Última actualización: 9 de agosto de 2026.
Desde el 2 de agosto de 2026, las normas de transparencia de la Ley de IA de la UE están en vigor. Los chatbots, los deepfakes, los sistemas de reconocimiento de emociones y el contenido generado por IA conllevan ahora obligaciones concretas de divulgación en toda la Unión Europea. Sin embargo, las obligaciones más exigentes —las relativas a la IA de alto riesgo— ya no se prevén para agosto de 2026. Tras la aprobación de la Ley Ómnibus Digital de IA, su entrada en vigor está prevista para diciembre de 2027. Esta guía explica, en términos sencillos, qué exige la Ley de IA de la UE, a quién vincula, qué se aplica actualmente y cómo deben prepararse las organizaciones.
La Ley de IA de la UE es el Reglamento (UE) 2024/1689. Entró en vigor el 1 de agosto de 2024 y se aplica por fases. Es la primera ley horizontal integral del mundo sobre inteligencia artificial y, al igual que el RGPD, tiene un alcance mucho mayor que el de la UE. Si sus sistemas de IA operan en el mercado europeo, este reglamento seguramente le concierne.
¿Qué es la Ley de IA de la UE?
La Ley de IA de la UE es una normativa basada en el riesgo. En lugar de tratar a toda la inteligencia artificial por igual, clasifica los sistemas en niveles según el daño que puedan causar y les impone mayores obligaciones a los riesgos más elevados. El objetivo es doble: proteger la salud, la seguridad y los derechos fundamentales, y brindar seguridad jurídica a las empresas para que puedan desarrollar e implementar IA fiables en todo el mercado único.
La ley define un sistema de IA de forma amplia, en consonancia con el enfoque de la OCDE: un sistema basado en máquinas que opera con cierto grado de autonomía, puede adaptarse tras su implementación y, a partir de los datos de entrada que recibe, infiere cómo generar resultados como predicciones, contenido, recomendaciones o decisiones que influyen en entornos físicos o virtuales. Esta definición, deliberadamente amplia, abarca los modelos modernos de aprendizaje automático, incluyendo la IA generativa y la de propósito general.
¿A quién se aplica la Ley de IA?
La Ley de IA tiene alcance extraterritorial. Se aplica cuando un proveedor introduce un sistema de IA en el mercado de la UE o lo pone en servicio en la UE y, lo que es fundamental, cuando un proveedor o implementador está establecido fuera de la UE, pero el resultado del sistema se utiliza dentro de la UE. Por lo tanto, una empresa estadounidense o británica que preste servicios a usuarios europeos puede quedar plenamente comprendida en su ámbito de aplicación.
La ley distingue a varios actores, cada uno con funciones específicas:
- Proveedores Medicos — aquellos que desarrollan un sistema de IA (o un modelo de IA de propósito general) y lo comercializan o lo ponen en servicio bajo su propio nombre o marca registrada. Los proveedores son quienes soportan la mayor carga de cumplimiento normativo.
- Implementadores — quienes utilizan un sistema de IA bajo su autoridad en un contexto profesional (por ejemplo, un empleador que utiliza una herramienta de contratación basada en IA). El uso puramente personal y no profesional queda fuera de estas obligaciones.
- Importadores y distribuidores — aquellos que introducen un sistema de terceros en el mercado de la UE o lo ponen a disposición a lo largo de la cadena de suministro, con responsabilidades de verificación y mantenimiento de registros.
- Fabricantes de productosy, en algunos casos, representantes autorizados, que pueden heredar obligaciones a nivel del proveedor.
Un implementador también puede ser reclasificado como proveedor —heredando las obligaciones más estrictas— si modifica sustancialmente un sistema de alto riesgo o le pone su propio nombre.
Los cuatro niveles de riesgo
La Ley de IA se estructura en torno a cuatro niveles de riesgo.
