Desde el 2 de agosto de 2026 la maquinaria de supervisión del AI Act está plenamente operativa. Esto es lo que cambia para tu empresa —sin alarmismo y sin humo.
En 30 segundos
|
Imagina la escena. Un candidato al que tu software de selección descartó automáticamente decide que el proceso no fue justo. No te llama. No te escribe una reclamación. Entra en un formulario, rellena cuatro campos y, un par de clics después, tu empresa aparece en el radar de una autoridad de supervisión. No es ciencia ficción: es el artículo 85 del Reglamento (UE) 2024/1689 funcionando exactamente como se diseñó.
El 2 de agosto de 2026 no solo activó nuevas obligaciones de transparencia. Puso en marcha a las autoridades de vigilancia del mercado y, con ellas, la vía de denuncia ciudadana. A partir de aquí vas a ver quién puede denunciar, qué canales existen hoy en España y en Europa, cuál es la autoridad correcta —el error que casi todo el mundo comete— y qué multas hay de verdad detrás de los titulares.
Ir directo a lo que me interesa
ToggleSí, cualquiera puede denunciar (y no necesita abogado)
El art. 85 es tajante: toda persona física o jurídica que tenga motivos para considerar que se ha infringido el Reglamento puede presentar una reclamación ante la autoridad de vigilancia del mercado pertinente. No hace falta ser el afectado directo. Un competidor, una asociación de consumidores, un extrabajador o un cliente descontento están todos legitimados.
Y no es teoría. En la práctica, la mayoría de expedientes no nacen de una gran campaña de inspección, sino de un escrito individual: el cliente que no supo que hablaba con un chatbot, el usuario que recibió contenido generado por IA sin etiquetar, el candidato afectado por una decisión automatizada.
La idea que deberías interiorizar No hace falta que te elijan en una inspección. Basta con que alguien rellene un formulario. Eso cambia por completo el cálculo de riesgo: ya no es «¿me tocará?», es «¿qué encontrarían si alguien decidiera mirar?». |
Los canales en España: AESIA (con la AEPD por detrás)
La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña y creada por el Real Decreto 729/2023, es la autoridad nacional competente y la autoridad principal de vigilancia de mercado del AI Act en España. Recibe reclamaciones de cualquier persona física o jurídica, puede actuar de oficio o por denuncia, y funciona como ventanilla única: no exige abogado ni un procedimiento formal complejo.
Importante para bajar el ruido: reclamar no equivale a sanción automática. AESIA puede pedir información, archivar el asunto de forma motivada o abrir un procedimiento, según lo que aprecie. La denuncia se tiene en cuenta en sus actividades de control; no dispara una multa por sí sola.
Y hay un segundo frente en España que conviene no olvidar: la AEPD. Si el sistema trata datos personales, entra el RGPD en paralelo. AESIA supervisa el AI Act; la AEPD, la protección de datos. Son organismos distintos, así que un mismo caso puede acabar en dos expedientes y, eventualmente, dos multas.
Los canales en Europa: dos herramientas de la Oficina de IA
La Comisión Europea ha abierto dos vías distintas, y confundirlas es un error frecuente. La diferencia clave está en el anonimato y en para quién está pensada cada una.
1. Herramienta de reclamaciones del AI Act
Permite a personas y organizaciones comunicar presuntas infracciones a la Oficina Europea de IA. No es anónima: exige identificación y datos de contacto. Genera un número de referencia, se tramita de forma confidencial y, con tu consentimiento, puede derivarse a la autoridad nacional competente. Está acotada a las materias de competencia de la Oficina y excluye expresamente lo que quede fuera del AI Act, otras normas de la UE o nacionales, y determinados supuestos con canal propio.
2. Herramienta para denunciantes (AI Act Whistleblower Tool)
En marcha desde noviembre de 2025 y anclada en el art. 87 (que aplica la Directiva 2019/1937 de protección de denunciantes). Es anónima y cifrada, con buzón seguro para seguir el caso sin revelar la identidad, y multilingüe. Está pensada sobre todo para empleados y colaboradores que detectan infracciones que puedan afectar a derechos fundamentales, la salud o la confianza pública, con protección frente a represalias.
Canal | Quién lo gestiona | ¿Anónimo? | Para qué sirve |
|---|---|---|---|
Reclamación ante AESIA | AESIA (España) | No | Vía general en España para presuntas infracciones del AI Act por proveedores o desplegadores. |
Herramienta de reclamaciones del AI Act | Oficina Europea de IA (Comisión) | No | Reclamaciones (art. 85) sobre materias de competencia de la Oficina; puede derivarse a la autoridad nacional. |
Herramienta para denunciantes (Whistleblower Tool) | Oficina Europea de IA (Comisión) | Sí | Canal cifrado (art. 87) pensado para empleados y colaboradores que detectan infracciones, con protección frente a represalias. |
AEPD (en paralelo) | AEPD (España) | No | Cuando el sistema trata datos personales: entra el RGPD, con expediente propio. |
A estas dos se suma un canal específico para proveedores que integran modelos de IA de uso general (GPAI) de terceros, referido a los arts. 53 a 55.
