// guía del ai act

El AI Act de la UE,
en términos claros.

La primera regulación integral de IA del mundo está en vigor desde agosto de 2024 y se aplica con carácter general a los equipos europeos desde el 2 de agosto de 2026. Lo que queda por delante es el tramo de alto riesgo. Esto es lo que exige y cómo prepararte sin correr.

476 días para el tramo de alto riesgo del Anexo III 2 de diciembre de 2027

// la ley

Un reglamento basado en riesgo para la IA en Europa.

El AI Act regula la IA por lo arriesgado del uso, no por la tecnología en sí. Aplica a cualquiera que ponga un sistema de IA en el mercado de la UE o use uno dentro de ella, incluidas empresas que solo integran modelos de terceros.

Si pones IA en producción para usuarios europeos, la pregunta que debes hacerte es qué obligaciones conlleva, y si tu stack puede cumplirlas.

// timeline

Cómo se despliega.

El Act entra por fases a lo largo de tres años. La fecha que importa para la mayoría de empresas es la siguiente.

  1. Ago 1, 2024
    En vigor

    El AI Act de la UE entra en vigor.

  2. Feb 2, 2025
    Aplican las prohibiciones

    Las prácticas de IA prohibidas pasan a ser ilegales en toda la UE.

  3. Ago 2, 2025
    Reglas GPAI y sanciones

    Empiezan las obligaciones para modelos de IA de propósito general, y el capítulo sancionador pasa a ser aplicable, todo él salvo las multas a proveedores de modelos de propósito general, que esperan al 2 de agosto de 2026.

  4. Ago 2, 2026
    Aplicación generalestás aquí →

    El reglamento se aplica con carácter general, transparencia y gobernanza incluidas, junto con las potestades de la Comisión sobre los modelos de propósito general.

  5. Dic 2, 2026
    Marcado, y dos prohibiciones nuevas

    El plazo extra que el Ómnibus dio al marcado legible por máquina del contenido generado por IA, para los sistemas introducidos en el mercado antes del 2 de agosto de 2026. Las demás obligaciones de transparencia mantienen su fecha. El mismo reglamento añade dos prácticas prohibidas a partir de esta fecha: los sistemas de IA que generan imágenes íntimas no consentidas y los que generan material de abuso sexual infantil.

  6. Ago 2, 2026 Dic 2, 2027
    Alto riesgo por uso

    Obligaciones de los usos de alto riesgo del Anexo III, entre ellos contratación, crédito y educación. Aplazadas por el Reglamento (UE) 2026/1744, en vigor desde julio de 2026.

  7. Ago 2, 2027 Ago 2, 2028
    Alto riesgo integrado

    Las reglas para la IA que es componente de seguridad de un producto regulado por la normativa del Anexo I. Aplazadas por el mismo reglamento.

// niveles de riesgo

Cuatro niveles de riesgo.

Las obligaciones dependen por completo del nivel en el que cae el uso de la IA. La mayoría del tooling enterprise cae en los dos del medio.

Inaceptable

Prohibido

Scoring social, sistemas manipulativos o explotadores. Prohibidos de plano desde febrero de 2025. El Ómnibus añade dos más desde diciembre de 2026: generar imágenes íntimas no consentidas y generar material de abuso sexual infantil.

Alto riesgo

Obligaciones estrictas

Dos vías de entrada: que tu finalidad encaje en un caso del Anexo III (empleo, crédito, educación, servicios esenciales) o que tu sistema sea componente de seguridad de un producto ya regulado por la normativa del Anexo I (equipos médicos, maquinaria, juguetes). Gestión de riesgos, gobernanza del dato, logging, supervisión humana y documentación.

Riesgo limitado

Transparencia

Chatbots y sistemas generativos. Hay que avisar a los usuarios de que interactúan con IA, y etiquetar el contenido generado por IA.

Riesgo mínimo

Sin obligaciones

Filtros de spam, recomendación, la mayoría del tooling interno. Uso libre, con códigos de conducta voluntarios.

// sanciones

El coste de equivocarse.

