Lo esencial
La regulación de la IA en 2026 es un verdadero laberinto. El EU AI Act entra en vigor por etapas, las órdenes ejecutivas de Estados Unidos se emiten y se revocan, el GDPR se aplica a la IA con requisitos ampliados y aparecieron leyes estatales en Estados Unidos. Si ganas dinero con IA o procesas datos de usuarios, necesitas conocer lo mínimo para no llevarte una multa o una demanda.
Esta lección es un mapa práctico de las 5 jurisdicciones principales y 9 áreas de riesgo. Sin jerga legal, con una checklist de cumplimiento paso a paso para pymes.
Esto no es asesoría legal. Las leyes cambian rápido: las fechas y disposiciones de abajo están a octubre de 2026, según fuentes abiertas y resúmenes de abogados. Antes de lanzar un producto, revísalas en los textos oficiales y, donde haga falta, con un abogado.
🎯 Árbol de decisión: qué leyes te aplican
La pregunta principal no es "cómo cumplir con todo", sino "qué le aplica de verdad a mi producto de IA".
El EU AI Act + GDPR te aplican si:
- ✓ Tienes usuarios en la UE (aunque estés en Latinoamérica o en Estados Unidos)
- ✓ Tu producto se puede usar desde la UE sin bloqueo
- ✓ Procesas datos de ciudadanos de la UE
Las leyes estatales de California / NYC / Colorado te aplican si:
- ✓ Tu producto está disponible en esos estados
- ✓ Contratas personas en NYC usando herramientas de IA
- ✓ Tomas decisiones con IA en Colorado (seguros, crédito, contratación)
Las leyes de localización de datos de otros países te aplican si:
- ✓ Procesas datos de ciudadanos de un país que lo exige (la Ley Federal 152-FZ de Rusia es un ejemplo)
- ✓ Esa ley pide que el servidor esté en ese país (si es el procesamiento inicial)
Los términos de Anthropic te aplican siempre que uses la API de Claude o claude.ai.
Conceptos clave
- EU AI Act: la regulación directa de los sistemas de IA en la Unión Europea según su nivel de riesgo
- GDPR: el reglamento general de protección de datos de la UE; se aplica a la IA a través del artículo 22 (decisiones automatizadas) y del derecho a una explicación
- High-risk AI (IA de alto riesgo): una categoría del EU AI Act que incluye medicina, contratación, crédito, educación e infraestructura
- Conformity assessment (evaluación de conformidad): una auditoría obligatoria para la IA de alto riesgo antes de desplegarla en la UE
- Right to explanation (derecho a una explicación): el derecho del usuario a recibir una explicación de una decisión de la IA
- Human-in-the-loop (persona en el circuito): la participación humana obligatoria en las decisiones automatizadas
- DPA (Data Processing Agreement): un contrato con un subencargado (Anthropic, OpenAI) sobre el manejo de los datos
- Sub-processor (subencargado): un tercero que procesa datos en tu nombre
- Bias audit (auditoría de sesgos): revisar un sistema de IA en busca de discriminación (obligatoria en NYC para la IA en contratación; los requisitos de otros estados, más abajo)
- Acceptable Use Policy (AUP, política de uso aceptable): la lista de usos prohibidos de la IA que fija el proveedor
Teoría
EU AI Act: el regulador principal de 2026
El EU AI Act entró en vigor en agosto de 2024 y se aplica por etapas: las prohibiciones desde febrero de 2025, las reglas para los modelos de propósito general desde agosto de 2025 y los requisitos de transparencia (artículo 50) desde el 2 de agosto de 2026. La Unión Europea pospuso los requisitos para los sistemas de alto riesgo (el paquete Digital Omnibus, en vigor desde el 27 de julio de 2026): para los sistemas del anexo III, el plazo se movió al 2 de diciembre de 2027, y para los del anexo I, al 2 de agosto de 2028. Es una regulación directa de los sistemas de IA, clasificados por nivel de riesgo.
