Blog

Actualidad, novedades y cursos en desarrollo web

Nueva Ley de IA en España 2026: obligaciones para empresas

La nueva Ley de IA en España: qué significa para tu empresa

La inteligencia artificial ya no es solo una herramienta de trabajo: a partir de ahora también es materia legal. España está tramitando su propia ley para regular el uso de la IA, y aunque el proceso todavía tiene recorrido en el Congreso, las empresas —también las pymes— deberían empezar a familiarizarse con lo que viene. Te contamos de forma clara qué está pasando, qué obligaciones se avecinan y cómo puedes ir preparándote. 

Todo parte del Reglamento (UE) 2024/1689, más conocido como el AI Act o Reglamento Europeo de Inteligencia Artificial, en vigor desde agosto de 2024. Es una norma de aplicación directa en toda la Unión Europea y su lógica es sencilla: clasifica los sistemas de IA según el riesgo que suponen para las personas. 

  • Riesgo inaceptable: prohibido directamente (por ejemplo, sistemas de puntuación social o técnicas manipulativas que causan un perjuicio significativo). 
  • Riesgo alto: permitido, pero con obligaciones estrictas de documentación, supervisión humana y gestión de riesgos (por ejemplo, IA usada en selección de personal, evaluación crediticia o educación). 
  • Riesgo limitado: obligaciones de transparencia, como avisar a los usuarios de que están hablando con un chatbot o de que una imagen es un deepfake. 
  • Riesgo mínimo: sin regulación específica (la mayoría de las aplicaciones de IA que usamos hoy en el día a día). 

El Reglamento europeo ya se aplica, pero necesita que cada país designe sus propias autoridades de control y adapte su marco sancionador. Ahí es donde entra la ley española. 

El 26 de mayo de 2026, el Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, que ahora sigue su tramitación en el Congreso de los Diputados. No sustituye al Reglamento europeo: lo desarrolla y lo aterriza en España, definiendo quién vigila su cumplimiento y qué pasa si no se respeta. 

Los puntos clave del proyecto: 

  • Nuevo organismo supervisor: la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, actuará como punto de contacto principal, junto con la Agencia Española de Protección de Datos (AEPD) y el Consejo General del Poder Judicial en sus respectivos ámbitos. 
  • Supervisión humana reforzada: se exige que las decisiones automatizadas con efectos jurídicos o similares —por ejemplo, en procesos de selección o concesión de servicios— puedan ser revisadas y explicadas por una persona. 
  • Transparencia algorítmica y medidas específicas de protección para menores. 
  • Un régimen sancionador propio, con multas que pueden ser muy elevadas. 
  • Flexibilidad para pymes y startups: el proyecto prevé un trato diferenciado a la hora de calcular las sanciones, favoreciendo la corrección de errores frente al castigo económico en los casos menos graves. 

Este es el apartado que más preocupa a las empresas, así que vamos con los números que maneja el proyecto: 

Tipo de infracción Multa económica 
Leve Desde 6.000 € hasta 500.000 € (o hasta el 1% de la facturación mundial) 
Grave Entre 500.001 € y 7,5 millones € (o hasta el 3% de la facturación mundial) 
Muy grave (alto riesgo) Hasta 15 millones € (o el 3% de la facturación mundial) 
Muy grave (prácticas prohibidas) Hasta 35 millones € (o el 7% de la facturación mundial) 

Comercializar o usar deliberadamente un sistema de IA prohibido por la UE —como los que hacen categorización biométrica sensible o deepfakes sexuales sin consentimiento— es lo que se castiga con más dureza. Para pymes, el proyecto contempla que se aplique la cuantía menor entre el porcentaje de facturación y la cifra fija, y que se valoren circunstancias como la intencionalidad o la reincidencia antes de imponer la sanción máxima. La Administración pública, por cierto, queda fuera del régimen de multas económicas, algo que ya ha generado críticas de varias asociaciones de usuarios y expertos en derecho digital. 

Hay una fecha que conviene marcar en el calendario aunque la ley española todavía esté en tramitación: el 2 de agosto de 2026. Ese día entran en vigor las obligaciones de transparencia del artículo 50 del Reglamento Europeo de IA, y a diferencia de otras partes de la norma, este bloque no se ha aplazado. Es, además, el primer tramo del AI Act que va a notarse de forma directa en el contenido que publica cualquier empresa, no solo en las que desarrollan IA. 