Las multas se escalan por gravedad y se calculan sobre la facturación global, lo que sea mayor. Están diseñadas para tener impacto a nivel de consejo.

35M€ / 7% Prácticas de IA prohibidas
15M€ / 3% Incumplir obligaciones de alto riesgo, transparencia o GPAI
7,5M€ / 1% Dar información incorrecta a las autoridades

Las cifras son la mayor entre el importe fijo o el porcentaje de la facturación anual global.

// obligaciones

Lo que hay que demostrar.

Para la mayoría de equipos con IA en producción, el compliance se reduce a un puñado de cosas que hay que poder demostrar.

Saber dónde se procesa el dato

Poder demostrar que la inferencia se ejecuta en la UE, no en un hyperscaler sujeto al Cloud Act.

Sin entrenamiento silencioso con datos de cliente

Prompts y salidas no deben alimentar un set de entrenamiento de terceros sin base legal.

Registros y trazabilidad

Mantener un rastro auditable de qué sistema procesó qué y dónde se ejecutó.

Transparencia con los usuarios

Declarar las interacciones con IA y etiquetar el contenido generado.

Supervisión humana

Mantener a una persona en el bucle para decisiones con riesgo real.

Gobernanza del dato

Controlar la base legal, la calidad y la residencia de los datos que se procesan.

// modelos abiertos

Si el modelo es abierto, quién carga con qué.

Las obligaciones de uso general recaen en quien construyó el modelo. Conviene leerlo antes de que alguien te diga que los pesos abiertos son la opción arriesgada.

El desarrollador del modelo

Documentación técnica, política de derechos de autor y resumen público del contenido de entrenamiento, por los artículos 51 a 56. Con GPT ese paquete es de OpenAI. Con Qwen o GLM es de Alibaba o de Z.ai.

Quien lo sirve, nosotros incluidos

Nada del paquete de modelo. La Comisión define al proveedor como quien desarrolla el modelo y lo introduce en el mercado bajo su propio nombre. Su propio ejemplo: si un actor sube un modelo a un repositorio alojado por otro, el proveedor sigue siendo el desarrollador.

Tú, por el sistema que construyes

Las obligaciones de sistema que trae tu uso: transparencia, supervisión humana y el régimen de alto riesgo si tu uso está en esa lista. Servir un modelo abierto sin modificarlo, o llamarlo por API, no te traslada ninguna obligación de modelo.

Tú, si haces fine-tuning grande

Pasas a ser proveedor del modelo modificado solo si hay un cambio significativo en su generalidad, sus capacidades o su riesgo sistémico. Criterio indicativo de la Comisión: más de un tercio del cómputo de entrenamiento original. Un LoRA queda órdenes de magnitud por debajo, y si lo cruzaras las obligaciones alcanzan a tu modificación y no al modelo entero.

Esto no te lo puede decir nadie

Si un modelo concreto cumple las condiciones de la exención de licencia libre, o si tiene riesgo sistémico, lo determina su desarrollador, que además debe notificarlo. Por eso no vas a vernos afirmarlo del catálogo.

Lo que los pesos abiertos te cambian es lo que puedes demostrar: fijas la versión exacta que ejecutas, la auditas y documentas tu stack completo. Nada de eso está a tu alcance con una API cerrada que cambia sin avisarte.

Las directrices de la Comisión no son vinculantes para los proveedores y solo el Tribunal de Justicia de la UE puede dar una interpretación auténtica del AI Act. La propia Comisión sí declara que las directrices recogen la interpretación en la que basará su acción de supervisión. Fuentes: Reglamento (UE) 2024/1689, artículos 51 a 56; Directrices de la Comisión sobre el alcance de las obligaciones de los proveedores de modelos de IA de uso general, publicadas el 18 de julio de 2025, en la versión de la Comunicación C(2025) 7719 final de 19 de noviembre de 2025. Las fechas de aplicación de esta página son el artículo 113; las vías de clasificación de alto riesgo son el artículo 6 con los Anexos I y III; los aplazamientos son el Reglamento (UE) 2026/1744, el Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026.

// compliance por arquitectura

Donde Helmcode elimina el trabajo.

