Desde el 2 de agosto de 2026, varias obligaciones del Reglamento de Inteligencia Artificial de la UE (conocido como AI Act o Reglamento (UE) 2024/1689) afectan de lleno a empresas que usan chatbots, generadores de contenido, recomendadores automáticos o cualquier sistema de IA en su web, tienda online o procesos internos.
No hace falta ser OpenAI ni una big tech para entrar en el radar: un plugin de WooCommerce con IA, un chat de atención al cliente, un generador de descripciones de producto o un filtro automático de candidatos pueden activar deberes legales concretos.
Esta guía resume, en lenguaje claro, qué implica el AI Act en 2026, qué plazos siguen vigentes tras la reforma «Omnibus digital» y qué puede hacer una pyme española con tienda online.
¿Qué es el AI Act?
Es la primera normativa europea integral sobre inteligencia artificial. No prohíbe la IA: la clasifica por riesgo y establece obligaciones proporcionales. Combina requisitos técnicos, transparencia, supervisión humana, documentación y sanciones administrativas muy elevadas (hasta 35 millones de € o el 7 % de la facturación global, la cifra que sea mayor, para las infracciones más graves).
Se aplica a empresas que ponen en el mercado sistemas de IA (proveedores) y a quienes los usan (desplegadores / deployers), si el sistema afecta a personas en la UE — aunque el servidor esté fuera de Europa.
Las cuatro categorías de riesgo
1. Riesgo inaceptable (prohibido)
Desde febrero de 2025 están vetadas prácticas como la puntuación social por administraciones, cierta biometría en espacios públicos o manipulación subliminal dañina. La reforma de 2026 añade prohibiciones sobre herramientas de sexualización no consentida («nudifiers») y contenido pedófilo generado por IA.
En eCommerce: no suele afectar al día a día de una tienda, salvo usos extremos o ilegales de IA sobre clientes.
2. Alto riesgo
Incluye IA en contratación laboral, crédito, educación, servicios esenciales, aplicación de la ley, etc. (Anexo III). También IA integrada en productos regulados (Anexo I: juguetes, maquinaria, dispositivos médicos…).
Importante en 2026: tras el Digital Omnibus (Reglamento (UE) 2026/1744), las obligaciones completas de sistemas de alto riesgo del Anexo III se han aplazado al 2 de diciembre de 2027 (Anexo I embebido: 2 de agosto de 2028). Eso da más margen, pero no elimina otras reglas ya aplicables.
En eCommerce: un algoritmo que decide automáticamente conceder crédito al cliente, evalúa candidatos para empleo o determina acceso a servicios esenciales puede ser alto riesgo. Un simple «también te puede interesar» suele no serlo — pero hay que analizar el caso concreto.
3. Riesgo limitado — transparencia
Aquí entra muchísimo el retail online en 2026:
- Chatbots y asistentes: debes informar al usuario de que interactúa con una IA (salvo que sea obvio).
- Contenido sintético: imágenes, vídeos, audio o textos generados por IA que puedan parecer reales deben marcarse como artificiales (deepfakes, avatares, descripciones auto-generadas en ciertos contextos).
- Emotion recognition o categorización biométrica en ciertos entornos: avisos específicos.
Plazo clave: la mayor parte del artículo 50 (transparencia) aplica desde el 2 de agosto de 2026. El marcado de contenido sintético en sistemas ya comercializados tiene gracia hasta el 2 de diciembre de 2026 en algunos supuestos.
4. Riesgo mínimo
Filtros de spam, recomendaciones básicas, IA en videojuegos, optimización logística sin impacto significativo en derechos… Obligaciones ligeras: principalmente alfabetización en IA (artículo 4) y buenas prácticas voluntarias (códigos de conducta).
Calendario simplificado (2025–2028)
| Fecha | Qué entra en juego |
|---|---|
| Feb 2025 | Prohibiciones (art. 5). Alfabetización en IA (art. 4). |
| Ago 2025 | Obligaciones para modelos de IA de propósito general (GPAI): documentación, copyright, evaluación de riesgos sistémicos en modelos muy potentes. |
| Ago 2026 | Transparencia (art. 50): avisar de IA en chatbots; marcar contenido sintético (con matices). Registro en base de datos UE (art. 49) para ciertos sistemas. Autoridades nacionales con poder sancionador pleno. |
| Dic 2026 | Plazo ampliado para watermarking/marcado en sistemas ya en mercado (Omnibus). |
| Dic 2027 | Obligaciones completas de IA de alto riesgo (Anexo III): gestión de riesgos, documentación, supervisión humana, evaluación de conformidad, FRIA… |
| Ago 2028 | Alto riesgo embebido en productos regulados (Anexo I). |
Proveedor vs desplegador: ¿cuál eres tú?
