Darrera actualització: 9 d'agost de 2026.
A partir del 2 d'agost de 2026, les normes de transparència de la Llei d'IA de la UE ja estan en vigor. Els chatbots, els deepfakes, els sistemes de reconeixement d'emocions i el contingut generat per IA ara tenen obligacions de divulgació concretes a tota la Unió Europea. Alhora, les obligacions més exigents (les de la IA d'alt risc) ja no s'esperen per a l'agost de 2026. Després de l'Òmnibus Digital sobre IA, ara està previst que arribin al desembre de 2027. Aquesta guia explica, en termes senzills, què exigeix la Llei d'IA de la UE, a qui vincula, què s'aplica avui dia i com s'han de preparar les organitzacions.
La Llei d'IA de la UE és el Reglament (UE) 2024/1689. Va entrar en vigor l'1 d'agost de 2024 i s'aplica per etapes. És la primera llei horitzontal i completa del món sobre intel·ligència artificial i, com el RGPD, arriba molt més enllà de les fronteres de la UE. Si els vostres sistemes d'IA entren en contacte amb el mercat europeu, aquest reglament gairebé segur que us afecta.
Què és la Llei d'IA de la UE?
La Llei d'IA de la UE és un reglament basat en el risc. En lloc de tractar tota la intel·ligència artificial de manera idèntica, classifica els sistemes en nivells segons el dany que podrien causar i afegeix obligacions més pesades a un risc més elevat. L'objectiu és doble: protegir la salut, la seguretat i els drets fonamentals, i donar a les empreses seguretat jurídica perquè es pugui desenvolupar i desplegar una IA fiable a tot el mercat únic.
La Llei defineix un sistema d'IA de manera àmplia, d'acord amb l'enfocament de l'OCDE: un sistema basat en màquines que funciona amb un cert grau d'autonomia, es pot adaptar després del desplegament i, a partir de les entrades que rep, dedueix com generar resultats com ara prediccions, contingut, recomanacions o decisions que influeixen en entorns físics o virtuals. Aquesta definició deliberadament àmplia inclou els models moderns d'aprenentatge automàtic, inclosa la IA generativa i d'ús general.
A qui s'aplica la Llei d'IA?
La Llei d'IA té un abast extraterritorial. S'aplica quan un proveïdor introdueix un sistema d'IA al mercat de la UE o el posa en servei a la UE i, sobretot, quan un proveïdor o implementador està establert fora de la UE però el resultat del sistema s'utilitza dins de la UE. Per tant, una empresa dels EUA o del Regne Unit que serveixi a usuaris europeus pot entrar directament dins de l'àmbit d'aplicació.
La llei distingeix diversos actors, cadascun amb funcions diferents:
- Proveïdors — aquells que desenvolupen un sistema d'IA (o un model d'IA d'ús general) i el comercialitzen o el posen en servei amb el seu propi nom o marca comercial. Els proveïdors són els que tenen la càrrega de compliment més pesada.
- Implementadors — aquells que utilitzen un sistema d'IA sota la seva autoritat en un context professional (per exemple, un empresari que executa una eina de contractació d'IA). L'ús purament personal i no professional queda fora d'aquestes funcions.
- Importadors i distribuïdors — aquells que introdueixen un sistema de tercers al mercat de la UE o el posen a disposició al llarg de la cadena de subministrament, amb responsabilitats de verificació i manteniment de registres.
- Fabricants de productesi, en alguns casos, representants autoritzats, que poden heretar obligacions a nivell de proveïdor.
Un desplegador també es pot reclassificar com a proveïdor (heretant les funcions més estrictes) si modifica substancialment un sistema d'alt risc o hi posa el seu propi nom.
Els quatre nivells de risc
La Llei d'IA es basa en quatre nivells de risc.
1. Risc inacceptable (prohibit)
Alguns usos es consideren incompatibles amb els valors de la UE i estan totalment prohibits en virtut de l'article 5. Aquests inclouen tècniques manipuladores o enganyoses que distorsionen substancialment el comportament i causen danys; explotació de vulnerabilitats (edat, discapacitat, situació socioeconòmica); puntuació social per part de les autoritats públiques; extracció no específica d'imatges facials per crear bases de dades de reconeixement; reconeixement d'emocions al lloc de treball i a l'educació (excepte per motius mèdics o de seguretat); certes categoritzacions biomètriques que revelen trets sensibles; i —amb excepcions estrictes i salvaguardades— identificació biomètrica remota en temps real en espais públics amb finalitats policials. En virtut de l'Òmnibus Digital, una altra prohibició s'adreça a la IA utilitzada per generar imatges íntimes no consentides i material d'abús sexual infantil.