La idea de fondo es sencilla: nadie debe pensar que está ante contenido humano cuando en realidad es obra de una IA, ni hablar con una persona cuando en realidad es un chatbot. El Reglamento distingue dos papeles: 

  • El proveedor (quien crea la herramienta de IA) debe asegurarse de que su contenido generado —texto, imagen, audio o vídeo— lleve un marcado técnico, legible por máquina, que permita detectarlo como generado o manipulado artificialmente (metadatos, marcas de agua digitales, etc.). 
  • El «responsable del despliegue» o deployer (es decir, la empresa o el profesional que usa esa herramienta) tiene su propia obligación, no delegable: etiquetar de forma visible y comprensible para el usuario que ese contenido se ha generado o modificado con IA. 

En la práctica, esto es lo que afecta a la mayoría de negocios, incluidas las pymes: 

  • Chatbots y asistentes virtuales: hay que avisar al usuario, desde el primer momento, de que está interactuando con una IA y no con una persona. 
  • Textos, imágenes, audios o vídeos generados con IA que se publiquen (redes sociales, blog, newsletters, anuncios): conviene indicar que el contenido es sintético o ha sido creado con ayuda de IA, especialmente si trata temas de interés público o podría confundirse con información periodística real. 
  • Deepfakes (imagen, audio o vídeo que recrea de forma realista personas, objetos, lugares o hechos): su etiquetado es obligatorio siempre, sin excepciones editoriales. 
  • Existe una excepción para texto con finalidad claramente artística, satírica o creativa, o cuando el contenido ha pasado por una revisión editorial humana y alguien asume la responsabilidad de la publicación; esta excepción no se aplica a deepfakes de imagen, audio o vídeo. 

La Comisión Europea ha validado un Código de Buenas Prácticas (voluntario) que propone una etiqueta normalizada «IA» para identificar este tipo de contenidos y distingue entre contenido «generado íntegramente por IA» y contenido «asistido por IA», cada uno con su propio nivel de divulgación. Adherirse al código no es obligatorio, pero cumplir con el artículo 50 sí lo es, y el código sirve de referencia práctica para hacerlo bien. 

En España, la vigilancia de estas obligaciones corresponderá a la AESIA en coordinación con la AEPD y otras autoridades sectoriales (consumo, publicidad, trabajo). 

La mayoría de los negocios no van a desarrollar sistemas de IA de alto riesgo, pero eso no significa que la norma no les afecte. Algunos ejemplos de uso habitual que sí entran en el radar: 

  • Herramientas de IA para filtrar currículums o evaluar candidatos en procesos de selección. 
  • Chatbots de atención al cliente (aquí aplica la obligación de transparencia: el usuario debe saber que habla con una IA). 
  • Sistemas de scoring o evaluación de riesgo en el ámbito financiero o asegurador. 
  • Generación de contenido o imágenes con IA que pueda inducir a confusión sobre su autenticidad. 

Si tu empresa usa alguna de estas herramientas, o planea incorporarlas, merece la pena empezar a documentar cómo se usan, quién las supervisa y qué información reciben los usuarios finales. No hace falta esperar a que la ley entre en vigor para poner en orden esa parte. 

  • Revisa qué herramientas de IA usa tu negocio (chatbots, generadores de contenido, sistemas de recomendación, etc.) y clasifícalas según el nivel de riesgo que describe el Reglamento europeo. 
  • Añade avisos claros allí donde los usuarios interactúan con IA sin saberlo (chats, contenidos generados, etc.). 
  • Antes del 2 de agosto de 2026, identifica qué contenidos de tu web, redes o campañas están generados o asistidos por IA, y decide cómo vas a etiquetarlos de forma visible. 
  • Recuerda que el texto con revisión editorial humana real (alguien lo lee, corrige y se responsabiliza antes de publicarlo) queda exento de esta etiqueta obligatoria; esta excepción no existe para imagen, audio o vídeo, que si son deepfakes deben etiquetarse siempre. 
  • Si usas IA para decisiones que afectan a personas —contratación, concesión de servicios, evaluación de clientes— asegúrate de que existe supervisión y trazabilidad humana. 
  • Mantente atento a la tramitación parlamentaria: el texto puede sufrir modificaciones antes de su aprobación definitiva. 

En illusion Studio seguimos de cerca todas las leyes y estamos atentos a cualquier avance tecnológico. Si quieres estar al día de todo, te recomendamos que leas nuestro blog sobre inteligencia artificial.