Qué está prohibido hacer con IA en tu empresa: lo que veta el AI Act
El AI Act ya prohíbe ocho familias de usos de la IA y multa con hasta 35 millones de euros. Qué está vetado, qué no, qué fechas importan y cómo revisar tu empresa en una tarde.

La mayoría de las empresas españolas todavía habla del AI Act en futuro. Error de calendario: la parte más dura de la ley, la lista de usos directamente prohibidos, se aplica desde el 2 de febrero de 2025. No hay periodo de gracia, no hay registro previo que te avise y no hay matiz de tamaño que te exima. Si un sistema entra en la lista, no se puede usar. Punto.
La buena noticia es que la lista es corta y concreta. La mala es que alguna de sus prohibiciones se cuela en herramientas que parecen inocentes: un software de productividad que "lee" el estado de ánimo del equipo, un análisis de voz que puntúa la motivación de los comerciales, un filtro de candidatos que deduce rasgos que nunca debería deducir.
Esta guía responde a la pregunta que más se repite entre directivos: qué está prohibido hacer con IA, qué no lo está aunque lo parezca y qué fechas debes tener marcadas en 2026 y 2027.
Qué está prohibido hacer con IA: las ocho familias vetadas
El artículo 5 del Reglamento (UE) 2024/1689 enumera las prácticas que la Unión Europea considera de riesgo inaceptable. No son "de alto riesgo" ni "sujetas a requisitos": están fuera del mercado (artículo 5 del AI Act).
| Práctica prohibida | En qué consiste | Dónde puede aparecer en una empresa |
|---|---|---|
| Manipulación subliminal o engañosa | Técnicas que alteran de forma significativa el comportamiento de una persona y le causan un perjuicio importante | Interfaces de venta diseñadas para empujar decisiones que el cliente no tomaría informado |
| Explotación de vulnerabilidades | Aprovechar la edad, la discapacidad o la situación socioeconómica para distorsionar decisiones | Ofertas de crédito o seguros dirigidas por IA a perfiles vulnerables |
| Puntuación social | Clasificar personas por su comportamiento o rasgos y tratarlas peor en contextos ajenos o de forma desproporcionada | "Scoring" interno de empleados o clientes que penaliza fuera de su contexto |
| Predicción delictiva por perfil | Evaluar el riesgo de que alguien delinca solo por su perfil o su personalidad | Herramientas de prevención de fraude que juzgan a la persona y no los hechos |
| Bases faciales por rastreo masivo | Crear o ampliar bases de reconocimiento facial con imágenes extraídas sin selección de internet o de cámaras | Proveedores de seguridad con bases de datos de origen dudoso |
| Reconocimiento de emociones en trabajo y educación | Inferir emociones de trabajadores o alumnos, salvo por motivos médicos o de seguridad | Software que mide "engagement" o estado de ánimo de la plantilla |
| Categorización biométrica sensible | Deducir raza, opiniones políticas, religión u orientación sexual a partir de datos biométricos | Análisis de imágenes de clientes o candidatos |
| Identificación biométrica remota en tiempo real | Uso policial en espacios públicos, con excepciones muy tasadas | No afecta a la empresa privada, pero sí a sus proveedores de videovigilancia |
A esta lista se suma una prohibición nueva. El paquete de simplificación conocido como AI Omnibus añade el veto a la generación de contenido sexual o íntimo no consentido, aplicable desde diciembre de 2026 (Comisión Europea).
La prohibición que más empresas incumplen sin saberlo
De las ocho, la que más aparece en auditorías de pymes y empresas medianas es la sexta: el reconocimiento de emociones en el lugar de trabajo. Se cuela por la puerta de atrás, dentro de herramientas que nadie compró "para eso".
Tres ejemplos típicos:
- Plataformas de call center que puntúan el tono de voz de los agentes para medir su "actitud".
- Software de videollamadas que genera un índice de atención o entusiasmo por empleado.
- Herramientas de selección que analizan la expresión facial del candidato en una entrevista grabada.
Los tres infieren emociones de personas en un contexto laboral. Los tres están prohibidos desde febrero de 2025, salvo que el fin sea médico o de seguridad, como detectar fatiga en un conductor profesional.
La pregunta no es si tu empresa "usa IA para leer emociones". Es si alguno de tus proveedores lo hace por ti dentro de una función que ni siquiera has activado.
