AESIA y AEPD: quién inspecciona qué
España es, a día de hoy, el único Estado miembro de la UE con una agencia dedicada específicamente a la supervisión de la inteligencia artificial. La AESIA (Agencia Española de Supervisión de Inteligencia Artificial), con sede en A Coruña, se creó por Real Decreto 729/2023 — más de un año antes de que el propio AI Act entrase en vigor — y hoy es la autoridad de mercado principal para los sistemas de IA no vinculados a legislación sectorial específica, con especial peso en empleo, biometría y educación.
La AEPD, por su parte, conserva toda su competencia sobre los aspectos de protección de datos de un sistema de IA — que en la práctica es casi cualquier sistema que trate datos personales. Y si el sistema opera en un sector regulado (banca, seguros, sanidad), su regulador sectorial también entra en juego. No es raro que una misma empresa, ante un mismo sistema de IA, pueda tener que responder a más de una autoridad a la vez.
Los tres niveles de sanción de la nueva Ley Orgánica
El 26 de mayo de 2026 el Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, que adapta el régimen sancionador del AI Act al ordenamiento español con tres niveles de gravedad:
| Nivel | Sanción máxima |
|---|---|
| Infracciones leves | 500.000 € o el 0,5% de la facturación anual |
| Infracciones graves | 15 millones de € o el 3% de la facturación anual |
| Infracciones muy graves | 35 millones de € o el 7% de la facturación anual |
La norma incluye criterios de proporcionalidad y reducciones por pronto pago o por adoptar medidas correctoras — pero para una pyme o una startup en fase temprana, incluso la sanción "leve" puede ser un golpe serio si llega de sorpresa.
Qué desencadena una inspección
No hace falta un fallo catastrófico para recibir una visita. Los motivos más habituales son mucho más mundanos: una denuncia de un empleado o de un cliente, un incidente de seguridad que obliga a notificar, una campaña de muestreo sectorial de la propia autoridad, o simplemente que tu sistema aparezca (o no aparezca, cuando debería) en el registro de sistemas de alto riesgo que la AESIA está desplegando.
Qué te van a pedir primero
El patrón se repite con pocas variaciones: primero, el registro de actividades de tratamiento o el inventario de sistemas de IA de alto riesgo — si no existe, ya hay un problema antes de mirar nada más. Después, la documentación técnica que justifica por qué el sistema se clasificó como lo hiciste, la evaluación de impacto (EIPD) si el sistema la requería, y evidencia real de que las medidas de transparencia y supervisión humana están funcionando en producción, no solo descritas en un documento que nadie ha vuelto a abrir.
Cómo prepararte antes de que llegue la carta
Lo que marca la diferencia entre una inspección que se resuelve en días y una que se alarga meses no es tener un cumplimiento perfecto — es tener la carpeta de evidencias lista y a alguien que sepa exactamente qué decir en la primera llamada. Tres cosas concretas ayudan más que cualquier otra:
- Un interlocutor designado que sepa dónde está cada documento y tenga autoridad para responder sin tener que "consultarlo internamente" en cada pregunta.
- Una carpeta de evidencias centralizada — registro, documentación técnica, EIPD, políticas — que no dependa de recopilar cosas sueltas el mismo día que llega la notificación.
- Un guion de primera llamada, para no improvisar respuestas en el momento de más presión del proceso.
La inspección en sí no es el momento en el que se decide si cumples o no — eso ya está decidido por lo que hayas hecho (o no) en los meses previos. Lo que la preparación cambia es si esa inspección se convierte en un trámite ordenado o en semanas de estrés reconstruyendo información sobre la marcha.