Respuesta directa: desde el 2 de agosto de 2026, la aplicación del AI Act para agentes de IA incluye nuevas obligaciones de transparencia en determinados casos, pero no existe una regla que obligue a etiquetar todos los correos o textos generados. El artículo 50 distingue entre proveedores y responsables del despliegue, el tipo de sistema y el uso concreto. Las reglas de alto riesgo del anexo III se aplazaron al 2 de diciembre de 2027 y las de sistemas integrados en productos regulados, al 2 de agosto de 2028.

Última revisión: 12 de agosto de 2026. Esta guía incorpora el Reglamento (UE) 2026/1744, las directrices de transparencia de la Comisión publicadas en julio de 2026 y el calendario oficial actualizado. Es contenido informativo y no sustituye asesoramiento jurídico.

Qué cambió el 2 de agosto de 2026

El AI Act para agentes de IA no impone una única regla: reparte obligaciones según el papel y el riesgo. El Reglamento (UE) 2024/1689 entró en vigor en 2024 y se aplica por etapas. El 2 de agosto de 2026 fue un hito importante, no el inicio de todas sus obligaciones.

  • Comenzaron a aplicarse las obligaciones de transparencia del artículo 50 para los sistemas incluidos en su ámbito.
  • La Comisión empezó a ejercer plenamente sus poderes de supervisión y sanción sobre proveedores de modelos de IA de propósito general cuando le corresponden.
  • Entraron en aplicación otras disposiciones generales, con las excepciones y calendarios específicos modificados por el Ómnibus digital sobre IA.
  • Los Estados miembros deben disponer de autoridades competentes y de un régimen de sanciones y medidas de cumplimiento efectivo, proporcionado y disuasorio.

Las prohibiciones de determinadas prácticas y la obligación de alfabetización en IA ya se aplicaban desde el 2 de febrero de 2025. Las reglas de gobernanza y las obligaciones para nuevos modelos de propósito general comenzaron, con su régimen transitorio, el 2 de agosto de 2025.

Calendario del AI Act para agentes de IA en 2026

FechaQué se aplicaA quién interesa
2 de febrero de 2025Prácticas prohibidas, definiciones y alfabetización en IAToda organización que desarrolle o utilice sistemas de IA
2 de agosto de 2025Gobernanza y obligaciones para modelos de propósito general, con transicionesProveedores de GPAI y participantes de su cadena de valor
2 de agosto de 2026Aplicación general, artículo 50 y otras obligaciones no aplazadasProveedores, responsables del despliegue y otros operadores según el caso
2 de diciembre de 2027Reglas para casos de alto riesgo del anexo IIIBiometría, educación, empleo, servicios esenciales, migración y otros usos enumerados
2 de agosto de 2028Reglas para IA de alto riesgo integrada en determinados productos reguladosFabricantes y operadores de productos del anexo I

El Reglamento (UE) 2026/1744, publicado el 24 de julio de 2026, modificó el calendario de alto riesgo. Por eso muchas guías anteriores que sitúan todo el bloque de alto riesgo en agosto de 2026 han quedado desactualizadas.

Transparencia: qué exige realmente el artículo 50

La obligación depende del papel que desempeñe cada organización. El AI Act diferencia, entre otros, al proveedor, que desarrolla un sistema o lo comercializa bajo su nombre, y al responsable del despliegue, que lo utiliza bajo su autoridad en una actividad profesional.

Sistemas que interactúan directamente con personas

El proveedor debe diseñar los sistemas destinados a una interacción directa y bidireccional para que la persona sea informada de que interactúa con una IA, salvo que resulte evidente por las circunstancias y el contexto. En la práctica, un chatbot de atención al cliente debe ofrecer una información clara y temprana; no conviene ocultarla en una política extensa.

No toda automatización constituye una interacción directa. Un sistema interno que clasifica documentos o una herramienta que propone un borrador a un empleado puede quedar fuera de esta obligación concreta, aunque le sean aplicables otras normas.

Marcado técnico de contenido sintético

Los proveedores de sistemas generativos deben facilitar que sus salidas de audio, imagen, vídeo o texto sean detectables como generadas o manipuladas artificialmente mediante marcas legibles por máquina. La obligación debe cumplirse con soluciones eficaces, interoperables, robustas y fiables, teniendo en cuenta el estado de la técnica.

Esto no significa que toda empresa usuaria tenga que añadir la frase «creado con IA» a cada correo, informe interno o descripción de producto. Hay que distinguir el marcado técnico que corresponde al proveedor de las obligaciones de divulgación que sí recaen en determinados responsables del despliegue.

Deepfakes y textos sobre asuntos de interés público

Quien despliega un sistema para generar o manipular contenido que constituya un deepfake debe revelar que ha sido creado o alterado artificialmente. También debe etiquetarse el texto generado o manipulado que se publique con el propósito de informar al público sobre asuntos de interés público.

La publicación de texto no necesita esa etiqueta cuando ha pasado por una revisión humana sustantiva o control editorial y una persona física o jurídica asume la responsabilidad editorial. Una simple corrección ortográfica no equivale a una revisión sustantiva. La Comisión explica esta excepción en sus directrices de julio de 2026.

Reconocimiento de emociones y categorización biométrica

Los responsables del despliegue de estos sistemas deben informar a las personas expuestas y tratar los datos personales conforme al RGPD y al resto de la normativa aplicable. Determinados usos están prohibidos, especialmente en el trabajo o la educación, salvo excepciones muy limitadas previstas por el Reglamento.

¿Todos los agentes entran en el AI Act?