Se aplica a: cualquier sistema de IA que opere en la UE o atienda a usuarios de la UE. Aunque estés en Latinoamérica, si tu producto está disponible para un usuario de la UE, te aplica la ley.
4 niveles de riesgo:
| Nivel de riesgo | Ejemplos | Qué se necesita |
|---|---|---|
| Inaceptable (prohibido) | Puntaje social (como en China), manipulación de niños, vigilancia biométrica masiva en tiempo real | Prohibido por completo |
| Alto riesgo | Medicina, diagnóstico, contratación, crédito, educación, fuerzas del orden, infraestructura crítica | Evaluación de conformidad + registro |
| Riesgo limitado | Chatbots, deepfakes, reconocimiento de emociones | Avisar "estás hablando con una IA" |
| Riesgo mínimo | Filtro de spam, recomendaciones de juegos, traducción automática básica | Sin requisitos |
Qué necesitas si eres de alto riesgo:
- Evaluación de conformidad (auditoría antes del despliegue): un procedimiento aparte y caro
- Un sistema de gestión de riesgos documentado
- Gobierno de datos + pruebas de sesgo
- Supervisión humana integrada
- Documentación que se conserva 10 años o más
- Registro en la base de datos de IA de la UE
- Marcado CE en el producto
Multas: hasta €35M o el 7% de los ingresos globales (lo que sea mayor) por prácticas prohibidas, y hasta €15M o el 3% por incumplir los requisitos de los sistemas de alto riesgo. Para una pyme, una multa así es devastadora.
Fuente: https://artificialintelligenceact.eu/ (revisa los plazos y cambios en las publicaciones oficiales de la UE)
GDPR + IA: una ley vieja con dientes nuevos
El GDPR rige desde 2018, pero la guía específica para IA apareció en 2023-2025. Se aplica a todos los datos personales de ciudadanos de la UE: nombres, email, direcciones IP, datos de comportamiento, biometría.
Lo importante si construyes con IA:
Artículo 22: decisiones automatizadas:
El usuario tiene derecho a no ser objeto de decisiones tomadas solo por una IA, sin revisión humana, si esas decisiones tienen efectos legales o significativos.
Aplica cuando:
- La IA filtra candidatos a un empleo → hace falta una vía de revisión humana
- La IA niega un crédito → debe existir la posibilidad de impugnarlo
- La IA asigna un seguro → hace falta una explicación + apelación
Derecho a una explicación: El usuario puede exigir que le expliquen "por qué la IA decidió X sobre mí". Eso significa:
- Registra los factores clave de la decisión de la IA
- Prepara una explicación "comprensible" (no una caja negra)
- Ten un proceso para responder la solicitud (30 días según el GDPR)
Minimización de datos: No recolectes más datos de los que la tarea de IA necesita. Si para recomendar películas basta el historial de lo que vio, no pidas la ubicación.
Base legal para los datos de entrenamiento: Necesitas una de estas:
- Consentimiento (explícito): la más limpia
- Contrato: los datos son necesarios para cumplir un contrato
- Interés legítimo: una evaluación de equilibrio (riesgosa para datos de entrenamiento)
Multas: hasta €20M o el 4% de los ingresos globales (lo que sea mayor).
Fuente: https://gdpr.eu/
Estados Unidos: lo federal se debilitó, lo estatal creció
Lo principal de 2025-2026: la regulación federal de la IA se debilitó, pero la estatal creció bastante. La relación entre el nivel federal y los estados sigue en disputa, así que revisa la situación actual.
