Horizonte de Viena utilizado para ilustrar la gobernanza de la IA y el marco regulatorio de Austria
Horizonte de Viena utilizado para ilustrar la gobernanza de la IA y el marco regulatorio de Austria

¿Qué es la regulación de la IA en Austria?

Regulación de la IA: países y regiones

La regulación de la IA en Austria es principalmente el EU AI Act, que se aplica directamente en Austria, junto con la legislación austriaca de protección de datos y la supervisión sectorial. Austria ya ha creado un AI Service Desk en RTR, y la autoridad de protección de datos austriaca sigue siendo central cuando la IA utiliza datos personales o afecta a derechos fundamentales. Sin embargo, la arquitectura de aplicación nacional completa de Austria aún está siendo finalizada. A junio de 2026, el gobierno indicó que la ley de implementación, las designaciones de autoridades, las sanciones y los entornos de pruebas seguían en fase de coordinación.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Austria no cuenta con un código nacional de IA independiente que sustituya al sistema europeo. El reglamento principal es el EU AI Act. Al tratarse de un reglamento de la UE, se aplica directamente en Austria. Esto significa que las empresas, los organismos públicos y los compradores austriacos deben comprender principalmente un marco europeo, en especial las normas sobre prácticas prohibidas, transparencia, sistemas de alto riesgo e IA de uso general.

El trabajo jurídico propio de Austria se centra principalmente en las instituciones y la aplicación. Aún debe determinar qué autoridades nacionales supervisan qué partes del AI Act, quién actúa como autoridad notificante para los organismos de evaluación de la conformidad, cómo se gestionan las reclamaciones, qué sanciones se aplican a nivel nacional y cómo se organizarán los entornos de pruebas de IA. Junto a ello, las normas de privacidad y sectoriales existentes en Austria siguen siendo relevantes, especialmente a través de la autoridad de protección de datos austriaca y reguladores como el supervisor financiero.

En términos prácticos, el panorama austriaco actual es una combinación de elementos consolidados y pendientes: el reglamento europeo ya está en vigor, RTR ya opera como centro público de información sobre IA, y la autoridad de protección de datos austriaca ya actúa en materia de IA y privacidad. Sin embargo, el mapa definitivo de aplicación en Austria aún no está completamente fijado.

Por qué es importante

Si se desarrolla, adquiere o utiliza IA en Austria, la pregunta clave no suele ser "¿existe una ley de IA?", sino "¿qué parte del AI Act nos aplica, qué autoridad austriaca puede intervenir y qué evidencia debemos tener preparada?". Esto es relevante para fundadores que añaden funciones de IA a sus productos, empleadores que utilizan herramientas de selección, compradores que adquieren sistemas de terceros, aseguradoras y bancos que emplean herramientas de puntuación o detección de fraude, y organismos públicos que usan IA para apoyar la gestión administrativa.

Austria es también un buen ejemplo de por qué la gobernanza de la IA va más allá de un único reglamento. Una empresa puede enfrentarse simultáneamente al EU AI Act, al GDPR, a la Ley de Protección de Datos austriaca, a la supervisión sectorial, a las normas de contratación pública y a la legislación sobre discriminación o empleo. Esperar al último paso de implementación austriaco es arriesgado, porque algunas obligaciones del AI Act ya están en vigor, la legislación de privacidad ya se aplica, y el trabajo interno necesario para la clasificación, la documentación, la supervisión humana, la contratación con proveedores y la gestión de incidentes requiere tiempo.

Cómo funciona

El reglamento principal proviene de la UE

La regulación de la IA en Austria parte del Reglamento (UE) 2024/1689, el EU AI Act. Esto es relevante porque Austria no necesita reescribir el contenido de ese régimen en derecho nacional antes de que la arquitectura central entre en vigor. El AI Act ya define qué se considera un sistema de IA, prohíbe determinados usos, impone obligaciones de transparencia para algunos sistemas, regula los sistemas de alto riesgo y otorga a la Oficina de IA de la Comisión Europea un papel central para los proveedores de modelos de IA de uso general.

