EU AI Act para tu empresa española: en qué punto de cumplimiento estás realmente
El Reglamento (UE) 2024/1689 lleva dos años aplicándose de forma gradual, y desde el 2 de agosto de 2026 las obligaciones para los sistemas de IA de alto riesgo ya están plenamente en vigor. Si tu empresa tiene IA generativa o agéntica en producción sobre AWS, necesitas saber dónde caes antes de que un cliente, un proveedor o un jurado decida por ti. Esta semana en Apser ponemos el tema sobre la mesa con números, plazos y decisiones que ya puedes tomar.
No vamos a explicar la ley completa. Vamos a contestar las tres preguntas que nos hacen los clientes cada semana desde enero de 2026: ¿me aplica ya?, ¿qué tengo que hacer este trimestre?, ¿qué hace Apser al respecto?
Por qué este momento importa para tu empresa
El calendario de aplicación del Reglamento (UE) 2024/1689 lleva tres fases críticas, y las tres ya están en marcha en agosto de 2026:
- 2 de febrero de 2025: prohibiciones de práctica (scoring social biométrico, manipulación subliminal, etc.) y obligación de alfabetización IA para los empleados que la operan.
- 2 de agosto de 2025: obligaciones de transparencia para modelos de IA de uso general (Artículo 50) y obligaciones para proveedores y despliegue de modelos GPAI.
- 2 de agosto de 2026: obligaciones plenas para sistemas de IA de alto riesgo (Anexo III) — registro, evaluación de conformidad, gestión de riesgos, vigilancia post-mercado y derechos del interesado.
Este tercer escalón es el que más está tocando a los clientes de Apser: deployments de IA que afectan a personas en contratación, crédito, educación, salud o servicios esenciales.
¿Te aplica ya? Tres casos típicos en midmarket español
El criterio de alto riesgo está descrito en el Anexo III del Reglamento, pero te lo aterrizamos a los casos que más vemos en Apser con clientes como tú:
- Reclutamiento y selección: si usas IA para cribar currículos, preseleccionar candidatos o puntuar entrevistas, tu sistema es de alto riesgo desde ya.
- Evaluación crediticia o scoring de clientes: si el sistema decide condiciones comerciales o deniega servicios financieros, estás en Anexo III.
- Acceso a servicios esenciales o públicos: si IA determina acceso a sanidad, educación reglada, beneficios sociales o justicia, también estás dentro.
Si tu empresa solo usa IA generativa interna (resúmenes, borradores, soporte interno a empleados) sin afectar derechos de personas externas, probablemente no entras en alto riesgo, pero sí tienes obligaciones de gobernanza y de transparencia que ya están activas.
Lo que ya tienes que estar haciendo desde agosto de 2026
Para sistemas de alto riesgo operando en la UE, el Reglamento exige, entre otras cosas:
- Gestión de riesgos continua sobre el ciclo de vida del sistema, no solo en el momento del despliegue.
- Gobernanza de datos: datasets representativos, trazabilidad, sesgo documentado.
- Registro en la base de datos europea (llevado por la Comisión) antes de su puesta en servicio.
- Documentación técnica y evidencia de evaluación de conformidad lista para inspección.
- Vigilancia post-mercado y obligación de reportar incidentes serios.
- Transparencia para el usuario final: información clara de que está interactuando con un sistema de IA.
Para modelos GPAI (de uso general), las obligaciones se refieren a transparencia sobre datos de entrenamiento, copyright y políticas de uso aceptable.
RGPD y EU AI Act: dónde se solapan y dónde no
Una confusión común en clientes es pensar que «como ya cumplo RGPD, cumplo EU AI Act». No exactamente. RGPD y AI Act son complementarios, no sustitutivos.
| Tu obligación | RGPD | EU AI Act |
|---|---|---|
| Base jurídica de tratamiento de datos personales | Sí | No la sustituye |
| Derechos del interesado (acceso, rectificación, supresión) | Sí | No directamente, pero se solapa en algunos derechos del afectado por decisión automatizada |
| Evaluación de impacto (DPIA / FRIA) | DPIA obligatoria para ciertos tratamientos | FRIA obligatoria antes de desplegar sistemas de alto riesgo |
| Transparencia de uso de IA | Parcial, vía principio de transparencia | Específica y reforzada en sistemas que interactúan con personas (Artículo 50) |
| Registro de actividades de tratamiento | Sí | No así; el AI Act pide registro del sistema, no del tratamiento |
| Cesión a un proveedor fuera del EEE | Transferencias internacionales reguladas | Reglas específicas para proveedores establecidos fuera de la UE que coloquen sistemas en el mercado europeo |
En la práctica, en Apser solemos abordar RGPD y AI Act en la misma AWS Well-Architected Review, pero con dos entregables separados: uno para DPO y otro para comité de compliance.
