Prácticas de IA prohibidas por el AI Act, las ocho vigentes y las dos que llegan en diciembre de 2026

Las prácticas de IA prohibidas son los usos de la inteligencia artificial que el Reglamento (UE) 2024/1689, el AI Act, veta en toda la Unión por considerarlos un riesgo inaceptable. Las recoge su artículo 5 y se aplican desde el 2 de febrero de 2025. Son ocho, entre ellas la manipulación subliminal, la puntuación social, el reconocimiento de emociones en el trabajo y la creación de bases de datos faciales con imágenes de internet. El Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026, añade dos más a partir del 2 de diciembre de 2026. Afectan a la generación de imágenes íntimas sin consentimiento y de material de abuso sexual infantil. La prohibición alcanza a quien comercializa el sistema y también a la empresa que lo usa. Y es la infracción más cara del reglamento, con multas de hasta 35 millones de euros o el 7 % de la facturación mundial.

Tabla de contenidos

Las ocho prácticas que prohíbe el artículo 5

El artículo 5.1 del Reglamento (UE) 2024/1689 prohíbe introducir en el mercado, poner en servicio o utilizar sistemas de IA para ocho finalidades. Cada letra tiene sus propias condiciones, y en varias la prohibición solo se activa si hay un perjuicio considerable o un fin concreto.

LetraQué se prohíbeCondición que la activa
a)Técnicas subliminales, manipuladoras o engañosasQue alteren de forma sustancial el comportamiento y causen, o puedan causar, un perjuicio considerable
b)Explotar vulnerabilidades por edad, discapacidad o situación social o económicaEl mismo efecto de alteración y perjuicio
c)Puntuación social de personas por su comportamiento o rasgosQue produzca un trato perjudicial en otros contextos o desproporcionado
d)Predecir el riesgo de que una persona cometa un delitoQue se base únicamente en su perfil o sus rasgos de personalidad
e)Crear o ampliar bases de datos de reconocimiento facialMediante extracción no selectiva de imágenes de internet o de videovigilancia
f)Inferir las emociones de una personaEn el lugar de trabajo o en centros educativos, salvo por motivos médicos o de seguridad
g)Categorización biométrica para deducir datos sensiblesRaza, opiniones políticas, afiliación sindical, religión, vida u orientación sexual
h)Identificación biométrica remota en tiempo realEn espacios públicos y con fines policiales, salvo excepciones tasadas

La Comisión publicó en febrero de 2025 unas directrices sobre estas prácticas, con ejemplos de lo que entra y lo que no. No son vinculantes, pero son la referencia que usarán las autoridades para interpretar cada letra.

Las dos prohibiciones nuevas del Ómnibus

El Reglamento (UE) 2026/1744, el Ómnibus digital sobre IA, añade dos letras al artículo 5.1 que se aplican desde el 2 de diciembre de 2026. La letra b bis prohíbe los sistemas que generen o manipulen imágenes, vídeos o audios realistas de las partes íntimas de una persona identificable sin su consentimiento explícito. También los que la muestren en actividades sexualmente explícitas sin ese consentimiento. La letra b ter prohíbe los que generen material de abuso sexual infantil en el sentido de la Directiva 2011/93/UE.

Cuándo queda prohibido el proveedor del sistema

El nuevo apartado 1 bis delimita a quién alcanza la prohibición. Para el proveedor, comercializar el sistema solo está prohibido en dos casos.

  • Cuando generar ese contenido sea la finalidad prevista del sistema
  • Cuando el diseño o las capacidades del sistema hagan ese resultado razonablemente previsible y reproducible, y no tenga salvaguardias técnicas razonables para evitarlo

Para quien usa el sistema, la prohibición se activa cuando lo utiliza con el fin de generar ese material. Y el apartado 1 ter aclara que no hay manipulación si el cambio no aumenta la exposición de ninguna parte íntima ni altera la naturaleza de la actividad representada.

La consecuencia práctica afecta sobre todo a quien desarrolla o integra generadores de imagen, vídeo o voz. Las salvaguardias frente al uso indebido previsible dejan de ser una buena práctica y pasan a decidir si el producto es legal en la Unión.

Las prohibiciones que más afectan a una empresa

Buena parte del artículo 5 se dirige a autoridades públicas, como la identificación biométrica en tiempo real o la predicción de delitos. Para una empresa privada, cuatro letras concentran casi todo el riesgo.

Reconocimiento de emociones en el trabajo

La letra f prohíbe usar IA para inferir las emociones de una persona en el lugar de trabajo o en centros educativos. Solo se salva el sistema instalado por motivos médicos o de seguridad. Afecta a herramientas de análisis de voz en centros de atención telefónica, de lectura facial en reuniones o de medición del estado de ánimo de la plantilla. Fuera del trabajo y la educación, el reconocimiento de emociones no está prohibido, pero es de alto riesgo según el anexo III.

Manipulación y explotación de vulnerabilidades

Las letras a y b apuntan a diseños que empujan a una persona a una decisión que no habría tomado y que le perjudica. Un sistema de recomendación o un asistente de ventas no está prohibido por persuadir. Lo está si usa técnicas subliminales o engañosas, o explota la edad o la situación económica del usuario, y causa un perjuicio considerable. El listón es alto, pero los patrones oscuros dirigidos a menores o a personas en dificultades económicas están en la zona de riesgo.

