Regulación y gobernanza10 min de lectura
Ley de IA de la UE: obligaciones de quien usa la IA
Obligaciones del responsable del despliegue en la Ley de IA de la UE: alfabetización, transparencia, alto riesgo, cuándo pasas a ser proveedor y checklist.
Publicado
Según la Ley de IA de la UE, la mayoría de las empresas son responsables del despliegue: usan sistemas de IA creados por otros. Sus obligaciones dependen del uso. Todos deben adoptar medidas para que su personal tenga suficiente alfabetización en IA. Hay deberes de transparencia si publicas ultrafalsificaciones (deepfakes) o textos de interés público escritos por IA, o si usas reconocimiento de emociones o categorización biométrica. Las obligaciones de peso, como la supervisión humana, el seguimiento, la conservación de registros y la información a los trabajadores, solo se aplican cuando usas un sistema de IA de alto riesgo. Y a veces el responsable del despliegue pasa a ser proveedor, con obligaciones mucho mayores.
Este artículo explica cada nivel con claridad. Es información general, no asesoramiento jurídico. La Ley de IA (Reglamento (UE) 2024/1689) es detallada, las directrices de la UE y de las autoridades nacionales siguen evolucionando, y se han propuesto cambios en algunas fechas de aplicación. Para decisiones con efectos jurídicos, lee el texto oficial y consulta a asesores cualificados.
¿Proveedor o responsable del despliegue? ¿Cuál es tu papel?
La Ley de IA asigna obligaciones por rol. Para la mayoría de empresas importan dos:
| Rol | Quién es | Ejemplo típico |
|---|---|---|
| Proveedor | Desarrolla un sistema o modelo de IA, o lo encarga, y lo introduce en el mercado o lo pone en servicio con su propio nombre | Una empresa de software que vende una herramienta de selección de personal con IA |
| Responsable del despliegue | Usa un sistema de IA bajo su propia autoridad, salvo uso personal no profesional | Un comercio que usa esa herramienta para cribar candidatos |
Importadores, distribuidores y representantes autorizados tienen obligaciones propias, pero la mayoría de empresas que usan IA son responsables del despliegue. Se puede ser ambas cosas: proveedor de lo que desarrollas y vendes, y responsable del despliegue de lo que compras.
El rol se evalúa por sistema. Redactar correos con un asistente de chat general te hace responsable del despliegue de ese sistema. Construir tu propio chatbot sobre la API de un modelo puede hacerte proveedor de ese chatbot.
Nivel 1: obligaciones de todo responsable del despliegue
Alfabetización en IA
El artículo 4 exige a proveedores y responsables del despliegue que adopten medidas para garantizar, en la mayor medida posible, un nivel suficiente de alfabetización en IA de su personal y de otras personas que operan o usan sistemas de IA en su nombre. Se aplica desde el 2 de febrero de 2025 y no depende del nivel de riesgo.
La ley no prescribe curso ni certificado. Lo suficiente depende de los conocimientos del personal, del contexto y de las personas afectadas. Lo práctico: formación por roles sobre qué hacen las herramientas, sus límites, las reglas de datos y cuándo escalar. Nuestro artículo sobre la alfabetización en IA según la Ley de IA de la UE lo trata en detalle.
Ninguna práctica prohibida
Las prohibiciones del artículo 5 se aplican a todos, también a los responsables del despliegue. Incluyen, entre otras, la manipulación perjudicial, la explotación de vulnerabilidades, la puntuación social, el reconocimiento de emociones en el trabajo o en centros educativos (salvo por motivos médicos o de seguridad), ciertas categorizaciones biométricas y la extracción no selectiva de imágenes faciales. Se aplican desde el 2 de febrero de 2025. Los usos empresariales normales están lejos de ellas, pero RR. HH. y marketing deben conocer los límites. El artículo sobre los niveles de riesgo de la Ley de IA explica cada nivel con ejemplos.
Nivel 2: obligaciones de transparencia en situaciones concretas
El artículo 50 establece obligaciones de transparencia. Algunas recaen en los proveedores (por ejemplo, diseñar chatbots que avisen de que son IA y marcar el contenido sintético de forma legible por máquina). Los responsables del despliegue tienen las suyas:
- Ultrafalsificaciones: si generas o manipulas imágenes, audio o vídeo que se parezcan a personas, objetos, lugares o hechos reales y puedan parecer falsamente auténticos, informa de que se han generado o manipulado de forma artificial. Para obras manifiestamente artísticas, satíricas o de ficción las reglas son más ligeras.
- Textos de interés público generados por IA: si publicas textos generados o manipulados por IA para informar al público sobre asuntos de interés público, indícalo, salvo que el contenido haya pasado por revisión humana o control editorial y alguien asuma la responsabilidad editorial.
- Reconocimiento de emociones y categorización biométrica: si usas un sistema así (cuando no esté prohibido), informa a las personas expuestas.