Situación federal:
- La orden ejecutiva 14110 de Biden (2023) fue revocada por Trump en enero de 2025
- Quedan los compromisos voluntarios de las grandes empresas de IA (Anthropic, OpenAI, Google) sobre pruebas de seguridad
- La FTC (Federal Trade Commission) conservó su autoridad sobre afirmaciones engañosas acerca de la IA y prácticas desleales
Nivel estatal (más importante para una pyme):
| Estado | Ley | Qué exige |
|---|---|---|
| California (SB 53) | Transparency in Frontier AI Act | Transparencia para los desarrolladores de los modelos más grandes (frontier): publicar marcos de seguridad, reportar incidentes. No se aplica directamente a productos pequeños |
| Colorado AI Act (2024) | Protección al consumidor ante IA de alto impacto | Antidiscriminación en decisiones de alto impacto (contratación, crédito, seguros, educación). Su entrada en vigor se pospuso al 1 de enero de 2027 y la ley se acotó (reformas de mayo de 2026); sigue los cambios |
| Ley Local 144 de la Ciudad de Nueva York | Automated Employment Decision Tools | Auditoría de sesgos obligatoria si usas IA para contratar en NYC |
| Illinois BIPA | Biometric Information Privacy Act | Consentimiento para datos biométricos; la ley prevé indemnizaciones por incumplimiento |
| Texas (HB 2060) | AI Advisory Council | Inventario del uso gubernamental de la IA, inicio de la regulación |
Acciones de la FTC (ejemplos de 2023-2025):
- Rite Aid (2023): prohibición de usar reconocimiento facial durante varios años por falsos positivos
- Demandas contra empresas por afirmaciones engañosas sobre las capacidades de su IA (la campaña Operation AI Comply, 2024)
- La exigencia de borrar modelos entrenados con datos recolectados sin consentimiento
Fuentes:
- https://leginfo.legislature.ca.gov/
- https://www.nyc.gov/site/dca/about/automated-employment-decision-tools.page
- https://www.whitehouse.gov/
China: regulación estricta con otra filosofía
Se aplica a servicios de IA disponibles en China o para usuarios chinos.
Reglas clave:
- Generative AI Measures (2023+): los servicios de IA deben pasar una revisión de seguridad de la CAC (Cyberspace Administration of China) antes de su lanzamiento público
- Deep Synthesis Provisions: todos los deepfakes y los medios generados con IA deben estar etiquetados
- Algorithmic Recommendations Provisions: transparencia sobre los algoritmos de recomendación
- Localización de datos: los datos de usuarios chinos, en servidores en China
En la práctica, si no construyes en China:
- Si no apuntas al mercado chino, normalmente no te aplica
- Si lanzas un producto en China, necesitas un socio chino + la aprobación de la CAC
Fuente: Cyberspace Administration of China (hay pocas traducciones; resúmenes en inglés: el policy tracker de Stanford HAI)
Rusia y otros países sin leyes específicas de IA
Situación a octubre de 2026: en la revisión no se pudo confirmar que Rusia tenga una ley separada sobre IA, así que revisa la situación actual. Ahí se aplican leyes generales:
- Ley Federal 152-FZ "Sobre datos personales": el equivalente aproximado del GDPR en Rusia
- Localización de datos (el procesamiento inicial de los datos de ciudadanos rusos debe hacerse en servidores en Rusia)
- Consentimiento para el procesamiento
- Derecho al borrado
- Ley Federal 149-FZ "Sobre la información": requisitos generales para los sistemas de información
- Se discutieron en 2025-2026: leyes sobre etiquetado de IA y deepfakes; revisa si ya se aprobaron
En la práctica: si trabajas con usuarios de Rusia, cumple la 152-FZ. Si tus usuarios están en otros países, normalmente no te aplica. La misma lógica vale para cualquier país: averigua si tiene reglas de localización o de datos personales antes de aceptar a sus usuarios.
