Desde el 2 de agosto de 2026 son aplicables nuevas exigencias para chatbots, contenidos generados por inteligencia artificial y determinados sistemas biométricos, mientras el régimen más estricto para la IA de alto riesgo ha sido aplazado
Por Luis Ferrer Abogado
La utilización de inteligencia artificial en empresas, administraciones y servicios dirigidos a consumidores ha dejado de ser únicamente una cuestión tecnológica. Desde el 2 de agosto de 2026, el Reglamento Europeo de Inteligencia Artificial alcanza su fecha general de aplicación y da un nuevo paso en la regulación jurídica de estas herramientas.
El Reglamento (UE) 2024/1689, conocido como Reglamento de Inteligencia Artificial o AI Act, establece un calendario progresivo de obligaciones que comenzó en febrero de 2025 y se prolongará hasta agosto de 2028.
La novedad más importante de esta nueva fase afecta a la transparencia: ciudadanos, consumidores y usuarios deben poder saber, en determinados supuestos, cuándo están interactuando con una inteligencia artificial o cuándo determinados contenidos han sido generados artificialmente.
Sin embargo, no todas las obligaciones inicialmente previstas para agosto de 2026 han entrado finalmente en aplicación. El denominado Ómnibus digital sobre IA ha aplazado parte del régimen correspondiente a los sistemas considerados de alto riesgo.
Un Reglamento que entra en aplicación de forma escalonada
Uno de los aspectos que puede generar mayor confusión es pensar que el Reglamento Europeo de IA comenzó a aplicarse íntegramente en una única fecha.
No es así.
La norma europea diseñó un calendario progresivo, de manera que determinadas obligaciones comenzaron a ser exigibles antes que otras.
Según la documentación analizada, el 2 de agosto de 2026 constituye la fecha general prevista en el artículo 113 del Reglamento, pero algunas prohibiciones ya estaban vigentes desde febrero de 2025 y otras obligaciones no serán plenamente aplicables hasta 2027 o 2028.
Para las empresas, esto obliga a determinar exactamente qué sistema de IA utilizan, para qué lo utilizan y qué posición ocupan respecto de esa tecnología.
Los chatbots deben identificarse como máquinas
Una de las obligaciones más fáciles de visualizar afecta a los chatbots y asistentes conversacionales.
Cuando un sistema está diseñado para interactuar directamente con una persona, debe configurarse de manera que el usuario pueda saber que está comunicándose con una máquina.
La finalidad es evitar situaciones en las que una persona pueda creer razonablemente que está manteniendo una conversación con otro ser humano cuando, en realidad, todas las respuestas están siendo producidas por inteligencia artificial.
Esto tiene una evidente repercusión para empresas que utilizan asistentes virtuales en:
- páginas web;
- atención al cliente;
- servicios posventa;
- plataformas digitales;
- aplicaciones;
- o canales de información automatizada.
La transparencia deja así de ser una mera buena práctica empresarial para convertirse, en los supuestos previstos por el Reglamento, en una auténtica obligación jurídica.
Los contenidos generados por IA también deberán poder identificarse
Otra de las grandes novedades afecta a la inteligencia artificial generativa.
Los proveedores de estos sistemas deben establecer mecanismos para que los resultados generados —ya sean imágenes, audios, vídeos o textos— incorporen un formato legible por máquina que permita identificarlos como contenido artificial o sintético.
Esta exigencia cobra especial importancia en un contexto en el que resulta cada vez más difícil distinguir determinados contenidos artificiales de aquellos creados directamente por una persona.
Sin embargo, existe un régimen transitorio concreto: los proveedores que ya tenían sus sistemas comercializados antes del 2 de agosto de 2026 disponen hasta el 2 de diciembre de 2026 para incorporar este marcado técnico.
Ese plazo adicional afecta específicamente al marcado del contenido y no supone un aplazamiento general de las restantes obligaciones de transparencia.
Reconocimiento de emociones y categorización biométrica
El artículo 50 también establece obligaciones cuando se utilizan determinados sistemas de reconocimiento de emociones o categorización biométrica.
Quien utilice estas tecnologías debe informar a las personas expuestas a ellas.
Esta exigencia debe ponerse, además, en relación con las prohibiciones que ya estaban vigentes anteriormente.
Según el documento aportado, determinados usos de sistemas de reconocimiento de emociones en el ámbito laboral o educativo se encuentran entre las prácticas prohibidas desde el 2 de febrero de 2025.
Por ello, una empresa no debe limitarse a preguntarse cómo informar de que utiliza una determinada inteligencia artificial.
Antes debe comprobar algo todavía más importante: si puede utilizar legalmente ese sistema para la finalidad pretendida.
Contenido de interés público generado por inteligencia artificial
El Reglamento presta también especial atención a los textos generados artificialmente cuando se publican para informar al público sobre cuestiones de interés general.
El documento analizado menciona ámbitos como salud, derechos, consumo o Administración.
