22 de setembre del 2026
Llei d'IA: quines obligacions té la teva empresa i des de quan
L'Òmnibus Digital de juliol de 2026 va ajornar les obligacions dels sistemes d'alt risc al 2 de desembre de 2027, però no ho va ajornar tot: la formació en IA és obligatòria des del febrer de 2025 i la transparència, exigible des del 2 d'agost de 2026. T'expliquem el calendari real, per què Recursos Humans és la funció més exposada i les multes de fins a 35 milions d'euros o el 7% de la facturació.

Si has llegit que «la llei d'IA ja obliga les empreses des de l'agost de 2026», que «tot s'ha ajornat fins al 2027» i que «Espanya encara no té llei», has llegit tres coses certes i incompatibles alhora. El problema no és la informació: és que la norma s'aplica per trams, i el juliol de 2026 aquests trams es van tornar a moure.
Aquest article posa el calendari al dia a 22 de setembre de 2026 i respon la pregunta pràctica: a què estàs obligat avui, a què ho estaràs i des de quan, i per què una empresa que no desenvolupa cap tecnologia —però que fa servir eines amb IA per contractar o avaluar— està dins de l'àmbit d'aplicació.
L'essencial en un minut
- La norma és el Reglament (UE) 2024/1689, d'aplicació directa: no cal cap llei espanyola perquè t'obligui.
- L'Òmnibus Digital (Reglament (UE) 2026/1744, vigent des del 27 de juliol de 2026) va endarrerir l'alt risc de l'annex III del 2 d'agost de 2026 al 2 de desembre de 2027.
- El que no es va ajornar: la formació en IA de la plantilla (art. 4), obligatòria des del 2 de febrer de 2025, i la transparència de l'article 50, exigible des del 2 d'agost de 2026.
- Fer servir IA per seleccionar, avaluar, promocionar o acomiadar és alt risc (annex III, punt 4). És la porta d'entrada de la majoria de pimes.
- Multes de fins a 35 milions d'euros o el 7% de la facturació mundial. Per a pimes i startups s'aplica l'import més baix dels dos (art. 99.6).
- La llei espanyola de governança de la IA encara no s'ha aprovat: continua al Congrés. Qui supervisa i sanciona és l'AESIA des del 2 d'agost de 2026.
Dues normes diferents que tothom confon
La primera és europea i ja t'obliga. El Reglament (UE) 2024/1689, conegut com a AI Act, es va publicar al Diari Oficial de la Unió Europea el 12 de juliol de 2024. És un reglament, no una directiva: s'aplica directament a totes les empreses espanyoles sense necessitat de transposició. Esperar «la llei espanyola» per començar a complir és el mateix error que esperar el decret del registre horari digital.
La segona és espanyola i encara no existeix. El Projecte de Llei Orgànica per al bon ús i la governança de la Intel·ligència Artificial, aprovat pel Consell de Ministres el 26 de maig de 2026, continua en tramitació parlamentària. No crea obligacions noves: designa les autoritats de supervisió, regula els espais controlats de proves i concreta el règim sancionador nacional. Les obligacions ja les fixa el reglament europeu.
I hi ha una tercera norma que gairebé ningú ha llegit i que és la que ho canvia tot: el Reglament (UE) 2026/1744, l'anomenat Òmnibus Digital sobre IA, publicat al DOUE el 24 de juliol de 2026 i vigent des del 27. Va reescriure el calendari perquè les normes harmonitzades i els organismes notificats no estaven llestos per sostenir el règim d'alt risc des de l'agost de 2026.
Compte amb els textos anteriors a l'estiu
Bona part dels articles que circulen sobre la llei d'IA es van escriure abans del 24 de juliol de 2026 i donen per fet que l'alt risc s'aplica des del 2 d'agost de 2026. Ja no és així. Si el text que consultes no cita el Reglament (UE) 2026/1744, el seu calendari està desfasat.
El calendari real després de l'Òmnibus Digital
Aquestes són les dates vigents. Fixa't que l'ajornament és selectiu: afecta l'alt risc, però deixa intactes les obligacions que ja havien entrat en vigor i les de transparència.
