Módulo 4: EU AI Act Deep Dive
1. Introducción al módulo: EU AI Act Deep Dive
Descripción de la cápsula
Hasta ahora, "ethics" y "privacy" eran prácticas de buena ingeniería. Cosas que deberías hacer.
Este módulo cambia eso.
El EU AI Act convierte muchas de esas prácticas en obligaciones legales. Cosas que DEBES hacer, o enfrentás multas de hasta:
- €35M o 7% de tu revenue global (lo que sea mayor) para sistemas prohibidos.
- €15M o 3% para violaciones de requisitos en sistemas high-risk.
- €7.5M o 1.5% para información incorrecta a regulators.
Esto no es teoría futura. Está en vigor. Las prohibiciones empezaron febrero 2025. Las obligaciones para sistemas de propósito general agosto 2025. Los requisitos completos para high-risk agosto 2026.
Esta cápsula introduce el módulo: por qué EU AI Act matters, su estructura risk-based, su alcance extraterritorial, y qué vas a aprender.
Bienvenido a Phase 2: Regulatory Compliance de la guía. Entramos al territorio donde la regulación es palanca, no opcional.
¿Por qué EU AI Act es importante (incluso si no estás en EU)?
Razón 1: alcance extraterritorial
El EU AI Act aplica a vos si:
- Operás en EU (obvio).
- Vendés productos AI a usuarios en EU (incluso si tu empresa está en otro lado).
- Tu output se usa en EU (incluso si fue producido fuera).
Ejemplos concretos:
- Tu startup en Argentina vende un product con AI a customers en España → EU AI Act aplica.
- Tu empresa en US procesa data de ciudadanos europeos con AI → aplica.
- Tu API global con AI tiene users en EU → aplica.
Como GDPR antes, el EU AI Act tiene efecto extraterritorial. No podés "evitarlo" simplemente no estando en EU.
Razón 2: precedente regulatorio global
Históricamente, regulación EU influencia regulación global:
- GDPR → CCPA (California), LGPD (Brazil), PIPL (China), etc.
- EU AI Act → likely similar pattern.
US already has multiple state-level proposals influenced by EU AI Act. UK, Canada, Australia, Japan están siguiendo similar approach.
Lo que cumplas para EU será probablemente similar a lo que necesitarás cumplir en otros mercados en próximos años.
Razón 3: consequences son reales
Multas hasta 7% revenue global son existential para startups, expensive para empresas grandes.
Casos reales de GDPR fines (template para AI Act):
- Meta: €1.2B (2023).
- Amazon: €746M (2021).
- Google: €50M (2019, España).
EU AI Act sigue same enforcement model. Los precedentes están establecidos.
La estructura risk-based
La innovación central del EU AI Act es: no regula toda AI por igual.
En su lugar, clasifica sistemas en 4 categorías de riesgo y aplica requisitos proporcionales:
┌─────────────────────────────────────────┐
│ CATEGORÍA │ TRATAMIENTO │
├─────────────────────┼───────────────────┤
│ Unacceptable Risk │ PROHIBIDO ❌ │
│ High Risk │ Strict obligations │
│ Limited Risk │ Transparency only │
│ Minimal Risk │ Voluntary codes │
└─────────────────────┴───────────────────┘
Por qué este enfoque
Razonamiento: regulating todo igual sería:
- Inviable: too much overhead para low-risk apps (cargas innecesarias).
- Insuficiente: not enough enforcement para high-risk.
Risk-based proportional model = enforcement strength matches actual harm potential.
Trade-off: clasificación correcta es crítica
Mis-classify too low → sub-cumplir → multa. Mis-classify too high → over-invest en compliance → costo unnecessary.
La habilidad central de este módulo es: clasificar correctamente cualquier sistema AI.
Las 4 categorías en detalle (preview)
Cubrimos en cápsulas siguientes, pero overview para context:
Unacceptable Risk
Prohibido. No deploy.
Sistemas:
- Manipulación subliminal que causa daño material.
- Social scoring (gobierno or empresa privada).
