← Blog
Compliance EU AI Act 7 min read  ·  March 16, 2026

EU AI Act agosto de 2026: lista de verificación de cumplimiento para desarrolladores

Las obligaciones del EU AI Act para sistemas de IA de alto riesgo serán plenamente exigibles a partir del 2 de agosto de 2026. Para la mayoría de los desarrolladores, la implicación práctica más inmediata tiene que ver con cómo procesan los sistemas de IA los datos personales — y el principio de minimización de datos del GDPR atraviesa directamente su flujo de trabajo de desarrollo de IA.

2 de agosto de 2026 — la fecha en que las obligaciones del EU AI Act para sistemas de IA de alto riesgo pasan a ser plenamente aplicables en virtud del artículo 6 y el anexo III. Si construye, despliega o integra sistemas de IA en la UE — o procesa datos de residentes de la UE con IA — esta fecha le afecta.
Fuente: EU AI Act (Reglamento (UE) 2024/1689), artículo 113

What the EU AI Act actually is

The EU AI Act (Regulation (EU) 2024/1689) is the world's first comprehensive legal framework specifically for artificial intelligence. It entered into force on August 1, 2024, with a phased implementation timeline. Most provisions apply from August 2, 2026.

The Act takes a risk-based approach. AI systems are categorised into four tiers:

Prohibited

Social scoring by governments, real-time biometric surveillance in public spaces, manipulation of persons using subliminal techniques. Banned from August 2024.

High-risk

AI in employment, education, critical infrastructure, healthcare, credit scoring, law enforcement. Subject to conformity assessments, technical documentation, human oversight requirements, and data governance obligations. Enforceable August 2, 2026.

Limited risk

Chatbots, contenido generado por IA. Obligaciones de transparencia: los usuarios deben saber que están interactuando con una IA. Exigible a partir del 2 de agosto de 2026.

Minimal risk

AI spam filters, AI-powered video games, content recommendation. No mandatory obligations, but voluntary codes of conduct encouraged.

Does this apply to your AI coding workflow?

For most developers using AI coding assistants (Cursor, Claude Desktop, GitHub Copilot, Windsurf), the AI Act's high-risk provisions do not apply directly — unless you are building systems that fall under Annex III categories such as HR screening tools, credit assessment systems, or medical device software.

However, there is a critical intersection point: Article 10 of the EU AI Act requires that training and testing data for high-risk AI systems comply with data governance practices, including data minimisation. This is a direct echo of GDPR Art. 5(1)(c) — and it applies even when the AI system itself is built by a third party.

La implicación práctica: si está construyendo una herramienta de selección de personal, una función de calificación crediticia o cualquier sistema del anexo III que use IA, debe documentar sus prácticas de gobernanza de datos — incluido cómo garantiza que solo se utilicen datos personales mínimos y necesarios en los datos de entrenamiento, los datos de prueba y la inferencia en producción.

Seudonimización ≠ anonimización según el GDPR y el AI Act. Sustituir nombres por identificadores internos (seudonimización) no cumple el requisito de anonimización — los datos seudonimizados siguen siendo datos personales según el GDPR porque la reidentificación sigue siendo posible. El cumplimiento del artículo 10 exige una anonimización genuina en la que el riesgo de reidentificación sea insignificante, no una simple seudonimización. Esta distinción es fundamental al documentar las prácticas de gobernanza de datos para los sistemas del anexo III.
Fuente: GDPR, considerando 26; EU AI Act, artículo 10; anonym.community — Requisitos de datos de entrenamiento del artículo 10 del EU AI Act (marzo de 2026)

La intersección entre el AI Act y el GDPR: donde la protección de datos se encuentra con la gobernanza de la IA

El EU AI Act fue diseñado para complementar el GDPR, no para sustituirlo. Ambos reglamentos están explícitamente alineados: el AI Act establece en su considerando 9 que "no afecta" al GDPR y que ambos se aplican en paralelo. En la práctica, esto significa:

Obligación del GDPR

  • Base legal para el tratamiento
  • Minimización de datos (art. 5(1)(c))
  • Limitación de la finalidad
  • Contratos con encargados del tratamiento (art. 28)
  • Derechos de los interesados
  • Notificación de brechas (72 h)