- Proveedor: desarrollas o comercializas el sistema de IA (plugin propio, SaaS propio, modelo afinado).
- Desplegador (deployer): usas IA de terceros en tu negocio (ChatGPT en atención al cliente, plugin de PrestaShop, recomendador de Amazon Personalize, etc.).
La mayoría de tiendas online son desplegadores. Aun así deben: usar sistemas conformes, informar a usuarios, vigilar instrucciones del proveedor, hacer registros cuando proceda y no desactivar salvaguardas.
¿Qué implica para tu tienda online?
Chatbot o asistente virtual
Si el cliente chatea con IA — aunque sea un widget de terceros — debes indicar claramente que es un sistema automatizado y no un humano, salvo que sea evidente. Guarda capturas de la configuración y la política de privacidad actualizada.
Generación de fichas de producto, blogs o imágenes
Si publicas contenido generado por IA que pueda confundirse con humano (reviews falsas, fotos de producto sintéticas presentadas como reales), entra el deber de etiquetado. En marketing, la transparencia también protege la confianza de marca.
Recomendaciones y personalización
Sistemas de «clientes que compraron X también compraron Y» suelen ser riesgo mínimo. Pero si la IA decide precios dinámicos discriminatorios, scoring crediticio o acceso a servicios, el análisis cambia.
Recursos humanos y fraude
Filtrar CVs con IA, detectar fraude en pedidos o moderar UGC con modelos automáticos puede acercarse a alto riesgo según el impacto en personas. Conviene auditoría legal antes del despliegue.
Relación con el RGPD
El AI Act no sustituye al RGPD: se suma. Si la IA trata datos personales (casi siempre), necesitas base legal, información, minimización, DPIA en muchos casos y contratos con encargados (OpenAI, Anthropic, plugin SaaS…). La AEPD y el AI Office europeo coordinarán criterios, pero las multas pueden acumularse en distintos procedimientos.
Checklist práctico para 2026
- Inventario de IA: lista plugins, SaaS, APIs y automatizaciones que usan modelos de lenguaje, visión o scoring.
- Clasifica el riesgo de cada uno (¿chatbot? ¿contenido sintético? ¿decisiones sobre personas?).
- Actualiza avisos legales y la política de cookies/privacidad mencionando IA.
- Configura transparencia en widgets de chat («Estás hablando con un asistente automatizado»).
- Marca contenido IA en blog, redes y fichas cuando pueda inducir a error.
- Exige conformidad a proveedores: contratos, DPA, documentación técnica del plugin.
- Forma al equipo (art. 4): quien publica o configura IA debe entender límites y riesgos.
- Seguridad técnica: plugins de IA desactualizados son vector de hackeo — audita tu CMS con herramientas externas.
¿Y Sysprovider?
Como proveedor de hosting CMS, WordPress y proyectos a medida, ayudamos a clientes a mantener entornos actualizados, trazables y seguros. El cumplimiento legal del AI Act requiere abogado o consultor especializado; nosotros aportamos la capa técnica: hardening, copias, monitorización, integración responsable de herramientas y escaneos de seguridad para detectar plugins vulnerables antes de que un atacante entre por ahí.
Si estás evaluando chatbots, generación de contenido o automatizaciones en Odoo, PrestaShop o WordPress, contacta con nosotros antes de activar nada en producción sin revisar contratos y avisos legales.
Conclusión
El AI Act no es ciencia ficción ni solo cosa de Silicon Valley: en agosto de 2026 la transparencia ya es obligatoria para muchos usos cotidianos de IA en webs y tiendas. El aplazamiento del «alto riesgo» a 2027 da tiempo, pero no es excusa para ignorar chatbots sin aviso, deepfakes sin etiquetar o plugins opacos instalados a la ligera.
Anticiparse es más barato que una sanción o una crisis de reputación. Haz inventario, informa a tus usuarios y alinea tecnología, legal y negocio — en ese orden.
Actualizado: agosto de 2026. Información general, no constituye asesoramiento jurídico. Consulta con un abogado especializado en tecnología y protección de datos para tu caso concreto.



