← SCRAM AI Lab

Comunidad

El EU AI Act ya se aplica: multas de 3% y qué hacer si tu chatbot toca Europa

El EU AI Act impone multas de hasta el 3% global a quienes desplieguen chatbots en Europa. Guía práctica y checklist técnico para empresas de América Latina.

August 19, 2026

72 lecturas

El EU AI Act ya se aplica: multas de 3% y qué hacer si tu chatbot toca Europa

Qué cambió el 2 de agosto

El EU AI Act dejó de ser "regulación por venir". Desde el 2 de agosto de 2026, la AI Office —el órgano supervisor de la Comisión Europea— tiene poderes plenos de enforcement sobre los proveedores de modelos de propósito general (GPAI): puede solicitar documentación técnica, evaluar modelos directamente, exigir medidas de mitigación de riesgo y emitir multas de hasta €15 millones o 3% del revenue global anual, lo que sea mayor.

El estilo de apertura es diplomático: la AI Office prefiere "diálogos técnicos de cumplimiento" —conversaciones estructuradas con proveedores y deployers para aclarar zonas grises— antes de abrir procedimientos formales. Pero la capacidad sancionadora ya está activa.

¿Cómo afecta el EU AI Act a una empresa de América Latina sin oficinas en Europa?

El EU AI Act aplica de forma extraterritorial a cualquier organización, sin importar su sede física, si el output o servicio generado por su sistema de IA se utiliza dentro del mercado de la Unión Europea. Esto significa que basta con tener clientes, prospectos o usuarios europeos interactuando con tu software para quedar sujeto a supervisión y multas.

Este principio de extraterritorialidad replica el precedente fijado por el Reglamento General de Protección de Datos (GDPR). Si una fintech en la Ciudad de México o una empresa de software como servicio (SaaS) en Bogotá procesa solicitudes de ciudadanos comunitarios o incorpora agentes conversacionales accesibles desde navegadores en España, Francia o Alemania, el marco legal europeo califica a la empresa como un deployer (desplegador) sujeto a auditoría.

Lo que aplica a quien despliega, no solo a quien entrena

El error común es asumir que esto es problema de Anthropic, OpenAI y Google. Hay obligaciones que caen directo sobre quien despliega:

  • Transparencia en la interacción: cualquier chatbot, agente de voz o sistema interactivo desplegado en la UE debe informar al usuario, al inicio, que está hablando con una IA. Un widget de ventas en tu sitio que atiende visitantes europeos entra en esta categoría.
  • Contenido marcado: el Artículo 50(2) exige que el contenido generado por IA sea identificable por máquina.
  • Ventana legacy: modelos publicados antes del 2 de agosto de 2025 tienen hasta el 2 de agosto de 2027 para cumplir por completo — un runway administrado, no una exención.

Matriz de roles y responsabilidades frente al reglamento

Para determinar las responsabilidades operativas y legales de cada actor en la cadena de valor, la Comisión Europea estableció distinciones claras según la función técnica que desempeña cada empresa:

Rol según el AI Act Ejemplo típico Obligaciones clave Sanción máxima aplicable
Proveedor GPAI (General Purpose AI) OpenAI, Anthropic, Mistral AI Documentación técnica detallada, resúmenes de datos de entrenamiento con derechos de autor, evaluación de riesgos sistémicos. Hasta €15 millones o 3% de la facturación global anual (Comisión Europea).
Deployer (Desplegador / Integrador) SaaS de LatAm con bot de soporte al cliente Divulgación visible de uso de IA, conservación de metadatos de origen, supervisión humana del sistema. Hasta €15 millones o 3% de la facturación global anual (Comisión Europea).
Desarrollador de Alto Riesgo Sistemas de scoring crediticio o selección de talento Evaluación de impacto en derechos fundamentales, registros continuos de logs, auditorías externas de sesgo. Hasta €35 millones o 7% de la facturación global anual (Comisión Europea).
Importador / Distribuidor Revendedores de software de IA en territorio europeo Verificación de marcado CE y de conformidad técnica del proveedor antes de la comercialización. Hasta €15 millones o 3% de la facturación global anual (Comisión Europea).

