Desarrollo IARegulación

Ley de IA de la UE 2026: Qué Cambia para Devs

3 de agosto de 2026
9 min de lectura
Guía de impacto de la Ley de IA de la UE 2026 para desarrolladores
Compartir:

El 2 de agosto de 2026 la Ley de IA de la UE entró en su fase de aplicación general: las obligaciones de transparencia y los poderes de supervisión sobre modelos de IA de propósito general ya están vigentes en toda la UE.

Si enviás chatbots, agentes o cualquier función que genere contenido, esta guía te muestra qué aplica hoy, qué se difirió a 2027–2028 y qué hacer esta semana.

1. Contexto: Qué Aplica Realmente en Agosto de 2026

La Ley de IA (Reglamento (UE) 2024/1689) entró en vigor el 1 de agosto de 2024 y aplica por fases — no hay una única fecha de inicio. Las prácticas prohibidas y la alfabetización en IA aplican desde el 2 de febrero de 2025, las reglas GPAI desde el 2 de agosto de 2025, y la aplicación general con la transparencia del Artículo 50 desde el 2 de agosto de 2026.

Cronograma confirmado (fuentes oficiales de la UE)

2 feb 2025Prácticas prohibidas (Art. 5) + alfabetización en IA (Art. 4). Ya exigibles.
2 ago 2025Obligaciones GPAI vigentes (documentación, resúmenes de datos, copyright) + deberes de riesgo sistémico para modelos frontera.
2 ago 2026Aplicación general: transparencia del Artículo 50 + multas de la Comisión a proveedores GPAI. Arranca la vigilancia de mercado.
2 dic 2026Fin de la transición estrecha: marcado legible por máquina (Art. 50(2)) para sistemas generativos previos al 2 ago 2026.
2 dic 2027IA de alto riesgo Anexo III (contratación, educación, biometría, justicia…): evaluación de conformidad, registro y supervisión humana.
2 ago 2028IA de alto riesgo Anexo I embebida en productos (sanitarios, maquinaria, juguetes…): vía evaluaciones sectoriales.

El Ómnibus movió alto riesgo — nada más

El Ómnibus Digital (acuerdo político en mayo de 2026, en vigor el 27 de julio de 2026 según la Comisión) difirió solo las fechas de alto riesgo a diciembre de 2027 y agosto de 2028. Prohibiciones, deberes GPAI y transparencia NO se difirieron — aplican en sus fechas originales.

Consecuencia práctica: casi todos los equipos que leen esto son implementadores (deployers), no proveedores GPAI. Tu trabajo de agosto de 2026 es transparencia, garantías de proveedores y evidencia de alfabetización — no evaluaciones de conformidad. Esas llegan después, pero la documentación que escribas ahora será la evidencia que necesitarás entonces.

2. Cuatro Implicaciones para Devs que Envían Funciones de IA

Estos son los cuatro deberes que realmente tocan producto e ingeniería hoy. Los ordené por probabilidad de pegarle a tu codebase.

💬

Aviso en chatbots y agentes

Art. 50(1) · Deber del proveedor

Todo sistema conversacional debe revelar que es IA salvo que sea obvio para un usuario razonablemente informado. Enviá un aviso visible en el primer mensaje y mantenelo en cada sesión nueva — un footercito que nadie lee no convence a un regulador.

🏷️

Marcado de contenido sintético

Art. 50(2) · Deber del proveedor

Imágenes, audio y video generados por IA necesitan marcado legible por máquina más etiquetado visible cuando aplique. Si envolvés una API GPAI de imagen o voz, verificá que tu proveedor emita las marcas — y dejalo por escrito en el contrato.

🎭

Etiquetado de deepfakes y emociones

Art. 50(3)–(4) · Deber del implementador

Si VOS desplegás reconocimiento de emociones, categorización biométrica, o publicás deepfakes y texto de interés público generado por IA, el deber queda de tu lado — ninguna cláusula de compra lo mueve. Auditá avatares, voces clonadas y testimoniales primero.

📦

Garantías del proveedor GPAI

Capítulo V · Desde ago 2025

Tu proveedor del modelo base debe documentación técnica, resúmenes de datos de entrenamiento y cumplimiento de copyright. Juntá esos docs ahora: qué modelo, qué versión, qué documentación existe y qué pasa por contrato. Heredás el riesgo de tu proveedor.

