Reglament d’IA a Espanya: què obliga ja, què s’ha ajornat i què no se sanciona

L’Omnibus del juliol de 2026 va reescriure el calendari del Reglament europeu d’IA i gairebé tot el que s’ha publicat continua citant el text del 2024. Això és el que s’aplica avui a una empresa espanyola, amb les dates noves.
· Compliment d’IA i dades
Si has buscat què t’obliga el Reglament europeu d’intel·ligència artificial, gairebé tot el que has llegit està desfasat. I no per poc: el Reglament (UE) 2026/1744, conegut com a Digital Omnibus on AI, es va aprovar el 8 de juliol de 2026, es va publicar al Diari Oficial el 24 de juliol i va entrar en vigor el 27. Modifica el Reglament (UE) 2024/1689 i canvia el calendari. Qualsevol anàlisi que citi només el text del 2024 —que és la majoria— ja no serveix.
Aquest és l’estat real a dia d’avui.
El calendari, després de l’Omnibus
- Pràctiques prohibides (art. 5): en vigor des del 2 de febrer de 2025. L’Omnibus hi afegeix dues prohibicions noves.
- Alfabetització en IA (art. 4): en vigor des del 2 de febrer de 2025, però suavitzat: on abans deia «garantir» un nivell suficient de competència, ara diu «adoptar mesures».
- Transparència (art. 50): aplicable des del 2 d’agost de 2026, amb quatre mesos transitoris per als sistemes ja comercialitzats. És a dir: això ja és vigent.
- Alt risc de l’Annex III: ajornat al 2 de desembre de 2027. Estava previst per a l’agost de 2026.
- Alt risc de l’Annex I: ajornat al 2 d’agost de 2028.
Traduït: el que estava a punt de caure sobre les empreses —el bloc d’alt risc— se n’ha anat més d’un any. El que sí que acaba d’entrar és la transparència.
Què obliga avui una empresa espanyola normal
El primer és situar-se. Una empresa que fa servir eines d’IA comprades a tercers és responsable del desplegament, no proveïdor. La càrrega és moltíssim menor: el gruix del reglament recau sobre qui fabrica i comercialitza el sistema.
Per al responsable del desplegament, a la pràctica:
Transparència (art. 50), ja vigent
Si el client interactua amb una màquina, cal dir-l’hi. Si publiques contingut generat amb IA, cal identificar-lo com a tal. Amb una excepció que a molta gent li canvia la vida: l’art. 50.4 eximeix d’etiquetar el text publicat quan hi ha hagut revisió humana i algú assumeix la responsabilitat editorial. És a dir, un blog corporatiu redactat amb ajuda d’IA i revisat per una persona identificable no ha de portar segell a cada article.
I una altra que gairebé ningú sap: els escrits privats a un client —un informe, unes al·legacions, un model— no entren a l’art. 50. La transparència de l’art. 50 va de contingut adreçat al públic i d’interacció amb persones, no d’un document professional lliurat a qui t’ha contractat.
Alfabetització (art. 4), vigent però no sancionable
Cal adoptar mesures perquè qui maneja aquestes eines sàpiga què fa. Ara bé, la dada que cap consultoria de les que venen cursos d’urgència t’explicarà: l’art. 4 no és entre els sancionables. L’art. 99.4 enumera taxativament els preceptes la infracció dels quals es multa —16, 22, 23, 24, 26, 31, 33, 34 i 50— i el 4 no hi apareix.
Això no vol dir que tant sigui formar l’equip: vol dir que qui et vengui formació dient-te que si no la contractes et multen, t’està venent amb un argument fals.
Prohibicions (art. 5)
Aquí sí que hi ha multes serioses, però les pràctiques prohibides —manipulació subliminal, puntuació social, categorització biomètrica de certs trets— queden lluny del que fa una empresa normal. El cas realista d’alt risc per a una pime seria garbellar currículums amb IA, que cau a l’Annex III.4… i aquest bloc no s’aplica fins al desembre de 2027.
Les multes, i el detall que canvia el retret
Se citen sempre les xifres màximes, que són de desenes de milions. Per a una pime o un autònom hi ha una regla que gairebé mai s’esmenta: l’art. 99.6 estableix que s’aplica l’import menor entre el percentatge del volum de negoci i la xifra fixa. La xifra que espanta als titulars és el sostre per a una multinacional, no per a un despatx de cinc persones.
I a Espanya, qui sanciona?
Aquesta és la part que més confusió genera. És un reglament europeu: s’aplica directament, sense necessitat de llei espanyola. El que falta a Espanya no és la norma, és l’aparell sancionador nacional.
El projecte de llei de governança de la IA (121/000096) continua sense aprovar-se: segueix en fase d’esmenes en Comissió, amb el termini ampliat fins al 2 de setembre de 2026. L’AESIA existeix des del Real Decreto 729/2023, però l’Orden TDF/774/2025 només li delega competències pressupostàries: encara no vigilància del mercat ni potestat sancionadora.
Conclusió pràctica: avui el risc sancionador real pel Reglament d’IA a Espanya és baix, i qui et digui el contrari està venent urgència.
Aleshores, de què cal preocupar-se de debò?
Del RGPD. L’Agència Espanyola de Protecció de Dades està plenament operativa, fa anys que sanciona i arriba fins a 20 milions d’euros o el 4 % del volum de negoci. El dia que algú del teu equip enganxi en un xat d’IA un llistat de clients amb els seus identificadors fiscals, el problema no és el Reglament d’IA: és una comunicació de dades personals a un tercer sense base legal, sense contracte d’encarregat i probablement amb transferència internacional.
I si la teva activitat és professional —despatx, assessoria, clínica—, a sobre hi ha el secret professional de l’art. 5 de la LOPDGDD, que no s’aixeca per comoditat.
Ho hem desenvolupat a fer servir IA amb dades de clients sense saltar-se la llei, que és la part que sí que té conseqüències avui.
Què fer aquest mes, en ordre
- Inventariar quines eines d’IA ja es fan servir a l’empresa. Gairebé sempre són més de les que el gerent es pensa.
- Revisar el contracte de cadascuna: si entrena amb les teves dades, quant les conserva, on són els servidors.
- Complir l’art. 50 on toqui: si hi ha xatbot, que s’identifiqui com a màquina.
- Deixar per escrit qui pot fer servir què i quina informació no surt mai.
- Documentar-ho. Davant d’una inspecció, fer-ho bé sense poder provar-ho val el mateix que no fer-ho.
Si aquest és el teu cas
Aquesta feina no és un projecte de mesos ni requereix comprar programari: és inventari, contractes, quatre documents i una política interna que càpiga en una pàgina. Ho fem a compliment d’IA i protecció de dades, i si el que necessites és que l’equip entengui d’una vegada què pot i què no pot fer amb aquestes eines, va a part a formació en IA.
Som Mindset & Code: automatització, dades i desenvolupament per a pimes i autònoms. Treballem el compliment normatiu dels sistemes que muntem, i per això aquest article cita el número del reglament i la data del Diari Oficial en lloc de repetir titulars. Pots veure què fem i a quin preu, publicats un a un.
Fonts: Reglament (UE) 2024/1689 d’intel·ligència artificial; Reglament (UE) 2026/1744 (Digital Omnibus on AI), DOUE de 24 de juliol de 2026, en vigor el 27 de juliol de 2026; Real Decreto 729/2023 i Orden TDF/774/2025 (AESIA); ley 121/000096 en tramitació parlamentària. Verificat en font oficial l’11 d’agost de 2026. Guia informativa, no substitueix assessorament jurídic.