El AI Act no es una fecha única ni una moratoria general: distingue roles, plazos y niveles de riesgo, y una empresa que usa IA en ventas o atención al cliente puede tener obligaciones vigentes hoy mismo, aunque el régimen de alto riesgo se haya aplazado.
Tu equipo comercial usa un chatbot en la web, un asistente dentro del CRM que resume llamadas o una herramienta que prioriza leads según el tono de la conversación. Nadie lo programó desde cero: lo compraron, lo activaron y empezó a funcionar. La pregunta que suele llegar a dirección no es “¿cumplimos el AI Act?”, sino algo más concreto: ¿esto que ya estamos usando nos obliga a algo, desde cuándo, y qué pasa si no lo hemos revisado? La respuesta se complica porque en 2026 el AI Act dejó de ser una única fecha: una parte del reglamento se aplazó y otra parte no. Confundir ambas cosas —pensar que “todo se retrasó a 2027” o, al contrario, que cualquier chatbot es de alto riesgo— es el error más común y el más costoso de evitar.
Idea central: qué debes saber antes de seguir leyendo
Si tu empresa usa IA en ventas o atención al cliente, ya tienes un rol definido en el AI Act —normalmente “responsable del despliegue”— y ya tienes obligaciones vigentes hoy: apoyar la alfabetización en IA del equipo que la usa y avisar a los clientes cuando interactúan con un sistema automatizado. Lo que se aplazó a diciembre de 2027 es únicamente el régimen de alto riesgo, que solo afecta a usos concretos como la evaluación de solvencia o los precios de seguros de vida y salud. La mayoría de chatbots y asistentes de venta no entran ahí, pero eso no significa que estén exentos de todo.
Por qué esto importa ahora y no en 2027
El Reglamento (UE) 2024/1689 entra en vigor por capas, no de golpe. Según el calendario oficial de la Comisión Europea, el 2 de febrero de 2025 empezaron a aplicarse las prohibiciones y la obligación de alfabetización en IA (AI Act Service Desk, calendario de implementación). El 2 de agosto de 2026 entraron en vigor las obligaciones de transparencia del artículo 50 (Comisión Europea, FAQ sobre el artículo 50). Y el 27 de julio de 2026 entró en vigor el Reglamento (UE) 2026/1744, el llamado “AI Omnibus”, que aplazó el régimen de alto riesgo del Anexo III al 2 de diciembre de 2027 y el del Anexo I al 2 de agosto de 2028 (Comisión Europea, marco regulador de la IA).
Ese aplazamiento es real, pero acotado: afecta solo a las fechas de aplicación de los sistemas de alto riesgo. No toca las fechas de aplicación de las prohibiciones ni de la transparencia. La alfabetización también mantiene su fecha de aplicación (2 de febrero de 2025), pero no su contenido: el mismo Reglamento (UE) 2026/1744 que aplazó el alto riesgo reescribió, en esa misma reforma de julio de 2026, el estándar del artículo 4 —lo explicamos con detalle más abajo—, suavizándolo de una obligación de resultado a una obligación de medios. Una empresa que interprete “se ha aplazado el AI Act” como “no tengo nada que revisar hasta 2027” está confundiendo la parte con el todo. Conviene señalar también algo poco cómodo: no todas las páginas oficiales reflejan el cambio al mismo ritmo. El propio calendario del AI Act Service Desk que hemos citado arriba, en otra de sus secciones, todavía describe el antiguo plazo de agosto de 2026 para el alto riesgo del Anexo III, mientras que la página de políticas de la Comisión ya recoge el aplazamiento a diciembre de 2027. La fecha correcta, corroborada de forma independiente, es diciembre de 2027 (Cloud Security Alliance, nota de investigación sobre el retraso del Omnibus).
Primero: ¿qué papel tiene tu empresa?
Proveedor vs. responsable del despliegue
El Reglamento distingue varios roles, pero para una empresa de ventas o atención al cliente los dos relevantes son “proveedor” (quien desarrolla el sistema) y “responsable del despliegue” o deployer (quien lo usa bajo su propia autoridad). El artículo 3, apartado 4, define al responsable del despliegue como toda persona física o jurídica que utilice un sistema de IA bajo su propia autoridad, salvo uso personal no profesional (texto legal completo en EUR-Lex, Reglamento (UE) 2024/1689). Las obligaciones específicas de este rol están recogidas en el artículo 26 (texto del artículo 26 del Reglamento).
