RGPD y AI Act: diferencias y cómo conviven en tu empresa

· Comunicación 16 de septiembre de 2026 5 min de lectura Revisado por el equipo legal de SoyLegal360

Mucha gente los mezcla, y es normal: el RGPD y el AI Act se cruzan cada vez que una empresa usa inteligencia artificial. Pero no son la misma norma, no protegen lo mismo y no se cumplen igual. Entender la diferencia evita dos errores caros: creer que por cumplir el RGPD ya estás cubierto en IA, y creer que el AI Act ha venido a sustituir a la protección de datos. Ni una cosa ni la otra. Aquí tienes la diferencia, sin ruido.

Qué regula cada norma

El RGPD (Reglamento (UE) 2016/679) regula el tratamiento de datos personales: cuándo puedes usar los datos de una persona, para qué, durante cuánto tiempo y con qué garantías. Su objeto es proteger a las personas físicas en relación con sus datos (artículo 1).

El AI Act (Reglamento (UE) 2024/1689) regula los sistemas de inteligencia artificial: su puesta en el mercado y su uso en la Unión Europea, con un enfoque de riesgo (artículo 1). No le importa solo el dato, le importa el sistema: qué hace, a quién puede afectar y qué riesgo genera.

Dicho corto: el RGPD mira los datos; el AI Act mira el sistema.

A quién obliga cada una

Los papeles son distintos y conviene no confundirlos:

Lo importante: una misma empresa suele ser las dos cosas a la vez. Si usas una herramienta de IA para tratar datos de tus clientes, eres desplegador del sistema para el AI Act y responsable del tratamiento para el RGPD. Dos sombreros, dos normas.

Cómo enfoca cada una el cumplimiento

El RGPD funciona por principios y bases jurídicas. Todo tratamiento tiene que respetar los principios del artículo 5 (licitud, minimización, exactitud, limitación del plazo) y apoyarse en una de las bases del artículo 6 (consentimiento, contrato, obligación legal, interés legítimo, etc.).

El AI Act funciona por niveles de riesgo. Hay prácticas directamente prohibidas (artículo 5), sistemas de alto riesgo con obligaciones reforzadas, sistemas con obligaciones de transparencia (artículo 50, por ejemplo avisar de que hablas con un chatbot o marcar el contenido generado por IA) y usos de riesgo mínimo sin obligaciones específicas.

Por eso una adaptación al RGPD y una adaptación al AI Act no son el mismo trabajo: en una defines bases y documentación de tratamientos; en la otra clasificas sistemas por riesgo y aplicas lo que ese riesgo exige.

Las sanciones no son las mismas

Las dos pegan fuerte, pero el AI Act sube el techo:

Quién vigila cada norma

El RGPD lo vigila en España la Agencia Española de Protección de Datos (AEPD) (artículo 44 de la LOPDGDD). El AI Act lo vigilan las autoridades nacionales de vigilancia del mercado y, a nivel europeo, la Oficina de IA de la Comisión Europea; en España, la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA). Son autoridades distintas, con procedimientos distintos.

Cuándo tienes que cumplir las dos a la vez

Casi siempre que usas IA con datos de personas. El propio AI Act lo dice en su artículo 2.7: no afecta al RGPD, que se sigue aplicando a los datos personales que trate el sistema. Algunos ejemplos habituales en una pyme:

En todos ellos no eliges una norma: cumples las dos.

Qué hacer con esto

El orden práctico es sencillo. Primero saber qué IA usas y qué riesgo genera, con una auditoría legal de inteligencia artificial que inventaría tus usos y los clasifica. Después implantar lo que toque, con la adaptación al AI Act, sin olvidar que el RGPD sigue aplicando a los datos que esa IA trata. Y si quieres el mapa de fechas del AI Act (qué obliga ya y qué se ha retrasado), lo tienes en AI Act 2 de agosto de 2026: qué cambia.

Cumplir las dos no es cumplir dos veces lo mismo: es cubrir dos capas distintas del mismo uso de IA.

¿Te ha resultado útil? Compártelo

Preguntas frecuentes

¿El AI Act sustituye al RGPD?

No. El AI Act (Reglamento (UE) 2024/1689) regula los sistemas de inteligencia artificial y su nivel de riesgo. El RGPD (Reglamento (UE) 2016/679) regula el tratamiento de datos personales. El propio AI Act aclara en su artículo 2.7 que no afecta al RGPD, que sigue aplicándose a los datos personales que trate un sistema de IA. Cuando una IA trata datos personales, conviven las dos normas.

¿Qué diferencia hay entre el RGPD y el AI Act?

El RGPD protege los datos personales de las personas y se organiza por principios y bases jurídicas (artículos 5 y 6). El AI Act protege frente a los riesgos de los sistemas de IA y se organiza por niveles de riesgo, desde las prácticas prohibidas del artículo 5 hasta los sistemas de alto riesgo y las obligaciones de transparencia del artículo 50. Una mira los datos; la otra, el sistema.

¿Tengo que cumplir las dos normas a la vez?

Sí, siempre que un sistema de IA trate datos personales, que es lo habitual: un chatbot que guarda conversaciones, una IA que perfila clientes o una herramienta que criba currículums. En ese caso aplicas el RGPD por los datos y el AI Act por el sistema. Una no exime de la otra.

¿Quién vigila cada norma en España?

El RGPD lo vigila la Agencia Española de Protección de Datos (AEPD). El AI Act lo vigilan las autoridades nacionales de vigilancia del mercado y, a nivel europeo, la Oficina de IA de la Comisión Europea; en España, la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA).

¿Cuáles son las multas de cada una?

El RGPD llega hasta 20 millones de euros o el 4 % del volumen de negocio anual mundial, la cifra que sea mayor (artículo 83). El AI Act llega más alto para las prácticas prohibidas: hasta 35 millones de euros o el 7 % del volumen de negocio (artículo 99), con tramos menores para el resto de incumplimientos.

¿Usáis IA y no sabéis qué os obliga?

Inventariamos vuestros usos de IA, clasificamos el riesgo y os damos prioridades claras.

Solicitar Auditoría IA
Novedades del RGPD y del AI Act, explicadas

Publicamos análisis de lo que cambia y de lo que obliga de verdad, sin alarmismo y sin jerga. Si es tu ámbito, te leemos por aquí.

← Volver al blog