Acerete Abogados
Reserva tu consulta
Charla · AI Tinkerers Valencia

Revisión legal de un producto de IA: el AI Act para startups

El 22 de septiembre de 2026 presenté ante la comunidad AI Tinkerers de València una revisión legal en directo de un producto de IA. La charla, «AI Product Legal Teardown», fue seleccionada para Top AI Demos #47, la newsletter global de AI Tinkerers. Esta página resume lo que encontré: seis puntos del Reglamento Europeo de IA y del RGPD que la mayoría de las startups de IA todavía no sabe contestar y que, tarde o temprano, un inversor les preguntará. Basado en la charla del 22 de septiembre de 2026.

En pocas palabras

En el Reglamento Europeo de IA, las obligaciones de una startup dependen de su papel (proveedor o responsable del despliegue), no de su tamaño. En el caso que revisé, una app de bienestar para consumidores con 40.000 usuarios, el equipo no sabía decir qué papel tenía, nunca avisaba de que el usuario hablaba con una IA, no marcaba el audio ni el vídeo generados, no podía rastrear sus datos de entrenamiento y estaba a punto de vender una función que el artículo 5 prohíbe: reconocer emociones en el trabajo. La mayor parte se arregla con una revisión, no con una reescritura.

El caso: una app de bienestar con 40.000 usuarios

Lumo es un coach de bienestar con IA para consumidores, con 40.000 usuarios, que preparaba una ronda semilla. Un inversor les hizo una pregunta que no supieron contestar y encargaron una revisión legal. Lumo no existe. Es un caso compuesto a partir de patrones que se repiten una y otra vez en productos de IA de consumo, así que no se muestra ningún cliente ni información confidencial.

Qué hace el producto
  • Un coach conversacional, por texto y con voz sintética
  • Genera un avatar personal y vídeos resumen semanales
  • Lee el tono de los mensajes y de las notas de voz para adaptar sus respuestas
  • Construido sobre un modelo fundacional de terceros vía API, con ajuste fino propio
  • Plan gratuito. Los términos dicen 16+, pero no hay verificación de edad
Lo que más ilusión les hacía

Lumo for Teams. Vender Lumo a empresas como beneficio de bienestar, con un panel para RR. HH. con el «estado de ánimo» agregado del equipo, construido a partir de lo que los empleados le cuentan al coach.

Seis hallazgos que toda startup de IA debería revisar

Cada hallazgo viene con la norma que hay detrás, la pregunta que conviene hacerse y la solución.

¿Proveedor o responsable del despliegue? El equipo no sabía decirlo

Qué encontramos. El creador de Lumo es el proveedor. Pero en Lumo for Teams aparece una figura nueva: la empresa cuyo departamento de RR. HH. lo usa, que es responsable del despliegue. Cada papel tiene obligaciones distintas.

La norma

Reglamento (UE) 2024/1689, art. 3(3) y 3(4): definen proveedor y responsable del despliegue. El art. 25 te convierte además en proveedor si pones tu nombre a un sistema de alto riesgo, lo modificas sustancialmente o cambias su finalidad prevista.

Pregúntate

Para cada sistema de IA que lanzas: ¿eres proveedor, responsable del despliegue o ambos?

La solución

Un inventario de una página: cada sistema de IA, qué hace, de quién es el modelo y tu papel en cada uno. Es el documento que acaba pidiendo todo inversor.

El asistente nunca dice que es una IA

Qué encontramos. El onboarding dice «Conoce a Lumo, tu coach», con nombre y voz humanos. En ningún punto de la primera interacción se avisa de que se habla con una máquina. El equipo defendió que era evidente. No es evidente para una persona de 63 años que se registra porque se lo recomendó su médico.

La norma

Art. 50(1) y 50(5): los sistemas que interactúan directamente con personas deben informarles de que están ante una IA, salvo que sea evidente, de forma clara y, como muy tarde, en la primera interacción. Aplicable desde el 2 de agosto de 2026.

