Artificial IntelligenceRegulations

Sanciones de IA, comparadas

Lo que cuesta el incumplimiento en las 45 jurisdicciones del registro, desde una multa de hasta el 7 % del volumen de negocios mundial hasta la ausencia de sanciones específicas de IA.

La multa rara vez lo explica todo. Europa encabeza las cifras más llamativas, pero el verdadero elemento disuasorio en China es perder el derecho a operar, y el mayor riesgo en EE. UU. son los litigios privados con indemnizaciones legales. Lea la columna de aplicación junto al calendario de plazos, porque una sanción solo puede imponerse cuando la obligación ya es exigible.

Jurisdicción Situación Sanciones y aplicación
ChinaEn vigorLa aplicación corre a cargo de la CAC y de las autoridades sectoriales conforme a la Ley de Ciberseguridad, la Ley de Seguridad de Datos y la Ley de Protección de la Información Personal. Las sanciones incluyen la suspensión del servicio, la retirada de contenidos, multas y, tras la reforma de 2026 de la Ley de Ciberseguridad, sanciones más inmediatas para las infracciones graves. La aplicación de las normas de etiquetado está en marcha desde noviembre de 2025; en los casos publicados el 15 de septiembre de 2026, la CAC ordenó dejar fuera de servicio un miniprograma de IA generativa por carecer de etiquetas explícitas e implícitas y por omitir la evaluación de seguridad.
Unión EuropeaAplicación progresivaHasta 35 millones de euros o el 7 % del volumen de negocios mundial anual por prácticas prohibidas; hasta 15 millones de euros o el 3 % por la mayoría de las demás infracciones; hasta 7,5 millones de euros o el 1 % por facilitar información incorrecta. Se aplica la cifra más alta.
Corea del SurEn vigorMultas administrativas de hasta 30 millones de wones (unos 21 000 dólares) por incumplimientos como no informar del uso de IA o no designar un representante en el país. La ley prioriza la supervisión posterior a la comercialización frente a la autorización previa.
Reino UnidoSin ley integralSin régimen sancionador específico para la IA. La aplicación discurre por las facultades existentes de cada regulador, por ejemplo las multas de protección de datos que impone la Information Commission, de hasta 17,5 millones de libras o el 4 % del volumen de negocios mundial, la cifra que sea mayor.
Estados UnidosSin ley integralSin sanciones federales específicas para la IA. El riesgo procede de la FTC Act, de los reguladores sectoriales y de las leyes de derechos civiles y de protección del consumidor. El «AI washing» (exagerar lo que hace un sistema) es un foco activo de actuación de la FTC. Conforme a la TAKE IT DOWN Act, la plataforma que no retire una imagen íntima notificada en un plazo de 48 horas incurre en una práctica desleal o engañosa; la FTC abrió un portal de denuncias, TakeItDown.ftc.gov, el 17 de septiembre de 2026 y cifra la sanción civil en hasta 53 088 dólares por infracción. Publicar deepfakes íntimos sin consentimiento se castiga con hasta dos años de prisión, tres si la víctima es menor.
AustraliaSin ley integralSin régimen sancionador específico para la IA. El riesgo procede de la Privacy Act, la Australian Consumer Law, la Online Safety Act y las leyes sectoriales, y los delitos de 2024 sobre material sexual deepfake conllevan penas de prisión de hasta siete años.
BrasilPropuestoEl proyecto de ley propone sanciones administrativas y un régimen de responsabilidad civil; los detalles dependen del texto que finalmente se apruebe. El derecho penal ya castiga el material de abuso sexual infantil simulado con IA y agrava las penas por violencia psicológica contra las mujeres cometida con IA.
CanadáCaducado / fallidoSin sanciones federales específicas de IA para desarrolladores o responsables del despliegue. Los reguladores de privacidad y las leyes provinciales sirven de respaldo para su aplicación. Desde el 18 de julio de 2026, el delito de imágenes íntimas del Código Penal abarca las representaciones de personas identificables creadas con IA.
Consejo de EuropaPropuestoSin sanciones directas; cada parte aplica y hace cumplir las obligaciones a través de su propio ordenamiento jurídico.
JapónEn vigorSin sanciones; el gobierno recurre a orientaciones, asesoramiento y deberes de cooperación.
MéxicoPropuestoSanciones de protección de datos a través de la autoridad de privacidad reconstituida. No hay sanciones específicas de IA en vigor; la reforma pendiente en el Senado fijaría de cuatro a ocho años de prisión y multas de 400 a 1000 días de UMA por difundir contenido íntimo generado con IA de una persona identificable sin su consentimiento.
