AI Act · Artículo 5 · Riesgo inaceptable · Empresas

Prácticas de IA prohibidas: el AI Act no se limita a clasificar sistemas como de riesgo bajo o alto. Hay usos de inteligencia artificial que la Unión Europea considera de riesgo inaceptable y que directamente prohíbe.

Respuesta rápida: desde febrero de 2025 ya están prohibidas determinadas prácticas de manipulación, explotación de vulnerabilidades, puntuación social, predicción individual del delito basada únicamente en perfiles, creación de bases de reconocimiento facial mediante scraping indiscriminado, reconocimiento de emociones en trabajo y educación, determinadas categorizaciones biométricas sensibles y ciertos usos policiales de identificación biométrica remota en tiempo real. Desde el 2 de diciembre de 2026 se añadirá una novena categoría relacionada con contenido sexual íntimo no consentido y material de abuso sexual infantil generado o manipulado con IA.

Antes de preguntarte si tu IA es de alto riesgo, comprueba si el uso está directamente prohibido

El primer problema suele ser más básico: muchas empresas ni siquiera tienen una visión completa de qué IA usa su equipo y para qué. El Barómetro REGULA·IA te ayuda a detectar esos puntos ciegos en 12 preguntas.

Medir la exposición de mi empresa →

12 preguntas · Aproximadamente 5 minutos · Sin registro · Resultado inmediato

Prácticas de IA prohibidas: ¿qué significa exactamente?

El artículo 5 del AI Act identifica determinados usos que la Unión Europea considera incompatibles con sus valores y con la protección de los derechos fundamentales. No se trata simplemente de sistemas que necesitan más controles: su comercialización, puesta en servicio o utilización puede estar directamente prohibida cuando concurren las condiciones descritas por la norma.

Esta distinción importa porque muchas empresas empiezan preguntando «¿mi sistema es de alto riesgo?». Pero la primera comprobación debería ser otra: ¿el uso que estoy planteando entra en alguna de las prácticas de IA prohibidas?

Idea clave: “prohibido” y “alto riesgo” no son sinónimos. Un sistema de alto riesgo puede utilizarse si cumple sus obligaciones. Una práctica prohibida no se vuelve admisible simplemente añadiendo supervisión, documentación o una política interna.

Las ocho prohibiciones originales se aplican desde el 2 de febrero de 2025. El AI Omnibus de 2026 añadió una novena categoría que comenzará a aplicarse el 2 de diciembre de 2026.

Las 9 prácticas de IA prohibidas que una empresa debe conocer

Aplicable 1. Manipulación o engaño perjudicial

IA que utiliza técnicas subliminales, manipulativas o engañosas para distorsionar materialmente la conducta de una persona y provocar o poder provocar un perjuicio significativo.

Aplicable 2. Explotación de vulnerabilidades

IA que explota vulnerabilidades relacionadas con edad, discapacidad o determinadas situaciones sociales o económicas para alterar la conducta de forma perjudicial.

Aplicable 3. Puntuación social

Sistemas que evalúan o clasifican personas durante un periodo según comportamiento social o características personales y generan determinados tratamientos perjudiciales o desproporcionados.

Aplicable 4. Predicción individual de delitos basada solo en perfiles

IA que evalúa o predice el riesgo de que una persona cometa una infracción penal basándose únicamente en perfilado o rasgos de personalidad, con las salvedades previstas por el Reglamento.

Aplicable 5. Scraping indiscriminado para bases faciales

Crear o ampliar bases de datos de reconocimiento facial mediante extracción no selectiva de imágenes de Internet o cámaras de videovigilancia.

Aplicable 6. Reconocimiento de emociones en trabajo y educación

Inferir emociones de personas en el lugar de trabajo o instituciones educativas, salvo cuando el sistema esté destinado a razones médicas o de seguridad.

Aplicable 7. Determinada categorización biométrica sensible

Clasificar personas a partir de datos biométricos para deducir o inferir determinadas características sensibles protegidas por el Reglamento.

Aplicable con excepciones limitadas 8. Identificación biométrica remota en tiempo real para fines policiales

Su uso en espacios de acceso público para determinadas finalidades policiales está prohibido salvo excepciones estrictas previstas por el AI Act.

