Antes de nada — esto no es asesoría legal: Este artículo ofrece orientación, no sustituye el asesoramiento jurídico. Para valoraciones vinculantes de tu caso concreto, consulta a un abogado o abogada especializada. La respuesta corta para la mayoría de las empresas: a partir del 2 de agosto de 2026 se aplican las obligaciones de transparencia — identificar los chatbots como IA, marcar los contenidos generados por IA, revelar los deepfakes. Las duras obligaciones de alto riesgo se han aplazado a finales de 2027 y, en cualquier caso, afectan solo a unos pocos.
Pocas normativas han generado tanta incertidumbre en el mundo de la IA como el EU AI Act. Entre titulares sobre multas millonarias e informes sobre plazos diluidos, es difícil ver qué cuenta realmente para una empresa normal. Este artículo separa lo esencial del ruido: ¿qué se aplica ya, qué llega en agosto de 2026, qué se ha aplazado — y qué sigue abierto?
Qué es el EU AI Act — en un párrafo
El EU AI Act es la primera ley integral de IA del mundo. Su principio básico es tan simple como sólido: No regula la tecnología en sí, sino el riesgo de su aplicación. Un filtro de spam con IA se trata de forma distinta a una IA que decide sobre solvencia crediticia o candidaturas de empleo. Cuanto mayor es el riesgo para las personas y los derechos fundamentales, más estrictas son las obligaciones. De ahí resultan cuatro clases de riesgo — y para tu empresa la pregunta clave es: ¿en qué clase entra tu uso de la IA?
Las cuatro clases de riesgo — explicadas de forma sencilla
| Clase de riesgo | Ejemplos | Qué se aplica |
|---|---|---|
| Prohibido | Puntuación social, recopilación indiscriminada de imágenes faciales, sistemas manipuladores | Totalmente prohibido (en vigor desde febrero de 2025) |
| Alto riesgo | IA en selección de candidatos, concesión de créditos, infraestructuras críticas, determinados productos sanitarios | Requisitos estrictos — pero aplazados (dic. de 2027 / ago. de 2028) |
| Riesgo limitado | Chatbots, textos/imágenes/vídeos generados por IA, deepfakes | Transparencia: etiquetar y revelar (a partir de ago. de 2026) |
| Riesgo mínimo | Filtros de spam, IA en videojuegos, recomendaciones de productos | Sin obligaciones especiales |
La inmensa mayoría de las empresas que usan IA en el día a día — un chatbot en la web, textos e imágenes generados, respuestas de soporte automatizadas — caen en la clase de «riesgo limitado». Y es justo esa la que ahora se vuelve relevante. (Las normas para los grandes modelos de IA de propósito general, los llamados GPAI, juegan un papel aparte — ya se aplican desde agosto de 2025, pero afectan sobre todo a los proveedores de los modelos, no al usuario normal). Dónde tiene sentido aplicar la IA en tu empresa lo muestran nuestros casos de uso de IA para empresas — este artículo aclara el lado legal.
Lo que realmente cuenta a partir de agosto de 2026: las obligaciones de transparencia
El 2 de agosto de 2026 es la fecha que cuenta para la gran mayoría de las empresas. A partir de entonces entran en vigor las obligaciones de transparencia del artículo 50 — y a partir de entonces las infracciones pueden sancionarse con multas. Las fechas clave de un vistazo:
| Fecha | Qué ocurre | Estado |
|---|---|---|
| 2 de feb. de 2025 | Prácticas prohibidas (art. 5) prohibidas | Ya está en vigor |
| 2 de ago. de 2025 | Normas para modelos de IA de propósito general (GPAI) | Ya está en vigor |
| 2 de ago. de 2026 | Obligaciones de transparencia (art. 50) + aplicación de multas | Nuevo — no aplazado |
| 2 de dic. de 2026 | Vence el plazo transitorio para el etiquetado de sistemas ya existentes | Nuevo |
| 2 de dic. de 2027 | Obligaciones de alto riesgo (anexo III) | Aplazado |
| 2 de ago. de 2028 | Alto riesgo en productos regulados (anexo I) | Aplazado |
Actualizado a julio de 2026. Los plazos aplazados se basan en el paquete «Digital Omnibus», aprobado formalmente en junio de 2026 (Parlamento Europeo el 16 de junio, Consejo de la UE el 29 de junio de 2026; ver sección más abajo). Todos los datos según fuentes oficiales de la UE y análisis de despachos de abogados (ver fuentes).
