Las sanciones del Reglamento de IA de la UE constituyen el marco de aplicación de la Ley de Inteligencia Artificial de la Unión Europea (Reglamento (UE) 2024/1689), que entró en vigor el 1 de agosto de 2024. Las sanciones están diseñadas para garantizar el cumplimiento del primer reglamento horizontal integral del mundo sobre sistemas de inteligencia artificial. Establecen un sistema escalonado de multas administrativas, que van desde 7,5 millones de euros o el 1,5% del volumen de negocios anual mundial por infracciones menores hasta 35 millones de euros o el 7% por las violaciones más graves, dependiendo de la categoría de la infracción y del tamaño de la empresa. Estas sanciones se aplican a proveedores, implementadores, importadores, distribuidores y representantes autorizados de sistemas de IA dentro del mercado de la UE, independientemente de dónde tengan su sede, lo que refleja el alcance extraterritorial del reglamento.
La estructura de sanciones está calibrada según el enfoque basado en el riesgo de la Ley de IA de la UE, que clasifica las aplicaciones de IA en cuatro categorías: prohibidas, de alto riesgo, de riesgo limitado y de riesgo mínimo. Las multas más altas se reservan para violaciones que implican prácticas de IA prohibidas, como la puntuación social por parte de gobiernos, la identificación biométrica remota en tiempo real en espacios de acceso público (con excepciones limitadas) y sistemas de IA manipuladores o explotadores. El reglamento también introduce multas específicas por proporcionar información incorrecta a organismos notificados o autoridades nacionales competentes, y por el incumplimiento de las obligaciones de transparencia para sistemas de IA generativa, incluidos los modelos de lenguaje grandes y los modelos de IA de propósito general.
Prácticas de IA prohibidas y multas máximas
Según el artículo 5 de la Ley de IA de la UE, ciertas prácticas de IA se consideran inaceptables y están totalmente prohibidas. Las violaciones de estas prohibiciones conllevan el nivel más alto de sanción: hasta 35 millones de euros o el 7% del volumen de negocios anual mundial total de la empresa infractora para el ejercicio financiero anterior, lo que sea mayor. Este umbral se aplica tanto a proveedores como a implementadores. Las prácticas prohibidas incluyen:
- Desplegar sistemas de IA que utilicen técnicas subliminales o exploten vulnerabilidades de grupos específicos (por ejemplo, niños o personas con discapacidad) para distorsionar materialmente el comportamiento de manera que cause daño.
- Explotar vulnerabilidades relacionadas con la edad, la discapacidad o la situación socioeconómica.
- Evaluar o clasificar a individuos basándose en su comportamiento social o características personales predichas (puntuación social) que conduzca a un trato perjudicial.
- Utilizar la identificación biométrica remota en tiempo real en espacios de acceso público para fines de aplicación de la ley, excepto en situaciones estrictamente definidas (por ejemplo, búsqueda de personas desaparecidas, prevención de amenazas terroristas inminentes) con autorización judicial previa.
El límite del 7% es significativamente más alto que las multas máximas bajo el Reglamento General de Protección de Datos (RGPD) de la UE, que son de 20 millones de euros o el 4% del volumen de negocios mundial. Esto refleja la determinación de la UE de hacer cumplir la seguridad de la IA y los derechos fundamentales.
Sistemas de IA de alto riesgo y multas por incumplimiento
Para violaciones de obligaciones relacionadas con sistemas de IA de alto riesgo (Anexo III de la Ley), que incluyen IA utilizada en infraestructuras críticas, educación, empleo, servicios esenciales, aplicación de la ley, migración y justicia, las multas se fijan en hasta 15 millones de euros o el 3% del volumen de negocios anual mundial, lo que sea mayor. Los sistemas de alto riesgo deben cumplir requisitos estrictos, incluidos gestión de riesgos, gobernanza de datos, documentación técnica, mantenimiento de registros, transparencia, supervisión humana, precisión, robustez y ciberseguridad. El incumplimiento de estas obligaciones, como no realizar evaluaciones de conformidad o no registrar el sistema en la base de datos de la UE, activa este nivel de sanción.
Obligaciones de transparencia y multas de nivel inferior
Los sistemas de IA que interactúan con humanos, como chatbots, deepfakes y sistemas de reconocimiento de emociones, deben revelar su naturaleza de IA a los usuarios. El incumplimiento de estas obligaciones de transparencia resulta en multas de hasta 7,5 millones de euros o el 1,5% del volumen de negocios mundial, lo que sea mayor. Este nivel también se aplica a violaciones por parte de implementadores que no utilizan sistemas de alto riesgo de acuerdo con las instrucciones, o que exponen dichos sistemas sin salvaguardias adecuadas.
Multas por información incorrecta
Proporcionar información incorrecta, incompleta o engañosa a organismos notificados o autoridades nacionales en respuesta a una solicitud puede conllevar multas de hasta 5 millones de euros o el 1% del volumen de negocios mundial. Esta es una infracción separada diseñada para garantizar la integridad de los procesos de evaluación de conformidad y vigilancia del mercado.
Cálculo y agregación de multas
Las multas se calculan basándose en el volumen de negocios anual mundial total de la empresa para el ejercicio financiero anterior. Para empresas que forman parte de un grupo, se considera el volumen de negocios de todo el grupo. Si ocurren múltiples violaciones, las multas se agregan, pero el total no puede exceder el máximo más alto para la infracción más grave. Las sanciones se aplican sin perjuicio de otros recursos disponibles bajo la ley de la UE o nacional, incluidas reclamaciones de daños por parte de individuos afectados.