Pregúntate

¿Sabría un usuario nuevo, no tú ni tu cofundador, en el primer contacto que esto es una máquina?

La solución

Una línea en la primera interacción. No enterrada en los términos ni en las preguntas frecuentes. Es lo más barato de toda la lista y lo que más se olvida.

Nada de lo que genera está marcado como generado por IA

Qué encontramos. Las notas de voz son audio sintético y el resumen semanal es vídeo generado. Ninguno lleva un marcado legible por máquina. «Es una app de IA, es evidente» deja de valer en cuanto un archivo sale del producto y circula solo.

La norma

Art. 50(2): los proveedores de sistemas que generan audio, imagen, vídeo o texto sintéticos deben marcar los resultados, en un formato legible por máquina, como generados o manipulados artificialmente. Hay una excepción estrecha para la edición asistida que no altera sustancialmente los datos de entrada.

Pregúntate

Si alguien guardara una de tus notas de voz y la reenviara, ¿podría una máquina saber que es sintética?

La solución

Marca al generar, no al exportar. Si lanzaste antes del 2 de agosto de 2026, la transición para el marcado técnico termina el 2 de diciembre de 2026.

Infiere emociones, y la fuente del dato cambia las reglas

Qué encontramos. Lumo lee el tono de las notas de voz. El Reglamento vincula el reconocimiento de emociones a los datos biométricos, y la voz es biométrica. El texto libre, según la lectura actual, en general no lo es, aunque sigue siendo dato personal y lo que se infiera de él puede ser una categoría especial de datos.

La norma

Art. 3(39): la definición se apoya en los datos biométricos. Art. 50(3): los responsables del despliegue de sistemas de reconocimiento de emociones deben informar a las personas expuestas y cumplir la normativa de protección de datos (RGPD).

Pregúntate

¿Infieres emociones a partir de un dato biométrico, como la voz de alguien, o solo a partir de texto?

La solución

Separa la función en tu documentación: distinta fuente de datos, distinto análisis jurídico, distinta información al usuario. Y haz el trabajo de RGPD en cualquier caso.

Nadie sabía de dónde salían los datos de entrenamiento

Qué encontramos. Lumo se ajustó con conversaciones de usuarios y con un rastreo de blogs y foros de bienestar: sin registro de fuentes, sin comprobar reservas de derechos, sin base de consentimiento documentada. Aquí conviven dos problemas: si te alcanzan las obligaciones del Reglamento de IA y el derecho de autor, que se aplica en cualquier caso. Y lo que la gente le cuenta a un coach de bienestar sobre sueño, ansiedad, alimentación y estado de ánimo son datos de salud, con la voz añadiendo datos biométricos encima.

La norma

Art. 53(1)(c): los proveedores de modelos de IA de uso general necesitan una política de derechos de autor y deben respetar las reservas de derechos de minería de textos y datos (art. 4(3) de la Directiva (UE) 2019/790). Art. 9 RGPD: los datos de categoría especial requieren una base específica del art. 9(2), no basta con que acepten tus términos. Art. 35 RGPD: la evaluación de impacto es obligatoria en tratamientos a gran escala de categorías especiales.

Pregúntate

¿De dónde salieron tus datos de entrenamiento y podrías mostrar la lista mañana si te la pidiera un inversor, un usuario o un regulador?

La solución

Empieza el registro ya, aunque esté incompleto. Un registro de procedencia de datos parcial y honesto vale mucho más en una due diligence que un encogimiento de hombros con aplomo.

El pivote B2B que más ilusión les hacía está prohibido

Qué encontramos. Lumo for Teams infiere las emociones de los empleados a partir de la voz, dentro de un entorno laboral, y se las comunica al empleador. Eso no es un sistema de alto riesgo que se documente y se mitigue. Está en el artículo 5: es una práctica prohibida.

La norma

Art. 5(1)(f): se prohíben los sistemas de IA que infieran las emociones de una persona en el lugar de trabajo o en centros educativos, salvo por motivos médicos o de seguridad. Aplicable desde el 2 de febrero de 2025.

