Checklist AI Act para pymes en 2026: inventario, alfabetización, transparencia y documentación mínima
Una pyme no necesita empezar el cumplimiento del AI Act con un documento de cien páginas. Necesita saber qué IA usa, para qué y quién responde por ella.
Este checklist organiza el trabajo mínimo para poder tomar decisiones y documentarlas. No sustituye asesoramiento jurídico; algunos sectores y casos de uso requieren un análisis específico.
1. Haz un inventario real
Incluye ChatGPT, Copilot o Gemini, pero también IA integrada en CRM, selección, cámaras, scoring, analítica, soporte, marketing y software de terceros.
Por cada sistema anota:
- proveedor y producto;
- finalidad;
- personas afectadas;
- datos que recibe;
- resultado que produce;
- quién lo usa;
- si toma o recomienda decisiones;
- fecha de alta y responsable interno.
Si no conoces tus sistemas, no puedes clasificarlos.
2. Identifica tu papel
El Reglamento distingue roles. No es lo mismo desarrollar un sistema y ponerlo en el mercado que desplegar una herramienta de un proveedor para una finalidad propia.
No copies una checklist de “proveedor” si tu empresa es simplemente desplegadora de una herramienta, ni asumas que siempre eres solo usuario: personalizaciones o puesta en mercado pueden cambiar el análisis.
3. Revisa el riesgo y las prohibiciones
Antes de discutir documentación, confirma que el uso no cae en una práctica prohibida y evalúa si puede estar dentro de un ámbito de alto riesgo.
No clasifiques por intuición: documenta por qué llegas a la conclusión y conserva la fuente normativa.
4. Artículo 4: alfabetización en IA
La alfabetización no se resuelve enviando un PDF anual. El objetivo práctico es que las personas que operan sistemas de IA tengan conocimientos adecuados al contexto, teniendo en cuenta su experiencia y el uso.
Un plan sencillo puede incluir: qué herramientas están autorizadas, qué datos no deben introducirse, cómo verificar salidas, cuándo escalar y cómo registrar incidencias.
5. Artículo 50: transparencia
Mapea chatbots, contenido sintético y publicaciones que puedan activar obligaciones de transparencia.
Define textos de aviso y una política editorial. Si publicas información de interés público con ayuda de IA, conserva evidencia de revisión humana y de quién asume la responsabilidad editorial cuando aplique la excepción prevista por el Reglamento.
6. RGPD y datos personales
AI Act y RGPD no son sustitutos. Si un uso procesa datos personales, revisa base jurídica, minimización, encargados, transferencias y evaluación de impacto cuando corresponda.
No pegues datos de empleados o clientes en una herramienta pública solo porque la cuenta sea de pago.
7. Define aprobaciones
Lista acciones que un sistema nunca ejecutará sin humano: rechazar un candidato, enviar una oferta vinculante, publicar una acusación, borrar información, cambiar permisos o actuar sobre producción, según el contexto de tu empresa.
8. Guarda evidencias
Política, inventario, formación, versiones, evaluaciones, incidencias y cambios. La documentación debe ayudar a explicar qué hiciste, no convertirse en burocracia sin uso.
La versión corta
Si hoy solo puedes hacer cuatro cosas: inventario, responsable, formación y transparencia. Después amplía según el riesgo.
En AI Act Práctico trabajamos precisamente este enfoque de documentación mínima viable.
Fuentes
- Reglamento (UE) 2024/1689, texto consolidado.
- Comisión Europea y AESIA, materiales oficiales.
Nota editorial recomendada
Contenido elaborado con asistencia de IA para documentación y estructura, revisado, verificado y editado por un responsable editorial de Código IA. Los precios, disponibilidad y condiciones de productos pueden cambiar; se enlazan fuentes primarias para su comprobación.
También te puede interesar
Fuente primaria: eur-lex.europa.eu.
Descubre más desde Código IA
Suscríbete y recibe las últimas entradas en tu correo electrónico.