En la práctica: si compras un chatbot de atención al cliente, un módulo de IA dentro de tu CRM o un asistente para generar propuestas, casi con seguridad eres responsable del despliegue de ese sistema, aunque no hayas escrito una línea de código. Este rol tiene obligaciones propias, distintas de las del proveedor que construyó la herramienta. No asumir este rol porque “la IA la compramos, no la hicimos nosotros” es el primer malentendido que conviene corregir.
Lo que ya es obligatorio hoy en ventas y atención al cliente
Alfabetización del equipo (artículo 4)
Desde el 2 de febrero de 2025 el artículo 4 obliga a proveedores y responsables del despliegue a ocuparse de la alfabetización en IA de su personal. Pero el contenido exacto de esa obligación cambió a mitad de camino: el Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, reescribió el artículo 4 y sustituyó la redacción original de 2024 —que exigía “asegurar un nivel suficiente” de alfabetización— por una obligación de “apoyar el desarrollo” de esa alfabetización, aclarando expresamente que la norma no exige a proveedores ni a responsables del despliegue garantizar ningún nivel específico de alfabetización en materia de IA de ninguna persona en concreto (Comisión Europea, marco regulador de la IA; texto original de 2024, ya sustituido, reproducido en esta reproducción del artículo 4). Es decir: la fecha de aplicación no se movió, pero el estándar bajó de una obligación de resultado a una obligación de medios.
Esto no elimina la carga práctica. Sigue siendo razonable —y defendible ante una inspección— tener evidencia documentada de qué medidas de formación se han tomado, para qué roles y con qué contenido, aunque la norma ya no exija demostrar que se alcanzó un nivel determinado. Si un equipo comercial usa un asistente de IA para escribir propuestas o priorizar leads y nadie les ha explicado qué hace el sistema, qué no debe delegarse en él y cómo revisar sus salidas, difícilmente existe evidencia de haber “apoyado el desarrollo” de esa alfabetización, por muy relajado que esté ahora el estándar legal.
Avisar de que se habla con una IA (artículo 50.1)
Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia del artículo 50. Según el apartado 1, los proveedores deben diseñar sistemas que interactúan directamente con personas físicas —chatbots, agentes de IA, avatares— de forma que quede claro que se está interactuando con una IA (Comisión Europea, FAQ sobre el artículo 50). Esto afecta directamente a un chatbot de ventas o de soporte: si el cliente no puede darse cuenta, por diseño u omisión, de que no habla con una persona, hay un incumplimiento potencial, exista o no un tratamiento de datos sensible detrás.
Avisar si se analizan emociones o rasgos biométricos (artículo 50.3)
Es habitual que herramientas de IA para CRM o contact center analicen el tono, el sentimiento o la voz de una conversación para priorizar seguimiento comercial. Aquí aplica una obligación distinta: los responsables del despliegue de un sistema de reconocimiento de emociones o de categorización biométrica deben informar a las personas expuestas y tratar sus datos conforme al RGPD (AI Act Service Desk, artículo 50). Conviene no confundir esto con la prohibición del artículo 5: el reconocimiento de emociones está prohibido en el lugar de trabajo y en centros educativos —es decir, sobre empleados o estudiantes—, mientras que sobre clientes externos la obligación es de aviso, no de prohibición (artículo 5, apartado 1, letra f, del Reglamento (UE) 2024/1689, texto consolidado en EUR-Lex). Un contact center que analiza la emoción de sus propios agentes tiene un problema distinto —y más grave— que uno que analiza la emoción del cliente que llama.
Cuándo tu IA comercial puede ser “de alto riesgo”
El régimen de alto riesgo no se ha suavizado; se ha aplazado hasta el 2 de diciembre de 2027 para los usos del Anexo III. Pero conviene saber si tu caso está ahí, porque cuando llegue ese plazo las obligaciones —evaluación de conformidad, gestión de riesgos, documentación técnica— son considerablemente más pesadas que las de transparencia. El Anexo III incluye, entre los supuestos relevantes para ventas, los sistemas destinados a evaluar la solvencia de personas físicas o su calificación crediticia (con excepción de la detección de fraude), y los sistemas destinados a la evaluación de riesgos y fijación de precios en seguros de vida y salud (AI Act Service Desk, Anexo III).
