Tu chatbot ya está obligado a decir que es una IA (aunque la AESIA todavía no pueda multarte)
Si tienes un bot respondiendo a clientes por WhatsApp, en la web o por correo —da igual que sea uno de 30 € al mes o uno de 3.000— hay una obligación que se aplica desde el 2 de agosto de 2026: el usuario tiene que saber que está hablando con una máquina.
Es el artículo 50 del Reglamento (UE) 2024/1689 de Inteligencia Artificial, directamente aplicable en España sin necesidad de ninguna ley nacional. Markdown pegado
Ahora bien, si has leído que la AESIA ya puede ponerte una multa por esto, no es exacto.
Y la diferencia importa, porque cambia de dónde te puede venir el problema.
Qué dice exactamente el artículo 50
El texto del apartado 1 es este:
"Los proveedores garantizarán que los sistemas de IA destinados a interactuar directamente con personas físicas se diseñen y desarrollen de forma que las personas físicas de que se trate estén informadas de que están interactuando con un sistema de IA..."
Con una excepción: cuando resulte evidente para una persona razonablemente informada, atendiendo a las circunstancias y el contexto de uso. Markdown pegado
El artículo cubre también otros tres supuestos:
- El marcado técnico del contenido generado por IA en formato legible por máquina.
- La revelación de los deepfakes.
- La información previa en sistemas de reconocimiento de emociones o categorización biométrica.
Para una pyme con un asistente en WhatsApp, el que importa es el primero.
Y se resuelve con una frase en el mensaje de apertura. Markdown pegado
Quién responde
Conviene leer bien a quién señala la norma.
El apartado 1 dice "los proveedores": quien diseña y desarrolla el sistema.
Eso no te deja fuera si has contratado el bot a un tercero. Sigues siendo el responsable del despliegue a efectos del Reglamento, el cliente habla contigo, y la reclamación te llega a ti.
En la práctica, comprobar que tu proveedor cumple es asunto tuyo. Markdown pegado
Por qué la AESIA no puede multarte todavía
Aquí está el matiz que casi nadie está contando bien.
España fue el primer país de la Unión en crear una autoridad de supervisión de la IA, la AESIA.
Pero una agencia no puede sancionar sin una norma con rango de ley que tipifique las infracciones y atribuya la competencia sancionadora: es una exigencia constitucional básica.
Esa norma está en trámite.
El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial se publicó en el Boletín Oficial de las Cortes Generales el 12 de junio de 2026 —expediente 121/000096, XV Legislatura—.
A fecha de publicación del artículo no consta aprobado ni publicado en el BOE. Markdown pegado
El proyecto designa las autoridades de vigilancia:
- AESIA, como autoridad general.
- Agencia Española de Protección de Datos, para sistemas biométricos.
- Consejo General del Poder Judicial, para sistemas relacionados con justicia.
- Banco de España, CNMV y Dirección General de Seguros, para los sistemas financieros.
También clasifica las infracciones en muy graves, graves y leves.
Las de transparencia entran en el tramo de graves. Markdown pegado
Hasta que se apruebe y publique esa norma, la AESIA no puede imponer sanciones por incumplir el AI Act. Markdown pegado
Pero la obligación ya existe
Y ahora la parte que no conviene malinterpretar: que no haya sanción por esa vía no significa que no haya obligación.
El Reglamento europeo es directamente aplicable y vincula desde el 2 de agosto.
Lo que falta es el brazo sancionador español, no el deber. Markdown pegado
De dónde sí te puede venir el problema hoy
Hay tres vías que ya están operativas.
La Agencia Española de Protección de Datos
Si tu asistente trata datos personales sin base jurídica, sin información adecuada o enviándolos a terceros sin contrato de encargo, la AEPD sanciona hoy con el régimen del RGPD.
Esta es, con diferencia, la vía más probable para una pyme.
Consumo
Un cliente que se siente engañado porque creía hablar con una persona puede reclamar por prácticas comerciales desleales.
Tus propios clientes
Si vendes a empresas medianas o grandes, o te presentas a concursos públicos, te pedirán acreditar cómo funciona tu atención automatizada.
Ahí no hay multa: hay contrato que no firmas. Markdown pegado
Las sanciones del AI Act, cuando lleguen
El artículo 99 fija los importes máximos.
Para el incumplimiento de obligaciones distintas de las prácticas prohibidas —donde entra el artículo 50— el apartado 4 establece:
"multas administrativas de hasta 15 000 000 EUR o, si el infractor es una empresa, de hasta el 3 % de su volumen de negocios mundial total"
Para las prácticas prohibidas del artículo 5, el apartado 3 sube a 35 millones de euros o el 7 %. Markdown pegado
El matiz importante para las pymes
Hay un apartado que casi nunca se menciona y que cambia mucho la lectura para una empresa pequeña.
El apartado 6 dice que, en el caso de pymes y empresas emergentes, cada multa:
"podrá ser por el porcentaje o el importe a que se refieren los apartados 3, 4 y 5, según cuál de ellos sea menor"
Es decir: para una pyme se aplica el menor de los dos, no el mayor.
Sigue siendo dinero serio, pero no es la cifra de titular que circula por ahí. Markdown pegado
El calendario completo, con lo que se aplazó
El Reglamento entró en vigor el 1 de agosto de 2024 y se aplica por tramos.