Matiz importante: las directrices de la Comisión sobre prácticas prohibidas aclaran que el veto protege a trabajadores y alumnos. Analizar el sentimiento de un cliente en una llamada no entra en esta prohibición, aunque sí en las obligaciones de transparencia del artículo 50, que explicamos en nuestra guía sobre el artículo 50 y la transparencia de los agentes.
Qué no está prohibido aunque lo parezca
El miedo a la ley está frenando proyectos perfectamente legales. Eurostat lo mide: entre las empresas europeas que se plantearon usar IA y no lo hicieron, el 52,52 % citó como motivo la falta de claridad sobre las consecuencias legales (Eurostat). Ese freno tiene un coste real.
| Uso | ¿Prohibido? | Qué exige |
|---|---|---|
| Chatbot o agente de atención al cliente | No | Avisar de que se habla con una IA |
| Superagente que gestiona facturas y cobros | No | Supervisión humana en decisiones críticas y trazabilidad |
| Análisis de sentimiento de clientes | No | Transparencia y base legal RGPD |
| Cribado automático de currículos | No, pero es alto riesgo | Requisitos reforzados cuando se apliquen las obligaciones de alto riesgo |
| Generación de textos e imágenes de marketing | No | Marcado del contenido sintético cuando corresponda |
| Medir emociones de la plantilla | Sí | Retirarlo |
La mayoría de los usos que una pyme tiene en mente (automatizar procesos, responder a clientes, resumir documentos, preparar informes) no solo son legales: son exactamente el tipo de IA que la ley quiere ver funcionando con reglas claras.
Las fechas que importan en 2026 y 2027
El AI Act entró en vigor el 1 de agosto de 2024 y se aplica por fases. El AI Omnibus, que alcanzó acuerdo político el 7 de mayo de 2026 y entró en vigor el 27 de julio de 2026, retrasó las obligaciones de alto riesgo y reorientó la alfabetización en IA (Comisión Europea).
| Fecha | Qué se aplica | Grado de avance |
|---|---|---|
| 2 feb 2025 | Prácticas prohibidas | ██████████ En vigor |
| 2 ago 2025 | Gobernanza y modelos de propósito general | ██████████ En vigor |
| jul 2026 | AI Omnibus: la alfabetización deja de ser obligación general, salvo en alto riesgo | ██████████ En vigor |
| ago 2026 | Transparencia: avisos y marcado de contenido sintético | ██████████ En vigor |
| dic 2026 | Nueva prohibición de contenido íntimo no consentido | ████████░░ Inminente |
| 2 dic 2027 | Alto riesgo en ámbitos sensibles (empleo, crédito, educación) | ████░░░░░░ En preparación |
| 2 ago 2028 | Alto riesgo integrado en productos regulados | ██░░░░░░░░ Horizonte |
Leyenda: cada bloque █ representa un 10 % aproximado del camino hasta la plena aplicación de cada obligación, según el calendario oficial a octubre de 2026.
La lectura ejecutiva es sencilla: lo prohibido ya está prohibido y la transparencia ya se exige. Lo que se ha aplazado es el bloque de alto riesgo, y la formación en IA ha pasado a ser un deber de apoyo público, salvo para quien usa sistemas de alto riesgo. Lo explicamos en detalle en la guía sobre la ley de inteligencia artificial y lo que obliga a tu empresa.
Multas: por qué esta lista no se puede gestionar "más adelante"
El artículo 99 fija el techo más alto del reglamento para las prácticas prohibidas: hasta 35 millones de euros o el 7 % de la facturación mundial anual, lo que sea mayor. Para pymes y start-ups se aplica la cifra menor de las dos (artículo 99). El resto de incumplimientos baja a 15 millones o el 3 %, y dar información incorrecta a las autoridades, a 7,5 millones o el 1 %.
En España, la supervisión corresponde a la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), en coordinación con la AEPD cuando hay datos personales de por medio. Si un uso prohibido trata datos personales, el problema no es uno: son dos reglamentos a la vez.
Cómo revisar tu empresa en una tarde
No necesitas un despacho para la primera pasada. Necesitas inventario y honestidad.
- Lista todas las herramientas con IA, incluidas las funciones de IA dentro de software que ya pagas (CRM, videollamadas, recursos humanos, centralita).
- Marca las que procesan datos de personas físicas: empleados, candidatos, clientes.
- Pregunta a cada proveedor por escrito si su producto infiere emociones, categoriza por rasgos sensibles o puntúa personas.