Así, cuando se pregunta por "la regulación de la IA en Austria", la primera respuesta precisa es que Austria se encuadra dentro de un marco europeo de aplicación directa. El nivel austriaco se refiere principalmente a cómo se organizan la supervisión, las sanciones, los canales de reclamación y la coordinación local, no a crear desde cero un conjunto austriaco independiente de categorías de IA.

Austria aún necesita un nivel de implementación nacional

Aunque el AI Act se aplica directamente, exige que cada Estado miembro designe al menos una autoridad notificante y al menos una autoridad de vigilancia del mercado, nombre un punto de contacto único y dote a esos organismos de personal, capacidad técnica y financiación suficientes. Los Estados miembros también deben establecer normas nacionales sobre sanciones y determinados aspectos procedimentales.

Ahí es donde Austria aún tiene trabajo pendiente. El 2 de junio de 2026, el Canciller Federal comunicó al parlamento que un proyecto de ley de implementación nacional seguía en fase de coordinación. La misma respuesta indicó que el borrador cubriría las designaciones de autoridades, las sanciones y las medidas de aplicación, y que los detalles definitivos sobre personal, financiación y organización no podían facilitarse aún porque tanto el proyecto de ley como las negociaciones presupuestarias seguían en curso. En otras palabras, Austria no está reescribiendo el AI Act en sí, pero aún está ultimando el mecanismo a través del cual esa ley europea se aplicará a nivel interno.

RTR es el centro de servicios y conocimiento de Austria

Austria ya ha puesto en marcha un elemento institucional sólido. RTR, la Rundfunk und Telekom Regulierungs-GmbH, opera un AI Service Desk con base legal en el derecho austriaco. Su función no es estrictamente comercial. Está concebida para proporcionar información y asesoramiento público, actuar como punto de servicio central para proyectos de IA en sus ámbitos, apoyar la generación de conocimiento mediante estudios y eventos, y ayudar a comprender las cuestiones regulatorias vinculadas a la IA, la documentación técnica y la ciberseguridad.

El material público de RTR funciona ahora como el principal centro oficial de información sobre IA en Austria. Explica el AI Act, hace seguimiento de las orientaciones y publica material práctico para las organizaciones. También apoya al Consejo Asesor de IA austriaco. Esto hace que RTR sea importante para el apoyo a la implementación y la comprensión pública. Sin embargo, es importante no confundir ese papel de apoyo con la estructura definitiva de aplicación del artículo 70. Según el registro oficial actual, RTR forma claramente parte del panorama de gobernanza de la IA en Austria, pero aún no es la respuesta completa a quién aplicará finalmente cada parte del AI Act en Austria.

La supervisión está distribuida por nivel y por sector

Es poco probable que Austria acabe con un único regulador de IA de propósito general para todo. El EU AI Act ya distribuye las tareas entre distintos niveles y sectores. A nivel europeo, la Oficina de IA supervisa las obligaciones de los proveedores de modelos de IA de uso general. A nivel nacional, las autoridades de vigilancia del mercado supervisan los sistemas de IA. Pero incluso ese nivel nacional no es uniforme.

Para la IA integrada en un producto regulado cubierto por la legislación del Anexo I, el punto de partida habitual es la autoridad de vigilancia del mercado ya responsable en virtud de ese régimen de producto, salvo que el Estado miembro diseñe una alternativa coordinada. Para la IA utilizada por instituciones financieras reguladas en relación directa con servicios financieros, la autoridad de supervisión financiera competente es la autoridad de vigilancia del mercado. Para determinados casos de uso del Anexo III especialmente sensibles, en particular los relacionados con la aplicación de la ley, la gestión de fronteras, la justicia, la democracia y otros contextos de derechos fundamentales públicos enumerados, el AI Act exige que los Estados miembros utilicen la autoridad supervisora de protección de datos competente u otra autoridad con un nivel equivalente de independencia. Por tanto, en Austria, el mapa definitivo de aplicación probablemente será distribuido, no monolítico.

