EU AI Act agosto de 2026: lista de verificación de cumplimiento para desarrolladores
Las obligaciones del EU AI Act para sistemas de IA de alto riesgo serán plenamente exigibles a partir del 2 de agosto de 2026. Para la mayoría de los desarrolladores, la implicación práctica más inmediata tiene que ver con cómo procesan los sistemas de IA los datos personales — y el principio de minimización de datos del GDPR atraviesa directamente su flujo de trabajo de desarrollo de IA.
2 de agosto de 2026 — la fecha en que las obligaciones del EU AI Act para sistemas de IA de alto riesgo pasan a ser plenamente aplicables en virtud del artículo 6 y el anexo III. Si construye, despliega o integra sistemas de IA en la UE — o procesa datos de residentes de la UE con IA — esta fecha le afecta.
Fuente: EU AI Act (Reglamento (UE) 2024/1689), artículo 113
What the EU AI Act actually is
The EU AI Act (Regulation (EU) 2024/1689) is the world's first comprehensive legal framework specifically for artificial intelligence. It entered into force on August 1, 2024, with a phased implementation timeline. Most provisions apply from August 2, 2026.
The Act takes a risk-based approach. AI systems are categorised into four tiers:
Social scoring by governments, real-time biometric surveillance in public spaces, manipulation of persons using subliminal techniques. Banned from August 2024.
AI in employment, education, critical infrastructure, healthcare, credit scoring, law enforcement. Subject to conformity assessments, technical documentation, human oversight requirements, and data governance obligations. Enforceable August 2, 2026.
Chatbots, contenido generado por IA. Obligaciones de transparencia: los usuarios deben saber que están interactuando con una IA. Exigible a partir del 2 de agosto de 2026.
AI spam filters, AI-powered video games, content recommendation. No mandatory obligations, but voluntary codes of conduct encouraged.
Does this apply to your AI coding workflow?
For most developers using AI coding assistants (Cursor, Claude Desktop, GitHub Copilot, Windsurf), the AI Act's high-risk provisions do not apply directly — unless you are building systems that fall under Annex III categories such as HR screening tools, credit assessment systems, or medical device software.
However, there is a critical intersection point: Article 10 of the EU AI Act requires that training and testing data for high-risk AI systems comply with data governance practices, including data minimisation. This is a direct echo of GDPR Art. 5(1)(c) — and it applies even when the AI system itself is built by a third party.
La implicación práctica: si está construyendo una herramienta de selección de personal, una función de calificación crediticia o cualquier sistema del anexo III que use IA, debe documentar sus prácticas de gobernanza de datos — incluido cómo garantiza que solo se utilicen datos personales mínimos y necesarios en los datos de entrenamiento, los datos de prueba y la inferencia en producción.
Seudonimización ≠ anonimización según el GDPR y el AI Act. Sustituir nombres por identificadores internos (seudonimización) no cumple el requisito de anonimización — los datos seudonimizados siguen siendo datos personales según el GDPR porque la reidentificación sigue siendo posible. El cumplimiento del artículo 10 exige una anonimización genuina en la que el riesgo de reidentificación sea insignificante, no una simple seudonimización. Esta distinción es fundamental al documentar las prácticas de gobernanza de datos para los sistemas del anexo III.