¿Te toca a tu empresa? Cuatro preguntas honestas
Antes de seguir leyendo, responde mentalmente estas cuatro preguntas. Si suman dos o más «sí», tienes que actuar este trimestre:
- ¿Tu sistema IA toma decisiones que afectan a personas externas a tu organización? (contratación, crédito, admisión, scoring, evaluación de servicio).
- ¿Interactúa directamente con usuarios finales sin supervisión humana clara? (chatbots de cara al cliente, recomendación de productos, generación de contenido con impacto reputacional).
- ¿Procesa datos sensibles (salud, financieros, datos de empleado) de forma sistemática?
- ¿Es un modelo de uso general (GPAI) de terceros o propio de tu organización?
Si sí a dos o más, está dentro del perímetro que ya está aplicando. Si solo sí a una o a ninguna, conviene consolidar gobernanza antes de escalar.
Qué hace Apser para ayudarte
Desde nuestra AWS Agentic AI Competency de Apser y la práctica de compliance sobre AWS Well-Architected Framework, tenemos un acompañamiento que se adapta al caso:
- Discovery de cumplimiento AI en 30 minutos para tu caso concreto.
- Assessment de riesgo EU AI Act, con entregable separado para DPO y para comité de dirección.
- Implementación técnica sobre Amazon Bedrock con guardrails, logging y trazabilidad alineada al Reglamento.
- Operación mantenida con MSP on AWS o Soporte Premium, según la carga de tu equipo.
Como prueba social: dos casos ya en producción, el caso Habitium (automatización de catálogo con Amazon Bedrock) y el caso PFS Legal (modernización controlada desde CPD privado a AWS), son ejemplos de sistemas que ya hemos acompañado desde la decisión inicial hasta la operación.
Preguntas frecuentes para tu empresa (agosto 2026)
¿Está en vigor el EU AI Act en agosto de 2026?
Es el Reglamento (UE) 2024/1689 y entró en vigor el 1 de agosto de 2024, con aplicación gradual. En agosto de 2026 ya están plenamente activas las obligaciones para sistemas de IA de alto riesgo enumerados en el Anexo III y para los modelos de uso general.
¿Mi empresa española está afectada aunque no sea de «alto riesgo»?
Sí, en muchos casos. Cualquier empresa que use modelos de IA de uso general (Claude, Nova, Titan) en productos o servicios al mercado europeo tiene obligaciones de transparencia del Artículo 50 y de respeto a las políticas de uso aceptable del proveedor.
¿Cumple automáticamente el EU AI Act si uso un modelo «europeo» o un hyperscaler «ético»?
No. La responsabilidad se distribuye entre proveedor y responsable de despliegue (deployer). Tú eres deployer si lo integras en tu producto o servicio. Tu obligación es independiente de la elección de proveedor.
¿Qué diferencia práctica tiene con RGPD?
RGPD se centra en datos personales. EU AI Act se centra en el sistema. RGPD exige DPIA para ciertos tratamientos; EU AI Act exige FRIA (Fundamental Rights Impact Assessment) antes de desplegar sistemas de alto riesgo. RGPD regula transferencias internacionales; AI Act regula obligaciones específicas de proveedores fuera de la UE que coloquen sistemas en el mercado europeo.
Cómo seguir esta semana
Si quieres aterrizar todo esto en tu empresa con un caso concreto, hay dos formas prácticas de hacerlo:
- Descárgate el checklist: «¿Te aplica el EU AI Act este trimestre?» — 6 preguntas binarias y un semáforo de salida.
- Reserva 30 minutos con Apser para revisar tu caso y decidís juntos qué toca este trimestre.
Hablemos con un especialista de Apser →
Equipo editorial Apser · Publicado en apser.es



