El Reglamento (UE) 2024/1689 (el «Reglamento de IA de la UE» o el «Reglamento») entró en aplicación general el 2 de agosto de 2026. Turquía no está vinculada por el Reglamento, pero su ámbito de aplicación extraterritorial alcanza a una amplia variedad de empresas turcas, desde proveedores de software y prestadores de servicios externalizados hasta fabricantes industriales que integran IA en productos exportados al mercado de la UE.
Calendario de cumplimiento: disposiciones aplicables a partir del 2 de agosto de 2026
- 2 de febrero de 2025: prohibiciones del artículo 5 y obligación de alfabetización en materia de IA (artículo 4).
- 27 de julio de 2026: marco de gobernanza y régimen sancionador (artículos 102 a 110).
- 2 de agosto de 2026: aplicación general del Reglamento y obligaciones de transparencia del artículo 50 (información sobre el uso de sistemas conversacionales, marcado de contenidos generados por IA y etiquetado de ultrasuplantaciones).
- 2 de diciembre de 2026: nuevas prohibiciones del artículo 5 relativas a las imágenes íntimas generadas por IA y al material de abuso sexual infantil, junto con el periodo transitorio para los proveedores cuyos sistemas de IA generativa ya se encontraban en el mercado.
- A más tardar el 1 de agosto de 2027: directrices de la Comisión sobre la interacción con la legislación sectorial de seguridad de los productos (artículos 8, apartado 2, 9, apartado 10, y 17, apartado 3).
- 2 de diciembre de 2027: obligaciones aplicables a los sistemas de alto riesgo autónomos del anexo III (empleo, calificación crediticia, biometría, educación, garantía del cumplimiento del Derecho, migración y administración de justicia).
- 2 de agosto de 2028: sistemas de alto riesgo integrados del anexo I (IA en máquinas, productos sanitarios y otros bienes sujetos a normas de seguridad de los productos).
- 2 de agosto de 2030: los sistemas de alto riesgo que ya utilizan las autoridades públicas deberán cumplir el Reglamento, con independencia de las exenciones transitorias antes enumeradas.
El Reglamento se rige por un calendario de aplicación flexible. El Reglamento (UE) 2026/1744, de 8 de julio de 2026, que modifica el calendario de cumplimiento, entró en vigor el 27 de julio de 2026. Pueden consultarse a este respecto el artículo 113 del Reglamento de IA de la UE, el resumen del Reglamento (UE) 2024/1689 publicado por la Comisión Europea en EUR-Lex, Normas para una inteligencia artificial fiable en la UE, y el Reglamento Ómnibus Digital sobre IA.
Las prohibiciones del artículo 5 y las normas sobre los modelos de IA de uso general ya están en vigor. Las obligaciones de transparencia y etiquetado del artículo 50, así como el marco de supervisión y de garantía del cumplimiento del Reglamento, también son aplicables desde el 2 de agosto de 2026.
En cambio, las obligaciones de cumplimiento más amplias que afectan a los sistemas de IA de alto riesgo del anexo III, como la evaluación de la conformidad, la documentación técnica y la supervisión humana, se han aplazado hasta diciembre de 2027 (y hasta agosto de 2028 para los sistemas integrados).
El calendario revisado otorga a las empresas un mayor margen de preparación. No obstante, este periodo no debe interpretarse como un motivo para demorar la implantación. Procede entenderlo, más bien, como una oportunidad para reforzar sus marcos de gobernanza y cumplimiento normativo y para avanzar en sus proyectos de preparación en materia de IA.
Qué empresas turcas entran en el ámbito de aplicación del Reglamento de IA de la UE
El artículo 2 del Reglamento de IA de la UE establece un criterio basado en el mercado y en los efectos que recuerda al artículo 3 del Reglamento (UE) 2016/679 (el «RGPD»). Con arreglo a este criterio, el Reglamento se aplica, entre otros, a:
- los proveedores que introduzcan en el mercado de la UE sistemas de IA o modelos de IA de uso general, con independencia del lugar en que estén establecidos,
- los representantes autorizados de proveedores establecidos fuera de la UE,
- las personas afectadas que se encuentren en la UE, y
- los proveedores y responsables del despliegue establecidos en terceros países cuando la información de salida generada por el sistema de IA se utilice en la Unión.
Por consiguiente, numerosas empresas turcas pueden quedar sujetas al Reglamento aunque estén establecidas en Turquía y carezcan de presencia física en la UE. Sirven de ejemplo un proveedor de software de selección de personal que concede licencias de su producto a un cliente alemán, un centro de atención telefónica que gestiona interacciones con clientes de la UE, un fabricante que integra IA en maquinaria destinada al mercado único o una empresa de tecnología financiera cuyas evaluaciones de solvencia se incorporan a la toma de decisiones de una entidad de crédito de la UE.
Sanciones
El Reglamento de IA de la UE fija límites máximos de las multas superiores a los del RGPD, calculados sobre el volumen de negocios mundial:
- hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial, si esta cuantía fuera superior, por el incumplimiento de las prohibiciones del artículo 5,
- hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial, si esta cuantía fuera superior, por el incumplimiento de las obligaciones esenciales de los operadores (aplicables a proveedores, importadores, distribuidores, responsables del despliegue y organismos notificados) y de las obligaciones de transparencia del artículo 50, y
- hasta 7,5 millones de euros o el 1 % del volumen de negocios anual mundial, si esta cuantía fuera superior, por la presentación de información inexacta, incompleta o engañosa a las autoridades competentes o a los organismos notificados.
