📌 En resumen
El AI Act prevé tres tramos sancionadores en el artículo 99: hasta 35 M€ o 7% de facturación mundial por prácticas prohibidas; hasta 15 M€ o 3% por incumplir obligaciones de alto riesgo o transparencia; hasta 7,5 M€ o 1% por información incorrecta a autoridades. Para PYMEs se aplica la menor de las dos cuantías, no la mayor.
El ruido mediático se concentra en las multas de hasta 35 millones de euros, pero hay tres tramos, límites específicos para pymes y un calendario por obligaciones. El 2 de agosto de 2026 no convierte automáticamente en sancionables todos los requisitos de alto riesgo: los sistemas independientes pasan al 2 de diciembre de 2027 y los integrados en productos al 2 de agosto de 2028.
Los tres tramos del artículo 99
El reglamento distingue tres categorías de infracción con multas asimétricas:
| Tramo | Qué sanciona | Máximo |
|---|---|---|
| 1 | Uso o puesta en mercado de sistemas de IA prohibidos (art. 5): social scoring, manipulación subliminal, vigilancia biométrica en tiempo real en espacios públicos, categorización por datos sensibles. | 35 M€ o 7% facturación mundial |
| 2 | Incumplimiento de obligaciones de sistemas de alto riesgo (arts. 8-50), obligaciones de transparencia (art. 50) u obligaciones de proveedores de modelos GPAI. | 15 M€ o 3% facturación mundial |
| 3 | Suministro de información incorrecta, incompleta o engañosa a autoridades u organismos notificados. | 7,5 M€ o 1% facturación mundial |
En cada tramo, el importe efectivo es la mayor cifra entre el valor fijo y el porcentaje de facturación mundial del ejercicio anterior. Para una multinacional con 10.000 M€ de facturación, el tramo 1 puede suponer 700 M€. Para una pyme de 5 M€, el porcentaje cambia la lógica (ver siguiente apartado).
La excepción para PYMEs y startups
El artículo 99.6 del Reglamento establece que para PYMEs, incluidas las startups, se aplica la menor de las dos cuantías. Esto cambia completamente el cálculo:
| Empresa | Facturación anual | Tramo 1 máximo | Tramo 2 máximo | Tramo 3 máximo |
|---|---|---|---|---|
| Multinacional | 10.000 M€ | 700 M€ (7%) | 300 M€ (3%) | 100 M€ (1%) |
| Mediana grande | 100 M€ | 7 M€ (7%) | 3 M€ (3%) | 1 M€ (1%) |
| Mediana | 50 M€ | 3,5 M€ (7%) | 1,5 M€ (3%) | 500 K€ (1%) |
| Pyme | 5 M€ | 350 K€ (7%) | 150 K€ (3%) | 50 K€ (1%) |
| Pyme pequeña | 1 M€ | 70 K€ (7%) | 30 K€ (3%) | 10 K€ (1%) |
| Microempresa | 200 K€ | 14 K€ (7%) | 6 K€ (3%) | 2 K€ (1%) |
Para calificar como PYME se usa la definición de la Recomendación 2003/361/CE de la Comisión Europea: menos de 250 empleados y facturación anual ≤50 M€ o balance total ≤43 M€. La verificación del estatus de PYME es un proceso formal; no basta con auto-declararse.
Calendario de aplicación de las sanciones
| Fecha | Qué se vuelve sancionable |
|---|---|
| 2 febrero 2025 | Prácticas prohibidas y obligación de alfabetización en IA. |
| 2 agosto 2025 | Obligaciones aplicables sobre modelos GPAI y gobernanza. |
| 2 agosto 2026 | Obligaciones de transparencia y otras disposiciones no aplazadas. |
| 2 diciembre 2027 | Requisitos de los sistemas de alto riesgo independientes. |
| 2 agosto 2028 | Requisitos de los sistemas de alto riesgo integrados en productos regulados. |
Quién puede imponer la multa en España
La autoridad nacional designada para el AI Act en España es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), creada por el Real Decreto 729/2023 y con sede en A Coruña. AESIA actúa como autoridad nacional de vigilancia del mercado (market surveillance authority) y podrá:
- Iniciar investigaciones de oficio o tras denuncia.
- Solicitar información y documentación a empresas usuarias y proveedoras.
- Inspeccionar sistemas de IA en uso.
- Imponer las sanciones del artículo 99.
