AI Act Regulación IA Cumplimiento Normativo Unión Europea Inteligencia Artificial

AI Act: qué entró en vigor el 2 de agosto de 2026 en España

El AI Act impuso el 2 de agosto de 2026 las obligaciones de transparencia del art. 50, no las de alto riesgo. Qué cambia y qué debe hacer tu empresa ya.

AI Security
11 min lectura
Background

¿Qué entró exactamente en vigor el 2 de agosto de 2026 y qué no?

El aplazamiento del Digital Omnibus no salva a ninguna empresa de las obligaciones de transparencia. Solo retrasa la parte de alto riesgo:

Bloque Fecha antes Fecha ahora
Alto riesgo autónomo (Anexo III) 2 ago 2026 2 dic 2027
Alto riesgo en productos regulados (Anexo I) 2 ago 2027 2 ago 2028
Transparencia — artículo 50 2 ago 2026 2 ago 2026 (sin cambios)

¿Cuáles son las cuatro obligaciones del artículo 50?

El artículo 50 reparte cuatro obligaciones distintas según qué hace el sistema y quién lo pone en el mercado:

Norma Se aplica a Quién responde Qué hay que hacer
50(1) Sistemas que interactúan directamente con personas (chatbots, asistentes de voz, agentes IA) Proveedor Diseñar el sistema para que la persona sepa que habla con una IA
50(2) Sistemas que generan o manipulan contenido sintético (texto, imagen, audio, vídeo) Proveedor Marcado legible por máquina + detección disponible
50(3) Reconocimiento de emociones y categorización biométrica Responsable del despliegue Informar a quien esté expuesto
50(4) Deepfakes y textos publicados de interés público Responsable del despliegue Etiquetado claro y perceptible
50(5) Todas las anteriores Ambos Información clara y distinguible, a más tardar en la primera interacción o exposición, y accesible

Si tienes un chatbot o un agente conversacional en tu web, la obligación que más te afecta es la del 50(1) — es una obligación de diseño, no un aviso legal que se pega después. La desarrollamos entera, con qué cuenta como interacción directa y qué NO vale como aviso, en esta guía sobre chatbots y agentes IA.

¿Qué tipos de IA usa habitualmente una empresa (y qué obligación le toca a cada uno)?

Antes de mirar el detalle legal conviene hacer inventario. Estas son las categorías de sistemas de IA más comunes en cualquier empresa y la obligación del artículo 50 que les corresponde:

Tipo de uso en tu empresa Herramientas habituales (ejemplos) Obligación que te toca
Chatbot o asistente conversacional de cara al cliente ChatGPT, Claude, Gemini, Copilot, chatbot propio integrado en la web 50(1) — avisar de que es una IA
Agente IA autónomo (reserva, gestiona correo, compra, negocia) Agentes propios o de terceros con autonomía de acción 50(1) reforzado — debe identificarse en cada interacción
Generación de texto e imagen Claude, ChatGPT, Gemini, Midjourney, DALL-E, Adobe Firefly 50(2) — marcado legible por máquina + detección
Generación de voz y vídeo sintéticos ElevenLabs, Synthesia, HeyGen, Sora 50(2) y, si se usa para deepfakes, 50(4)
Reconocimiento de emociones o categorización biométrica Software de análisis de expresión facial, biometría de empleados o clientes 50(3) — y ojo: prohibido en el trabajo y en centros educativos (art. 5)
Autocompletado, traducción, búsqueda, recomendadores GitHub Copilot (autocompletado), DeepL, buscadores con IA integrada Fuera del art. 50(1) — no exige aviso (apdo. 31 de la guía)

¿Cuáles son los diez puntos que más importan de la guía oficial?

  1. No hace falta desarrollar IA para tener obligaciones. Basta con usarla profesionalmente: eres "responsable del despliegue" (deployer) y te tocan el 50(3) y el 50(4). La guía es explícita en que una empresa que decide qué IA usar y para qué es deployer aunque no tenga ningún control técnico (apdo. 12).
  2. Si desarrollas un chatbot en casa y lo pones en servicio bajo tu nombre, eres proveedor, aunque sea solo para tu propio uso (apdo. 11). Esto pilla a mucha empresa que se creía solo usuaria.
  3. Se pueden acumular los papeles y las obligaciones. Un mismo sistema puede obligarte por 50(1) y 50(2) como proveedor y por 50(4) como deployer (apdos. 8 y 15).
  4. La excepción de "es obvio que es una IA" se interpreta de forma restrictiva: solo cuando "no queda casi ninguna duda" para una persona media del público objetivo (apdo. 45). El hecho de que la gente sepa que existen los chatbots no vale.
  5. Aviso escondido = incumplimiento. No sirve avisar solo en los términos y condiciones, ni con una marca de agua que el usuario no percibe, ni con un "en esta web usamos IA" genérico (apdo. 38).
  6. Marcar no es suficiente: hay que poder detectar. El 50(2) exige las dos mitades; marcar sin ofrecer medio de detección no cumple (apdo. 70).
  7. Hay salidas pensadas para el mundo B2B/industrial. Contenido estrictamente técnico, para un número limitado de profesionales de dentro de la empresa y no destinado a salir de ella, queda fuera del marcado (apdo. 87). El código fuente también está excluido expresamente (apdo. 68).
  8. La "edición estándar" no cuenta: corregir ortografía, recortar, ajustar color, traducir o transcribir no obliga a marcar. Resumir, parafrasear o cambiar una cara, sí (apdos. 90-92).
  9. La excepción editorial para textos exige revisión humana de verdad. Un repaso ortográfico o una aprobación superficial no valen, y si la IA vuelve a tocar el texto después del visto bueno editorial, la excepción decae (apdos. 135-136).
  10. Firmar el Código de Buenas Prácticas es la vía privilegiada. Quien no lo firme deberá demostrar el cumplimiento por otros medios y, dice la guía, "hacer un análisis de brechas comparando sus medidas con las del Código" y esperar más requerimientos de información (apdo. 148).