Estas obligaciones estaban previstas a partir del 2 de agosto de 2026. Muchas empresas ya etiquetan contenidos generados por IA y chatbots porque los clientes lo esperan.
Nivel 3: obligaciones al usar un sistema de IA de alto riesgo
Son de alto riesgo sobre todo los sistemas usados para los fines del anexo III, como la selección de personal y las decisiones de RR. HH., la evaluación de la solvencia, la fijación de precios y la evaluación de riesgos en seguros de vida y salud, el acceso a la educación y los servicios públicos esenciales, además de la IA que es componente de seguridad de productos regulados. Si tu uso entra en uno de estos ámbitos, el artículo 26 fija tus obligaciones. En resumen:
| Obligación | Qué significa en la práctica |
|---|---|
| Uso conforme a las instrucciones | Seguir las instrucciones de uso del proveedor, incluidos los límites de finalidad y contexto |
| Supervisión humana | Encomendar la supervisión a personas con la competencia, formación, autoridad y apoyo necesarios |
| Datos de entrada | Si controlas los datos de entrada, que sean pertinentes y suficientemente representativos para la finalidad prevista |
| Seguimiento | Vigilar el funcionamiento del sistema e informar al proveedor y a las autoridades de riesgos o incidentes graves |
| Suspensión | Dejar de usar el sistema si tienes motivos para creer que presenta un riesgo, e informar a las partes pertinentes |
| Registros | Conservar los registros que el sistema genera automáticamente, en la medida en que estén bajo tu control, durante al menos seis meses, salvo que otra norma disponga otra cosa |
| Trabajadores | Informar a los representantes de los trabajadores y a los trabajadores afectados antes de poner en servicio un sistema de alto riesgo en el lugar de trabajo |
| Personas afectadas | Informar a las personas cuando un sistema de alto riesgo tome o ayude a tomar decisiones sobre ellas |
| Protección de datos | Usar la información del proveedor para realizar una evaluación de impacto relativa a la protección de datos cuando el RGPD la exija |
Algunos responsables del despliegue deben además realizar una evaluación de impacto relativa a los derechos fundamentales (artículo 27) antes del primer uso. Afecta a organismos de Derecho público, entidades privadas que prestan servicios públicos y responsables del despliegue de sistemas de evaluación de la solvencia o de evaluación de riesgos y fijación de precios en seguros de vida y salud.
El reglamento también da a las personas afectadas derecho a una explicación de las decisiones individuales basadas en resultados de ciertos sistemas de alto riesgo que les afecten significativamente. Debes poder atender esas solicitudes.
La supervisión humana es la obligación que más cambia el día a día, y es más que pulsar «aprobar». El revisor debe entender las capacidades y límites del sistema, saber interpretar sus resultados, ser consciente del riesgo de confiar en exceso y poder anularlo o detenerlo. Nuestra guía sobre IA con human-in-the-loop describe cómo diseñar revisiones que funcionen en la práctica.
Cuándo un responsable del despliegue se convierte en proveedor
El artículo 25 pasa desapercibido y puede cambiarlo todo. Asumes obligaciones de proveedor de un sistema de IA de alto riesgo si:
- pones tu nombre o marca en un sistema de alto riesgo ya introducido en el mercado,
- haces una modificación sustancial de un sistema de alto riesgo de forma que siga siendo de alto riesgo, o
- cambias la finalidad prevista de un sistema de IA, incluido uno de uso general, de modo que pase a ser de alto riesgo.
El tercer punto afecta a quien construye sobre modelos de uso general. Redactar marketing con un modelo de chat general es de bajo riesgo. Construir sobre el mismo modelo un flujo que clasifique candidatos podría convertirte en proveedor de un sistema de alto riesgo, con obligaciones de gestión de riesgos, documentación técnica, evaluación de la conformidad y registro.
Calendario, y por qué comprobarlo
El reglamento entró en vigor el 1 de agosto de 2024 y se aplica por fases:
| Fecha | Qué estaba previsto que se aplicara |
|---|---|
| 2 de febrero de 2025 | Prácticas prohibidas, alfabetización en IA |
| 2 de agosto de 2025 | Normas para modelos de IA de uso general, gobernanza, marco sancionador |
| 2 de agosto de 2026 | La mayoría de las demás disposiciones, incluidas las normas de alto riesgo del anexo III y las obligaciones de transparencia |
| 2 de agosto de 2027 | Normas de alto riesgo para la IA en productos cubiertos por la legislación de la UE sobre seguridad de los productos (anexo I) |
La UE ha propuesto cambiar algunas de estas fechas, en particular para las obligaciones de alto riesgo. Como esos cambios pasan por el procedimiento legislativo, consulta el texto consolidado vigente y las directrices oficiales antes de planificar en torno a una fecha concreta.