Riesgo inaceptable (prohibido)
Algunos usos se consideran incompatibles con los valores de la UE y están prohibidos directamente en virtud del artículo 5. Estos incluyen técnicas manipuladoras o engañosas que distorsionan materialmente el comportamiento y causan daño; explotación de vulnerabilidades (edad, discapacidad, situación socioeconómica); puntuación social por parte de las autoridades públicas; extracción indiscriminada de imágenes faciales para crear bases de datos de reconocimiento; reconocimiento de emociones en el lugar de trabajo y en la educación (salvo por razones médicas o de seguridad); ciertas categorizaciones biométricas que revelan rasgos sensibles; y —con excepciones limitadas y protegidas— identificación biométrica remota en tiempo real en espacios públicos con fines policiales. En virtud de la Ley Ómnibus Digital, una prohibición adicional se dirige a la IA utilizada para generar imágenes íntimas no consentidas y material de abuso sexual infantil.
Alto riesgo
Los sistemas de alto riesgo están permitidos, pero sujetos a una estricta regulación. Se dividen en dos grupos. El primero (Anexo I) abarca la IA que constituye un componente de seguridad o que, por sí misma, es un producto ya regulado por la legislación de armonización de la UE: dispositivos médicos, maquinaria, ascensores, juguetes, etc. El segundo (Anexo III) enumera casos de uso independientes en ámbitos sensibles: biometría, infraestructuras críticas, educación, empleo y gestión de trabajadores, acceso a servicios públicos y privados esenciales, aplicación de la ley, migración y control fronterizo, y administración de justicia y procesos democráticos. Estos sistemas deben cumplir los requisitos técnicos y de gobernanza que se describen a continuación.
Riesgo limitado (transparencia)
Algunos sistemas no son de alto riesgo, pero pueden inducir a error, por lo que están sujetos a obligaciones de transparencia en virtud del artículo 50. Se debe informar a los usuarios cuando interactúan con un chatbot; se debe revelar y marcar el audio, las imágenes, los vídeos y los textos generados o manipulados por IA (incluidos los deepfakes); y se debe informar a las personas cuando se les apliquen sistemas autorizados de reconocimiento de emociones o de categorización biométrica. Estas obligaciones ya están en vigor (véase la cronología a continuación).
Riesgo mínimo
La gran mayoría de la IA —filtros de spam, sistemas de recomendación, IA en videojuegos— se incluye en esta categoría. No está sujeta a obligaciones obligatorias según la Ley, aunque se fomentan los códigos de conducta voluntarios.
Cronograma actualizado de la Ley de IA
La mayoría de las organizaciones se equivocan con la Ley de IA en lo que respecta a los plazos, y es precisamente en este aspecto donde la ley ha evolucionado recientemente. La Ley se aplica por fases desde su entrada en vigor el 1 de agosto de 2024. A principios de mayo de 2026, el Ómnibus Digital de IA alcanzó un acuerdo político provisional, que fue ratificado por los representantes de los Estados miembros el 13 de mayo de 2026. La adopción formal y la publicación en el Diario Oficial aún están pendientes, pero el paquete constituye ahora la base de planificación realista, y ha aplazado los plazos de alto riesgo.
| Milestone | Aplicable desde | Estado (8 de agosto de 2026) |
|---|---|---|
| El reglamento entra en vigor. | 1 de septiembre de 2024 | En vigor |
| Prácticas prohibidas (Art. 5) + Obligación de alfabetización en IA (Art. 4) | 2 de Febrero de 2025 | En vigor |
| Obligaciones de la GPAI (artículos 51-55), gobernanza y sanciones | 2 de septiembre de 2025 | En vigor |
| Obligaciones de transparencia (Artículo 50) | 2 de septiembre de 2026 | En vigor (nuevo) |
| Marcado de la salida existente de IA generativa (período de gracia) | antes del 2 de diciembre de 2026 | Próximamente |
| Sistemas del Anexo III de alto riesgo | 2 de diciembre de 2027 (antes 2 de agosto de 2026) | Aplazado por Omnibus |
| IA de alto riesgo en productos regulados por el Anexo I | 2 de agosto de 2028 (antes 2 de agosto de 2027) | Aplazado por Omnibus |
Las fechas aplazadas anteriormente dependen de la aprobación final de la Ley Ómnibus. Las fechas ya pasadas constituyen ley vigente.
