El AI Act no es la única normativa europea que impacta a tu empresa digital. DMA, DSA y NIS2 regulan cómo vendes en marketplaces, cómo gestionas tu contenido y cómo proteges tu infraestructura. Esta es la guía práctica del mapa regulatorio completo
Si has seguido nuestros artículos sobre el AI Act, ya sabes que la regulación europea de inteligencia artificial utiliza un enfoque basado en el riesgo. Pero el AI Act no opera en aislamiento. Forma parte de un ecosistema normativo más amplio que regula distintas facetas de tu negocio digital: cómo compites en marketplaces, cómo gestionas el contenido en tus plataformas y cómo proteges tus sistemas frente a ciberataques.
Tres normativas europeas que probablemente no están en tu radar pero que ya están en vigor y generando sanciones millonarias: el DMA (Digital Markets Act), el DSA (Digital Services Act) y la NIS2 (Directiva de Seguridad de Redes e Información). Juntas con el RGPD y el AI Act, configuran el marco completo que define las reglas del juego digital en Europa.
En este artículo te explicamos qué regula cada una, cómo te afectan como pyme o ecommerce, qué sanciones se están aplicando y qué acciones concretas debes tomar.
El ecosistema regulatorio europeo: visión general
El marco normativo digital europeo se estructura en capas complementarias, cada una regulando un aspecto diferente:
- RGPD: Protección de datos personales. La columna vertebral de toda la regulación digital.
- DMA: Competencia justa en mercados digitales. Regula a las grandes plataformas (gatekeepers).
- DSA: Responsabilidad sobre contenido digital. Transparencia algorítmica y moderación.
- NIS2: Ciberseguridad obligatoria. Resiliencia de redes y notificación de incidentes.
- AI Act: Gestión de riesgos de la IA. Documentación técnica, supervisión humana, ética.
Estas normativas no son independientes: se solapan y se refuerzan mutuamente. Un sistema de IA que opera en un marketplace (AI Act + DMA), procesa datos personales (RGPD), recomienda contenido (DSA) y funciona sobre infraestructura crítica (NIS2) puede estar sujeto a las cinco simultáneamente.
Dato clave: La Comisión Europea ha propuesto en 2025 un Paquete de Simplificación Digital para alinear y reducir solapamientos entre RGPD, AI Act, Data Act, NIS2 y ePrivacy. Pero mientras se aprueba, cada normativa opera de forma independiente y con sus propios plazos y sanciones.
DMA: competencia justa en mercados digitales
El Digital Markets Act (DMA) regula a las grandes plataformas digitales designadas como gatekeepers: empresas que controlan puntos de acceso clave al mercado digital. Actualmente hay 7 gatekeepers designados: Meta, Alphabet (Google), Amazon, Apple, Microsoft, ByteDance (TikTok) y Booking, con 23 servicios de plataforma principales bajo regulación.
¿Cómo te afecta como pyme?
Si vendes en Amazon, usas Google Shopping, anuncias en Meta Ads o distribuyes tu app en la App Store, el DMA te afecta indirectamente pero con impacto real:
- Prohibición del self-preferencing: Los gatekeepers no pueden favorecer sus propios productos en los resultados de búsqueda o recomendaciones. Google no puede posicionar Google Shopping por encima de tu tienda en los resultados orgánicos. En septiembre de 2025, Google fue sancionada con 2.950 millones de euros por esta práctica.
- Interoperabilidad obligatoria: Las plataformas deben permitir comunicación cruzada entre servicios de mensajería e interoperabilidad de hardware y software.
- Portabilidad de datos: Tienes derecho a acceder y exportar tus datos comerciales de la plataforma en tiempo real, de forma continua y gratuita.
- Libertad de comunicación: Los desarrolladores y vendedores pueden comunicar directamente con sus clientes fuera de la plataforma. Apple fue sancionada con 500 millones de euros en abril de 2025 por impedir que los desarrolladores informaran a sus usuarios sobre opciones de pago alternativas.
Sanciones DMA: Hasta el 10% de la facturación global anual. En caso de reincidencia, hasta el 20%. Las sanciones ya aplicadas demuestran que no son teóricas.
Acción para tu pyme: Revisa tus términos con cada plataforma gatekeeper donde operas. Ejerce tu derecho de portabilidad de datos. Si detectas prácticas de self-preferencing que te perjudican, puedes presentar una denuncia ante la Comisión Europea.
DSA: responsabilidad sobre contenido digital
El Digital Services Act (DSA) regula la responsabilidad de los servicios digitales sobre el contenido que alojan y recomiendan. Afecta a plataformas online, marketplaces, redes sociales y motores de búsqueda.