La respuesta de Anthropic: watermarks invisibles

Anthropic anunció que todos los productos Claude publicados desde el 2 de agosto de 2026 incluyen marcado legible por máquina en el contenido generado. El watermark es invisible y no afecta la calidad ni la legibilidad del output. Es la primera implementación a escala del Artículo 50(2) por un laboratorio frontera, y marca el estándar que el resto va a seguir.

Para quien construye sobre la API esto tiene una implicación sutil: el contenido que generes con Claude ya trae trazabilidad incorporada. Si tu flujo republicaba output de IA como contenido "humano", ese supuesto acaba de romperse.

El impacto técnico: esteganografía y metadatos C2PA

El estándar técnico que lidera la industria no descansa en un simple texto al pie de página, sino en estándares abiertos como los de la Coalition for Content Provenance and Authenticity (C2PA) y técnicas de esteganografía lingüística. Estas tecnologías alteran patrones probabilísticos de selección de tokens para incrustar firmas criptográficas sin degradar la coherencia sintáctica.

Si tu arquitectura de software extrae el texto de la API y lo somete a procesos de limpieza (striping de metadatos, reformateo agresivo o reescritura secundaria con modelos locales), podrías eliminar inadvertidamente el marcado requerido por el Artículo 50(2). Si ese contenido final se publica en canales dirigidos a usuarios europeos sin una etiqueta alternativa, la infracción recae directamente en tu empresa como integrador final.

Qué puede salir mal: los tres tropiezos más comunes

Al implementar sistemas de IA en producción frente a la normativa comunitaria, los equipos técnicos suelen cometer errores prevenibles:

  • Ocultar la naturaleza sintética mediante prompts: Programar al modelo con instrucciones de sistema como "finge ser un agente humano de soporte" viola explícitamente el Artículo 50(1). La advertencia debe ser explícita para el usuario antes o durante la primera interacción.
  • Descuidar los registros de auditoría (logs): No almacenar el historial de entradas y salidas dificulta responder a inspecciones de la AI Office cuando un usuario reclama haber recibido información engañosa o discriminatoria generada por un agente autónomo.
  • Asumir que el término de servicio del proveedor te exime: Integrar modelos mediante API no transfiere la responsabilidad de uso al proveedor base. Los contratos comerciales estipulan que el uso final y el contexto de despliegue son responsabilidad exclusiva del cliente.

Checklist práctico si operas desde LatAm

La jurisdicción no depende de dónde está tu servidor, sino de dónde están tus usuarios. Si tu producto puede ser usado desde la UE:

  • Declara la IA al inicio de la conversación en chatbots y agentes de voz — un disclosure de una línea resuelve la obligación más visible.
  • Inventaría tus sistemas de IA: cuáles modelos usas, de qué proveedor, con qué datos, y quién responde por cada uno.
  • Documenta el flujo de contenido generado: dónde nace, dónde se publica y si conserva el marcado del proveedor.
  • Revisa contratos con proveedores: los términos de Anthropic, OpenAI y Google ya incorporan cláusulas de compliance del AI Act — lo que firmes debe reflejar quién asume qué obligación.
  • Aplica geobloqueo deliberado si decides no cumplir: si tu operación no justifica el costo de adecuación técnica y jurídica, restringe el tráfico IP proveniente de la Unión Europea y actualiza tus términos de servicio prohibiendo explícitamente su uso en esa región.

Conclusión

La era del "deploy primero, regulación después" terminó para la IA de propósito general. La buena noticia: las obligaciones de un deployer típico —transparencia, inventario, trazabilidad— son alcanzables en semanas, no en años. El costo de ignorarlas ya no es reputacional: es 3% del revenue.

eu-ai-act
regulacion
compliance
gpai
watermarks
anthropic
gobernanza
← Volver a SCRAM AI Lab