Fuente: GDPR, considerando 26; EU AI Act, artículo 10; anonym.community — Requisitos de datos de entrenamiento del artículo 10 del EU AI Act (marzo de 2026)
La intersección entre el AI Act y el GDPR: donde la protección de datos se encuentra con la gobernanza de la IA
El EU AI Act fue diseñado para complementar el GDPR, no para sustituirlo. Ambos reglamentos están explícitamente alineados: el AI Act establece en su considerando 9 que "no afecta" al GDPR y que ambos se aplican en paralelo. En la práctica, esto significa:
Obligación del GDPR
- Base legal para el tratamiento
- Minimización de datos (art. 5(1)(c))
- Limitación de la finalidad
- Contratos con encargados del tratamiento (art. 28)
- Derechos de los interesados
- Notificación de brechas (72 h)
Añadido del EU AI Act
- Documentación técnica
- Gobernanza de datos para los datos de entrenamiento
- Pruebas de precisión y robustez
- Medidas de supervisión humana
- Evaluación de conformidad (alto riesgo)
- Registro en la UE para sistemas de alto riesgo
Obligaciones para modelos GPAI (a partir de agosto de 2025)
Los modelos de IA de uso general (GPAI) — modelos como GPT-4, Claude y Gemini que pueden realizar una amplia gama de tareas — tienen sus propias obligaciones en virtud del capítulo V del AI Act, que resultó aplicable a partir del 2 de agosto de 2025:
- Los proveedores de modelos GPAI deben mantener y publicar resúmenes de los datos de entrenamiento utilizados (art. 53)
- Los modelos GPAI con riesgo sistémico (cómputo de entrenamiento estimado superior a 10²⁵ FLOPs) están sujetos a obligaciones adicionales, incluidas evaluaciones del modelo, pruebas adversarias y notificación de incidentes
- Los integradores posteriores (empresas que crean productos sobre modelos GPAI) deben realizar su propia evaluación de riesgos sobre cómo interactúan las capacidades del modelo GPAI con su caso de uso específico
Para los desarrolladores que integran Claude, GPT-4 o Gemini en sus productos, esto crea una nueva obligación de diligencia debida: debe evaluar qué datos personales fluyen hacia el modelo GPAI y si ese tratamiento de datos cumple tanto los requisitos del GDPR como los del AI Act.
Cómo respalda anonymize.dev el cumplimiento del EU AI Act
anonymize.dev aborda directamente varios de los requisitos de cumplimiento del AI Act y el GDPR más complejos para los equipos de desarrollo:
El artículo 10 del AI Act exige que los datos de entrenamiento y prueba cumplan los requisitos de minimización de datos. Al anonimizar los datos antes de que entren en los flujos de trabajo de IA — eliminando nombres reales, correos electrónicos e identificadores — se garantiza que, incluso si esos datos se utilizan para mejorar el modelo, no constituyan tratamiento de datos personales.
El art. 25 del GDPR exige que la protección de datos se integre en el diseño del sistema desde el principio ("privacidad desde el diseño"). La anonimización en la capa MCP es una implementación técnica de la privacidad desde el diseño — la protección de la PII es estructural, no procedimental.
Cuando los datos se anonimizan antes de llegar a un proveedor de IA estadounidense, dejan de ser "datos personales" según el GDPR. Esto elimina por completo la obligación de transferencia internacional — no se requieren cláusulas contractuales tipo para los prompts anonimizados.
El AI Act exige documentación técnica que muestre las medidas de gobernanza de datos. anonymize.dev proporciona registros de auditoría de todas las operaciones de anonimización — tipos de entidad detectados, operadores aplicados, marcas de tiempo — que pueden incluirse en su documentación técnica como evidencia de los controles de minimización de datos.
Lista de verificación para desarrolladores antes de agosto de 2026
Use esta lista de verificación para evaluar su nivel de preparación antes de la fecha límite de exigibilidad del 2 de agosto de 2026:
1. Determine el alcance
2. Gobernanza de datos (art. 10 del AI Act + art. 5 del GDPR)
3. Documentación técnica (art. 11 del AI Act — solo alto riesgo)
4. Gobernanza organizativa de la IA
Referencia del calendario del EU AI Act
Fuentes
- Reglamento (UE) 2024/1689 — EU Artificial Intelligence Act (Diario Oficial)
- EU AI Act, artículo 113 — Fechas de aplicación y calendario de implementación escalonado
- EU AI Act, artículo 6 y anexo III — Categorías de sistemas de IA de alto riesgo
- EU AI Act, artículo 10 — Datos y gobernanza de datos para conjuntos de datos de entrenamiento
- EU AI Act, capítulo V — Obligaciones de los modelos de IA de uso general
- GDPR, art. 5(1)(c) — Principio de minimización de datos
- GDPR, art. 25 — Protección de datos desde el diseño y por defecto
La minimización de datos empieza en sus prompts de IA.
Implemente hoy mismo la privacidad desde el diseño en su flujo de trabajo de IA. Nivel gratuito disponible.