La autoridad de protección de datos austriaca sigue siendo fundamental

La autoridad de protección de datos austriaca, habitualmente denominada DSB, es una de las instituciones más importantes en el panorama de la IA en Austria, dado que muchos sistemas de IA del mundo real tratan datos personales. La DSB ha dejado muy clara la relación entre la legislación de privacidad y la legislación sobre IA: el AI Act no desplaza al GDPR ni a la Ley de Protección de Datos austriaca. Si se tratan datos personales durante el desarrollo, las pruebas o el despliegue, el GDPR sigue aplicándose en paralelo. Esto significa que las organizaciones siguen necesitando una base jurídica legítima, deben respetar los principios de minimización de datos, transparencia y seguridad, y necesitan una habilitación legal específica para los datos de categorías especiales cuando proceda.

La DSB también ha trazado una línea más clara para el sector público. Cuando la IA se utiliza en la administración pública soberana y se tratan datos personales, la DSB señala que se requiere una base jurídica clara en el marco constitucional de protección de datos de Austria. Si el sistema se utiliza de un modo que equivale a una toma de decisiones automatizada individual o a la elaboración de perfiles con efectos significativos, el artículo 22 del GDPR, y en algunos contextos de seguridad pública las normas equivalentes austriacas, también pueden resultar relevantes. La DSB también informa de que ya ha sido identificada en virtud del artículo 77 del AI Act como autoridad nacional de protección de los derechos fundamentales, y que el propio AI Act crea un papel especial obligatorio para las autoridades de tipo protección de datos en determinadas áreas de alto riesgo del artículo 74(8). Por tanto, la DSB no es un asunto secundario. Es central en el panorama de cumplimiento de la IA en Austria.

El calendario tiene un extremo en movimiento

Algunos aspectos del calendario son estables. El AI Act ya está en vigor. La prohibición de prácticas de IA prohibidas ya se aplica. Las normas de gobernanza y las obligaciones para los modelos de IA de uso general ya han comenzado. Las obligaciones de transparencia para chatbots, deepfakes y otros casos de riesgo limitado forman parte de la próxima gran oleada.

La parte menos estable se refiere a los sistemas de alto riesgo. El calendario original del AI Act apuntaba al 2 de agosto de 2026 para la mayoría de las obligaciones restantes a nivel de sistema. El propio AI Service Desk de Austria sigue explicando ese calendario escalonado. Sin embargo, las páginas de política de IA de la Comisión Europea reflejan ahora un acuerdo político alcanzado el 7 de mayo de 2026 en el marco del paquete de simplificación "Digital Omnibus", que trasladaría la fecha del Anexo III de alto riesgo al 2 de diciembre de 2027 y la fecha del Anexo I vinculada a productos al 2 de agosto de 2028. No obstante, la respuesta parlamentaria austriaca del 2 de junio de 2026 aún describía la fecha posterior como una propuesta en el marco de la situación jurídica vigente. Para las organizaciones en Austria, esto significa que la dirección general es clara, pero la fecha exacta para las obligaciones relativas a sistemas de alto riesgo debe verificarse poco antes de que se fijen internamente el lanzamiento, la aprobación de la contratación o los plazos de cumplimiento.

Ejemplos

Un escenario laboral habitual en Austria es la selección de personal asistida por IA. Las propias preguntas frecuentes de RTR indican que los sistemas de IA utilizados en la gestión de empleo y personal son, en principio, sistemas de alto riesgo del Anexo III. Las mismas preguntas frecuentes explican también que la excepción restringida del artículo 6(3) puede aplicarse cuando la herramienta solo realiza una tarea procedimental o preparatoria y no influye materialmente en la decisión. La orientación de privacidad de la DSB añade otra capa: si las solicitudes se filtran o rechazan automáticamente de un modo que tiene efectos jurídicos o igualmente significativos, también debe verificarse el artículo 22 del GDPR.

Un escenario habitual en el sector público es el de una autoridad que utiliza IA para apoyar la gestión administrativa o la tramitación de expedientes. La nota de la DSB para el sector público señala que el GDPR sigue aplicándose en paralelo, que deben respetarse las normas constitucionales de protección de datos de Austria y que los usos públicos soberanos que impliquen datos personales requieren una base jurídica adecuada. Por tanto, un organismo público no puede tratar una herramienta de IA como una aplicación de oficina más. Debe verificar la base jurídica, la transparencia, la posibilidad de revisión y si la herramienta está condicionando materialmente las decisiones individuales.

