El AI Act y el RGPD se aplican a la vez a cualquier sistema de inteligencia artificial que trate datos personales. El Reglamento (UE) 2024/1689 regula el producto, sus riesgos y quién responde de él, mientras que el Reglamento (UE) 2016/679 regula el tratamiento de los datos. El AI Act no desplaza al RGPD, salvo en dos puntos concretos. El Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026, añadió el más relevante. Es un artículo 4 bis que permite tratar datos sensibles para detectar y corregir sesgos. Para la empresa, la convivencia se traduce en dos evaluaciones de impacto que pueden compartir contenido y en tres capas de garantías frente a las decisiones automatizadas. Y en España, en autoridades distintas según el tipo de sistema. Hoy obliga sobre todo el RGPD, porque el alto riesgo del AI Act no llega hasta diciembre de 2027.
Si necesitas abogados de inteligencia artificial para tu empresa, solicita una valoración inicial gratuita.
El AI Act es una norma de seguridad de producto. Pregunta quién comercializa o usa un sistema de IA, en qué nivel de riesgo está y qué requisitos debe cumplir. El RGPD es una norma de protección de datos. Pregunta quién decide los fines del tratamiento, con qué base jurídica y con qué garantías para la persona.
Los papeles no coinciden necesariamente. El proveedor de un sistema de IA puede ser encargado del tratamiento de su cliente, y el responsable del despliegue suele ser el responsable del tratamiento. Pero cada papel se decide con los criterios de su propia norma.
El Ómnibus digital sobre IA, Reglamento (UE) 2026/1744, reescribió el artículo 2.7 del AI Act. El Derecho de la Unión sobre protección de datos se aplica a los datos personales tratados en relación con el AI Act. Y el AI Act no afecta al RGPD, salvo lo que disponen sus artículos 4 bis y 59. Este último regula el tratamiento de datos en los espacios controlados de pruebas.
El RGPD prohíbe en principio tratar categorías especiales de datos, como el origen étnico o la salud. El AI Act original permitía tratarlas para corregir sesgos solo a los proveedores de sistemas de alto riesgo, en su artículo 10.5. El Ómnibus suprimió ese apartado y lo sustituyó por un artículo 4 bis más amplio.
Los proveedores de sistemas de alto riesgo pueden tratar excepcionalmente esos datos cuando sea estrictamente necesario para detectar y corregir sesgos, si se cumplen seis condiciones.
La novedad está en el apartado 2. Con las mismas condiciones, pueden hacerlo también los proveedores y usuarios de otros sistemas y modelos de IA, y los usuarios de sistemas de alto riesgo. Tienen que perseguir sesgos que puedan afectar a la salud, la seguridad o los derechos fundamentales, o causar discriminación. El artículo aclara que no crea ninguna obligación de hacerlo.
Un sistema de IA que trata datos personales con alto riesgo puede necesitar dos evaluaciones distintas. La del RGPD protege los datos, y la del AI Act protege los derechos fundamentales en general.
| Evaluación | Quién la hace | Base |
|---|---|---|
| Evaluación de impacto relativa a la protección de datos | El responsable del tratamiento, si el tratamiento entraña un alto riesgo | Artículo 35 del RGPD |
| Evaluación de impacto en derechos fundamentales | Organismos públicos, entidades privadas que prestan servicios públicos y quienes usan IA para evaluar solvencia o fijar precios de seguros de vida y salud | Artículo 27 del AI Act |
El artículo 26.9 del AI Act obliga al usuario de un sistema de alto riesgo a aprovechar la información del proveedor para su evaluación del RGPD. Y el Ómnibus reescribió el artículo 27.4, que ahora permite incluir en la evaluación de derechos fundamentales referencias cruzadas a la del RGPD, o las partes pertinentes de esta. La Oficina de IA debe publicar un cuestionario modelo, con una herramienta automatizada, que contemple esa reutilización.
La evaluación del artículo 27 no alcanza a cualquier empresa. Una empresa privada que usa IA para seleccionar personal necesita la del RGPD, no la del AI Act.
Cuando un sistema de IA decide sobre una persona, se superponen tres normas con alcances distintos.
La diferencia es de alcance. El RGPD protege frente a la decisión totalmente automatizada. El AI Act protege también cuando decide una persona apoyándose en el sistema. En el empleo, España añade una cuarta capa, la información algorítmica a los trabajadores que exige el Real Decreto 723/2026.