Pregúntate

¿Alguna parte de tu hoja de ruta toca un lugar de trabajo o un aula?

La solución

Rediséñalo o déjalo. Ningún papeleo de compliance hace lícita una práctica prohibida. Mejor descubrirlo ahora que en la data room.

Cuánto pueden costar las sanciones

InfracciónSanción máxima
Art. 5: prácticas prohibidashasta 35 millones de euros o el 7 % de la facturación anual mundial
Resto de obligaciones, incluido el art. 50hasta 15 millones de euros o el 3 %
Información incorrecta a las autoridadeshasta 7,5 millones de euros o el 1 %
RGPD: un régimen distintohasta 20 millones de euros o el 4 %

Son techos, no previsiones. Nada de esto es motivo para dejar de construir; es motivo para saber lo que estás construyendo. Casi todo lo que encontró la revisión se resuelve con una revisión, no con una reescritura. Para pymes y startups se aplica la cifra más baja de las dos (art. 99(6)).

Fuente: Reglamento (UE) 2024/1689, art. 99; Reglamento (UE) 2016/679, art. 83.

El calendario del AI Act tras el Ómnibus Digital

Fecha y estadoQué se aplica
2 de febrero de 2025En vigorPrácticas prohibidas (art. 5) y alfabetización en IA (art. 4)
2 de agosto de 2025En vigorObligaciones de los modelos de IA de uso general (art. 53)
2 de agosto de 2026En vigorObligaciones de transparencia (art. 50)
2 de diciembre de 2026PróximaNuevas prohibiciones y fin de la transición del marcado
2 de agosto de 2027Más adelanteEspacios controlados de pruebas (sandboxes) en cada Estado miembro
2 de diciembre de 2027Más adelanteSistemas de alto riesgo, Anexo III (antes agosto de 2026)
2 de agosto de 2028Más adelanteSistemas de alto riesgo, Anexo I

Fechas tal como las presenté el 22 de septiembre de 2026, tras la modificación del AI Act por el Reglamento (UE) 2026/1744 (Ómnibus Digital). Las fechas pueden cambiar: compruébalas antes de apoyarte en ellas.

Tres reglas que ya te aplican, tengas el tamaño que tengas

A ninguna de las tres le importa lo grande que seas, si facturas o si has levantado ronda.

Art. 5

Prohibiciones

Ocho prácticas prohibidas. No «alto riesgo»: prohibidas. No hay vía de cumplimiento ni papeleo que lo arregle.

Art. 50

Transparencia

Dile a la gente que habla con una máquina. Marca lo que genera tu modelo. En vigor desde el 2 de agosto de 2026.

Art. 53

Modelos de IA de uso general

Se aplica a quien provee el modelo, lo que plantea la pregunta de quién es exactamente en tu stack.

Seis preguntas que hacerte sobre tu propio producto de IA

Son solo algunas de las preguntas posibles, pero son las que salieron en la revisión.

  1. Para cada sistema de IA que lanzas: ¿eres proveedor, responsable del despliegue o ambos?Hallazgo 1
  2. ¿Sabe un usuario nuevo que habla con una máquina y está marcado como hecho por IA todo lo que genera?Hallazgos 2 y 3
  3. ¿Infieres emociones a partir de la voz o la cara, o solo a partir de texto?Hallazgo 4
  4. ¿Tratas datos de salud, biométricos u otros datos sensibles y tienes una evaluación de impacto que resista una lectura?Hallazgo 5
  5. ¿Alguna parte de tu hoja de ruta toca un lugar de trabajo o un aula?Hallazgo 6
  6. ¿Podrías mostrar mañana de dónde salieron tus datos de entrenamiento y con qué base jurídica?Hallazgo 5

De la revisión a un plan que tus inversores puedan leer

Si un inversor, un cliente o un regulador está a punto de hacerte estas preguntas, puedo hacer la misma revisión sobre tu producto.

01

Chequeo del Reglamento de IA

Tu papel, el nivel de riesgo de cada sistema de IA y qué obligaciones tienes ya vencidas.

