Reglamento (UE) 2024/1689 · Art. 4 en vigor desde 2 feb 2025 Inicio supervisión · 2 agosto 2026

El AI Act ya se aplica. ¿Tu empresa puede demostrarlo?

Si tu equipo usa ChatGPT, Copilot o Gemini, el artículo 4 te obliga desde febrero de 2025 y las autoridades ya pueden pedirte pruebas. El diagnóstico clasifica tus sistemas de IA, determina qué obligaciones te corresponden y termina en un memorándum de cumplimiento con respaldo legal.

Tiempo que llevas obligado · Reglamento UE 2024/1689
99días
00horas
00minutos
00segundos
4%RGPD
Sanción ya aplicable hoy
18meses
Llevas obligado sin saberlo
2semanas
Desde que envías la documentación
Análisis documental, sin parar a tu equipo Dictamen escrito, no una presentación AI Act y RGPD en el mismo informe
Diagnóstico de cumplimiento

Descubre qué obligaciones te aplican

Cuéntanos quién eres y revisamos tu caso. Si encaja, recibes propuesta con alcance y plazo cerrados en menos de 48 horas.

Sin compromiso Respuesta en 24 h Confidencial

¿Aún no lo tienes claro? Empieza por el checklist gratuito

📰
Situación actual El Reglamento europeo de IA está en aplicación general desde el 2 de agosto de 2026. El Parlamento retrasó algunos plazos de los sistemas de alto riesgo a 2027 y 2028, pero el artículo 4 (alfabetización en IA) nunca formó parte de esa prórroga: obliga desde febrero de 2025 y su régimen sancionador lleva vigente desde agosto de 2025. Si tus empleados usan IA, el plazo ya pasó.
Qué analiza

Un dictamen sobre tus sistemas concretos, no una charla sobre el Reglamento.

Analizamos la documentación de tus sistemas de IA y determinamos qué te obliga el Reglamento europeo según lo que realmente hacen y el papel que juega tu empresa en la cadena. El resultado es un documento escrito que puedes enseñar.

01

Clasificación y adecuación al AI Act

  • Nivel de riesgo de cada sistema analizado: prohibido, alto, limitado o mínimo
  • Revisión del artículo 5 sobre prácticas prohibidas, atendiendo a la funcionalidad real del producto
  • Normativa aplicable y directrices de la Comisión Europea relevantes para tu caso
  • Vía de evaluación de conformidad, cuando corresponda
02

Tu papel en la cadena de valor

  • Determinación del rol: proveedor, responsable del despliegue, importador o distribuidor
  • Qué implica ese rol sobre las obligaciones que asumes
03

Obligaciones y plazos

  • Obligaciones regulatorias que te aplican según tu rol y la clasificación de tus sistemas
  • Plazos regulatorios que te afectan
  • Recomendaciones de cumplimiento
04

Capa de protección de datos

  • Base jurídica del tratamiento de datos personales asociado al sistema
  • Transparencia, decisiones automatizadas, datos sensibles y obligaciones RGPD aplicables
05

Conclusiones y remediación

  • Nivel de exposición real de tu empresa
  • Recomendaciones accionables
  • Medidas de remediación para la adecuación al AI Act y al RGPD si hay incumplimiento
El entregable

Un memorándum de cumplimiento

Un dictamen escrito que documenta todo el análisis y concluye con recomendaciones accionables y medidas de remediación. Es el documento que enseñas si mañana te lo piden en una inspección, en una auditoría de cliente o en la due diligence de una operación.

Paso 1

Recogida de información

A partir de un checklist recopilamos la documentación de los sistemas, su naturaleza y finalidad real, una muestra de resultados y la información sobre tratamiento de datos.

Paso 2

Análisis regulatorio

Clasificación y adecuación al AI Act, revisión del artículo 5, determinación de roles, obligaciones aplicables y capa de protección de datos.

Paso 3

Emisión del memorándum

Entrega del dictamen con conclusiones, recomendaciones y medidas de remediación. Unas dos semanas desde que recibimos la documentación.

Solicitar mi diagnóstico
Por qué tu empresa ya está expuesta (y cómo dejarla en regla)
Vídeo: tu equipo usa IA sin control y el AI Act ya te obliga
Auto-identificación

El art. 4 te aplica si cualquiera de estas frases es cierta.

No hace falta que desarrolles IA. La obligación de alfabetización aplica también a quien usa sistemas de IA. Es decir, prácticamente cualquier empresa con actividad digital hoy.

