Mucha gente los mezcla, y es normal: el RGPD y el AI Act se cruzan cada vez que una empresa usa inteligencia artificial. Pero no son la misma norma, no protegen lo mismo y no se cumplen igual. Entender la diferencia evita dos errores caros: creer que por cumplir el RGPD ya estás cubierto en IA, y creer que el AI Act ha venido a sustituir a la protección de datos. Ni una cosa ni la otra. Aquí tienes la diferencia, sin ruido.
Qué regula cada norma
El RGPD (Reglamento (UE) 2016/679) regula el tratamiento de datos personales: cuándo puedes usar los datos de una persona, para qué, durante cuánto tiempo y con qué garantías. Su objeto es proteger a las personas físicas en relación con sus datos (artículo 1).
El AI Act (Reglamento (UE) 2024/1689) regula los sistemas de inteligencia artificial: su puesta en el mercado y su uso en la Unión Europea, con un enfoque de riesgo (artículo 1). No le importa solo el dato, le importa el sistema: qué hace, a quién puede afectar y qué riesgo genera.
Dicho corto: el RGPD mira los datos; el AI Act mira el sistema.
A quién obliga cada una
Los papeles son distintos y conviene no confundirlos:
- En el RGPD eres responsable del tratamiento si decides para qué y cómo se tratan los datos (artículo 4.7), o encargado si tratas datos por cuenta de otro (artículo 4.8).
- En el AI Act eres sobre todo proveedor si desarrollas o comercializas un sistema de IA (artículo 3.3), o responsable del despliegue (el llamado desplegador) si lo usas en tu actividad (artículo 3.4).
Lo importante: una misma empresa suele ser las dos cosas a la vez. Si usas una herramienta de IA para tratar datos de tus clientes, eres desplegador del sistema para el AI Act y responsable del tratamiento para el RGPD. Dos sombreros, dos normas.
Cómo enfoca cada una el cumplimiento
El RGPD funciona por principios y bases jurídicas. Todo tratamiento tiene que respetar los principios del artículo 5 (licitud, minimización, exactitud, limitación del plazo) y apoyarse en una de las bases del artículo 6 (consentimiento, contrato, obligación legal, interés legítimo, etc.).
El AI Act funciona por niveles de riesgo. Hay prácticas directamente prohibidas (artículo 5), sistemas de alto riesgo con obligaciones reforzadas, sistemas con obligaciones de transparencia (artículo 50, por ejemplo avisar de que hablas con un chatbot o marcar el contenido generado por IA) y usos de riesgo mínimo sin obligaciones específicas.
Por eso una adaptación al RGPD y una adaptación al AI Act no son el mismo trabajo: en una defines bases y documentación de tratamientos; en la otra clasificas sistemas por riesgo y aplicas lo que ese riesgo exige.
Las sanciones no son las mismas
Las dos pegan fuerte, pero el AI Act sube el techo:
- RGPD: hasta 20 millones de euros o el 4 % del volumen de negocio anual mundial, la cifra que sea mayor, para las infracciones más graves (artículo 83).
- AI Act: hasta 35 millones de euros o el 7 % del volumen de negocio para las prácticas prohibidas del artículo 5, con tramos menores (hasta 15 millones o el 3 %) para el resto de incumplimientos (artículo 99).
Quién vigila cada norma
El RGPD lo vigila en España la Agencia Española de Protección de Datos (AEPD) (artículo 44 de la LOPDGDD). El AI Act lo vigilan las autoridades nacionales de vigilancia del mercado y, a nivel europeo, la Oficina de IA de la Comisión Europea; en España, la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA). Son autoridades distintas, con procedimientos distintos.
Cuándo tienes que cumplir las dos a la vez
Casi siempre que usas IA con datos de personas. El propio AI Act lo dice en su artículo 2.7: no afecta al RGPD, que se sigue aplicando a los datos personales que trate el sistema. Algunos ejemplos habituales en una pyme:
- Un chatbot que atiende a clientes y guarda la conversación: transparencia del AI Act (avisar de que es una IA) y RGPD por los datos que registra.
- Una IA que perfila o segmenta clientes para marketing o scoring: elaboración de perfiles del RGPD y clasificación de riesgo del sistema en el AI Act.
- Una herramienta que criba currículums en selección: datos de los candidatos bajo el RGPD y un uso especialmente sensible bajo el AI Act.
- Reconocimiento de emociones o categorización biométrica: el AI Act obliga a informar a las personas y, a la vez, a tratar sus datos conforme al RGPD.
- Generación de imágenes o vídeos de personas reales: marcado del contenido en el AI Act y datos personales bajo el RGPD.
En todos ellos no eliges una norma: cumples las dos.
Qué hacer con esto
El orden práctico es sencillo. Primero saber qué IA usas y qué riesgo genera, con una auditoría legal de inteligencia artificial que inventaría tus usos y los clasifica. Después implantar lo que toque, con la adaptación al AI Act, sin olvidar que el RGPD sigue aplicando a los datos que esa IA trata. Y si quieres el mapa de fechas del AI Act (qué obliga ya y qué se ha retrasado), lo tienes en AI Act 2 de agosto de 2026: qué cambia.
Cumplir las dos no es cumplir dos veces lo mismo: es cubrir dos capas distintas del mismo uso de IA.