Cómo leer la cronología sin confundir entrada en vigor y aplicación
El Reglamento (UE) 2024/1689, conocido como Reglamento de Inteligencia Artificial o Reglamento de IA, no pasó a aplicarse íntegramente el día de su entrada en vigor. El texto establece un calendario escalonado: algunas disposiciones comenzaron a aplicarse antes que otras, y hay reglas con fechas posteriores. Por eso, decir que «la ley ya está en vigor» no permite concluir, por sí solo, qué obligaciones concretas corresponden a una organización en una fecha determinada. La pregunta útil es qué disposición se aplica, a quién y desde cuándo. Fuente: Reglamento (UE) 2024/1689.
Conviene separar tres conceptos. La entrada en vigor indica cuándo el Reglamento pasó a formar parte del ordenamiento aplicable; la fecha de aplicación señala cuándo se activan determinadas reglas; y el cumplimiento efectivo depende, además, de que la entidad y el sistema encajen en el ámbito de esas reglas. La propia Comisión comunicó la entrada en vigor el 1 de agosto de 2024, pero esa fecha no debe presentarse como el inicio simultáneo de todas las obligaciones. Fuente: Comisión Europea.
Esta guía resume hitos generales y ofrece un método para identificar el cruce con la privacidad. No determina si un sistema concreto es de alto riesgo, si una empresa debe cumplir una obligación particular ni si un tratamiento de datos es lícito. Esas respuestas exigen revisar el uso real, los participantes y el texto aplicable, además de cualquier norma sectorial pertinente. Las fechas que siguen proceden del calendario establecido en el Reglamento; para decidir sobre un caso, debe consultarse el texto jurídico, no solo un resumen divulgativo.
Cronología: hitos generales del Reglamento de IA
El Reglamento fue publicado en el Diario Oficial de la Unión Europea el 12 de julio de 2024 y entró en vigor el 1 de agosto de ese año, veinte días después de su publicación. Sin embargo, su artículo 113 fijó plazos distintos para diferentes partes. El calendario tiene especial importancia porque las obligaciones no se activan todas en bloque: leer únicamente la fecha de entrada en vigor conduce a una interpretación incompleta. Fuente: Reglamento (UE) 2024/1689.
La Comisión sitúa el 2 de febrero de 2025 como fecha de aplicación de las disposiciones generales y de las prohibiciones de determinadas prácticas de IA. El 2 de agosto de 2025 comenzaron a aplicarse, entre otras, obligaciones para proveedores de modelos de IA de uso general. Estas fechas se refieren a categorías distintas de reglas: no significan que todo sistema de IA esté sujeto a las mismas exigencias desde esos días. Fuente: preguntas frecuentes de la Comisión; Fuente: directrices de la Comisión sobre modelos de uso general.
Como regla general, el Reglamento será aplicable desde el 2 de agosto de 2026. El propio calendario contempla una excepción posterior para determinadas obligaciones relativas a sistemas de alto riesgo integrados en productos regulados: su fecha de aplicación es el 2 de agosto de 2027. No se debe trasladar la fecha de 2027 a todos los sistemas de alto riesgo, ni asumir que la fecha general de 2026 elimina los plazos anteriores. Para comprobar una obligación concreta, hay que leer el artículo pertinente y sus disposiciones transitorias. Fuente: Reglamento (UE) 2024/1689.
Qué marco regula qué: Reglamento de IA y RGPD
El Reglamento de IA establece un marco para la comercialización, puesta en servicio y utilización de sistemas de inteligencia artificial en la Unión Europea, con reglas que varían según el riesgo y el papel de cada participante. El RGPD, por su parte, regula el tratamiento de datos personales. Si un sistema de IA procesa información que identifica o puede identificar a una persona, pueden resultar pertinentes ambos marcos. La presencia de IA no convierte automáticamente todo dato en dato personal; lo relevante es el contexto y si la información se refiere a una persona identificada o identificable. Fuente: Reglamento de IA.
La relación no es de sustitución. Cumplir las obligaciones aplicables del Reglamento de IA no demuestra por sí solo que exista una base jurídica adecuada para tratar datos, que se hayan cumplido los deberes de transparencia del RGPD o que sean suficientes las medidas de seguridad y minimización. A la inversa, cumplir el RGPD no acredita automáticamente el cumplimiento de los requisitos específicos del Reglamento de IA. Son comprobaciones diferentes que pueden coincidir en un mismo proyecto.
Tampoco se debe concluir que toda evaluación exigida por un marco reemplaza a la del otro. El Reglamento de IA contiene, para ciertos sistemas de alto riesgo, obligaciones de gestión de riesgos y de evaluación de impacto sobre los derechos fundamentales; el RGPD puede requerir una evaluación de impacto relativa a la protección de datos cuando el tratamiento probablemente entrañe un alto riesgo para los derechos y libertades de las personas. Sus finalidades y condiciones no son intercambiables, aunque un análisis coordinado pueda ayudar a evitar duplicaciones y contradicciones. La necesidad concreta depende del uso y de los criterios jurídicos aplicables. Fuente: Reglamento de IA.
