Zaragoza, Reus, Bilbao
902 02 62 13
EU AI Act para tu empresa: cumplió ya?

EU AI Act para tu empresa: cumplió ya?

EU AI Act para tu empresa española: en qué punto de cumplimiento estás realmente

El Reglamento (UE) 2024/1689 lleva dos años aplicándose de forma gradual, y desde el 2 de agosto de 2026 las obligaciones para los sistemas de IA de alto riesgo ya están plenamente en vigor. Si tu empresa tiene IA generativa o agéntica en producción sobre AWS, necesitas saber dónde caes antes de que un cliente, un proveedor o un jurado decida por ti. Esta semana en Apser ponemos el tema sobre la mesa con números, plazos y decisiones que ya puedes tomar.

No vamos a explicar la ley completa. Vamos a contestar las tres preguntas que nos hacen los clientes cada semana desde enero de 2026: ¿me aplica ya?, ¿qué tengo que hacer este trimestre?, ¿qué hace Apser al respecto?

Por qué este momento importa para tu empresa

El calendario de aplicación del Reglamento (UE) 2024/1689 lleva tres fases críticas, y las tres ya están en marcha en agosto de 2026:

  • 2 de febrero de 2025: prohibiciones de práctica (scoring social biométrico, manipulación subliminal, etc.) y obligación de alfabetización IA para los empleados que la operan.
  • 2 de agosto de 2025: obligaciones de transparencia para modelos de IA de uso general (Artículo 50) y obligaciones para proveedores y despliegue de modelos GPAI.
  • 2 de agosto de 2026: obligaciones plenas para sistemas de IA de alto riesgo (Anexo III) — registro, evaluación de conformidad, gestión de riesgos, vigilancia post-mercado y derechos del interesado.

Este tercer escalón es el que más está tocando a los clientes de Apser: deployments de IA que afectan a personas en contratación, crédito, educación, salud o servicios esenciales.

¿Te aplica ya? Tres casos típicos en midmarket español

El criterio de alto riesgo está descrito en el Anexo III del Reglamento, pero te lo aterrizamos a los casos que más vemos en Apser con clientes como tú:

  • Reclutamiento y selección: si usas IA para cribar currículos, preseleccionar candidatos o puntuar entrevistas, tu sistema es de alto riesgo desde ya.
  • Evaluación crediticia o scoring de clientes: si el sistema decide condiciones comerciales o deniega servicios financieros, estás en Anexo III.
  • Acceso a servicios esenciales o públicos: si IA determina acceso a sanidad, educación reglada, beneficios sociales o justicia, también estás dentro.

Si tu empresa solo usa IA generativa interna (resúmenes, borradores, soporte interno a empleados) sin afectar derechos de personas externas, probablemente no entras en alto riesgo, pero sí tienes obligaciones de gobernanza y de transparencia que ya están activas.

Lo que ya tienes que estar haciendo desde agosto de 2026

Para sistemas de alto riesgo operando en la UE, el Reglamento exige, entre otras cosas:

  • Gestión de riesgos continua sobre el ciclo de vida del sistema, no solo en el momento del despliegue.
  • Gobernanza de datos: datasets representativos, trazabilidad, sesgo documentado.
  • Registro en la base de datos europea (llevado por la Comisión) antes de su puesta en servicio.
  • Documentación técnica y evidencia de evaluación de conformidad lista para inspección.
  • Vigilancia post-mercado y obligación de reportar incidentes serios.
  • Transparencia para el usuario final: información clara de que está interactuando con un sistema de IA.

Para modelos GPAI (de uso general), las obligaciones se refieren a transparencia sobre datos de entrenamiento, copyright y políticas de uso aceptable.

RGPD y EU AI Act: dónde se solapan y dónde no

Una confusión común en clientes es pensar que «como ya cumplo RGPD, cumplo EU AI Act». No exactamente. RGPD y AI Act son complementarios, no sustitutivos.