La Agencia Española de Protección de Datos sigue siendo la autoridad del RGPD para cualquier sistema de IA que trate datos personales. Lo demostró el 23 de septiembre de 2026 con una advertencia a una empresa que iba a usar IA para cribar currículums, basada solo en el RGPD. Lo explicamos en nuestra guía del Reglamento de Inteligencia Artificial para empresas.
Para el AI Act, el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial daba la vigilancia general a la AESIA. A la Agencia Española de Protección de Datos le reservaba la vigilancia de ciertas prácticas biométricas y de los sistemas de migración y control fronterizo. El proyecto caducó con la disolución de las Cortes en octubre de 2026 y tendrá que volver a presentarse. Si conserva ese reparto, una misma empresa puede tener dos supervisores para un mismo sistema.
El caso es ficticio. Segura Salud Digital, S.A. comercializa seguros de salud por internet desde Bilbao. Quiere usar un modelo de IA de un proveedor externo para fijar la prima de cada cliente a partir de un cuestionario de salud y de hábitos.
Para el RGPD, trata datos de salud, así que necesita una excepción del artículo 9 y una evaluación de impacto del artículo 35. Para el AI Act, el uso está en el anexo III, punto 5, letra c, así que es de alto riesgo. Como usuaria, desde el 2 de diciembre de 2027 tendrá que hacer también la evaluación de derechos fundamentales. Y tendrá que informar a los clientes de que el sistema interviene en su prima.
Si detecta que el modelo encarece la prima de ciertos grupos sin justificación, el artículo 4 bis le permite tratar datos sensibles para corregirlo. Tendrá que cumplir sus seis condiciones. Podrá reutilizar en la evaluación del AI Act las partes pertinentes de la del RGPD. Las obligaciones de alto riesgo se detallan en la guía de sistemas de IA de alto riesgo.
No. El artículo 2.7 del AI Act, reescrito por el Ómnibus digital sobre IA, mantiene el Derecho de protección de datos para los datos personales tratados en relación con la IA. El AI Act no afecta al RGPD, salvo en su artículo 4 bis, sobre datos sensibles para corregir sesgos, y en su artículo 59, sobre los espacios controlados de pruebas.
Sí, de forma excepcional y desde el Ómnibus también fuera del alto riesgo. El artículo 4 bis lo permite cuando sea estrictamente necesario para detectar y corregir sesgos y no basten los datos sintéticos o anonimizados. Exige seudonimización, acceso restringido, sin cesión a terceros, borrado posterior y justificación en el registro de actividades.
Depende. La evaluación del RGPD es obligatoria si el tratamiento entraña un alto riesgo. La de derechos fundamentales del AI Act solo la hacen organismos públicos, entidades que prestan servicios públicos y quienes usan IA para evaluar solvencia o fijar precios de seguros. Si se necesitan las dos, la segunda puede remitirse a la primera.
El artículo 22 del RGPD limita las decisiones basadas únicamente en un tratamiento automatizado con efectos significativos. El artículo 86 del AI Act da derecho a una explicación de las decisiones tomadas con sistemas de alto riesgo del anexo III, aunque intervenga una persona. El segundo cubre decisiones que el primero no alcanza.
Las dos, cada una en su ámbito. La Agencia Española de Protección de Datos vigila el RGPD en cualquier sistema que trate datos personales. Para el AI Act, el proyecto de ley orgánica de gobernanza de la IA, caducado en octubre de 2026, daba la vigilancia general a la AESIA y reservaba a la AEPD ciertas prácticas biométricas y los sistemas de migración.
El AI Act no rebaja ninguna obligación del RGPD, y el Ómnibus solo abre una puerta concreta, la de los datos sensibles para corregir sesgos. Lo práctico es trabajar las dos normas con un único inventario de sistemas, una evaluación que alimente a la otra y un reparto claro de papeles con cada proveedor. Así el cumplimiento del RGPD de hoy adelanta buena parte del AI Act de 2027. En Innovatech coordinamos las dos capas dentro de nuestro servicio de asesoramiento en inteligencia artificial. Escríbenos y te damos una valoración inicial gratuita.
Marta Suárez-Mansilla, Socia Directora de Innovatech y abogada que ejerce en derecho tecnológico. Formada en Copyright por Harvard Law School y en Blockchain por BerkeleyX, acumula más de 8 años de experiencia asesorando a empresas tecnológicas.
