Blog

**Ley de IA de la UE en vigor: Nuevas obligaciones si su aplicación utiliza IA**

K
Kaan Acar
10 de septiembre de 2026
0 min de lectura
**Ley de IA de la UE en vigor: Nuevas obligaciones si su aplicación utiliza IA**

2 de agosto de 2026 a partir de esa fecha gran parte de la Ley de Inteligencia Artificial de la UE (EU AI Act) ha comenzado a aplicarse. Si tu aplicación o plataforma web tiene un chatbot, genera imágenes o texto, recomienda productos, realiza análisis facial, puntúa a usuarios o llama a cualquier modelo de IA en segundo plano — y tienes usuarios en la Unión Europea — las obligaciones legales que no existían en julio ahora sí existen.

Este artículo no es un resumen de la ley. Es una guía práctica escrita por ingenieros que desarrollan estas funcionalidades, dirigida a emprendedores, propietarios de productos y empresas que usan IA en su software. Explica qué te está frenando, qué se está posponiendo, cómo son las multas y qué debes cambiar realmente en tu producto.

Este artículo es solo para información general, no constituye asesoramiento legal. Consulta a un abogado especializado en la normativa tecnológica de la UE para tu caso concreto.

¿Me afecta si mi empresa no está en la UE?

Si tienes usuarios en la UE, casi seguro que sí. El AI Act sigue el modelo GDPR/KVKK: si el resultado de un sistema de IA se usa en la UE, el sistema se aplica también a empresas fuera de la UE. Un turco, estadounidense o del Golfo que ofrezca una aplicación descargable en Alemania está dentro del alcance. No importa la dirección de tu entidad legal, sino la ubicación de tus usuarios.

¿Qué significa “sistema de IA” — más amplio de lo que crees?

La ley considera IA a cualquier sistema basado en máquinas que, a partir de entradas, produce una salida — predicción, contenido, recomendación o decisión. En la práctica, incluye:

  • Chatbots y asistentes de IA (incluidos los basados en OpenAI, Anthropic, Google o modelos de código abierto)
  • Funciones de generación de imágenes, video, audio o texto
  • Motores de recomendación (“también te puede gustar…”)
  • Análisis facial, análisis de piel, detección de tipo de cuerpo
  • Puntuación de fraude, puntuación crediticia, puntuación de riesgo
  • Cribado de CV y clasificación de candidatos
  • Asistentes de voz y transcripción
  • Cualquier característica cuya salida sea determinada por un modelo y no por una regla escrita por ti

Si envías un prompt a una API de LLM y muestras el resultado al usuario, estás operando un sistema de IA.

Lo que está vigente ahora (septiembre de 2026)

Desde febrero de 2025: prácticas prohibidas y alfabetización en IA

Algunos usos están totalmente prohibidos y las sanciones más altas de la ley se aplican a ellos. Los que más interesan a aplicaciones comerciales son:

  • Técnicas manipuladoras o engañosas que distorsionan el comportamiento del usuario para causarle daño
  • Explotación de vulnerabilidades de grupos específicos (edad, discapacidad, situación económica)
  • Puntuación social de individuos
  • Reconocimiento de emociones en lugares de trabajo y escuelas
  • Inferencia de raza, orientación política, religión o sexualidad a partir de datos biométricos
  • Recopilación masiva de caras sin objetivo específico desde internet o cámaras para crear bases de datos de reconocimiento facial

Además, toda empresa que provea o use un sistema de IA debe asegurarse de que sus empleados tengan suficiente alfabetización en IA. Esta es una obligación del empleador, no del producto.

Desde agosto de 2025: normas para proveedores de modelos de propósito general

Estas normas afectan a las compañías que entrenan grandes modelos (OpenAI, Google, Meta, Mistral, etc.), no a quienes desarrollan productos sobre ellos. Si ajustas (fine‑tune) un modelo existente para tu producto, normalmente no se te considera un proveedor de GPAI — aunque podrías llegar a serlo si tu actividad es lo suficientemente avanzada.

Desde el 2 de agosto de 2026: obligaciones de transparencia (Artículo 50) — el verdadero punto crítico para las aplicaciones

Cuatro reglas concretas que impactan a los productos cotidianos:

1. Informar al usuario de que está interactuando con IA.
Si tu aplicación incluye un chatbot, asistente o cualquier función que interactúe directamente con personas, debe quedar claro que la contraparte es una máquina — salvo que el contexto lo haga evidente. Un bot de soporte que se presenta como “Elif del servicio al cliente” sin aclarar que es un bot ya incumple.

