Tu web tiene a «Laura», que atiende a los clientes a las tres de la mañana, responde dudas sobre pedidos y nunca se cansa. Laura no existe: es un asistente de inteligencia artificial. Desde el 2 de agosto de 2026, que el cliente lo sepa ya no es una cuestión de estilo, sino una obligación legal.
Una parte del Reglamento Europeo de Inteligencia Artificial ya no es previsión de futuro. Es obligación vigente. Ese día entraron en aplicación las obligaciones de transparencia del Artículo 50. El Ómnibus digital (Reglamento (UE) 2026/1744), en vigor desde el 27 de julio, sí ha aplazado las obligaciones de los sistemas de alto riesgo. Pero ha dejado intacto el calendario de transparencia. La única salvedad: los proveedores de sistemas ya comercializados antes del 2 de agosto tienen hasta el 2 de diciembre de 2026 para implantar el marcado técnico del contenido generado.
Alrededor de esta fecha circulan dos ideas equivocadas: que todo contenido elaborado con ayuda de IA debe etiquetarse y que cualquier empresa con un asistente virtual se expone a multas millonarias. Ninguna de las dos es lo que dice la norma. El Reglamento no prohíbe la IA: regula determinados usos que afectan a las personas.
Índice
- 1 Qué entró en vigor el 2 de agosto y qué no
- 2 La distinción que más se ignora: proveedor versus responsable del despliegue
- 3 Seis situaciones concretas y lo que la ley exige en cada una
- 3.1 1. Tu empresa tiene un chatbot de IA en la web
- 3.2 2. Usáis un agente de voz con IA para atender llamadas
- 3.3 3. El equipo usa ChatGPT para preparar textos que luego revisa y firma una persona
- 3.4 4. El equipo de marketing usa IA para generar imágenes, vídeos o audio
- 3.5 5. La empresa usa IA en selección de personal, análisis de crédito o productos sanitarios
- 3.6 6. La IA se usa solo para análisis interno
- 4 La trampa de los avisos que no cubren todos los canales
- 5 Lo que la ley sí prohíbe
- 6 Las sanciones
- 7 Una ley que regula, no que prohíbe
Qué entró en vigor el 2 de agosto y qué no
El Reglamento (UE) 2024/1689 no aplica de golpe. Su despliegue es escalonado: las prácticas prohibidas se aplican desde el 2 de febrero de 2025. Lo que cambió el 2 de agosto de 2026 es el Artículo 50, el bloque de transparencia. Recoge cuatro supuestos: los sistemas que interactúan directamente con personas (chatbots, agentes de voz); los que generan contenido sintético, ya sea texto, imagen, audio o vídeo; los de reconocimiento de emociones y categorización biométrica; y las ultrasuplantaciones (deepfakes) y determinados textos de interés público.
Lo que no cambió: usar IA internamente para redactar borradores, resumir documentos o preparar informes. Eso sigue siendo perfectamente legal y, por regla general, no obliga a la empresa a avisar a nadie.
Muchas empresas, y también los despachos, nos apoyamos ya en la IA para reducir tiempos. Ahorra trabajo, pero no traslada la responsabilidad: quien firma un documento sigue respondiendo de lo que firma.
La distinción que más se ignora: proveedor versus responsable del despliegue
Este es el punto que más se pasa por alto y que cambia por completo el análisis de obligaciones.
El proveedor es quien desarrolla el sistema de IA, o lo encarga, y lo pone en servicio con su propio nombre o marca (art. 3.3). Si una empresa crea su propio chatbot mediante una API de un modelo de terceros, tiene que diseñarlo para que revele su naturaleza artificial al usuario (Art. 50.1) e incorpore marcado legible por máquina en el contenido que genera (Art. 50.2).
El responsable del despliegue es quien usa un sistema de IA ya creado por otro en el marco de su actividad profesional. Sus obligaciones de transparencia son más acotadas: informar a las personas expuestas a sistemas de reconocimiento de emociones o de categorización biométrica (art. 50.3) y advertir de que un contenido ha sido generado o manipulado con IA cuando se trate de una ultrasuplantación o de un texto publicado para informar al público sobre asuntos de interés público (art. 50.4).
¿Y la pyme que contrata un chatbot en modalidad SaaS y lo instala en su web? En principio es responsable del despliegue. El deber de avisar de que se está hablando con una máquina recae en el proveedor, que debe diseñar el sistema para ello. Pero la línea es más fina de lo que parece: si el asistente se presenta con el nombre y la marca de la empresa, o si esta lo ha encargado a medida, puede acabar siendo considerada proveedora. En cualquier caso, es su web y son sus clientes: si el aviso no aparece, el problema de consumo y de reputación será suyo. Lo prudente es comprobar, en el contrato y en la configuración, que el aviso existe y cómo se muestra.
Qué dice exactamente el artículo 50.5
El Artículo 50.5 es taxativo: esa información tiene que llegar al usuario de forma clara y distinguible a más tardar en el momento de la primera interacción o exposición. Un párrafo en los términos y condiciones enlazado al pie de página difícilmente cumple este requisito.
Seis situaciones concretas y lo que la ley exige en cada una
1. Tu empresa tiene un chatbot de IA en la web
El usuario debe saber desde el inicio que está hablando con un sistema de IA, salvo que resulte evidente por el contexto. El aviso tiene que ser claro y visible antes de que comience la conversación. Si el chatbot es de un tercero, la obligación de diseño es del proveedor, pero conviene verificar que el aviso aparece y que se entiende.
2. Usáis un agente de voz con IA para atender llamadas
Informar al inicio de la llamada de que se trata de un sistema de inteligencia artificial, antes de que el usuario facilite ningún dato.