1. Revelar los chatbots y la voz como IA
Los usuarios deben poder reconocer, a más tardar en la primera interacción, que están hablando con una IA — no con una persona. Un chatbot en la web o un asistente telefónico necesita, por tanto, un aviso claro («Estás chateando con un asistente de IA»). Excepción: cuando resulte obvio de todos modos para una persona atenta. Es, en la práctica, la obligación más habitual — y se cumple con una sola frase.
2. Etiquetar los contenidos generados por IA
Los proveedores de IA generativa deben marcar sus resultados — texto, imagen, audio, vídeo — de forma legible por máquina como generados artificialmente, por ejemplo mediante una marca de agua técnica o el estándar de procedencia C2PA. Para los sistemas que llegan nuevos al mercado, esto se aplica de inmediato desde la fecha límite; para los sistemas ya en funcionamiento hay un plazo de gracia hasta el 2 de diciembre de 2026. Esta obligación apunta principalmente a los proveedores de las herramientas de IA — relevante para ti si tú mismo ofreces un producto de IA generativa.
3. Revelar deepfakes y contenidos de interés público
Quien publique imágenes, audio o vídeos generados o manipulados por IA (deepfakes) debe revelar su origen artificial. Algo similar se aplica a los textos de IA sobre temas de interés público — aquí con una excepción cuando el texto ha sido revisado editorialmente. Para los equipos de marketing y redes sociales, este es el punto que más fácilmente se pasa por alto sin querer.
4. Competencia en IA de la plantilla («AI Literacy»)
Seguir leyendo — gratis
Desbloquea el contenido completo
Introduce tu dirección de correo electrónico y confírmala: te suscribes al newsletter Signal Forge de FORGE y obtienes acceso inmediato a este y a todos los demás contenidos que requieren registro. Puedes darte de baja en cualquier momento.
¿Ya estás registrado/a? El enlace de tu correo de confirmación vuelve a desbloquear este dispositivo.
Las empresas que usan IA deben garantizar un nivel mínimo de competencia en IA entre su plantilla. Esta obligación (art. 4) rige formalmente ya desde febrero de 2025; la supervisión por parte de las autoridades arranca en agosto de 2026. En la práctica, basta como punto de partida una formación interna básica: qué se puede usar, qué no, dónde están los límites. Nota: El paquete de simplificación aprobado en junio de 2026 (ver más abajo) suaviza algunos requisitos puntuales; para el texto exacto del art. 4 rige la versión consolidada de la norma.
Qué se ha aplazado — y por qué eso alivia a la mayoría
En un principio, también las duras obligaciones de alto riesgo debían entrar en vigor en agosto de 2026. Un paquete de simplificación, el llamado «Digital Omnibus», las ha aplazado: los sistemas del anexo III al 2 de diciembre de 2027, la IA integrada en productos (anexo I) al 2 de agosto de 2028. El motivo fue la presión de la industria y el temor a que Europa estuviera frenando su propia economía de la IA.
Importante para situarlo: el alto riesgo afecta solo a determinados usos, claramente definidos — selección de personal, solvencia crediticia, infraestructuras críticas, determinados productos sanitarios. Un chatbot normal en una web o la redacción de textos asistida por IA no entran ahí. Para la mayoría de las pymes eso significa: vía libre en cuanto a los requisitos costosos — pero las reglas de transparencia, más ligeras, se mantienen.
Recién aprobado: El paquete Omnibus se aprobó formalmente en junio de 2026 — el Parlamento Europeo dio su visto bueno el 16 de junio, y el Consejo de la UE dio la luz verde final el 29 de junio de 2026. El aplazamiento de los plazos de alto riesgo está, por tanto, fijado; la publicación en el Diario Oficial de la UE y su entrada en vigor llegarán poco después. Al contrario, no no cuentes con que algo cambie todavía en las obligaciones de transparencia — el Omnibus las dejó explícitamente no intactas y siguen siendo una fecha límite firme para el 2 de agosto de 2026.
