Desde el 9/10/2024, empresas con más de 50 trabajadores tienen 3 meses para negociar medidas LGTBI

Cumplimiento normativo de Inteligencia Artificial (AI Act)

En este artículo hablamos sobre:

La entrada en vigor definitiva del Reglamento Europeo de Inteligencia Artificial (AI Act) ha marcado un antes y un después en la forma en que las organizaciones desarrollan y despliegan sistemas algorítmicos. Para muchas empresas, la integración de la IA ha pasado de ser una ventaja competitiva a un desafío de cumplimiento normativo de alta complejidad. La incertidumbre sobre la clasificación de los sistemas según su nivel de riesgo genera una exposición jurídica que puede comprometer no solo la operatividad, sino la viabilidad ética y legal de la corporación en el mercado único europeo.

La falta de adecuación a este marco legislativo conlleva repercusiones que trascienden lo tecnológico, afectando directamente a la responsabilidad civil y penal de los administradores. Las autoridades de supervisión han comenzado a auditar la trazabilidad de los datos de entrenamiento y la transparencia de los modelos generativos, penalizando la opacidad. Un despliegue descuidado de sistemas de IA puede derivar en la retirada obligatoria de productos del mercado, daños reputacionales por sesgos discriminatorios y sanciones económicas que superan los techos establecidos por el RGPD.

La solución ante esta transformación digital reside en un enfoque de gobernanza algorítmica liderado por el servicio de IAR. Mediante la implementación de auditorías de riesgos, sistemas de gestión de la calidad y documentación técnica rigurosa, las empresas pueden garantizar que su innovación es segura, transparente y plenamente conforme con el Derecho de la Unión.

Respuesta directa: El cumplimiento normativo de la Inteligencia Artificial es el conjunto de obligaciones legales establecidas por el Reglamento (UE) 2024/1689 para garantizar que los sistemas de IA sean seguros y respeten los derechos fundamentales. Clasifica los sistemas en niveles de riesgo (inaceptable, alto, limitado y mínimo). El incumplimiento puede acarrear sanciones de hasta 35 millones de euros o el 7 % de la facturación global.


Clasificación de sistemas y niveles de riesgo en la IA

La clasificación de sistemas es el proceso jurídico y técnico mediante el cual se determina el nivel de riesgo de una aplicación de IA para establecer las obligaciones correspondientes. El Reglamento Europeo de IA adopta un enfoque basado en el riesgo, lo que implica que las exigencias normativas aumentan proporcionalmente al impacto potencial del sistema sobre la seguridad y los derechos de las personas. Esta arquitectura legal busca proteger al ciudadano sin frenar la innovación tecnológica en sectores no críticos.

Es fundamental realizar un diagnóstico temprano, ya que los sistemas considerados de «riesgo inaceptable» están prohibidos de forma taxativa en todo el territorio de la Unión Europea desde principios de 2025.

  • Riesgo inaceptable: sistemas que utilizan técnicas de manipulación subliminal, puntuación social por parte de autoridades públicas o identificación biométrica remota en tiempo real en espacios públicos (salvo excepciones muy limitadas).

  • Riesgo alto: infraestructuras críticas, educación, empleo (cribado de CV), acceso a servicios esenciales y sistemas de justicia. Requieren una evaluación de conformidad previa y un sistema de gestión de riesgos permanente.

  • Riesgo limitado: sistemas como los chatbots o generadores de imágenes (deepfakes). Su obligación principal es la transparencia: el usuario debe saber que está interactuando con una IA.

  • Riesgo mínimo o nulo: incluye la mayoría de las aplicaciones actuales, como filtros de spam o videojuegos. No tienen obligaciones adicionales bajo el AI Act, aunque deben cumplir con el resto de la normativa vigente.

Comparativa de obligaciones según el rol del actor

Responsabilidad legalProveedor de IA (Fabricante)Desplegador de IA (Usuario profesional)
Evaluación de conformidadObligatoria antes de la comercializaciónNo requerida (salvo modificación sustancial)
Marcado CE de conformidadRequisito indispensable para riesgo altoDebe verificar su presencia en el producto
Registro en base de datos UEObligatorio para sistemas de alto riesgoSolo en casos específicos de uso público
Vigilancia poscomercializaciónObligación de reportar fallos gravesObligación de uso conforme a instrucciones
Documentación técnicaDebe crearla y mantenerla 10 añosDebe conservar los registros de actividad

La determinación del rol es el primer paso para evitar errores costosos. Para asegurar una correcta categorización, el soporte de IAR permite alinear el desarrollo técnico con las exigencias de la Oficina Europea de Inteligencia Artificial.