PerúEn vigorLa aplicación se canaliza a través de los regímenes existentes de protección del consumidor, competencia y protección de datos, coordinados conforme al reglamento, sin una escala propia de multas por IA.
Arabia SauditaSin ley integralSanciones de la PDPL por infracciones de datos; consecuencias en la supervisión y en la contratación pública por apartarse de las expectativas de la SDAIA. Aún no hay una escala de multas específica para la IA.
SuizaPropuestoSin sanciones específicas para la IA. Se aplican la FADP y los regímenes sectoriales, y la supervisión de la FINMA alcanza a la IA en los servicios financieros.
TaiwánEn vigorNinguna en la propia Ley Básica. La aplicación llegará a través de las leyes sectoriales que esta ordena a los reguladores adaptar.
EAUSin ley integralAplicación regulatoria por zona y sector: actuaciones del comisionado del DIFC, medidas de supervisión del banco central y sanciones de la PDPL, sin una escala única de multas por IA.
VietnamEn vigorAplicación administrativa a cargo del Ministerio de Ciencia y Tecnología, que puede denegar el registro, ordenar suspensiones y dictar órdenes contra los sistemas que incumplan. Los sistemas que ya operaban antes del 1 de marzo de 2026 tienen hasta el 1 de marzo de 2027 para adaptarse, o hasta el 1 de septiembre de 2027 en sanidad, educación y finanzas; los sistemas de alto riesgo incluidos en la lista que funcionaban antes del 15 de agosto de 2026 siguen las mismas fechas conforme a la Decisión 33/2026.
ArgentinaSin ley integralAplicación de la protección de datos a cargo de la AAIP. Sin sanciones específicas para la IA.
ChilePropuestoNinguna específica para la IA hasta que se apruebe el proyecto.
ColombiaPropuestoAplicación de la protección de datos a cargo de la SIC. La Ley 2502 de 2025 aumenta hasta en un tercio la multa penal por suplantación de identidad cometida con IA. Según la ponencia para primer debate, el PL 025/2026C fijaría multas de hasta 500 salarios mínimos mensuales por las infracciones leves, 1500 o el 100 % del beneficio económico por las graves, y 3000 o el 150 % del beneficio, con suspensión o cierre del sistema, por las gravísimas.
EgiptoSin ley integralSanciones de protección de datos conforme a la Ley 151/2020. Sin sanciones específicas para la IA.
Hong KongSin ley integralAplicación de la PDPO en caso de infracciones de protección de datos; actuaciones de supervisión para las entidades financieras reguladas.
IndiaSin ley integralSin régimen sancionador específico para la IA; la aplicación se canaliza a través de la ley de tecnologías de la información y de la ley de protección de datos.
IndonesiaPropuestoSanciones administrativas de la UU PDP y, para las infracciones graves, disposiciones penales. Aún no hay sanciones específicas para la IA.
IsraelSin ley integralSin sanciones específicas para la IA. La Autoridad de Protección de la Privacidad y los regímenes sectoriales sancionan en los términos habituales.
KeniaPropuestoYa se aplica la Ley de Protección de Datos; el proyecto, tal como se publicó, propone multas de hasta cinco millones de chelines, penas de prisión de hasta dos años, o ambas.
MalasiaPropuestoNinguna para las directrices. La PDPA se aplica a las infracciones de protección de datos.
Nueva ZelandaSin ley integralSin sanciones específicas para la IA; la aplicación se canaliza a través de la Privacy Act y de las leyes generales.
NigeriaPropuestoYa se aplican las sanciones de la NDPA. El proyecto pendiente añadiría órdenes de cumplimiento de la NITDA y multas de hasta 10 millones de nairas o el 2 % de los ingresos anuales en Nigeria, si esta cifra es mayor.
SingapurSin ley integralSin régimen sancionador general para la IA; la aplicación se canaliza a través de la Personal Data Protection Act y de los reguladores sectoriales. Los delitos de deepfake conllevan multas y penas de prisión de hasta dos años.
SudáfricaSin ley integralAplicación de la POPIA a cargo del Information Regulator, con multas y, para algunos delitos, responsabilidad penal.
EspañaAplicación progresivaEl Reglamento de IA fija multas de hasta 35 millones de euros o el 7 % del volumen de negocios mundial anual por prácticas prohibidas, hasta 15 millones de euros o el 3 % por la mayoría de las demás infracciones y hasta 7,5 millones de euros o el 1 % por facilitar información incorrecta. Las autoridades españolas no tienen un procedimiento nacional para imponerlas mientras no se apruebe el proyecto de ley de gobernanza. En su texto inicial, el proyecto fijaría multas máximas de 35 millones de euros o el 7 % por prácticas prohibidas, 15 millones de euros o el 3 % por otras infracciones muy graves, 7,5 millones de euros o el 1 % por las graves y 500 000 euros o el 0,5 % por las leves, con apercibimientos en lugar de multas para las entidades públicas. El proyecto de ley de menores añadiría penas de prisión por difundir deepfakes sexuales o vejatorios.
