¿Qué es la regulación de la IA en Grecia?
Regulación de la IA: países y regiones
Grecia regula la IA mediante una combinación de derecho de la UE de aplicación directa y normas nacionales. El EU AI Act es el marco principal, mientras que la Ley griega 4961/2022 añade condiciones para el sector público en materia de apoyo a decisiones mediante IA, transparencia, contratación pública y registros, además de obligaciones para el sector privado en cuanto a información a los trabajadores, registros internos de IA y ética de datos. A nivel nacional, la política se coordina a través del Ministerio de Gobernanza Digital e Inteligencia Artificial, mientras que la Autoridad Helénica de Protección de Datos mantiene un papel central en todo lo que implique datos personales.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Grecia no cuenta con un código nacional único de IA que sustituya al régimen europeo. Si se desarrolla, adquiere o utiliza IA en Grecia, el reglamento principal es el EU AI Act, que debe leerse junto con la legislación griega de protección de datos y las disposiciones nacionales sobre IA de la Ley 4961/2022.
Esto es relevante porque algunas obligaciones griegas ya existen antes de que lleguen las fechas europeas de alto riesgo. Los organismos públicos necesitan una base jurídica expresa antes de utilizar IA en decisiones que afecten a derechos, además de una evaluación de impacto, transparencia y un registro. Los empleadores privados que usan IA en contratación o evaluación ya tienen obligaciones de información a los trabajadores, y muchas empresas medianas y grandes también tienen deberes de mantenimiento de registros y ética de datos.
El panorama institucional está parcialmente definido y en parte todavía en desarrollo. Grecia ha publicado su lista de autoridades de derechos fundamentales del AI Act, pero el mapa público más amplio para la vigilancia del mercado y la supervisión relacionada con el AI Act sigue siendo menos claro en el material oficial revisado.
Por qué es importante
Si se es fundador, comprador, proveedor, asesor o funcionario público, la capa griega cambia el aspecto que tiene en la práctica un despliegue de IA conforme a la normativa. Una empresa no puede asumir que la ley griega solo empieza a importar una vez que el régimen europeo de alto riesgo esté plenamente en vigor. En Grecia, las normas nacionales ya pueden afectar a los sistemas de recursos humanos, la elaboración de perfiles de consumidores, la contratación pública, la transparencia administrativa y la gobernanza de la IA utilizada por el Estado.
También es importante porque las normas griegas son operativas, no meramente aspiracionales. Afectan a lo que debe incluirse en los pliegos de contratación pública, a lo que debe comunicarse a los trabajadores o a las personas afectadas, a los registros internos que deben llevar las empresas más grandes y a qué autoridad puede intervenir si algo sale mal. Para las organizaciones que utilizan IA en Grecia, el enfoque más prudente es tratar el AI Act, el GDPR, las cuestiones laborales, de contratación pública y de derecho público como un único problema de gobernanza interconectado.
Cómo funciona
El modelo jurídico básico
La regulación de la IA en Grecia parte del EU AI Act porque es un reglamento de la UE, no una directiva. Grecia no necesita transponer sus obligaciones principales al derecho nacional para que sean aplicables. El material oficial actual de la Comisión Europea indica que las prácticas de IA prohibidas y las obligaciones de alfabetización en IA ya son aplicables, que las normas sobre GPAI y gobernanza ya son aplicables, que las normas de transparencia entran en vigor en agosto de 2026 y que, tras el acuerdo político de mayo de 2026 sobre simplificación, las principales fechas de alto riesgo se posponen: el 2 de diciembre de 2027 para los sistemas del Anexo III y el 2 de agosto de 2028 para la IA integrada en productos regulados.
Para Grecia, esto significa que la arquitectura central de cumplimiento es europea, pero la capa institucional y administrativa que la rodea es nacional. Las organizaciones griegas deben, por tanto, atender a ambos niveles simultáneamente: las normas de la Unión que clasifican los sistemas y establecen las obligaciones de proveedores y desplegadores, y las normas griegas que regulan la administración pública, los usos en el ámbito laboral, la transparencia y la supervisión local.
Qué añade la Ley 4961/2022
Antes de que el EU AI Act comenzara a aplicarse de forma escalonada, Grecia aprobó la Ley 4961/2022 sobre tecnologías emergentes de la información y la comunicación. No es un sustituto griego del AI Act ni crea un régimen nacional completo de seguridad de productos para la IA. Lo que sí hace es añadir normas de gobernanza nacionales para el uso de IA en el sector público, ciertas obligaciones relacionadas con la IA en el sector privado y una estructura institucional para la estrategia nacional de IA y su seguimiento.