- Desactiva o retira cualquier función que caiga en el artículo 5. No hay versión "light" de lo prohibido.
- Documenta la revisión en un registro de sistemas de IA con fecha, responsable y decisión. Te explicamos cómo en cómo llevar el registro de agentes de IA.
Ese registro es la base de todo lo demás. En NextAI lo tratamos como la capa de gobierno de la Ruta NEXT-5, nuestro método de implantación en cinco fases: cartografía, cerebro, superagentes, orquestación y gobierno.
Qué significa para tu empresa
La prohibición no es el obstáculo; la improvisación sí. Lo que vemos en empresas medianas es un patrón repetido: decenas de herramientas con IA contratadas por departamentos distintos, nadie con la foto completa y ninguna forma de demostrar qué hace cada una.
- Si eres una pyme de servicios: revisa sobre todo el software de recursos humanos y el de videollamadas. Es donde se esconden las funciones de análisis emocional.
- Si tienes call center o equipo comercial: separa el análisis de clientes (permitido con transparencia) del análisis de tus agentes (prohibido si infiere emociones).
- Si vas a desplegar agentes autónomos: diseña desde el principio quién responde de cada decisión. Un Superagente es un agente de IA que se hace cargo de un proceso entero de principio a fin, con memoria, herramientas, límites de autoridad y KPIs propios; esos límites son precisamente lo que la ley quiere ver escrito.
- Si quieres medir el avance: el RAO (Ratio de Autonomía Operativa) indica, de cada 100 ejecuciones de un proceso, cuántas terminan sin intervención humana. Es la métrica que te permite subir autonomía sin perder el control documentado.
Cumplir no frena la IA. La hace auditable, que es lo que la convierte en algo que un consejo de administración puede aprobar.
Metodología y fuentes
Hemos contrastado el texto del artículo 5 y del artículo 99 del Reglamento (UE) 2024/1689 con el calendario oficial publicado por la Comisión Europea tras el AI Omnibus, y lo hemos cruzado con los usos de IA más frecuentes en las auditorías que realizamos a empresas españolas. Fuentes: Comisión Europea, marco regulador de la IA, AI Act, artículo 5, AI Act, artículo 99, Eurostat, uso de la IA en empresas y AESIA.
Preguntas frecuentes
¿Qué está prohibido hacer con IA en una empresa?
Está prohibido usar IA para manipular o explotar vulnerabilidades, puntuar socialmente a personas, predecir delitos solo por perfil, crear bases faciales por rastreo masivo, inferir emociones de trabajadores o alumnos, deducir rasgos sensibles a partir de datos biométricos y, desde diciembre de 2026, generar contenido íntimo no consentido. Estas prohibiciones se aplican desde febrero de 2025.
¿Cuándo entra en vigor la ley de inteligencia artificial en España?
El AI Act es un reglamento europeo, así que se aplica directamente en España sin ley de transposición. Entró en vigor el 1 de agosto de 2024. Las prohibiciones rigen desde el 2 de febrero de 2025, la transparencia desde agosto de 2026 y el alto riesgo, tras el AI Omnibus, desde diciembre de 2027.
¿Es legal analizar el sentimiento de los clientes en las llamadas?
Sí. La prohibición de reconocer emociones protege a trabajadores y alumnos, no a clientes. Analizar el sentimiento de un cliente es legal, pero debes informarle de que interviene un sistema de IA y contar con una base legal válida según el RGPD. Evaluar las emociones de tus propios agentes sí está prohibido.
¿Qué multa tiene usar una práctica de IA prohibida?
Hasta 35 millones de euros o el 7 % de la facturación mundial anual del ejercicio anterior, la cifra que sea mayor. En el caso de pymes y start-ups se aplica la menor de las dos. Es la sanción más alta de todo el reglamento, por encima de los 15 millones o el 3 % del resto de incumplimientos.
Qué hacer con esto
- Haz esta semana el inventario de herramientas con IA, incluidas las funciones escondidas en software que ya pagas.
- Pide a tus proveedores de recursos humanos, videollamada y centralita una declaración por escrito sobre reconocimiento de emociones.
- Abre un registro de sistemas de IA con responsable y fecha de revisión.
- Separa lo prohibido, lo de alto riesgo y lo que solo exige transparencia, y planifica cada bloque con su fecha.
Si prefieres hacerlo con alguien que ya ha recorrido este mapa en otras empresas, Pide tu Auditoría Digital — 45 minutos, sin presentación comercial.