En estos supuestos debe indicarse que el contenido ha sido generado o manipulado mediante inteligencia artificial, salvo que haya existido una verdadera revisión humana que contraste hechos y fuentes en los términos contemplados por la regulación.
La cuestión resulta especialmente relevante para medios, empresas, entidades y organizaciones que están incorporando herramientas generativas a sus procesos de elaboración de contenidos.
No basta, por tanto, con introducir un texto en un generador y publicarlo automáticamente sin preguntarse por las obligaciones jurídicas asociadas.
¿Quién es responsable: quien crea la IA o la empresa que la utiliza?
Esta es una de las cuestiones más importantes del nuevo marco normativo.
El Reglamento diferencia entre el proveedor y el responsable del despliegue.
El proveedor es, simplificando, quien desarrolla un sistema de IA o lo introduce en el mercado bajo su nombre o marca.
El responsable del despliegue es quien utiliza ese sistema bajo su propia autoridad.
Por ejemplo, una empresa puede no haber desarrollado el chatbot instalado en su página web. Puede haber contratado la tecnología a un tercero. Pero eso no significa que quede automáticamente al margen de las obligaciones legales.
El artículo 50 distribuye responsabilidades entre ambas figuras. Según el documento aportado, corresponde al proveedor, entre otras cuestiones, diseñar el aviso relativo a la interacción y establecer el marcado técnico del contenido generativo, mientras determinadas obligaciones relacionadas con el uso recaen sobre quien despliega el sistema.
Comprar una herramienta de IA a un tercero no elimina las obligaciones
Este punto merece especial atención para las pequeñas y medianas empresas.
Muchas compañías no desarrollan sus propios sistemas de inteligencia artificial. Simplemente contratan soluciones ofrecidas por proveedores tecnológicos.
Pero externalizar la tecnología no equivale a externalizar toda la responsabilidad jurídica.
Por eso, una empresa que incorpore un chatbot, un sistema biométrico o una herramienta de generación de contenidos debería conocer qué tecnología está utilizando y exigir al proveedor información suficiente sobre su cumplimiento normativo.
El documento recomienda precisamente que, cuando las herramientas procedan de terceros, la empresa solicite confirmación por escrito de que el proveedor ha diseñado el sistema incorporando los avisos correspondientes.
Los sistemas de alto riesgo tendrán más tiempo
Una de las principales modificaciones introducidas en el calendario afecta a los denominados sistemas de inteligencia artificial de alto riesgo.
En esta categoría pueden encontrarse, dependiendo del concreto sistema y finalidad, tecnologías utilizadas en ámbitos especialmente sensibles, como:
- selección de personal;
- evaluación crediticia;
- acceso a determinados servicios educativos;
- o sistemas integrados en determinados productos regulados.
Inicialmente, parte importante de las obligaciones correspondientes a estos sistemas debía comenzar a aplicarse también el 2 de agosto de 2026.
Sin embargo, el Reglamento Ómnibus ha modificado ese calendario.
Según el documento aportado, el régimen se desplaza hasta el 2 de diciembre de 2027 para una parte de los sistemas de alto riesgo y hasta el 2 de agosto de 2028 para aquellos integrados en productos sometidos a otra normativa europea, como maquinaria o dispositivos médicos.
El aplazamiento no significa ausencia de regulación
Este punto resulta fundamental.
Que determinadas obligaciones de los sistemas de alto riesgo hayan sido aplazadas no significa que las empresas puedan utilizar cualquier inteligencia artificial sin restricciones hasta 2027 o 2028.
Existen obligaciones y prohibiciones que ya son aplicables.
El documento recuerda que determinadas prácticas prohibidas están vigentes desde el 2 de febrero de 2025, entre ellas ciertos supuestos relacionados con manipulación del comportamiento, puntuación social, reconocimiento de emociones en el trabajo y educación y determinados usos de identificación biométrica remota.
Por tanto, el calendario debe analizarse obligación por obligación.
La formación de los trabajadores en inteligencia artificial también importa
El Reglamento no se limita a regular los programas.
También presta atención a las personas que los utilizan.
El deber relacionado con la alfabetización en inteligencia artificial del personal ya era exigible antes de agosto de 2026.
Según la información aportada, el Ómnibus ha modificado su alcance: en lugar de exigir garantizar un determinado nivel concreto de conocimientos, la obligación pasa a centrarse en adoptar medidas razonables que apoyen esa alfabetización.
Esto supone que la implantación empresarial de inteligencia artificial debería ir acompañada de políticas internas y formación adecuada.
No parece suficiente entregar una herramienta de IA a los empleados y permitir su utilización sin reglas sobre datos personales, información confidencial, revisión humana o posibles errores del sistema.
Datos personales para detectar y corregir sesgos
Otra novedad destacada afecta a un terreno particularmente delicado: el tratamiento de categorías especiales de datos personales para detectar y corregir sesgos.