Fuente: http://www.consultant.ru/document/cons_doc_LAW_61801/ (en ruso)
Latinoamérica: cada país tiene su propia ley de protección de datos
Los nombres, números y vigencia de estas leyes se verificaron con fuentes oficiales en octubre de 2026. Las leyes cambian: vuelve a revisarlas antes de lanzar.
| País | Ley | Situación |
|---|---|---|
| Brasil | LGPD, Lei nº 13.709/2018 (vigente desde el 18.09.2020) + proyecto de ley de IA PL 2338/2023: aprobado por el Senado, a octubre de 2026 en análisis en la Cámara de Diputados | Ley general de protección de datos; la UE reconoció su nivel de protección como adecuado (2026) |
| México | LFPDPPP: nueva ley federal de 2025 (sustituyó a la ley de 2010) | Ley general de protección de datos |
| Ecuador | LOPDP, Ley Orgánica de Protección de Datos Personales (desde 2021) | Ley general de protección de datos |
| Colombia | Ley Estatutaria 1581 de 2012 | Ley general de protección de datos |
| Argentina | Ley 25.326 de protección de datos personales (2000) | Ley general de protección de datos; la UE reconoció su nivel de protección como adecuado (2003) |
En la práctica: si cumples con el GDPR, es una buena base, pero cada país tiene su propia ley y su propio regulador: revisa tus obligaciones según la ley local, sobre todo si trabajas con datos de salud.
Términos de servicio de Anthropic: qué debes cumplir
Si usas la API de Claude o claude.ai, este es tu cumplimiento base.
Política de uso aceptable (prohibido):
- Armas (químicas, biológicas, nucleares, convencionales)
- CSAM (material de abuso sexual infantil) y explotación
- Manipulación electoral / desinformación política
- Ataques a infraestructura crítica
- Vigilancia masiva sin consentimiento
- Generar malware
- Fraude académico (tesis por encargo)
Manejo de datos (importante para el cumplimiento):
| Plan | ¿Entrenan con tus datos? | Conservación |
|---|---|---|
| claude.ai Free / Pro / Max | Solo si está activado el interruptor para ayudar a mejorar Claude (claude.ai/settings/data-privacy-controls) | Hasta 5 años con consentimiento, 30 días sin él |
| Team / Enterprise | No (por defecto) | Configurable |
| API (por defecto) | No (por defecto) | Revisa las condiciones vigentes de Anthropic |
| API + Zero Data Retention | No | Según el acuerdo (para enterprise) |
Las condiciones cambian: antes de lanzar un producto, revísalas en el sitio de Anthropic y en la página Lo vigente.
Uso comercial: permitido. El resultado es tuyo, con restricciones (revisa la lista en las condiciones vigentes de Anthropic):
- No puedes revender el acceso directo a la API "tal cual" (necesitas agregar valor encima)
- No puedes decir que el resultado lo escribió una persona en contextos donde se exige avisar
- No puedes usarlo para spam / desinformación
Fuentes:
9 áreas de riesgo: donde las pymes de verdad tropiezan
| # | Riesgo | Gravedad | Qué hacer |
|---|---|---|---|
| 1 | Datos personales en los prompts sin consentimiento | ALTA | Seudonimiza / obtén consentimiento / firma un DPA |
| 2 | Decisiones automatizadas que afectan a usuarios | ALTA | Agrega una vía de revisión humana (artículo 22) |
| 3 | Consejos médicos/legales/financieros sin aviso | ALTA | Aviso obligatorio + vía para escalar a un especialista |
| 4 | Decisiones de contratación con sesgo de IA | ALTA | Auditoría de sesgos (obligatoria en NYC) + aprobación humana |
| 5 | Datos de menores sin consentimiento de un tutor | ALTA | Cumplir COPPA (EE. UU., menores de 13) / GDPR-K |
| 6 | Deepfakes sin etiquetar | MEDIA-ALTA | Marca de agua + aviso obligatorios |
| 7 | Transferencia de datos UE→EE. UU. | MEDIA | SCC (cláusulas contractuales tipo) o el EU-US Data Privacy Framework |
| 8 | Contenido generado con IA sin aviso | BAJA-MEDIA | Una etiqueta "Generado con IA" donde se exija |
| 9 | Datos de entrenamiento sin derechos de propiedad intelectual | MEDIA | Usa solo fuentes legítimas (Anthropic ya lo hizo por ti para el modelo base) |
Checklist de cumplimiento para pymes (lo mínimo)
Si eres fundador de una pyme y usas IA en tu producto:
Esta checklist cubre los riesgos principales de un producto pequeño. El cumplimiento completo del EU AI Act para alto riesgo es un proyecto grande aparte, con abogados.