Esa ley también creó un Comité Coordinador Interministerial sobre IA, un Comité de Supervisión para la estrategia nacional de IA y un Observatorio de IA dentro del Ministerio. En otras palabras, la regulación griega de la IA no se limita a prohibiciones y a la futura vigilancia del mercado. También abarca la planificación, la transparencia, los registros, la coordinación interinstitucional y la forma en que el propio Estado utiliza la IA.
Controles en el sector público
Para los organismos públicos griegos, la norma nacional más importante es estricta. Si se utiliza un sistema de IA para la toma de decisiones, o para apoyar la toma de decisiones, o para la emisión de un acto administrativo que afecte a los derechos de una persona física o jurídica, ese uso debe estar expresamente previsto en una ley específica que contenga las salvaguardias adecuadas. Un contrato de adquisición o un mandato general de digitalización no es suficiente.
Antes de que dicho sistema entre en funcionamiento, el organismo público debe realizar una evaluación de impacto algorítmico. La evaluación debe abarcar aspectos como el objetivo perseguido, el interés público atendido, las capacidades y parámetros de funcionamiento del sistema, las categorías de decisiones o actos implicados, las categorías de datos tratados, los riesgos para los derechos e intereses legítimos y el beneficio público esperado ponderado frente a los posibles perjuicios. La ley griega también deja claro que esta evaluación de impacto algorítmico no sustituye a una evaluación de impacto sobre la protección de datos conforme al GDPR cuando esta sea exigible.
La ley griega añade además obligaciones de transparencia. Los organismos públicos deben publicar información básica sobre el sistema, incluido cuándo comenzó a funcionar, cómo opera a un nivel básico, qué categorías de decisiones apoya y si se realizó una evaluación de impacto algorítmico. También deben garantizar que la persona afectada pueda comprender los parámetros en que se basó una decisión o acto, en un formato accesible. Cada organismo público debe llevar un registro de los sistemas de IA que utiliza, actualizarlo periódicamente y facilitarlo a la Autoridad Nacional de Transparencia cuando se solicite.
La contratación pública también está regulada de forma más estricta de lo que muchos proveedores esperan. Cuando una autoridad pública griega adquiere o encarga un sistema de IA, el pliego y el contrato deben exigir al contratista que facilite la información necesaria para el cumplimiento de las obligaciones de transparencia de la autoridad, que no bloquee dichas obligaciones mediante alegaciones de secreto, que entregue el sistema en condiciones que permitan a la autoridad estudiar su funcionamiento y mejorarlo, y que adopte medidas que mantengan el sistema compatible con la legalidad y los derechos fundamentales, como la privacidad, la protección de datos, la no discriminación, la accesibilidad y la buena administración. Esto es especialmente relevante para los proveedores que venden al Estado griego.
El capítulo del sector público de la Ley 4961/2022 tiene, no obstante, un límite. Quedan excluidos el Ministerio de Defensa Nacional, el Ministerio de Protección Ciudadana, sus entidades supervisadas y el Servicio Nacional de Inteligencia.
Obligaciones del sector privado que es fácil pasar por alto
La ley nacional griega también alcanza al sector privado. Si un empleador privado utiliza un sistema de IA que afecta a cualquier proceso de toma de decisiones sobre trabajadores o candidatos a un empleo y tiene impacto en las condiciones laborales, la selección, la contratación o la evaluación, debe proporcionar información clara y suficiente antes del primer uso. Como mínimo, esa información debe incluir los parámetros en que se basa la decisión pertinente. El empleador también debe respetar las normas de igualdad de trato y no discriminación.
Esta no es una obligación simbólica. La Ley 4961/2022 vincula el incumplimiento de la norma de información a los trabajadores con el marco de ejecución laboral griego, identificando a la Inspección de Trabajo como la autoridad competente para las sanciones administrativas. Por tanto, un equipo de recursos humanos que utilice cribado, clasificación o evaluación asistidos por IA en Grecia no debería tratar esto como una cuestión futura.
Para las entidades privadas medianas y grandes, la ley va más lejos. Si utilizan IA para la elaboración de perfiles de consumidores o para la evaluación de trabajadores o personas físicas asociadas, deben llevar un registro electrónico de esos sistemas. También deben mantener una política de ética de datos que describa las medidas, acciones y procedimientos que aplican al usar IA. Para determinadas empresas que emiten una declaración de gobernanza corporativa, dicha declaración debe incluir información sobre la política de ética de datos utilizada.