Què s'aplica i des de quan
- 2 de febrer de 2025 (ja vigent): prohibició de les pràctiques inacceptables de l'article 5 i obligació d'alfabetització en IA de l'article 4.
- 2 d'agost de 2025 (ja vigent): obligacions dels models d'IA d'ús general (GPAI) i normes de governança.
- 2 d'agost de 2026 (ja vigent): obligacions de transparència de l'article 50 i regles de vigilància del mercat. És també la data des de la qual l'AESIA pot passar d'inspeccionar a multar.
- 2 de desembre de 2026: s'hi afegeixen noves pràctiques prohibides a l'article 5.
- 2 d'agost de 2027: espais controlats de proves nacionals operatius i final del règim transitori de certs models GPAI.
- 2 de desembre de 2027: obligacions completes dels sistemes d'alt risc de l'annex III —ocupació, educació, serveis essencials, justícia—, abans previstes per a l'agost de 2026.
- 2 d'agost de 2028: sistemes d'alt risc de l'annex I, els integrats en productes ja regulats.
La lectura correcta de l'ajornament no és «tinc quinze mesos més per no fer res», sinó que ara tens quinze mesos per fer bé una feina —inventariar els sistemes, documentar-los i formar la plantilla— que fins fa dos mesos s'havia d'improvisar en poques setmanes.
Els quatre nivells de risc, i on cau la teva empresa
El reglament no regula la tecnologia sinó l'ús que se'n fa. La mateixa eina pot ser de risc mínim en un context i d'alt risc en un altre, segons per a què la configuris.
La piràmide de riscos
- Risc inacceptable: prohibit des del febrer de 2025. Puntuació social de persones, identificació biomètrica remota en temps real a espais públics amb finalitats policials, reconeixement d'emocions al lloc de treball i a centres educatius, o explotació de vulnerabilitats.
- Alt risc: permès, però amb obligacions dures de documentació, gestió de riscos, qualitat de les dades, registre d'esdeveniments i supervisió humana. Aquí hi ha l'ocupació i la gestió de treballadors.
- Risc limitat: obligacions de transparència. Si una persona parla amb un chatbot, ha de saber que no parla amb una persona; els continguts sintètics s'han de marcar en format llegible per màquina.
- Risc mínim: la immensa majoria d'eines quotidianes —correctors, filtres antispam, cercadors interns—, sense obligacions específiques més enllà de l'article 4.
El reconeixement d'emocions a la feina està prohibit
No és alt risc: és una de les pràctiques directament prohibides des del febrer de 2025. Qualsevol eina que digui que infereix l'estat emocional, l'estrès o el compromís de la plantilla a partir de la cara, la veu o el teclat entra en la categoria amb la multa més alta del reglament. Les úniques excepcions són mèdiques i de seguretat.
Per què Recursos Humans és la funció més exposada
Si la teva empresa acaba dins del règim d'alt risc, la porta d'entrada més probable no serà el producte que ven: serà com contracta i com avalua. L'annex III dedica el punt 4 a l'ocupació i la gestió de treballadors.
Sistemes d'IA destinats a ser utilitzats per a la contractació o la selecció de persones físiques, en particular per publicar anuncis de feina dirigits, analitzar i filtrar sol·licituds i avaluar candidats; i per prendre decisions que afectin les condicions de les relacions laborals, la promoció o la resolució de relacions contractuals, per assignar tasques o per supervisar i avaluar el rendiment i el comportament de les persones.
Llegeix-ho amb la teva operativa al cap. Un filtre de currículums que ordena candidatures, una eina que puntua entrevistes en vídeo, un sistema que reparteix torns o tasques segons trets de la persona, o un quadre de comandament que avalua rendiment amb un model predictiu: tot això és alt risc a partir del 2 de desembre de 2027.
Què t'exigirà ser responsable del desplegament d'un sistema d'alt risc
- Fer-lo servir segons les instruccions del proveïdor i no desviar-ne la finalitat.
- Supervisió humana efectiva: una persona amb competència i autoritat real per revisar, matisar o revertir la decisió. Un «vistiplau» automàtic no compta.
- Vigilar la qualitat de les dades d'entrada que alimenten el sistema, en la mesura que les controlis.