- Biometric identification real-time en espacios públicos (con limited excepciones para law enforcement).
- Predictive policing basado solo en profiling.
- Workplace o school emotion recognition (con excepciones).
- Biometric categorization basada en sensitive attributes.
- Untargeted facial recognition database scraping.
Si tu sistema cae aquí → no podés deployarlo en EU. Punto.
High Risk
Strict obligations.
Sistemas que afectan derechos fundamentales o safety:
- Empleo y reclutamiento (hiring, performance evaluation).
- Educación (admisión, evaluación, exam scoring).
- Servicios esenciales (crédito, seguros, beneficios sociales).
- Law enforcement (predictive policing limitado, evidence assessment).
- Migración y asilo (visa decisions).
- Administración de justicia (judicial decisions).
- Critical infrastructure (utilities, transport).
- Safety components de productos (medical devices con AI).
- Biometric identification (excepto real-time public).
Si caés aquí: 6 obligaciones major (cápsula 04 las detalla).
Limited Risk
Transparency obligations.
Sistemas que interactúan con humanos:
- Chatbots: deben identificarse como AI.
- Deepfakes: deben etiquetarse como AI-generated content.
- Emotion recognition (cuando permitido).
- Biometric categorization (cuando permitido).
Obligación principal: disclosure. Users deben saber que están interactuando con AI.
Minimal Risk
Voluntary codes of conduct.
Most AI: spam filters, video games, recommendations, etc.
No requirements legalmente. Encourage best practices voluntariamente.
La habilidad central: clasificar correctamente
Cuando trabajás con un nuevo sistema AI, primer paso es:
¿En cuál de las 4 categorías cae este sistema?
Esa clasificación determina:
- Qué requisitos aplican.
- Cuánto effort de compliance es necesario.
- Cuáles deadlines tenés.
- Cuál es tu risk financiero.
Ejemplos:
1. Customer support chatbot
- ¿Manipula subliminalmente? No.
- ¿Toma decisiones high-stakes? No.
- ¿Interactúa con humanos? Sí.
- → Limited Risk. Disclosure requirement: "estás chateando con AI".
2. Hiring algorithm scoring CVs
- ¿Empleo? Sí.
- → High Risk. Full obligations.
3. Recommendation engine para products de e-commerce
- ¿Empleo, education, justice, etc.? No.
- ¿Chatbot? No (typically).
- → Minimal Risk. Voluntary codes.
4. Government scoring system para social benefits eligibility
- ¿Decision sobre acceso a essential services? Sí.
- → High Risk.
- ¿También social scoring? Quizás. Si ranking comprehensive de citizens basado en behavior →
- → Unacceptable Risk. Prohibido.
Cada uno requires diferent treatment. Mis-classify uno → exposure.
Compliance timelines
2024 ────────────── 2025 ──────────────── 2026 ──────────── 2027
│ │ │ │
│ February: prohibitions │ │
│ of unacceptable risk │ │
│ │ │
│ August: GP AI rules │ │
│ │ │
│ August: high-risk │
│ requirements full │
│ │ │
│ │ August:
│ │ pre-existing
│ │ systems comply
│ │ │
Implications:
- Feb 2025: prohibitions in effect. Sistemas unacceptable cannot be deployed.
- Aug 2025: General Purpose AI rules (foundation models): documentation, evaluation, etc.
- Aug 2026: High-Risk full requirements: 6 obligations enforceable.
- Aug 2027: existing high-risk systems (deployed before Aug 2026) must also comply.
For your planning:
- Today: classify your systems.
- Now-Aug 2026: implement high-risk obligations.
- Aug 2026 onwards: enforcement begins for new deployments.
Lo que vas a aprender
8 cápsulas:
- Introducción (esta cápsula).
- Unacceptable Risk — los prohibidos.
- High Risk — categorías y requisitos.
- High Risk obligations — 6 obligations en detail.
- Limited Risk y transparency — chatbots, deepfakes.
- Minimal Risk y General Purpose AI — el resto.
- Compliance timelines y penalidades — planning.
