La Ley de IA de la UE es la primera ley integral sobre IA del mundo. Regula la IA por nivel de riesgo: prohíbe algunos usos por completo, impone obligaciones estrictas a la IA de "alto riesgo", exige transparencia para otros y deja los usos de riesgo mínimo prácticamente libres. Se aplica a cualquier empresa cuyos sistemas de IA se utilicen en la UE, no solo a las europeas.
Si tu producto, tu marketing o tus operaciones tocan el mercado de la UE, es probable que la Ley de IA te alcance. Aquí tienes una explicación en lenguaje sencillo de cómo funciona y qué hacer.
La estructura de niveles de riesgo
La idea central de la Ley es que las obligaciones escalan con el riesgo. Clasifica los usos de IA en cuatro niveles:
Riesgo inaceptable: prohibido
Un pequeño conjunto de usos está prohibido por completo, como la puntuación social por parte de los gobiernos y ciertos sistemas manipuladores o explotadores. Estos no pueden desplegarse en la UE en absoluto.
Alto riesgo: obligaciones estrictas
La IA usada en áreas sensibles —cosas como el empleo y la contratación, el crédito, la infraestructura crítica, la educación y ciertos componentes de seguridad— enfrenta los requisitos más exigentes: gestión de riesgos, gobernanza de datos, documentación, supervisión humana, transparencia y evaluación de la conformidad. En este nivel se concentra la mayor parte del trabajo de cumplimiento.
Riesgo limitado: transparencia
Sistemas como los chatbots y la IA generativa conllevan deberes de transparencia: hay que informar a las personas de que están interactuando con una IA, y el contenido generado por IA (incluidos los deepfakes) debe divulgarse por lo general. Este nivel importa mucho para el marketing.
Riesgo mínimo: prácticamente no regulado
La mayoría de los usos de IA —filtros de spam, funciones de recomendación y similares— caen aquí y enfrentan pocas obligaciones específicas.
A quién se aplica
Al igual que el GDPR, la Ley de IA tiene alcance extraterritorial: se aplica a los proveedores y a quienes despliegan sistemas de IA que se utilizan en la UE, independientemente de dónde tenga su sede la empresa. Una empresa estadounidense cuya IA toca a usuarios o clientes de la UE puede estar dentro del ámbito de aplicación. También hay obligaciones específicas para los proveedores de modelos de IA de propósito general.
Calendario
La Ley entró en vigor en 2024 y se aplica por fases: las prohibiciones de los usos de riesgo inaceptable llegaron primero, las obligaciones para la IA de propósito general y otras disposiciones siguen en un calendario escalonado, y el régimen completo de alto riesgo se introduce de forma progresiva a lo largo de un periodo más largo. La implicación práctica es que las obligaciones llegan en oleadas, así que mapear tu exposición ahora evita apuros más adelante.
Qué hacer al respecto
Empieza por averiguar cuáles de tus usos de IA caen en cada nivel; la mayor parte del esfuerzo de cumplimiento corresponde a los usos de alto riesgo y de riesgo limitado (transparencia). Esa clasificación surge de una evaluación de riesgos de IA y alimenta directamente tu política de uso de IA. Para los profesionales de marketing en concreto, las obligaciones de transparencia en torno a los chatbots y el contenido generado por IA son las que conviene anticipar; consulta IA responsable en marketing. La Ley de IA de la UE también se combina de forma natural con marcos voluntarios como el NIST AI RMF y la ISO 42001, que ayudan a operativizar los requisitos.
Esto es una descripción general, no asesoría legal; para una interpretación vinculante, involucra a un asesor jurídico. Si quieres que mapeemos tu exposición y construyamos un plan de cumplimiento, esa es nuestra evaluación de cumplimiento y política de IA.
Preguntas frecuentes
¿Qué es la Ley de IA de la UE?
Es la primera ley integral sobre IA, que regula la IA por nivel de riesgo: prohíbe los usos de riesgo inaceptable, impone obligaciones estrictas a la IA de alto riesgo, exige transparencia para los usos de riesgo limitado como los chatbots y la IA generativa, y deja los usos de riesgo mínimo prácticamente libres.
¿La Ley de IA de la UE se aplica a las empresas estadounidenses?
Puede aplicarse. Al igual que el GDPR, tiene alcance extraterritorial y se aplica a los proveedores y a quienes despliegan sistemas de IA que se utilizan en la UE, independientemente de dónde tenga su sede la empresa.
¿Cuáles son los niveles de riesgo de la Ley de IA de la UE?
Inaceptable (prohibido), alto riesgo (obligaciones estrictas como gestión de riesgos, documentación y supervisión humana), riesgo limitado (deberes de transparencia, p. ej. divulgar la IA y el contenido generado por IA) y riesgo mínimo (pocas obligaciones específicas).
¿Qué significa la Ley de IA de la UE para el marketing?
Principalmente el nivel de transparencia: hay que informar a las personas cuando están interactuando con una IA (chatbots), y el contenido generado por IA y los deepfakes deben divulgarse por lo general. Los profesionales de marketing deberían anticiparse a estas obligaciones de divulgación.
¿Cómo me preparo para la Ley de IA de la UE?
Clasifica tus usos de IA por nivel de riesgo mediante una evaluación de riesgos de IA, concentra el cumplimiento en los usos de alto riesgo y de transparencia, incorpóralo a tu política de IA y considera marcos como el NIST AI RMF y la ISO 42001 para operativizarlo. Involucra a un asesor jurídico para una interpretación vinculante.