Las pymes y las empresas emergentes se benefician de una regla de proporcionalidad conforme a la cual se aplica el menor, y no el mayor, de los dos umbrales aplicables.
Los proveedores de modelos de IA de uso general están sujetos a un régimen de supervisión y garantía del cumplimiento propio, gestionado por la Comisión Europea, que puede imponer multas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial.
Dado que el marco de gobernanza y sanciones forma parte de la fase de «aplicación general» del Reglamento, los riesgos de ejecución asociados existen desde el 2 de agosto de 2026. Ello es así aun cuando determinadas obligaciones relativas a la IA de alto riesgo vinculadas a dichos mecanismos de ejecución solo resulten de aplicación en una fecha posterior.
Efectos en la agenda normativa de Turquía
Al igual que antes el RGPD, el Reglamento de IA de la UE sigue influyendo en la agenda de reformas normativas de Turquía. Tres novedades merecen especial atención:
- Novedades legislativas: Tras concluir los trabajos de la Comisión de Investigación sobre Inteligencia Artificial de la Gran Asamblea Nacional de Turquía, el 24 de julio de 2025 se presentó un proyecto de Ley de IA. El proyecto propone modificaciones en materia de responsabilidad civil por la IA, adaptación a la Ley n.º 6698 de Protección de Datos Personales (KVKK), contenidos de ultrasuplantación, ciberseguridad y sanciones administrativas. La propuesta sigue en tramitación parlamentaria y se espera una mayor adaptación al enfoque basado en el riesgo del Reglamento de IA de la UE.
- Marco institucional: Mediante sucesivas reformas legislativas, el marco turco de gobernanza cibernética y digital ha evolucionado en general hacia una estructura más integrada. La Presidencia de Ciberseguridad se creó mediante el Decreto Presidencial n.º 177, publicado el 8 de enero de 2025, y sus funciones, competencias y potestades de ejecución quedaron después establecidas por ley en la Ley de Ciberseguridad n.º 7545. Además, el Decreto Presidencial n.º 191, de 25 de diciembre de 2025, cambió la denominación de la Dirección General de Tecnología Nacional del Ministerio de Industria y Tecnología por la de Dirección General de Tecnología Nacional e Inteligencia Artificial y amplió su mandato al desarrollo de tecnologías de IA, la política nacional de IA y la infraestructura de datos. En conjunto, estas medidas han contribuido a construir un marco institucional cada vez más relevante para la supervisión y la gobernanza de la IA.
- Orientaciones de la Autoridad turca de Protección de Datos: Con su Guía sobre IA generativa y protección de datos personales, publicada en 2025, y su publicación de 2026 sobre el uso de herramientas de IA generativa en el lugar de trabajo, la Autoridad de Protección de Datos Personales ha dado a entender que pretende abordar la IA como una cuestión de gobernanza y no solo como una cuestión tecnológica.
Medidas recomendadas
Para numerosas empresas turcas, la cuestión inicial no reside en si desarrollan por sí mismas sistemas de IA, sino en determinar en qué productos, servicios, cadenas de suministro y operaciones orientadas al cliente se utiliza ya la IA. Cuando un cliente, distribuidor, filial o usuario final se encuentre en la UE, procede presumir, con carácter general, que el Reglamento de IA de la UE resulta de aplicación, salvo que una evaluación específica demuestre lo contrario.
- Elaboración de un inventario y asignación de responsabilidades: crear un inventario, a escala de toda la organización, de los sistemas de IA, los modelos de IA de uso general, las herramientas de toma de decisiones automatizadas y los productos que incorporan IA, e identificar con claridad a las personas o funciones responsables de cada uno.
- Evaluación y clasificación de la exposición al Reglamento de IA de la UE: determinar si determinados casos de uso de la IA entran en el ámbito de aplicación del Reglamento y cómo se clasifican a efectos normativos. A la vista del calendario de aplicación, debe prestarse especial atención a la selección de personal, la vigilancia de los empleados, la evaluación crediticia, la elaboración de perfiles de clientes, la evaluación de riesgos en los seguros, los sistemas biométricos, las infraestructuras críticas, la asistencia sanitaria y las aplicaciones de seguridad industrial.
- Cumplimiento del artículo 50: adoptar medidas para satisfacer los requisitos relativos a la información sobre el uso de sistemas conversacionales, el etiquetado de la información de salida de la IA generativa y la divulgación de ultrasuplantaciones antes de la fecha límite transitoria del 2 de diciembre de 2026 para los sistemas existentes.
- Revisión de contratos y cadenas de suministro: examinar las manifestaciones y garantías contractuales, los derechos de acceso a la documentación técnica, las obligaciones de auditoría y de notificación de incidentes y las cláusulas de cooperación con los organismos notificados de la UE.
- Integración del cumplimiento en materia de IA con los procesos de privacidad y ciberseguridad: los riesgos de la IA están estrechamente ligados a las obligaciones vigentes en materia de protección de datos personales y ciberseguridad. Tratar estos ámbitos por separado puede provocar duplicidades y lagunas en los programas de cumplimiento.
- Seguimiento de la evolución normativa: las directrices de la Comisión Europea, las normas armonizadas y las medidas de ejecución desempeñarán un papel decisivo en la configuración de las expectativas de cumplimiento antes de la fecha de transición para la IA de alto riesgo de diciembre de 2027. También se espera que la propuesta legislativa turca evolucione a la luz de estas novedades.