- Conservar els registres generats automàticament pel sistema durant almenys sis mesos.
- Informar la plantilla i la representació legal abans de posar en marxa un sistema d'alt risc al lloc de treball.
- Informar les persones afectades que estan sotmeses a un sistema d'alt risc quan es prenguin decisions sobre elles.
- Comunicar incidents greus al proveïdor i a l'autoritat de vigilància del mercat.
Cap d'aquestes obligacions és nova del tot. L'article 22 del RGPD ja limita les decisions basades únicament en tractament automatitzat, i l'article 64.4.d de l'Estatut dels Treballadors reconeix des del 2021 el dret del comitè d'empresa a ser informat dels paràmetres i les regles dels algoritmes que afecten les condicions de treball. El reglament d'IA hi suma un règim sancionador molt més dur.
L'obligació que ja t'afecta encara que no facis res d'alt risc
És l'article 4, i és l'obligació que més empreses incompleixen sense saber-ho, perquè no depèn de la mida ni del sector. Si la teva organització fa servir qualsevol sistema d'IA —incloent-hi un assistent generatiu per redactar ofertes de feina—, ets «responsable del desplegament», i aquesta obligació t'afecta des del 2 de febrer de 2025.
L'Òmnibus Digital en va suavitzar la redacció: on abans deia «garantir» un nivell suficient d'alfabetització, ara diu «adoptar mesures» que en afavoreixin el desenvolupament, tenint en compte els coneixements tècnics, l'experiència, la formació i el context d'ús. Continua sent una obligació exigible, però es valora amb proporcionalitat: no s'espera el mateix d'una assessoria de quatre persones que d'una multinacional.
Com es documenta que compleixes l'article 4
- Un inventari de les eines amb IA que es fan servir a l'empresa i de qui les fa servir.
- Una política d'ús escrita: què es pot fer amb aquestes eines, què no, i quines dades no s'hi poden introduir mai.
- Formació proporcional al rol: qui només redacta textos no necessita el mateix que qui cribra candidatures.
- Registre de la formació impartida, amb dates i assistents. Sense rastre documental, davant d'una inspecció és com si no s'hagués fet.
- Revisió periòdica, perquè les eines canvien de funcionalitat sense avisar.
Transparència: què és exigible des de l'agost de 2026
L'article 50 sí que va entrar en vigor el 2 d'agost de 2026 i afecta situacions molt quotidianes. La regla de fons és simple: ningú no ha de descobrir per casualitat que està interactuant amb una màquina.
Obligacions de transparència vigents
- Si una persona interactua amb un sistema d'IA —un chatbot al portal d'ofertes, per exemple—, se l'ha d'informar, llevat que sigui evident pel context.
- Els continguts sintètics generats o manipulats per IA s'han de marcar en un format llegible per màquina que en permeti detectar l'origen artificial.
- Els ultrafalsos s'han d'identificar com a tals.
- El text generat per IA i publicat per informar el públic sobre assumptes d'interès general s'ha d'identificar, llevat que hi hagi revisió humana i algú n'assumeixi la responsabilitat editorial.
- Els sistemes de reconeixement d'emocions o categorització biomètrica han d'informar les persones exposades —sempre que el seu ús no estigui directament prohibit, com passa al lloc de treball.
Sancions: quant costa i qui les imposa
L'article 99 del reglament fixa tres trams, i en cada cas s'aplica l'import més alt entre la xifra fixa i el percentatge de la facturació mundial de l'exercici anterior.
Els tres trams de l'article 99
- Pràctiques prohibides (article 5): fins a 35 milions d'euros o el 7% de la facturació mundial.
- Incompliment de la resta d'obligacions, incloses les del responsable del desplegament d'un sistema d'alt risc: fins a 15 milions d'euros o el 3%.
- Informació incorrecta o enganyosa facilitada a les autoritats: fins a 7,5 milions d'euros o l'1%.
- Per a pimes i startups, l'apartat 6 inverteix la regla: s'aplica l'import més baix dels dos, no el més alt.
- La graduació té en compte la mida de l'empresa, la gravetat i la durada de la infracció, i si s'ha cooperat amb l'autoritat.