Un escenario habitual en el sector regulado es el de la IA en banca o seguros. El propio AI Act dirige la IA de alto riesgo utilizada por instituciones financieras hacia la autoridad responsable de la supervisión financiera, y la FMA austriaca lo explica expresamente en su página sobre el AI Act en seguros. En la práctica, esto significa que una entidad financiera regulada en Austria no debe asumir que su camino de cumplimiento del AI Act discurre únicamente a través de un organismo genérico de política digital. La supervisión sectorial, la documentación del proveedor y el AI Act deben estar alineados.

Malentendidos frecuentes

"Austria tiene su propio AI Act independiente." No exactamente. El reglamento sustantivo principal es el EU AI Act, que se aplica directamente en Austria.

"RTR ya es la autoridad definitiva de aplicación del AI Act en Austria." RTR tiene claramente un papel legal como AI Service Desk y es el principal centro oficial de información, pero las designaciones definitivas de autoridades del artículo 70 de Austria aún estaban pendientes a junio de 2026.

"Si se aplica el GDPR, el AI Act no se aplica." Incorrecto. En Austria, el AI Act y la legislación de protección de datos se aplican en paralelo siempre que haya datos personales implicados.

"No se ha finalizado ninguna autoridad nacional, así que aún no hay nada aplicable." También incorrecto. Las prácticas de IA prohibidas, las normas sobre IA de uso general y la legislación ordinaria de privacidad ya son exigibles. Lo que está pendiente es el mapa completo de aplicación nacional, no la existencia de regulación.

"Incluir a una persona en algún punto del proceso hace que un sistema de IA quede exento de regulación." No necesariamente. La clasificación depende de la función y el riesgo, no del lenguaje de marketing. La intervención humana puede ayudar, pero no elimina automáticamente la condición de alto riesgo ni las obligaciones de privacidad.

Riesgos y límites

Esta página trata sobre la arquitectura regulatoria general de la IA en Austria, no sobre cada obligación sectorial específica. Los dispositivos médicos, el derecho del consumidor, el derecho laboral, la legislación antidiscriminación, la supervisión financiera, las normas de contratación pública y el procedimiento penal pueden seguir siendo relevantes junto al AI Act.

El mayor límite actual es la incertidumbre institucional. Las fuentes oficiales austriacas dejan claro que el proyecto de ley de implementación nacional aún no está completamente definido. Esto significa que la designación definitiva de las autoridades notificantes, las autoridades de vigilancia del mercado, las vías de reclamación, los entornos de pruebas y las sanciones puede aún cambiar.

También existe un límite temporal. Las fechas originales del AI Act y el nuevo calendario de simplificación de la UE aún no están perfectamente alineados en todos los materiales oficiales. La lectura prudente es que las organizaciones deben considerar la arquitectura jurídica como estable, pero verificar las fechas de aplicación vigentes para las obligaciones relativas a sistemas de alto riesgo antes de utilizarlas operativamente.

Por último, el material de la DSB recuerda que la legislación sobre IA en Austria no se limita a las obligaciones específicas de IA. Cuando se tratan datos personales, un proyecto puede incumplir la legislación ordinaria de privacidad aunque el equipo haya dedicado tiempo a la clasificación según el AI Act. Esto es especialmente cierto en la administración pública, la selección de personal y otros contextos en los que están en juego derechos individuales.

Qué hacer a continuación

Comience con un inventario riguroso. Identifique cada caso de uso de IA en Austria por función empresarial, proveedor, tipo de datos, personas afectadas, sector y si actúa como proveedor, responsable del despliegue, importador o distribuidor. No clasifique las herramientas por su etiqueta de marketing. Clasifíquelas por lo que realmente hacen.

A continuación, realice tres verificaciones en paralelo. Primera, la vía del AI Act: práctica prohibida, caso de transparencia, candidato a alto riesgo o dependencia de un modelo de uso general. Segunda, la vía de privacidad: base jurídica, datos de categorías especiales, divulgación al proveedor, transferencias internacionales, toma de decisiones automatizada y seguridad. Tercera, la vía sectorial: empleo, finanzas, administración pública, seguridad de productos u otro ámbito regulado.

