EU AI ActAI ComplianceAPI Regulation

Cómo cumplir la EU AI Act como usuario de APIs: checklist 2026

1 min de lectura

2 de agosto de 2026. Los primeros plazos importantes de cumplimiento de la EU AI Act entran en vigor. Si tu aplicación usa GPT-5.5, Claude, Gemini o cualquier otra LLM API —y tu aplicación es accesible en la Unión Europea— esta ley te aplica. El texto completo de la EU AI Act tiene 458 páginas. Las sanciones por incumplimiento alcanzan los €35 millones o el 7% de los ingresos anuales globales —lo que sea mayor.

Este no es el texto legal completo. Es la traducción para desarrolladores: qué aplica específicamente a los usuarios de API, qué debes hacer antes del plazo y un checklist de 12 puntos para demostrar cumplimiento. Para asesoría legal específica a tu producto y jurisdicción, consulta a un abogado calificado. Para entender qué exige la ley de tu integración de API, sigue leyendo.

¿Aplica la EU AI Act a tu uso de API?

La Ley clasifica los sistemas de IA en cuatro categorías de riesgo —el sitio web de la EU AI Act de la Comisión Europea proporciona el marco regulatorio oficial y el cronograma de cumplimiento.

Riesgo inaceptable —prohibido por completo. Scoring social por gobiernos. Vigilancia biométrica en tiempo real en espacios públicos. Sistemas de IA que manipulan el comportamiento humano para causar daño. Esto no aplica al uso típico de API —si tu aplicación cae aquí, tienes problemas más grandes que el cumplimiento de API.

Riesgo alto —cumplimiento estricto requerido. Sistemas de IA usados en: salud (diagnóstico, recomendaciones de tratamiento), contratación y empleo (selección de currículums, evaluación de candidatos), crédito y seguros (decisiones de préstamos, evaluación de riesgos), aplicación de la ley, educación (calificación de exámenes, admisiones) e infraestructura crítica. Si tu aplicación impulsada por API toca cualquiera de estos dominios, tienes obligaciones de cumplimiento completas.

Riesgo limitado —solo obligaciones de transparencia. Chatbots, herramientas de generación de contenido, búsqueda impulsada por IA, asistentes de código. Los usuarios deben saber que están interactuando con IA. El contenido generado por IA debe estar etiquetado. Estos son los requisitos mínimos —y aplican a casi toda integración de LLM API.

Riesgo mínimo —códigos de conducta voluntarios. Filtros de spam impulsados por IA, IA en videojuegos, gestión de inventario. Sin requisitos obligatorios, pero se fomenta la adhesión voluntaria a códigos de conducta.

Autoevaluación rápida. ¿Tu aplicación se usa en salud, contratación, crédito, aplicación de la ley, educación o infraestructura crítica? Sí —riesgo alto, cumplimiento completo. No —¿un usuario interactúa con contenido generado por IA sin una divulgación clara? Sí —riesgo limitado, obligaciones de transparencia. No —riesgo mínimo, sin requisitos obligatorios.

El ángulo del proveedor de GPAI. OpenAI, Anthropic, Google y otros proveedores de modelos se clasifican como proveedores de “IA de propósito general” (GPAI) bajo la Ley. Tienen sus propias obligaciones —documentación, evaluación de riesgos, moderación de contenido. Tus obligaciones como implementador posterior son separadas de las suyas. Usar un proveedor conforme no vuelve tu aplicación conforme automáticamente.

Qué exige la EU AI Act a los usuarios de API

Estos cinco requisitos aplican a sistemas de alto riesgo. Los sistemas de riesgo limitado solo necesitan el #1 (transparencia).

1. Transparencia (Artículos 50, 52). Los usuarios deben saber que están interactuando con IA —no con un humano. El contenido generado por IA debe etiquetarse como tal. Implementación: agrega una etiqueta visible “Impulsado por IA” a tu chatbot. Etiqueta texto, imágenes y audio generados por IA con metadatos legibles por máquina. Para respuestas de API mostradas a usuarios finales, incluye una divulgación en la UI. Para preguntas comunes de implementación —qué cuenta como divulgación clara, si las respuestas de API necesitan etiquetado— consulta el FAQ de cumplimiento de IA de TokSpan para orientación práctica.

