La Oficina de IA de la Unión Europea (EU AI Office) ha impuesto esta semana las primeras sanciones formales bajo el Reglamento de IA (AI Act), que entró en vigor progresivamente desde 2024. Dos empresas europeas de tecnología de reconocimiento facial han recibido multas de 8 y 12 millones de euros respectivamente por infracciones catalogadas como “riesgo inaceptable”.

Las infracciones sancionadas

Las dos sanciones afectan a sistemas de reconocimiento facial en espacios públicos, una de las categorías explícitamente prohibidas por el AI Act salvo excepciones muy específicas relacionadas con seguridad nacional.

  • Empresa A (Francia, 12 millones de euros): Desplegó un sistema de reconocimiento facial en cámaras de metro y transporte público para “análisis de comportamiento” de pasajeros sin consentimiento explícito. El sistema también realizaba inferencias sobre el estado emocional de los usuarios.

  • Empresa B (Países Bajos, 8 millones de euros): Implementó tecnología de reconocimiento facial en espacios comerciales privados pero accesibles al público, argumentando que era “propiedad privada”. La Oficina rechazó ese argumento.

Ambas empresas han anunciado que recurrirán las sanciones.

El significado del momento

Estas sanciones son las primeras bajo el AI Act y tienen un valor simbólico importante: confirman que la normativa europea tiene dientes y que la Oficina de IA está dispuesta a aplicarlas.

Sin embargo, los importes son relativamente bajos comparados con los máximos previstos por el reglamento (hasta el 7% de la facturación global anual para infracciones graves). Los expertos interpretan esto como una señal de que la Oficina prefiere empezar con casos claros y montos moderados para establecer precedente antes de ir a por casos más complejos.

Impacto en empresas de IA que operan en Europa

La reacción entre las empresas tecnológicas ha sido de atención cuidadosa. Varias grandes empresas de IA (OpenAI, Google, Meta) tienen equipos de cumplimiento normativo trabajando en adaptar sus productos a los requisitos del AI Act antes de las próximas fechas de aplicación obligatoria.

El AI Act establece diferentes plazos:

  • Prohibiciones de alto riesgo (ya en vigor): sistemas de puntuación social, reconocimiento facial en espacios públicos sin excepciones
  • Sistemas de alto riesgo (aplicación plena desde agosto 2026): IA en RRHH, crédito bancario, infraestructuras críticas
  • Modelos de propósito general (GPAI, desde 2025): transparencia y evaluación de riesgos para modelos como GPT-5 y Claude

La perspectiva desde América Latina

Para empresas latinoamericanas que vendan o presten servicios en Europa, el AI Act se aplica extraterritorialmente: cualquier sistema de IA que afecte a usuarios en la UE está sujeto a la normativa, independientemente de dónde tenga la sede la empresa.

Las primeras sanciones son una señal clara: la era de la autoregulación en IA en Europa ha terminado.