El AI Act —Reglamento (UE) 2024/1689 sobre Inteligencia Artificial— entra en su fase de aplicación más importante el 2 de agosto de 2026. Faltan menos de cuatro semanas y, según los datos disponibles, la gran mayoría de empresas españolas no ha realizado ninguna acción concreta de cumplimiento. Si tu empresa usa herramientas de inteligencia artificial —desde un chatbot de atención al cliente hasta un sistema de selección de personal o un software de detección de fraude— este reglamento te afecta directamente. Las multas pueden alcanzar los 35 millones de euros o el 7 % de la facturación mundial. ¿Sabes exactamente qué obligaciones entran en vigor en agosto y cuáles han sido aplazadas? La confusión entre ambas puede costarte muy caro.
Qué cambia el 2 de agosto de 2026 con el AI Act
El 2 de agosto de 2026 no es la fecha en que «entra en vigor» el AI Act —el reglamento fue publicado en el Diario Oficial de la UE el 12 de julio de 2024 y lleva desplegándose de forma escalonada desde entonces—, sino el momento en que se activan las obligaciones más amplias para la mayoría de sistemas de IA. Este matiz es crucial porque muchas empresas creen erróneamente que si sus sistemas de IA no son de «alto riesgo» no tienen nada que hacer antes de esa fecha.
Lo que entra en plena aplicación el 2 de agosto de 2026 incluye, entre otras cosas, el régimen sancionador completo del artículo 99 del reglamento. Hasta ahora, el régimen de sanciones por incumplimiento no podía aplicarse con toda su fuerza porque no todas las obligaciones estaban activas. A partir de agosto, la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, tendrá plena potestad sancionadora sobre cualquier empresa que opere con sistemas de IA en España.
Además, los sistemas de IA de propósito general (como los modelos de lenguaje que muchas empresas integran en sus productos) deben cumplir con las obligaciones de transparencia, documentación técnica y trazabilidad establecidas en el Capítulo V del reglamento. Las empresas que desarrollen o utilicen este tipo de modelos —incluyendo aquellas que integran APIs de terceros en sus productos— deben haber completado ya su evaluación de cumplimiento.
Las prácticas de IA prohibidas: qué no puedes hacer bajo ninguna circunstancia
El artículo 5 del AI Act establece un catálogo de prácticas de IA prohibidas cuya aplicación comenzó en febrero de 2025. Pero el régimen sancionador específico para estas infracciones, con multas de hasta 35 millones de euros o el 7 % del volumen de negocio global, se activa plenamente el 2 de agosto de 2026. Dicho de otro modo: si tu empresa estaba usando alguna de estas prácticas antes de febrero de 2025, ya incumplía la ley; a partir de agosto, las consecuencias económicas serán inmediatas.
Entre las prácticas prohibidas que más afectan a empresas españolas se encuentran las siguientes:
- Manipulación subliminal o engañosa: sistemas de IA que influyen en el comportamiento de las personas sin que sean conscientes de ello, como técnicas de persuasión basadas en vulnerabilidades psicológicas.
- Puntuación social (social scoring): clasificar a personas en función de su comportamiento, características personales o estatus socioeconómico para otorgarles o denegarles servicios, oportunidades laborales u otros beneficios.
- Identificación biométrica en tiempo real: sistemas de reconocimiento facial u otros datos biométricos para identificar a personas en espacios públicos, con excepciones muy tasadas para fuerza de seguridad y amenazas terroristas.
- Predicción de riesgo delictivo basada en perfilado: sistemas que predicen la probabilidad de que una persona cometa un delito basándose únicamente en características de personalidad o datos personales, sin comportamiento objetivo verificado.
- Nudificadores: el reciente acuerdo político del Digital Omnibus (aprobado por el Parlamento Europeo el 26 de marzo de 2026) ha añadido explícitamente la prohibición de sistemas que generen imágenes o vídeos sexualmente explícitos de personas identificables sin su consentimiento.
Si tienes dudas sobre si alguna herramienta que usa tu empresa entra en estas categorías, contacta con un especialista en protección de datos antes del 2 de agosto. En DataIbérica realizamos auditorías de cumplimiento del AI Act específicamente adaptadas al tamaño y sector de tu empresa.
El Digital Omnibus: qué se ha aplazado y qué sigue en pie
Una de las principales fuentes de confusión entre las empresas es el llamado Digital Omnibus, el paquete de reformas del AI Act aprobado en primera lectura por el Parlamento Europeo el 26 de marzo de 2026. Muchos directivos han interpretado esa votación como «el AI Act se ha aplazado». Eso es incorrecto.