Requisitos para sistemas de IA de alto riesgo

Los requisitos para sistemas de alto riesgo son el conjunto de estándares de calidad y seguridad que deben cumplir los algoritmos con impacto significativo en la vida de los ciudadanos. Según el artículo 9 del Reglamento, estos sistemas deben estar respaldados por un sistema de gestión de riesgos que cubra todo su ciclo de vida. La norma exige que los datos de entrenamiento sean pertinentes, representativos y, en la medida de lo posible, estén libres de sesgos que puedan generar discriminación por razón de género, raza o ideología.

La transparencia técnica debe permitir que las autoridades de control comprendan cómo el sistema llega a una decisión determinada. Esto implica el mantenimiento de registros automáticos (logs) que aseguren la trazabilidad de los resultados durante el funcionamiento operativo de la IA.

  • Gobernanza de datos: los conjuntos de datos de entrenamiento, validación y prueba deben someterse a prácticas de examen de sesgos y brechas de información.

  • Documentación técnica: debe incluir la arquitectura del sistema, el diseño algorítmico y las especificaciones de hardware necesarias para un funcionamiento seguro.

  • Transparencia y suministro de información: las instrucciones de uso deben ser claras para el desplegador, detallando las limitaciones del sistema y su precisión esperada.

  • Supervisión humana: los sistemas de IA deben diseñarse para que las personas físicas puedan supervisar su funcionamiento y, en caso necesario, intervenir o desactivar el proceso.

  • Precisión, solidez y ciberseguridad: el sistema debe ser resistente a errores, ataques de inversión de datos o intentos de manipulación externa por parte de terceros malintencionados.

Descubre si tu organización está en riesgo de sanción de manera gratuita
Test de autoevaluación de cumplimiento protección de datos en 2026

El régimen sancionador y la responsabilidad corporativa

El régimen sancionador de la IA es el sistema de multas administrativas diseñado para garantizar la eficacia del cumplimiento en todo el mercado único. Al igual que ocurrió con el RGPD, la cuantía de las multas está pensada para ser disuasoria y proporcional al tamaño de la empresa infractora. La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) tiene potestad para realizar inspecciones y requerir el acceso al código fuente si existen indicios de riesgo para el interés público.

Las sanciones se dividen en tres tramos principales dependiendo de la gravedad de la infracción y el tipo de obligación vulnerada.

  • Infracción de prohibiciones: el uso de sistemas de riesgo inaceptable puede conllevar multas de hasta 35.000.000 € o el 7 % del volumen de negocios anual mundial.

  • Incumplimiento de requisitos: no cumplir con las obligaciones de gobernanza de datos o transparencia para sistemas de alto riesgo acarrea multas de hasta 15.000.000 € o el 3 % de la facturación.

  • Suministro de información incorrecta: proporcionar datos falsos a las autoridades o no notificar cambios sustanciales se penaliza con hasta 7.500.000 € o el 1,5 % del volumen de negocios.

  • Responsabilidad civil: además de las multas, la nueva Directiva de Responsabilidad en materia de IA facilita que las víctimas de daños causados por sistemas algorítmicos reclamen indemnizaciones judiciales.


Procedimiento de evaluación y marcado CE

La evaluación de conformidad es el procedimiento obligatorio para verificar que un sistema de IA de alto riesgo cumple con todos los requisitos legales antes de su puesta en servicio. Este proceso suele realizarse mediante un control interno de la calidad por parte del proveedor, aunque en ciertos casos (como en la identificación biométrica) es necesaria la intervención de un organismo notificado independiente. Una vez superada la evaluación, el sistema debe portar el marcado CE de forma visible y legible.

El proceso no finaliza con la comercialización. La norma impone un deber de vigilancia continua para detectar desviaciones en el comportamiento del algoritmo una vez está operando con datos reales de producción.

  1. Análisis de clasificación: determinar si el sistema entra en el anexo de alta criticidad o si utiliza modelos fundacionales de uso general (GPAI).

  2. Implementación de requisitos: aplicar los controles de gobernanza, transparencia y seguridad exigidos en los artículos 10 a 15 del Reglamento.

  3. Expedición de declaración UE de conformidad: documento legal donde el proveedor asume la responsabilidad total sobre el cumplimiento del sistema.

