Documento 04 · Regulación & Compliance

Resumen Ejecutivo del EU AI Act y Checklist de Cumplimiento

Versión 4 · Julio 2026 · Actualizado con el Digital Omnibus on AI (mayo 2026)

Guía de acción directiva para identificar y mitigar riesgos regulatorios. No un análisis jurídico exhaustivo, sino un plan de acción para el lunes.

1. El Calendario de Implementación y el "Omnibus Agreement"

El AI Act entró en vigor el 1 de agosto de 2024. Las instituciones europeas han acordado el Digital Omnibus on AI (mayo 2026), que pospone las fechas clave de cumplimiento para dar más tiempo a las empresas.

FechaHito RegulatorioQué significa para tu empresa
Agosto 2024 Entrada en vigor Comenzó el periodo de transición.
Febrero 2025 Prohibición de sistemas inaceptables Si usas IA para manipulación subliminal o categorización biométrica inferida (ej. detectar emociones de empleados), es ilegal.
Agosto 2026 Transparencia y Deepfakes La obligación de marcar/informar a los usuarios que interactúan con IA o contenido generado por IA (Art. 50) aplica ya.
Agosto 2027 Aplicación a sistemas de "Alto Riesgo" (Anexo III) Obligaciones de auditoría para IA en RRHH (Recursos Humanos), evaluación de crédito o servicios esenciales (Anexo III). Fecha oficial del Reglamento UE 2024/1689.
Agosto 2028 IA embebida en productos (Anexo I) Obligaciones para IA en productos ya regulados sectorialmente (maquinaria, dispositivos médicos). Fecha oficial del Reglamento UE 2024/1689.

2. La Clasificación de Riesgos y Multas (Hasta 35M€)

El AI Act clasifica los sistemas en cuatro niveles de riesgo. El régimen sancionador es severo: las multas por usar sistemas prohibidos pueden alcanzar los 35 millones de euros o el 7% de la facturación global anual de la empresa (lo que sea mayor).

Riesgo Inaceptable — Multa hasta 35M€ o 7%

Sistemas Prohibidos

Sistemas de puntuación social (Social Scoring). Manipulación del comportamiento humano para causar daño. Inferencia de emociones en el lugar de trabajo o educación. Novedad 2026: Prohibición de "nudifiers" (generación no consentida de imágenes íntimas).

Alto Riesgo — Multa hasta 15M€ o 3%

Estrictamente Regulados (desde ago. 2027)

RRHH: IA para reclutamiento, promoción, despido o evaluación del rendimiento. Servicios Esenciales: IA para evaluar solvencia crediticia o fijar precios de seguros. Infraestructuras Críticas: IA como componente de seguridad en gestión de tráfico, agua, gas.

Riesgo Limitado — Obligaciones de Transparencia

Chatbots y Contenido Generado

Sistemas que interactúan con personas (chatbots) o generan contenido. La obligación es informar claramente al usuario. Esta obligación aplica desde agosto de 2026 (Art. 50). Las obligaciones de auditoría para sistemas de alto riesgo (Anexo III) entran en vigor en agosto de 2027.

Riesgo Mínimo — Sin Regulación Específica

Herramientas de Productividad

Filtros de spam o herramientas de productividad personal (ej. Copilot para resumir correos). Sin obligaciones adicionales más allá de las ya existentes.

3. Árbol de Decisión: ¿Qué Nivel de Riesgo Tiene Tu Herramienta?

Antes de desplegar cualquier herramienta de IA en tu empresa, sigue este árbol de decisiones para clasificar su nivel de riesgo regulatorio:

Pregunta 1: ¿La herramienta toma decisiones que afectan directamente a personas (empleados, clientes, ciudadanos)?
Sí → Pasa a la Pregunta 2. No → Riesgo Mínimo (herramienta de productividad interna).
Pregunta 2: ¿La decisión afecta a contratación, despido, promoción, evaluación de rendimiento, concesión de crédito o acceso a servicios esenciales?
Sí → ALTO RIESGO (Anexo III). Obligaciones de auditoría desde agosto 2027. No → Pasa a la Pregunta 3.
Pregunta 3: ¿La herramienta interactúa directamente con clientes o genera contenido que se publica en nombre de la empresa?
Sí → RIESGO LIMITADO. Obligación de transparencia (identificar como IA) desde agosto 2026. No → Riesgo Mínimo.
HerramientaCaso de UsoNivel de RiesgoAcción Requerida
ChatGPT / ClaudeResumir emails, redactar comunicaciones internasMínimoNinguna (más allá del RGPD)
ChatGPT / ClaudeChatbot de atención al clienteLimitadoIdentificar como IA (agosto 2026)
Copilot / ClaudeCribado de CVs o evaluación de rendimientoAltoAuditoría de sesgo + Human in the Loop (2027)
n8n / MakeAutomatización de procesos internos sin decisión sobre personasMínimoNinguna específica del AI Act
ManusAnálisis competitivo y generación de informesMínimoNinguna (más allá del RGPD)

4. El Riesgo Invisible: "Shadow AI" y RGPD

Más allá del AI Act, el riesgo legal más inmediato hoy es la "Shadow AI": empleados utilizando herramientas de IA generativa no autorizadas para procesar datos corporativos.