Lo que el Digital Omnibus propone —pendiente todavía de aprobación formal por el Consejo de la UE y publicación en el Diario Oficial— es retrasar exclusivamente las obligaciones específicas de los sistemas de alto riesgo del Anexo III (artículo 6.2) hasta el 2 de diciembre de 2027. Los sistemas de alto riesgo integrados en productos regulados por legislación sectorial armonizada (Anexo I) tendrían plazo hasta el 2 de agosto de 2028.
Pero el Digital Omnibus no aplaza:
- Las prohibiciones del artículo 5 (prácticas inaceptables).
- Las obligaciones para modelos de IA de propósito general (Capítulo V).
- La obligación de garantizar la alfabetización en IA del personal (artículo 4, vigente desde febrero de 2025).
- Las obligaciones de transparencia para sistemas que interactúan con personas (artículo 50, como chatbots).
- El régimen sancionador completo que entra en vigor el 2 de agosto de 2026.
Según el análisis publicado por Economist & Jurist, «el Parlamento no ha vaciado el reglamento (…) Las prohibiciones del artículo 5 siguen su curso.» La mayoría de las empresas europeas no afrontan un vuelco regulatorio, sino la confirmación del calendario que ya conocían para las obligaciones más básicas.
Puedes consultar el texto completo del Reglamento (UE) 2024/1689 en el portal EUR-Lex de la Unión Europea.
Cómo saber si tu empresa usa sistemas de IA de alto riesgo
Una pregunta que muchos responsables de pymes nos hacen es: «Nosotros no desarrollamos IA, solo usamos herramientas de terceros. ¿Nos afecta igualmente?» La respuesta es sí, y aquí está la razón.
El AI Act distingue entre proveedores (quien pone el sistema de IA en el mercado), desplegadores (quien lo usa en su actividad profesional) e importadores y distribuidores. Si tu empresa usa un sistema de IA de alto riesgo —aunque sea una herramienta de un proveedor externo como un SaaS de RRHH, un software de scoring crediticio o un sistema de videovigilancia con análisis inteligente—, eres un «desplegador» y tienes obligaciones concretas.
Los sistemas de IA clasificados como de alto riesgo en el Anexo III incluyen, entre otros:
- Sistemas de selección y evaluación de candidatos o empleados.
- Sistemas de scoring crediticio o evaluación de solvencia.
- Sistemas de videovigilancia biométrica en espacios públicos.
- Sistemas usados en educación para evaluar el rendimiento de estudiantes.
- Sistemas de triage o diagnóstico en el ámbito sanitario.
- Sistemas que determinan el acceso a servicios públicos esenciales.
Si usas alguno de estos sistemas, aunque las obligaciones específicas de alto riesgo se hayan aplazado al 2 de diciembre de 2027, lo más inteligente es empezar el inventario ahora. Los procesos de clasificación de sistemas, evaluación de riesgos y documentación técnica no se hacen en un día, y los plazos se acortan más rápido de lo que parece.
La AESIA, la autoridad supervisora española creada por el Real Decreto 729/2023, ha publicado guías prácticas de cumplimiento en su portal oficial aesia.digital.gob.es que pueden ser útiles como punto de partida.
Qué debe hacer tu empresa antes del 2 de agosto de 2026
Dado que quedan menos de cuatro semanas, la clave es priorizar. Esto es lo que toda empresa española que use IA debería tener resuelto o en proceso antes del 2 de agosto:
1. Inventario de sistemas de IA
Documenta todos los sistemas de IA que tu empresa usa o despliega, aunque sean de terceros. Incluye herramientas de marketing automatizado, CRM con IA, chatbots, sistemas de gestión de RRHH con componentes predictivos y cualquier software que tome decisiones automatizadas que afecten a personas.
2. Clasificación del nivel de riesgo
Para cada sistema identificado, determina si entra en la categoría de práctica prohibida, alto riesgo, riesgo limitado o riesgo mínimo. Si hay dudas, consulta el clasificador oficial disponible en el portal de la Ley de Inteligencia Artificial de la UE.
3. Garantizar la alfabetización en IA (artículo 4)
Esta obligación lleva en vigor desde febrero de 2025. Si tu empresa aún no ha formado a su personal sobre qué es la IA, cómo identificar sus limitaciones y cómo usarla de forma responsable en el contexto de sus funciones, estás en incumplimiento. No se exige un máster: basta con formación básica documentada.
