industry · AI News
La Ley de IA de la UE en 2026: qué significa para los chatbots de IA
El plazo de alto riesgo de agosto de 2026, el más comentado, se aplazó a diciembre de 2027, pero la norma de transparencia que afecta a los chatbots de IA del día a día no. Esto es lo que realmente se aplica, las multas y cómo mantener el cumplimiento.

Desde el 2 de agosto de 2026, la Ley de IA de la UE exige que las empresas informen a las personas cuando interactúan con un sistema de IA. Solo el 22% de los compradores afirma que las empresas revelan claramente cuándo se usa IA hoy, mientras que el 69% cree que las marcas siempre deberían comunicarlo (Liveops 2025 Holiday AI & Customer Service Report), de modo que esta norma cierra una brecha que los clientes ya perciben. El plazo más comentado, el de la IA de "alto riesgo", se aplazó a diciembre de 2027 mediante una enmienda de 2026 llamada Digital Omnibus, pero la norma de transparencia para los chatbots de IA corrientes (Artículo 50) no se retrasó. Equivocarse en esto puede costar hasta 15 million EUR o el 3% de la facturación anual mundial.
Esta guía explica, en lenguaje sencillo, qué significa la Ley de IA de la UE para una empresa que opera un chatbot o un agente de IA en 2026: qué plazo se movió y cuál no, si tu chatbot cuenta como "alto riesgo", qué exige exactamente la norma de transparencia, las sanciones y una breve lista de comprobación para mantenerte del lado correcto de la ley sin frenar tu IA.
¿Cambió en 2026 el plazo de la Ley de IA de la UE?
Sí, en parte. La Ley de IA (Reglamento (UE) 2024/1689) entró en vigor el 1 de agosto de 2024 y se aplica por fases. Las prácticas de IA prohibidas y los deberes de alfabetización en IA comenzaron el 2 de febrero de 2025. Las normas para los modelos de IA de propósito general, la gobernanza y las sanciones comenzaron el 2 de agosto de 2025. La siguiente oleada, las exigentes obligaciones para los sistemas de IA de alto riesgo, estaba prevista para el 2 de agosto de 2026.
En 2026, los legisladores de la UE acordaron aplazar esas obligaciones de alto riesgo mediante el Digital Omnibus, adoptado antes del plazo de agosto. Los sistemas autónomos de alto riesgo (los casos de uso del Annex III) se aplican ahora desde el 2 de diciembre de 2027, y la IA de alto riesgo integrada en productos regulados (Annex I) desde el 2 de agosto de 2028 (Gibson Dunn; Covington, Inside Global Tech). Lo que no se movió es la parte que la mayoría de las pequeñas y medianas empresas realmente toca: las obligaciones de transparencia del Artículo 50 siguen aplicándose desde el 2 de agosto de 2026.
| Obligación | Fecha original | Ahora se aplica | Estado |
|---|---|---|---|
| Informar a los usuarios de que tratan con una IA (Artículo 50(1)) | 2 Aug 2026 | 2 Aug 2026 | Sin cambios |
| Marcar el contenido generado por IA como legible por máquina (Artículo 50(2)) | 2 Aug 2026 | 2 Aug 2026 (sistemas existentes: 2 Dec 2026) | Breve periodo de gracia |
| Deberes de alto riesgo, casos de uso del Annex III (Artículo 6(2)) | 2 Aug 2026 | 2 Dec 2027 | Aplazado |
| IA de alto riesgo dentro de productos regulados (Annex I) | 2 Aug 2027 | 2 Aug 2028 | Aplazado |
| Entornos de pruebas regulatorios nacionales (sandboxes) | 2 Aug 2026 | 2 Aug 2027 | Aplazado |
Fuentes: cronología oficial de implementación de la UE, Comisión Europea y los análisis de los bufetes citados arriba.
¿Se aplica la Ley de IA de la UE a mi chatbot de IA?
