AI Act Sanciones Código de Buenas Prácticas AESIA Cumplimiento Normativo

AI Act: multas de hasta 15M € y cómo demostrar que cumples

El art. 50 del AI Act puede sancionarse con hasta 15M € o el 3% de la facturación. Cómo demostrar cumplimiento con el Código de Buenas Prácticas.

AI Security
10 min lectura
Background

Cumplir el artículo 50 del AI Act no basta: hay que poder demostrarlo. Se supervisa como vigilancia de mercado, y la pregunta que va a hacer la autoridad no es "¿cumplís?" sino "enseñadme cómo". La vía privilegiada para demostrarlo es firmar el Código de Buenas Prácticas sobre Transparencia del Contenido Generado por IA (10 de junio de 2026); si no lo firmas, las multas siguen siendo las mismas —hasta 15.000.000 € o el 3 % del volumen de negocio mundial anual— pero la carga de la prueba recae entera sobre ti.

Esta guía se basa en la lectura íntegra de la Comunicación de la Comisión C(2026) 5054 final. Si buscas primero el panorama general de qué entró en vigor el 2 de agosto de 2026, está en esta guía sobre el artículo 50; y si tu obligación concreta es un chatbot o agente conversacional, el detalle está en esta guía sobre el artículo 50.1.

¿Qué es el Código de Buenas Prácticas sobre Transparencia?

Es el instrumento previsto en el artículo 50(7) del AI Act. La guía lo describe como "el único marco práctico reconocido a escala de la Unión" para demostrar el cumplimiento de los artículos 50(2), (4) y (5) (apdo. 146). Lo habían firmado ya unas 190 organizaciones a 31 de julio de 2026.

Tiene dos secciones independientes, y se puede firmar por secciones:

  • Sección 1 — marcado y detección (proveedores). Cuatro compromisos: marcado, detección, cumplimiento de las cuatro cualidades exigidas, y pruebas/verificación/cumplimiento.
  • Sección 2 — etiquetado (deployers). Cuatro compromisos: divulgación de deepfakes y textos publicados, procesos internos, obras creativas, y revisión humana/responsabilidad editorial.

Nota importante: el opt-out de una sección hace perder ese beneficio solo para esa sección. Y si el Código no fuera considerado adecuado, la Comisión puede adoptar un acto de ejecución con reglas comunes obligatorias para todos.

¿Qué ganas firmando el Código?

  • La Comisión y las autoridades de vigilancia centran su supervisión en comprobar si has aplicado el Código, en vez de auditar tu solución desde cero (apdo. 147).
  • Los compromisos aplicados conforme al Código pueden contar como atenuante al fijar el importe de una multa (apdo. 149, art. 99.7.e AI Act).
  • Ganas previsibilidad y confianza frente a autoridades y terceros.

¿Qué pasa si decides no firmarlo?

Puedes cumplir por otros medios adecuados —el Código es voluntario—. Pero la guía es muy concreta sobre el precio (apdo. 148): tendrás que explicar cómo tus medidas aseguran el cumplimiento, se espera que hagas un análisis de brechas comparando tus medidas con las del Código, y las autoridades "necesitarán información más detallada", con más requerimientos de información y de acceso para evaluar la eficacia, interoperabilidad, solidez y fiabilidad de tu solución.

Traducido: no firmar es legítimo, pero te obliga a documentar mucho más por tu cuenta, sin la referencia común del Código.

¿Qué procesos internos exige la Sección 2 del Código?

Todo "proporcionado al tamaño y recursos" de cada firmante — está pensado para que una pyme pueda cumplirlo:

  1. Proceso de cumplimiento documentado que especifique cómo implementas la divulgación con el icono o etiqueta equivalente, con ejemplos concretos y reales de cómo se aplica en la práctica.
  2. Publicar en qué consiste tu solución de etiquetado. Si usas el icono UE, basta con remitir a la información que lo acompaña; si usas uno propio, se recomienda publicar imágenes y explicación del significado de cada etiqueta y de sus variantes por contexto.
  3. Proceso de verificación de que el diseño y la colocación se aplican bien, para reducir el riesgo de contenido sin etiquetar o mal etiquetado — sobre todo si usas IA generativa con regularidad.
  4. Concienciación y formación del personal y de los contratistas externos implicados: cuándo es obligatorio divulgar, cómo se implementa en el flujo de trabajo, cuándo interviene la responsabilidad editorial, casos de obra creativa, accesibilidad, y cómo corregir etiquetas ausentes o incorrectas.
  5. Canales de aviso para que terceros (investigadores, verificadores, trusted flaggers) señalen divulgaciones erróneas, revisión de los casos fundamentados y remedio sin dilación indebida.
  6. Cooperación con las autoridades nacionales de vigilancia del mercado.

¿Qué exige el artículo 4 sobre alfabetización en IA?

Va aparte del artículo 50 y está vigente desde el 2 de febrero de 2025. El Digital Omnibus lo reescribió: pasó de "garantizar un nivel suficiente de alfabetización en IA" a "adoptar medidas para apoyar el desarrollo" de esa alfabetización, aclarando que no obliga a garantizar un nivel concreto en ninguna persona. Se suavizó, no desapareció, y las autoridades nacionales lo supervisan desde agosto de 2026. La propia guía del artículo 50 lo confirma: el artículo 4 aplica tanto a proveedores como a deployers de sistemas dentro del artículo 50 (apdo. 25).