2. Alt risc
Els sistemes d'alt risc estan permesos però estrictament regulats. Es divideixen en dos grups. El primer (annex I) cobreix la IA que és un component de seguretat o és en si mateixa un producte ja regulat per la legislació d'harmonització de la UE: dispositius mèdics, maquinària, ascensors, joguines i similars. El segon (annex III) enumera casos d'ús independents en àmbits sensibles: biometria, infraestructures crítiques, educació, ocupació i gestió de treballadors, accés a serveis públics i privats essencials, aplicació de la llei, migració i control de fronteres, i administració de justícia i processos democràtics. Aquests sistemes han de complir els requisits tècnics i de governança que es descriuen a continuació.
3. Risc limitat (transparència)
Alguns sistemes no són d'alt risc però poden enganyar les persones, per la qual cosa tenen deures de transparència en virtut de l'article 50. Cal informar els usuaris quan interactuen amb un chatbot; s'han de divulgar i marcar l'àudio, la imatge, el vídeo i el text generats o manipulats per IA (inclosos els deepfakes); i s'ha d'informar les persones quan estiguin subjectes a sistemes de reconeixement d'emocions o de categorització biomètrica permesos. Aquestes obligacions ja estan en vigor (vegeu el calendari a continuació).
4. Risc mínim
La gran majoria de la IA (filtres de correu brossa, motors de recomanació, IA en videojocs) pertany a aquest grup. No té cap obligació obligatòria en virtut de la Llei, tot i que s'encoratgen codis de conducta voluntaris.
Què s'aplica quan: la cronologia actualitzada de la Llei d'IA (després de l'Òmnibus Digital)
El moment és on la majoria d'organitzacions s'equivoquen amb la Llei d'IA, i és on la llei ha evolucionat recentment. La llei s'aplica per fases des de la seva entrada en vigor l'1 d'agost de 2024. A principis de maig de 2026, l'Òmnibus Digital d'IA va arribar a un acord polític provisional, aprovat pels representants dels estats membres el 13 de maig de 2026. L'adopció formal i la publicació al Diari Oficial encara estan pendents, però el paquet ara és la línia de base de planificació realista, i va ajornar els terminis d'alt risc.
| Fita | Aplicable des de | Estat (8 d'agost de 2026) |
|---|---|---|
| Entra en vigor el reglament | 1 agost 2024 | En vigor |
| Pràctiques prohibides (art. 5) + deure d'alfabetització en IA (art. 4) | 2 2025 febrer | En vigor |
| Obligacions de la GPAI (arts. 51–55), governança i sancions | 2 agost 2025 | En vigor |
| Obligacions de transparència (art. 50) | 2 agost 2026 | En vigor (nou) |
| Marcatge de la sortida d'IA generativa existent (període de gràcia) | fins al 2 de desembre de 2026 | Propers |
| Sistemes d'alt risc de l'annex III | 2 de desembre de 2027 (era el 2 d'agost de 2026) | Ajornat per Omnibus |
| IA d'alt risc en productes regulats per l'annex I | 2 d'agost de 2028 (era el 2 d'agost de 2027) | Ajornat per Omnibus |
Les dates ajornades anteriors depenen de l'adopció final de l'Òmnibus. Les dates ja aprovades són llei establerta.
Dos punts pràctics. En primer lloc, els deures de transparència no són una preocupació futura: van entrar en vigor el 2 d'agost de 2026, fa aproximadament una setmana. Els proveïdors de sistemes d'IA generativa que ja són al mercat tenen fins al 2 de desembre de 2026 per adaptar la producció existent als requisits de marcatge llegible per màquina i marques d'aigua. En segon lloc, el marge addicional per a la IA d'alt risc és benvingut, però és un ajornament, no un indult: les obligacions substantives no canvien, i és millor començar ara a treballar en la preparació.
Obligacions per rol
Els proveïdors de sistemes d'alt risc assumeixen la càrrega principal. Han d'establir un sistema de gestió de riscos durant tot el cicle de vida; aplicar mesures de governança de dades a les dades de formació, validació i proves; preparar documentació tècnica detallada i mantenir-la actualitzada; dissenyar sistemes per al registre automàtic i la traçabilitat; garantir la transparència i unes instruccions d'ús clares; permetre una supervisió humana eficaç; i aconseguir la precisió, la robustesa i la ciberseguretat adequades. Abans de l'entrada al mercat, han de dur a terme l'avaluació de la conformitat pertinent, elaborar una declaració UE de conformitat, col·locar el marcatge CE i registrar el sistema a la base de dades de la UE. El seguiment posterior a la comercialització i la notificació d'incidents greus continuen després.
Els implementadors de sistemes d'alt risc han d'utilitzar el sistema d'acord amb les instruccions del proveïdor, assignar supervisió humana competent, garantir que les dades d'entrada siguin rellevants, supervisar el funcionament i mantenir registres, i informar les persones afectades quan calgui. En diversos contextos sensibles, els implementadors també han de dur a terme una avaluació d'impacte sobre els drets fonamentals. Les empreses que implementen IA que afecta els treballadors tenen deures d'informació addicionals.