02

Due diligence legal de un proyecto de IA

Una revisión como la de esta charla, función por función, con una lista priorizada de correcciones.

03

Due diligence de IA para inversores

Para fondos y business angels: una lectura jurídica de una empresa de IA antes de invertir.

Preguntas frecuentes

¿Qué fue el AI Product Legal Teardown?+

Una revisión legal en directo de un producto de IA que presenté en AI Tinkerers Valencia el 22 de septiembre de 2026. Repasó el producto función por función, encontró seis problemas en el Reglamento Europeo de IA y el RGPD, y fue seleccionada para Top AI Demos #47, la newsletter global de AI Tinkerers.

¿Lumo es una empresa real?+

No. Lumo es un caso compuesto para la demo a partir de patrones que se repiten una y otra vez en productos de IA de consumo. No se muestra ningún cliente real ni información confidencial.

¿Se aplica el Reglamento Europeo de IA a una startup pequeña?+

Sí. El Reglamento no fija un umbral de tamaño. Tres reglas ya se aplican hoy tengas el tamaño, la facturación o la financiación que tengas: las prácticas prohibidas (art. 5), las obligaciones de transparencia (art. 50) y las de los proveedores de modelos de IA de uso general (art. 53). Para pymes y startups se aplica el tope de sanción más bajo de los dos.

¿Qué diferencia hay entre proveedor y responsable del despliegue en el AI Act?+

Según el art. 3(3) y 3(4), el proveedor desarrolla un sistema de IA, o lo hace desarrollar, y lo comercializa bajo su propio nombre; el responsable del despliegue lo utiliza en una actividad profesional. Puedes ser ambos. El art. 25 te convierte en proveedor si pones tu nombre a un sistema de alto riesgo, lo modificas sustancialmente o cambias su finalidad prevista.

¿Un chatbot tiene que decir que es una IA?+

Sí, salvo que sea evidente. El art. 50(1) exige que los sistemas que interactúan directamente con personas las informen, y el art. 50(5) añade que sea de forma clara y, como muy tarde, en la primera interacción. Se aplica desde el 2 de agosto de 2026.

¿Está prohibido reconocer emociones en el trabajo?+

Sí. El art. 5(1)(f) prohíbe los sistemas de IA que infieran las emociones de una persona en el lugar de trabajo o en centros educativos, salvo por motivos médicos o de seguridad. Se aplica desde el 2 de febrero de 2025 y las multas llegan a 35 millones de euros o el 7 % de la facturación anual mundial.

¿Dónde puedo hacer una revisión legal como esta en Valencia?+

Soy abogada en València (colegiada n.º 20213 del ICAV). Asesoro a startups y empresas de IA online en toda la UE y en persona en la provincia de Valencia. Puedes reservar una consulta desde la página de contacto.

Quién dio la charla

Miriam Acerete presentando la nueva regulación europea de IA en una charla anterior de AI Tinkerers en València
Una charla anterior con AI Tinkerers, en la sede de GoHub (València): la nueva regulación de IA, claves, obligaciones y oportunidades.

Miriam Acerete es abogada colegiada en el ICAV (n.º 20213) y asesora a startups y empresas en compliance de IA. Es coorganizadora de AI Tinkerers en València, donde la comunidad de IA enseña lo que está construyendo.

Sobre mí

Fuentes y enlaces

También relevantes: el Reglamento (UE) 2026/1744 (Ómnibus Digital), que modifica el AI Act, y la Directiva (UE) 2024/2853 (responsabilidad por productos).

Sigue leyendo

Información general

Esta página es información general sobre un caso compuesto, no asesoramiento jurídico para tu situación. Para saber qué obligaciones te tocan a ti, mira cómo te acompaño en compliance de IA.

Tu producto

Hagamos la revisión de tu producto

En una consulta repasamos tu producto como hicimos con el de Lumo: tu papel, lo que dice y lo que genera, de dónde salen sus datos y qué te preguntará un inversor. Sales sabiendo qué arreglar primero.

Reserva tu consulta