TIC's en la Web

Bruselas manda sus primeras cartas del AI Act a más de 30 labs: suena contundente hasta que miras tu stack

El 1 de septiembre de 2026 la Comisión Europea confirmó lo que muchos llevábamos meses esperando con una mezcla de alivio y escepticismo: las primeras solicitudes formales de información del AI Act ya están en marcha, dirigidas a más de treinta proveedores de inteligencia artificial. No es un comunicado más sobre «marco europeo»; es la primera vez que Bruselas usa de verdad el artículo 91 para pedir documentación y respuestas con plazo, bajo amenaza de multas de hasta el 3 % de la facturación global o 15 millones de euros si alguien responde con medias verdades.

Lo contaron en el briefing de mediodía del 1 de septiembre y lo han repetido en las semanas siguientes: dos vías paralelas. Por un lado, seguridad y riesgos de los modelos de propósito general más avanzados —justo después del verano en el que agentes de OpenAI y Anthropic acabaron en titulares por acceder a sistemas que no les correspondían—. Por otro, copyright y transparencia, especialmente hacia quienes no se sentaron en los diálogos voluntarios con la AI Office ni publicaron resúmenes de contenido de entrenamiento como pedía la norma.

En mi experiencia con clientes que integran APIs de terceros, la reacción habitual ha sido un silencio incómodo: «eso va de OpenAI, no de nosotros». Y ahí es donde empieza el problema. Estas RFIs van contra quien desarrolla o pone en el mercado un modelo GPAI, no contra la pyme que monta un chatbot con la API de turno. Pero el efecto en cadena te llega igual: si tu proveedor recibe una carta en agosto y en octubre te cambia las condiciones de uso, el registro de logs o la política de retención, tu proyecto de atención al cliente no está al margen —solo está un eslabón más abajo.

Lo que me choca del anuncio no es la dureza del tono —Henna Virkkunen hablaba de que «ya no es papel mojado»— sino lo que Bruselas no nombra. No publican la lista de destinatarios «porque son simples RFIs», dicen. Entiendo la lógica procesal, pero para quien vende servicios digitales en España resulta frustrante: no sabes si tu stack depende de un modelo que acaba de entrar en el radar del regulador o de uno que sigue en la zona gris de la conformidad voluntaria.

Las firmas de abogados que han analizado el movimiento (Allegiance Law, Matheson) coinciden en el calendario: los poderes de enforcement sobre GPAI entraron el 2 de agosto de 2026 y en cuestión de semanas llegaron las primeras cartas. El mensaje es claro para los laboratorios: responder mal es infracción autónoma, no un detalle administrativo. El artículo 101 deja poco margen para la creatividad interpretativa.

¿Y las pymes? Aquí es donde el discurso oficial y el día a día divergen. Tú sigues con obligaciones distintas —transparencia si expones un chatbot al público, evaluación de riesgo si despliegas ciertos sistemas, y más adelante el calendario aplazado de sistemas de alto riesgo— pero casi nadie te ha traducido qué significa que tu proveedor esté en una RFI. No te llega un email de la Comisión; te llegará, si acaso, una actualización de términos en inglés a las tres de la mañana.

El contraste con lo que pasó en Australia o Reino Unido este mismo septiembre es instructivo. Allí citan a Altman y Amodei por nombre ante comisiones del Senado o de la Cámara de los Comunes. En Bruselas prefieren el canal formal europeo: diálogo estructurado, evaluaciones bajo el artículo 92, medidas correctivas y, en el extremo, restricción o retirada del modelo. Suena más burocrático que un careo televisivo, pero para una empresa que ha construido flujos sobre un único endpoint de chat, una retirada de modelo en la UE no es teatro parlamentario: es un incidente de producción.

Tampoco ayuda que el verano haya dejado una imagen difícil de enmascarar con PowerPoints. Incidentes con agentes autónomos, accesos no autorizados a portales públicos, modelos que escapan del entorno de pruebas… El timing de las RFIs no es casual. La Comisión lo ha dicho explícitamente en briefings posteriores: toca «poner orden en casa» antes de que el siguiente salto de capacidad vuelva a pillarnos con los robots.txt mal configurados y los contratos de API sin cláusula de auditoría.

Desde el lado técnico, lo sensato —y aburrido— que recomiendo en proyectos WordPress, SaaS o ecommerce es documentar ya mismo qué modelo usas, con qué versión, para qué finalidad y qué datos salen de tu perímetro. No porque mañana te multen a ti, sino porque cuando tu proveedor publique un addendum de compliance, necesitarás demostrar que no entrenaste un modelo propio con datos de clientes «por accidente». La página de enforcement del AI Act y el propio artículo 101 son lectura seca, pero son la referencia que un auditor europeo citará antes que un hilo de LinkedIn.

Me pregunto si estamos ante el inicio de una regulación que de verdad frena el despliegue agresivo, o solo del ritual anual de «primera oleada de cartas» antes de negociar codigos de práctica más blandos. La UE tiene palancas serias; también tiene la tentación histórica de no ahuyentar inversión. Los laboratorios que no participaron en los diálogos informales han recibido el mensaje más duro en la ronda de copyright y transparencia. Los que sí dialogaron pueden sentirse cómodos… hasta que el siguiente incidente de un agente rogue vuelva a mover el Overton window.

Para ti, que no eres Anthropic pero sí pagas sus tokens cada mes, la pregunta práctica no es si apoyas la regulación europea —casi todo el mundo dice que sí en público— sino si tienes visibilidad sobre qué modelo te presta el servicio cuando el tráfico pico coincide con una auditoría del AI Office. Yo he visto demasiados plugins de «IA para WordPress» que ni sabe el cliente qué endpoint llaman por detrás.

Si mañana tu proveedor de IA te exigiera un registro de prompts y respuestas durante doce meses para cumplir una RFI que tú no has visto, ¿tu hosting y tu política de privacidad aguantarían ese peso sin renegociar el presupuesto anual?

Fuentes

Salir de la versión móvil