Nota Inteligencia artificial 2026
Sanciones del AI Act: cómo se calculan y quién responde en la cadena de valor
Versión en español, adaptada para un público internacional, de una nota publicada en italiano.
Las multas de hasta 35 millones de euros o el 7 % del volumen de negocios mundial, citadas en todas partes, son el límite máximo del nivel más grave. El artículo 99 del Reglamento (UE) 2024/1689 prevé tres niveles, una regla específica para pymes y una lista de criterios para graduar el importe. El artículo 101 añade las multas que la Comisión Europea puede imponer a los proveedores de modelos de IA de uso general. Y el reparto de responsabilidades entre proveedor, responsable del despliegue, importador y distribuidor sigue reglas precisas que conviene conocer antes de firmar un contrato.
El AI Act se aplica a quien coloca sistemas en el mercado de la Unión o los usa en ella, con independencia del país de establecimiento (artículo 2). Una empresa de México o de Argentina que vende un sistema a clientes europeos entra en su ámbito.
Los tres niveles del artículo 99
El primer nivel cubre el incumplimiento de las prohibiciones del artículo 5: técnicas subliminales o manipuladoras, explotación de vulnerabilidades, puntuación social, reconocimiento de emociones en el trabajo y la educación, categorización biométrica de datos sensibles, entre otras. Desde el 2 de diciembre de 2026 se suman la generación de imágenes íntimas de personas identificables sin su consentimiento y el material de abuso sexual infantil, añadidos por el Reglamento (UE) 2026/1744. Multa máxima: 35 000 000 EUR o, si el infractor es una empresa, el 7 % del volumen de negocios mundial total del ejercicio anterior, la cifra más alta.
El segundo nivel cubre las obligaciones de los operadores y organismos notificados: artículos 16, 22, 23, 24, 25 (apartados 2 y 4), 26, 31, 33, 34 y 50. Incluye las obligaciones de proveedores y responsables del despliegue de sistemas de alto riesgo y las obligaciones de transparencia. Multa máxima: 15 000 000 EUR o el 3 % del volumen de negocios mundial.
El tercer nivel cubre la presentación de información inexacta, incompleta o engañosa a los organismos notificados o a las autoridades nacionales. Multa máxima: 7 500 000 EUR o el 1 %.
Los Estados miembros establecen el régimen sancionador y las autoridades nacionales lo aplican. Las sanciones deben ser efectivas, proporcionadas y disuasorias, y tener en cuenta la viabilidad económica de las pymes. Pueden incluir advertencias y medidas no pecuniarias además de las multas.
La regla para pymes y los criterios de graduación
Para las grandes empresas se aplica el importe más alto entre la cifra fija y el porcentaje. Para una multinacional con 30 000 millones de euros de facturación, el 7 % son 2 100 millones: esa es la exposición teórica máxima del primer nivel.
El apartado 6 invierte la regla para las pymes y las empresas emergentes: cada multa puede ser por el porcentaje o por el importe fijo, el que resulte menor. Una pyme con 8 millones de euros de facturación tiene un techo teórico de 560 000 euros en el primer nivel, no de 35 millones. Sigue siendo una cifra relevante para su estructura.
El apartado 7 enumera los factores que la autoridad debe considerar. Entre ellos, la naturaleza, gravedad y duración de la infracción, las sanciones previas, el tamaño y la cuota de mercado del operador. También la cooperación con las autoridades, el carácter intencional o negligente y las medidas adoptadas para mitigar el daño. Una organización que documenta sus medidas y coopera parte de una posición distinta a la de quien no tiene nada que mostrar.
Las multas a los proveedores de modelos de uso general
El artículo 101 asigna a la Comisión Europea la competencia para multar a los proveedores de modelos de IA de uso general. El límite es el 3 % del volumen de negocios mundial anual o 15 millones de euros, la cifra más alta. Procede cuando el proveedor infringe sus obligaciones, no entrega la documentación solicitada, la entrega incompleta o engañosa, no cumple las medidas requeridas o impide el acceso al modelo para su evaluación. Las obligaciones de esos proveedores se aplican desde el 2 de agosto de 2025; la facultad sancionadora de la Comisión, desde el 2 de agosto de 2026.
Quién responde: proveedor, responsable del despliegue, importador, distribuidor
El artículo 3 define las funciones. El proveedor desarrolla un sistema o un modelo, o lo encarga, y lo introduce en el mercado con su nombre o marca. El responsable del despliegue usa el sistema bajo su autoridad, salvo en actividades personales no profesionales. El importador, establecido en la Unión, introduce un sistema con la marca de una entidad de un tercer país. El distribuidor lo comercializa sin ser proveedor ni importador.