  • Algún empleado usa ChatGPT, Claude, Gemini o Copilot, aunque sea de forma puntual.
  • Tienes un chatbot en la web, en WhatsApp o en atención al cliente, propio o de proveedor.
  • RRHH usa IA para cribar CVs, evaluar candidatos o desempeño, aunque sea como apoyo.
  • Marketing o ventas usan IA para generar contenido, hacer scoring o automatizar comunicaciones.
  • Tu CRM, ERP o cualquier SaaS te ha activado una "funcionalidad de IA" en los últimos 18 meses.

Una sola marca te convierte en "responsable del despliegue" bajo el AI Act. Y la obligación lleva activa varios meses.

La definición legal es deliberadamente amplia. No hay umbral de tamaño, no hay sector exento. Desde febrero de 2025 ya estás incumpliendo si no tienes alfabetización trazable.

Lo que no se cuenta

La AEPD ya está sancionando empresas por uso indebido de IA bajo el RGPD, sin esperar al AI Act.

Casos públicos en selección de personal, salud, banca y publicidad digital. Multas reales entre 30.000€ y 1,2M€. Con la aplicación general del Reglamento ya en marcha, ese canal se suma al de la AEPD en lugar de sustituirlo.

Recurso gratuito

Comprueba tu situación en veinte minutos

El checklist de cumplimiento del AI Act recorre las evidencias que una autoridad puede pedirte: alfabetización, inventario de sistemas, prácticas prohibidas y capa de datos. Dos páginas para repasar con tu equipo antes de decidir nada.

Tu exposición real

No te juegas una sanción. Te juegas tres vectores acumulados.

La narrativa simplista de "multa de 7,5M€" no captura la realidad. La exposición real combina régimen RGPD ya activo, AI Act como factor agravante en otras infracciones y un creciente frente civil-laboral-comercial. La suma es la que asusta.

Vector 01
Aplicable hoy

RGPD

4%
Facturación global · tope 20M€

La AEPD ya sanciona tratamientos de datos personales con sistemas de IA sin base legítima, sin información adecuada o sin medidas de seguridad. El uso de ChatGPT con datos de clientes ya es sancionable hoy.

Caso real
80K – 1,2M €
Sanción media reciente AEPD por shadow AI con datos personales
Reglamento (UE) 2016/679 · Art. 83(5)
Vector 02
Supervisión inicia 2 ago 2026

AI Act

+50%
Agravante sobre sanción base

El incumplimiento del art. 4 amplifica las sanciones ya aplicables (RGPD, sectoriales) como factor agravante. Además, España publicará en próximos meses su régimen sancionador propio bajo el art. 99(1).

Riesgo añadido
25K – 250K €
Litigio civil por decisión algorítmica sin trazabilidad (caso SCHUFA, TJUE)
Reglamento (UE) 2024/1689 · Art. 4, 99(1), 99(7)
Vector 03
Activo y creciente

Civil + RFP

Sin tope legal predefinido

Reclamaciones de empleados por evaluaciones automatizadas, litigios civiles por decisiones algorítmicas y, sobre todo, RFPs B2B perdidas: cada vez más procesos de compra exigen attestación de cumplimiento como cláusula vendor.

Coste anual estimado
200K – 2M €
Una sola RFP eliminada por no firmar la cláusula de cumplimiento AI Act
TJUE · SCHUFA (C-634/21) · STS 805/2020 (Glovo) · Ley Rider 12/2021
Calculadora de exposición

Calcula tu exposición acumulada potencial. En 30 segundos.

Modelo orientativo basado en topes RGPD, factor agravante AI Act y estimaciones públicas de litigios y RFPs. No sustituye a un dictamen legal. Sí da una magnitud realista de lo que está en juego.

Tu exposición acumulada potencial
Estimación anualizada combinando los tres vectores
RGPD aplicable hoy4 % facturación, tope 20M €
AI Act como agravanteFactor amplificador en infracciones
Reclamaciones civilesEmpleados, decisiones algorítmicas
RFPs B2B perdidasEstimación anual por contratos
Recomendación personalizada

Tu perfil encaja en el tier Professional.

Reservar 30 min sobre Professional

Sin compromiso · Respuesta en 24 h · 30 minutos con nuestro equipo, sin coste

Cálculo orientativo. Topes RGPD según art. 83 del Reglamento (UE) 2016/679. El factor agravante AI Act es estimación interna; el régimen sancionador específico español está pendiente de publicación. Cifras civiles y RFP son estimaciones de mercado. Esta calculadora no constituye asesoramiento legal.