Un sistema no tiene una sola persona responsable
El Reglamento de IA distribuye funciones entre distintos actores, como proveedores y responsables del despliegue, y las obligaciones dependen de la función asumida y del tipo de sistema. En protección de datos, las responsabilidades se determinan con arreglo a las funciones que cumplen las entidades en relación con el tratamiento, por ejemplo, quién decide sus fines y medios. No es seguro asumir que el proveedor de la herramienta será siempre quien responda por todo, ni que el cliente empresarial tendrá siempre el mismo papel en cada operación. La relación debe analizarse actividad por actividad. Fuente: Reglamento de IA.
Una revisión práctica puede empezar con estas preguntas:
- ¿Qué sistema se utiliza y para qué finalidad concreta? ¿Se desarrolla, se ofrece, se integra o se utiliza un sistema de terceros?
- ¿Qué información recibe, produce o conserva? ¿Incluye datos personales o permite vincular resultados con personas?
- ¿Quién define los propósitos y los medios del tratamiento, y quién decide cómo se usa el sistema en la práctica?
- ¿Qué categoría y obligaciones del Reglamento de IA corresponden al sistema y al papel de cada organización?
- ¿Qué requisitos del RGPD aplican al tratamiento, con independencia de las obligaciones de IA? ¿Hace falta una evaluación de impacto de protección de datos? Fuentes: Reglamento de IA; preguntas frecuentes de la Comisión.
Qué revisar antes de extraer conclusiones para usuarios u organizaciones
Para una organización, el calendario es un punto de partida para ordenar el trabajo, no una lista automática de tareas idéntica para todos. Primero se inventarían los usos reales, incluidas las funciones integradas en productos o servicios de terceros; después se documentarían los datos y las decisiones que intervienen. Con esa información se puede comprobar si el sistema entra en el ámbito del Reglamento, qué papel desempeña cada entidad y qué fecha resulta relevante para las disposiciones identificadas. La clasificación no debe basarse solo en el nombre comercial de una herramienta o en que utilice técnicas de aprendizaje automático.
En paralelo, el responsable del tratamiento debería examinar el tratamiento de datos personales según el RGPD. Eso puede implicar analizar la finalidad, la base jurídica, la transparencia, la limitación de datos, la conservación, la seguridad y los derechos de las personas, según corresponda. No son una lista de obligaciones que se active íntegramente en todos los casos: cada requisito depende del tratamiento y de sus circunstancias. Si se considera necesaria una evaluación de impacto, debe atender a los criterios del RGPD y no tratarse como un trámite sustituible por una documentación genérica del sistema de IA.
Para lectores y personas afectadas, una etiqueta como «cumple la Ley de IA» no permite saber por sí sola qué datos se utilizan, con qué base jurídica, durante cuánto tiempo o cómo ejercer derechos. Es razonable buscar información sobre el servicio concreto, quién lo ofrece y qué proceso permite plantear consultas o reclamaciones. Las explicaciones generales de una organización pueden orientar, pero no prueban por sí solas que cada uso particular se ajuste a ambos marcos. Las autoridades competentes y los textos normativos son referencias más apropiadas para resolver dudas jurídicas específicas.
Límites de esta cronología y conclusión
Las fechas resumidas describen el calendario general del Reglamento (UE) 2024/1689, no un dictamen sobre una entidad, un sistema ni un tratamiento de datos. Las obligaciones pueden depender de la clasificación del sistema, del papel de la organización, de las excepciones previstas y de normas que regulen productos o sectores determinados. Además, las orientaciones de la Comisión pueden ayudar a interpretar y aplicar el marco, pero no deben confundirse con el propio texto legislativo. En caso de discrepancia, es necesario acudir a la disposición normativa pertinente y considerar el contexto jurídico completo.
La conclusión más segura es sencilla: la aplicación del Reglamento de IA es escalonada y la protección de datos sigue siendo una comprobación independiente cuando se tratan datos personales. Una cronología bien utilizada permite saber qué revisar y cuándo; no permite deducir, sin más información, que un sistema es lícito, que está prohibido o que una organización ya ha cumplido. Para avanzar, hay que unir el calendario legal con una descripción precisa del sistema, de sus participantes y del tratamiento de datos que efectivamente realiza.
La investigación disponible no acredita cambios posteriores al texto normativo que alteren las fechas generales aquí indicadas. Esta guía se limita a los hitos contenidos en las fuentes citadas y no sustituye asesoramiento jurídico ni una evaluación individualizada. Las directrices y preguntas frecuentes de la Comisión ofrecen contexto operativo, mientras que el Reglamento publicado en EUR-Lex es la referencia primaria para comprobar artículos, excepciones y fechas.