- Mini-proyecto: Risk Classification — clasificar un sistema real.
Al terminar:
- Clasificás cualquier sistema AI según las 4 categorías.
- Identificás los requisitos específicos.
- Entendés timelines y planificás compliance.
- Sabés las penalidades y ROI de compliance vs no-compliance.
- Producís un Risk Classification document profesional.
El cambio de mentalidad de este módulo
Antes:
"Ethics es importante porque queremos hacer lo correcto."
Después:
"Ethics es importante porque (a) queremos hacer lo correcto Y (b) hay multas concretas si no lo hacemos. Aquí están los números."
Compliance no es contradictorio con ethics — es enforcement de los principios éticos. Pero la enforcement requiere precisión: clasificación correcta, documentation completa, requisitos específicos.
Esta es la transición de "good ideas" a "execution con consecuencias legales".
Cómo se relaciona con M1-M3
M1 Ethics Impact Analysis ↘
M2 Bias Audit ↘ Inputs to ─→ M4-M6 Compliance
M3 Privacy Assessment ↗
Los frameworks de Phase 1 (M1-M3) alimentan Phase 2 (M4-M6):
- Risk Classification (this módulo, M4) uses outputs de Ethics Impact Analysis (M1) para identificar stakeholders y risks.
- GDPR Compliance (M5) uses outputs de Privacy Assessment (M3).
- NIST AI RMF (M6) integra todo.
Sin Phase 1, Phase 2 sería memorización legal sin foundation. Con Phase 1, los modules legales se conectan a tu thinking de ingeniería.
Trampas en aprender EU AI Act
1. Treatment como "just another GDPR"
EU AI Act es distinto de GDPR. GDPR cubre data; EU AI Act cubre AI systems specifically. Solapan en ciertos áreas (data quality) pero son separate frameworks. Ambos aplican simultáneamente.
2. Memorizar artículos en lugar de classifications
No vas a recitar el Act en deploy. Vas a clasificar tu sistema y derivar requisitos. Habilidad práctica > knowledge teórica.
3. Asumir que tu sistema es "minimal risk"
Many engineers assume their system is "just" a chatbot or recommendation engine. Pero context matters: chatbot for medical advice ≠ chatbot for FAQ.
Always classify carefully con context. Default conservatively.
4. Olvidar updates al Act
EU AI Act tendrá amendments y delegated acts (regulator clarifications). What's true today may shift. Set up calendar reminders to check official sources annually.
5. Ignorar General Purpose AI rules
Si usás OpenAI, Anthropic, Google APIs, esos providers están bajo GP AI rules. Tu sistema heredamus algunas de sus obligations. Check provider compliance + your own use.
Auto-verificación
1. ¿Por qué EU AI Act tiene alcance extraterritorial?
EU AI Act aplica si:
- Operás en EU: empresa EU desarrollando o deployando.
- Vendés AI productos a usuarios en EU: empresa de cualquier país con clientes EU.
- Tu AI output se usa en EU: producto producido fuera, used en EU.
Razón: protección de derechos fundamentales de personas en EU, no protección territorial de empresas EU. Si una persona en EU es afectada por AI, regulation aplica regardless de where the AI was developed.
Same pattern como GDPR. Ya hay precedent legal: empresas non-EU multadas por violations.
Implication: si tenés cualquier presencia o usuarios en EU, el Act aplica. La única forma de "evitar" es bloquear EU users completamente — operationally costly.
For most companies, ya están dentro de scope. Better to comply than to dodge.
2. ¿Por qué el risk-based approach es la innovación clave del Act?
Approach alternativo (uniform regulation): todos los AI systems get same requirements. Problemas:
- Over-regulates low-stakes (spam filters get same scrutiny as healthcare).
- Under-regulates high-stakes (no special protections donde más matter).
- Compliance costs uniformly high → discourages low-stakes innovation.
Risk-based approach:
- Unacceptable: prohibido (no compliance possible).
- High-risk: strict requirements (justified por stakes).
- Limited: transparency only (proportional).
- Minimal: voluntary (encourage but no mandate).