2. Marcar el contenido generado por IA de forma legible por máquinas.
Si tu producto genera imágenes, videos, audio o texto, la salida debe llevar una señal técnica — metadata, marca de agua o equivalente — que indique que es sintética. Esta obligación recae en el proveedor del sistema generador. Si tú desarrollaste la funcionalidad, debes implementarla; si llamas a una API de terceros, verifica qué marcas añaden y si tu pipeline las conserva (redimensionar, recodificar o capturas de pantalla suelen eliminar esas marcas).

3. Explicar el reconocimiento emocional y la categorización biométrica.
Si tu aplicación extrae emociones de cara, voz o cuerpo, o clasifica a personas en categorías, los afectados deben ser informados. Aplicaciones de belleza, salud, fitness, citas y retail que analizan a través de cámara deben prestar especial atención a este punto.

4. Etiquetar deepfakes y textos de IA de interés público.
Los usuarios (deployers) que publiquen contenido generado por IA que se asemeje a personas reales, lugares o eventos deben etiquetarlo como artificial. Los textos de IA difundidos con fines informativos al público deben indicarse como tales si no han sido revisados por un humano ni se asume responsabilidad editorial.

Fecha límite para productos existentes: los sistemas que ya estaban en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir la regla de marcaje de contenido. Los sistemas nuevos deben cumplir desde el primer día.

Lo que se ha pospuesto — y por qué aún deberías preocuparte

La parte más pesada de la ley — sistemas de IA de alto riesgo con régimen completo (gestión de riesgos, gobernanza de datos, documentación técnica, supervisión humana, evaluación de conformidad) — se ha diferido al paquete “omnibus digital” 2025‑2026. Fechas actuales:

  • 2 de diciembre de 2027: Para las categorías de alto riesgo enumeradas en el Anexo III — contratación y RR. HH., puntuación crediticia, tarificación de seguros, puntuación educativa y de exámenes, acceso a servicios básicos, identificación biométrica, fuerzas del orden, migración
  • 2 de agosto de 2028: Para la IA incorporada en productos ya sujetos a la normativa de seguridad de productos de la UE (dispositivos médicos, vehículos, máquinas, juguetes)

Si su producto hace alguna de estas cosas, el aplazamiento no es una indulgencia, es un respiro. La documentación que exigen estas obligaciones — origen de los datos de entrenamiento, registro, pruebas de sesgo, diseño de intervención humana — son cosas que se añaden a un sistema después y pueden llevar meses. Los equipos que comienzan ahora gastarán una fracción muy pequeña de lo que gastarán los que empiecen a mediados de 2027.

Sanciones

  • Para prácticas prohibidas hasta 35 millones € o hasta el 7 % de la facturación anual mundial
  • Para la mayoría de las demás obligaciones, incluidas las normas de transparencia, hasta 15 millones € o hasta el 3 %
  • Por proporcionar información falsa a las autoridades hasta 7,5 millones € o hasta el 1 %

Para pymes y startups se aplicará el importe más bajo de los dos. La sanción se aplicará ante las autoridades nacionales de cada Estado miembro; para los modelos GPAI, directamente ante la Oficina de IA de la UE.

¿Proveedor o usuario? Por qué la distinción importa

La ley asigna diferentes deberes según su rol:

  • Proveedor: Usted desarrolló (o hizo desarrollar) el sistema de IA y lo puso en el mercado bajo su propio nombre. La mayor parte de las obligaciones recaen aquí.
  • Usuario (implementador): Utiliza un sistema de IA en un contexto profesional bajo su propia responsabilidad.

Una empresa que añade un chatbot a su propia aplicación, aunque el modelo subyacente provenga de un tercero, suele ser proveedor del sistema de chatbot. Una empresa que usa una herramienta de selección de RR. HH. ya preparada es su usuario. Muchas organizaciones son ambas cosas según la funcionalidad. Determinar en qué rol está para cada característica es el primer paso de cualquier evaluación de cumplimiento.

Lista de verificación práctica para proveedores y propietarios de plataformas

Hazlo este mes

  • Elabore un inventario de todas las funciones de IA de su producto. Incluya APIs y SDKs de terceros — se considera que un modelo de un proveedor decide en su aplicación.
  • Decida para cada función: ¿somos proveedores o usuarios?
  • Verifique que cada función de chat incluya una declaración clara de “está conversando con IA”.
  • Compare su producto con cada categoría de práctica prohibida. Preste especial atención a los mecanismos de interacción dirigidos a menores y a cualquier inferencia emocional o biométrica.
  • Asegúrese de que su equipo haya recibido una capacitación documentada en alfabetización de IA. Un breve taller interno con registro de asistencia basta para comenzar.