4. Revisar chatbots y sistemas de interacción automática (artículo 50)
Si tu empresa usa un chatbot o cualquier sistema que interactúe con personas, debes asegurarte de que los usuarios sean informados de que están hablando con una IA, a menos que sea obvio por el contexto. Esta obligación entra en vigor el 2 de agosto de 2026.
5. Designar un responsable de cumplimiento IA
No es obligatorio designar un DPO específico para IA, pero sí es conveniente que alguien dentro de la organización coordine el cumplimiento del AI Act y sirva como punto de contacto con la AESIA. En muchos casos, esta función puede asumir el DPO ya existente o el responsable de cumplimiento normativo.
Para una revisión completa de los servicios de cumplimiento normativo que pueden ayudar a tu empresa, te invitamos a explorar cómo podemos ayudarte.
Preguntas frecuentes sobre el AI Act y las empresas españolas
¿El AI Act se aplaza hasta 2027? ¿Tengo tiempo?
Solo parcialmente. Las obligaciones específicas para sistemas de IA de alto riesgo del Anexo III se han aplazado al 2 de diciembre de 2027, gracias al Digital Omnibus. Pero las prohibiciones del artículo 5, las obligaciones de transparencia de chatbots y el régimen sancionador completo entran en vigor el 2 de agosto de 2026. No hay tiempo que perder.
¿Qué pasa si mi empresa usa herramientas de IA de terceros como ChatGPT o Copilot?
Si las integras en procesos empresariales que afectan a personas (clientes, empleados, candidatos), eres un «desplegador» bajo el AI Act y tienes obligaciones. Debes asegurarte de que los datos personales se tratan conforme al RGPD, que los usuarios saben que interactúan con IA (si aplica el art. 50) y que no estás usando esos sistemas para ninguna práctica prohibida por el artículo 5.
¿Qué multas puede poner la AESIA a una pyme?
Las sanciones del AI Act incluyen multas de hasta 35 millones de euros o el 7 % de la facturación mundial por prácticas prohibidas, y hasta 15 millones o el 3 % por incumplimiento de obligaciones para sistemas de alto riesgo. Para pymes y microempresas, el artículo 99.6 establece que se aplicará la cantidad menor entre el importe fijo y el porcentaje sobre el volumen de negocio. No obstante, incluso un pequeño porcentaje de la facturación puede ser una cifra muy significativa.
¿El AI Act y el RGPD son compatibles? ¿Tengo que cumplir con ambos?
Sí, son complementarios y ambos de cumplimiento obligatorio. El RGPD regula el tratamiento de datos personales; el AI Act regula el desarrollo y uso de sistemas de IA. Cuando un sistema de IA procesa datos personales —lo que ocurre en la mayoría de los casos—, debes cumplir con ambas normativas simultáneamente. Una auditoría conjunta RGPD + AI Act es la forma más eficiente de abordar el cumplimiento.
¿Qué es exactamente la obligación de alfabetización en IA del artículo 4?
El artículo 4 del AI Act obliga a proveedores y desplegadores a garantizar que su personal tenga un «nivel suficiente de alfabetización en IA» en función de su rol, contexto de uso y el impacto de los sistemas de IA en las personas afectadas. No exige una certificación específica, pero sí formación documentada y proporcionada. Esta obligación lleva en vigor desde el 2 de febrero de 2025.
Conclusión: el 2 de agosto no es un titular, es una fecha con consecuencias reales
El AI Act no es una amenaza futura: es una realidad regulatoria en marcha. El 2 de agosto de 2026, el régimen sancionador más amplio del reglamento entrará en vigor con plena efectividad en toda la Unión Europea, incluyendo España. Las empresas que hayan ignorado el reglamento porque «no desarrollan IA» o porque «algo habrá que aplazar» pueden llevarse una sorpresa desagradable si la AESIA inicia una inspección.
La buena noticia es que quedan semanas para actuar. Un inventario de sistemas, una clasificación de riesgos y las acciones básicas de transparencia son alcanzables en ese plazo para la mayoría de empresas. Lo que no es alcanzable es dejarlo para después del 2 de agosto.
Si necesitas revisar el cumplimiento de tu empresa con el AI Act y el RGPD, contacta con DataIbérica. Somos especialistas en normativas de protección de datos e inteligencia artificial para empresas españolas. Solicita una consulta gratuita aquí.