2. Gobernanza de datos (Artículo 10). Los datos de entrenamiento y de entrada deben ser relevantes, representativos y libres de errores en la medida apropiada. En la práctica para usuarios de API: documenta tu proceso de diseño de prompts. Prueba por sesgo —¿tu prompt produce resultados sistemáticamente diferentes para distintos grupos demográficos? Valida que tus datos de entrada (el contenido que envías a la API) sean apropiados para tu caso de uso. Esto es un requisito de documentación y prueba, no un requisito de datos de entrenamiento —estás usando un modelo pre-entrenado vía API, no entrenando uno.

3. Supervisión humana (Artículo 14). Los sistemas de alto riesgo deben permitir la intervención humana. Implementación: construye un mecanismo de anulación. Cuando tu sistema de IA hace una recomendación —un candidato a entrevistar, un préstamo a aprobar— un humano debe poder revisarla y anularla. Establece umbrales de confianza por debajo de los cuales el sistema escala a un humano automáticamente.

4. Mantenimiento de registros (Artículo 12). Los sistemas de alto riesgo deben registrar automáticamente: entradas (lo que se envió a la API), salidas (lo que devolvió el modelo), versión del modelo, timestamp y la justificación de la salida cuando sea factible. Retención: mínimo 6 meses. Esto es esencialmente logging de API de grado producción —algo que deberías hacer de todos modos para depuración y seguimiento de costos. La guía de seguridad de TokSpan cubre la implementación del registro de auditoría, incluida la atribución de requests, el seguimiento de costos y las políticas de retención de grado de cumplimiento.

5. Precisión y robustez (Artículo 15). Los sistemas de alto riesgo deben alcanzar un “nivel apropiado de precisión” y ser resistentes a errores. En la práctica: define métricas de precisión para tu caso de uso. Prueba contra un dataset representativo. Documenta la tasa de error. Implementa un comportamiento de respaldo para cuando el modelo devuelva salidas de baja confianza o anómalas. Esto es práctica estándar de ingeniería ML —la Ley la convierte en un requisito legal.

Calculadora de costos de cumplimiento: cuánto cuesta cada nivel de riesgo

Estas son estimaciones operativas de equipos que ya pasaron por la preparación de cumplimiento —no cotizaciones legales, que varían según la jurisdicción y el abogado. Todas las cifras en EUR.

Riesgo limitado —solo transparencia. Único: €2,000–5,000 por actualizaciones de UI (etiquetas de divulgación de IA, marcas de agua de contenido, etiquetado de metadatos). Recurrente: €500–1,000/mes por revisión periódica de las divulgaciones a medida que tu UI evoluciona y se lanzan nuevas funciones de IA. El costo real es tiempo de ingeniería, no honorarios legales. Un desarrollador frontend senior, un sprint. Si ya tienes un sistema de diseño con componentes reutilizables, los cambios de UI toman menos de una semana.

Riesgo alto —cumplimiento completo. Total del primer año: €50,000–200,000. Desglose: revisión legal y opinión de clasificación (€5,000–20,000), evaluación de impacto en derechos fundamentales (€10,000–50,000), implementación de infraestructura de logging y rastro de auditoría (€15,000–50,000 en tiempo de ingeniería), documentación y registro (€10,000–30,000), pruebas de sesgo y benchmarking de precisión (€10,000–25,000), asignación de un oficial de cumplimiento de IA —ya sea una nueva contratación o el 30–50% del tiempo de un líder legal o de ingeniería existente (€50,000–100,000/año). Costo anual recurrente: €20,000–50,000 por monitoreo, reevaluación cuando cambian los modelos o casos de uso y preparación para auditorías. Las organizaciones con infraestructura SOC 2 o ISO 27001 existente pueden enfrentar costos significativamente menores, ya que aproximadamente el 40-60% del trabajo de cumplimiento se superpone con frameworks existentes.

