Reglamento de IA

Prácticas de IA prohibidas (art. 5): las que una pyme puede estar haciendo sin saberlo

El artículo 5 del Reglamento (UE) 2024/1689, el Reglamento de Inteligencia Artificial, es la parte que lleva más tiempo en vigor: desde el 2 de febrero de 2025. Lista las prácticas de IA prohibidas en toda la Unión, sin fases ni excepciones por tamaño de empresa. A primera vista parece dirigido a gobiernos y grandes plataformas, pero varias prohibiciones alcanzan a herramientas que una pyme puede haber contratado sin pensarlo, sobre todo en recursos humanos y atención al cliente.

Qué prohíbe el artículo 5

El artículo 5 enumera prácticas de riesgo inaceptable que no se pueden comercializar, poner en servicio ni utilizar. La prohibición afecta a quien desarrolla el sistema y a quien lo usa: si tu empresa contrata una herramienta que realiza una de estas prácticas, la infracción es tuya aunque el software lo haya hecho otro.

Las que más importan a una pyme son cuatro: el reconocimiento de emociones en el trabajo y la educación, la categorización biométrica para inferir datos sensibles, la puntuación social y la manipulación o explotación de vulnerabilidades. El resto (identificación biométrica remota por las fuerzas de seguridad, policía predictiva, scraping facial indiscriminado) tiene destinatarios más concretos, aunque no descartes el scraping si trabajas con imágenes de personas.

Reconocimiento de emociones en el trabajo

Es la prohibición con más probabilidad de estar activa en una pyme sin saberlo. El artículo 5.1.f prohíbe los sistemas que infieren emociones en el ámbito laboral o educativo, salvo por razones médicas o de seguridad. Da igual que sea con la cara, la voz, el texto o el ritmo de tecleo.

Dos casos frecuentes. El primero, las herramientas de videoentrevista que analizan la expresión facial, el tono de voz o el «entusiasmo» de un candidato y generan una puntuación. Un proceso de selección es ámbito laboral, así que está prohibido. El segundo, el análisis de sentimiento en atención al cliente. Aplicado a lo que dice el cliente para priorizar una queja, no entra en el artículo 5 (aunque puede entrar en el artículo 50 de transparencia). Aplicado al empleado para medir su «actitud», su estrés o su empatía en cada llamada, sí entra, porque el objeto es la emoción del trabajador.

La excepción de seguridad es estrecha: detectar somnolencia en un conductor profesional cabe; un panel de «bienestar emocional del equipo» alimentado por la webcam, no.

Categorización biométrica

El artículo 5.1.g prohíbe clasificar a personas a partir de sus datos biométricos para deducir raza, opiniones políticas, afiliación sindical, convicciones religiosas, vida sexual u orientación sexual. En una pyme puede aparecer en marketing que segmenta por rasgos faciales o en filtros de selección que infieren origen étnico de una foto o una voz. El simple uso de biometría (fichaje por huella) no es esto; lo prohibido es inferir esas categorías. Y la biometría, además, es terreno de la AEPD.

Scoring social y manipulación

La puntuación social (art. 5.1.c) prohíbe evaluar a personas por su comportamiento social o sus características personales cuando produce un trato desfavorable en contextos ajenos al de origen o desproporcionado. Un sistema que baja la prioridad a un cliente por su actividad en redes sociales, o que penaliza a un trabajador en los turnos por su conducta fuera del trabajo, se acerca a esta definición.

La manipulación (art. 5.1.a y b) prohíbe usar IA con técnicas subliminales o engañosas, o que exploten vulnerabilidades por edad, discapacidad o situación social o económica, para alterar el comportamiento de una persona causándole un perjuicio significativo. Afecta a chatbots de venta o retención configurados para presionar a personas mayores o en apuros económicos. Un chatbot que responde sin engaño no tiene problema aquí.

Las nuevas prohibiciones del Omnibus

El Reglamento (UE) 2026/1744, el Digital Omnibus de IA, adoptado el 8 de julio de 2026 y en vigor desde el 27 de julio de 2026, amplió el artículo 5 con dos prohibiciones nuevas: los sistemas de IA destinados a generar contenido íntimo no consentido y los destinados a generar material de abuso sexual infantil. Se aplican desde el 27 de julio de 2026, sin periodo transitorio.

