EU AI Act: qué se aplica a las pymes a partir del 2 de agosto de 2026
El 2 de agosto de 2026, la EU AI Act se vuelve exigible. Qué obligaciones rigen ahora para las pymes y qué deberían haber hecho los directivos para entonces.
A partir del 2 de agosto de 2026, los chatbots y agentes de voz con IA deben revelar que son IA. Qué exige el artículo 50, quién responde y qué significa el 2 de diciembre.

Quien opera un chatbot en su sitio web o hace que las llamadas las atienda un asistente telefónico de IA, a partir del 2 de agosto de 2026 tiene una nueva obligación: el interlocutor debe saber que está hablando con una máquina. Esto está establecido en el artículo 50 de la EU AI Act, y no es una recomendación, sino derecho vigente con amenaza de multa. La buena noticia por adelantado: para la mayoría de las empresas esto es una cuestión de configuración de una hora, no un proyecto.
El artículo 50 obliga a los proveedores de sistemas de IA que interactúan directamente con personas físicas a informar a las personas afectadas de que están interactuando con un sistema de IA, salvo que esto ya sea evidente. La información debe proporcionarse de forma clara y distinguible, a más tardar en el primer contacto. Para un chatbot esto significa: lo dice antes de que el usuario formule la primera pregunta. Para un agente de voz: lo dice en el saludo, no en algún momento de la conversación.
A esto se añade una segunda obligación del apartado 2: quien ofrezca un sistema de IA que genere contenidos sintéticos de audio, imagen, vídeo o texto debe marcar estas salidas en un formato legible por máquina como generadas artificialmente. Se trata de marcas de agua o metadatos que una máquina pueda leer. Según el reglamento, la solución debe ser eficaz, interoperable, robusta y fiable, en la medida en que sea técnicamente viable.
Importante para la clasificación: un bot de reserva de citas que lee en voz alta los datos de su calendario no genera contenidos multimedia sintéticos en el sentido del apartado 2. Por lo general, solo le afecta la obligación de información del apartado 1. Quien, en cambio, difunda públicamente textos o voces generados por IA, debería tomarse en serio el apartado 2.
El artículo 50 se aplica a partir del 2 de agosto de 2026. Esto se desprende del artículo 113 del reglamento y es la fecha que importa para las pymes. Circula una segunda fecha que a menudo se cita erróneamente: el 2 de diciembre de 2026. No se trata de un segundo plazo para todos, sino de una disposición transitoria.
Tras el acuerdo provisional sobre el llamado «Omnibus de IA» del 7 de mayo de 2026, los sistemas de IA generativa que ya estaban en el mercado antes del 2 de agosto de 2026 tendrán hasta el 2 de diciembre de 2026 para implementar el etiquetado legible por máquina conforme al artículo 50, apartado 2. El Parlamento Europeo aprobó el acuerdo el 16 de junio de 2026; la confirmación formal por parte del Consejo sigue pendiente. Mientras esto sea así, el aplazamiento es una expectativa razonable, pero todavía no derecho definitivo. No planifique contando con que resuelva su problema.
La Comisión Europea publicó el 10 de junio de 2026 un código de conducta sobre la transparencia de los contenidos generados por IA. Es voluntario y concreta sobre todo los apartados 2 y 4. Para una empresa con un bot de citas no es de obligada lectura, pero para los proveedores de IA generativa vale la pena echarle un vistazo.
Esta distinción determina a quién afecta la obligación, y en la práctica es el punto que más a menudo se pasa por alto. Proveedor es quien desarrolla el sistema de IA y lo pone en el mercado. Responsable del despliegue es quien lo utiliza bajo su propia responsabilidad. Si compra un chatbot a un proveedor de servicios y lo integra en su sitio web, por regla general usted es responsable del despliegue, no proveedor.
Sin embargo, esto no le exime de la obligación, solo la desplaza. La información debe llegar al usuario final, y este llega a su sitio web y a su teléfono. Por eso, aclare contractualmente quién entrega qué: quién garantiza el aviso, quién lo documenta, quién responde si falta. Un proveedor que no le da una respuesta sólida a esta pregunta es un riesgo, no un socio. Lo mismo se aplica a la pregunta de dónde se procesan sus datos, véase IA conforme al RGPD.