Añadido del EU AI Act

  • Documentación técnica
  • Gobernanza de datos para los datos de entrenamiento
  • Pruebas de precisión y robustez
  • Medidas de supervisión humana
  • Evaluación de conformidad (alto riesgo)
  • Registro en la UE para sistemas de alto riesgo

Obligaciones para modelos GPAI (a partir de agosto de 2025)

Los modelos de IA de uso general (GPAI) — modelos como GPT-4, Claude y Gemini que pueden realizar una amplia gama de tareas — tienen sus propias obligaciones en virtud del capítulo V del AI Act, que resultó aplicable a partir del 2 de agosto de 2025:

  • Los proveedores de modelos GPAI deben mantener y publicar resúmenes de los datos de entrenamiento utilizados (art. 53)
  • Los modelos GPAI con riesgo sistémico (cómputo de entrenamiento estimado superior a 10²⁵ FLOPs) están sujetos a obligaciones adicionales, incluidas evaluaciones del modelo, pruebas adversarias y notificación de incidentes
  • Los integradores posteriores (empresas que crean productos sobre modelos GPAI) deben realizar su propia evaluación de riesgos sobre cómo interactúan las capacidades del modelo GPAI con su caso de uso específico

Para los desarrolladores que integran Claude, GPT-4 o Gemini en sus productos, esto crea una nueva obligación de diligencia debida: debe evaluar qué datos personales fluyen hacia el modelo GPAI y si ese tratamiento de datos cumple tanto los requisitos del GDPR como los del AI Act.

Cómo respalda anonymize.dev el cumplimiento del EU AI Act

anonymize.dev aborda directamente varios de los requisitos de cumplimiento del AI Act y el GDPR más complejos para los equipos de desarrollo:

Art. 10
Data governance for training & test data

El artículo 10 del AI Act exige que los datos de entrenamiento y prueba cumplan los requisitos de minimización de datos. Al anonimizar los datos antes de que entren en los flujos de trabajo de IA — eliminando nombres reales, correos electrónicos e identificadores — se garantiza que, incluso si esos datos se utilizan para mejorar el modelo, no constituyan tratamiento de datos personales.

Art. 25 GDPR
Privacy by Design

El art. 25 del GDPR exige que la protección de datos se integre en el diseño del sistema desde el principio ("privacidad desde el diseño"). La anonimización en la capa MCP es una implementación técnica de la privacidad desde el diseño — la protección de la PII es estructural, no procedimental.

Art. 44 GDPR
International transfers

Cuando los datos se anonimizan antes de llegar a un proveedor de IA estadounidense, dejan de ser "datos personales" según el GDPR. Esto elimina por completo la obligación de transferencia internacional — no se requieren cláusulas contractuales tipo para los prompts anonimizados.

AI Act Doc.
Technical documentation evidence

El AI Act exige documentación técnica que muestre las medidas de gobernanza de datos. anonymize.dev proporciona registros de auditoría de todas las operaciones de anonimización — tipos de entidad detectados, operadores aplicados, marcas de tiempo — que pueden incluirse en su documentación técnica como evidencia de los controles de minimización de datos.

Lista de verificación para desarrolladores antes de agosto de 2026

Use esta lista de verificación para evaluar su nivel de preparación antes de la fecha límite de exigibilidad del 2 de agosto de 2026:

1. Determine el alcance

2. Gobernanza de datos (art. 10 del AI Act + art. 5 del GDPR)

3. Documentación técnica (art. 11 del AI Act — solo alto riesgo)

4. Gobernanza organizativa de la IA

Referencia del calendario del EU AI Act

Date What applies
Aug 1, 2024 AI Act enters into force
Feb 2, 2025 Prohibited AI practices banned (Chapter II)
Aug 2, 2025 GPAI model obligations apply (Chapter V + Annex XII)
Aug 2, 2026 ← YOU ARE HERE High-risk AI obligations fully applicable. Transparency obligations for limited-risk AI. Full enforcement powers active.

Fuentes

La minimización de datos empieza en sus prompts de IA.

Implemente hoy mismo la privacidad desde el diseño en su flujo de trabajo de IA. Nivel gratuito disponible.

Artículos relacionados

8 min read · Mar 16, 2026
Vibe Coding & PII Leakage: How to Stay GDPR-Compliant →
6 min read · Mar 16, 2026
Shadow AI in 2026: How Developers Are Leaking Corporate Data →