¿Cómo te afecta como ecommerce?
El DSA tiene implicaciones directas para cualquier negocio que opere como plataforma o que use algoritmos de recomendación:
- Transparencia algorítmica: Si tu plataforma usa algoritmos para recomendar productos, clasificar contenido o priorizar resultados, debes explicar cómo funcionan. Los usuarios tienen derecho a una alternativa no personalizada (feed cronológico).
- Publicidad dirigida: La publicidad debe estar claramente etiquetada. Está prohibido dirigir publicidad basada en datos sensibles (religión, orientación sexual, salud) y está completamente prohibida la publicidad dirigida a menores.
- Gestión de contenido ilegal: Las plataformas deben gestionar activamente el contenido ilegal o dañoso, implementar mecanismos de denuncia accesibles y responder en plazos definidos.
- Acceso a datos para investigadores: Las plataformas muy grandes (VLOP, con más de 45 millones de usuarios en la UE) deben dar acceso a sus datos a investigadores acreditados para detectar riesgos sistémicos.
Sanciones DSA: Hasta el 6% de la facturación global anual. En diciembre de 2025, X (antes Twitter) fue sancionada con 120 millones de euros por diseño engañoso en su sistema de verificación, repositorio de publicidad incompleto y barreras al acceso de investigadores.
Acción para tu ecommerce: Si usas algoritmos de recomendación o personalización, documenta cómo funcionan y ofrece una opción no personalizada. Si gestionas un marketplace, implementa mecanismos de denuncia de contenido y verifica la identidad de tus vendedores.
NIS2: ciberseguridad obligatoria
La Directiva NIS2 refuerza la resiliencia cibernética en sectores esenciales e importantes de la economía europea. A diferencia del DMA y el DSA (que son reglamentos directamente aplicables), la NIS2 es una directiva que cada Estado miembro debe transponer a su legislación nacional.
Estado de transposición
La fecha límite de transposición era octubre de 2024. A enero de 2026, solo 20 de los 27 Estados miembros han completado el proceso:
- Italia: Transpuesta mediante Decreto Legislativo 138/2024 (octubre 2024). Ya operativa.
- España: No ha completado la transposición. La Comisión Europea emitió un dictamen motivado en mayo de 2025 por incumplimiento.
¿Quién está obligado?
La NIS2 clasifica a las entidades en esenciales (energía, transporte, banca, sanidad, agua, infraestructura digital) e importantes (servicios postales, gestión de residuos, alimentación, fabricación, proveedores digitales). Si tu empresa opera en alguno de estos sectores o les presta servicios críticos, estás afectado.
Obligaciones principales
- Notificación de incidentes escalonada: Alerta temprana en 24 horas, notificación completa en 72 horas, informe final en 30 días.
- Gestión de riesgos: Enfoque all-hazards con medidas técnicas y organizativas proporcionales.
- Autenticación multifactor (MFA): Obligatoria para accesos críticos.
- Cifrado: Datos en reposo y en tránsito.
- Detección de intrusiones: Sistemas activos de monitorización y alerta.
- Evaluaciones de riesgo periódicas: No es un ejercicio puntual, sino continuo.
- Copias de seguridad probadas: No basta con tenerlas; hay que demostrar que funcionan.
Sanciones NIS2: Para entidades esenciales, hasta 10 millones de euros o el 2% de la facturación global. Para entidades importantes, hasta 7 millones o el 1,4%.
Conexión con la IA: Si tu sistema de IA opera sobre infraestructura crítica o en un sector cubierto por NIS2, las obligaciones de ciberseguridad de NIS2 se suman a las del AI Act. El killswitch, el rollback y la monitorización continua que exige el modelo de gobernanza de IA que usamos en Impulsa3 encajan directamente con los requisitos de NIS2.
Cómo se relacionan entre sí: el mapa completo
Entender cada normativa por separado es necesario, pero la realidad es que se aplican simultáneamente. Un caso típico de ecommerce:
Imagina que tienes una tienda online que vende en Amazon (DMA te da derechos de portabilidad y anti-discriminación), usa un chatbot IA para atención al cliente (AI Act: riesgo limitado, transparencia; RGPD: DPIA si procesa datos personales), muestra recomendaciones personalizadas (DSA: transparencia algorítmica) y opera sobre una infraestructura cloud en un sector cubierto (NIS2: ciberseguridad).
Las cinco normativas aplican al mismo negocio. Pero la buena noticia es que comparten principios comunes:
- Transparencia: Informar a usuarios y reguladores de cómo funcionan tus sistemas (RGPD, DSA, AI Act).