El detalle que casi nadie explica: la autoridad «pertinente»
El art. 85 no dice «reclama donde quieras». Dice reclama ante la autoridad pertinente. Y ahí está la trampa: Bruselas no es una ventanilla universal. La Oficina Europea de IA tiene una competencia exclusiva acotada —sobre todo modelos de uso general con riesgo sistémico—. Para la inmensa mayoría de sistemas usados por empresas en España, la autoridad que corresponde es AESIA.
El error decisivo No es redactar mal la denuncia: es elegir mal la puerta. Un escrito perfecto que llega a quien carece de competencia no impulsa nada. Antes de reclamar (o de calcular por dónde podrían venir a por ti) hay que identificar la obligación concreta, el sistema, el operador y la autoridad competente. |
Las multas: qué dice de verdad el artículo 99
El régimen sancionador del AI Act se articula en tres tramos. Estos son los techos europeos, aplicables en toda la UE:
Tramo | Qué se infringe | Multa máxima |
|---|---|---|
Art. 99.3 | Prácticas prohibidas del art. 5 (p. ej. manipulación subliminal, puntuación social, categorización biométrica con datos sensibles). | 35 M€ o 7% de la facturación mundial (la cifra mayor). |
Art. 99.4 | Resto de obligaciones: proveedores de alto riesgo, desplegadores, transparencia (art. 50), gobernanza de datos, GPAI (arts. 53–55), organismos notificados. | 15 M€ o 3% de la facturación mundial. |
Art. 99.5 | Facilitar información incorrecta, incompleta o engañosa a las autoridades u organismos notificados. | 7,5 M€ o 1% de la facturación mundial. |
La regla que casi nadie cita Para pymes y empresas emergentes, el art. 99.6 obliga a aplicar el importe menor entre la cifra fija y el porcentaje —no el mayor—. Es decir: el titular de «35 millones de multa a tu pyme» es, sencillamente, mal periodismo. Además, la cuantía concreta se modula caso a caso (gravedad, tamaño, reincidencia, grado de cooperación). |
En España, el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA (aprobado por el Consejo de Ministros el 26 de mayo de 2026 y en tramitación por vía de urgencia) designa a AESIA como autoridad principal y concreta el cuadro de infracciones leves, graves y muy graves dentro de las horquillas del art. 99. Ojo: aún no está aprobado definitivamente, así que el detalle nacional puede variar. Lo que no varía es que las obligaciones europeas ya son exigibles: la falta de ley nacional no es un salvoconducto.
¿Y la alfabetización en IA (art. 4)? No tiene una multa autónoma propia. Opera más bien como agravante y elemento de prueba: el riesgo real no es que te sancionen solo por no haber formado, sino llegar a una inspección por otro motivo y que se detecte que no hay ninguna evidencia de nada. Ese escenario multiplica la exposición.
Qué debería hacer tu empresa (antes de que alguien rellene el formulario)
No puedes controlar quién denuncia. Sí puedes controlar en qué estado te encuentran. La primera línea de defensa del AI Act es documental:
- Inventaria los sistemas de IA que usáis y clasifícalos por nivel de riesgo.
- Etiqueta y sé transparente donde toque: chatbots, contenido generado por IA, decisiones automatizadas (art. 50).
- Ten una política de uso interno de IA, sencilla y real, que la gente pueda seguir.
- Documenta la alfabetización de tu equipo: es obligación desde febrero de 2025 y es, con diferencia, la pieza más fácil de dejar por escrito.
La mayor parte de la exposición real de una pyme no es la multa estelar de los titulares. Es llegar sin la base cubierta a una reclamación, una auditoría de un cliente grande o una due diligence, y no tener nada que enseñar.
Conclusión
El mecanismo de denuncia ya existe, es fácil de activar y funciona en dos niveles —nacional y europeo— con un canal anónimo incluido. Las multas asustan en el titular, pero para una pyme el riesgo tangible no es la cifra máxima: es la facilidad con la que se abre un expediente y la ausencia de evidencia cuando llega.
Así que la pregunta útil no es «¿me van a denunciar?». Es «¿qué encontrarían si lo hicieran?» Y esa respuesta, a diferencia de la primera, sí depende de ti.
Empieza por lo más fácil de demostrar: la formación La alfabetización en IA es obligación desde febrero de 2025 y es la pieza que antes puedes dejar documentada. En el curso Alfabetización en IA y Uso Profesional (Nivel 1) de Academia de IA, tu equipo aprende a usar la IA con criterio y sales con constancia documentada de la formación. Online, a tu ritmo y con acceso permanente. |
Nota de rigor Contenido divulgativo; no constituye asesoramiento jurídico individualizado. Basado en el Reglamento (UE) 2024/1689 (arts. 4, 50, 85, 87 y 99), en la documentación oficial de la Comisión Europea sobre la herramienta de reclamaciones y la herramienta para denunciantes, y en el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA (Consejo de Ministros, 26 de mayo de 2026, en tramitación). La ley española aún no está aprobada: cifras y plazos nacionales pueden variar. |
Forma a tu equipo en IA
responsable
Aprende a utilizar la inteligencia artificial con criterio, reducir riesgos y avanzar en el cumplimiento del AI Act.

Abogada especializada en Inteligencia Artificial. Profesora externa de IA en ENAE. Speaker. CEO Fundadora de academiadeia.es, legalprompt.es, fenixcomunicación.es, murciaunica.com y la revista digital para «Nostálgicos de mentes inquietas» generacionfenix.com.