Patrón mínimo de aviso que recomiendo

Un patrón visible y persistente le gana a un toast de una sola vez. Esta es la forma que envío en cada superficie de chat con IA:

function AiDisclosure() {
  return (
    <p data-ai-disclosure>
      Estás chateando con un asistente de IA. Verificá
      los datos importantes antes de actuar.
    </p>
  );
}

// Checklist por release:
// [ ] aviso visible en el primer mensaje
// [ ] medios sintéticos con marcas legibles por máquina
// [ ] docs del proveedor + versión del modelo fijada en el repo

No confundas los roles

Poner un sistema en el mercado bajo tu propio nombre, modificar sustancialmente un modelo o reutilizarlo para otro fin puede convertirte de implementador en proveedor — con deberes de proveedor incluidos. Los white-labels y fine-tunes pesados merecen una segunda mirada de legal.

3. Qué Hacer Esta Semana

Una semana enfocada le gana a un proyecto de cumplimiento de seis meses que nunca arranca. Esta es la secuencia que correría con cualquier equipo de producto:

☀️ Días 1–2: Inventario y clasificación

  1. 1. Listá cada función de IA: chatbot, agentes, búsqueda RAG, generación de imagen/voz, scoring o ranking.
  2. 2. Marcá cada una contra los cuatro deberes del Art. 50 y anotá proveedor vs implementador en cada fila.
  3. 3. Señalá lo cercano a prácticas prohibidas (manipulación, explotación de vulnerabilidades, scoring social, biometría remota en tiempo real).

📅 Días 3–4: Cerrar brechas de transparencia

  1. Chats: agregar aviso visible de IA y registrar dónde se renderiza.
  2. Medios generados: confirmar marcas legibles por máquina con tu proveedor; guardar la evidencia.
  3. Exposición a deepfakes: etiquetar avatares, voces clonadas y testimoniales de IA antes de enviarlos.

📆 Día 5: Blindar proveedores y alfabetización

  1. Proveedores: juntar docs GPAI, versiones de modelos y cláusulas contractuales en una carpeta.
  2. Alfabetización: registrar medidas de alfabetización en IA por rol — la vigilancia de este deber ya empezó.
  3. Roadmap: si el alto riesgo del Anexo III es plausible (contratación, educación, crédito, biometría), abrir el expediente ya para diciembre de 2027.

4. Multas, Supervisión y Qué Se Difirió

La supervisión se reparte entre la Oficina de IA de la Comisión (modelos GPAI y sistemas relacionados), el SEPD y las autoridades nacionales de vigilancia de mercado. La Oficina puede pedir documentación, evaluar modelos, exigir correcciones, y la Comisión puede multar.

🚫

Prácticas prohibidas

Hasta €35 millones o 7% de la facturación anual mundial, lo que sea mayor. Aplica desde febrero de 2025 — ya accionable.

🧠

Deberes GPAI

Hasta €15 millones o 3% de la facturación anual mundial. La potestad de multar rige desde el 2 de agosto de 2026.

📋

Requerimientos de info

Respuestas incorrectas, incompletas o engañosas a requerimientos de información también multan — hasta los mismos topes GPAI.

Qué se difirió de verdad

Las obligaciones centrales de alto riesgo (gestión de riesgos, gobernanza de datos, logging, documentación técnica, evaluación de conformidad, registro en la base de datos de la UE, marcado CE, supervisión humana) aplican el 2 de diciembre de 2027 para Anexo III y el 2 de agosto de 2028 para Anexo I en productos. Usá el margen para documentar sobre la marcha — reconstruirlo en 2027 desde un sistema en producción cuesta varias veces más.

Regla de oro para 2026

Si mira al usuario o genera contenido, revelalo y marcalo ahora. Si puntúa personas para contratación, crédito, educación o justicia, abrí el expediente de alto riesgo ahora y cerralo en diciembre de 2027.

Conclusión

Agosto de 2026 no trajo una única obligación gigante — activó transparencia y supervisión GPAI mientras da más margen al alto riesgo hasta diciembre de 2027 y agosto de 2028. Para la mayoría de los devs, eso significa avisos, marcado de contenido, docs de proveedores y evidencia de alfabetización hoy.

Hacé el sprint de una semana de arriba y quedás delante de la mayoría: cumplís lo que aplica ahora y ya construís el rastro que las fechas de alto riesgo van a exigir después.

Esta semana en una pantalla

Revelar

  • • Aviso de IA en chats
  • • Marcas en medios sintéticos
  • • Etiquetas en deepfakes

Documentar

  • • Inventario de funciones IA
  • • Carpeta de proveedores GPAI
  • • Evidencia de alfabetización

Diferir (pero empezar)

  • • Anexo III → dic 2027
  • • Anexo I → ago 2028
  • • Escribir docs sobre la marcha

Fuentes

Diego Rodriguez

Diego Rodriguez

Ingeniero Senior Full-Stack & AI

Diego tiene mas de 9 anos de experiencia construyendo aplicaciones potenciadas por IA de produccion, desde orquestacion de LLMs y pipelines RAG hasta deteccion de riesgos con ML y sistemas de trading algoritmico.

Conoce mas sobre Diego