Qué son las prohibiciones del AI Act y por qué importan ahora
El AI Act —el Reglamento europeo de inteligencia artificial— no solo regula cómo deben diseñarse los sistemas de IA. También establece una lista de prácticas de IA directamente prohibidas, sin excepciones posibles, que entraron en vigor el 2 de febrero de 2025.
A diferencia de las obligaciones para sistemas de alto riesgo, que dependen del sector y del uso, las prohibiciones del AI Act son absolutas: da igual el tamaño de la empresa, el sector en el que opera o el propósito declarado. Si tu sistema de IA realiza alguna de estas prácticas, debes eliminarlo o modificarlo de forma que deje de hacerlo.
Este artículo recorre cada práctica prohibida con lenguaje claro, sin tecnicismos innecesarios, para que puedas evaluar si alguna afecta a tu organización.
La lista completa de prácticas de IA prohibidas por el AI Act
El artículo 5 del AI Act enumera ocho categorías de prácticas prohibidas. Las repasamos una a una.
1. Manipulación subliminal o engañosa
Está prohibido utilizar sistemas de IA que empleen técnicas subliminales —por debajo del umbral de conciencia— o métodos deliberadamente engañosos para distorsionar el comportamiento de una persona de forma que pueda causarle un perjuicio. Esto incluye interfaces diseñadas para manipular decisiones sin que el usuario sea consciente de ello.
El ejemplo más claro son los sistemas de recomendación que usan patrones de diseño oscuros (dark patterns) combinados con IA para inducir compras, suscripciones o comportamientos que el usuario rechazaría si fuera plenamente consciente de la influencia.
2. Explotación de vulnerabilidades
Se prohíbe expresamente el uso de IA para explotar las vulnerabilidades de personas o grupos específicos —edad, discapacidad, situación socioeconómica— con el objetivo de distorsionar su conducta de forma perjudicial para ellos. Un sistema de IA dirigido a personas mayores con deterioro cognitivo para inducirles a contratar servicios que no necesitan es un ejemplo directo de esta prohibición.
3. Sistemas de puntuación social por parte de poderes públicos
El AI Act prohíbe que las autoridades públicas utilicen sistemas de IA para evaluar o clasificar a personas físicas en función de su comportamiento social durante un determinado periodo de tiempo, cuando esa clasificación derive en un trato perjudicial o desfavorable. Es la prohibición conocida popularmente como la del “crédito social” al estilo chino, pero el artículo 5 la extiende a cualquier sistema de puntuación social con efectos negativos.
Esta prohibición afecta principalmente a administraciones públicas, no a empresas privadas, aunque los sistemas de IA que estas últimas desarrollen para uso gubernamental también quedan alcanzados.
4. Evaluación del riesgo de comportamiento criminal basada solo en características personales
Está prohibido utilizar sistemas de IA para predecir que una persona cometerá un delito basándose únicamente en su perfil —rasgos físicos, localización geográfica, etnia, historial familiar— sin que existan hechos objetivos relacionados con esa persona concreta. Esto afecta directamente a los sistemas de IA predictiva usados por fuerzas de seguridad y cierra la puerta a herramientas que hacen perfilado racial o socioeconómico para anticipar comportamientos delictivos.
5. Reconocimiento facial y biometría en espacios públicos en tiempo real
El uso de sistemas de identificación biométrica remota en tiempo real en espacios de acceso público está prohibido, con excepciones muy acotadas que solo se aplican a fuerzas y cuerpos de seguridad del Estado bajo autorización judicial. Esto significa que una empresa privada no puede instalar sistemas de reconocimiento facial en tiempo real en centros comerciales, eventos o instalaciones de acceso público.
Importante: los sistemas de identificación biométrica en diferido (a posteriori, no en tiempo real) no están prohibidos para autoridades, pero sí están fuertemente regulados como sistemas de alto riesgo.