Dos puntos prácticos. Primero, las obligaciones de transparencia no son una preocupación futura: entraron en vigor el 2 de agosto de 2026, hace aproximadamente una semana. Los proveedores de sistemas de IA generativa ya en el mercado tienen hasta el 2 de diciembre de 2026 para adaptar sus resultados a los requisitos de marcado y marca de agua legibles por máquina. Segundo, si bien se agradece el margen de maniobra adicional para la IA de alto riesgo, se trata de un aplazamiento, no de una exención: las obligaciones sustantivas permanecen inalteradas y conviene comenzar a preparar el terreno cuanto antes.
Obligaciones por rol
Los proveedores de sistemas de alto riesgo asumen la responsabilidad principal. Deben establecer un sistema de gestión de riesgos a lo largo de todo el ciclo de vida; aplicar medidas de gobernanza de datos a los datos de formación, validación y pruebas; preparar documentación técnica detallada y mantenerla actualizada; diseñar sistemas para el registro y la trazabilidad automáticos; garantizar la transparencia y unas instrucciones de uso claras; permitir una supervisión humana eficaz; y lograr la precisión, la robustez y la ciberseguridad adecuadas. Antes de su comercialización, deben realizar la evaluación de conformidad pertinente, elaborar una declaración de conformidad de la UE, colocar el marcado CE y registrar el sistema en la base de datos de la UE. Posteriormente, se lleva a cabo la monitorización posterior a la comercialización y la notificación de incidentes graves.
Quienes implementan sistemas de alto riesgo deben utilizarlos de acuerdo con las instrucciones del proveedor, asignar supervisión humana competente, garantizar la relevancia de los datos de entrada, supervisar su funcionamiento, mantener registros e informar a las personas afectadas cuando sea necesario. En ciertos contextos sensibles, también deben realizar una evaluación del impacto en los derechos fundamentales. Los empleadores que implementan IA que afecta a los trabajadores tienen obligaciones de información adicionales.
Los importadores y distribuidores deben verificar que el proveedor haya cumplido con sus obligaciones (evaluación de la conformidad, documentación, marcado CE) antes de poner un sistema a disposición, y deben actuar (y notificar a las autoridades) si creen que un sistema no cumple con la normativa.
En todos los niveles, la obligación de alfabetización en IA que establece la Ley (Artículo 4) exige que las organizaciones garanticen que el personal que trabaja con IA tenga un nivel de comprensión suficiente. La Ley Ómnibus suavizó la redacción de esta obligación, pero la expectativa subyacente de un uso competente e informado se mantiene.
Requisitos técnicos y de gobernanza para la IA de alto riesgo
Los requisitos de alto riesgo traducen principios abstractos en prácticas de ingeniería y gobernanza. En resumen, los proveedores deben demostrar: un proceso de gestión de riesgos documentado e iterativo; calidad y gobernanza de datos adecuadas al propósito previsto, prestando atención a los sesgos y la representatividad; documentación técnica completa suficiente para que las autoridades evalúen el cumplimiento; registro automático de eventos; transparencia e instrucciones claras; supervisión humana efectiva integrada en el sistema; y precisión, robustez y ciberseguridad demostrables. En conjunto, estos elementos constituyen la base de evidencia para la evaluación de la conformidad y, en la práctica, el material que un regulador solicitará ver en primer lugar.
Obligaciones relativas a la IA de propósito general (GPAI, por sus siglas en inglés)
Los modelos de IA de propósito general (los modelos amplios y versátiles que sustentan muchas aplicaciones posteriores) cuentan con su propio régimen en virtud de los artículos 51 a 55, vigentes desde el 2 de agosto de 2025. Todos los proveedores de IA de propósito general deben mantener documentación técnica, publicar un resumen suficientemente detallado del contenido de entrenamiento, establecer una política de derechos de autor y cooperar con quienes desarrollan modelos a lo largo de la cadena de valor. Los modelos que presentan riesgo sistémico están sujetos a mayores obligaciones: evaluación del modelo y pruebas adversarias, evaluación y mitigación del riesgo sistémico, seguimiento e informe de incidentes graves y una sólida ciberseguridad. La adhesión al Código de Buenas Prácticas oficial es una vía reconocida para demostrar el cumplimiento.