Al aplicar el AI Act para agentes de IA, no basta con que una herramienta use un modelo de lenguaje o se anuncie como «agente». Debe analizarse si cumple la definición legal de sistema de IA: un sistema basado en máquinas, diseñado para funcionar con distintos niveles de autonomía, que puede mostrar adaptabilidad después de su despliegue y que infiere cómo generar resultados a partir de las entradas que recibe.

Un flujo determinista que solo ejecuta reglas fijas puede no ser un sistema de IA. En cambio, un agente que interpreta instrucciones, elige herramientas y genera decisiones o recomendaciones suele tener más posibilidades de quedar incluido. La finalidad real y la forma de funcionamiento importan más que la etiqueta comercial.

Cuándo un agente puede ser de alto riesgo

La autonomía no convierte por sí sola a un agente en alto riesgo. Debe encajar en un uso enumerado por el Reglamento o ser un componente de seguridad de determinados productos regulados. Entre los ámbitos del anexo III están algunos usos biométricos, educación, empleo, infraestructuras críticas, acceso a servicios esenciales, fuerzas de seguridad, migración y administración de justicia.

  • Un agente que redacta borradores comerciales suele ser de riesgo limitado.
  • Un agente que preselecciona candidatos o puntúa solicitudes de empleo puede entrar en alto riesgo.
  • Un agente que ayuda a decidir acceso a crédito o servicios esenciales puede estar incluido según su finalidad y condiciones.
  • Un sistema que realiza una tarea meramente preparatoria o procedimental puede quedar fuera del alto riesgo si no influye materialmente en la decisión, pero la excepción debe justificarse y documentarse.

Aunque el calendario de alto riesgo se haya aplazado, siguen vigentes las prohibiciones, la alfabetización en IA, la protección de datos, el derecho laboral, la normativa de consumo y las obligaciones sectoriales.

Multas: no todas las infracciones tienen el mismo máximo

El artículo 99 establece distintos niveles. Los importes máximos dependen de la infracción y, para empresas, pueden calcularse como porcentaje de la facturación mundial anual. Las prohibiciones del artículo 5 ocupan el tramo más alto, de hasta 35 millones de euros o el 7 %. Otros incumplimientos de obligaciones de operadores tienen límites inferiores, y suministrar información incorrecta también cuenta con su propio tramo.

La sanción real debe ser efectiva, proporcionada y disuasoria y tiene en cuenta factores como la gravedad, la duración, el número de afectados, la cooperación y el tamaño de la empresa. No es correcto presentar 35 millones o el 7 % como la multa automática por cualquier incumplimiento de transparencia.

Checklist del AI Act para agentes de IA en empresas

  1. Haz un inventario. Incluye asistentes integrados en CRM, soporte, ofimática y automatizaciones.
  2. Define el papel jurídico. Determina si eres proveedor, responsable del despliegue, importador, distribuidor o fabricante de un producto.
  3. Comprueba la definición de sistema de IA. Documenta por qué el flujo entra o no entra en el Reglamento.
  4. Clasifica la finalidad real. Revisa prácticas prohibidas, artículo 50, anexo III y normativa sectorial.
  5. Aplica la transparencia adecuada. Identifica la interacción cuando corresponda y etiqueta deepfakes o textos públicos dentro del ámbito.
  6. Documenta la revisión editorial. Si publicas contenido de interés público sin etiqueta por revisión humana, conserva un proceso real de aprobación y una persona responsable.
  7. Forma al equipo. La alfabetización en IA debe adaptarse al conocimiento, experiencia, contexto y riesgo del sistema.
  8. Limita permisos y registra acciones. Consulta nuestra guía de seguridad para agentes de IA.
  9. Revisa proveedores y contratos. Pide documentación, información sobre marcado técnico, incidentes y responsabilidades.
  10. Prepara el calendario de alto riesgo. Si tu caso entra en el anexo III, no esperes a diciembre de 2027 para comenzar.

Si un agente causa un daño, el AI Act no decide por sí solo quién indemniza. Consulta también nuestra guía sobre responsabilidad legal por agentes de IA.

Preguntas frecuentes

¿Debo avisar en cada correo escrito con IA?

No existe una obligación general de etiquetar cada correo. Hay que analizar si existe interacción directa con un sistema, quién es el proveedor, si el contenido es un deepfake o si se publica texto sobre asuntos de interés público sin revisión humana sustantiva.

¿Una empresa que usa ChatGPT o Claude es responsable del despliegue?

Puede serlo respecto del sistema o solución que utiliza bajo su autoridad, pero sus obligaciones dependen del uso. Utilizar una herramienta no convierte automáticamente a la empresa en proveedor; una modificación sustancial o comercialización bajo su marca sí puede cambiar el papel.

¿El contenido revisado por una persona debe etiquetarse?

El texto publicado sobre asuntos de interés público puede quedar exento de la etiqueta cuando existe revisión humana o control editorial sustantivo y una persona asume la responsabilidad editorial. La excepción no elimina otras obligaciones ni se extiende automáticamente a deepfakes.

¿El alto riesgo empezó en agosto de 2026?

No. Tras el Reglamento (UE) 2026/1744, las reglas de los casos del anexo III se aplican desde el 2 de diciembre de 2027 y las vinculadas a productos regulados, desde el 2 de agosto de 2028.

Fuentes oficiales

Las obligaciones dependen del sistema, la finalidad, el papel de la organización y la normativa nacional o sectorial aplicable. Verifica siempre el texto vigente y solicita asesoramiento especializado para usos de impacto elevado.

author avatar
Daniel Bellido
Consultor de inteligencia artificial especializado en agentes autónomos y automatización empresarial. Ayudo a pymes y empresas españolas a implementar soluciones de IA agentica con herramientas como n8n, Make, LangChain y AutoGPT. Analizo plataformas, flujos de trabajo y casos de uso reales para que cualquier empresa pueda dar el salto a la IA en 2026.