Riesgo mínimo —casi cero gasto obligatorio. Los códigos de conducta voluntarios no tienen fuerza de aplicación. El principal “costo” son los 15 minutos que toma documentar por qué tu caso de uso califica como riesgo mínimo. Hazlo de todos modos —si un regulador alguna vez cuestiona tu clasificación, ese memo de una página es tu primera línea de defensa.

El descuento de la plataforma de agregación. Usar un gateway de API unificado con residencia de datos en la UE integrada, registro de auditoría y transferencia de cumplimiento de proveedores reduce la porción de infraestructura de los costos de alto riesgo en aproximadamente 40–60%. Aún pagas por la revisión legal, las evaluaciones de impacto y las pruebas específicas del caso de uso. Pero la infraestructura de logging, las herramientas de gobernanza de datos y la carga de documentación de múltiples proveedores se reducen a una integración en lugar de N.

El checklist de cumplimiento de 12 puntos

Clasificación y documentación (1–4):

  1. Clasifica la categoría de riesgo de tu sistema de IA (inaceptable / alto / limitado / mínimo). Documenta la justificación de la clasificación.
  2. Si es de alto riesgo: registra el sistema en la base de datos de la UE (una vez operativo).
  3. Mantén documentación técnica —arquitectura del sistema, modelo usado, diseño de prompts, metodología de pruebas.
  4. Realiza una evaluación de impacto en derechos fundamentales para sistemas de alto riesgo.

Transparencia y datos (5–8): 5. Implementa la divulgación de IA en tu UI —los usuarios deben saber que están interactuando con IA. 6. Etiqueta el contenido generado por IA —texto, imágenes, audio, video— como generado por IA. 7. Documenta tus fuentes de datos y tu proceso de diseño de prompts. 8. Implementa pruebas de sesgo —ejecuta tus prompts contra entradas con variación demográfica y verifica diferencias sistemáticas en las salidas.

Operaciones y supervisión (9–12): 9. Implementa anulación humana para decisiones de alto riesgo. 10. Configura el logging automático —entradas, salidas, modelo, timestamp, costo— con retención mínima de 6 meses. 11. Establece un plan de respuesta a incidentes —qué sucede cuando el sistema de IA produce salidas dañinas o erróneas. 12. Nombra un oficial de cumplimiento de IA si tu organización despliega sistemas de alto riesgo.

Cómo simplifican el cumplimiento las plataformas de agregación

Las prácticas de seguridad a nivel de infraestructura cubiertas en nuestra descripción general de arquitectura de seguridad —claves con alcance, registro de auditoría, arquitectura de gateway— forman la base técnica que hace prácticos el logging de cumplimiento y la gobernanza de datos a escala.

Logging unificado para el mantenimiento de registros. Una plataforma = un formato de log para todos los modelos. Retención integrada. Exportaciones de cumplimiento automatizadas. En lugar de unir logs de cinco dashboards de proveedores, tienes un solo rastro de auditoría que cubre los puntos 10 y 4 del checklist.

Residencia de datos. Elige dónde se procesan tus prompts y respuestas —centros de datos solo de la UE para la alineación con GDPR. Acuerdos contractuales de procesamiento de datos que cubran a todos los proveedores subyacentes —un acuerdo en lugar de cinco.

Transferencia de cumplimiento de proveedores. Cuando OpenAI o Anthropic actualizan su estado de cumplimiento de la EU AI Act —nueva documentación, nuevas políticas de uso de datos— la plataforma propaga esas actualizaciones hacia ti. Haces seguimiento del estado de cumplimiento de una plataforma, no de cinco proveedores individualmente.

Una advertencia: usar una plataforma conforme no vuelve tu aplicación conforme automáticamente. Tu caso de uso, tu diseño de prompts, tus pruebas, tus divulgaciones de transparencia —son tu responsabilidad. La plataforma simplifica el cumplimiento de infraestructura. El cumplimiento de la aplicación sigue siendo tuyo.