Desde 2 diciembre 2026 9. Determinado contenido sexual íntimo no consentido y material de abuso sexual infantil

El Omnibus añadió nuevas prohibiciones sobre sistemas que generan o manipulan determinados contenidos íntimos o sexualmente explícitos sin consentimiento y material de abuso sexual infantil, bajo las condiciones precisas del artículo 5 reformado.

1 y 2. Manipulación, engaño y explotación de vulnerabilidades

El AI Act no prohíbe cualquier sistema de recomendación, publicidad personalizada o técnica persuasiva. La prohibición exige condiciones específicas.

En la primera categoría, el sistema debe utilizar técnicas subliminales más allá de la consciencia de la persona o técnicas deliberadamente manipulativas o engañosas que deterioren de forma apreciable su capacidad para tomar una decisión informada y provoquen —o puedan razonablemente provocar— un perjuicio significativo.

La segunda categoría se centra en explotar vulnerabilidades de una persona o grupo debidas a edad, discapacidad o una situación social o económica específica, también con distorsión material de la conducta y perjuicio significativo.

No conviertas esta prohibición en una etiqueta genérica de marketing. “Persuasivo” no significa automáticamente “prohibido”. Para clasificar un caso deben analizarse la técnica, la vulnerabilidad, la alteración de la capacidad de decisión y el daño previsto por la norma.

3 y 4. Puntuación social y predicción individual del riesgo penal

Puntuación social

El artículo 5 prohíbe determinados sistemas utilizados para evaluar o clasificar personas o grupos durante un periodo basándose en su comportamiento social o en características personales conocidas, inferidas o predichas cuando la puntuación lleva a tratamientos perjudiciales en contextos no relacionados o a tratamientos injustificados o desproporcionados.

La Comisión aclara que esta prohibición puede afectar tanto a usos públicos como privados; no es una regla reservada exclusivamente a gobiernos.

Predicción de delitos basada únicamente en perfilado

También se prohíbe utilizar IA para evaluar o predecir el riesgo de que una persona cometa un delito cuando esa evaluación se basa únicamente en el perfilado de la persona o en sus rasgos y características.

El propio artículo contempla una distinción para sistemas utilizados como apoyo a una evaluación humana de la implicación de una persona en una actividad delictiva cuando ya existen hechos objetivos y verificables directamente vinculados a una actividad criminal.

5, 6, 7 y 8. Reconocimiento facial, emociones y biometría

Scraping indiscriminado de imágenes faciales

Está prohibido crear o ampliar bases de datos de reconocimiento facial mediante scraping no selectivo de imágenes faciales procedentes de Internet o de grabaciones de CCTV.

Para una empresa, esto significa que la posibilidad técnica de recopilar millones de imágenes disponibles públicamente no convierte esa práctica en legítima.

Reconocimiento de emociones en el trabajo

Una de las prohibiciones más relevantes para empresas es utilizar sistemas de IA para inferir emociones de personas en el lugar de trabajo. La prohibición también alcanza a instituciones educativas.

Existe una excepción cuando el sistema está destinado a ponerse en funcionamiento o comercializarse por razones médicas o de seguridad. La Comisión utiliza como ejemplo el seguimiento del cansancio de un piloto por razones de seguridad.

Por tanto, un sistema que pretenda interpretar si un empleado está “motivado”, “enfadado”, “estresado” o “comprometido” a partir de biometría requiere especial cautela: no debe confundirse con una simple herramienta de productividad.

Categorización biométrica sensible

El Reglamento prohíbe determinados sistemas de categorización biométrica que clasifican individualmente a personas basándose en datos biométricos para deducir o inferir características sensibles como raza, opiniones políticas, afiliación sindical, convicciones religiosas o filosóficas u orientación sexual.

El artículo contempla matices y exclusiones concretas, por lo que no toda operación de clasificación o filtrado de conjuntos de datos biométricos debe describirse automáticamente como prohibida.

Identificación biométrica remota en tiempo real

El uso de identificación biométrica remota en tiempo real en espacios públicamente accesibles para fines policiales está prohibido salvo excepciones limitadas y sometidas a condiciones estrictas.

Esta prohibición se dirige a un contexto policial muy concreto. No debe utilizarse para afirmar erróneamente que cualquier tecnología privada de reconocimiento facial está automáticamente prohibida por el mismo apartado; otros usos pueden tener clasificaciones y obligaciones distintas.

El mayor riesgo es no saber que un uso problemático ya existe dentro de la organización

Una política no sirve si el equipo utiliza herramientas, extensiones o agentes que nadie ha inventariado. El Barómetro REGULA·IA permite detectar primero dónde falta visibilidad y control.