Cuándo necesitas un abogado (3 situaciones)
Necesitas un abogado de inmediato:
- Te llegó una carta de cese y desista: de inmediato
- Un regulador te mandó una solicitud (ICO en el Reino Unido, CNIL en Francia, FTC en EE. UU.)
- Un cliente presentó una demanda relacionada con IA
Necesitas un abogado sí o sí antes del lanzamiento:
- IA en la UE / Reino Unido con más de 1000 usuarios
- Un área de alto riesgo: medicina (aprobación de la FDA), crédito (CFPB), contratación (EEOC)
- Un contrato B2B con un cliente enterprise (te pedirán DPA y revisión de seguridad)
Pyme de bajo riesgo: lo puedes hacer tú con plantillas:
- Generación de contenido sin datos personales
- Recomendaciones con IA dentro de tu propia aplicación
- Herramientas internas para el equipo
- Contenido educativo
Plantillas listas (a octubre de 2026; revisa las condiciones en los sitios)
- DPA de Anthropic: se solicita en https://www.anthropic.com/legal (para cuentas de negocio, automático)
- Cláusula de IA para los términos de servicio: plantillas de Termly, Iubenda
- Generador de aviso de privacidad con IA: Iubenda, Termly, PrivacyPolicies.com (planes de pago, condiciones en sus sitios)
- Herramienta de autoevaluación del EU AI Act: https://artificialintelligenceact.eu/assessment/
- Consentimiento de cookies para el rastreo con IA: Cookiebot, OneTrust (niveles gratuitos y condiciones en sus sitios)
Según tu perfil: qué necesitas tú
Principiante (uso personal, menos de 100 usuarios):
- Aviso de privacidad con mención de la IA (plantilla de un generador)
- Avisos básicos
- NO necesitas abogado
Intermedio (pyme con hasta 1000 clientes):
- La checklist de cumplimiento completa (8/8 puntos de arriba)
- DPA con Anthropic / OpenAI
- Cláusula de IA en los términos de servicio
- Aviso de privacidad profesional (una plantilla revisada por un abogado)
- Lo más probable es que NO necesites abogado, pero una revisión única es útil
Profesional (más de 1000 usuarios o un área de alto riesgo):
- Revisión completa con abogado
- Evaluación de conformidad del EU AI Act, si aplica
- Auditoría de sesgos anual
- Seguro de responsabilidad para IA
- Documentación de riesgos
El costo oculto del cumplimiento
Los montos dependen del país, del abogado y del tamaño del producto, así que aquí no hay cifras concretas: pide cotizaciones a abogados y servicios. El orden relativo de los gastos:
| Concepto | Orden de gasto | Frecuencia |
|---|---|---|
| Revisión inicial con abogado | Medio | Única |
| Actualización con abogado | Depende de las horas | Según se necesite |
| Auditoría de sesgos (obligatoria en NYC) | Medio-alto | Anual |
| Conformidad con el EU AI Act (alto riesgo) | Alto | Inicial + actualización anual |
| Mantenimiento de la documentación | Pocas horas regulares | Continuo |
| Seguro de responsabilidad para IA (pyme) | Bajo-medio | Anual |
| Generador de aviso de privacidad | Bajo | Anual |
| Herramienta para gestionar DPA | De cero a bajo | Continuo |
Para una pyme, los gastos base suelen ser bastante menores que para un producto de alto riesgo: lo principal del primer año es la revisión legal y las plantillas de documentos.