Hazlo antes del 2 de diciembre de 2026

  • Aplique marcas legibles por máquina a todas las funciones que generen imágenes, audio, video o texto (metadatos C2PA, marcas de agua del proveedor o equivalentes) y verifique que la marca salga en todo el flujo de almacenamiento y entrega.
  • Añada etiquetas visibles al usuario donde sea necesario indicar contenido deepfake o generado por IA.
  • Actualice su política de privacidad y sus términos de uso para incluir las funciones de IA, sus propósitos y las declaraciones anteriores.

Planifique para 2027

  • Si alguna función entra en una categoría del Anexo III (contratación, crédito, educación, seguros, servicios esenciales, biometría), comience ya la documentación de alto riesgo: fuentes de datos, evaluación del modelo, registro, diseño de supervisión humana.
  • Asigne internamente a una persona responsable del cumplimiento de IA. La primera pregunta de los reguladores será “¿quién es el responsable?”.

Cómo cambia esto la forma en que desarrollamos funciones de IA

En UmaySoftware los requisitos del AI Act forman parte del diseño de cualquier proyecto que incluya IA, no son una verificación al final. En la práctica:

  • La explicación y el etiquetado se diseñan en la interfaz desde el primer wireframe, no se añaden después.
  • El contenido generado se marca en el momento de su creación y la marca se prueba a lo largo de todo el pipeline de entrega.
  • Cada función de IA se entrega con un registro de una página: qué hace el modelo, qué datos ve, quién es el proveedor, qué obligaciones legales aplican y cómo puede intervenir un humano.
  • Si el caso de uso de un cliente se acerca a una categoría de alto riesgo, lo señalamos en la fase de descubrimiento, antes de definir el presupuesto.

Si ya tiene funciones de IA en producción y no está seguro de su situación, ofrecemos una revisión de características del AI Act: inventariamos sus componentes de IA, los clasificamos por rol y nivel de riesgo y le entregamos una lista de tareas escrita dividida en “corregir antes de diciembre” y “planificar para 2027”. Es una revisión técnica, no una opinión legal, pero el documento que su abogado le pedirá será precisamente este.

Solicite una revisión →

Preguntas frecuentes

Mi aplicación solo llama a la API de OpenAI / Anthropic / Gemini. ¿Soy yo el responsable o ellos?
Ambas cosas. El proveedor del modelo asume las obligaciones generales del modelo. Usted es responsable del sistema de IA que construye con esa API: normas de transparencia, controles de prácticas prohibidas y obligaciones de alto riesgo que apliquen a su caso de uso.

¿El motor de recomendación de una tienda online está cubierto por el AI Act?
Un sistema de IA está sujeto a las normas generales (prácticas prohibidas, alfabetización de IA). Las recomendaciones de productos estándar no se consideran de alto riesgo y no activan la obligación de información del Artículo 50 porque no implican una interacción tipo chatbot. Las recomendaciones que exploten vulnerabilidades —por ejemplo, manipular a menores con patrones persuasivos— sí entran en la zona prohibida.

¿Tengo que etiquetar cada imagen generada por IA en mi aplicación?
Marcado legible por máquinas es obligatorio para el contenido que genera su sistema — desde el primer día en nuevos productos, y a partir del 2 de diciembre de 2026 en los productos existentes. La etiqueta visible es obligatoria en casos específicos para los usuarios (desplegadores) — deepfakes de personas reales o eventos y textos de interés público escritos con IA. Para un generador de avatares de IA, la marca de metadatos es obligatoria; la etiqueta visible es una buena práctica.

Somos una empresa turca sin oficina en la UE. ¿Realmente pueden multarnos?
Si su salida se usa en la UE, la normativa le aplica y las autoridades de los estados miembros pueden actuar contra proveedores fuera de la UE — incluidas las tiendas de aplicaciones y distribuidores con sede en la UE. Si la sanción llegará a una pequeña empresa es una cuestión de riesgo, no legal — pero “no pueden encontrarnos” no es una estrategia sostenible bajo el RGPD.

¿Una aplicación de belleza que analiza la piel o la forma del rostro constituye una “categorización biométrica”?
Depende de qué se extraiga. Detectar el tono de piel para recomendar base no suele ser una categorización de grupos protegidos. Inferir origen étnico, estado de salud o emociones a partir del rostro es otro asunto y podría estar restringido o prohibido. Es un caso donde el resultado legal depende del diseño exacto de la función.

¿Qué pasa si desarrollo una función de IA y la ofrezco solo fuera de la UE?
Entonces la normativa no se aplica a esa función — pero la restricción geográfica debe ser real (acceso a la tienda, controles de región de la cuenta), no solo una cláusula en los términos de uso.

Etiquetas

Sobre el Autor

K

Kaan Acar

Fundador

Info del Artículo

Tiempo de lectura0 min
Published10 de septiembre de 2026

Share