TailandiaPropuestoLas sanciones de la PDPA ya se aplican, incluidas las multas administrativas. El proyecto de ley de IA añadiría responsabilidad objetiva y solidaria y facultades para suspender servicios, ordenar retiradas del mercado y bloquear sistemas de IA; nada de ello está en vigor.
TurquíaPropuestoSe aplican las multas administrativas de la KVKK y las sanciones de ciberseguridad. Aún no hay sanciones específicas para la IA.
CaliforniaParcialmente en vigorVarían según la ley. La AI Transparency Act prevé una sanción civil de 5000 dólares por infracción, contando cada día como infracción distinta, y la SB 1000 añadió, hasta el 1 de enero de 2029, una sanción de 50 000 dólares por infracción por afirmar falsamente que un sistema está diseñado principalmente como tecnología de apoyo; la ley de modelos de frontera la aplica el fiscal general. La AB 1609 prevé hasta 5000 dólares por la primera infracción y 10 000 por cada una de las siguientes; la SB 947, la AB 1331 y la AB 1883, hasta 500 dólares por infracción; las infracciones en materia de IA sanitaria se tramitan ante la Medical Board y las juntas de licencias profesionales.
ColoradoAplicación progresivaHasta 20 000 dólares por infracción de la ley de tecnología de decisión automatizada; aplicación por el fiscal general; sin acción privada. Las infracciones de la ley de seguridad de chatbots son prácticas comerciales engañosas conforme a la Colorado Consumer Protection Act.
ConnecticutParcialmente en vigorLas infracciones de las normas sobre herramientas de empleo son prácticas comerciales desleales que solo persigue el fiscal general, que puede conceder hasta 2027 un plazo de 60 días para subsanarlas. No existe derecho de acción privada.
IllinoisEn vigorLa BIPA permite reclamar indemnizaciones legales por cada infracción mediante una acción privada; las infracciones de la Human Rights Act las persigue el Departamento de Derechos Humanos de Illinois. El fiscal general aplica la AI Safety Measures Act, sin derecho de acción privada.
MontanaEn vigorLa Right to Compute Act no prevé sanciones; las restricciones del gobierno que no superen su prueba pueden impugnarse ante los tribunales. La HB 513 añade responsabilidad civil por réplicas digitales no autorizadas.
Nueva YorkParcialmente en vigorLa Local Law 144 prevé sanciones civiles por infracción. La RAISE Act, cuando entre en vigor, prevé sanciones de hasta 1 millón de dólares por la primera infracción y de 3 millones por las siguientes, más 1000 dólares al día por no presentar las declaraciones exigidas; su aplicación corresponde al fiscal general y al Departamento de Servicios Financieros. Las infracciones sobre compañeros de IA se sancionan con hasta 15 000 dólares al día. Las infracciones sobre intérpretes sintéticos se sancionan con 1000 dólares la primera vez y con 5000 dólares cada una de las siguientes.
TennesseeEn vigorDelito menor de clase A y responsabilidad civil conforme a la ELVIS Act; vías de reparación de la Consumer Protection Act, demandas privadas y una sanción civil de 5000 dólares por infracción conforme a la SB 1580; un delito menor de clase C e indemnizaciones a los candidatos por deepfakes políticos sin aviso; demandas civiles y un delito por difundir deepfakes íntimos sin consentimiento.
TexasEn vigorInfracciones subsanables, de 10 000 a 12 000 dólares; no subsanables, de 80 000 a 200 000 dólares; de 2000 a 40 000 dólares por día en las infracciones continuadas. Aplicación por el fiscal general; tras una resolución judicial y una remisión del fiscal general, los organismos de licencias pueden añadir sanciones de hasta 100 000 dólares. Sin derecho de acción privada.
UtahEn vigorMultas administrativas de hasta 2500 dólares por infracción, que impone la División de Protección del Consumidor de Utah.
VirginiaCaducado / fallidoNinguna específica para la IA; el fiscal general aplica la VCDPA.
WashingtonParcialmente en vigorLas infracciones de la MHMD las persigue el fiscal general y pueden reclamarse mediante demandas privadas conforme a la Consumer Protection Act.

Edición en español, traducida del original en inglés, que es la versión de referencia, y revisada por la redacción el 2 de octubre de 2026. Original en inglés