Inteligencia Artificial · Jun 2026

Reglamento europeo de Inteligencia Artificial: lo que toda empresa debe revisar ya

Desde el 1 de agosto de 2024, la Unión Europea cuenta con la primera norma horizontal del mundo dedicada a regular la inteligencia artificial: el Reglamento (UE) 2024/1689, conocido como AI Act. No es una directiva que España deba transponer pieza a pieza: es un reglamento de aplicación directa, lo que significa que sus obligaciones rigen ya en todo el territorio nacional, con independencia de que el Congreso siga tramitando la ley orgánica complementaria.

Para cualquier empresa que desarrolle, comercialice o simplemente utilice sistemas de inteligencia artificial, esto ya no es una cuestión de futuro. Es una cuestión de calendario, y el calendario aprieta.

Un reglamento que se aplica por fases

El AI Act no entró en vigor de golpe. Se está desplegando en distintas fechas, cada una con su propio paquete de obligaciones:

  • 2 de febrero de 2025 — entran en vigor las prohibiciones absolutas del artículo 5.
  • 2 de agosto de 2025 — obligaciones para los modelos de IA de uso general y arranca el marco de gobernanza y sanciones.
  • 2 de agosto de 2026 — fecha clave para la mayoría de empresas: se aplican los requisitos completos para los sistemas de IA de alto riesgo.
  • 2 de agosto de 2027 — último tramo, para sistemas de alto riesgo integrados en productos ya regulados (juguetes, maquinaria, dispositivos médicos).

Es decir: lo que muchas empresas perciben como «la nueva ley de IA que llega en agosto» no es la entrada en vigor del Reglamento —eso ya ocurrió hace casi dos años— sino el momento en que se activa su parte más exigente.

Lo que ya es ilegal: las prácticas prohibidas del artículo 5

Mientras el resto del Reglamento se despliega por fases, una parte ya es plenamente exigible desde febrero de 2025: la lista de prácticas de IA que quedan terminantemente prohibidas en toda la Unión, sin excepción de sector ni de tamaño de empresa.

No hablamos de buenas prácticas recomendables. Hablamos de líneas rojas con régimen sancionador propio. Estas son las ocho categorías:

Manipulación y explotación de vulnerabilidades

Quedan prohibidos los sistemas que recurran a técnicas subliminales o deliberadamente engañosas para alterar el comportamiento de una persona de forma que le cause un perjuicio considerable, así como aquellos que exploten vulnerabilidades ligadas a la edad, la discapacidad o una situación económica o social concreta.

Scoring social

Toda forma de «puntuación ciudadana» que clasifique a las personas por su comportamiento social y derive en un trato desfavorable desproporcionado, o aplicado fuera del contexto en que se generaron los datos, está prohibida.

Predicción policial basada solo en perfiles

No se puede usar IA para predecir que una persona cometerá un delito basándose únicamente en rasgos de personalidad o en perfiles, sin apoyo en hechos objetivos verificables. La IA puede asistir a una valoración humana ya fundada en indicios reales; no puede sustituirla.

Reconocimiento facial por scraping masivo

Crear o ampliar bases de datos de reconocimiento facial extrayendo imágenes de internet o de circuitos de videovigilancia de forma indiscriminada es una práctica prohibida.

Reconocimiento de emociones en el trabajo y en la escuela

Salvo por motivos médicos o de seguridad, los sistemas que infieran emociones de empleados o estudiantes no pueden comercializarse ni utilizarse para esos fines.

Categorización biométrica sensible

Inferir raza, ideología política, afiliación sindical, creencias religiosas u orientación sexual a partir de datos biométricos queda fuera de la ley, salvo en supuestos muy tasados de etiquetado de datos ya obtenidos lícitamente.

Identificación biométrica remota «en tiempo real» en espacios públicos

Esta es la prohibición con el régimen de excepción más complejo. Solo se permite con fines policiales, en supuestos muy concretos —búsqueda de víctimas de secuestro o trata, amenaza terrorista inminente, delitos graves— y siempre bajo autorización judicial previa, con notificación a las autoridades de protección de datos y reporte anual a la Comisión Europea.

¿Y la futura ley española?

El Consejo de Ministros aprobó a finales de mayo de 2026 el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la Inteligencia Artificial, actualmente en fase de enmiendas en el Congreso de los Diputados. Esta norma no introduce el Reglamento europeo —que ya es directamente aplicable— sino que completa el reparto de competencias en España: designa a la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) como autoridad de referencia, fija el régimen sancionador interno (hasta 35 millones de euros o el 7% del volumen de negocio en los casos más graves) e incorpora obligaciones de identificación de contenido sintético, entre otras novedades.

Mientras se completa su tramitación, las obligaciones del Reglamento europeo ya son exigibles por sí solas. Esperar a que el Congreso apruebe la ley española para empezar a actuar no es una opción prudente.

Qué debería revisar tu empresa antes del 2 de agosto de 2026

  1. Inventariar los sistemas de IA en uso, propios y de terceros, identificando proveedor y finalidad de cada uno.
  2. Clasificar cada sistema según el nivel de riesgo del Reglamento: prohibido, alto riesgo, riesgo limitado o mínimo.
  3. Confirmar que ningún sistema incurre en las prácticas prohibidas del artículo 5, ya exigibles desde febrero de 2025.
  4. Revisar los contratos con proveedores de IA, asegurando un reparto claro de responsabilidades.
  5. Diseñar la gobernanza interna: quién supervisa el cumplimiento, cómo se documenta, a quién se reporta.
  6. Seguir la tramitación de la ley española, para anticipar el régimen sancionador definitivo y las autoridades competentes.

Una conversación que conviene tener ahora, no en julio de 2026

El Reglamento europeo de IA combina algo poco habitual: un marco técnico complejo y un calendario que no da margen de improvisación. Para empresas que ya manejan sistemas de IA en procesos de selección, scoring de clientes, vigilancia o automatización de decisiones, la pregunta relevante no es si las obligaciones les afectan, sino desde cuándo.

Si quieres revisar la exposición de tu empresa frente al Reglamento, o necesitas asesoramiento sobre la clasificación de riesgo de un sistema concreto, solicita una primera consulta.

¿Quieres recibir el próximo artículo de esta serie directamente en tu correo? Suscríbete al blog.

Compartir: LinkedIn

Hablemos de tu caso

Una primera consulta, sin compromiso. Respuesta en 24-48 horas hábiles.

Solicitar una primera consulta