Después del diagnóstico

Cuando el memorándum señala formación pendiente, esto es lo que la resuelve.

El Sello CenteIA AI Act cubre el frente formativo del artículo 4: evidencias auditables de alfabetización, política interna documentada y co-firma legal de despachos de referencia. No prometemos cumplimiento garantizado, prometemos un programa serio y fechado desde el día que empiezas. Puedes contratarlo por separado, aunque lo habitual es entrar por el diagnóstico y decidir con el memorándum sobre la mesa.

Essential

Empresas de 20 a 80 empleados o un departamento específico que necesita cubrir el flanco regulatorio sin sobreingeniería.

Inversión
A medida según alcance · Adecuación trazable al art. 4

Incluye
  • Formación base 4-6h en plataforma LMS
  • Sesión síncrona de apertura y cierre
  • Diagnóstico de madurez IA
  • Guía interna de uso responsable
  • Certificado individual con código verificable
  • Roadmap de automatización a 90 días
Solicitar información →
Enterprise

Más de 250 empleados, sectores regulados, multi-entidad o multi-país. Disponibilidad inmediata, sin esperas, con dictamen legal firmado.

Vía directa
Diagnóstico previo · Dictamen legal firmado

Todo lo del Professional, más
  • Inventario y clasificación de sistemas de IA en uso
  • Evaluación de exposición regulatoria por sistema
  • Dictamen legal firmado por el partner
  • Protocolos de supervisión humana documentados
  • Sesiones de actualización al cierre y +3 meses
  • Retainer opcional en mantenimiento continuo
Agendar diagnóstico →
Acelerador operativo

¿Necesitas inventario y evidencia listos ya?

El Sello cubre el flanco formativo del art. 4. Para el flanco operativo —inventario de sistemas, clasificación de riesgo y evidencia exportable— tenemos un sprint específico: Sello CenteIA AI Act · Operativo, 14 días.

Sello CenteIA AI Act · Operativo
Sprint de 14 días · 11 entregables operativos · línea base completa de gobernanza IA
Combinable con cualquier tier
Sales con
Inventario de sistemas de IA en uso
Clasificación de riesgo por sistema
Política interna de uso de IA
Protocolo de incidentes IA
Respuestas a RFPs B2B
Hoja de ruta 30/60/90 días

Pensado para acelerar el cumplimiento del art. 26 (responsables del despliegue) y cerrar RFPs B2B con evidencia auditable. Combinable con Essential, Professional o Enterprise.

Solicitar información
Solicitar información

Una sola conversación. Tu plaza.

Rellena el formulario y lo recibimos directamente en info@centeiaconsulting.com. Respondemos en menos de 24 horas laborables con propuesta concreta de tier, fechas y condiciones.

  • Diagnóstico inicial gratuito en la primera llamada
  • Propuesta económica cerrada y a medida según alcance real
  • Plaza preferente con calendario adaptado a tu disponibilidad
  • Acceso al webinar exclusivo con el partner legal
  • Sin compromiso · Sin pagos por adelantado · Tu información solo se usa para este programa
Solicita información del programa
Recibimos tu solicitud directamente en info@centeiaconsulting.com.
Tu solicitud llega directamente a info@centeiaconsulting.com. Respondemos en menos de 24h laborables.
Por qué CenteIA

Lo único que no se puede improvisar cuando llaman a la puerta.

No somos una academia que vende cursos genéricos. Somos una consultora boutique con casos en producción y alianzas con despachos de referencia en derecho digital.

Cuatro piezas conectadas: formación trazable, diagnóstico operativo, sello legal y evidencia auditable.

Ningún competidor boutique en España empaqueta hoy estos cuatro elementos juntos. Por eso el sello tiene peso institucional y por eso aparece en la conversación con grandes cuentas.

Clientes activos de CenteIA Consulting
ESADE · Sodeca · Tecma · Heroturfs · MS Group · Dona Secret
  • 01
    Casos reales en producción
    Trabajamos con ESADE, Sodeca, Tecma, Heroturfs, MS Group y Dona Secret. Resultados medibles, no presentaciones.
  • 02
    Alianza legal real
    Co-firma legal en Professional y dictamen firmado en Enterprise. Sello para un inspector, no un PDF de marketing.
  • 03
    Disciplina lingüística
    No vendemos "cumplimiento garantizado". Vendemos un programa trazable y serio, con cláusulas claras de responsabilidad.
  • 04
    Cap operativo real
    Capacidad limitada por trimestre. No fabricamos escasez: priorizamos calidad de delivery sobre crecimiento agresivo.
Preguntas frecuentes

Todo lo que necesitas saber.