- Coordinarse con autoridades sectoriales (CNMV, AEPD, Banco de España, Ministerio de Sanidad) cuando el sistema opera en un sector específico.
Relación con el RGPD y otras sanciones
El régimen sancionador del AI Act es independiente del RGPD. Un mismo incidente puede acumular dos sanciones:
- Si el sistema de IA procesa datos personales sin base legal válida → sanción RGPD (AEPD), hasta 20 M€ o 4% facturación.
- Si además es alto riesgo sin cumplir obligaciones del AI Act → sanción AI Act (AESIA), tramos del art. 99.
- Si afecta a derechos fundamentales protegidos por otras normas sectoriales (discriminación laboral, crédito, etc.) → sanciones específicas adicionales.
El art. 74 del AI Act obliga a AESIA y AEPD a coordinarse e intercambiar información, pero no fusiona los procedimientos. Es posible recibir varias resoluciones sancionadoras paralelas.
Qué incrementa y qué reduce la multa
El artículo 99.7 del reglamento fija los criterios de graduación. AESIA tendrá en cuenta:
Factores agravantes
- Gravedad y duración de la infracción.
- Número de personas afectadas y daño causado.
- Intencionalidad o negligencia.
- Infracciones anteriores del mismo operador.
- Beneficio económico obtenido por la infracción.
Factores atenuantes
- Cooperación con la autoridad durante la investigación.
- Medidas técnicas y organizativas previas (ver checklist de cumplimiento).
- Notificación voluntaria de la infracción.
- Subsanación rápida del incumplimiento tras conocerlo.
- Certificaciones voluntarias (adhesión al código de buenas prácticas AI Pact de la Comisión).
En la práctica, mantener el checklist de cumplimiento al día previene infracciones y aporta evidencias para graduar una eventual sanción. La prioridad debe seguir el calendario aplicable a cada sistema, no una única fecha genérica.
Preguntas frecuentes
¿El AI Act tiene sanciones penales?
El Reglamento solo prevé sanciones administrativas (multas). Las conductas que también infrinjan el Código Penal (por ejemplo, tratamiento ilícito de datos personales) pueden derivar en procedimientos penales paralelos, pero eso es competencia nacional y depende de cada Estado miembro.
¿Puedo apelar una sanción?
Sí. Las resoluciones de AESIA son recurribles en alzada ante la Secretaría de Estado de Digitalización e Inteligencia Artificial y, agotada la vía administrativa, ante la jurisdicción contencioso-administrativa.
¿Desde qué fecha exactamente puedo ser multado por usar un sistema de alto riesgo sin documentación?
Desde que sea aplicable la obligación incumplida: el 2 de diciembre de 2027 para sistemas de alto riesgo independientes y el 2 de agosto de 2028 para sistemas integrados en productos regulados. El 2 de agosto de 2026 sí activa transparencia y otras disposiciones no aplazadas.
Siguiente paso recomendado
Gobierno del dato y calidad
Auditoría de IA y gobernanza mínima para reducir exposición sancionadora antes de agosto de 2026.
Sin compromiso · Respuesta en < 24h
Preguntas frecuentes
¿Cuál es la multa máxima del AI Act?
35 millones de euros o el 7% de la facturación mundial anual (la mayor de las dos cifras), por uso o puesta en mercado de sistemas de IA prohibidos según el artículo 5. Es el tramo más alto y sólo aplica a prácticas muy concretas: manipulación subliminal, social scoring, ciertas categorizaciones biométricas o vigilancia en tiempo real en espacios públicos.
¿Desde cuándo se pueden imponer sanciones?
Depende de la obligación. Las prácticas prohibidas aplican desde febrero de 2025; la transparencia, desde el 2 de agosto de 2026; el alto riesgo independiente, desde el 2 de diciembre de 2027; y el alto riesgo integrado en productos, desde el 2 de agosto de 2028. No se sanciona el incumplimiento de una obligación antes de que resulte aplicable.
¿Cómo se aplican las sanciones a PYMEs y startups?
El artículo 99.6 del reglamento establece que para PYMEs (según la definición de la Recomendación 2003/361/CE) y startups se aplica la menor de las dos cuantías (importe fijo o porcentaje), no la mayor. Esto limita el impacto económico: una PYME con facturación de 5 M€ arriesga como máximo 350.000 € (7% de su facturación) en lugar de 35 M€ por prácticas prohibidas.