Obligaciones de transparencia actualmente en vigor (Artículo 50)
Dado que el Artículo 50 entró en vigor el 2 de agosto de 2026, tres obligaciones exigen atención inmediata. Los chatbots y agentes conversacionales deben dejar claro que el usuario está interactuando con una máquina. El contenido generado o manipulado por IA —texto sobre asuntos de interés público, además de audio, imágenes y vídeos sintéticos, incluidos los deepfakes— debe divulgarse y marcarse en un formato legible por máquina para que pueda detectarse como artificial. Asimismo, las personas expuestas a sistemas autorizados de reconocimiento de emociones o categorización biométrica deben ser informadas. Las organizaciones que ya utilizan funciones de IA generativa deben considerar el plazo del 2 de diciembre de 2026 para marcar el contenido existente como una fecha límite interna imperativa.
Sanciones y multas
La aplicación de la ley conlleva un riesgo financiero importante, con sanciones proporcionales a la gravedad de la infracción:
- Prácticas prohibidas (Art. 5): hasta 35 millones de euros o el 7% de la facturación anual total a nivel mundial, lo que sea mayor.
- Incumplimiento de obligaciones de alto riesgo y de la mayoría de las demás: hasta 15 millones de euros o el 3% de la facturación anual mundial.
- Proporcionar información incorrecta, incompleta o engañosa a las autoridades: hasta 7.5 millones de euros o el 1% de la facturación anual mundial.
Para las pymes y las empresas emergentes, la multa es la menor entre la cantidad fija y el porcentaje, lo que constituye una garantía de proporcionalidad para las organizaciones más pequeñas. Las autoridades nacionales de vigilancia del mercado se encargan de hacer cumplir la ley, con coordinación a nivel de la UE, y pueden aplicarse otras medidas correctivas en virtud de la legislación nacional.
Cómo se ajusta la Ley de IA al RGPD y a la NIS2
La Ley de IA no es una normativa aislada. Cuando un sistema de IA procesa datos personales, el RGPD se aplica íntegramente: base jurídica, limitación de la finalidad, derechos del interesado y, con frecuencia, una evaluación de impacto relativa a la protección de datos. La evaluación de impacto relativa a los derechos fundamentales de la Ley de IA y la evaluación de impacto relativa a la protección de datos del RGPD suelen solaparse y conviene gestionarlas conjuntamente. Cuando la IA presta servicios esenciales o importantes, la Directiva NIS2 añade obligaciones de gestión de riesgos de ciberseguridad y notificación de incidentes que refuerzan la solidez y los requisitos de seguridad de la Ley de IA. Tratar estos regímenes como un único programa de cumplimiento integrado —en lugar de tres proyectos paralelos— ahorra esfuerzo y reduce el riesgo de controles contradictorios.
Lista de verificación de cumplimiento de la Ley de IA
- Realice un inventario de todos los sistemas de IA que proporcione o implemente, incluidas las herramientas integradas y de terceros.
- Clasifique cada sistema en un nivel de riesgo (inaceptable, alto, limitado, mínimo).
- Confirma tu función —proveedor, implementador, importador o distribuidor— para cada sistema.
- Verifique si existen prohibiciones según el Artículo 5 y detenga de inmediato cualquier uso prohibido.
- Aplique ahora medidas de transparencia para los chatbots, los deepfakes y el contenido generado por IA, y planifique la evaluación de los resultados antes del 2 de diciembre de 2026.
- Identificar las obligaciones de alto riesgo y elaborar el expediente técnico, los controles de gestión de riesgos y de supervisión humana antes de la fecha límite de diciembre de 2027.
- Cumpla con las obligaciones de GPAI si proporciona o ajusta modelos de propósito general.