Para la mayoría de las empresas, la Ley de IA se aplica a tu chatbot solo de forma ligera, como un deber de divulgación, no como el pesado régimen de alto riesgo. La Ley clasifica la IA en cuatro niveles según el riesgo:
- Riesgo inaceptable (prohibido). Una breve lista de usos prohibidos, como la puntuación social o las técnicas manipuladoras, más una incorporación de 2026 que prohíbe la IA que genera imágenes íntimas no consentidas.
- Alto riesgo. Sistemas usados para los fines sensibles enumerados en el Annex III: contratación y gestión de trabajadores, evaluación de solvencia crediticia, categorización biométrica y reconocimiento de emociones, servicios esenciales, educación, aplicación de la ley y similares. Conllevan evaluaciones de conformidad, documentación, registro y deberes de supervisión humana, ahora exigibles desde diciembre de 2027.
- Riesgo limitado (de transparencia). IA que interactúa con personas, como un chatbot de atención al cliente. La única obligación es ser transparente al respecto (Artículo 50).
- Riesgo mínimo. Todo lo demás, sin obligaciones específicas.
Un agente de IA típico que responde preguntas sobre productos, reserva citas o gestiona la atención al cliente se sitúa en el nivel de riesgo limitado. Solo pasa a ser de alto riesgo si lo orientas a un fin del Annex III, por ejemplo cribar candidatos a un empleo, evaluar la solvencia crediticia o ejecutar reconocimiento de emociones. Si haces eso, los deberes de alto riesgo de diciembre de 2027 entran en juego y deberías planificarlos ya.
Un punto más que sorprende a muchos propietarios: la Ley llega más allá de la UE. Se aplica a proveedores y responsables del despliegue fuera de la UE siempre que el resultado del sistema de IA se use en la Unión. Una empresa en EE. UU., el Reino Unido o el Golfo que atiende a clientes de la UE mediante un chatbot de IA está dentro de su ámbito.
¿Qué exige realmente el Artículo 50?
El Artículo 50 es breve y práctico. Desde el 2 de agosto de 2026 te pide ser honesto sobre la IA en tres situaciones:
- Revela el bot. Cuando un sistema de IA está diseñado para interactuar directamente con personas, estas deben ser informadas de que tratan con una IA, salvo que ya sea evidente. En la práctica, una línea clara como "Estás chateando con un asistente de IA" al inicio de la conversación cumple con esto.
- Etiqueta el contenido generado por IA. Los proveedores de sistemas que generan imagen, audio, vídeo o texto sintéticos deben marcar el resultado como generado artificialmente de forma legible por máquina. Los sistemas ya en el mercado antes del 2 de agosto de 2026 disponen de un periodo de gracia de cuatro meses, hasta el 2 de diciembre de 2026, para este deber concreto de marca de agua.
- Señala deepfakes, emociones y uso biométrico. Los contenidos deepfake deben divulgarse como generados artificialmente, y quien despliegue reconocimiento de emociones o categorización biométrica debe informar a las personas expuestas a ello.
La información debe ser clara, distinguible y facilitarse, a más tardar, en la primera interacción. Para un chatbot normal de atención o de ventas, el deber de divulgación es el que importa, y es un pequeño cambio de diseño puntual, no un proyecto de cumplimiento.
¿Cuáles son las sanciones y afectan a las pequeñas empresas?
Las multas de la Ley de IA se escalonan según la gravedad de la infracción, y los deberes de transparencia se sitúan en la banda intermedia (Artículo 99).
| Tipo de infracción | Multa máxima |
|---|---|
| Prácticas de IA prohibidas (Artículo 5) | 35 million EUR o el 7% de la facturación anual mundial, la que sea mayor |
| Deberes de alto riesgo y de transparencia, incluido el Artículo 50 | 15 million EUR o el 3% de la facturación anual mundial, la que sea mayor |
| Facilitar a las autoridades información incorrecta o engañosa | 7.5 million EUR o el 1% de la facturación anual mundial, la que sea mayor |
Los topes parecen elevados, pero la ley es deliberadamente más benévola con las empresas más pequeñas. Para las pymes y las startups, cada multa se limita a la que resulte menor, el importe fijo o el porcentaje, y las autoridades deben ponderar el tamaño y la viabilidad económica de una empresa al fijar una sanción. La aplicación corre a cargo de las autoridades nacionales de vigilancia del mercado de cada estado miembro, no de un único regulador de la UE. El mensaje para una pequeña empresa no es el pánico, es hacer lo sencillo y barato (revelar tu IA) en lugar de ignorarlo.