Esto es relevante, por ejemplo, para financiación en el punto de venta, aprobación de crédito al consumo o comercialización de seguros con IA que ajusta precio según perfil. Fuera de esos supuestos concretos, no existe una fuente primaria que clasifique de forma general el chatbot de ventas o el asistente de CRM típico como alto riesgo, y tampoco debe darse por hecho lo contrario sin analizar la finalidad exacta del sistema.
Qué pasa si no se revisa: el régimen sancionador en cifras reales
El artículo 99 del Reglamento establece tres tramos de sanción. El incumplimiento de las prácticas prohibidas del artículo 5 puede alcanzar hasta 35 millones de euros o el 7% de la facturación mundial anual, la cifra que sea mayor. El incumplimiento de otras disposiciones —entre ellas la transparencia del artículo 50— puede alcanzar hasta 15 millones de euros o el 3% de la facturación mundial anual (texto del artículo 99, reproducido en activeMind.legal, artículo 99 del AI Act). Es decir: un chatbot sin aviso de que es IA se sitúa en el segundo tramo, no en el titular de “35 millones” que suele repetirse.
Para pymes, incluidas las empresas emergentes, el propio artículo 99 establece que se aplica el importe o el porcentaje que resulte menor, no el mayor (texto reproducido en Iberley, artículo 99 de la Ley de IA). Estas cifras son techos legales, no sanciones esperables: no hay evidencia primaria de casos sancionadores ya ejecutados en España que permita anticipar cuantías reales. El objetivo de conocerlas no es generar alarma, sino calibrar correctamente el nivel de urgencia frente a otras prioridades comerciales.
Checklist de revisión para un director comercial
Este checklist es un punto de partida para decidir si necesitas revisión especializada, no una autoevaluación legal vinculante ni un sustituto del criterio de un asesor jurídico.
- Rol: ¿sabes, para cada herramienta de IA que usa tu equipo comercial, si eres responsable del despliegue?
- Alfabetización: ¿existe evidencia documentada de qué medidas se han tomado para que el equipo entienda qué hace la herramienta y qué no debe delegarse en ella? (la norma ya no exige demostrar un “nivel” alcanzado, pero sí es razonable poder mostrar qué medidas de apoyo se han tomado)
- Transparencia básica: ¿el chatbot o asistente avisa, desde el primer contacto, de que el cliente habla con una IA?
- Transparencia sobre emociones: ¿algún sistema analiza tono, sentimiento o voz de los clientes sin que estos lo sepan?
- Empleados vs. clientes: ¿algún sistema de análisis de emociones se aplica sobre tus propios agentes o empleados, no solo sobre clientes? (esto activa una prohibición, no solo un aviso).
- Alto riesgo: ¿alguna IA participa en decisiones de crédito, financiación al consumo o precio de seguros de vida/salud sobre personas físicas?
- Documentación: si tuvieras que enseñar mañana a un auditor qué revisiones habéis hecho, ¿existe algo escrito, o solo memoria de lo que se decidió en una reunión?
Lo que no haría
No firmaríamos un “certificado de cumplimiento del AI Act” ni afirmaríamos que una herramienta “ya cumple la normativa” solo por añadir un aviso genérico de IA en el pie de un chat. Tampoco recomendaríamos paralizar toda iniciativa de IA comercial por miedo al régimen de alto riesgo cuando, en la mayoría de los casos de venta y atención al cliente, ese régimen no aplica. Y no sustituimos al asesor legal en la calificación jurídica final de un sistema: este artículo ordena preguntas, no sustituye un dictamen. Si tu empresa opera en crédito al consumo, financiación en el punto de venta o seguros, o si tienes dudas sobre la calificación de un sistema concreto, conviene asesoramiento jurídico especializado antes de tomar decisiones.