Cronograma de aplicación y períodos transitorios
La Ley de IA de la UE incluye fechas de aplicación escalonadas. La prohibición de prácticas prohibidas se aplica desde el 2 de febrero de 2025. Las obligaciones de IA de propósito general, incluidas las de los modelos GPT de OpenAI, Claude de Anthropic y Gemini de Google DeepMind, se vuelven aplicables desde el 2 de agosto de 2025. Los requisitos de sistemas de alto riesgo se aplican desde el 2 de agosto de 2026 para la mayoría de los sistemas, con algunas excepciones para productos ya cubiertos por la legislación existente de la UE (por ejemplo, dispositivos médicos, maquinaria) hasta el 2 de agosto de 2027. Los estados miembros deben designar autoridades nacionales competentes y establecer sanciones efectivas, proporcionadas y disuasorias para el 2 de agosto de 2025. La Oficina Europea de IA, establecida dentro de la Comisión Europea, coordina la aplicación a nivel de la UE.
Gobernanza y autoridades supervisoras
La Ley de IA de la UE establece una estructura de gobernanza que incluye la Junta Europea de Inteligencia Artificial, compuesta por representantes de los estados miembros y el Supervisor Europeo de Protección de Datos. Las autoridades nacionales de vigilancia del mercado son responsables de hacer cumplir las sanciones en sus territorios. Tienen el poder de realizar investigaciones, solicitar documentación e imponer multas. Para sistemas de IA que presentan un riesgo grave, las autoridades pueden ordenar su retirada del mercado o su retiro. En casos transfronterizos, las autoridades cooperan a través de la Junta para garantizar una aplicación consistente.
Impacto en la industria global de IA
Las sanciones tienen implicaciones significativas para empresas tecnológicas globales, incluidas Amazon Web Services, Microsoft Azure, Google Cloud y Alibaba Cloud, que proporcionan infraestructura de IA. Empresas como Intel, AMD, Nvidia y Qualcomm que suministran chips de IA pueden verse afectadas si sus productos se utilizan en sistemas de alto riesgo. El alcance extraterritorial significa que cualquier proveedor o implementador que ofrezca servicios de IA a usuarios de la UE debe cumplir, independientemente de su ubicación. Esto ha llevado a esfuerzos globales de cumplimiento, con muchas empresas estableciendo marcos de gobernanza de IA y realizando auditorías. Las sanciones se consideran un punto de referencia para otras jurisdicciones, como EE. UU., China y Canadá, que están desarrollando sus propias regulaciones de IA.
Las multas están diseñadas para ser disuasorias, pero también buscan fomentar la innovación al proporcionar reglas claras. Las pequeñas y medianas empresas (PYME) y las startups están sujetas a las mismas sanciones, pero la Ley incluye disposiciones para entornos de prueba regulatorios y multas reducidas para PYME en ciertos casos, aunque las reducciones exactas se dejan a los estados miembros. A partir de 2025, aún no se han impuesto multas, ya que las fechas de aplicación están en el futuro. Sin embargo, la amenaza de sanciones ya ha llevado a muchas organizaciones a comenzar preparativos de cumplimiento, incluidos evaluaciones de riesgos y documentación.
Comparación con otras multas regulatorias
Las sanciones de la Ley de IA de la UE se encuentran entre las más altas en la regulación digital de la UE. El máximo del RGPD de 20 millones de euros o el 4% es más bajo, mientras que la Ley de Mercados Digitales (DMA) puede imponer multas de hasta el 10% del volumen de negocios mundial por infracciones sistémicas, y hasta el 20% por violaciones repetidas. El límite del 7% de la Ley de IA es más alto que el del RGPD pero más bajo que el de la DMA, lo que refleja los diferentes objetivos políticos. Las sanciones también son notables por su cálculo basado en el volumen de negocios, que garantiza que las grandes corporaciones enfrenten multas sustanciales, mientras que las entidades más pequeñas pueden pagar montos absolutos más bajos.
Desarrollos futuros y desafíos
A medida que se acercan las fechas de aplicación, quedan preguntas sobre la aplicación práctica de las sanciones. La definición de 'volumen de negocios anual mundial' es clara, pero la interpretación de 'puesta en el mercado' y 'puesta en servicio' puede dar lugar a desafíos legales. Se espera que la Comisión Europea emita directrices sobre la implementación de sanciones. Además, la Ley permite pagos periódicos de penalización para obligar al cumplimiento, que pueden ser de hasta el 5% del volumen de negocios diario promedio. La efectividad de las sanciones dependerá de los recursos y la experiencia de las autoridades nacionales. La UE también está trabajando en un código de práctica para IA de propósito general, que aclarará aún más las obligaciones y posibles sanciones.
En resumen, las sanciones de la Ley de IA de la UE representan un mecanismo de aplicación robusto diseñado para garantizar que los sistemas de IA se desarrollen y utilicen de manera que respeten los derechos fundamentales y la seguridad. Las multas escalonadas, que van desde 5 millones hasta 35 millones de euros o hasta el 7% del volumen de negocios mundial, señalan el compromiso de la UE de responsabilizar a las organizaciones. A medida que evoluciona el panorama de la IA, estas sanciones probablemente se pondrán a prueba en la práctica, moldeando el comportamiento de los desarrolladores e implementadores de IA en todo el mundo.