Práctica
Paso 1: autoevaluación de tu producto de IA
mkdir -p compliance && cd compliance
touch ai-risk-assessment.mdLlena ai-risk-assessment.md:
# AI Risk Assessment — [Nombre del proyecto]
## 1. ¿Qué datos proceso?
- [ ] Datos personales de ciudadanos de la UE → aplican GDPR + EU AI Act
- [ ] Datos personales de ciudadanos de EE. UU. → leyes estatales (revisar CA, NY, CO)
- [ ] Datos personales de ciudadanos de países con leyes de localización (p. ej., Rusia, 152-FZ)
- [ ] Datos de salud → HIPAA (EE. UU.), categoría especial (UE)
- [ ] Datos de menores (<13 EE. UU., <16 UE) → COPPA, GDPR-K
- [ ] Biométricos → BIPA (Illinois), categoría especial UE
- [ ] Financieros → CFPB (EE. UU.), PSD2 (UE)
## 2. ¿Qué decisiones toma la IA de mi producto?
- [ ] Generación de contenido (normalmente riesgo bajo)
- [ ] Recomendaciones (riesgo limitado)
- [ ] Decisiones automatizadas que afectan a usuarios (ALTO RIESGO)
- [ ] Contratación / RR. HH. (ALTO RIESGO + auditoría de sesgos en NYC)
- [ ] Medicina / diagnóstico (ALTO RIESGO + FDA en EE. UU.)
- [ ] Crédito / finanzas (ALTO RIESGO + CFPB)
- [ ] Educación (ALTO RIESGO en la UE)
## 3. ¿Hay usuarios de la UE?
- [ ] Sí → aplican GDPR + EU AI Act
- [ ] No → omitimos el bloque de la UE
## 4. ¿Dónde se guardan los datos?
- Ubicación del servidor: __________
- Transferencia internacional: __________
- Subencargados: Anthropic, OpenAI, __________Paso 2: crear los documentos de cumplimiento
# Estructura de la carpeta
mkdir -p compliance/{policies,agreements,audits,logs}Mínimo 4 archivos:
# 1. Aviso de privacidad con mención de la IA
touch compliance/policies/privacy-policy.md
# 2. Términos de servicio con cláusula de IA
touch compliance/policies/terms-of-service.md
# 3. Lista de subencargados (Anthropic, OpenAI, hosting)
touch compliance/policies/sub-processors.md
# 4. Registro de auditoría interno
touch compliance/logs/audit-log.jsonlPlantilla mínima de privacy-policy.md:
# Privacy Policy **Last updated:** 2026-XX-XX ## What data we collect - Email (al registrarse) - Usage data (comportamiento en la aplicación) - Content you submit to AI features ## How AI processes your data We use Anthropic Claude API to power our AI features. - Your data is sent to Anthropic for processing - By default, Anthropic does not train on API data (check the current API terms before publishing) - Data retention at Anthropic: see the current Anthropic terms (a zero-retention agreement is possible for some customers) - Full Anthropic policy: https://www.anthropic.com/legal/privacy ## Your rights (GDPR/CCPA) - Right to access your data - Right to delete your data - Right to object to automated decisions (Article 22 GDPR) - Right to explanation of AI decisions - Contact: [privacy contact your domain] ## Sub-processors - Anthropic PBC (AI processing) — https://www.anthropic.com/legal - [Your hosting provider] - [Other sub-processors] ## Data retention - Active accounts: while account active - Deleted accounts: 30 days for technical recovery, then purged - Backups: 90 days
Paso 3: crear el registro de auditoría de las decisiones de la IA
Para decisiones de alto riesgo (contratación, crédito, medicina) es obligatorio. Para las de bajo riesgo, es útil.