Cronograma de aplicación de la ley: qué sucede en cada plazo

FechaQué sucedeQué deberías haber hecho
2 de agosto de 2026Las prácticas prohibidas quedan prohibidas de inmediato. Entran en vigor las reglas para proveedores de GPAI —OpenAI, Anthropic y Google deben publicar resúmenes de datos de entrenamiento e implementar políticas de moderación de contenido. Las obligaciones de transparencia de riesgo limitado entran en vigor para todos los implementadores.Clasificación completada. Etiquetas de divulgación de IA activas en tu UI. Contenido generado por IA etiquetado con metadatos legibles por máquina. Si algún caso de uso toca una categoría prohibida, debe cerrarse o reconfigurarse —no hay período de gracia.
2 de febrero de 2027Las obligaciones de los proveedores de GPAI son plenamente exigibles. La Comisión Europea finaliza los códigos de práctica para proveedores de GPAI. Estos códigos se convierten en el estándar de cumplimiento de facto contra el que auditan los reguladores.Verifica que tus proveedores de API hayan publicado su documentación de cumplimiento. Si usas varios proveedores, confirma cada uno individualmente —una presentación faltante de código de práctica de un proveedor crea una brecha en tu cadena de cumplimiento.
2 de agosto de 2027Las obligaciones de sistemas de alto riesgo entran en pleno efecto para los sistemas del Annex III (salud, contratación, crédito, educación, aplicación de la ley, infraestructura crítica). Se requiere registro en la base de datos de la UE antes del despliegue.Documentación técnica completa presentada. Evaluación de impacto en derechos fundamentales completada. Mecanismos de supervisión humana operativos. Registro de auditoría en funcionamiento con al menos 6 meses de datos retenidos. Oficial de cumplimiento de IA nombrado e incorporado.

Sanciones. Hasta €35 millones o el 7% del volumen de negocios anual global por prácticas prohibidas. Hasta €15 millones o el 3% por la mayoría de otras violaciones —incluido el incumplimiento de las obligaciones de transparencia o los requisitos de alto riesgo. Suministrar información incorrecta, incompleta o engañosa a los reguladores: hasta €7.5 millones o el 1%. La UE ha confirmado que las sanciones se acumulan: si tu sistema viola tanto las obligaciones de transparencia como las de alto riesgo, las multas se calculan por violación, no por sistema.

Qué hacer este mes. Clasifica tu caso de uso —esto determina todo lo demás. Implementa las divulgaciones de transparencia —el requisito que aplica a casi todos. Comienza a loguear —el mantenimiento de registros tarda en acumular el período de retención requerido. Abre un diálogo con tus proveedores de API sobre su cronograma de cumplimiento de GPAI. Tienes hasta agosto de 2027 para el cumplimiento completo de alto riesgo, pero las bases de clasificación, transparencia y logging deben estar en su lugar ahora.

FAQ

¿Aplica la EU AI Act a empresas fuera de la UE?

Sí —si el resultado de tu sistema de IA se usa en la UE. La Ley tiene alcance extraterritorial. Si tienes usuarios en la UE, te aplica independientemente de dónde esté constituida tu empresa.

¿Usar GPT-5.5 vía API es automáticamente conforme?

No. El proveedor (OpenAI) tiene obligaciones de GPAI. Tú, como implementador posterior, tienes tus propias obligaciones basadas en tu caso de uso. La transparencia —informar a los usuarios que están interactuando con IA— es siempre tu responsabilidad, sin importar lo que haga el proveedor.

¿Qué pasa si solo uso IA para herramientas internas?

El uso interno sigue cubierto si la herramienta califica como de alto riesgo —selección de RR.HH., monitoreo de empleados, sistemas de seguridad laboral. Las herramientas de productividad general (asistentes de código, ayudas de escritura, chatbots internos) son de riesgo limitado o mínimo. El requisito de transparencia aplica si el resultado se presenta a humanos que podrían razonablemente creer que fue generado por un humano.