Puntuación social y bases de datos faciales

La letra c no se limita a los gobiernos. Una empresa que puntúa a sus clientes por comportamientos ajenos al servicio y les niega un trato por ello puede caer en ella. La letra e prohíbe crear bases de datos faciales con imágenes obtenidas de forma masiva en internet o en cámaras. Afecta a los proveedores de reconocimiento facial y a quien compra sus bases.

Multas y quién vigila en España

Incumplir una prohibición del artículo 5 se sanciona con la multa más alta del reglamento. Llega a 35 millones de euros o el 7 % del volumen de negocios mundial del ejercicio anterior, la cifra que sea mayor. Para las pymes y las empresas emergentes se aplica la menor de las dos. El detalle de los tramos está en nuestro análisis de las sanciones del AI Act.

España todavía no tiene aprobado su régimen sancionador. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, publicado en el Congreso el 12 de junio de 2026, calificaba las prácticas prohibidas como infracción muy grave. También repartía su vigilancia entre varias autoridades.

  • La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con carácter general
  • La Agencia Española de Protección de Datos y las autoridades autonómicas, para las bases de datos faciales y la categorización biométrica
  • El Consejo General del Poder Judicial, para la predicción de delitos y la identificación biométrica con fines policiales

El proyecto caducó con la disolución de las Cortes, publicada en el BOE el 6 de octubre de 2026, y el Gobierno que salga de las elecciones del 29 de noviembre tendrá que volver a presentarlo. La prohibición, en cambio, es directamente aplicable desde febrero de 2025 y no depende de esa ley.

Ejemplo aplicado a una empresa con un centro de atención al cliente

El caso es ficticio. Voxia Servicios, S.L. gestiona un centro de atención telefónica en Valencia con 90 agentes. Su proveedor le ofrece un módulo que analiza la voz de cada agente y le asigna una puntuación de estrés y de irritación. La idea es usarla en las evaluaciones mensuales.

Ese módulo infiere emociones de trabajadores en su lugar de trabajo, así que su uso está prohibido por el artículo 5.1.f. No lo salva que la puntuación sea orientativa, ni que el proveedor lo venda como herramienta de bienestar, porque no responde a un motivo médico o de seguridad. Voxia sí podría analizar la voz de los clientes para detectar llamadas urgentes, porque los clientes no están en su lugar de trabajo. Ese segundo uso, sin embargo, sería de alto riesgo por el anexo III y tendría sus propias obligaciones.

Si Voxia usara el módulo con su plantilla, además, activaría el deber de información algorítmica del Real Decreto 723/2026. Lo explicamos en la guía sobre la información algorítmica a los trabajadores. El marco completo del reglamento está en nuestra guía del Reglamento de Inteligencia Artificial para empresas.

¿Desde cuándo están prohibidas estas prácticas de IA?

Las ocho prácticas del artículo 5.1 del AI Act están prohibidas desde el 2 de febrero de 2025. Las dos que añade el Ómnibus digital sobre IA se aplican desde el 2 de diciembre de 2026. Son la generación de imágenes íntimas sin consentimiento y la de material de abuso sexual infantil. Las multas por incumplirlas pueden llegar a 35 millones de euros o el 7 % de la facturación mundial.

No, salvo que el sistema responda a un motivo médico o de seguridad. El artículo 5.1.f del AI Act prohíbe usar IA para inferir las emociones de las personas en el lugar de trabajo y en los centros educativos. La prohibición se aplica aunque la finalidad declarada sea el bienestar de la plantilla o la puntuación sea solo orientativa.

No por persuadir. El artículo 5.1.a solo prohíbe los sistemas que usan técnicas subliminales, manipuladoras o engañosas para alterar de forma sustancial la decisión de una persona. Y exige que le causen, o puedan causarle, un perjuicio considerable. Un chatbot comercial transparente no entra ahí, aunque debe informar de que el usuario habla con una IA según el artículo 50.

Desde el 2 de diciembre de 2026, la prohibición alcanza al usuario que utiliza el sistema con el fin de generar ese contenido. Al proveedor le alcanza si esa generación es la finalidad del sistema o un resultado previsible sin salvaguardias razonables. La empresa que solo usa la herramienta para otros fines no queda prohibida, pero conviene que fije reglas internas de uso.

España todavía no tiene régimen sancionador propio para el AI Act. El proyecto de ley orgánica de gobernanza de la IA atribuía la vigilancia a la AESIA con carácter general. Reservaba a la Agencia Española de Protección de Datos las bases de datos faciales y la categorización biométrica, y al Consejo General del Poder Judicial los usos policiales. El proyecto caducó con la disolución de las Cortes en octubre de 2026 y tendrá que volver a presentarse.

Las prohibiciones del AI Act ya se aplican, y el Ómnibus amplía la lista en diciembre de 2026. Para la mayoría de las empresas el riesgo no está en un uso deliberado. Está en un módulo que llega integrado en una herramienta de recursos humanos, de atención al cliente o de marketing. Revisar qué hace cada sistema antes de activarlo es más barato que retirarlo después. En Innovatech revisamos el encaje de tus sistemas en el artículo 5 dentro de nuestro servicio de asesoramiento en inteligencia artificial. Escríbenos y te damos una valoración inicial gratuita.

Socia Directora en Innovatech Legal | Web | + artículos

Marta Suárez-Mansilla, Socia Directora de Innovatech y abogada que ejerce en derecho tecnológico. Formada en Copyright por Harvard Law School y en Blockchain por BerkeleyX, acumula más de 8 años de experiencia asesorando a empresas tecnológicas.