La consecuencia práctica es sencilla: algunas empresas griegas ya tienen ahora obligaciones nacionales de documentación, incluso cuando los plazos europeos de alto riesgo aún no han llegado.
Quién está a cargo
A nivel de política, la IA en Grecia se encuadra ahora en el Ministerio de Gobernanza Digital e Inteligencia Artificial. En 2025, el Gobierno anunció una Secretaría Especial dedicada a la IA y la Gobernanza de Datos, vinculada al trabajo sobre la estrategia nacional de IA, la gobernanza de datos y los proyectos de IA del sector público. Esto apunta a un modelo de gobernanza más centralizado, en el que se espera que un único ministerio dirija la política de IA en lugar de dejarla en manos de organismos sectoriales dispersos.
En cuanto a la aplicación del AI Act, Grecia ya ha dado un paso formal claro. El Ministerio publicó su lista de autoridades y organismos nacionales responsables de proteger los derechos fundamentales en relación con los sistemas de IA de alto riesgo. La lista nombra cuatro organismos: la Autoridad Helénica de Protección de Datos, el Defensor del Pueblo griego, la Autoridad para la Garantía de la Confidencialidad de las Comunicaciones y la Comisión Nacional de Derechos Humanos. Según el Ministerio, estos organismos adquieren los poderes adicionales de acceso a la documentación de cumplimiento pertinente que otorga el AI Act a partir del 2 de agosto de 2026.
La Autoridad Helénica de Protección de Datos sigue siendo especialmente importante en todo lo que implique el uso de datos personales por parte de la IA. En virtud del GDPR y de la ley de transposición griega, dispone de poderes independientes de supervisión, investigación y corrección, y representa a Grecia en la cooperación europea en materia de protección de datos. En la práctica, muchas cuestiones importantes sobre IA en Grecia seguirán abordándose desde la perspectiva de la protección de datos, incluso cuando el AI Act también sea aplicable.
La supervisión en la práctica
La supervisión de la IA en Grecia ya opera a través de varias vías jurídicas simultáneas. Un incumplimiento de transparencia en el sector público conforme a la Ley 4961/2022 puede implicar a la Autoridad Nacional de Transparencia. Un incumplimiento de la obligación de información a los trabajadores puede implicar a la inspección laboral. Las cuestiones de datos personales corresponden al ámbito de la Autoridad Helénica de Protección de Datos. Las cuestiones específicas del AI Act relativas a la vigilancia del mercado, los organismos notificados y la evaluación de la conformidad se encuadran en la capa de autoridad nacional competente exigida por el régimen de la UE.
Esta división no es teórica. En febrero de 2025, la Autoridad Helénica de Protección de Datos anunció una investigación de oficio sobre la aplicación de IA DeepSeek tal como estaba disponible en Grecia, examinando su licitud conforme al GDPR. La lección más amplia es práctica: los productos de IA ya pueden enfrentarse a un escrutinio regulatorio real en Grecia incluso antes de las fechas de alto riesgo posteriores, especialmente cuando se trata de datos personales, elaboración de perfiles o tratamiento opaco.
Qué sigue sin resolverse
La medida griega más claramente publicada en relación con el AI Act hasta ahora es la lista de autoridades de derechos fundamentales. El mapa de supervisión más amplio es menos ordenado en el material oficial público. La Comisión Europea indica que cada Estado miembro debería haber designado y dotado de competencias a sus autoridades nacionales competentes antes del 2 de agosto de 2025. Sin embargo, la página de la Comisión sobre autoridades de vigilancia del mercado, actualizada por última vez en septiembre de 2025, seguía mostrando a Grecia sin un Punto de Contacto Único registrado.
Esto no demuestra que Grecia no haya actuado desde entonces. Sí muestra que la confirmación pública ha ido por detrás. Para las organizaciones con planes urgentes, especialmente las que tratan casos de mayor riesgo, la posición prudente es verificar la vía griega actual para la vigilancia del mercado, las autoridades de notificación y los canales de aplicación relacionados, cerca del momento del lanzamiento o la entrada en el mercado.