Caso de UsoHerramientaRiesgo con cuenta Gratuita/ProRiesgo con cuenta Enterprise
(Marketing) Subir Buyer Personas basados en encuestas de clientes Claude 4 Alto. Los datos de clientes (RGPD) se comparten con un tercero y pueden usarse para entrenar el modelo. Medio. El contrato Enterprise protege la IP, pero NO exime del RGPD. Si hay datos personales, se necesita base legal específica.
(Estrategia) Subir el Global Marketing Plan para verificar consistencia Claude 4 Muy Alto. Riesgo de pérdida de secreto industrial. La información estratégica sale del perímetro de la empresa. Bajo. La confidencialidad (IP) está protegida contractualmente y los datos no entrenan el modelo.
(Finanzas) Subir un P&L o Rent Roll con datos de inquilinos/proveedores ChatGPT Alto. Exposición de datos financieros y personales de terceros a un modelo público. Medio. Los datos no entrenan el modelo, pero se requiere base legal para procesar datos personales de terceros en la nube.
(RRHH) Subir un Excel con evaluaciones de desempeño para analizarlas Copilot Muy Alto. Brecha de confidencialidad laboral grave si los datos salen del entorno controlado. Medio. Los datos no salen del tenant, pero un error de permisos en SharePoint puede exponer los salarios a toda la empresa.

5. Checklist Directivo: Plan de Acción a 30 Días

No esperes a 2027. Entrega esta lista de verificación a tu Director de IT (CIO (Chief Information Officer (Director de Sistemas de Información))) o Responsable de Compliance (CISO (Chief Information Security Officer (Director de Seguridad de la Información))) el próximo lunes:

  • Inventario de IA: ¿Tenemos un registro actualizado de todas las herramientas de IA que nuestros empleados están utilizando actualmente (oficiales y no oficiales)? (Responsable: CIO / Plazo: 2 semanas)
  • Clasificación de Alto Riesgo: ¿Utilizamos algún sistema de IA para filtrar currículums, evaluar el rendimiento de empleados o decidir la concesión de créditos? (Responsable: Legal + RRHH / Plazo: 2 semanas)
  • Revisión de Contratos: ¿Hemos verificado que los términos de servicio de nuestras herramientas de IA prohíben explícitamente al proveedor utilizar nuestros datos corporativos para entrenar sus modelos? (Responsable: Legal / Plazo: 1 mes)
  • Política de Uso Aceptable: ¿Tenemos una política interna clara y comunicada que indique a los empleados qué tipos de datos pueden introducirse en herramientas de IA externas? (Responsable: CISO / Plazo: 1 mes)
  • Auditoría de Sesgos: Si usamos IA para RRHH o decisiones de crédito, ¿hemos planificado una auditoría externa para antes de 2027? (Responsable: Legal + Operaciones / Plazo: antes de Q3 2026)
  • Transparencia (Agosto 2026): ¿Están nuestros chatbots de atención al cliente debidamente identificados como IA ante los usuarios? (Responsable: Marketing + IT / Plazo: Inmediato)
  • Supervisión Humana (Human in the Loop): ¿Existe un protocolo claro que exija la revisión y aprobación humana antes de que cualquier decisión generada por IA afecte a un cliente o empleado? (Responsable: Operaciones / Plazo: 2 meses)

6. Qué hacer si ya usas un sistema de "Alto Riesgo"

Si en la pregunta 2 del checklist has respondido "Sí" (ej. ya usas IA para filtrar CVs o pre-aprobar créditos), no es necesario que lo apagues inmediatamente, pero debes iniciar la transición hacia el cumplimiento de 2027:

  1. Fase de Diagnóstico (Hoy): Documenta exactamente qué datos usa el algoritmo para tomar la decisión y si hay intervención humana real (no solo un "clic" automático) antes de la decisión final.
  2. Fase de Mitigación (2026): Implementa un proceso de "Human in the Loop" estricto. Asegúrate de que los candidatos o clientes afectados tienen una vía para reclamar la decisión a un humano.
  3. Fase de Cumplimiento (2027): Contrata una auditoría externa de sesgo algorítmico y establece el registro documental (logs) requerido por el Anexo III del AI Act. Coste orientativo: entre 15.000€ y 80.000€ dependiendo de la complejidad del sistema. Inclúyelo en el presupuesto de 2026-2027.

7. Referencias Técnicas

  • [1] Gibson Dunn. (2026). EU AI Act Omnibus Agreement — Postponed High-Risk Deadlines and Other Key Changes. gibsondunn.com
  • [2] EU Artificial Intelligence Act. (2024). Article 99: Penalties. artificialintelligenceact.eu
  • [3] Comisión Europea. (2024). Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo — Texto completo del AI Act. eur-lex.europa.eu
  • [4] Agencia Española de Supervisión de la Inteligencia Artificial (AESIA (Agencia Española de Supervisión de la Inteligencia Artificial)). (2025). Guía para la aplicación del Reglamento de IA en empresas españolas. aesia.gob.es
  • [5] European AI Office. (2025). Prohibited AI Practices under the EU AI Act — Guidance Document. digital-strategy.ec.europa.eu
  • [6] AEPD (Agencia Española de Protección de Datos) — Agencia Española de Protección de Datos. (2024). Guía sobre el uso de la Inteligencia Artificial y protección de datos. aepd.es
  • [7] ENISA (European Union Agency for Cybersecurity) — European Union Agency for Cybersecurity. (2024). Cybersecurity of AI and Standardisation. enisa.europa.eu
  • [8] Deloitte. (2025). EU AI Act: Practical Compliance Guide for Enterprises. deloitte.com