AI Act y RGPD, cómo se aplican a la vez y qué cambió el Ómnibus digital

El AI Act y el RGPD se aplican a la vez a cualquier sistema de inteligencia artificial que trate datos personales. El Reglamento (UE) 2024/1689 regula el producto, sus riesgos y quién responde de él, mientras que el Reglamento (UE) 2016/679 regula el tratamiento de los datos. El AI Act no desplaza al RGPD, salvo en dos puntos concretos. El Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026, añadió el más relevante. Es un artículo 4 bis que permite tratar datos sensibles para detectar y corregir sesgos. Para la empresa, la convivencia se traduce en dos evaluaciones de impacto que pueden compartir contenido y en tres capas de garantías frente a las decisiones automatizadas. Y en España, en autoridades distintas según el tipo de sistema. Hoy obliga sobre todo el RGPD, porque el alto riesgo del AI Act no llega hasta diciembre de 2027.

Tabla de contenidos

Dos normas con objetos distintos

El AI Act es una norma de seguridad de producto. Pregunta quién comercializa o usa un sistema de IA, en qué nivel de riesgo está y qué requisitos debe cumplir. El RGPD es una norma de protección de datos. Pregunta quién decide los fines del tratamiento, con qué base jurídica y con qué garantías para la persona.

Los papeles no coinciden necesariamente. El proveedor de un sistema de IA puede ser encargado del tratamiento de su cliente, y el responsable del despliegue suele ser el responsable del tratamiento. Pero cada papel se decide con los criterios de su propia norma.

La regla de convivencia del artículo 2.7

El Ómnibus digital sobre IA, Reglamento (UE) 2026/1744, reescribió el artículo 2.7 del AI Act. El Derecho de la Unión sobre protección de datos se aplica a los datos personales tratados en relación con el AI Act. Y el AI Act no afecta al RGPD, salvo lo que disponen sus artículos 4 bis y 59. Este último regula el tratamiento de datos en los espacios controlados de pruebas.

Datos sensibles para detectar sesgos, el nuevo artículo 4 bis

El RGPD prohíbe en principio tratar categorías especiales de datos, como el origen étnico o la salud. El AI Act original permitía tratarlas para corregir sesgos solo a los proveedores de sistemas de alto riesgo, en su artículo 10.5. El Ómnibus suprimió ese apartado y lo sustituyó por un artículo 4 bis más amplio.

Los proveedores de sistemas de alto riesgo pueden tratar excepcionalmente esos datos cuando sea estrictamente necesario para detectar y corregir sesgos, si se cumplen seis condiciones.

  • Que el objetivo no se pueda alcanzar con datos sintéticos o anonimizados
  • Que haya limitaciones técnicas a su reutilización y medidas avanzadas de seguridad, incluida la seudonimización
  • Que el acceso esté controlado, documentado y limitado a personas autorizadas con deber de confidencialidad
  • Que los datos no se transmitan ni sean accesibles a terceros
  • Que se eliminen al corregir el sesgo o al acabar su plazo de conservación
  • Que el registro de actividades del RGPD explique por qué era estrictamente necesario

La novedad está en el apartado 2. Con las mismas condiciones, pueden hacerlo también los proveedores y usuarios de otros sistemas y modelos de IA, y los usuarios de sistemas de alto riesgo. Tienen que perseguir sesgos que puedan afectar a la salud, la seguridad o los derechos fundamentales, o causar discriminación. El artículo aclara que no crea ninguna obligación de hacerlo.

Dos evaluaciones de impacto que pueden compartir contenido

Un sistema de IA que trata datos personales con alto riesgo puede necesitar dos evaluaciones distintas. La del RGPD protege los datos, y la del AI Act protege los derechos fundamentales en general.

EvaluaciónQuién la haceBase
Evaluación de impacto relativa a la protección de datosEl responsable del tratamiento, si el tratamiento entraña un alto riesgoArtículo 35 del RGPD
Evaluación de impacto en derechos fundamentalesOrganismos públicos, entidades privadas que prestan servicios públicos y quienes usan IA para evaluar solvencia o fijar precios de seguros de vida y saludArtículo 27 del AI Act

El artículo 26.9 del AI Act obliga al usuario de un sistema de alto riesgo a aprovechar la información del proveedor para su evaluación del RGPD. Y el Ómnibus reescribió el artículo 27.4, que ahora permite incluir en la evaluación de derechos fundamentales referencias cruzadas a la del RGPD, o las partes pertinentes de esta. La Oficina de IA debe publicar un cuestionario modelo, con una herramienta automatizada, que contemple esa reutilización.

La evaluación del artículo 27 no alcanza a cualquier empresa. Una empresa privada que usa IA para seleccionar personal necesita la del RGPD, no la del AI Act.

Decisiones automatizadas, tres capas de garantías

Cuando un sistema de IA decide sobre una persona, se superponen tres normas con alcances distintos.

