El AI Act explicado: qué te aplica de verdad en agosto

El AI Act explicado: qué te aplica de verdad en agosto

Esta semana vas a leer muchos titulares con la cifra de 35 millones de euros en grande. Es real, es el tramo máximo de sanción del AI Act, y es también la peor forma de entender qué pasa a partir del 2 de agosto.

Esta semana vas a leer muchos titulares con la cifra de 35 millones de euros en grande. Es real, es el tramo máximo de sanción del AI Act, y es también la peor forma de entender qué pasa a partir del 2 de agosto.

Leído con calma, el reglamento es otra cosa: la mayoría de las empresas tiene obligaciones ligeras, resolubles en días. Buena parte del miedo viene de leer titulares capciosos y obligaciones que no aplican.

Esta es la versión con calma. Qué es el AI Act en tres ideas, qué te toca según lo que hagas con IA, qué papel juegan los modelos abiertos y qué conviene tener listo para no llevarse sorpresas. Para el detalle completo, con artículos y fuentes, está nuestra guía del AI Act .

Las tres ideas que importan

Primera: regula usos, no tecnologías. El reglamento no pregunta qué modelo usas, sino qué haces con él. Y clasifica cada uso por riesgo: prohibido (manipulación, scoring social), alto riesgo (decisiones sobre personas en empleo, crédito, educación), riesgo limitado (transparencia: que se sepa que hay una máquina al otro lado) y riesgo mínimo, que es la gran mayoría y no lleva nada especial.

El mismo modelo puede caer en tres categorías distintas según para qué lo uses. No va del modelo, va del uso.

Segunda: las fechas van por fases, y el aplazamiento del que has leído no es lo que parece. El reglamento está en vigor desde agosto de 2024. Las prohibiciones y la alfabetización del personal rigen desde febrero de 2025. El 2 de agosto de 2026 llegan la aplicación general, las obligaciones de transparencia y el régimen sancionador.

Y sí, habrás leído que se ha aplazado: la reforma Ómnibus de junio movió únicamente las obligaciones de alto riesgo, a diciembre de 2027 y agosto de 2028. Todo lo demás mantiene su fecha.

Tercera: tu papel decide tus obligaciones. Usar IA de terceros te hace responsable del despliegue, que es el paquete más ligero. Desarrollar o comercializar un sistema con tu marca te hace proveedor, con obligaciones según el riesgo del uso. Y las obligaciones de los modelos de propósito general son de quien desarrolla el modelo, no de quien lo usa.

Cómo te afecta, según quién eres

Si tu equipo usa IA de terceros (APIs, asistentes, copilots), te tocan tres cosas y todas son asumibles:

  • Formación básica documentada de quien usa IA, en vigor desde 2025.
  • Un inventario de qué IA usáis y para qué.
  • Desde el 2 de agosto, transparencia: si un chatbot vuestro atiende a personas, que se sepa que es una máquina, y si publicáis contenido generado por IA, identificarlo.

Para la mayoría, eso es todo.

Si construyes producto con IA, lo anterior más una evaluación honesta antes de salir al mercado: ¿tu sistema decide o influye sobre personas en los ámbitos del Anexo III, es decir empleo, crédito, educación o servicios esenciales?

Si no, casi seguro que no eres alto riesgo y tu carga es la de transparencia. Si sí, las obligaciones fuertes están aplazadas a 2027 y 2028, pero el diseño conforme empieza ahora, porque rediseñar un sistema en producción cuesta el triple.

Si sirves o auto-hospedas modelos, self-hostear no te saca del reglamento, porque el papel lo define el uso y no dónde corren las GPUs. Pero tampoco te añade el paquete de los modelos de propósito general.

Por qué los modelos abiertos te ayudan a cumplir

Aquí está el ángulo que nos parece más útil y menos contado. Tres puntos, los tres con respaldo en las directrices que la Comisión publicó en julio de 2025.

Las obligaciones del modelo no son tuyas. La documentación técnica, la política de copyright y el resumen de datos de entrenamiento de un modelo de propósito general corresponden a su desarrollador: a OpenAI en el caso de GPT, a Alibaba en el de Qwen, a Z.ai en el de GLM. La Comisión lo ha aclarado: el proveedor del modelo es quien lo desarrolla y lo introduce en el mercado bajo su nombre. Usarlo por API no te transfiere ese paquete, y servir un modelo abierto de un tercero, sin modificarlo e identificado como lo que es, tampoco.

Lo que sí es obligación tuya es documentar su uso.

