Envías los modelos para los que se escribió la primera regulación de IA.
Para startups nativas de IA que enfrentan las obligaciones de ingeniería del Reglamento de IA de la UE (registro, gobernanza de datos) junto con las solicitudes SOC 2 y GDPR que ya exigen todos los clientes.
Las startups de IA están reguladas desde dos frentes a la vez. Los clientes piden las cosas habituales: respuestas de SOC 2 y GDPR antes de enviar datos a tus modelos. Y si tu sistema entra en el ámbito de alto riesgo del Reglamento de IA de la UE, la normativa añade obligaciones que son artefactos de ingeniería, no políticas: mantenimiento de registros durante la vida útil del sistema, gobernanza sobre los datos que lo entrenaron. Ambos tipos de obligaciones cambian en las solicitudes de extracción, a menudo en el código de la canalización que un equipo de IA refactoriza semanalmente.
Las obligaciones del Reglamento viven en tu canalización
Lo que el Reglamento de IA exige a un sistema de alto riesgo se lee como una lista de verificación de revisión de código: mantener registros automáticos de los eventos del sistema (Art. 12), gobernar los datos que se utilizan para el entrenamiento (Art. 10). Esas propiedades se erosionan de la misma manera que la cobertura de pruebas, una eliminación conveniente tras otra. heygrc está diseñado para leer cada cambio frente a los marcos que seleccionaste y citar el artículo o control que afecta, para que el rastro que necesitarás para una evaluación de conformidad no desaparezca silenciosamente en una PR de limpieza.
No clasifica el nivel de riesgo de tu sistema ni ejecuta tu evaluación de conformidad, y si el Reglamento se aplica a ti es una evaluación que debes hacer tú mismo. De cualquier manera, detecta los diffs que erosionan el registro, algo que también quieren los marcos SOC 2 y GDPR.
Cambios que parecen código ordinario.
Algunos de los cambios relevantes para el control que heygrc está diseñado para marcar en este caso, cada uno citado con la cláusula que afecta.
Inference logging is removed from a decision system
EU AI Act Art. 12A training pipeline adds a data source with no governance record
EU AI Act Art. 10A user-deletion job skips the vector store
GDPR Art. 17
Los marcos que más importan aquí.
Guía: Verificaciones de cumplimiento para código generado por IA
heygrc marca cambios relevantes para el control y cita la cláusula para que el problema pueda manejarse en la solicitud de extracción. No te certifica, no ejecuta tu auditoría ni reemplaza tu propio juicio.