Detectar mis puntos ciegos →

9. Nueva prohibición desde el 2 de diciembre de 2026

El Reglamento (UE) 2026/1744 introdujo una novena categoría dentro de las prácticas de IA prohibidas. La Comisión resume esta nueva capa como sistemas de IA que generan determinado contenido sexualmente explícito e íntimo no consentido o material de abuso sexual infantil, incluidos ejemplos como aplicaciones de “nudificación” mediante IA.

La reforma incorpora dos nuevas letras al artículo 5 y define cuándo la comercialización, puesta en servicio o utilización queda prohibida. En el caso de responsables del despliegue, la norma exige atender a la finalidad con la que se utiliza el sistema.

Estas nuevas prohibiciones comienzan a aplicarse el 2 de diciembre de 2026, no desde febrero de 2025. Por eso es importante utilizar un calendario actualizado y no mezclar las nueve categorías como si hubieran entrado en aplicación el mismo día.

¿Qué significan estas prohibiciones para una empresa normal?

Para la mayoría de pymes, el problema probablemente no será diseñar un sistema de puntuación social a gran escala. El riesgo práctico aparece cuando se incorporan herramientas sin analizar suficientemente su finalidad.

Algunos ejemplos de preguntas que una empresa debería hacerse:

  • ¿alguna herramienta intenta inferir emociones de empleados?
  • ¿se utilizan sistemas biométricos para clasificar características sensibles?
  • ¿existe IA que evalúa personas basándose en perfiles o rasgos?
  • ¿algún proveedor recopila imágenes faciales de fuentes públicas de forma indiscriminada?
  • ¿un agente o sistema puede producir contenido perjudicial para personas sin controles adecuados?
  • ¿la empresa sabe realmente qué funcionalidades han activado sus departamentos?

Esto es especialmente relevante con software moderno que incorpora funciones de IA sin que la organización las compre como “un sistema de IA” separado. Una plataforma de recursos humanos, videoconferencia, seguridad, marketing o análisis puede incorporar funciones adicionales que cambien el análisis.

Por eso, antes de clasificar riesgos, REGULA·IA recomienda partir de un inventario de sistemas y usos reales. Puedes ampliar el marco general en la guía sobre AI Act para pymes.

¿Cuál es la diferencia entre una IA prohibida y una IA de alto riesgo?

La diferencia es fundamental.

Riesgo inaceptable Práctica prohibida

Cuando concurren las condiciones del artículo 5, la práctica no puede utilizarse simplemente cumpliendo más requisitos.

Alto riesgo Uso permitido con obligaciones reforzadas

Determinados sistemas de alto riesgo pueden utilizarse siempre que proveedores y deployers cumplan las obligaciones aplicables.

Un ejemplo útil: el reconocimiento de emociones en el lugar de trabajo está prohibido en los supuestos definidos por el artículo 5, salvo la excepción médica o de seguridad. En cambio, determinados usos de IA en empleo pueden ser de alto riesgo sin estar prohibidos.

Tras el AI Omnibus de 2026, las reglas específicas de alto riesgo del Anexo III empiezan a aplicarse el 2 de diciembre de 2027 y las vinculadas a productos regulados del Anexo I el 2 de agosto de 2028. Las prohibiciones originales 1–8, sin embargo, ya son exigibles. La Comisión indica que desde el 2 de agosto de 2026 existen poderes de ejecución sobre las prohibiciones ya aplicables.

Consulta también la guía de REGULA·IA sobre multas y riesgos por incumplimiento del AI Act.

Qué debería hacer una empresa para evitar usos prohibidos

  1. Inventariar: identificar herramientas, funciones, agentes, extensiones e integraciones.
  2. Describir la finalidad: documentar para qué se utiliza realmente cada sistema.
  3. Identificar personas afectadas: trabajadores, clientes, candidatos, alumnos, usuarios u otros grupos.
  4. Revisar funciones biométricas: reconocimiento facial, emociones, categorización y cualquier inferencia sobre personas.
  5. Revisar perfilado: comprobar si existen puntuaciones o predicciones sobre comportamiento o características personales.
  6. Controlar nuevos módulos: una actualización de un proveedor puede añadir capacidades no evaluadas inicialmente.
  7. Asignar aprobación: no permitir que cualquier área active funcionalidades sensibles sin revisión.
  8. Formar al personal: explicar que “la herramienta lo permite” no equivale a “la empresa puede hacerlo”.
  9. Crear un canal de escalado: ante un uso dudoso, debe saberse quién decide si puede continuar.
  10. Conservar evidencia: registrar qué se revisó, qué se prohibió internamente y por qué.