¿Qué fechas hay que tener en el calendario?

  • 2 de febrero de 2025 — Artículo 4, alfabetización en IA del personal. Ya vigente. El Digital Omnibus lo suavizó de "garantizar" a "apoyar el desarrollo de", pero sigue siendo una obligación y las autoridades nacionales la supervisan desde agosto de 2026.
  • 2 de agosto de 2026 — Artículo 50 completo. Todo sistema en el mercado debe cumplir, con independencia de cuándo se puso en el mercado (apdo. 153).
  • 2 de diciembre de 2026 — Fin del único periodo de gracia: los sistemas generativos ya en el mercado antes del 2 de agosto de 2026 tienen hasta esta fecha para cumplir el marcado del 50(2). Ojo: la parte interactiva (50(1)) no tiene gracia, cumplía desde agosto. Ese mismo día entra la nueva prohibición de sistemas de IA para generar CSAM e imágenes íntimas no consentidas.
  • 2 de diciembre de 2027 / 2 de agosto de 2028 — Alto riesgo (Anexo III / Anexo I).

¿Qué pasa si mi empresa no cumple el artículo 50?

Multas de hasta 15.000.000 € o el 3 % del volumen de negocio mundial anual, la cifra que sea mayor (art. 99.4 AI Act, confirmado en el apartado 152 de la guía). Para pymes y startups se aplica la menor de las dos cifras. En España supervisa la AESIA como autoridad de vigilancia del mercado, con reparto sectorial (Banco de España, AEPD, CGPJ según el ámbito). El detalle completo de las sanciones, quién las impone y cómo demostrar que cumples está en esta guía sobre el Código de Buenas Prácticas y las multas del art. 50.

¿Hay que etiquetar el contenido generado antes del 2 de agosto?

No hay que etiquetar retroactivamente el contenido generado antes de esa fecha (apdo. 154). Pero un texto generado antes y publicado el 2 de agosto de 2026 o después sí hay que etiquetarlo.

Detalle práctico: el apartado 149 de la guía dice que las autoridades pueden tener en cuenta el haber implantado los compromisos del Código de Buenas Prácticas como atenuante al fijar la multa. No firmarlo no es ilegal, pero cuesta más caro si algo falla.

¿Qué limitación tiene esta guía?

Las directrices C(2026) 5054 final son la interpretación de la Comisión, no jurisprudencia vinculante: un tribunal nacional o el TJUE podrían matizar algunos criterios —sobre todo el listón de "no queda casi ninguna duda" de la excepción de obviedad— con el tiempo. Y el propio Digital Omnibus demuestra que el calendario del AI Act todavía se está ajustando por vía legislativa; no se puede descartar que aparezcan más actos de ejecución que precisen detalles del artículo 50 en los próximos meses.

Preguntas frecuentes

¿El AI Act ya obliga a todas las empresas desde el 2 de agosto de 2026?

No a todas por igual. El artículo 50 aplica a cualquier empresa que use o desarrolle sistemas conversacionales, de contenido sintético, reconocimiento de emociones o categorización biométrica. Las obligaciones de alto riesgo se aplazaron a 2027 y 2028.

¿Qué es el Digital Omnibus sobre IA?

El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, que aplaza las obligaciones de alto riesgo del AI Act sin tocar el calendario del artículo 50.

¿Tengo que etiquetar retroactivamente el contenido generado con IA antes de agosto de 2026?

No, salvo que ese contenido se publique el 2 de agosto de 2026 o después, en cuyo caso sí hay que etiquetarlo aunque se generara antes.

¿Qué autoridad supervisa el AI Act en España?

La AESIA, con reparto sectorial: Banco de España en finanzas, AEPD en datos y CGPJ en el ámbito judicial.

Fuentes: Directrices art. 50 — C(2026) 5054 final · Código de Buenas Prácticas sobre Transparencia del Contenido Generado por IA · Reglamento (UE) 2026/1744

Diagnóstico gratuito

¿Sabes qué sistemas de IA usa tu empresa y si cumplen el artículo 50?

En consultoría de IA revisamos qué herramientas de IA usa cada departamento —chatbots, generación de contenido, asistentes internos— y qué obligación de transparencia les toca. Primera consulta gratuita.

Background