Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia del Reglamento europeo de IA. Si tu negocio tiene un chatbot en la web o en WhatsApp, la persona que escribe tiene derecho a saber que habla con una máquina y a pedir que le atienda alguien. Se cumple cambiando tres frases.
No es un plazo que venga: es uno que ya pasó hace siete semanas. Y afecta a bastantes más negocios de los que creen estar afectados, porque la mayoría asocia el Reglamento de IA con grandes tecnológicas y no con la clínica que da citas por WhatsApp.
La buena noticia es que la parte que ya obliga es la más barata de cumplir. No hace falta un departamento legal ni rehacer nada: hace falta que el bot diga lo que es.
¿Qué obliga exactamente, y desde cuándo?
La obligación de transparencia se resume en tres gestos: decir que es una IA, dar salida a una persona y marcar lo que generas. El aviso debe darse desde el inicio de la primera interacción y de forma clara y distinguible, salvo que resulte obvio.
| Si tu negocio… | Tienes que… |
|---|---|
| Tiene un bot en la web, WhatsApp o Instagram | Avisar de que es una IA al empezar la conversación |
| Usa voz sintética para llamar o recordar citas | Decirlo al inicio de la locución |
| Publica imágenes o vídeos generados con IA | Etiquetarlos de forma visible |
| Usa avatares o vídeos que imitan a una persona | Etiquetarlos como generados con IA |
Dos detalles que tranquilizan. El contenido publicado antes del 2 de agosto de 2026 no hay que reetiquetarlo —la Comisión Europea lo recomienda donde sea posible, pero no obliga—. Y los sistemas que ya estaban en el mercado antes de esa fecha tienen margen hasta el 2 de diciembre de 2026, aunque solo para la obligación de marcado del contenido generado, no para el resto.
¿A quién afecta?
La confusión más común es pensar que esto va de empresas tecnológicas. No va de eso: el Reglamento regula usos, no tecnología.
Si tienes una clínica con un bot que da citas por WhatsApp, te afecta. Si tienes una asesoría con un asistente que responde dudas en la web, te afecta. Si envías recordatorios de cita con voz generada, te afecta. Y aplica según dónde se usa el sistema, no dónde está tu empresa o tu servidor: un bot alojado fuera de Europa que atiende a clientes españoles está igualmente sujeto.
Te afecta además aunque el bot lo haya montado otra persona. Aquí hay dos papeles distintos y conviene saber cuál es el tuyo:
- Proveedor: quien pone el sistema en el mercado con su marca. Normalmente, quien te lo montó —o tú, si lo vendes como producto propio.
- Responsable del despliegue: quien lo usa en su negocio. Normalmente, tú.
Cada papel tiene obligaciones distintas, y eso debería estar por escrito en el contrato con quien te montó el sistema. Si no lo está, conviene aclararlo antes de que haga falta.
Lo que NO tienes que hacer
Circula bastante alarmismo con este tema, así que conviene acotar.
No hay que etiquetar las correcciones normales. Ortografía, ajustar el contraste de una foto, limpiar un fondo. Si la IA no cambia sustancialmente lo que aporta la persona, no es contenido sintético.
No hay prisa por lo de "alto riesgo". Las obligaciones duras —selección de personal, crédito, educación, biometría— se retrasaron con el Digital Omnibus, el Reglamento (UE) 2026/1744 en vigor desde el 27 de julio de 2026. Ahora aplican desde el 2 de diciembre de 2027 para los sistemas del Anexo III y desde el 2 de agosto de 2028 para la IA integrada en productos regulados. Si tu bot da citas, no estás ahí.
No necesitas un abogado para esta parte. Para la transparencia, no. Para sectores regulados o si tu sistema decide sobre personas, sí —y entonces hace falta uno especializado de verdad.
Lo que sí está prohibido, sin matices
Esta parte es corta pero conviene conocerla, porque a veces se pide sin mala intención. Está prohibido, en el tramo más alto de sanciones —35 millones de euros o el 7% de la facturación mundial, reservado a las prácticas del artículo 5:
- Reconocer emociones de personas trabajadoras o de alumnos.
- Puntuación social que restrinja el acceso a servicios.
- Técnicas que exploten la vulnerabilidad de alguien por su edad, discapacidad o situación económica.
Aquí hay un matiz que se malinterpreta a menudo: no puedes clasificar el estado de ánimo de una persona, pero sí el asunto de su mensaje. Distinguir si alguien escribe por una reclamación, una duda de precio o una urgencia sigue estando permitido, y es lo que necesita la mayoría de negocios para enrutar conversaciones. Lo prohibido es deducir si está enfadado.
Cómo se cumple, en la práctica
Con texto. Literalmente, cambiando lo que dice tu bot. Estos son los avisos que uso en los sistemas que monto, listos para adaptar:
Primer mensaje de cada conversación:
¡Hola! Soy el asistente virtual (IA) de [tu negocio]. Puedo darte cita, cambiarla o resolver dudas sobre nuestros servicios. Si prefieres hablar con una persona, escribe «humano».
Nombre del perfil del bot:
[Tu negocio] · Asistente IA
Descripción del canal (WhatsApp Business o Telegram):
Asistente virtual con inteligencia artificial de [tu negocio]. Gestiona citas y resuelve dudas 24/7. Para hablar con una persona, escribe «humano».
Si usas voz sintética:
Hola [nombre], te llama el asistente automático de [tu negocio] con un recordatorio de tu cita…
Tres sitios: primer mensaje, nombre del perfil y descripción del canal. Eso cubre la transparencia de un bot normal de atención o de citas. Un bot con nombre humano, foto de persona y ninguna etiqueta es exactamente lo que la norma quiere evitar.
¿Quién vigila esto en España?
La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), con sede en A Coruña. Se creó por el Real Decreto 729/2023 y fue la primera agencia de este tipo en la Unión Europea.
Con un matiz que casi nadie cuenta: su designación formal como autoridad de vigilancia del mercado depende de un proyecto de ley orgánica que sigue en trámite parlamentario desde junio de 2026. La agencia existe y opera, pero ese nombramiento aún no está cerrado.
Y no es la única implicada: la AEPD mantiene la competencia en datos y biometría, y las autoridades sectoriales —sanidad, vehículos, juguetes— siguen vigilando la IA integrada en los productos que ya regulan.
Lo que no cambia con nada de esto: el Reglamento es europeo y se aplica directo en los 27 países sin que España tenga que aprobar nada.
Lo que yo haría esta semana
Si tienes algo de IA funcionando en tu negocio, tres cosas concretas:
- Abre tu bot como si fueras un cliente. ¿Queda claro en el primer mensaje que es una IA? ¿Hay forma de pedir que te atienda una persona?
- Haz una lista de tus sistemas. Qué tienes con IA, qué hace cada cosa y quién lo montó. Una tabla sencilla vale. Es la primera línea de defensa: demuestra diligencia y responde en un minuto a "¿y esto es legal?".
- Mira el contrato con quien te montó el sistema. ¿Dice quién es proveedor y quién responsable del despliegue? Si no lo dice, pregúntalo.
Este artículo es material divulgativo, no asesoramiento jurídico. Para sectores regulados o sistemas de alto riesgo, consulta con un abogado especializado. Fuentes: FAQ de la Comisión Europea sobre el artículo 50 y el texto del Reglamento (UE) 2024/1689.