Tu obligación RGPD EU AI Act
Base jurídica de tratamiento de datos personales No la sustituye
Derechos del interesado (acceso, rectificación, supresión) No directamente, pero se solapa en algunos derechos del afectado por decisión automatizada
Evaluación de impacto (DPIA / FRIA) DPIA obligatoria para ciertos tratamientos FRIA obligatoria antes de desplegar sistemas de alto riesgo
Transparencia de uso de IA Parcial, vía principio de transparencia Específica y reforzada en sistemas que interactúan con personas (Artículo 50)
Registro de actividades de tratamiento No así; el AI Act pide registro del sistema, no del tratamiento
Cesión a un proveedor fuera del EEE Transferencias internacionales reguladas Reglas específicas para proveedores establecidos fuera de la UE que coloquen sistemas en el mercado europeo

En la práctica, en Apser solemos abordar RGPD y AI Act en la misma AWS Well-Architected Review, pero con dos entregables separados: uno para DPO y otro para comité de compliance.

¿Te toca a tu empresa? Cuatro preguntas honestas

Antes de seguir leyendo, responde mentalmente estas cuatro preguntas. Si suman dos o más «sí», tienes que actuar este trimestre:

  1. ¿Tu sistema IA toma decisiones que afectan a personas externas a tu organización? (contratación, crédito, admisión, scoring, evaluación de servicio).
  2. ¿Interactúa directamente con usuarios finales sin supervisión humana clara? (chatbots de cara al cliente, recomendación de productos, generación de contenido con impacto reputacional).
  3. ¿Procesa datos sensibles (salud, financieros, datos de empleado) de forma sistemática?
  4. ¿Es un modelo de uso general (GPAI) de terceros o propio de tu organización?

Si sí a dos o más, está dentro del perímetro que ya está aplicando. Si solo sí a una o a ninguna, conviene consolidar gobernanza antes de escalar.

Qué hace Apser para ayudarte

Desde nuestra AWS Agentic AI Competency de Apser y la práctica de compliance sobre AWS Well-Architected Framework, tenemos un acompañamiento que se adapta al caso:

  • Discovery de cumplimiento AI en 30 minutos para tu caso concreto.
  • Assessment de riesgo EU AI Act, con entregable separado para DPO y para comité de dirección.
  • Implementación técnica sobre Amazon Bedrock con guardrails, logging y trazabilidad alineada al Reglamento.
  • Operación mantenida con MSP on AWS o Soporte Premium, según la carga de tu equipo.

Como prueba social: dos casos ya en producción, el caso Habitium (automatización de catálogo con Amazon Bedrock) y el caso PFS Legal (modernización controlada desde CPD privado a AWS), son ejemplos de sistemas que ya hemos acompañado desde la decisión inicial hasta la operación.

Preguntas frecuentes para tu empresa (agosto 2026)

¿Está en vigor el EU AI Act en agosto de 2026?

Es el Reglamento (UE) 2024/1689 y entró en vigor el 1 de agosto de 2024, con aplicación gradual. En agosto de 2026 ya están plenamente activas las obligaciones para sistemas de IA de alto riesgo enumerados en el Anexo III y para los modelos de uso general.

¿Mi empresa española está afectada aunque no sea de «alto riesgo»?

Sí, en muchos casos. Cualquier empresa que use modelos de IA de uso general (Claude, Nova, Titan) en productos o servicios al mercado europeo tiene obligaciones de transparencia del Artículo 50 y de respeto a las políticas de uso aceptable del proveedor.

¿Cumple automáticamente el EU AI Act si uso un modelo «europeo» o un hyperscaler «ético»?

No. La responsabilidad se distribuye entre proveedor y responsable de despliegue (deployer). Tú eres deployer si lo integras en tu producto o servicio. Tu obligación es independiente de la elección de proveedor.

¿Qué diferencia práctica tiene con RGPD?