Sanciones en resumen
Las multas se escalonan por tipo de infracción. El nivel más alto, para las prácticas prohibidas, llega a 35 millones de euros o al 7 % del volumen de negocio anual mundial, si esta cifra es mayor. La mayoría de las demás infracciones, incluidas las de los responsables del despliegue, pueden llegar a 15 millones de euros o al 3 %. Para pymes y empresas emergentes se aplica el menor de los dos importes. Las autoridades nacionales aplican las normas; la práctica se irá definiendo con el tiempo.
Checklist práctica para responsables del despliegue
- Inventariar todos los sistemas de IA en uso, incluidas las funciones de IA del software existente.
- Anotar de cada uno proveedor, finalidad, usuarios y datos introducidos.
- Clasificar cada caso de uso. El verificador de riesgo de la Ley de IA de la UE, gratuito, da una primera orientación.
- Confirmar que ningún uso toca una práctica prohibida.
- Establecer medidas de alfabetización en IA por roles y dejar constancia de ellas.
- Identificar situaciones de transparencia: ultrafalsificaciones, textos de interés público, reconocimiento de emociones.
- En usos de alto riesgo: obtener las instrucciones del proveedor, asignar supervisión humana formada, definir el seguimiento, conservar registros, informar a trabajadores y afectados y ver si hace falta una evaluación de impacto relativa a los derechos fundamentales.
- Comprobar si tus propias modificaciones o integraciones podrían convertirte en proveedor.
- Redactar o actualizar tu política de uso de IA para que el personal conozca las normas.
- Revisar el inventario con regularidad: surgen herramientas y usos nuevos constantemente.
Errores habituales
- Suponer que el fabricante se ocupa del cumplimiento. Los proveedores cargan con la mayoría de obligaciones de alto riesgo, pero las tuyas no se pueden externalizar.
- Clasificar herramientas en lugar de usos. La misma herramienta puede ser de riesgo mínimo en un departamento y de alto riesgo en otro.
- Pasar por alto la IA dentro del software existente. Las herramientas de RR. HH., CRM y finanzas incluyen cada vez más IA que puede entrar en ámbitos de alto riesgo.
- Tratar la supervisión humana como un trámite. Sin tiempo, formación ni autoridad, no cumple su objetivo.
- Planificar con fechas desactualizadas. Comprueba el calendario.
- Olvidar otras leyes. El RGPD, el derecho laboral, la protección de los consumidores y las normas sectoriales siguen aplicándose junto a la Ley de IA.
Próximos pasos
Empieza con un inventario y una primera clasificación con el verificador de riesgo de la Ley de IA de la UE. Después lee el artículo sobre los niveles de riesgo de la Ley de IA para entender los casos límite y organiza la formación con la alfabetización en IA según la Ley de IA de la UE. Ante cualquier posible alto riesgo, implica pronto a un jurista.
Preguntas frecuentes
¿Qué es un responsable del despliegue según la Ley de IA de la UE?
Es cualquier persona u organización que usa un sistema de IA bajo su propia autoridad en un contexto profesional. Una empresa que usa una herramienta de IA comprada a un fabricante suele ser responsable del despliegue; el fabricante es el proveedor.
¿Qué obligaciones se aplican a todos los responsables del despliegue?
Las medidas de alfabetización en IA del personal se aplican a todos los proveedores y responsables del despliegue. Las obligaciones de transparencia se aplican en situaciones concretas, como las ultrafalsificaciones o el reconocimiento de emociones. La mayoría de las demás obligaciones solo afectan a usos de alto riesgo.
¿Puede un responsable del despliegue convertirse en proveedor?
Sí. Si pones tu nombre o marca en un sistema de alto riesgo, lo modificas sustancialmente o cambias su finalidad prevista de modo que pase a ser de alto riesgo, asumes obligaciones de proveedor.
¿Cuándo se aplican las obligaciones de los responsables del despliegue?
La alfabetización en IA y las prohibiciones se aplican desde el 2 de febrero de 2025. La mayoría de normas de alto riesgo y transparencia estaban previstas para el 2 de agosto de 2026, pero la UE ha propuesto cambiar algunas fechas, así que consulta el calendario oficial vigente.
Artículos relacionados
Regulación y gobernanza10 min de lectura
Niveles de riesgo de la Ley de IA de la UE, con ejemplos
Los cuatro niveles de riesgo de la Ley de IA de la UE con ejemplos: prohibido, alto riesgo, transparencia y mínimo, más modelos de uso general y casos límite.
Regulación y gobernanza8 min de lectura
Alfabetización en IA y Ley de IA de la UE: el artículo 4
Qué implica la alfabetización en IA del artículo 4 de la Ley de IA de la UE para las empresas: a quién afecta, qué formación incluir y cómo documentarla.
Regulación y gobernanza9 min de lectura
Política de uso de IA en la empresa: cómo redactarla
Cómo redactar una política de uso de IA: secciones clave, un esquema para copiar, una regla de datos tipo semáforo, pasos de implantación y errores a evitar.