C/ Ramon Iglesias 2, Local 2, 08242 - Manresa (Barcelona)
    685 399 036
    info@atigroup.es

    IA Act · RGPD · NIS2

    IA, RGPD y claridad legal. ¿Estás al día?

    El cumplimiento normativo ha cambiado. Estas tres leyes afectan a tu negocio hoy mismo, aunque nadie te lo haya explicado todavía.

    Hablar con un especialista
    Diagnóstico Rápido

    ¿Puedes responder estas cuatro preguntas?

    No son retóricas. Son los puntos que la AEPD comprueba cuando sanciona a una empresa.

    ChatGPT, automatizaciones de RRHH, plugins de software... cada uso sin diagnóstico oficial puede exponerte a sanciones bajo el IA Act.

    La AEPD ya sanciona avisos, contratos y formularios que el ciudadano no puede entender, aunque sean jurídicamente correctos.

    Un RAT de 2018 o 2020 no cubre IA ni los canales digitales actuales. Sin actualización, la AEPD no lo considera evidencia válida.

    La ley te da exactamente 72 horas. Sin un protocolo definido, cumplir ese plazo es prácticamente imposible.

    Marco Normativo

    El marco legal que ya te aplica

    No es un servicio opcional. Es cumplimiento legal.

    El Reglamento Europeo de Inteligencia Artificial (Reglamento UE 2024/1689) entró en vigor en agosto de 2024 y comenzó a aplicarse de forma progresiva. A partir de agosto de 2025, las obligaciones de gobernanza y los requisitos para los modelos de IA de propósito general son plenamente exigibles en toda la UE.

    La norma clasifica los sistemas de IA por nivel de riesgo: inaceptable (prohibido), alto riesgo, riesgo limitado y riesgo mínimo. No afecta solo a quienes desarrollan IA: cualquier empresa que utilice herramientas de IA (ChatGPT, sistemas de selección de candidatos, automatizaciones de atención al cliente, plugins de software) queda sujeta a la norma.

    Las obligaciones incluyen inventariar y clasificar todos los sistemas de IA en uso, garantizar que el personal cuente con formación suficiente (AI literacy, obligatoria) y emitir un diagnóstico oficial. Sin ese diagnóstico, cualquier uso de IA puede exponerte a sanciones de hasta 35 millones de euros o el 7% de la facturación global anual.

    La Directiva NIS2 (UE 2022/2555) entró en vigor en enero de 2023 y debía transponerse antes de octubre de 2024. Amplía significativamente el alcance de su predecesora: afecta a entidades en más de 18 sectores (energía, transporte, sanidad, agua, infraestructuras digitales, administración pública) y reduce el umbral de tamaño. Empresas medianas con más de 50 empleados o más de 10 millones de euros de facturación ya pueden estar obligadas.

    Las obligaciones clave incluyen implantar medidas técnicas y organizativas de gestión del riesgo cibernético, notificar incidentes significativos en un plazo máximo de 72 horas, y establecer una cadena de responsabilidad que llega hasta el órgano de dirección. Los directivos pueden ser declarados personalmente responsables en caso de incumplimiento.

    El régimen sancionador es de los más severos del derecho europeo: hasta 10 millones de euros o el 2% de la facturación global para entidades importantes. ATI evalúa tu nivel de exposición, implementa las medidas exigidas y te acompaña en la relación con el INCIBE y las autoridades competentes.

    El Reglamento General de Protección de Datos está en vigor desde mayo de 2018, pero la realidad de 2025 lo ha superado. El RGPD no anticipó los modelos de lenguaje como ChatGPT, el scraping masivo de datos, las transferencias automáticas entre plataformas SaaS ni el uso de IA en procesos de RRHH.

    El Registro de Actividades de Tratamiento (RAT, Art. 30 RGPD) es el documento central que la AEPD solicita en cualquier inspección. Un RAT de 2018 o 2020 que no refleje el uso actual de IA, herramientas cloud o nuevos canales de captación no tiene validez como evidencia. La AEPD no valora la existencia del documento: valora que refleje la realidad activa de la empresa.

    La AEPD ha impuesto más de 300 sanciones en los últimos tres años. Las pymes y autónomos representan el perfil más frecuente, con multas de entre 900€ y 100.000€. Las infracciones más graves (brechas no notificadas, tratamiento ilícito) pueden alcanzar los 20 millones de euros o el 4% de la facturación global.

    Escala de Sanciones

    ¿Cuánto puede costar no cumplir?

    Las multas no son solo para grandes empresas. Una pyme puede recibir sanciones que ponen en riesgo la continuidad del negocio.

    NIVEL LEVE

    Hasta 40.000€

    Infracciones formales: aviso legal incorrecto, cookies sin consentimiento bien informado, formularios ilegibles.

    • Aviso de privacidad desactualizado
    • Banner de cookies sin opción de rechazo
    • Falta de información básica al usuario

    NIVEL GRAVE

    Hasta 300.000€

    Sin RAT activo, sin DPO cuando es obligatorio, incumplimiento de derechos del interesado, falta de medidas de seguridad.

