IA responsable

Reglamento europeo de IA: lo que de verdad le afecta

El reglamento europeo de IA no prohíbe casi nada de lo que una pyme hace con la IA. Exige saber qué se usa, decirlo, y dejar rastro. Esto es lo que se aplica, desde cuándo, y qué cambia en la práctica.

8 de septiembre de 20266 min de lecturaPor Sébastien Joumel
Usuario, no fabricanteLa mayoría de las empresas son « responsables del despliegue », no proveedores. Las obligaciones más pesadas no van dirigidas a ellas — pero tres sí, y desde ya.

Las fechas, sin comentarios

El Reglamento (UE) 2024/1689 entró en vigor el 1 de agosto de 2024 y se aplica por fases:

  • 2 de febrero de 2025 — prohibición de prácticas inaceptables (puntuación social, explotación de vulnerabilidades, reconocimiento de emociones en el trabajo…) y obligación de alfabetización en IA para el personal que usa estos sistemas.
  • 2 de agosto de 2025 — obligaciones de los proveedores de modelos de uso general y entrada en funciones de las autoridades nacionales.
  • 2 de agosto de 2026 — aplicación general, incluidos los sistemas de alto riesgo del anexo III (empleo, educación, acceso a servicios esenciales, crédito…).
  • 2 de agosto de 2027 — sistemas de alto riesgo integrados en productos ya regulados.

Estas fechas son públicas y verificables. Lo que requiere criterio es saber en qué casilla cae su uso — y ese criterio lo da su asesoría, no nosotros.

Desplegador o proveedor: la distinción que lo cambia todo

Si usa un modelo del mercado para clasificar sus solicitudes entrantes, es responsable del despliegue. Si vende un producto que incorpora un sistema de IA bajo su marca, es proveedor — y hereda casi todas las obligaciones.

La frontera se mueve más rápido de lo que parece: un agente que muestra a sus clientes bajo su nombre le acerca al segundo caso. Es una pregunta que se hace antes de construir, no después.

El régimen regulatorio no se elige al final del proyecto. Se elige cuando se decide quién ve al agente.

Las tres obligaciones que alcanzan a casi todos

Decir que es una máquina

Un sistema que interactúa con una persona debe hacérselo saber, salvo evidencia. Un contenido generado dirigido al público debe ser identificable como tal. Es una línea en su interfaz y una mención en sus páginas.

Formar a quienes lo usan

La alfabetización en IA es exigible desde febrero de 2025. En la práctica: quienes usan el agente saben qué hace, qué no hace, y cuándo deben verificar. Media jornada bien hecha vale más que un código de diez páginas.

Dejar rastro

Quién activó qué, sobre qué dato, con qué salida. El registro no es solo una obligación potencial: es lo que permite responder a un cliente, a un empleado o a un auditor sin reconstruir de memoria.

Qué hacemos con ello

En un levantamiento, tres preguntas bastan para encuadrar un sistema: ¿decide algo sobre una persona? ¿habla con un cliente bajo su marca? ¿toca un ámbito del anexo III?

Si la respuesta es no a las tres, el asunto cabe en una página. Si es sí a alguna, no empezamos por ese sistema — abrimos primero el que no plantea la pregunta, y preparamos el expediente del otro con su asesoría.

También por eso hay tres límites escritos en cada presupuesto: ningún rechazo automatizado, ningún dictamen jurídico, ninguna publicación sin revisión humana nombrada. No vienen del reglamento — simplemente hacen más fácil cumplirlo.

Leer en el sitio

Otras notas

Todas las notas →

Primera llamada — quince minutos

Le diremos qué sistema abrir primero.

Describa la tarea que más le cuesta. Le diremos qué es viable, en cuánto tiempo y a qué precio. Si la respuesta es no, se irá con las dos razones por las que es no.