¿Cómo ayudan las plataformas de agregación con el cumplimiento?

Logging unificado, residencia de datos en la UE, procesamiento de datos contractual y un dashboard de cumplimiento en lugar de cinco. No te vuelven conforme automáticamente. Hacen que el cumplimiento sea manejable. Una plataforma reduce la carga de cumplimiento de infraestructura. El cumplimiento de tu aplicación —clasificación del caso de uso, transparencia, pruebas, supervisión— sigue siendo tuyo.

¿Qué pasa con el Reino Unido después del Brexit?

El Reino Unido no está sujeto a la EU AI Act. En cambio, el RU tiene su propio marco regulatorio de IA “pro-innovación” —un enfoque basado en principios distribuido entre los reguladores existentes (ICO para datos, Ofcom para seguridad en línea, FCA para servicios financieros). No existe un estatuto único de IA del RU con sanciones comparables a la EU AI Act. Sin embargo, si tu aplicación sirve a usuarios tanto en el RU como en la UE —como hace la mayoría— debes cumplir con la EU AI Act para tus usuarios de la UE independientemente de dónde tenga su sede tu empresa. El resultado práctico: las empresas del RU que sirven al mercado de la UE aún necesitan cumplimiento completo de la EU AI Act. El marco del RU agrega un conjunto separado de expectativas específicas de los reguladores, pero las obligaciones de la UE son las que tienen dientes.

¿Cómo interactúa esto con el GDPR?

La EU AI Act y el GDPR son regulaciones separadas que pueden aplicarse al mismo sistema simultáneamente. El GDPR gobierna los datos personales —cómo los recopilas, procesas y almacenas. La Ley de IA gobierna el propio sistema de IA —su clasificación de riesgo, transparencia y supervisión. Se superponen en dos áreas clave: gobernanza de datos (el Artículo 10 de la Ley de IA requiere calidad de datos; el Artículo 5 del GDPR requiere minimización de datos y limitación de propósitos) y transparencia (los Artículos 13–15 del GDPR requieren que informes a las personas sobre la toma de decisiones automatizada; la Ley de IA requiere divulgación de IA). Un pipeline de datos conforme al GDPR no satisface automáticamente los requisitos de gobernanza de datos de la Ley de IA. Si tu sistema de IA toma decisiones automatizadas sobre personas (aprobaciones de préstamos, contratación), el Artículo 22 del GDPR da a esas personas el derecho a revisión humana —lo que se alinea con el requisito de supervisión humana de la Ley de IA pero se aplica por separado. Consejo práctico: ejecuta tus evaluaciones de cumplimiento de GDPR y de la Ley de IA en paralelo. Comparten suficientes requisitos de documentación y proceso que hacerlas secuencialmente duplica el trabajo.

¿Qué pasa si no cumplo?

Las multas escalan con la gravedad y el tamaño de la empresa. La mayoría de las primeras infracciones resultan en órdenes de acción correctiva —corrige el problema para tal fecha— no en multas máximas. Pero el daño reputacional de una acción de aplicación pública a menudo es peor que la sanción financiera. La UE publica las acciones de aplicación. “Tu sistema de IA violó la ley de la UE” no es la cobertura de prensa que quieres.

Paso uno: abre la UI de tu aplicación y agrega una sola línea de texto —“Powered by AI”— visible donde sea que los usuarios interactúen con contenido generado por el modelo. Ese único cambio satisface el requisito de transparencia que aplica a casi toda aplicación impulsada por LLM bajo la EU AI Act. Desde ahí, trabaja los puntos restantes del checklist en orden de prioridad. Clasificación antes que logging. Logging antes que supervisión. El plazo llegó, pero el camino es lineal.

Asegura y cumple —residencia de datos en la UE, registros de auditoría unificados y un dashboard de cumplimiento en lugar de cinco.