En la práctica, lo mínimo que exige la norma es una política escrita y constancia de quién ha recibido formación y cuándo. El problema es sostener esa constancia en el tiempo: un Excel actualizado a mano deja de funcionar en cuanto la plantilla crece o hay rotación. En AI Security ofrecemos formación en ciberseguridad e IA para empleados con un panel de control que lleva ese registro por ti: quién ha hecho cada curso, sus notas, sesiones que se pueden configurar para repetirse de forma periódica, e informes que se generan solos, sin que nadie tenga que perseguir a nadie por email.

¿Quién supervisa el cumplimiento en España y qué multas hay?

Quién: las autoridades de vigilancia del mercado designadas por cada Estado miembro, la Oficina de IA (para sistemas construidos sobre modelos GPAI del mismo proveedor) y el SEPD (para instituciones de la UE). En España, la AESIA —primera agencia nacional de supervisión de IA de la UE, creada por el RD 729/2023— con reparto sectorial: Banco de España en el ámbito financiero, AEPD en datos, CGPJ en justicia. Actúan de oficio o por denuncia: cualquier persona afectada, o cualquier persona física o jurídica con motivos para considerar que hay infracción, tiene derecho a denunciar (art. 85 AI Act).

Sujeto Máximo
Empresas 15.000.000 € o el 3 % del volumen de negocio mundial anual del ejercicio anterior — la cifra mayor
Pymes y startups El mismo cálculo pero se aplica la cifra menor
Instituciones y organismos de la UE 750.000 €

Al graduar la multa se valoran la naturaleza, gravedad y duración de la infracción y sus consecuencias, el carácter doloso o negligente, agravantes y atenuantes, y el grado de cooperación con la autoridad. Conviene recordar que esto es solo el artículo 50: las prácticas prohibidas del artículo 5 van a otra escala, hasta 35 M€ o el 7 %.

¿Qué es lo que el etiquetado NO arregla?

Dos avisos que la guía repite (considerando 137, apdos. 25 y 96):

  • Cumplir el artículo 50 no hace lícito el uso del sistema. Un sistema sujeto a transparencia puede estar prohibido por el artículo 5 — el caso más relevante para cualquier empresa: el reconocimiento de emociones en el trabajo y en centros educativos está prohibido, por muy bien que se avise.
  • Etiquetar no legaliza el contenido. Un deepfake etiquetado sigue pudiendo infringir derechos de imagen, propiedad intelectual, protección de datos, publicidad engañosa o Derecho penal. La ilegalidad se valora con esas normas, no con la etiqueta.

¿Qué limitación tiene apoyarse solo en esta guía?

El Código de Buenas Prácticas es un instrumento vivo: la guía prevé expresamente que la Comisión pueda sustituirlo por un acto de ejecución con reglas obligatorias si en algún momento deja de considerarlo adecuado. Cualquier checklist basada en la versión de junio de 2026 —incluida la de este artículo— debería revisarse si la Comisión actualiza el Código o publica nuevas directrices; no es un marco cerrado para siempre.

Checklist de cierre

  • Inventario de sistemas de IA con el papel (proveedor / deployer / ambos) por sistema.
  • Aviso de IA implantado y verificado en todo sistema conversacional de cara al público.
  • Marcado + detección en todo sistema generativo propio (fecha límite real: 2 de diciembre de 2026 si ya estaba en el mercado).
  • Etiqueta visible "AI" en deepfakes y en textos publicados de interés público.
  • Política escrita de revisión humana y responsabilidad editorial, con responsable identificado y contacto publicado.
  • Decisión documentada sobre firmar o no el Código; si no se firma, análisis de brechas hecho.
  • Política de alfabetización en IA (art. 4) y registro de formación.
  • Canal para reportar etiquetas ausentes o erróneas, y procedimiento de corrección.
  • Revisión de que ningún sistema cae en el artículo 5 (especialmente reconocimiento de emociones en el entorno laboral).

Preguntas frecuentes

¿Es obligatorio firmar el Código de Buenas Prácticas sobre Transparencia?

No, es voluntario. Pero si no lo firmas, tendrás que documentar tu propio análisis de brechas frente al Código y las autoridades pedirán más información.

¿Cuánto es la multa máxima por incumplir el artículo 50 del AI Act?

Hasta 15.000.000 € o el 3 % del volumen de negocio mundial anual, la cifra mayor; para pymes se aplica la cifra menor. Las prácticas prohibidas del art. 5 llegan hasta 35 M€ o el 7 %.

¿Firmar el Código reduce el importe de una multa?

Puede actuar como atenuante al fijar el importe, según el apartado 149 de la guía y el artículo 99.7.e del AI Act.

¿Etiquetar un deepfake lo hace legal?

No. El etiquetado cumple el artículo 50, pero el contenido puede seguir infringiendo derechos de imagen, propiedad intelectual, protección de datos u otras normas.

Diagnóstico gratuito

¿Puedes demostrar hoy mismo que tu empresa cumple el artículo 50?

En consultoría de IA revisamos tu inventario de sistemas de IA, qué obligación del art. 50 le toca a cada uno y si te conviene firmar el Código de Buenas Prácticas o documentar tu propio análisis de brechas. Primera consulta gratuita.

Background