Una política interna de IA puede convertir estas reglas en instrucciones utilizables, pero debe apoyarse en un inventario vivo y no en una lista teórica de herramientas.

Preguntas frecuentes sobre prácticas de IA prohibidas

¿Qué sistemas de IA están prohibidos por el AI Act?

El artículo 5 prohíbe determinadas prácticas manipulativas, explotación de vulnerabilidades, puntuación social, predicción penal individual basada únicamente en perfiles, scraping indiscriminado para bases faciales, reconocimiento de emociones en trabajo y educación, determinadas categorizaciones biométricas y ciertos usos policiales de identificación biométrica remota. Desde diciembre de 2026 se añade una nueva categoría sobre determinados contenidos sexuales íntimos no consentidos y material de abuso sexual infantil.

¿Las prácticas prohibidas ya están en vigor?

Las ocho categorías originales comenzaron a aplicarse el 2 de febrero de 2025. La nueva prohibición introducida por el AI Omnibus comienza a aplicarse el 2 de diciembre de 2026.

¿Está prohibido usar reconocimiento de emociones con empleados?

El artículo 5 prohíbe sistemas destinados a inferir emociones de personas en el ámbito laboral, salvo cuando el sistema esté destinado a razones médicas o de seguridad.

¿Está prohibida toda la biometría?

No. El AI Act prohíbe usos biométricos concretos. Otros usos pueden estar sujetos a alto riesgo, transparencia, RGPD u otras obligaciones, pero no deben describirse automáticamente como prohibidos.

¿Está prohibido el reconocimiento facial?

No todo reconocimiento facial está prohibido por el mismo motivo. Sí se prohíbe el scraping indiscriminado de imágenes para crear o ampliar bases de reconocimiento facial y determinados usos de identificación biométrica remota en tiempo real para fines policiales, con excepciones limitadas.

¿El AI Act prohíbe la publicidad personalizada?

No de forma general. Algunas prácticas manipulativas o que explotan vulnerabilidades pueden quedar prohibidas cuando cumplen las condiciones específicas del artículo 5, incluido el perjuicio significativo exigido por la norma.

¿Una IA de alto riesgo es una IA prohibida?

No. Son categorías diferentes. Una práctica prohibida no puede utilizarse cuando encaja en el artículo 5; un sistema de alto riesgo puede utilizarse si se cumplen las obligaciones que le correspondan.

¿Las prohibiciones afectan también a pymes?

Sí. No existe una exención general del artículo 5 por tamaño empresarial. El análisis depende de la práctica y del uso concreto.

¿Qué nueva prohibición entra en vigor en diciembre de 2026?

El AI Omnibus añadió una nueva categoría relacionada con determinados sistemas que generan o manipulan contenido sexual íntimo no consentido de personas identificables y material de abuso sexual infantil, bajo las condiciones detalladas en el artículo 5 reformado.

¿Cómo puedo comprobar si mi empresa tiene usos problemáticos de IA?

Empieza por identificar herramientas, finalidades, personas afectadas, funciones biométricas, perfilado y capacidad de actuación. El Barómetro REGULA·IA permite detectar primero los principales puntos ciegos de control.

No puedes controlar un uso prohibido si ni siquiera sabes que existe

Haz el Barómetro REGULA·IA y detecta si tu empresa tiene puntos ciegos en inventario, responsables, datos, supervisión o reglas internas.

Obtener mi diagnóstico orientativo →

Participación gratuita · Sin registro · Resultado inmediato

En resumen: conocer las prácticas de IA prohibidas evita un error esencial: tratar cualquier sistema como si solo necesitara más documentación. Antes de estudiar obligaciones de alto riesgo, una organización debe comprobar que la finalidad y la forma de uso no entran directamente en el artículo 5.

Fuentes oficiales y actualización

Contenido actualizado a 26 de agosto de 2026. Información divulgativa; no sustituye una evaluación jurídica, técnica o sectorial del caso concreto.

Deja un comentario

Descubre más desde REGULA·IA

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo