Sanciones de IA, comparadas
Lo que cuesta el incumplimiento en las 45 jurisdicciones del registro, desde una multa de hasta el 7 % del volumen de negocios mundial hasta la ausencia de sanciones específicas de IA.
La multa rara vez lo explica todo. Europa encabeza las cifras más llamativas, pero el verdadero elemento disuasorio en China es perder el derecho a operar, y el mayor riesgo en EE. UU. son los litigios privados con indemnizaciones legales. Lea la columna de aplicación junto al calendario de plazos, porque una sanción solo puede imponerse cuando la obligación ya es exigible.
| Jurisdicción | Situación | Sanciones y aplicación |
|---|---|---|
| En vigor | La aplicación corre a cargo de la CAC y de las autoridades sectoriales conforme a la Ley de Ciberseguridad, la Ley de Seguridad de Datos y la Ley de Protección de la Información Personal. Las sanciones incluyen la suspensión del servicio, la retirada de contenidos, multas y, tras la reforma de 2026 de la Ley de Ciberseguridad, sanciones más inmediatas para las infracciones graves. La aplicación de las normas de etiquetado está en marcha desde noviembre de 2025; en los casos publicados el 15 de septiembre de 2026, la CAC ordenó dejar fuera de servicio un miniprograma de IA generativa por carecer de etiquetas explícitas e implícitas y por omitir la evaluación de seguridad. | |
| Aplicación progresiva | Hasta 35 millones de euros o el 7 % del volumen de negocios mundial anual por prácticas prohibidas; hasta 15 millones de euros o el 3 % por la mayoría de las demás infracciones; hasta 7,5 millones de euros o el 1 % por facilitar información incorrecta. Se aplica la cifra más alta. | |
| En vigor | Multas administrativas de hasta 30 millones de wones (unos 21 000 dólares) por incumplimientos como no informar del uso de IA o no designar un representante en el país. La ley prioriza la supervisión posterior a la comercialización frente a la autorización previa. | |
| Sin ley integral | Sin régimen sancionador específico para la IA. La aplicación discurre por las facultades existentes de cada regulador, por ejemplo las multas de protección de datos que impone la Information Commission, de hasta 17,5 millones de libras o el 4 % del volumen de negocios mundial, la cifra que sea mayor. | |
| Sin ley integral | Sin sanciones federales específicas para la IA. El riesgo procede de la FTC Act, de los reguladores sectoriales y de las leyes de derechos civiles y de protección del consumidor. El «AI washing» (exagerar lo que hace un sistema) es un foco activo de actuación de la FTC. Conforme a la TAKE IT DOWN Act, la plataforma que no retire una imagen íntima notificada en un plazo de 48 horas incurre en una práctica desleal o engañosa; la FTC abrió un portal de denuncias, TakeItDown.ftc.gov, el 17 de septiembre de 2026 y cifra la sanción civil en hasta 53 088 dólares por infracción. Publicar deepfakes íntimos sin consentimiento se castiga con hasta dos años de prisión, tres si la víctima es menor. | |
| Sin ley integral | Sin régimen sancionador específico para la IA. El riesgo procede de la Privacy Act, la Australian Consumer Law, la Online Safety Act y las leyes sectoriales, y los delitos de 2024 sobre material sexual deepfake conllevan penas de prisión de hasta siete años. | |
| Propuesto | El proyecto de ley propone sanciones administrativas y un régimen de responsabilidad civil; los detalles dependen del texto que finalmente se apruebe. El derecho penal ya castiga el material de abuso sexual infantil simulado con IA y agrava las penas por violencia psicológica contra las mujeres cometida con IA. | |
| Caducado / fallido | Sin sanciones federales específicas de IA para desarrolladores o responsables del despliegue. Los reguladores de privacidad y las leyes provinciales sirven de respaldo para su aplicación. Desde el 18 de julio de 2026, el delito de imágenes íntimas del Código Penal abarca las representaciones de personas identificables creadas con IA. | |
| Propuesto | Sin sanciones directas; cada parte aplica y hace cumplir las obligaciones a través de su propio ordenamiento jurídico. | |
| En vigor | Sin sanciones; el gobierno recurre a orientaciones, asesoramiento y deberes de cooperación. | |
México | Propuesto | Sanciones de protección de datos a través de la autoridad de privacidad reconstituida. No hay sanciones específicas de IA en vigor; la reforma pendiente en el Senado fijaría de cuatro a ocho años de prisión y multas de 400 a 1000 días de UMA por difundir contenido íntimo generado con IA de una persona identificable sin su consentimiento. |
| En vigor | La aplicación se canaliza a través de los regímenes existentes de protección del consumidor, competencia y protección de datos, coordinados conforme al reglamento, sin una escala propia de multas por IA. | |
Arabia Saudita | Sin ley integral | Sanciones de la PDPL por infracciones de datos; consecuencias en la supervisión y en la contratación pública por apartarse de las expectativas de la SDAIA. Aún no hay una escala de multas específica para la IA. |
| Propuesto | Sin sanciones específicas para la IA. Se aplican la FADP y los regímenes sectoriales, y la supervisión de la FINMA alcanza a la IA en los servicios financieros. | |
| En vigor | Ninguna en la propia Ley Básica. La aplicación llegará a través de las leyes sectoriales que esta ordena a los reguladores adaptar. | |
| Sin ley integral | Aplicación regulatoria por zona y sector: actuaciones del comisionado del DIFC, medidas de supervisión del banco central y sanciones de la PDPL, sin una escala única de multas por IA. | |
| En vigor | Aplicación administrativa a cargo del Ministerio de Ciencia y Tecnología, que puede denegar el registro, ordenar suspensiones y dictar órdenes contra los sistemas que incumplan. Los sistemas que ya operaban antes del 1 de marzo de 2026 tienen hasta el 1 de marzo de 2027 para adaptarse, o hasta el 1 de septiembre de 2027 en sanidad, educación y finanzas; los sistemas de alto riesgo incluidos en la lista que funcionaban antes del 15 de agosto de 2026 siguen las mismas fechas conforme a la Decisión 33/2026. | |
| Sin ley integral | Aplicación de la protección de datos a cargo de la AAIP. Sin sanciones específicas para la IA. | |
| Propuesto | Ninguna específica para la IA hasta que se apruebe el proyecto. | |
| Propuesto | Aplicación de la protección de datos a cargo de la SIC. La Ley 2502 de 2025 aumenta hasta en un tercio la multa penal por suplantación de identidad cometida con IA. Según la ponencia para primer debate, el PL 025/2026C fijaría multas de hasta 500 salarios mínimos mensuales por las infracciones leves, 1500 o el 100 % del beneficio económico por las graves, y 3000 o el 150 % del beneficio, con suspensión o cierre del sistema, por las gravísimas. | |
| Sin ley integral | Sanciones de protección de datos conforme a la Ley 151/2020. Sin sanciones específicas para la IA. | |
| Sin ley integral | Aplicación de la PDPO en caso de infracciones de protección de datos; actuaciones de supervisión para las entidades financieras reguladas. | |
| Sin ley integral | Sin régimen sancionador específico para la IA; la aplicación se canaliza a través de la ley de tecnologías de la información y de la ley de protección de datos. | |
| Propuesto | Sanciones administrativas de la UU PDP y, para las infracciones graves, disposiciones penales. Aún no hay sanciones específicas para la IA. | |
| Sin ley integral | Sin sanciones específicas para la IA. La Autoridad de Protección de la Privacidad y los regímenes sectoriales sancionan en los términos habituales. | |
| Propuesto | Ya se aplica la Ley de Protección de Datos; el proyecto, tal como se publicó, propone multas de hasta cinco millones de chelines, penas de prisión de hasta dos años, o ambas. | |
| Propuesto | Ninguna para las directrices. La PDPA se aplica a las infracciones de protección de datos. | |
| Sin ley integral | Sin sanciones específicas para la IA; la aplicación se canaliza a través de la Privacy Act y de las leyes generales. | |
| Propuesto | Ya se aplican las sanciones de la NDPA. El proyecto pendiente añadiría órdenes de cumplimiento de la NITDA y multas de hasta 10 millones de nairas o el 2 % de los ingresos anuales en Nigeria, si esta cifra es mayor. | |
| Sin ley integral | Sin régimen sancionador general para la IA; la aplicación se canaliza a través de la Personal Data Protection Act y de los reguladores sectoriales. Los delitos de deepfake conllevan multas y penas de prisión de hasta dos años. | |
| Sin ley integral | Aplicación de la POPIA a cargo del Information Regulator, con multas y, para algunos delitos, responsabilidad penal. | |
| Aplicación progresiva | El Reglamento de IA fija multas de hasta 35 millones de euros o el 7 % del volumen de negocios mundial anual por prácticas prohibidas, hasta 15 millones de euros o el 3 % por la mayoría de las demás infracciones y hasta 7,5 millones de euros o el 1 % por facilitar información incorrecta. Las autoridades españolas no tienen un procedimiento nacional para imponerlas mientras no se apruebe el proyecto de ley de gobernanza. En su texto inicial, el proyecto fijaría multas máximas de 35 millones de euros o el 7 % por prácticas prohibidas, 15 millones de euros o el 3 % por otras infracciones muy graves, 7,5 millones de euros o el 1 % por las graves y 500 000 euros o el 0,5 % por las leves, con apercibimientos en lugar de multas para las entidades públicas. El proyecto de ley de menores añadiría penas de prisión por difundir deepfakes sexuales o vejatorios. | |
| Propuesto | Las sanciones de la PDPA ya se aplican, incluidas las multas administrativas. El proyecto de ley de IA añadiría responsabilidad objetiva y solidaria y facultades para suspender servicios, ordenar retiradas del mercado y bloquear sistemas de IA; nada de ello está en vigor. | |
| Propuesto | Se aplican las multas administrativas de la KVKK y las sanciones de ciberseguridad. Aún no hay sanciones específicas para la IA. | |
California | Parcialmente en vigor | Varían según la ley. La AI Transparency Act prevé una sanción civil de 5000 dólares por infracción, contando cada día como infracción distinta, y la SB 1000 añadió, hasta el 1 de enero de 2029, una sanción de 50 000 dólares por infracción por afirmar falsamente que un sistema está diseñado principalmente como tecnología de apoyo; la ley de modelos de frontera la aplica el fiscal general. La AB 1609 prevé hasta 5000 dólares por la primera infracción y 10 000 por cada una de las siguientes; la SB 947, la AB 1331 y la AB 1883, hasta 500 dólares por infracción; las infracciones en materia de IA sanitaria se tramitan ante la Medical Board y las juntas de licencias profesionales. |
| Aplicación progresiva | Hasta 20 000 dólares por infracción de la ley de tecnología de decisión automatizada; aplicación por el fiscal general; sin acción privada. Las infracciones de la ley de seguridad de chatbots son prácticas comerciales engañosas conforme a la Colorado Consumer Protection Act. | |
Connecticut | Parcialmente en vigor | Las infracciones de las normas sobre herramientas de empleo son prácticas comerciales desleales que solo persigue el fiscal general, que puede conceder hasta 2027 un plazo de 60 días para subsanarlas. No existe derecho de acción privada. |
Illinois | En vigor | La BIPA permite reclamar indemnizaciones legales por cada infracción mediante una acción privada; las infracciones de la Human Rights Act las persigue el Departamento de Derechos Humanos de Illinois. El fiscal general aplica la AI Safety Measures Act, sin derecho de acción privada. |
Montana | En vigor | La Right to Compute Act no prevé sanciones; las restricciones del gobierno que no superen su prueba pueden impugnarse ante los tribunales. La HB 513 añade responsabilidad civil por réplicas digitales no autorizadas. |
Nueva York | Parcialmente en vigor | La Local Law 144 prevé sanciones civiles por infracción. La RAISE Act, cuando entre en vigor, prevé sanciones de hasta 1 millón de dólares por la primera infracción y de 3 millones por las siguientes, más 1000 dólares al día por no presentar las declaraciones exigidas; su aplicación corresponde al fiscal general y al Departamento de Servicios Financieros. Las infracciones sobre compañeros de IA se sancionan con hasta 15 000 dólares al día. Las infracciones sobre intérpretes sintéticos se sancionan con 1000 dólares la primera vez y con 5000 dólares cada una de las siguientes. |
Tennessee | En vigor | Delito menor de clase A y responsabilidad civil conforme a la ELVIS Act; vías de reparación de la Consumer Protection Act, demandas privadas y una sanción civil de 5000 dólares por infracción conforme a la SB 1580; un delito menor de clase C e indemnizaciones a los candidatos por deepfakes políticos sin aviso; demandas civiles y un delito por difundir deepfakes íntimos sin consentimiento. |
| En vigor | Infracciones subsanables, de 10 000 a 12 000 dólares; no subsanables, de 80 000 a 200 000 dólares; de 2000 a 40 000 dólares por día en las infracciones continuadas. Aplicación por el fiscal general; tras una resolución judicial y una remisión del fiscal general, los organismos de licencias pueden añadir sanciones de hasta 100 000 dólares. Sin derecho de acción privada. | |
| En vigor | Multas administrativas de hasta 2500 dólares por infracción, que impone la División de Protección del Consumidor de Utah. | |
Virginia | Caducado / fallido | Ninguna específica para la IA; el fiscal general aplica la VCDPA. |
Washington | Parcialmente en vigor | Las infracciones de la MHMD las persigue el fiscal general y pueden reclamarse mediante demandas privadas conforme a la Consumer Protection Act. |
Ninguna jurisdicción coincide con esos filtros.