Un segundo elemento en movimiento es el calendario. Las páginas actuales de la Comisión Europea sobre el AI Act reflejan el acuerdo político de mayo de 2026 sobre simplificación, que pospone las principales fechas de cumplimiento de alto riesgo más allá de lo previsto originalmente. Las empresas que operan en Grecia no deben, por tanto, basarse en calendarios antiguos copiados de material de mediados de 2024. Deben seguir las páginas actuales de la UE y el texto legislativo publicado definitivamente, junto con las normas y orientaciones en desarrollo.
Ejemplos
Apoyo a decisiones de una autoridad pública. Si una autoridad griega quiere utilizar IA para apoyar una resolución, una prestación, una inspección u otro acto administrativo que afecte a los derechos de una persona, no puede ampararse en un proyecto general de digitalización. Necesita una habilitación legal expresa, seguida de una evaluación de impacto algorítmico, medidas de transparencia pública, una vía de explicación accesible y un registro interno. Si el sistema se adquiere a un proveedor, el contrato también debe preservar el acceso de la autoridad a la información de funcionamiento y su capacidad para estudiar el sistema.
Cribado y evaluación de recursos humanos. Un empleador privado que utilice IA para cribar candidatos o evaluar al personal debe informar a candidatos o trabajadores antes del primer uso y comunicar los principales parámetros de decisión, respetando al mismo tiempo las normas de igualdad de trato y no discriminación. Si el empleador es una entidad mediana o grande y la herramienta se utiliza para la evaluación del personal, también debe llevar el registro de IA griego y la política de ética de datos exigidos por la Ley 4961/2022.
Aplicación de IA para consumidores con datos personales. La investigación de 2025 de la Autoridad Helénica de Protección de Datos sobre DeepSeek muestra cómo un lanzamiento de IA puede pasar directamente a la supervisión del GDPR en Grecia. Una empresa no puede asumir que esperar a las fechas de alto riesgo del AI Act elimina la presión de cumplimiento actual si el servicio elabora perfiles de personas, trata datos personales o genera importantes lagunas de transparencia.
Malentendidos frecuentes
Malentendido: Grecia tiene su propio código único de IA que sustituye al EU AI Act. Corrección: el EU AI Act es el reglamento principal, y la ley griega añade gobernanza local y obligaciones sectoriales específicas a su alrededor.
Malentendido: el GDPR deja de ser relevante una vez que un sistema se examina bajo el AI Act. Corrección: en Grecia, la legislación de protección de datos sigue aplicándose en paralelo en todo lo que implique tratamiento de datos personales.
Malentendido: un proveedor puede mantener un sistema de IA efectivamente opaco cuando vende al sector público griego. Corrección: la ley griega incorpora la transparencia y la documentación en los procesos de licitación y contratación desde el principio.
Malentendido: las empresas griegas solo deben preocuparse cuando llegue el régimen europeo completo de alto riesgo. Corrección: las obligaciones de información a los trabajadores, los registros internos, las políticas de ética de datos y las obligaciones del GDPR ya pueden ser aplicables ahora.
Malentendido: Grecia ya ha publicado un mapa completo y definitivo de supervisión del AI Act. Corrección: la lista de autoridades de derechos fundamentales es pública, pero el mapa público más amplio para la vigilancia del mercado y los canales de aplicación relacionados sigue siendo menos claro en las fuentes oficiales revisadas.
Riesgos y límites
La regulación de la IA en Grecia no equivale al cumplimiento completo del producto de IA de la UE. Una empresa que comercialice un sistema de IA de alto riesgo en el mercado de la Unión sigue teniendo que abordar la clasificación europea, la evaluación de la conformidad y las obligaciones posteriores a la comercialización, no solo las normas nacionales griegas.
Tampoco es únicamente una cuestión de privacidad. Algunas obligaciones griegas atañen al derecho público, la contratación pública, la información laboral y la transparencia administrativa, incluso cuando la privacidad es solo una parte del cuadro. Un sistema puede no plantear hoy ningún problema evidente de alto riesgo bajo el AI Act y aun así activar las obligaciones griegas de notificación en recursos humanos o el escrutinio del GDPR.
Existen límites importantes e incertidumbres vigentes. El capítulo del sector público de la Ley 4961/2022 excluye la defensa, los organismos de protección ciudadana y el servicio de inteligencia. La arquitectura nacional definitiva de supervisión del AI Act sigue sin ser fácil de leer en las fuentes oficiales públicas en un solo lugar. Y el calendario de la UE para los sistemas de alto riesgo ha sido reformado por el acuerdo político de mayo de 2026 sobre simplificación. Si el calendario o el mapa de autoridades son críticos para el negocio, conviene consultar las páginas oficiales actuales de la UE y de Grecia en el momento de actuar.