// audit-logger.js — un registro simple de las decisiones de la IA
import { appendFile } from "node:fs/promises";
export async function logAIDecision({
userId,
decisionType,
input,
aiOutput,
finalDecision,
humanReviewer = null,
factors = [],
}) {
const entry = {
ts: new Date().toISOString(),
user_id_hash: hash(userId), // NO el ID de usuario en bruto
decision_type: decisionType,
input_summary: redactPII(input),
ai_output: aiOutput,
final_decision: finalDecision,
human_reviewer: humanReviewer,
factors,
trace_id: crypto.randomUUID(),
};
await appendFile(
"./compliance/logs/audit-log.jsonl",
JSON.stringify(entry) + "\n",
"utf-8"
);
return entry.trace_id;
}
function hash(value) {
return crypto
.createHash("sha256")
.update(String(value))
.digest("hex")
.slice(0, 16);
}
function redactPII(text) {
return text
.replace(/[\w.-]+ AT [\w.-]+ DOT \w+/g, "[EMAIL]")
.replace(/\b\d{10,}\b/g, "[PHONE]")
.replace(/\b\d{3}-\d{2}-\d{4}\b/g, "[SSN]");
}Uso:
import Anthropic from "@anthropic-ai/sdk";
import { logAIDecision } from "./audit-logger.js";
const client = new Anthropic();
async function evaluateCandidate(application) {
const response = await client.messages.create({
model: "claude-sonnet-5-5", // nombre del modelo a octubre de 2026; revisa el vigente
max_tokens: 1000,
messages: [
{
role: "user",
content: `Evaluate this candidate: ${JSON.stringify(application)}`,
},
],
});
const aiRecommendation = response.content.map((b) => (b.type === "text" ? b.text : "")).join("");
// CRÍTICO: revisión humana en las decisiones de contratación
const finalDecision = await humanReviewerApproves(aiRecommendation);
await logAIDecision({
userId: application.candidateId,
decisionType: "hiring_screening",
input: application,
aiOutput: aiRecommendation,
finalDecision,
humanReviewer: "[recruiter contact]",
factors: ["experience", "skills_match", "interview_score"],
});
return finalDecision;
}Paso 4: endpoint con persona en el circuito para apelaciones
// appeals-endpoint.js — endpoint para que el usuario apele una decisión de la IA
import express from "express";
import { readFile } from "node:fs/promises";
const app = express();
app.use(express.json());
app.post("/api/ai-decision-appeal", async (req, res) => {
const { traceId, userId, reason } = req.body;
// 1. Encontrar la decisión original en el registro de auditoría
const auditLog = await readFile(
"./compliance/logs/audit-log.jsonl",
"utf-8"
);
const originalDecision = auditLog
.split("\n")
.filter(Boolean)
.map(JSON.parse)
.find((entry) => entry.trace_id === traceId);
if (!originalDecision) {
return res.status(404).json({ error: "Decision not found" });
}
// 2. Crear un ticket de apelación para revisión humana
const appealId = crypto.randomUUID();
await appendFile(
"./compliance/logs/appeals.jsonl",
JSON.stringify({
ts: new Date().toISOString(),
appeal_id: appealId,
original_trace_id: traceId,
user_id_hash: hash(userId),
reason,
status: "pending_human_review",
sla_deadline: new Date(Date.now() + 30 * 24 * 60 * 60 * 1000), // 30 días según el GDPR
}) + "\n",
"utf-8"
);
// 3. Avisar al equipo de cumplimiento
await notifyComplianceTeam(appealId);
res.json({
appeal_id: appealId,
status: "received",
sla: "30 days per GDPR",
next_steps:
"A human reviewer will examine your case and respond within 30 days.",
});
});
app.listen(3000);Paso 5: widget de aviso de IA para el frontend
<!-- ai-disclosure.html — un widget sencillo para contenido generado con IA -->
<div class="ai-disclosure">
<span class="ai-badge">🤖 Generado con IA</span>
<details>
<summary>¿Qué significa esto?</summary>
<p>
Este contenido fue generado por un sistema de IA (Claude, de Anthropic).
Usamos IA para trabajar más rápido, pero una persona hace
la revisión final.
