Novedades legales

El AI Act ya está en vigor: qué cambió el 2 de agosto para las empresas españolas

El AI Act ya está en vigor: qué cambió el 2 de agosto para las empresas españolas

RESPUESTA RÁPIDA

El Artículo 50 del Reglamento de Inteligencia Artificial de la UE entró en vigor el 2 de agosto de 2026. Desde ese día, toda empresa que opera en la UE y usa IA en procesos visibles para el usuario debe etiquetar el contenido generado por IA, informar cuando el usuario interactúa con un sistema de IA, y ser capaz de demostrar que su contenido no es IA cuando se lo requieran. La AESIA tiene cuerpo de inspectores activo. Las multas para infracciones del Artículo 50 pueden llegar a 7,5 millones de euros o el 1,5% de la facturación global.

El 2 de agosto de 2026 no fue un hito más en el calendario regulatorio europeo. Fue el día en que el Reglamento de Inteligencia Artificial de la Unión Europea pasó de ser teoría a ser ley ejecutable con multas reales.

El Artículo 50 —el que regula la transparencia del contenido generado por IA— entró en plena vigencia. Y la AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial, tiene cuerpo de inspectores operativo desde ese mismo día.

Cinco días después, muchas empresas españolas siguen sin haber tomado ninguna acción. Esto es lo que ha cambiado y lo que necesita hacer tu empresa esta semana.

¿Qué exige exactamente el Artículo 50?

El Artículo 50 establece cuatro obligaciones de transparencia para cualquier empresa que opere con IA en la Unión Europea:

  • Chatbots e IA conversacional: cuando un usuario interactúa con un sistema de inteligencia artificial que simula ser humano, debe recibir una notificación clara de que está hablando con una IA. Sin excepciones.
  • Contenido de audio y vídeo sintético: si tu empresa genera o distribuye contenido de audio o vídeo creado o modificado significativamente por IA —incluyendo deepfakes— debe estar marcado de forma detectable por máquina.
  • Imágenes y texto generados por IA: todo contenido visual o textual generado por IA que sea visible para los usuarios debe incluir una indicación de su origen artificial.
  • Capacidad de verificación: las empresas no solo deben etiquetar —deben poder demostrar cómo lo hacen y proporcionar mecanismos de verificación.

Nota importante sobre plazos: el Digital Omnibus (Reglamento UE 2026/1744) aplaza las obligaciones para sistemas de IA de alto riesgo hasta diciembre de 2027 o 2028. Pero el Artículo 50 no está incluido en ese aplazamiento. Venció el 2 de agosto de 2026 y ya ha llegado.

La AESIA: quién va a llamar a tu puerta

La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) es el órgano nacional de supervisión del AI Act en España. Tiene competencias para investigar, inspeccionar y sancionar. Y desde el 2 de agosto, tiene cuerpo de inspectores activo.

Las inspecciones pueden iniciarse de oficio —sin que haya denuncia previa— cuando la AESIA detecte indicios de incumplimiento. Las auditorías técnicas automatizadas de contenido en plataformas digitales son técnicamente triviales: un inspector puede verificar en minutos si las imágenes de producto de una tienda online han sido generadas por IA sin estar etiquetadas.

La estructura de multas: tres niveles que debes conocer

El AI Act establece tres niveles de sanción, no uno. Confundir los niveles ha generado mucha desinformación en los últimos meses:

  • Nivel 1 — Prácticas prohibidas: hasta 35 millones de euros o el 7% de la facturación mundial. Para usos como la puntuación social o los sistemas de manipulación subliminal. No aplica al Artículo 50.
  • Nivel 2 — Sistemas de alto riesgo: hasta 15 millones de euros o el 3% de la facturación. Para incumplimientos de las obligaciones de los sistemas de alto riesgo (aplazados hasta 2027-2028 para la mayoría).
  • Nivel 3 — Artículo 50 / transparencia: hasta 7,5 millones de euros o el 1,5% de la facturación mundial. Es el nivel que aplica desde el 2 de agosto para la mayoría de empresas.

Para las grandes tecnológicas con facturación global de decenas de miles de millones, el 1,5% puede superar los 7,5 millones. Para una pyme con 1 millón de facturación, la multa potencial es 15.000 euros. Los 7,5 millones son el techo para quien alcanza ese umbral.

¿Qué sectores tienen mayor riesgo en España?

Ecommerce y tiendas online — riesgo muy alto

Las tiendas online que usan IA para generar imágenes de producto sin etiquetarlas están incumpliendo desde el 2 de agosto. El incumplimiento es masivo, sistemático y técnicamente detectable en minutos por la AESIA.