Por qué la brecha de preparación es el verdadero riesgo
El mayor peligro no es la multa, es que la mayoría de las organizaciones todavía no ven su propia IA. Más de la mitad de las organizaciones no han creado un inventario sistemático de los sistemas de IA que operan, el punto de partida mínimo para cualquier trabajo de cumplimiento, y en un análisis de 106 sistemas de IA empresariales, el 40% no pudo clasificarse claramente en los niveles de riesgo de la Ley (nota de investigación de Cloud Security Alliance, 2026). No puedes divulgar, registrar ni gobernar un agente de IA que no has documentado.
El deber de alfabetización en IA (Artículo 4), en vigor desde febrero de 2025, se suma a esto. Pide a proveedores y responsables del despliegue que ayuden a su personal a comprender la IA que usan. Una versión suavizada de 2026 exige a las empresas "apoyar el desarrollo de" la alfabetización en IA en lugar de garantizarla, pero la dirección es clara: quien opere el bot debe entender qué hace y cuándo hace falta que intervenga una persona. Este es el mismo principio que hay detrás de la IA con supervisión humana (human-in-the-loop), donde una persona siempre puede revisar, anular y tomar el control.
Cómo mantener el cumplimiento sin frenar tu IA
La transparencia y una buena IA no están reñidas. Las empresas que divulgan con claridad y mantienen a una persona en el circuito tienden a convertir mejor, porque la confianza es lo que convierte una respuesta rápida en un cliente reservado. Aquí tienes una lista de comprobación breve y práctica para una empresa que opera un chatbot de IA en la UE o que atiende a clientes de la UE:
- Di que es IA. Añade una divulgación sencilla al inicio de cada conversación con IA. Este es el deber central del Artículo 50 y lo más barato de esta lista.
- Mantén el traspaso a un humano. Deja que los clientes lleguen a una persona, y que tu equipo tome el control de cualquier conversación. La supervisión humana es a la vez una buena práctica y el espíritu de las normas de alto riesgo.
- Registra y audita. Conserva los registros de conversación para poder demostrar qué hizo y dijo la IA. El registro de auditoría es un activo de cumplimiento, no una carga.
- Cifra y respeta los derechos sobre los datos. Protege los datos de los clientes en tránsito y en reposo, y sé capaz de exportarlos o eliminarlos a petición. Aquí es donde la Ley de IA se solapa con las obligaciones de HIPAA y GDPR para empresas reguladas.
- Conoce tu nivel de riesgo. Si tu IA solo chatea, reserva y da soporte, estás en el nivel de transparencia. Si criba candidatos o evalúa la solvencia crediticia, trátala como de alto riesgo y prepárate para diciembre de 2027.
Así está diseñado para operar el agente de chat de IA de Entagl. Funciona en WhatsApp, Instagram, Facebook Messenger, Telegram, chat web y API, con traspaso a un humano hacia una bandeja de entrada unificada del equipo, guardarraíles de salida en cada respuesta y una postura de cumplimiento que incluye cifrado AES-256-GCM, registro de auditoría y exportación y eliminación de datos GDPR en autoservicio. La capa de gobernanza que hace que los agentes de IA sean seguros de lanzar, protocolos estándar, guardarraíles y supervisión humana, es exactamente el cambio que cubrimos en las novedades de los agentes de IA en 2026. La IA actúa, y los humanos gobiernan.