El fine-tuning tiene una regla oficial bastante generosa. Solo te conviertes en proveedor de un modelo que has modificado si la modificación es significativa, y el criterio indicativo de la Comisión es superar un tercio del cómputo de entrenamiento del modelo original. Un LoRA o un fine-tuning típico queda órdenes de magnitud por debajo.

En la práctica: puedes especializar modelos abiertos para tu caso sin heredar las obligaciones del modelo base. Documenta el cómputo que usaste y tienes la evidencia.

Y la mayor ventaja de todas: la trazabilidad. Buena parte de lo que el AI Act, y cualquier due diligence, te va a pedir se resume en poder demostrar qué IA usas y cómo. Con pesos abiertos puedes anclar la versión exacta del modelo, auditarla y documentar tu stack de arriba abajo. Con una API cerrada que cambia de modelo sin avisar, ese ejercicio es imposible por diseño.

¿Y la infraestructura? Importa más de lo que parece, porque no todo se resuelve con tener los servidores en eu-west. La sustancia de datos del cumplimiento, es decir dónde se procesa, quién puede acceder y qué se retiene, se resuelve por arquitectura: procesamiento en la UE, cero logs y jurisdicción europea. Muchos hyperscalers no pueden garantizarte lo último porque están sujetos al Cloud Act estadounidense.

Es lo que aportamos nosotros, y está contado en detalle en la guía. Pero hay dos cosas que ninguna infraestructura puede cumplir por ti, uses lo que uses: la formación de tu equipo y la transparencia ante tus usuarios.

Qué tener listo

Esta es la versión resumida. La completa, con esfuerzos estimados y filtrada por perfil, está en el checklist interactivo , que puedes ir marcando y descargar en PDF.

Ya deberías tenerlo, en vigor desde 2025:

  • Inventario de la IA que usáis: herramienta, quién, para qué, qué datos toca, proveedor. Una hoja de cálculo y una reunión.
  • Formación básica documentada del equipo que usa IA. Una sesión interna con la evidencia guardada.
  • Política de uso de IA de una página: qué está permitido, qué datos no se pegan nunca en un prompt, a quién preguntar.

Antes del 2 de agosto:

  • Aviso de máquina en cualquier chatbot vuestro que atienda a personas.
  • Regla de etiquetado para el contenido generado por IA que publiquéis.

Si construyes producto:

  • Ficha de papel y riesgo de cada sistema: ¿soy proveedor o responsable del despliegue?, ¿toca el Anexo III?
  • Versiones de modelos ancladas y, si haces fine-tuning, el cómputo de la modificación apuntado. Es tu evidencia de la regla del tercio.

Para cuando te lo pidan, que será antes de lo que crees:

  • La carpeta de evidencias: inventario, política, formación, respuestas de tus proveedores y DPAs. El primer examen del AI Act no te lo hará una autoridad, te lo hará un cliente grande en una renovación o una due diligence. Con la carpeta lista, esa pregunta se responde en un correo con cinco adjuntos.

Y esto puedes tacharlo de tus preocupaciones:

  • No existe ninguna certificación obligatoria que comprar. Desconfía de quien te venda un sello del AI Act.
  • Las obligaciones de alto riesgo están aplazadas y solo aplican a los ámbitos del Anexo III. La mayoría de los usos empresariales no están ahí.
  • Las obligaciones de los modelos no son tuyas, son de quien los desarrolla.
  • Si ya cumples el RGPD, gran parte del trabajo de datos está hecho. El AI Act añade la capa de uso, no rehace la de datos.
  • No hay que parar nada el 2 de agosto. Para la mayoría, lo exigible se resuelve en días.

Qué pasa el 2 de agosto

El 2 de agosto es la fecha en la que deja de ser gratis no haber hecho los deberes. Y los deberes son un inventario, una formación, una política, dos avisos de transparencia y una carpeta de evidencias. De momento, no hay más.

Si trabajas con modelos abiertos sobre infraestructura europea, llegas con ventaja: las obligaciones del modelo no son tuyas, la especialización tiene una regla clara y tu stack deja el rastro verificable que todo lo demás te va a pedir.

La guía completa del AI Act , con artículos, fuentes y fechas, y el checklist interactivo están actualizados a esta semana. Y si sirves modelos abiertos y quieres revisar tu caso concreto, escríbenos : es literalmente nuestro terreno.

---

*Las directrices de la Comisión sobre modelos de propósito general (julio de 2025) no son jurídicamente vinculantes, pero la propia Comisión ha declarado que basará su aplicación en ellas. Fuentes: Reglamento (UE) 2024/1689, directrices GPAI de la Comisión y FAQ oficial de la AI Office. Este artículo es divulgación, no asesoramiento jurídico.*