Benefits:
- Proportional: regulation matches harm potential.
- Innovation-friendly: low-stakes apps don't have heavy compliance.
- Targeted enforcement: regulators focus on high-stakes.
- Clear: companies know which tier they're in.
Trade-off: classification matters. Mis-classify:
- Too low → liability.
- Too high → unnecessary cost.
Skill: classify correctly. Que es lo que enseña este módulo.
3. ¿Cómo se relaciona el módulo con M1-M3 (Ethics Foundations)?
M1-M3 son principios técnicos: impact analysis, bias detection, privacy assessment.
M4-M6 son regulación: EU AI Act, GDPR, NIST AI RMF, etc.
La relación es bidirectional:
Phase 1 alimenta Phase 2:
- Ethics Impact Analysis (M1) → identifica stakeholders y risks que clasifican el sistema en EU AI Act.
- Bias Audit (M2) → outputs son evidence de compliance con bias requirements.
- Privacy Assessment (M3) → outputs son evidence de compliance con GDPR/Privacy requirements del Act.
Phase 2 valida Phase 1:
- Sistemas Phase 1 prepared están naturally alineados con Phase 2 obligations.
- Si hiciste Phase 1 well, Phase 2 compliance es traducir a artefactos legales.
Sin Phase 1: Phase 2 es memorización legal vacía. Con Phase 1: Phase 2 es formalización de tu thinking ya bien fundado.
Por eso la guía hace Phase 1 antes de Phase 2 — fundamentos antes de regulation.
4. ¿Cuál es el orden de prioridad de los timelines?
Inmediato: prohibiciones (Feb 2025).
Si tu sistema potentially es Unacceptable Risk: stop immediately. No deploy en EU. Re-architect o no entrar al market.
2025: GP AI rules (Aug 2025).
Si usás foundation models (LLMs vía API), entender qué requirements aplican a tu use. Verify provider compliance. May affect contracts.
2026 (most critical): high-risk full requirements (Aug 2026).
If your system es high-risk, tenés desde now hasta Aug 2026 para:
- Document risk management.
- Establish data governance.
- Build technical documentation.
- Implement human oversight.
- Ensure accuracy/robustness/cybersecurity.
- Register en EU database.
This is substantial work. Plan months ahead. Don't wait until 2026.
2027: existing systems (deployed before Aug 2026) must comply.
If you have legacy AI deployed in EU, retrofit compliance by Aug 2027.
Practical sequence:
- Today: classify your systems.
- Q3 2025: identify GP AI dependencies, work con providers.
- 2025-2026: implement high-risk obligations for new + existing systems.
- Ongoing: monitor regulator updates.
Not planning is the biggest risk. Plan now.
Resumen y siguiente paso
- EU AI Act es regulation comprehensive para AI con efecto extraterritorial.
- Risk-based approach: 4 categorías (unacceptable, high, limited, minimal).
- Classification es la habilidad central. Mis-classify = exposure.
- Penalties significativas: hasta 7% revenue global o €35M.
- Timelines: prohibiciones 2025, high-risk 2026, existing 2027.
- Conexión con M1-M3: principios técnicos alimentan compliance regulatorio.
Checkpoint: deberías articular por qué clasificación correcta es la habilidad de salida, no memorización del Act.
Puente a la siguiente cápsula: la cápsula 02 cubre Unacceptable Risk — los sistemas prohibidos. Vas a aprender exactamente qué se prohíbe, por qué, y cómo evitar accidentalmente caer en categoría prohibited. Importante: incluso bona-fide use cases pueden activar prohibition — saber exactly los criterios protege tu deploy.
Recursos
- EU AI Act — Official Text (Regulation 2024/1689) — texto oficial.
- EU AI Act — Plain Language Guide — community-maintained.
- European Commission — AI Office — regulator.
- Future of Life Institute — AI Act Tracker — implementation status.
Siguiente: 02-unacceptable-risk-prohibitions.md — Sistemas prohibidos.
Cápsula 01 de 08 — Módulo 4 — AI Ethics & Compliance Guide