← SCRAM AI Lab
El EU AI Act impone multas de hasta el 3% global a quienes desplieguen chatbots en Europa. Guía práctica y checklist técnico para empresas de América Latina.
August 19, 2026
72 lecturas

El EU AI Act dejó de ser "regulación por venir". Desde el 2 de agosto de 2026, la AI Office —el órgano supervisor de la Comisión Europea— tiene poderes plenos de enforcement sobre los proveedores de modelos de propósito general (GPAI): puede solicitar documentación técnica, evaluar modelos directamente, exigir medidas de mitigación de riesgo y emitir multas de hasta €15 millones o 3% del revenue global anual, lo que sea mayor.
El estilo de apertura es diplomático: la AI Office prefiere "diálogos técnicos de cumplimiento" —conversaciones estructuradas con proveedores y deployers para aclarar zonas grises— antes de abrir procedimientos formales. Pero la capacidad sancionadora ya está activa.
El EU AI Act aplica de forma extraterritorial a cualquier organización, sin importar su sede física, si el output o servicio generado por su sistema de IA se utiliza dentro del mercado de la Unión Europea. Esto significa que basta con tener clientes, prospectos o usuarios europeos interactuando con tu software para quedar sujeto a supervisión y multas.
Este principio de extraterritorialidad replica el precedente fijado por el Reglamento General de Protección de Datos (GDPR). Si una fintech en la Ciudad de México o una empresa de software como servicio (SaaS) en Bogotá procesa solicitudes de ciudadanos comunitarios o incorpora agentes conversacionales accesibles desde navegadores en España, Francia o Alemania, el marco legal europeo califica a la empresa como un deployer (desplegador) sujeto a auditoría.
El error común es asumir que esto es problema de Anthropic, OpenAI y Google. Hay obligaciones que caen directo sobre quien despliega:
Para determinar las responsabilidades operativas y legales de cada actor en la cadena de valor, la Comisión Europea estableció distinciones claras según la función técnica que desempeña cada empresa:
| Rol según el AI Act | Ejemplo típico | Obligaciones clave | Sanción máxima aplicable |
|---|---|---|---|
| Proveedor GPAI (General Purpose AI) | OpenAI, Anthropic, Mistral AI | Documentación técnica detallada, resúmenes de datos de entrenamiento con derechos de autor, evaluación de riesgos sistémicos. | Hasta €15 millones o 3% de la facturación global anual (Comisión Europea). |
| Deployer (Desplegador / Integrador) | SaaS de LatAm con bot de soporte al cliente | Divulgación visible de uso de IA, conservación de metadatos de origen, supervisión humana del sistema. | Hasta €15 millones o 3% de la facturación global anual (Comisión Europea). |
| Desarrollador de Alto Riesgo | Sistemas de scoring crediticio o selección de talento | Evaluación de impacto en derechos fundamentales, registros continuos de logs, auditorías externas de sesgo. | Hasta €35 millones o 7% de la facturación global anual (Comisión Europea). |
| Importador / Distribuidor | Revendedores de software de IA en territorio europeo | Verificación de marcado CE y de conformidad técnica del proveedor antes de la comercialización. | Hasta €15 millones o 3% de la facturación global anual (Comisión Europea). |
Anthropic anunció que todos los productos Claude publicados desde el 2 de agosto de 2026 incluyen marcado legible por máquina en el contenido generado. El watermark es invisible y no afecta la calidad ni la legibilidad del output. Es la primera implementación a escala del Artículo 50(2) por un laboratorio frontera, y marca el estándar que el resto va a seguir.
Para quien construye sobre la API esto tiene una implicación sutil: el contenido que generes con Claude ya trae trazabilidad incorporada. Si tu flujo republicaba output de IA como contenido "humano", ese supuesto acaba de romperse.
El estándar técnico que lidera la industria no descansa en un simple texto al pie de página, sino en estándares abiertos como los de la Coalition for Content Provenance and Authenticity (C2PA) y técnicas de esteganografía lingüística. Estas tecnologías alteran patrones probabilísticos de selección de tokens para incrustar firmas criptográficas sin degradar la coherencia sintáctica.
Si tu arquitectura de software extrae el texto de la API y lo somete a procesos de limpieza (striping de metadatos, reformateo agresivo o reescritura secundaria con modelos locales), podrías eliminar inadvertidamente el marcado requerido por el Artículo 50(2). Si ese contenido final se publica en canales dirigidos a usuarios europeos sin una etiqueta alternativa, la infracción recae directamente en tu empresa como integrador final.
Al implementar sistemas de IA en producción frente a la normativa comunitaria, los equipos técnicos suelen cometer errores prevenibles:
La jurisdicción no depende de dónde está tu servidor, sino de dónde están tus usuarios. Si tu producto puede ser usado desde la UE:
La era del "deploy primero, regulación después" terminó para la IA de propósito general. La buena noticia: las obligaciones de un deployer típico —transparencia, inventario, trazabilidad— son alcanzables en semanas, no en años. El costo de ignorarlas ya no es reputacional: es 3% del revenue.
Artículos relacionados
Así construimos los chatbots de SCRAM: 4 agentes, un solo cerebro
Conoce la arquitectura técnica de SCRAM AI Lab: 4 chatbots unificados en NestJS, RAG en pgvector, herramientas ERP en tiempo real y resiliencia en producción.
Esta semana en IA #42: la IA entra en su era regulada
El EU AI Act activa sanciones de hasta €15M, Anthropic retira la promo de Sonnet 5 y OpenAI acelera GPT-5.6 Sol 14x. Análisis de impacto y costos en IA.
Esta semana en IA #41: Claude Opus 5, Gemini 3.6 Flash y la batalla del tier de volumen
Analizamos Claude Opus 5, Gemini 3.6 Flash y GPT-5.6 Sol: cómo la batalla por el tier de volumen y costo/capacidad redefine los routers de IA en producción.