Este es el calendario publicado por la Comisión Europea, ya con los cambios del AI Omnibus, adoptado en noviembre de 2025 y en vigor desde el 27 de julio de 2026: Markdown pegado
| Fecha | Qué aplica |
|---|---|
| 2 de febrero de 2025 | Prácticas de IA prohibidas y obligaciones de alfabetización en IA |
| 2 de agosto de 2025 | Normas de gobernanza y obligaciones para modelos de propósito general |
| 2 de agosto de 2026 | Fecha general de aplicación, incluidas las obligaciones de transparencia |
| 2 de diciembre de 2027 | Sistemas de alto riesgo de las áreas del Anexo III: biometría, infraestructuras, educación, empleo, migración |
| 2 de agosto de 2028 | Sistemas de alto riesgo integrados en productos ya regulados |
Markdown pegado
El Omnibus escalonó los tramos de alto riesgo para dar margen a las empresas.
No tocó ni las prohibiciones ni las obligaciones de transparencia: esas siguen en su fecha original. Markdown pegado
Cuándo tu chatbot sería de alto riesgo
El riesgo depende del uso, no de la tecnología.
Un asistente comercial que informa, resuelve dudas y agenda citas queda fuera de las categorías de alto riesgo: le aplican las obligaciones de transparencia y poco más.
Si ese mismo sistema se usa para:
- Cribar candidaturas de empleo.
- Evaluar el acceso a servicios esenciales.
- Otros ámbitos incluidos en el Anexo III.
ese despliegue concreto entra en alto riesgo.
En ese caso aparecen obligaciones mucho más exigentes de:
- Documentación.
- Gestión de riesgos.
- Supervisión humana.
- Registro de eventos.
Con fecha de aplicación en diciembre de 2027. Markdown pegado
Si proporcionas la herramienta a otros clientes
Hay dos consecuencias prácticas.
Si usas el bot en alguno de esos escenarios, tienes trabajo por delante y tiempo para hacerlo.
Y si eres tú quien proporciona la herramienta a clientes, deja por escrito en tus condiciones de uso para qué no está permitida.
El uso que le dé un cliente puede cambiar la categoría del despliegue. Markdown pegado
Qué revisar esta semana
Aquí es donde el artículo puede convertirse directamente en una checklist práctica.
Lo que ya te obliga el Reglamento
- El primer mensaje del bot dice que es un asistente virtual.
- Ese aviso está en el punto de contacto, no en los términos y condiciones.
- Si el sistema genera imágenes, audio o vídeo, el contenido va marcado.
- Si contrataste el bot fuera, has comprobado que tu proveedor cumple. Markdown pegado
Lo que te obliga la normativa de protección de datos, que sí se sanciona hoy
- Hay base jurídica para tratar los datos de las conversaciones.
- El contrato de encargo de tratamiento menciona el uso de IA y sus subencargados.
- Los datos que se envían al modelo son los mínimos necesarios. Markdown pegado
Lo que no es obligación legal todavía para un bot comercial, pero te lo puede pedir un cliente
- Existe una salida clara para hablar con una persona.
- Hay un criterio escrito de cuándo escala solo.
- Se guardan las conversaciones con fecha y usuario.
- Ninguna acción sensible se ejecuta sin confirmación.
- Está por escrito para qué usos no está permitida la herramienta. Markdown pegado

Si utilizas WhatsApp con bot y personas
Si atiendes en modo mixto, con el bot y el equipo sobre el mismo número, revisa además que la automatización se pause cuando entra una persona.
Lo explicamos paso a paso en nuestra guía de activación de WhatsApp Coexistence. Markdown pegado
La trazabilidad también empieza en el CRM
Si trabajas con un CRM conectado a WhatsApp, buena parte del registro de conversaciones ya la tienes resuelta.
Ese mismo registro es el que te permitirá demostrar impacto en productividad si acabas solicitando el bono empresarial de IA, que exige medir resultados. Markdown pegado.
Desde el 2 de agosto de 2026, cualquier sistema de IA que hable con personas debe identificarse como tal.
La obligación existe y es directamente aplicable, aunque el régimen sancionador español siga en tramitación parlamentaria y la AESIA todavía no pueda multar por esta vía. Markdown pegado
Lo que sí puede llegarte hoy es:
- Una sanción de protección de datos.
- Una reclamación de consumo.
- Un cliente que te descarte por no poder acreditar cómo funciona tu asistente.
Cumplir cuesta una frase en el primer mensaje y un par de documentos.
Merece la pena hacerlo antes de que lo pida alguien.

¿Tu chatbot cumple con todo esto?
Si no sabes por dónde anda tu bot en esta lista, en SAPI lo revisamos contigo.
Desarrollamos nuestro propio software, así que:
- La identificación del asistente.
- El escalado a una persona.
- El registro de conversaciones.
- La confirmación de acciones sensibles.
Revisar mi chatbot con SAPI
Somos proveedor tecnológico verificado por Meta para WhatsApp Business Platform.
Fuentes
Reglamento (UE) 2024/1689 de Inteligencia Artificial, artículos 50 y 99.
Calendario de aplicación de la Comisión Europea
Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, Boletín Oficial de las Cortes Generales de 12 de junio de 2026, expediente 121/000096. Markdown pegado
Este artículo es informativo y no constituye asesoramiento jurídico. Información verificada a 28 de septiembre de 2026. El calendario normativo y la tramitación parlamentaria pueden cambiar: consulta con un profesional antes de tomar decisiones que dependan de estas fechas.