Els importadors i distribuïdors han de verificar que el proveïdor ha complert les seves obligacions (avaluació de la conformitat, documentació, marcatge CE) abans de posar a disposició un sistema, i han d'actuar (i notificar-ho a les autoritats) si creuen que un sistema no compleix les normes.
En tots els nivells, el deure d'alfabetització en IA de la Llei (art. 4) exigeix que les organitzacions garanteixin que el personal que treballa amb IA tingui un nivell de comprensió suficient. L'Òmnibus va suavitzar la redacció d'aquesta obligació, però l'expectativa subjacent d'un ús competent i informat es manté.
Requisits tècnics i de governança per a la IA d'alt risc
Els requisits d'alt risc tradueixen principis abstractes a la pràctica d'enginyeria i governança. En resum, els proveïdors han de ser capaços de demostrar: un procés de gestió de riscos documentat i iteratiu; qualitat de les dades i governança adequades a la finalitat prevista, amb atenció al biaix i la representativitat; documentació tècnica completa suficient perquè les autoritats puguin avaluar el compliment; manteniment de registres mitjançant el registre automàtic d'esdeveniments; transparència i instruccions útils; supervisió humana significativa dissenyada al sistema; i precisió, robustesa i ciberseguretat demostrables. Junts, aquests elements formen la base de proves per a l'avaluació de la conformitat i, a la pràctica, el material que un regulador demanarà veure primer.
Obligacions d'IA d'ús general (GPAI)
Els models d'IA d'ús general (els models grans i versàtils que sustenten moltes aplicacions posteriors) tenen el seu propi règim en virtut dels articles 51 a 55, aplicables des del 2 d'agost de 2025. Tots els proveïdors de GPAI han de mantenir documentació tècnica, publicar un resum prou detallat del contingut de la formació, establir una política de drets d'autor i cooperar al llarg de la cadena de valor amb els que construeixen el model. Els models que presenten un risc sistèmic s'enfronten a deures més elevats: avaluació del model i proves contradictòries, avaluació i mitigació del risc sistèmic, seguiment i notificació d'incidents greus i ciberseguretat robusta. L'adhesió al Codi de bones pràctiques oficial és una via reconeguda per demostrar el compliment.
Obligacions de transparència ara en vigor (article 50)
Com que l'article 50 va entrar en vigor el 2 d'agost de 2026, ara hi ha tres deures que requereixen atenció immediata. Els chatbots i els agents conversacionals han de deixar clar que l'usuari està tractant amb una màquina. El contingut generat o manipulat per IA (text sobre assumptes d'interès públic, a més d'àudio, imatge i vídeo sintètics, inclosos els deepfakes) s'ha de divulgar i marcar en un format llegible per màquina perquè es pugui detectar com a artificial. I les persones exposades a sistemes de reconeixement d'emocions o de categorització biomètrica permesos han de ser informades. Les organitzacions que ja utilitzen funcions d'IA generativa haurien de tractar el període de gràcia del 2 de desembre de 2026 per marcar la producció existent com una data límit interna ferma.
Sancions i multes
L'aplicació de la llei comporta un greu risc financer, amb sancions que s'ajusten a la gravetat de l'incompliment:
- Pràctiques prohibides (art. 5): fins a 35 milions d'euros o el 7% de la facturació anual total mundial, el que sigui més alt.
- Incompliment de les obligacions d'alt risc i de la majoria de les altres obligacions: fins a 15 milions d'euros o l'3% de la facturació anual mundial.
- Subministrament d'informació incorrecta, incompleta o enganyosa a les autoritats: fins a 7.5 milions d'euros o l'1% de la facturació anual mundial.
Per a les pimes i les empreses emergents, la multa és la menor de l'import fix o el percentatge, una salvaguarda de proporcionalitat per a les organitzacions més petites. Les autoritats nacionals de vigilància del mercat apliquen la Llei, coordinades a nivell de la UE, i poden aparèixer altres recursos en virtut de la legislació nacional.
Com encaixa la Llei d'IA amb el RGPD i el NIS2
La Llei d'IA no és independent. Quan un sistema d'IA processa dades personals, el RGPD s'aplica íntegrament: base jurídica, limitació de la finalitat, drets dels subjectes de dades i, sovint, una avaluació d'impacte sobre la protecció de dades. L'avaluació d'impacte sobre els drets fonamentals de la Llei d'IA i l'avaluació d'impacte sobre la protecció de dades del RGPD sovint se superposen i és millor gestionar-les conjuntament. Quan la IA dóna suport a serveis essencials o importants, la Directiva NIS2 afegeix funcions de gestió de riscos de ciberseguretat i de notificació d'incidents que reforcen la robustesa i els requisits de seguretat de la Llei d'IA. Tractar aquests règims com un únic programa de compliment integrat, en lloc de tres projectes paral·lels, estalvia esforços i redueix el risc de controls contradictoris.