Del criterio legal al criterio comercial
Resolver estas cuatro preguntas —rol, alfabetización, transparencia, alto riesgo— es la capa previa, no el destino. Una vez sabes qué revisar y qué no está en riesgo inmediato, la pregunta comercial real vuelve a ser la de siempre: dónde aplicar la IA en tu proceso de venta y cómo medirlo antes de escalarlo, algo que tratamos con más detalle en IA para procesos comerciales: por dónde empezar sin comprar otra herramienta sin criterio. Si el sistema que te preocupa es precisamente el que analiza conversaciones dentro del CRM, conviene revisar también cómo convertir esas conversaciones en próximas acciones sin añadir otra herramienta. Y si todavía dudas si tu empresa está lista para escalar cualquier automatización, este es un buen momento para leer cuándo una pyme no debería automatizar todavía.
¿Sabes por dónde empezar a aplicar este criterio en tu proceso de venta?
El Diagnóstico de IA Comercial de E2M revisa contigo dónde y cómo se está usando la IA en tu proceso comercial, sin prometer resultados ni sustituir asesoría legal.
Fuentes y límites de esta guía
Este artículo es orientación general y no constituye asesoramiento jurídico. Para decisiones concretas sobre calificación de un sistema, exposición sancionadora o cumplimiento formal, conviene asesoramiento legal especializado.
- EUR-Lex, Reglamento (UE) 2024/1689. Texto legal completo y consolidado; fuente primaria para roles, definiciones (incluida la del responsable del despliegue, artículo 3.4) y prohibiciones (artículo 5). Límite: es un texto extenso y técnico que requiere lectura cruzada con las páginas de aplicación de la Comisión para entender qué está vigente, qué aplazado y qué reformado.
- Reproducción del artículo 26 del Reglamento. Útil para consultar las obligaciones del responsable del despliegue sin navegar el documento completo. Límite: no es la web institucional de la UE, aunque reproduce texto legal; no debe usarse como fuente de la definición del rol, que está en el artículo 3.
- AI Act Service Desk, calendario de implementación. Fuente oficial de la Comisión para las fechas de 2025 y 2026. Límite: alguna de sus secciones no refleja aún el aplazamiento del alto riesgo aprobado en 2026; debe contrastarse con la página de políticas de la Comisión.
- Comisión Europea, FAQ sobre el artículo 50. Confirma la entrada en vigor de la transparencia el 2 de agosto de 2026 y su contenido. Límite: es una FAQ orientativa, no sustituye el texto legal para casos límite.
- AI Act Service Desk, artículo 50. Detalla la obligación de aviso en reconocimiento de emociones y categorización biométrica. Límite: no distingue por sí sola entre esta obligación y la prohibición del artículo 5; hay que leer ambos artículos juntos.
- Comisión Europea, marco regulador de la IA. Confirma el calendario actualizado del Reglamento (UE) 2026/1744 (AI Omnibus), su entrada en vigor el 27 de julio de 2026, el aplazamiento del alto riesgo a diciembre de 2027 y agosto de 2028, y la reforma del estándar de alfabetización del artículo 4. Es la fuente de referencia para estos cambios frente a páginas no actualizadas.
- Cloud Security Alliance, nota sobre el retraso del Omnibus. Corrobora de forma independiente la aprobación del Consejo de la UE del 29 de junio de 2026. Límite: es prensa/análisis especializado, no fuente legal primaria; se usa como corroboración, no como base única.
- AI Act Service Desk, Anexo III. Lista los supuestos de alto riesgo, incluidos crédito y seguros de vida/salud. Límite: la calificación de un sistema concreto dentro de estos supuestos requiere análisis caso por caso.
- Reproducción del artículo 4 del Reglamento (redacción original de 2024). Se cita únicamente para mostrar la redacción original, ya sustituida por el Reglamento (UE) 2026/1744; no debe leerse como estado vigente de la norma.
- activeMind.legal, artículo 99 del AI Act. Reproduce el texto literal del régimen sancionador. Límite: es un sitio de terceros que aloja el texto legal, no un análisis independiente verificado.
- Iberley, artículo 99 de la Ley de IA. Reproduce la regla de atenuación para pymes. Mismo límite que la fuente anterior: reproducción de texto legal, no análisis propio verificado.