</p>
<p>
<strong>Tus derechos:</strong>
<a href="/privacy">Más información</a> |
<a href="/ai-appeal">Impugnar una decisión de la IA</a>
</p>
</details>
</div>
<style>
.ai-disclosure {
background: #f0f9ff;
border-left: 3px solid #0284c7;
padding: 8px 12px;
font-size: 13px;
margin: 8px 0;
}
.ai-badge {
font-weight: 600;
color: #0c4a6e;
}
</style>Paso 6: revisión trimestral de cumplimiento
# Una vez por trimestre: auditoría interna
cat > compliance/quarterly-review.md <<'EOF'
# Quarterly Compliance Review — Q[X] 202[Y]
## Checklist
- [ ] El aviso de privacidad está al día (¿cambios regulatorios?)
- [ ] Lista de subencargados actualizada (¿se agregaron servicios nuevos?)
- [ ] El registro de auditoría está completo (¿sin huecos?)
- [ ] Se cumplió el plazo de las apelaciones (¿todas en menos de 30 días?)
- [ ] El DPA con Anthropic está vigente
- [ ] Métricas de sesgo revisadas (si aplica)
- [ ] El registro de incidentes está vacío o los incidentes están resueltos
## Findings
- ...
## Action items
- ...
## Next review: [date]
EOFHerramientas y recursos
- EU AI Act oficial: el texto de la ley + herramienta de autoevaluación
- Texto completo del GDPR: resumen + reglas de aplicación
- Ley de auditoría de sesgos de NYC: requisitos para IA en contratación
- Leyes de IA de California: SB 53 + otras leyes estatales
- Anthropic Legal: términos de servicio, aviso de privacidad, DPA
- Política de uso aceptable de Anthropic: lo que no se puede hacer
- 152-FZ Rusia: la ley de protección de datos de Rusia (en ruso)
- Bradley AI Law Tracker: resúmenes de las nuevas leyes de IA por estado de EE. UU.
- Stanford HAI Policy: seguimiento académico de la política global de IA
- Iubenda: generador de avisos de privacidad con cláusulas de IA
- Termly: generador alternativo
- Cookiebot: consentimiento de cookies con aviso de rastreo con IA
Conclusiones clave
La mayoría de las pymes no necesita cumplir el EU AI Act completo. Si estás en la zona de riesgo limitado (chatbots, generación de contenido, recomendaciones), basta una checklist de cumplimiento de 8-10 puntos: aviso de privacidad + aviso de IA + registro de auditoría + DPA con Anthropic. Es bastante más barato que el cumplimiento completo para alto riesgo.
Las decisiones de alto riesgo (contratación, crédito, medicina) requieren por defecto una persona en el circuito. El artículo 22 del GDPR y el Colorado AI Act (desde el 1 de enero de 2027) exigen la posibilidad de apelar y la revisión humana, y la ley de auditoría de sesgos de NYC exige una auditoría de sesgos independiente para la IA en contratación. En la arquitectura, es mejor integrarlo desde el día 1 que agregarlo después de que llegue el regulador.
Los términos de Anthropic son tu cumplimiento base. Usar la API de Claude te da un manejo de datos de nivel adecuado (por defecto no entrenan con tus datos; las condiciones de conservación están en los términos vigentes). Firma el DPA, menciona a Anthropic como subencargado en tu aviso de privacidad, y el cumplimiento básico está listo.
Necesitas abogado al menos en 3 casos: carta de cese y desista, lanzamiento en la UE con una audiencia grande, área de alto riesgo. Lo demás lo puedes hacer tú con plantillas de Iubenda/Termly. Una pyme con poca audiencia no necesita un paquete caro de documentos a la medida.
Checklist (✅)
Siguiente lección
→ Cómo dirigir un ejército de agentes: bitácoras, control, ClickUp y CRM
La marca se guarda solo en este navegador y no se envía a ningún sitio. Mi progreso