Qué hacer a continuación
Comenzar con un inventario, no con un eslogan de política. Hay que mapear cada uso de IA según su finalidad, si afecta a derechos individuales, si se encuadra en el sector público, el empleo o la elaboración de perfiles de consumidores, y si aparecen datos personales en el entrenamiento, los prompts, los registros o los flujos de decisión.
A continuación, conviene separar las líneas de trabajo. Para los usos de IA en el sector público griego, hay que verificar la base legal, realizar una evaluación de impacto algorítmico, construir el registro y reescribir las cláusulas de contratación. Para los usos de recursos humanos en el sector privado, hay que preparar los avisos para trabajadores y candidatos y revisar los controles antidiscriminación. Para las empresas medianas y grandes que usan IA para elaboración de perfiles o evaluación, hay que crear el registro interno de IA y la política de ética de datos. En todo ello, conviene alinear la gobernanza de la IA con el GDPR, la ciberseguridad, la contratación pública y la auditoría interna, en lugar de tratar la IA como un proyecto de cumplimiento independiente.
Por último, hay que asignar un responsable del seguimiento regulatorio. Alguien dentro de la organización debe hacer un seguimiento del mapa de autoridades griegas, el calendario actual del AI Act, las nuevas orientaciones de la Comisión y las normas armonizadas en desarrollo. La arquitectura ya es lo suficientemente clara como para exigir acción, pero todavía no es lo suficientemente estable como para ignorarla.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Grecia su propio AI Act independiente?
No en el sentido de un código nacional único que sustituya al régimen de la UE. El EU AI Act se aplica directamente en Grecia, y Grecia superpone normas nacionales sobre él.
¿Qué ley griega es más importante además del EU AI Act?
La Ley 4961/2022. Regula el uso de IA en el sector público, ciertas obligaciones de contratación pública y transparencia, obligaciones de información a los trabajadores, y obligaciones de mantenimiento de registros internos y ética de datos para algunas empresas privadas más grandes.
¿Cuándo son aplicables en Grecia las principales obligaciones del EU AI Act?
El material oficial actual de la Comisión indica que las prácticas prohibidas y la alfabetización en IA ya son aplicables, que las normas sobre GPAI y gobernanza ya son aplicables, que las obligaciones de transparencia comienzan en agosto de 2026 y que las principales fechas de alto riesgo son posteriores conforme al acuerdo político de mayo de 2026: el 2 de diciembre de 2027 para los sistemas del Anexo III y el 2 de agosto de 2028 para la IA integrada en productos regulados.
¿Puede un organismo público griego usar IA para decisiones que afecten a derechos sin una ley específica?
No. La Ley 4961/2022 exige una habilitación legal expresa con salvaguardias cuando se utiliza IA para apoyar la toma de decisiones o actos que afecten a derechos.
¿Tienen ya los empleadores en Grecia obligaciones específicas en materia de IA?
Sí. Si la IA afecta a la selección, la contratación, la evaluación o las condiciones laborales, los trabajadores y candidatos deben ser informados antes del primer uso, y las normas de igualdad de trato siguen siendo aplicables.
¿Necesitan las empresas griegas más grandes un registro interno de IA?
En determinados casos, sí. Las empresas medianas y grandes deben llevar un registro electrónico cuando utilizan IA para la elaboración de perfiles de consumidores o para la evaluación de trabajadores o personas físicas asociadas, y deben mantener una política de ética de datos.
¿Quién supervisa la IA en Grecia?
La respuesta depende de la cuestión. La Autoridad Helénica de Protección de Datos sigue siendo central para los asuntos relacionados con datos personales, la Autoridad Nacional de Transparencia gestiona determinadas reclamaciones de transparencia del sector público conforme a la Ley 4961/2022, las autoridades laborales hacen cumplir las obligaciones de información a los trabajadores, y la vigilancia del mercado del AI Act se encuadra en la capa de autoridad nacional competente.
¿Es definitivo y fácil de encontrar el mapa completo de supervisión del AI Act en Grecia?
Todavía no en un paquete público claro, al menos a partir de las fuentes oficiales revisadas. Grecia ha publicado su lista de autoridades de derechos fundamentales, pero la vía pública más amplia para la vigilancia del mercado y los mecanismos de aplicación relacionados sigue siendo menos evidente.