¿Quién decide e impone las sanciones en España?
La autoridad competente en España es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), creada por el Real Decreto 729/2023. Actúa como autoridad nacional de vigilancia del mercado y será quien investigue e imponga sanciones conforme al art. 99 del AI Act. En sectores específicos (financiero, sanitario) se coordinará con CNMV, AEPD o Ministerio de Sanidad.
¿La multa del AI Act se suma a la multa RGPD?
Sí. Son regímenes sancionadores independientes. Si un sistema de IA infringe el AI Act (p. ej. por ser sistema de alto riesgo sin documentación) y además el RGPD (p. ej. por procesar datos personales sin base legítima), puede haber dos sanciones paralelas. Las autoridades AEPD y AESIA están obligadas a coordinarse (art. 74 AI Act) pero no se fusionan.
¿Las multas del AI Act se calculan sobre el volumen de negocio global o solo el español?
Sobre el volumen de negocio mundial de la empresa o grupo, no solo el español. Esto es relevante para filiales de grupos multinacionales. Para empresas que operan únicamente en España, el volumen de facturación anual es la base de cálculo de los porcentajes.
¿Puede una pyme reducir las multas del AI Act con un plan de cumplimiento?
Sí. El artículo 99 prevé expresamente circunstancias atenuantes: el tamaño de la organización, el grado de cooperación con las autoridades, el carácter fortuito o culposo de la infracción y la existencia de un programa de cumplimiento. Una pyme que demuestre esfuerzo activo tiene más margen de negociación que una que no haya hecho nada.
¿Desde cuándo se pueden imponer las multas del AI Act?
El calendario es escalonado: prohibiciones desde febrero de 2025, transparencia desde el 2 de agosto de 2026, sistemas de alto riesgo independientes desde el 2 de diciembre de 2027 e integrados en productos desde el 2 de agosto de 2028. Para pymes se toma la menor de las cuantías fija o porcentual.
Autor
Fundador y Consultor de Datos e IA
David Aldomar es fundador y consultor principal de MERIDIAN Data & IA, consultora especializada en ayudar a pymes y empresas medianas en España a tomar mejores decisiones con sus datos. Su trabajo se centra en cuatro áreas: diseño e implantación de plataformas de datos (data warehouses, pipelines ETL con dbt, integración de ERPs y CRMs), reporting y dashboards ejecutivos en Power BI, automatización de procesos de negocio con herramientas como n8n, y desarrollo de soluciones de inteligencia artificial aplicada — desde modelos de forecasting de demanda hasta copilots internos basados en RAG con LangChain y FastAPI. Ha liderado proyectos en sectores como logística y transporte, retail y distribución, servicios financieros, manufacturing y construcción, siempre con un enfoque pragmático: diagnóstico corto, entregables concretos y transferencia de conocimiento al equipo del cliente para que sea autónomo desde el primer día. Antes de fundar MERIDIAN, acumuló experiencia en consultoría de datos y transformación digital trabajando con stacks variados — desde entornos Microsoft (SQL Server, Power BI, Azure) hasta ecosistemas open source (Python, dbt, BigQuery). Su filosofía es que un buen proyecto de datos no se mide por la tecnología que usa, sino por las decisiones de negocio que permite tomar. Escribe regularmente en el blog de MERIDIAN sobre reporting, gobierno del dato, automatización e IA aplicada, con guías prácticas orientadas a responsables de negocio y equipos técnicos de empresas que quieren sacar partido real a sus datos sin depender de grandes consultoras.
Fuentes
Contenido y servicios relacionados
- AI Act y PYMEs: obligaciones reales
Panorama general del reglamento y cómo impacta a una empresa española según su caso de uso.
- Checklist operativo del AI Act
Las 8 evidencias mínimas que hay que tener listas antes del 2 de agosto de 2026.
- Auditoría de IA y cumplimiento del AI Act
Casos de uso del Anexo III que sí entran en alto riesgo y obligaciones extra que aplican.
- Compliance de IA en España y calendario del AI Act
Plazos, obligaciones por categoría de riesgo y cómo preparar tu empresa.
- Evaluar riesgo AI Act en pymes
Lectura complementaria sobre AI Act alto riesgo pymes.
- Guía completa del AI Act para empresas
El hub con calendario, sanciones, clasificación por riesgo y hoja de ruta para cumplir.