Para los usos de mayor riesgo, especialmente en recursos humanos, finanzas, servicios públicos y sistemas que afectan a derechos, elabore ahora un expediente de evidencia utilizable. Ese expediente debe cubrir la finalidad, la asignación de roles, la clasificación del sistema, el diseño de la supervisión humana, la gobernanza de datos, la asignación contractual con los proveedores, la información a los usuarios, las aprobaciones internas y un procedimiento de escalada de incidentes. El mapa de autoridades nacionales de Austria puede aún cambiar, pero la necesidad de ese expediente no lo hará.

Por último, asigne a alguien la responsabilidad de hacer seguimiento de la implementación austriaca. Controle el proyecto de ley de implementación nacional, la designación formal de autoridades, el punto de contacto único, los anuncios sobre entornos de pruebas y cualquier aclaración definitiva sobre fechas. En Austria, este ya no es un tema exclusivo para los equipos jurídicos. Corresponde a la dirección, privacidad, contratación, producto y responsables de riesgos de forma conjunta.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Austria su propio AI Act nacional?

No en el sentido de un código austriaco independiente que sustituya al marco europeo. Las normas sustantivas principales provienen del EU AI Act, que se aplica directamente en Austria. El trabajo nacional de Austria se centra principalmente en las autoridades, los procedimientos, las sanciones y la coordinación.

¿Es el EU AI Act directamente aplicable en Austria?

Sí. Al tratarse de un reglamento de la UE, se aplica directamente. Austria no necesita transponer las obligaciones principales antes de que vinculen a los actores correspondientes, aunque Austria aún necesita implementación nacional para las instituciones y los detalles de aplicación.

¿Quién regula la IA en Austria en este momento?

Actualmente el panorama está distribuido. RTR gestiona el AI Service Desk y actúa como principal centro oficial de información. La autoridad de protección de datos austriaca sigue siendo central en todo lo que implica datos personales y derechos fundamentales. Los reguladores sectoriales, como el supervisor financiero, también pueden ser relevantes. El mapa definitivo de autoridades del artículo 70 aún está siendo completado.

¿Qué hace exactamente RTR en materia de IA?

El AI Service Desk de RTR proporciona información, orientación, estudios, eventos y apoyo público para comprender el AI Act y cuestiones relacionadas, como la documentación técnica y la ciberseguridad. Es un organismo de apoyo a la implementación, no simplemente una oficina de comunicación.

¿Cuál es el papel de la autoridad de protección de datos austriaca en la regulación de la IA?

La DSB sigue aplicando el GDPR y la Ley de Protección de Datos austriaca en todos los casos en que los sistemas de IA tratan datos personales. También ha sido identificada como autoridad de derechos fundamentales en virtud del artículo 77 del AI Act y puede tener, o recibir, responsabilidades especiales de vigilancia del mercado en las áreas obligatorias del artículo 74(8).

¿Deben las empresas austriacas esperar a la ley de implementación nacional antes de actuar?

No. Eso sería un error. La legislación de privacidad ya se aplica, algunas obligaciones del AI Act ya están en vigor y el trabajo interno de preparación para la clasificación, la documentación, la contratación y la supervisión requiere tiempo.

¿Cuándo se aplican las normas sobre IA de alto riesgo en Austria?

El calendario original del AI Act apuntaba al 2 de agosto de 2026 para la mayoría de las obligaciones restantes a nivel de sistema. Sin embargo, la Comisión refleja ahora un acuerdo político que trasladaría las normas de alto riesgo del Anexo III al 2 de diciembre de 2027 y las normas del Anexo I vinculadas a productos al 2 de agosto de 2028. Dado que el material oficial austriaco aún no está completamente alineado en este punto, la fecha debe verificarse poco antes de cualquier hito importante de cumplimiento.

¿Pueden las personas en Austria presentar reclamaciones sobre sistemas de IA?

En virtud del AI Act, los derechos de reclamación están vinculados a la autoridad de vigilancia del mercado competente. Austria aún necesita completar sus designaciones definitivas de autoridades y el mapa de contacto público. Sin embargo, cuando hay datos personales implicados, ya existen vías de reclamación ante la autoridad de protección de datos austriaca en virtud del GDPR.