Marketplaces C2C — riesgo alto

Wallapop, Vinted y similares deben etiquetar cualquier uso de IA visible para el usuario. Además, no tienen mecanismo para verificar si las fotos que suben sus vendedores son auténticas o generadas con IA. La primera demanda de un vendedor que pruebe que el comprador manipuló la foto del producto con IA generativa —y que tenga el sellado SHA-256 de la foto original como prueba— creará un caso de referencia para el sector.

Aseguradoras — riesgo alto

El 39% de las aseguradoras españolas ya usaba IA en 2025. Sus chatbots de atención al cliente, sistemas de valoración de siniestros y herramientas de pricing caen bajo el Artículo 50 en todo lo que es visible para el cliente.

Marketing y publicidad — riesgo muy alto

Creatividades publicitarias generadas por IA, imágenes de campaña y textos automatizados visibles para el usuario están sujetos a etiquetado obligatorio desde el 2 de agosto.

La pregunta que nadie está respondiendo: ¿cómo pruebas que tu contenido NO es IA?

El Artículo 50 obliga a etiquetar el contenido IA. Pero hay una pregunta inversa que las plataformas, las aseguradoras y los vendedores de marketplaces van a tener que responder muy pronto: cuando alguien cuestione la autenticidad de una foto o un documento, ¿cómo demuestras que fue creado por un humano y no por una IA?

Los sistemas de detección de IA son imperfectos. TikTok etiquetó 1.300 millones de vídeos con C2PA en 2026, pero el auto-etiquetado solo detecta entre el 35% y el 45% del contenido generado por IA real. El gap es enorme. Y en ese gap viven los fraudes, las disputas legales y los incumplimientos no intencionados.

La única respuesta técnica robusta hoy es el sellado SHA-256 en el momento de la captura: una huella digital criptográfica del archivo original, generada antes de que ninguna herramienta de IA haya podido intervenir, dentro del marco de acreditación C2PA. La especificación C2PA 2.3, publicada en 2026, es el estándar que la legislación californiana y europea están siguiendo.

Reality Check aplica este mecanismo al mercado de particulares español. Somos el primer operador español certificado C2PA con sellado SHA-256 adicional en cada certificación.

Lista de acciones mínimas para esta semana

  1. Inventario de IA: lista completa de todos los sistemas de IA en uso (ChatGPT, Copilot, Canva, Adobe Firefly, chatbots, generadores de imagen). Si no tienes esta lista, empieza hoy.
  2. Auditoría de contenido visible: revisión de toda la web, tienda, app o plataforma en busca de contenido generado o modificado con IA que no esté etiquetado.
  3. Protocolo de etiquetado: define cómo vas a indicar que un contenido es IA en cada canal (web, email, redes sociales, app).
  4. Aviso en chatbots y asistentes: si tienes algún sistema conversacional con IA, añadir el aviso "estás hablando con un sistema de IA" en cada sesión.
  5. Proceso de verificación de origen: define qué herramienta vas a usar para demostrar que tu contenido es de origen humano cuando alguien lo cuestione.

Preguntas frecuentes

Mi empresa es una pyme pequeña. ¿El AI Act me afecta?

Sí. El Artículo 50 no tiene umbrales de tamaño de empresa. Si usas IA en procesos visibles para usuarios que estén en la UE, te aplica. Las multas son proporcionales a la facturación, pero la obligación es universal.

Uso ChatGPT para escribir emails internos. ¿Tengo que etiquetarlos?

No. El Artículo 50 aplica al contenido que llega al usuario final, no a los procesos internos. Un email interno generado con IA no requiere etiquetado. Un email de marketing masivo enviado a clientes y generado con IA, sí.

¿Qué diferencia hay entre etiquetar contenido IA y certificar origen humano?

Etiquetar contenido IA es la obligación del AI Act: indicar que algo fue generado por IA. Certificar origen humano es lo contrario: demostrar que una foto, documento o contenido fue creado por una persona real, no por IA. Lo primero es obligatorio. Lo segundo es la herramienta para resolver disputas, fraudes y litigios cuando alguien cuestiona la autenticidad de tu contenido.

¿La AESIA puede inspeccionar mi empresa sin previo aviso?

Sí. La AESIA tiene potestad de inspección de oficio. No necesita denuncia previa para iniciar una investigación si detecta indicios de incumplimiento.

Protege tu evidencia ahora

3 certificaciones + 2 verificaciones gratis al verificar tu email. Sin tarjeta.

Certificar mi primera foto
Compartir:

Comentarios (0)

Sé el primero en comentar. Comparte tu duda o experiencia.

← Todos los artículos