- Impartir formación en alfabetización en inteligencia artificial al personal pertinente.
- Integración con el RGPD y la NIS2: armonización de las evaluaciones de impacto sobre la protección de datos (EIPD), las evaluaciones de impacto y los controles de seguridad.
- Asigne criterios de gobernanza —responsabilidad clara, documentación y supervisión— y mantenga los registros preparados para auditorías.
Preguntas frecuentes
¿Ya está en vigor la Ley de IA de la UE?
Sí. El Reglamento (UE) 2024/1689 entró en vigor el 1 de agosto de 2024 y se aplica por fases. Las prohibiciones y las obligaciones de alfabetización en IA se aplican desde el 2 de febrero de 2025, las normas sobre IA pública y gobernanza desde el 2 de agosto de 2025, y las obligaciones de transparencia desde el 2 de agosto de 2026.
¿Cuándo entran en vigor las normas de alto riesgo?
Tras la aprobación de la Ley Ómnibus Digital sobre IA, se prevé que las obligaciones de alto riesgo para los sistemas del Anexo III entren en vigor el 2 de diciembre de 2027, y para la IA integrada en productos regulados del Anexo I el 2 de agosto de 2028. Estas fechas aplazadas dependen de la aprobación definitiva de la Ley Ómnibus.
¿Se aplican las normas de transparencia a mi chatbot hoy?
Sí. Desde el 2 de agosto de 2026, los usuarios deben ser informados de que están interactuando con IA, y el contenido generado o manipulado por IA debe ser divulgado y marcado. El contenido generado por IA generativa existente debe cumplir con los requisitos de marcado antes del 2 de diciembre de 2026.
¿Cuáles son las multas máximas?
Hasta 35 millones de euros o el 7 % de la facturación anual global por prácticas prohibidas; hasta 15 millones de euros o el 3 % por infracciones de alto riesgo; y hasta 7.5 millones de euros o el 1 % por información incorrecta o incompleta. Las pymes pagan la menor de las dos cantidades: el importe fijo o el porcentaje.
¿Se aplica la Ley de IA a las empresas no pertenecientes a la UE?
Sí, cuando un sistema de IA se introduce en el mercado de la UE o sus resultados se utilizan en la UE, incluso si el proveedor o el implementador están establecidos en otro lugar.
Puntos clave
- La Ley de IA de la UE es el Reglamento (UE) 2024/1689, en vigor desde el 1 de agosto de 2024 y de aplicación gradual.
- Las obligaciones de transparencia (artículo 50) entraron en vigor el 2 de agosto de 2026; los resultados existentes de la IA generativa deben estar marcados antes del 2 de diciembre de 2026.
- La Ley Ómnibus Digital pospuso los plazos de alto riesgo hasta el 2 de diciembre de 2027 (Anexo III) y el 2 de agosto de 2028 (Anexo I), sujetos a la aprobación final.
- Las multas ascienden a 35 millones de euros o al 7% de la facturación mundial; las pymes pagan la cantidad menor.
- Esta ley funciona conjuntamente con el RGPD y la NIS2: planifique el cumplimiento como un programa integrado.
Obtén un análisis de preparación para la Ley de IA.
La Ley de IA recompensa a las organizaciones que actúan con rapidez, y sus normas de transparencia ya están dando resultados. Los abogados especializados en tecnología y privacidad de Law & More Ayudamos a proveedores y operadores a clasificar sus sistemas, corregir usos prohibidos o que no cumplen con la normativa, cumplir con las obligaciones de transparencia en tiempo real y construir una estrategia sólida para cumplir con el plazo de 2027 para sistemas de alto riesgo, en plena consonancia con el RGPD y la NIS2. Contacto Law & More para realizar un análisis de preparación ante la Ley de IA y convertir un objetivo regulatorio cambiante en un plan de acción claro y priorizado.
¿Buscas algo más? Nuestro índice de guías sobre informática y derecho a la privacidad en los Países Bajos recoge todo lo que hemos escrito sobre este tema, ordenado por tema.