Qué podría cambiar todavía
Las fechas regulatorias se mueven, como demuestra el propio aplazamiento de 2026. El Digital Omnibus remodeló la cronología de alto riesgo a última hora, y todavía se están redactando más orientaciones y normas. Trata las fechas aquí como la posición adoptada antes del plazo de agosto de 2026, confirma el estado actual para tu caso de uso concreto y recuerda que este artículo es información general, no asesoramiento legal. La conclusión duradera está a salvo de cualquier cambio de fecha: sé transparente sobre que los clientes tratan con IA, mantén a una persona capaz de intervenir y documenta qué hacen tus sistemas de IA.
FAQ
¿Se aplica la Ley de IA de la UE a mi chatbot si mi empresa no está en la UE?
A menudo, sí. La Ley se aplica a proveedores y responsables del despliegue fuera de la UE cuando el resultado del sistema de IA se usa dentro de la Unión. Si tu sitio web o tu chatbot de DM habla con clientes de la UE, cuenta con que el deber de transparencia te aplica, con independencia de dónde tenga su sede tu empresa.
¿Es un chatbot de IA de atención al cliente "de alto riesgo" según la Ley de IA de la UE?
Normalmente no. Un chatbot que responde preguntas, reserva citas o gestiona el soporte es de riesgo limitado, así que el único deber es revelar que es IA. Solo pasa a ser de alto riesgo si lo usas para un fin del Annex III como cribar candidatos a un empleo, evaluar la solvencia crediticia o el reconocimiento de emociones, en cuyo caso se aplican las obligaciones de alto riesgo (ahora exigibles desde el 2 de diciembre de 2027).
¿Cuándo tengo que decir a los clientes que están hablando con una IA?
Desde el 2 de agosto de 2026. El Artículo 50 exige que las personas sean informadas de que interactúan con un sistema de IA, de forma clara y, a más tardar, en la primera interacción, salvo que ya sea evidente. Una breve línea de divulgación al comienzo del chat basta para un bot normal de soporte o de ventas.
¿Cuáles son las multas para una pequeña empresa según la Ley de IA de la UE?
Incumplir los deberes de transparencia puede alcanzar 15 million EUR o el 3% de la facturación anual mundial, la que sea mayor. Para las pymes y las startups, la multa se limita a la que resulte menor entre el importe y el porcentaje, y las autoridades deben tener en cuenta el tamaño y la viabilidad de la empresa. La aplicación corre a cargo de las autoridades nacionales de cada estado miembro.
¿Se aplazó el plazo de alto riesgo de agosto de 2026?
Sí. Las obligaciones de alto riesgo para los sistemas del Annex III se aplazaron al 2 de diciembre de 2027, y para la IA integrada en productos regulados al 2 de agosto de 2028. Las obligaciones de transparencia del Artículo 50 no se aplazaron y siguen aplicándose desde el 2 de agosto de 2026.
En resumen
El temido plazo de la Ley de IA de la UE se movió en su mayoría a 2027 y 2028, pero la única norma que afecta a los chatbots empresariales del día a día se quedó donde estaba: desde el 2 de agosto de 2026, informa a las personas cuando tratan con una IA. Es un cambio pequeño que resulta ser justo lo que la mayoría de los clientes ya quiere, y encaja de forma natural con mantener a una persona en el circuito. Si quieres ver cómo un agente de IA puede divulgar con claridad, traspasar a tu equipo y aun así reservar más clientes en todos los canales, reserva una demo de 30 minutos y la adaptaremos a tu negocio.
Fuentes: Ley de IA de la UE, texto oficial y cronología de implementación; Artículo 50 (transparencia) y Artículo 99 (sanciones); Comisión Europea, marco regulatorio para la IA; Gibson Dunn y Covington (Inside Global Tech) sobre el aplazamiento del Digital Omnibus; nota de preparación de Cloud Security Alliance; Liveops 2025 Holiday AI & Customer Service Report. Este artículo es información general, no asesoramiento legal.