  • El artículo 22 del RGPD limita las decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos o similares, y exige intervención humana en los casos permitidos
  • El artículo 26.11 del AI Act obliga al usuario de un sistema de alto riesgo del anexo III a informar a las personas de que están expuestas a él
  • El artículo 86 del AI Act reconoce el derecho a obtener una explicación de la decisión tomada con esos sistemas

La diferencia es de alcance. El RGPD protege frente a la decisión totalmente automatizada. El AI Act protege también cuando decide una persona apoyándose en el sistema. En el empleo, España añade una cuarta capa, la información algorítmica a los trabajadores que exige el Real Decreto 723/2026.

Qué autoridad vigila cada cosa en España

La Agencia Española de Protección de Datos sigue siendo la autoridad del RGPD para cualquier sistema de IA que trate datos personales. Lo demostró el 23 de septiembre de 2026 con una advertencia a una empresa que iba a usar IA para cribar currículums, basada solo en el RGPD. Lo explicamos en nuestra guía del Reglamento de Inteligencia Artificial para empresas.

Para el AI Act, el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial daba la vigilancia general a la AESIA. A la Agencia Española de Protección de Datos le reservaba la vigilancia de ciertas prácticas biométricas y de los sistemas de migración y control fronterizo. El proyecto caducó con la disolución de las Cortes en octubre de 2026 y tendrá que volver a presentarse. Si conserva ese reparto, una misma empresa puede tener dos supervisores para un mismo sistema.

Ejemplo aplicado a una aseguradora digital

El caso es ficticio. Segura Salud Digital, S.A. comercializa seguros de salud por internet desde Bilbao. Quiere usar un modelo de IA de un proveedor externo para fijar la prima de cada cliente a partir de un cuestionario de salud y de hábitos.

Para el RGPD, trata datos de salud, así que necesita una excepción del artículo 9 y una evaluación de impacto del artículo 35. Para el AI Act, el uso está en el anexo III, punto 5, letra c, así que es de alto riesgo. Como usuaria, desde el 2 de diciembre de 2027 tendrá que hacer también la evaluación de derechos fundamentales. Y tendrá que informar a los clientes de que el sistema interviene en su prima.

Si detecta que el modelo encarece la prima de ciertos grupos sin justificación, el artículo 4 bis le permite tratar datos sensibles para corregirlo. Tendrá que cumplir sus seis condiciones. Podrá reutilizar en la evaluación del AI Act las partes pertinentes de la del RGPD. Las obligaciones de alto riesgo se detallan en la guía de sistemas de IA de alto riesgo.

¿El AI Act sustituye al RGPD en los sistemas de IA?

No. El artículo 2.7 del AI Act, reescrito por el Ómnibus digital sobre IA, mantiene el Derecho de protección de datos para los datos personales tratados en relación con la IA. El AI Act no afecta al RGPD, salvo en su artículo 4 bis, sobre datos sensibles para corregir sesgos, y en su artículo 59, sobre los espacios controlados de pruebas.

Sí, de forma excepcional y desde el Ómnibus también fuera del alto riesgo. El artículo 4 bis lo permite cuando sea estrictamente necesario para detectar y corregir sesgos y no basten los datos sintéticos o anonimizados. Exige seudonimización, acceso restringido, sin cesión a terceros, borrado posterior y justificación en el registro de actividades.

Depende. La evaluación del RGPD es obligatoria si el tratamiento entraña un alto riesgo. La de derechos fundamentales del AI Act solo la hacen organismos públicos, entidades que prestan servicios públicos y quienes usan IA para evaluar solvencia o fijar precios de seguros. Si se necesitan las dos, la segunda puede remitirse a la primera.

El artículo 22 del RGPD limita las decisiones basadas únicamente en un tratamiento automatizado con efectos significativos. El artículo 86 del AI Act da derecho a una explicación de las decisiones tomadas con sistemas de alto riesgo del anexo III, aunque intervenga una persona. El segundo cubre decisiones que el primero no alcanza.

Las dos, cada una en su ámbito. La Agencia Española de Protección de Datos vigila el RGPD en cualquier sistema que trate datos personales. Para el AI Act, el proyecto de ley orgánica de gobernanza de la IA, caducado en octubre de 2026, daba la vigilancia general a la AESIA y reservaba a la AEPD ciertas prácticas biométricas y los sistemas de migración.

El AI Act no rebaja ninguna obligación del RGPD, y el Ómnibus solo abre una puerta concreta, la de los datos sensibles para corregir sesgos. Lo práctico es trabajar las dos normas con un único inventario de sistemas, una evaluación que alimente a la otra y un reparto claro de papeles con cada proveedor. Así el cumplimiento del RGPD de hoy adelanta buena parte del AI Act de 2027. En Innovatech coordinamos las dos capas dentro de nuestro servicio de asesoramiento en inteligencia artificial. Escríbenos y te damos una valoración inicial gratuita.

Socia Directora en Innovatech Legal | Web | + artículos

Marta Suárez-Mansilla, Socia Directora de Innovatech y abogada que ejerce en derecho tecnológico. Formada en Copyright por Harvard Law School y en Blockchain por BerkeleyX, acumula más de 8 años de experiencia asesorando a empresas tecnológicas.