Según el documento, el Ómnibus introduce una base que permite excepcionalmente determinados tratamientos cuando sean estrictamente necesarios para identificar y corregir sesgos en sistemas de IA.
Pero esta posibilidad está sometida a importantes garantías.
Entre ellas se encuentran la inexistencia de una alternativa mediante datos sintéticos o anonimizados, la adopción de medidas reforzadas de seguridad, la prohibición de comunicar esos datos a terceros y su eliminación cuando haya quedado corregido el sesgo.
La interacción entre inteligencia artificial y protección de datos será, por tanto, uno de los grandes ámbitos de cumplimiento normativo de los próximos años.
Las sanciones pueden alcanzar cifras extraordinariamente elevadas
El régimen sancionador constituye otra razón para que las empresas no ignoren esta regulación.
Según la documentación aportada, las infracciones relativas a determinadas prácticas prohibidas del artículo 5 pueden alcanzar hasta 35 millones de euros o el 7 % de la facturación mundial, conforme a las reglas previstas en el artículo 99.
El Ómnibus introduce, además, un tratamiento específico para determinadas empresas de menor tamaño, de modo que para las pymes y pequeñas empresas de mediana capitalización se aplicará el importe inferior en los términos descritos en el documento.
Esto no elimina el riesgo sancionador.
Simplemente introduce un criterio que pretende adaptar la respuesta económica al tamaño y viabilidad de las empresas afectadas.
¿Qué debería revisar una empresa que utiliza inteligencia artificial?
La entrada en esta nueva fase convierte en recomendable realizar un verdadero inventario interno de herramientas de IA.
Antes de preguntarse si una empresa cumple el Reglamento, hay una cuestión previa que en ocasiones ni siquiera está clara: ¿qué sistemas de inteligencia artificial está utilizando realmente?
Puede haber herramientas incorporadas por departamentos de marketing, recursos humanos, atención al cliente o administración sin una visión centralizada.
A partir de ahí deberá analizarse quién proporciona cada herramienta, cuál es su finalidad, qué datos utiliza, si interactúa directamente con clientes, si genera contenido y qué obligaciones concretas le resultan aplicables.
Especial atención merecen los sistemas utilizados en decisiones relacionadas con trabajadores, candidatos, clientes o acceso a servicios.
Una nueva etapa para el cumplimiento normativo empresarial
La entrada en aplicación de estas obligaciones marca un cambio importante.
Durante los últimos años muchas empresas han tratado la inteligencia artificial principalmente como una cuestión de productividad: cómo automatizar tareas, reducir costes o generar contenido con mayor rapidez.
A partir de ahora, la pregunta debe ser también jurídica:
¿Estamos utilizando correctamente esta inteligencia artificial?
La respuesta exigirá coordinar áreas que hasta hace poco podían funcionar separadamente: tecnología, protección de datos, recursos humanos, contratación, consumidores y cumplimiento normativo.
Reflexión jurídica
El Reglamento Europeo de Inteligencia Artificial introduce una idea que probablemente marcará la regulación tecnológica de los próximos años: cuanto mayor sea el riesgo generado por una inteligencia artificial, mayores deberán ser las garantías jurídicas que acompañen a su utilización.
Pero incluso los sistemas aparentemente cotidianos, como un chatbot instalado en la web de una empresa, pueden quedar sometidos a obligaciones concretas.
La transparencia ocupa un lugar central.
El ciudadano debe poder conocer cuándo está interactuando con una máquina y, en determinados supuestos, cuándo aquello que ve, escucha o lee ha sido generado artificialmente.
No se pretende impedir la utilización empresarial de la IA, sino conseguir que su incorporación se produzca dentro de unas reglas capaces de proteger a las personas afectadas.
Conclusión
Desde el 2 de agosto de 2026, el Reglamento Europeo de Inteligencia Artificial ha entrado en una nueva y decisiva fase de aplicación.
Las obligaciones de transparencia afectan ya a determinados chatbots, sistemas generativos, tecnologías de reconocimiento de emociones y contenidos de interés público producidos mediante IA. Al mismo tiempo, parte del régimen correspondiente a los sistemas de alto riesgo ha sido aplazado hasta 2027 y 2028.
Para las empresas, el mensaje es claro: utilizar inteligencia artificial ya no consiste únicamente en elegir una herramienta tecnológica; implica también identificar las obligaciones jurídicas que acompañan a su utilización.
Revisar los sistemas implantados, conocer quién es su proveedor, establecer políticas internas, formar al personal y comprobar las obligaciones de transparencia será cada vez más importante para evitar responsabilidades.
La inteligencia artificial avanza rápidamente. Su regulación también. Y el cumplimiento normativo debe avanzar al mismo ritmo.
Luis Ferrer Abogado
Asesoramiento jurídico a empresas y particulares en nuevas tecnologías, inteligencia artificial, protección de datos y cumplimiento normativo.