3. El equipo usa ChatGPT para preparar textos que luego revisa y firma una persona
Para textos comerciales, corporativos o de marketing, el Artículo 50 no obliga a la empresa a indicar que se ha usado IA. La regla solo alcanza a los textos publicados para informar al público sobre asuntos de interés público. Y aun en ese caso deja fuera los que han pasado por revisión humana y de los que alguien asume la responsabilidad editorial. La revisión humana no puede ser un trámite: quien firma responde de lo que se publica.
4. El equipo de marketing usa IA para generar imágenes, vídeos o audio
Si ese contenido se asemeja a personas, objetos, lugares o hechos reales y puede hacer creer que es auténtico (lo que el Reglamento llama ultrasuplantación), hay que advertir de que ha sido generado o manipulado con IA. Las Directrices de la Comisión sobre el Artículo 50, publicadas en julio de 2026, lo interpretan de forma amplia: también cuentan los rostros fotorrealistas de personas que no existen, y la publicidad apenas se beneficia de la excepción prevista para obras artísticas o creativas.
Un «médico» o un «cliente satisfecho» generado con IA en un anuncio exige ese aviso, pero el problema no termina ahí: puede ser publicidad engañosa con independencia del Reglamento de IA. En complementos alimenticios es todavía más delicado, porque el Reglamento (CE) 1924/2006 prohíbe las declaraciones de salud que hagan referencia a recomendaciones de médicos u otros profesionales sanitarios. Un aviso de «imagen generada con IA» no arregla un anuncio que no se podía hacer.
5. La empresa usa IA en selección de personal, análisis de crédito o productos sanitarios
Son sistemas de alto riesgo con un régimen propio, más exigente. Entrarán en aplicación tras el aplazamiento aprobado por el Ómnibus digital: el 2 de diciembre de 2027 para la selección de personal, la evaluación de solvencia y el resto de casos del Anexo III, y el 2 de agosto de 2028 para la IA integrada en productos regulados, como los sanitarios. Conviene empezar a documentar ahora cómo funcionan esos sistemas y qué supervisión humana existe. Y, si interactúan con personas, el Artículo 50 ya les resulta aplicable.
6. La IA se usa solo para análisis interno
Si el sistema no interactúa con usuarios externos ni genera contenido dirigido al público, el Artículo 50 no obliga a informar de nada a terceros. Con una salvedad relevante: si se aplican sistemas de reconocimiento de emociones o de categorización biométrica a trabajadores o clientes, hay que informarles (art. 50.3). Y el reconocimiento de emociones en el lugar de trabajo está directamente prohibido, salvo por motivos médicos o de seguridad.
La trampa de los avisos que no cubren todos los canales
Tener el aviso correcto en el chatbot de tu web no cubre al mismo sistema cuando responde por WhatsApp, correo o teléfono sin avisar. El Art. 50.5 exige que la información llegue a más tardar en la primera interacción o exposición. Quien escribe por WhatsApp no ha visto el aviso de la web: en la práctica, cada canal es una primera interacción distinta. Las Directrices de la Comisión también advierten de que un único aviso inicial puede no bastar cuando es previsible que la persona no lo haya percibido. Cualquier empresa que use herramientas omnicanal tiene que revisar cada punto de contacto por separado.
Lo que la ley sí prohíbe
El Reglamento prohíbe, desde el 2 de febrero de 2025, usos concretos: los sistemas de puntuación social basados en comportamiento personal, las herramientas diseñadas para manipular a las personas de forma subliminal cuando causan un perjuicio significativo, el reconocimiento de emociones en el trabajo y en los centros educativos, y determinados usos del reconocimiento biométrico en tiempo real en espacios públicos. A partir del 2 de diciembre de 2026 se suman dos prohibiciones introducidas por el Ómnibus: los sistemas que generan imágenes íntimas de personas identificables sin su consentimiento y los que generan material de abuso sexual infantil.
Para una empresa, el ejemplo más cercano no está en la calle, sino en la oficina: una herramienta que analiza la voz o el rostro de los agentes de un call center para medir su estado de ánimo no es un software más de recursos humanos. Es una práctica prohibida.
Las sanciones
Las infracciones relacionadas con usos prohibidos pueden alcanzar los 35 millones de euros o el 7% de la facturación anual mundial. Las relacionadas con las obligaciones de transparencia del Art. 50, hasta 15 millones o el 3% del volumen de negocio global. Para las pymes y empresas emergentes se aplica la menor de las dos cifras (art. 99.6): hay proporcionalidad, no exención.
En España, el régimen sancionador interno todavía no está cerrado. El Consejo de Ministros aprobó el 26 de mayo de 2026 el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial. Está en tramitación parlamentaria y reparte la supervisión entre la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) y otras autoridades. Las obligaciones del Reglamento son directamente aplicables; lo que falta por concretar es cómo se sancionarán aquí. No es motivo para esperar: un aviso mal diseñado también es un problema de consumo y de reputación, y esas normas sí están plenamente vigentes.
Una ley que regula, no que prohíbe
El Reglamento Europeo de Inteligencia Artificial no es un obstáculo al uso de la IA. Es un marco con reglas específicas para usos específicos. Saber cuáles son esas reglas es la diferencia entre cumplir sin paralizarse y seguir con la incertidumbre de no saber si se está en regla.
Para la mayoría de las empresas, el trabajo inmediato es acotado: localizar dónde hay IA en contacto con clientes o generando contenido público, determinar en cada caso quién es el proveedor y quién el responsable del despliegue, revisar los avisos canal por canal, y fijar un criterio interno sobre el uso de imágenes y vídeos generados con IA en publicidad. Si tienes dudas sobre cómo aplica esta normativa a tu empresa, en LegaleGo Abogados podemos ayudarte a analizarlo.
No hay comentarios todavía.