Para una pyme el impacto es pequeño, pero no nulo. Si ofreces a tus clientes un generador de imágenes o vídeo, aunque sea en marca blanca sobre un modelo ajeno, asegúrate de que el proveedor tiene filtros contra esos usos. Y recuerda que rebrandear o modificar sustancialmente una herramienta de IA puede convertirte en proveedor a efectos del Reglamento (art. 25).

Práctica prohibidaArtículoDesdeDónde suele aparecer en una pyme
Reconocimiento de emociones en el trabajo5.1.f2-feb-2025Videoentrevistas, análisis de sentimiento sobre empleados
Categorización biométrica de datos sensibles5.1.g2-feb-2025Segmentación por rasgos faciales, filtros de selección
Puntuación social5.1.c2-feb-2025Priorización de clientes o turnos por conducta ajena al contexto
Manipulación y explotación de vulnerabilidades5.1.a y b2-feb-2025Chatbots de venta o retención agresivos
Contenido íntimo no consentido y material de abuso infantilNuevas letras (Omnibus)27-jul-2026Generadores de imagen o vídeo ofrecidos a clientes

Cómo comprobarlo en las herramientas que usas

La mayoría de estas funciones vienen activadas en plataformas de RRHH, contact center o marketing sin que las hayas pedido. Este barrido te lleva una tarde.

  1. Lista las herramientas que tocan a personas: selección, videoentrevista, evaluación, contact center, control horario, marketing con imagen o voz.
  2. Busca en la documentación y en el panel de configuración palabras como «sentimiento», «emoción», «engagement», «atención», «tono», «estrés», «personalidad» o «rasgos».
  3. Pregunta por escrito a cada proveedor si el sistema infiere emociones o categorías sensibles, y sobre quién (clientes, empleados, candidatos).
  4. Distingue el objeto: análisis sobre el cliente para gestionar su petición no es artículo 5; análisis sobre el empleado, sí.
  5. Revisa los prompts de tus chatbots comerciales en busca de presión, urgencia falsa o segmentación por vulnerabilidad.
  6. Anota el resultado en tu inventario de sistemas de IA, con fecha y responsable.

Qué hacer si estás dentro

Primero, desactiva la función. Casi todos los proveedores permiten apagar el módulo de emociones o sentimiento. Si no se puede, cambia de herramienta: no hay periodo de gracia ni forma de «cumplir» una práctica prohibida.

Segundo, documenta lo que había, cuándo lo has desactivado y qué datos se generaron. Si son personales, lo habitual es eliminarlos y revisar si el tratamiento estuvo cubierto por el contrato de encargado del artículo 28 y por la información a los afectados.

Quién puede actuar hoy. AESIA aún no tiene régimen sancionador: la Ley Orgánica española (proyecto 121/000096) sigue en el Congreso a 15 de septiembre de 2026. Pero una práctica prohibida con datos personales de empleados es también un tratamiento que la AEPD puede sancionar con el RGPD y un asunto que la Inspección de Trabajo puede revisar. Desactivarla no es cuestión de calendario.

Tercero, si usas IA en selección o evaluación, revisa el resto de capas: la información a la plantilla del RD 723/2026 desde el 5 de octubre de 2026 y el alto riesgo que llegará el 2 de diciembre de 2027. Lo explicamos en la guía sobre IA en recursos humanos.

Sanción máxima y regla para pymes

Las prácticas prohibidas tienen la sanción más alta del Reglamento: hasta 35 millones de euros o el 7 % del volumen de negocio anual mundial (art. 99.3). Para las pymes y startups, el artículo 99.6 invierte la regla y se aplica el importe menor de los dos. Con tres millones de facturación, el tope sería 210.000 euros. Sigue siendo la infracción más cara que puedes cometer con IA.

El proyecto de Ley Orgánica española reproduce esos importes como infracción muy grave y asigna a la AEPD las prácticas prohibidas con datos personales, y a AESIA el resto. Hasta que se apruebe, no hay fecha para ese régimen; lo que sí hay desde ya es la vía del RGPD y la laboral. Si quieres saber en tres minutos si alguna de tus herramientas cae en el artículo 5, el diagnóstico gratuito de Gobernaia es un buen punto de partida.

Fuentes

Última revisión: 15 de septiembre de 2026. Esta guía es informativa y no sustituye el asesoramiento jurídico.