- Proporcionalidad: Obligaciones ajustadas al riesgo real (AI Act, NIS2, RGPD).
- Responsabilidad demostrable: No basta con cumplir; debes poder demostrarlo con evidencias (todas).
- Derechos del ciudadano: Protección del consumidor, privacidad, no discriminación (RGPD, DMA, DSA).
Si ya cumples bien con el RGPD y estás trabajando en el AI Act, tienes una base sólida para abordar DMA, DSA y NIS2 sin empezar de cero.
Tensiones y solapamientos: lo que nadie te cuenta
Aunque las normativas comparten principios, también generan tensiones prácticas que debes conocer:
Interoperabilidad (DMA) vs. protección de datos (RGPD)
El DMA exige que las plataformas abran sus servicios de mensajería para comunicación cruzada. Pero compartir datos entre plataformas puede entrar en conflicto con la minimización de datos del RGPD. ¿Qué prevalece? La práctica está demostrando que se necesitan acuerdos técnicos específicos (como protocolos de cifrado end-to-end) para cumplir ambas simultáneamente.
Explicabilidad (AI Act) vs. minimización (RGPD)
El AI Act exige documentación técnica detallada y trazabilidad de las decisiones del sistema. El RGPD exige minimización de datos. Guardar logs detallados para cumplir con la trazabilidad puede implicar retener más datos personales de los estrictamente necesarios. La solución: pseudoanonimización de logs, retención limitada y acceso restringido.
Transparencia algorítmica (DSA) vs. secreto comercial
El DSA exige explicar cómo funcionan los algoritmos de recomendación. Pero los algoritmos propietarios son activos de propiedad intelectual. El equilibrio: explicar la lógica general y los criterios principales sin revelar los parámetros específicos del modelo.
Consejo práctico: Cuando detectes una tensión entre normativas, documenta tu decisión y la justificación. Las autoridades reguladoras valoran que hayas identificado el conflicto y tomado una decisión razonada, incluso si no es perfecta.
Sanciones reales en 2025: ya no es teoría
El enforcement europeo se ha acelerado drásticamente. Estas son las sanciones más relevantes aplicadas en 2025:
- Apple: 500M€ (DMA, abril 2025). Por impedir que los desarrolladores de apps informaran a sus usuarios sobre opciones de pago alternativas fuera de la App Store.
- Google: 2.950M€ (DMA, septiembre 2025). Por favoritismo ilegal hacia sus propios servicios de publicidad digital en los resultados de búsqueda.
- Meta: 200M€ (DMA, abril 2025). Por su modelo de «pagar o consentir» que no cumplía con las condiciones de transparencia del DMA.
- X (Twitter): 120M€ (DSA, diciembre 2025). Por diseño engañoso en su sistema de verificación, repositorio de publicidad incompleto y barreras al acceso de datos para investigadores.
Estas sanciones afectan a grandes plataformas, no directamente a pymes. Pero el efecto en cascada es real: las plataformas están cambiando sus términos y condiciones, lo que afecta a cómo operas tú como vendedor o anunciante en ellas.
Tu plan de acción: qué hacer desde hoy
- Haz un mapa de tus normativas. Lista todos los sistemas digitales de tu empresa y marca qué normativas aplican a cada uno: RGPD, AI Act, DMA, DSA, NIS2. Usar una ficha por sistema te dará claridad.
- Prioriza por riesgo sancionador. El RGPD y el DMA ya están generando sanciones millonarias. El DSA también. NIS2 depende de la transposición en tu país. Empieza por donde el riesgo es inmediato.
- Revisa tus contratos con plataformas. Si vendes en Amazon, Google o Apple, revisa tus derechos bajo el DMA: portabilidad, anti-discriminación, comunicación directa con clientes.
- Audita tus algoritmos de recomendación. Si tu web o app personaliza contenido, documenta cómo funciona y ofrece una alternativa no personalizada (DSA).
- Revisa tu ciberseguridad. MFA, cifrado, detección de intrusiones, plan de incidentes con plazos NIS2 (24h/72h/30d). Aunque tu país no haya transpuesto aún, prepararte ahora es más barato que reaccionar después.
- Integra todo en un modelo de gobernanza. No gestiones cada normativa como un silo. Un comité de gobernanza que cubra datos, IA, seguridad y cumplimiento normativo es más eficiente que cuatro procesos independientes.
No gestiones cada normativa como un silo. Intégralas en un modelo de gobernanza único.
Si necesitas ayuda para mapear qué normativas aplican a tu negocio, priorizar acciones o integrar el cumplimiento en un modelo de gobernanza operativo, en Impulsa3 te acompañamos con un enfoque práctico y transversal.