia artificial e verificado contra fontes oficiais (EUR-Lex, AEPD, AESIA, La Moncloa, Garante privacy Italia) por Tranquilia by GRAC SA. Non constitúe unha certificación oficial nin un ditame xurídico. Consulta coa túa xestoría ou un profesional do dereito para o teu caso concreto.
Revisión: Tranquilia by GRAC SA — redacción asistida por IA con verificación de fontes primarias. Tradución do orixinal español, que é a versión que prevalece en caso de diverxencia.
Pon os teus clientes en regra co RGPD en 15 minutos.
Sen tarxeta. Sen comerciais. Dúas empresas gratis, sen límite de tempo.