6. Categorización biométrica por atributos sensibles
Está prohibido usar sistemas de IA que infieran o categoricen a personas en función de atributos especialmente sensibles a partir de datos biométricos: origen racial o étnico, opiniones políticas, creencias religiosas, orientación sexual o afiliación sindical. La prohibición aplica tanto a datos biométricos directos (imagen facial, huella) como indirectos (voz, marcha).
7. Inferencia de emociones en el entorno laboral y educativo
Los sistemas de IA diseñados para detectar o inferir el estado emocional de trabajadores y estudiantes están prohibidos, salvo excepciones médicas o de seguridad debidamente justificadas. Esto afecta directamente a herramientas de recursos humanos que analizan el tono de voz en llamadas, la expresión facial en videoentrevistas o el nivel de atención en plataformas de e-learning.
Si tu empresa usa o planea usar este tipo de herramientas de análisis emocional sobre empleados o alumnos, debes revisarlo urgentemente.
8. Scraping masivo de imágenes para bases de datos de reconocimiento facial
Está prohibida la creación de bases de datos de reconocimiento facial mediante la recopilación masiva y no selectiva de imágenes de personas en internet o en espacios públicos. Esta práctica, que algunos sistemas de IA han usado para entrenarse con millones de fotos sin consentimiento, queda expresamente vetada.
¿Cuándo entraron en vigor las prohibiciones del AI Act?
El AI Act se publicó en el Diario Oficial de la Unión Europea el 12 de julio de 2024 y entró en vigor 20 días después. Las prohibiciones del artículo 5 fueron las primeras en aplicarse, con un periodo de adaptación de seis meses: su fecha de obligado cumplimiento es el 2 de febrero de 2025.
Esto significa que, a diferencia de otras obligaciones del AI Act que no serán exigibles hasta 2026 o 2027, las prácticas prohibidas ya son ilegales hoy. Las empresas que operen sistemas de IA con alguna de estas características están en situación de incumplimiento ahora mismo.
Qué pasa si tu empresa incumple las prohibiciones
El AI Act establece un régimen sancionador propio. Las infracciones por prácticas prohibidas del artículo 5 son las más graves del reglamento y pueden conllevar multas de hasta 35 millones de euros o el 7% de la facturación anual mundial, la cifra que sea mayor.
Aunque los organismos nacionales de supervisión del AI Act todavía están en proceso de configuración en muchos Estados miembros —incluida España—, el reglamento ya es aplicable. La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) fue creada precisamente para asumir estas funciones de control.
AI Act y RGPD: dos normativas que se aplican a la vez
Muchas de las prácticas prohibidas por el AI Act también vulneran el RGPD, especialmente cuando implican tratamiento de datos biométricos o categorías especiales de datos. Las dos normativas se aplican de forma paralela: cumplir el AI Act no exime del RGPD, y viceversa.
Para empresas ya adaptadas al RGPD, el análisis de las prohibiciones del AI Act debe hacerse como una capa adicional, no como un proceso separado. Si tienes dudas sobre cómo afecta el AI Act a tus sistemas de IA actuales, el punto de partida es revisar qué datos tratan esos sistemas y con qué finalidad.
Cómo saber si tu empresa usa alguna práctica prohibida
Estas son las preguntas que deberías hacerte:
- ¿Usas sistemas de IA para analizar o inferir emociones de empleados, candidatos o estudiantes?
- ¿Tienes reconocimiento facial activo en instalaciones de acceso público?
- ¿Algún sistema de IA clasifica a personas en función de su comportamiento o características personales para tomar decisiones que les perjudican?
- ¿Has comprado o desarrollado bases de datos de imágenes faciales sin consentimiento explícito de los afectados?
Si la respuesta a alguna de estas preguntas es sí, o no lo tienes claro, conviene hacer una auditoría de tus sistemas de IA antes de que llegue una inspección.
En Adapta RGPD analizamos los sistemas de inteligencia artificial de tu organización y evaluamos su cumplimiento con el AI Act y el RGPD. Contacta con nosotros si tienes dudas sobre alguna herramienta concreta.