RGPD se centra en datos personales. EU AI Act se centra en el sistema. RGPD exige DPIA para ciertos tratamientos; EU AI Act exige FRIA (Fundamental Rights Impact Assessment) antes de desplegar sistemas de alto riesgo. RGPD regula transferencias internacionales; AI Act regula obligaciones específicas de proveedores fuera de la UE que coloquen sistemas en el mercado europeo.

Cómo seguir esta semana

Si quieres aterrizar todo esto en tu empresa con un caso concreto, hay dos formas prácticas de hacerlo:

Hablemos con un especialista de Apser →

Equipo editorial Apser · Publicado en apser.es

Related Posts
Leave a Reply

Your email address will not be published.Required fields are marked *

última actualización Octubre 2024

apser Cookie Policy

Política de Privacidad y Cookies de apser

Esta Política de Cookies explica cómo apser (appser data engineering) utiliza cookies y tecnologías similares para reconocerte cuando visitas nuestros sitios web en https://apser.es, ("Sitios Web"). Explica qué son estas tecnologías y por qué las utilizamos, así como tus derechos para controlar nuestro uso de ellas. En algunos casos podemos utilizar cookies para recopilar información personal, o que se convierte en información personal si la combinamos con otra información.

¿Qué son las cookies?

Las cookies son pequeños archivos de datos que se almacenan en su computadora o dispositivo móvil cuando visita un sitio web. Los propietarios de sitios web utilizan ampliamente las cookies para que sus sitios web funcionen o funcionen de manera más eficiente, así como para proporcionar información de informes. Las cookies establecidas por el propietario del sitio web (en este caso, apser) se denominan "cookies de origen". Las cookies establecidas por terceros que no sean el propietario del sitio web se denominan "cookies de terceros". Las cookies de terceros permiten que se proporcionen funciones o características de terceros en el sitio web o a través de él (por ejemplo, publicidad, contenido interactivo y análisis). Las partes que establecen estas cookies de terceros pueden reconocer su computadora tanto cuando visita el sitio web en cuestión como cuando visita otros sitios web determinados.

¿Por qué utilizamos cookies?

Utilizamos cookies propias y de terceros por varias razones. Algunas cookies son necesarias por razones técnicas para que nuestros sitios web funcionen, y las denominamos cookies "esenciales" o "estrictamente necesarias". Otras cookies también nos permiten rastrear y orientar los intereses de nuestros usuarios para mejorar la experiencia en nuestras Propiedades en línea. Terceros utilizan cookies a través de nuestros sitios web con fines publicitarios, analíticos y otros. Esto se describe con más detalle a continuación. Los tipos específicos de cookies propias y de terceros que se utilizan a través de nuestros sitios web y los fines que cumplen se describen a continuación (tenga en cuenta que las cookies específicas que se utilizan pueden variar según las Propiedades en línea específicas que visite): https://apser.es/privacidad-y-cookies/

¿Cómo puedo controlar las cookies?

Tiene derecho a decidir si acepta o rechaza las cookies. Puede ejercer sus derechos sobre las cookies configurando sus preferencias en el Administrador de consentimiento de cookies. El Administrador de consentimiento de cookies le permite seleccionar qué categorías de cookies acepta o rechaza. Las cookies esenciales no se pueden rechazar, ya que son estrictamente necesarias para brindarle servicios. El Administrador de consentimiento de cookies se puede encontrar en el banner de notificación y en nuestro sitio web. Si elige rechazar las cookies, aún puede usar nuestro sitio web, aunque su acceso a algunas funciones y áreas de nuestro sitio web puede estar restringido. También puede configurar o modificar los controles de su navegador web para aceptar o rechazar las cookies. Como los medios por los cuales puede rechazar las cookies a través de los controles de su navegador web varían de un navegador a otro, debe visitar el menú de ayuda de su navegador para obtener más información.

Apser.es
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.