  4. Colocación del marcado CE: símbolo que garantiza a los desplegadores y usuarios que el producto ha sido validado bajo los estándares europeos de seguridad.


Preguntas frecuentes sobre el cumplimiento de la IA

¿Es obligatoria la auditoría de algoritmos para todas las empresas?

No es obligatoria para todas. Solo los proveedores de sistemas de IA de alto riesgo o aquellos que desarrollan modelos de IA de uso general con riesgos sistémicos están obligados a realizar evaluaciones de conformidad y auditorías técnicas. No obstante, cualquier empresa que despliegue IA en procesos de recursos humanos o banca debería realizar una auditoría voluntaria para mitigar riesgos de responsabilidad civil y sesgos.

¿Qué ocurre con los sistemas de IA que ya estaban en uso antes de la norma?

Existe un periodo de transitoriedad. Los sistemas de IA que ya estaban en el mercado deben adaptarse gradualmente. Sin embargo, si un sistema antiguo sufre una modificación sustancial en su diseño o finalidad tras la fecha de aplicación definitiva, deberá cumplir con todos los requisitos del Reglamento de forma inmediata como si fuera un sistema nuevo.

¿Cómo afecta el Reglamento a la IA generativa como ChatGPT?

La IA generativa se clasifica generalmente bajo «modelos de IA de uso general». Estos modelos tienen obligaciones específicas de transparencia, como revelar que el contenido ha sido generado por IA y proporcionar resúmenes detallados de los datos protegidos por derechos de autor utilizados para su entrenamiento, además de cumplir con normativas de propiedad intelectual.

¿Qué autoridad supervisa el cumplimiento de la IA en España?

La autoridad principal es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), en coordinación con la Oficina Europea de IA. En casos donde la IA procese datos de carácter personal, la Agencia Española de Protección de Datos (AEPD) mantendrá sus competencias de supervisión sobre la privacidad y el tratamiento de dicha información.


El despliegue de soluciones de inteligencia artificial sin un marco de cumplimiento sólido es una estrategia de alto riesgo en el ecosistema regulado de 2026. La complejidad técnica de los algoritmos no exime a las organizaciones de sus responsabilidades éticas y legales frente a la sociedad y los reguladores. Adaptarse al AI Act no debe verse como un obstáculo a la innovación, sino como la garantía necesaria para construir una confianza digital duradera con los usuarios y socios comerciales.

Audidat ofrece un servicio integral de consultoría para que su transición hacia la IA sea segura y rentable. Nuestro equipo de expertos en gobernanza algorítmica le ayudará en la clasificación de sus sistemas, la elaboración de la documentación técnica y la supervisión de sus modelos para evitar sesgos y sanciones. Tome el control de su innovación y garantice su cumplimiento normativo con el apoyo especializado de IAR.

Más artículos sobre cumplimiento normativo

GUÍA PARA DIRECTIVOS

PREVENCIÓN DE RIESGOS LEGALES Y PENALES

¡Será un placer ayudarte!

¿Necesitas asesoramiento personalizado?

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 - 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas un presupuesto a medida?

Te ayudamos

Coméntanos tu problema para asignarte un consultor especializado y darte una solución jurídica en menos de 48hs.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

GUÍA ESENCIAL PARA DIRECTIVOS

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 – 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas ayuda con el cumplimiento normativo de tu organización?

Te asignaremos un consultor experto para darte una solución personalizada gratuita en menos de 48h.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

Audidat
Resumen de privacidad

Bienvenida/o a la información básica sobre las cookies de la página web responsabilidad de la entidad: AUDIDAT 3.0, S.L. Una cookie o galleta informática es un pequeño archivo de información que se guarda en tu ordenador, “smartphone” o tableta cada vez que visitas nuestra página web. Algunas cookies son nuestras y otras pertenecen a empresas externas que prestan servicios para nuestra página web.  Las cookies pueden ser de varios tipos: las cookies técnicas son necesarias para que nuestra página web pueda funcionar, no necesitan de tu autorización y son las únicas que tenemos activadas por defecto.  El resto de cookies sirven para mejorar nuestra página, para personalizarla en base a tus preferencias, o para poder mostrarte publicidad ajustada a tus búsquedas, gustos e intereses personales. Puedes aceptar todas estas cookies pulsando el botón ACEPTAR, rechazarlas pulsando el botón RECHAZAR o configurarlas clicando en el apartado CONFIGURACIÓN DE COOKIES. Si quieres más información, consulta la POLÍTICA DE COOKIES de nuestra página web.