La responsabilidad sobre los requisitos técnicos de los sistemas de alto riesgo (gestión de riesgos, datos, documentación, registros, supervisión humana, precisión y ciberseguridad) corresponde al proveedor. La responsabilidad sobre el uso conforme a las instrucciones corresponde al responsable del despliegue. Importador y distribuidor verifican la documentación y la cadena de responsabilidad.
Tres ejemplos. Una empresa de software vende un sistema de selección de personal a una empresa industrial: la primera es proveedor, la segunda responsable del despliegue. Una empresa integra un modelo de uso general de un tercero en un producto propio y lo vende: es proveedor del producto integrado, mientras el desarrollador del modelo es proveedor del modelo. Un revendedor comercializa una plataforma desarrollada fuera de la Unión: es distribuidor o importador según el caso.
Cuando el responsable del despliegue se convierte en proveedor
El artículo 25 establece tres casos en que un distribuidor, importador, responsable del despliegue o tercero asume las obligaciones del proveedor de un sistema de alto riesgo. Primero, cuando pone su nombre o marca en un sistema ya comercializado. Segundo, cuando introduce una modificación sustancial que lo mantiene como sistema de alto riesgo. Tercero, cuando modifica la finalidad prevista de un sistema de modo que pasa a ser de alto riesgo.
Para quien ajusta modelos, construye sistemas de recuperación aumentada o integra el sistema con otros procesos, la consecuencia es seria. Si la intervención es sustancial, la organización hereda las obligaciones del proveedor. Para los modelos de uso general, las directrices de la Comisión fijan un criterio orientativo: quien modifica un modelo con más de un tercio del cómputo usado en su entrenamiento original pasa a ser proveedor del modelo modificado.
Más allá de la multa administrativa
La exposición de una organización no se limita a la sanción. Los contratos con clientes empresariales incorporan garantías de cumplimiento del AI Act, y una contestación de no conformidad afecta a esas relaciones. Las infracciones concurrentes de la normativa de protección de datos tienen su propio régimen sancionador. Y la documentación exigida por el Reglamento, cuando falta, debilita la posición ante cualquier reclamación de las personas afectadas.
Una estrategia de cumplimiento proporcionada
Cuatro principios. Primero: conocer la función propia en la cadena para cada sistema usado o vendido; depende del contrato y de las modificaciones introducidas, no de la percepción. Segundo: clasificar cada sistema por nivel de riesgo. Solo los de alto riesgo tienen obligaciones documentales completas, aplicables al anexo III desde el 2 de diciembre de 2027 y al anexo I desde el 2 de agosto de 2028. Tercero: asignar recursos de forma proporcional al riesgo; una organización con un solo sistema de riesgo limitado se organiza con menos estructura que una con varios sistemas de alto riesgo. Cuarto: construir la documentación como activo operativo, no como trámite; una documentación técnica bien hecha es también manual del producto y base de la formación interna.
Las prohibiciones del artículo 5 y las obligaciones de transparencia del artículo 50 ya están en aplicación. Una conformidad razonable, proporcionada y documentada es la medida que el propio Reglamento describe en sus criterios de graduación.
Para profundizar
- Lista de control del AI Act en 30 puntos.
- Modelos de IA de uso general: obligaciones vigentes y lo que cambió en agosto de 2026.
- Alfabetización en IA obligatoria: el artículo 4 del AI Act.
- When Words Become Obligations: terminología, contratos y cumplimiento, nota de investigación con DOI.
- Versión original en italiano.
- EU AI Act en rafaelpatron.it.
Fuentes
- Artículo 99: Sanciones (texto consolidado) · Comisión Europea, AI Act Service Desk
- Article 101: Fines for providers of general-purpose AI models · Comisión Europea, AI Act Service Desk
- Article 3: Definitions · Comisión Europea, AI Act Service Desk
- Article 2: Scope · Comisión Europea, AI Act Service Desk
- Article 5: Prohibited AI practices · Comisión Europea, AI Act Service Desk
- Article 25: Responsibilities along the AI value chain · Comisión Europea, AI Act Service Desk
- Guidelines on the scope of the obligations for providers of general-purpose AI models · Comisión Europea
- AI Act: regulatory framework for AI (calendario de aplicación) · Comisión Europea
Actualizado: 2026-10-07