A Espanya, qui supervisa és l'Agència Espanyola de Supervisió de la Intel·ligència Artificial (AESIA), amb seu a la Corunya, que des del 2 d'agost de 2026 pot inspeccionar i sancionar. No ho fa sola: comparteix competències amb l'Agència Espanyola de Protecció de Dades, el Banc d'Espanya, la CNMV i les autoritats de consum segons el sector. El projecte de llei espanyol concreta el procediment sancionador, però els imports els fixa ja el reglament europeu.
Què fer ara, amb quinze mesos per davant
Checklist realista per a una pime
- Inventaria. Fes la llista de les eines amb IA que ja es fan servir, incloent-hi les que ha contractat cada departament pel seu compte. Sense inventari no hi ha res més a fer.
- Classifica cada ús, no cada eina. Pregunta't per a què la fas servir: redactar una oferta és risc mínim; ordenar candidatures per probabilitat d'èxit és alt risc.
- Demana documentació als proveïdors. Si una eina de RRHH acabarà sent d'alt risc, el proveïdor ha de facilitar-te les instruccions d'ús i la documentació tècnica. Si no les té a punt a data d'avui, és un mal senyal.
- Escriu la política d'ús i forma la plantilla, que és l'única part que ja t'és exigible avui.
- Revisa el reconeixement d'emocions. Si alguna eina de control de presència o de productivitat promet detectar estats d'ànim, retira-la: és pràctica prohibida.
- Informa la representació legal dels treballadors, com ja exigeix l'article 64.4.d de l'Estatut per als algoritmes que afecten condicions de treball.
- Documenta les decisions. El compliment es demostra amb documentació: inventari, política d'ús, formació registrada i instruccions dels proveïdors.
Tenir-ho documentat: on t'ajuda Horalia
El compliment d'aquest reglament no es demostra amb intencions, sinó amb documents. El dia que l'AESIA truqui a la porta demanarà l'inventari d'eines, la política d'ús signada per la plantilla, el registre de la formació impartida i les instruccions dels proveïdors de cada sistema. És el mateix tipus de carpeta que ja et reclama una inspecció de treball.
I aquest expedient poques vegades falla per la redacció: falla per on acaba guardat. Es reparteix entre carpetes compartides, fils de correu i signatures en paper, i el dia que algú el demana ningú no sap quina és la versió vigent ni qui la va signar.
La gestió documental d'Horalia serveix per tenir aquesta carpeta muntada abans que ningú la demani.
Per què deixa de ser un problema
- Classificació per tipus: contractes, nòmines, formació i polítiques són categories pròpies, així que la política d'ús de la IA i els justificants de la formació no queden barrejats amb la resta.
- Assignació amb un sol clic a una persona, a un equip o a una ubicació: la política arriba a tota la plantilla sense haver-la d'enviar per correu una per una.
- Signatura electrònica avançada, amb el mateix valor legal que la manuscrita segons el Reglament eIDAS i la Llei 6/2020, i vinculada de manera única a qui signa.
- Detecció de modificacions: qualsevol canvi posterior a la signatura és detectable, així que pots demostrar que el document que ensenyes és el que es va signar.
- Cercador amb filtres i etiquetes: localitzes qualsevol document en segons, sense haver de recordar en quina carpeta el vas desar.
- Visualització sense descarregar, per ensenyar un document sense haver-ne de repartir còpies.
Així, quan truquin a la porta, no hi ha res a preparar: ja està tot signat, classificat i a un clic. Pots descobrir Horalia o provar-la gratis.
Conclusió
L'Òmnibus Digital et dona temps, no una excusa: l'alt risc de l'annex III no arriba fins al 2 de desembre de 2027, però la formació en IA és obligatòria des del febrer de 2025 i la transparència, exigible des de l'agost de 2026, i l'AESIA ja pot sancionar. Si fas servir IA per contractar, avaluar o repartir feina, tens quinze mesos per inventariar, classificar i documentar —i la part que ja t'és exigible avui, la política d'ús i la formació, és justament la més barata de fer. Com amb el registre horari, les empreses que hi arribin amb els deures fets no hauran de fer res aquell dia.