No clasificamos sistemas ajenos, pero los requisitos más difíciles y estructurales se resuelven en el momento en que la inferencia corre en Helmcode.

Residencia del dato en la UE

La inferencia se procesa exclusivamente en infraestructura de la UE, nunca en un hyperscaler estadounidense.

Sin entrenar con datos de cliente

Sin logs: prompts y completions no se almacenan y no entrenan ningún modelo.

Trazabilidad

Un único stack auditable con flujos de datos documentados y lista de sub-procesadores.

Soberanía

Propiedad y operación europea, fuera del alcance del Cloud Act.

Ver el nivel de compliance completo

// faq del ai act

El AI Act, respondido.

Las preguntas que hacen los equipos europeos según se acerca la fecha límite.

¿Aplica el AI Act si solo se usa IA?

Muy probablemente. El Act cubre a proveedores y desplegadores de sistemas de IA puestos en el mercado de la UE o usados dentro de ella, incluidas empresas que solo integran modelos de terceros. Las obligaciones escalan con el nivel de riesgo del uso que se da a la IA.

¿Qué cambia exactamente el 2 de agosto de 2026?

El reglamento se aplica con carácter general, con los deberes de transparencia y la gobernanza incluidos, junto con las potestades de la Comisión sobre los modelos de propósito general. Las prácticas prohibidas, las reglas GPAI y el capítulo sancionador ya aplican desde fechas anteriores. La reforma Ómnibus movió las obligaciones de los sistemas de alto riesgo (a diciembre de 2027 el Anexo III y agosto de 2028 el Anexo I) y también una pieza de la transparencia: el marcado legible por máquina del contenido generado por IA obtiene un plazo extra, hasta el 2 de diciembre de 2026, para los sistemas introducidos en el mercado antes del 2 de agosto de 2026. Las demás obligaciones de transparencia, la alfabetización y las prohibiciones mantienen sus fechas.

¿Cómo de duras son las sanciones, y cuándo pueden llegarnos de verdad?

Hasta 35M€ o el 7% de la facturación anual global por prácticas prohibidas, y 15M€ o el 3% por incumplir otras obligaciones, lo que sea mayor. Sobre las fechas conviene separar dos cosas. Sobre el papel, el capítulo sancionador del reglamento es aplicable desde el 2 de agosto de 2025, y el 2 de agosto de 2026 llega la aplicación general del reglamento junto con las potestades de la Comisión sobre los modelos de propósito general. En la práctica, la mayoría de Estados miembros aún no ha designado autoridades ni aprobado la norma interna que permite tramitar expedientes: Italia fue de los primeros en hacerlo, y España lo tiene en tramitación parlamentaria, entre los países más avanzados. Ese desfase tiene dos lecturas y las dos son verdad: hoy es improbable que te sancionen, y los incumplimientos de hoy serán los expedientes de mañana, porque las obligaciones ya son exigibles. Y recuerda que la sanción rara vez es el primer coste: el contrato del cliente grande y la due diligence llegan antes que cualquier autoridad.

¿Cómo ayuda Helmcode a cumplir?

Resolviendo las partes más difíciles desde la propia infraestructura: procesamiento solo en la UE, sin logs, sin entrenamiento con datos de cliente y un stack auditable. El compliance es estructural, no cuestión de configuración. Consulta Seguridad y Compliance para el detalle completo.

¿Esta página es asesoría legal?

No. Es una visión informativa para dimensionar el trabajo. Para obligaciones específicas y clasificación de riesgo, se recomienda consultar a un asesor legal cualificado.

Esta guía es una visión informativa, no asesoría legal. Para obligaciones específicas y clasificación de riesgo, se recomienda consultar a un asesor legal cualificado. Fuentes: Reglamento (UE) 2024/1689 y Reglamento (UE) 2026/1744, el Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026.

// empezar

EMPIEZA A QUEMAR TOKENS

Olvídate de la infra de IA. Despliega hoy el primer endpoint de inferencia privada.

Tarifa plana. Datos en la UE. Compatible con la API de OpenAI.