Llista de verificació de compliment de la Llei d'IA
- Inventari de tots els sistemes d'IA que proporcioneu o implementeu, incloses les eines integrades i de tercers.
- Classifica cada sistema en un nivell de risc (inacceptable, alt, limitat, mínim).
- Confirmeu el vostre rol (proveïdor, implementador, importador o distribuïdor) per a cada sistema.
- Examineu les prohibicions en virtut de l'article 5 i atureu immediatament qualsevol ús prohibit.
- Aplica ara mesures de transparència per a chatbots, deepfakes i contingut generat per IA, i planifica el marcatge de resultats abans del 2 de desembre de 2026.
- Mapejar les obligacions d'alt risc i crear l'expedient tècnic, els controls de gestió de riscos i supervisió humana abans de la data límit del desembre del 2027.
- Abordeu les tasques de GPAI si proporcioneu o ajusteu models d'ús general.
- Impartir formació en alfabetització en IA al personal pertinent.
- Integració amb el RGPD i el NIS2: alineació de les DPIA, les avaluacions d'impacte i els controls de seguretat.
- Assignar governança (propietat, documentació i supervisió clares) i mantenir els registres preparats per a l'auditoria.
Preguntes freqüents
Ja està en vigor la Llei d'IA de la UE?
Sí. El Reglament (UE) 2024/1689 va entrar en vigor l'1 d'agost de 2024 i s'aplica per etapes. Les prohibicions i els deures d'alfabetització en IA es van aplicar a partir del 2 de febrer de 2025, les normes de governança i GPAI a partir del 2 d'agost de 2025 i les obligacions de transparència a partir del 2 d'agost de 2026.
Quan comencen a aplicar-se les normes d'alt risc?
Després de l'Òmnibus Digital d'IA, les obligacions d'alt risc per als sistemes de l'annex III ara s'esperen el 2 de desembre de 2027, i per a la IA integrada en productes regulats de l'annex I el 2 d'agost de 2028. Aquestes dates ajornades depenen de l'adopció final de l'Òmnibus.
S'apliquen les normes de transparència al meu chatbot avui?
Sí. Des del 2 d'agost de 2026, s'ha d'informar als usuaris que estan interactuant amb la IA, i el contingut generat o manipulat per la IA s'ha de divulgar i marcar. La sortida d'IA generativa existent ha de complir els requisits de marcatge abans del 2 de desembre de 2026.
Quines són les multes màximes?
Fins a 35 milions d'euros o el 7% de la facturació anual global per pràctiques prohibides; fins a 15 milions d'euros o el 3% per infraccions d'alt risc; i fins a 7.5 milions d'euros o l'1% per informació incorrecta o incompleta. Les pimes paguen la quantitat fixa o el percentatge, el que sigui més baix.
La Llei d'IA s'aplica a les empreses de fora de la UE?
Sí, quan un sistema d'IA es comercialitza a la UE o els seus resultats s'utilitzen a la UE, fins i tot si el proveïdor o implementador està establert en un altre lloc.
Transport per emportar claus
- La Llei d'IA de la UE és el Reglament (UE) 2024/1689, en vigor des de l'1 d'agost de 2024 i que s'aplica per fases.
- Els deures de transparència (art. 50) entren en vigor el 2 d'agost de 2026; la producció d'IA generativa existent ha d'estar marcada abans del 2 de desembre de 2026.
- L'Òmnibus Digital va ajornar els terminis d'alt risc fins al 2 de desembre de 2027 (annex III) i al 2 d'agost de 2028 (annex I), subjectes a la seva adopció final.
- Les multes arriben als 35 milions d'euros o al 7% de la facturació global; les pimes paguen la quantitat menor.
- La llei funciona juntament amb el RGPD i el NIS2: planifica el compliment de la normativa com un programa integrat.
Obtén una anàlisi de preparació per a la Llei sobre l'IA
La Llei d'IA recompensa les organitzacions que actuen aviat, i les seves normes de transparència ja tenen efecte. Els advocats de tecnologia i privadesa de Law & More ajudar els proveïdors i implementadors a classificar els seus sistemes, corregir els usos prohibits o no conformes, complir amb els deures de transparència en directe i construir un camí defensable cap a la data límit d'alt risc del 2027, totalment alineada amb el RGPD i el NIS2. Contacte Law & More per a una anàlisi de la preparació per a la Llei d'IA i convertir un objectiu regulador en moviment en un pla d'acció clar i prioritzat.