Multas — el marco
El AI Act trabaja con multas escalonadas (art. 99). En cada caso se aplica el más alto de los dos valores:
- Prácticas prohibidas (art. 5): hasta 35 millones de euros o 7 % de la facturación anual a nivel mundial.
- Otras infracciones, entre otras contra las obligaciones de transparencia (art. 50): hasta 15 millones de euros o 3 %.
- Información falsa o engañosa ante las autoridades: hasta 7,5 millones de euros o 1 %.
Para las pymes y las startups hay un alivio: aquí se aplica el más bajo de los dos valores — no el más alto. La aplicación efectiva, es decir, la facultad de imponer estas multas, entra en vigor a partir del 2 de agosto de 2026.
No es motivo de pánico. Los importes máximos son topes para infracciones graves e intencionadas de grandes proveedores — no el caso habitual por la falta de un aviso de chatbot. Quien se toma en serio las obligaciones de transparencia, las implementa correctamente y lo documenta, se mueve en terreno seguro.
Tu checklist — qué deberías hacer ahora
1. Haz un inventario. Anota dónde se usa la IA en tu empresa — y clasifica cada caso en una clase de riesgo. Es la base para todo lo demás. 2. Revisa el chatbot/voz. ¿Reconoce el usuario de inmediato que está hablando con una IA? Si no → añade un aviso. 3. Etiqueta los contenidos de IA. ¿Publicas imágenes, vídeos o audio generados? → márcalos como generados por IA. 4. Revela los deepfakes. Marca siempre los montajes realistas de IA como tales. 5. Forma a tu equipo. Una breve formación interna básica sobre IA cubre el punto de partida de la obligación de AI Literacy. 6. Solo en caso de alto riesgo: ¿Usas IA en selección de personal, crédito o medicina? Entonces busca asesoría legal — pero tienes tiempo hasta finales de 2027.
Conclusión: poner orden en vez de alarmarse
El EU AI Act no es motivo de pánico, pero sí una buena ocasión para poner orden: saber dónde trabaja la IA dentro de tu empresa e implementar correctamente el puñado de reglas de transparencia. El esfuerzo que esto supone es manejable para la mayoría de las empresas — el efecto sobre la confianza de clientes y socios no lo es. En FORGE el etiquetado honesto ya es un estándar: revelamos los chatbots de IA, marcamos los contenidos generados por IA y construimos sistemas de IA conformes con el RGPD y la normativa de la UE.
Si quieres introducir agentes de IA de forma correcta y conforme a la normativa, nuestro playbook práctico sobre agentes de IA te muestra los pasos concretos. Y qué modelo de IA es el adecuado para cada tarea lo aclara nuestra comparativa de modelos 2026. Las normas cambian — un sistema de IA bien configurado y transparente les sobrevive.
Fuentes
- Primarias EU AI Act — artículo 50 (obligaciones de transparencia: revelación de chatbots, etiquetado, deepfakes): artificialintelligenceact.eu/article/50
- Primarias EU AI Act — artículo 99 (multas: 35 mill./7 %, 15 mill./3 %, 7,5 mill./1 %, tope para pymes): artificialintelligenceact.eu/article/99
- Oficial Comisión Europea — Code of Practice sobre el etiquetado de contenidos generados por IA: digital-strategy.ec.europa.eu
- Oficial Consejo de la UE — aprobación final del Digital Omnibus el 29 de junio de 2026 (Parlamento el 16 de junio): consilium.europa.eu
- Gibson Dunn — acuerdo del Digital Omnibus: plazos de alto riesgo aplazados (anexo III → dic. de 2027, anexo I → ago. de 2028): gibsondunn.com
- Latham & Watkins — AI Act Update: cambios normativos y plazos ampliados: lw.com
- Travers Smith — aplazamiento de los plazos y estado de la obligación de AI Literacy (art. 4): traverssmith.com
- ComplianceHub — qué vence el 2 de agosto de 2026 (art. 50 en detalle, plazo transitorio de etiquetado hasta dic. de 2026): compliancehub.wiki