Las infracciones de las obligaciones de transparencia se regulan en el artículo 99, apartado 4, letra g, y pueden sancionarse con multas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial, la cantidad que sea mayor. Esta cifra genera titulares y asusta innecesariamente a las pymes.
Porque para las pequeñas y medianas empresas, el artículo 99, apartado 6, invierte la lógica: para las pymes y las start-ups se aplica el valor más bajo de los dos. Para una empresa con 40 empleados y unos pocos millones de facturación, eso no significa 15 millones de euros, sino el 3 % de su propia facturación. Sigue siendo desagradable, pero no es un riesgo existencial. Quien lo sabe toma decisiones más tranquilas.
El esfuerzo es manejable si se aborda ahora. Cinco pasos bastan para la mayoría de las empresas:
En los agentes de voz que construimos en NordFlux, el aviso forma parte del saludo desde el principio, y el agente transfiere la llamada a una persona en cuanto llega a su límite. No por el artículo 50, sino porque una persona que llama y se siente engañada no vuelve. La regulación no hace más que fijar por escrito lo que ya es la mejor práctica. Cómo lo implementamos está en nuestras páginas sobre telefonía con IA y sobre chatbot de IA para el sitio web.
Si quiere saber de forma más fundamental si y cómo le afecta la EU AI Act, empiece aquí: EU AI Act: ¿afecta a mi empresa?.
Sí, salvo que ya sea evidente. El artículo 50, apartado 1, exige que se informe a la persona afectada de forma clara y distinguible, a más tardar en el primer contacto. Un aviso en las condiciones generales o en el aviso legal no es suficiente; la información debe estar al principio de la interacción.
Sí. Un agente de voz es un sistema de IA que interactúa directamente con una persona física. Por tanto, está sujeto a la misma obligación de información que un chatbot. En la práctica, esto significa un aviso en el saludo, antes de que quien llama exponga su asunto.
No se trata de un plazo general. Según el acuerdo provisional Omnibus, los sistemas de IA generativa que ya estaban en el mercado antes del 2 de agosto de 2026 deberían disponer de hasta el 2 de diciembre de 2026 para el etiquetado legible por máquina. La confirmación formal por parte del Consejo sigue pendiente. Quien empieza de nuevo no puede acogerse a ello.
Para las grandes empresas, sí; para las pymes, no. El artículo 99, apartado 4, letra g, prevé hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial, lo que sea mayor. Sin embargo, para las pymes y las start-ups, el apartado 6 prevé el valor más bajo de los dos, es decir, en la práctica el límite porcentual sobre su propia facturación.
Solo en parte. Quien compra y despliega un sistema es, por regla general, responsable del despliegue, no proveedor. Sin embargo, la divulgación debe llegar al usuario final, y este se encuentra con su empresa, no con su proveedor de servicios. Regule en el contrato quién proporciona el aviso, quién lo documenta y quién responde si falta.
Este artículo ordena la situación jurídica y no sustituye el asesoramiento legal. Para la evaluación de su caso concreto, consulte a su abogado o a su delegado de protección de datos.
Fundador de NordFlux. Siete años de experiencia, desde la web y el SEO hasta la automatización a escala de grupo, hoy de forma pragmática para las pymes y con soberanía de datos alemana.
Certificaciones
El 2 de agosto de 2026, la EU AI Act se vuelve exigible. Qué obligaciones rigen ahora para las pymes y qué deberían haber hecho los directivos para entonces.
Actualización: A partir del 2.8.2026 solo aplica la obligación de transparencia en IA. Las obligaciones de alto riesgo se desplazan a 2027/2028.
El artículo 4 de la EU AI Act exige competencia en IA en el equipo, pero ningún certificado ni multa. Lo que realmente aplica y cómo es una formación con sentido.
Desde el 2 de agosto de 2026, los chatbots y agentes de voz deben identificarse como IA, y que se le considere proveedor o desplegador determina sus obligaciones concretas. NordFlux verifica sus puntos de contacto con clientes basados en IA respecto a la obligación de identificación e implementa técnicamente los ajustes necesarios antes de que una infracción resulte costosa. En la primera conversación aclaramos su estatus y los próximos pasos concretos.