    • Sin Registro de Actividades de Tratamiento
    • Sin medidas técnicas de seguridad
    • CVs de candidatos sin tratamiento correcto

    NIVEL MUY GRAVE

    Hasta 20.000.000€

    o 3% facturación global

    Brecha de datos sin notificar, uso ilícito de IA, transferencias no autorizadas. Si eres autónomo, respondes con tu patrimonio personal.

    • Brecha no notificada en 72 horas
    • Uso de IA sin diagnóstico ni ordenanza
    • Tratamiento ilícito de datos de clientes

    72 horas es el tiempo que la ley te da para notificar una brecha a la AEPD. Sin protocolo definido, es prácticamente imposible cumplirlo.

    Casos Reales

    Lo que muchas empresas hacen… y la AEPD sanciona

    Estos no son casos excepcionales. Son el día a día de cualquier negocio.

    ChatGPT en la oficina

    Un despacho de abogados usa ChatGPT para redactar escritos con datos de clientes. Ocurre en miles de oficinas cada día y casi nadie lo sabe.

    • —Ilegal sin una ordenanza de datos aprobada por el DPO
    • —Ilegal sin un Plan de Seguridad de la Información vigente
    • —Sin protocolo, cada escrito redactado es una infracción independiente

    En caso de brecha, la sanción puede obligar al cierre

    El currículum en el correo

    Un restaurante publica una oferta de trabajo y recibe 40 CVs por email. El gerente los guarda en su bandeja de entrada y sigue con su día.

    • —No se notifica al candidato qué tratamiento se hará de sus datos
    • —Los CVs quedan en el buzón al terminar el proceso
    • —Se guardan más tiempo del necesario sin consentimiento expreso

    Multa AEPD: de 900€ a 20.000€ para una pyme

    El grupo de WhatsApp del trabajo

    Una inmobiliaria añade a sus clientes a un grupo de WhatsApp para enviarles novedades de propiedades. Parece un gesto comercial normal.

    • —Requiere consentimiento previo y explícito de cada persona
    • —Los datos de todos los miembros son visibles para el resto
    • —Cada persona añadida sin consentimiento es una infracción independiente

    Cada miembro sin consentimiento = infracción separada

    El contrato de 2018 que no sirve

    Un comercio tiene firmado su contrato de protección de datos desde 2018. Cree que está protegido. La AEPD piensa algo muy diferente.

    • —Sin RAT activo y actualizado, el papel firmado no vale nada
    • —La AEPD valora la evidencia real del cumplimiento, no documentos
    • —El RGPD ha cambiado: ese contrato no cubre IA ni nuevos canales

    Ese cliente puede ser sancionado hoy mismo

    Qué Ofrecemos

    La solución ATI Group

    Tres leyes. Un único punto de contacto. Nos ocupamos de todo para que tú no tengas que hacerlo.

    PRIMERO Y OBLIGATORIO

    Diagnóstico IA Act

    Analizamos todos los sistemas de inteligencia artificial de tu empresa, conocidos o no, y emitimos el diagnóstico oficial. Sin este diagnóstico, cualquier uso de IA ya es una infracción. Es el primer paso obligatorio para cualquier empresa, independientemente de su tamaño.

    RGPD · RAT Vivo

    Mantenemos el Registro de Actividades de Tratamiento actualizado. No un documento en un cajón: evidencia activa que la AEPD puede comprobar en cualquier momento.

    Visual Law

    Rediseñamos formularios, avisos legales y contratos para que sean claros y comprensibles. La AEPD ya sanciona los textos que el ciudadano no puede entender.

    Formación del equipo

    Un protocolo perfecto no sirve de nada si el equipo no sabe aplicarlo. Formamos a los empleados en protección de datos, uso correcto de IA y ciberseguridad básica.

    NIS2 · Ciberseguridad

    Evaluamos tu postura de ciberseguridad e implementamos las medidas exigidas por NIS 2: protección técnica, protocolo de notificación en 72 horas y responsabilidad de la dirección.

    Por qué ATI Group

    Lo que nos hace diferentes

    01

    Gestoría 360

    No solo gestionamos compliance. Somos tu gestoría integral: impuestos, subvenciones, Verifactu, laboral, auditorías. Un solo interlocutor para todo.

    02

    Evidencia real, no papel

    La AEPD no valora el contrato de 2018. Valora la evidencia real y activa. Nosotros la generamos y mantenemos.

    03

    Visual Law nativa

    Creemos que las leyes deben ser entendibles para todos. Diseñamos tus documentos para que los entienda cualquier persona.

    04

    Acompañamiento continuo

    No desaparecemos después de firmar. Seguimiento constante y actualización ante cada cambio normativo. Siempre accesibles.

    Sin compromiso

    ¿Quieres saber exactamente en qué situación está tu empresa?

    Conoce tu situación real antes de que lo descubra la AEPD.