Te pasamos un checklist y a partir de ahí recopilamos la documentación de los sistemas, su naturaleza y finalidad real, una muestra de los resultados que producen y la información sobre el tratamiento de datos. Es un análisis documental, así que no necesitamos acceso a vuestros sistemas ni parar al equipo. El plazo aproximado es de dos semanas desde que tenemos la documentación completa.
El diagnóstico responde a qué te obliga el Reglamento: clasifica tus sistemas por nivel de riesgo, determina tu rol en la cadena de valor y concluye en un memorándum con las medidas de remediación. El Sello ejecuta una de esas medidas, la formativa, con evidencias auditables de alfabetización del equipo. Lo habitual es empezar por el diagnóstico y decidir después con el memorándum delante, aunque puedes contratar el Sello por separado si ya sabes que la formación es lo que te falta.
Sí. El artículo 4 aplica a "proveedores y responsables del despliegue" de sistemas de IA. Si tu equipo usa Copilot, ChatGPT, Gemini, un chatbot proveído por un tercero o cualquier sistema con componente IA en producción, eres responsable del despliegue y la obligación aplica. No hace falta desarrollar nada propio.
Ya han entrado. La obligación del artículo 4 está en vigor desde el 2 de febrero de 2025, el régimen sancionador del Reglamento desde el 2 de agosto de 2025, y la aplicación general desde el 2 de agosto de 2026 (Reglamento UE 2024/1689, art. 113), con AESIA como autoridad de supervisión en España. A eso se suma la vía del RGPD, que nunca dejó de estar activa: la AEPD lleva tiempo sancionando el uso indebido de IA con datos personales.
El art. 99 del AI Act establece tres tramos: 35M€ o 7% facturación mundial por prácticas prohibidas (art. 5); 15M€ o 3% por incumplir obligaciones de proveedores, importadores, distribuidores o responsables del despliegue (arts. 16, 22, 23, 24, 26, 50); 7,5M€ o 1% por información inexacta a autoridades. Para el art. 4 (alfabetización) en concreto, el régimen sancionador está pendiente de desarrollo nacional bajo el art. 99(1). En la práctica, la exposición real combinada (RGPD + agravante AI Act + civil + RFP) puede superar todas esas cifras. Por eso preferimos ser exactos: el peligro real es la suma, no una multa única.
Por disciplina profesional, no usamos la expresión "cumplimiento garantizado" salvo en el tier Enterprise, que incluye un dictamen firmado por nuestro partner legal. En Essential y Professional ofrecemos un programa trazable de adecuación al artículo 4 con evidencias auditables. La diferencia es deliberada: ningún programa de formación elimina al 100% la responsabilidad del responsable del despliegue. Pero un programa trazable cambia significativamente cómo se gradúan las sanciones cuando hay infracción.
Essential: 4-6 horas asíncronas + 2 sesiones síncronas de 1h. Professional: 8-12 horas + sesiones por rol + cierre con C-level. Enterprise: a medida según alcance. Diseñado para equipos en activo, no para retiros formativos.
Diagnóstico inicial gratuito en llamada de 30 minutos. Si encaja, te enviamos propuesta cerrada en 48h con calendario y entregables. Las fechas de arranque se ajustan a tu disponibilidad, con el objetivo de emitir las primeras evidencias cuanto antes: ahora que el plazo ya venció, lo que cuenta es la fecha en la que empiezas a documentar. Para Enterprise, disponibilidad inmediata.
Cubren flancos distintos del mismo Reglamento. El Sello CenteIA AI Act resuelve el frente formativo del art. 4: alfabetización trazable del equipo, política interna y co-firma legal. El Sello CenteIA AI Act · Operativo resuelve el frente operativo: inventario de sistemas de IA, clasificación de riesgo, protocolos de incidentes y un paquete de evidencia reutilizable para RFPs B2B y revisiones de cumplimiento. Son complementarios; muchos clientes contratan los dos. El Operativo está disponible como sprint de 14 días, contratable sobre cualquier tier.

El plazo ya venció. Lo que queda es ponerse al día.

Tu empresa lleva 18 meses con la obligación activa. Si mañana te piden evidencias de formación y no las tienes, el tiempo transcurrido deja de ser un dato neutro y se convierte en un agravante.