IA en las empresas bajo la supervisión de la UE
Cómo las nuevas directrices europeas cambian las obligaciones de los proveedores y usuarios de inteligencia artificial
El AI Act ya prohíbe hoy ocho prácticas de riesgo de inteligencia artificial e impone obligaciones propias incluso a las empresas que solo utilizan la IA en su actividad. Su incumplimiento puede sancionarse con multas de hasta 35 millones de euros o el 7 % del volumen de negocios mundial. Descubra qué debe resolver ya hoy, aunque solo implante la IA y no la desarrolle.

Por qué la IA en las empresas está bajo la supervisión de la UE y qué se deriva de ello
El AI Act europeo (Reglamento (UE) 2024/1689) es el primer marco jurídico integral del mundo para la inteligencia artificial y aspira a la vez a fomentar la innovación y a proteger la salud, la seguridad, los derechos fundamentales y los valores democráticos. A diferencia de los códigos éticos más flexibles, se trata de un reglamento directamente vinculante, que se aplica automáticamente en todos los Estados miembros y crea normas armonizadas para el desarrollo, la introducción en el mercado y la utilización de sistemas de IA.
Desde el punto de vista de los empresarios, esto significa que la IA ya no es un «espacio no regulado», sino un ámbito con un grado de regulación similar al de la protección de datos personales (RGPD) o la ciberseguridad (NIS2). Por otra parte, el AI Act pretende declaradamente evitar la fragmentación de las normativas nacionales y garantizar la libre circulación de productos y servicios de IA en el mercado único.
El principio clave del AI Act es el enfoque basado en el riesgo. Cuanto mayor sea el impacto que un sistema de IA puede tener en la salud, la seguridad o los derechos fundamentales, más estrictos serán los requisitos sobre su diseño, pruebas, documentación, supervisión y transparencia.
En un extremo del espectro se sitúan los sistemas de riesgo mínimo o nulo, para los que el AI Act no establece obligaciones específicas; típicamente se trata de filtros de spam habituales o de IA en videojuegos. En el extremo opuesto se encuentran las prácticas prohibidas de «riesgo inaceptable», que en la UE están sencillamente prohibidas sin posibilidad de excepción ordinaria, y en medio están los sistemas de riesgo limitado y de alto riesgo.
Para las empresas es fundamental que el AI Act no se aplique solo a las sociedades tecnológicas que desarrollan sus propios modelos de IA, sino también a un amplio abanico de empresas corrientes que «solo» implantan la IA en sus procesos. Por ello, al introducir herramientas internas de IA suele tener sentido abordar también la configuración jurídica de toda la implementación de la inteligencia artificial (IA), incluidos los roles y responsabilidades conforme al AI Act. La regulación afecta expresamente a proveedores, importadores, distribuidores y también a los denominados deployers (responsables del despliegue), es decir, a las empresas que utilizan sistemas de IA en el marco de su actividad profesional, incluidas las autoridades públicas.
El alcance extraterritorial significa que las obligaciones surgen también para entidades de fuera de la UE si sus sistemas de IA o sus resultados se utilizan en la Unión. En la práctica, esto significa que, por ejemplo, un proveedor estadounidense o asiático de una solución de IA implantada en la República Checa debe respetar las normas europeas y, a menudo, designar un representante autorizado en la UE.
También es importante que el AI Act no surge en el vacío. Para las empresas se entrelaza con otras normas, en particular con el RGPD, la normativa sobre responsabilidad por daños, las regulaciones sectoriales (banca, sanidad, energía) y, recientemente, también con las normas sobre ciberseguridad y economía de los datos. Un marco práctico sobre cómo configurar en la empresa los procesos y responsabilidades para que estas normas se interconecten sin lagunas innecesarias lo resume también la novedad Gobernanza de la IA en las empresas: cómo hacerlo correctamente para evitar problemas jurídicos y multas. La realidad jurídica es, por tanto, más compleja que el mero «cumplimiento del AI Act»: al diseñar e implantar la IA suele ser necesario abordar al mismo tiempo la protección de datos personales, las relaciones contractuales con clientes y proveedores, los estándares de seguridad y las repercusiones fiscales.
Los abogados del despacho ARROWS ven a menudo en la práctica que las empresas se centran solo en una de estas normas (por ejemplo, en el RGPD), pero subestiman las obligaciones específicas del AI Act o su conexión con la responsabilidad contractual, lo que más adelante puede dar lugar a multas, litigios e incluso al bloqueo de proyectos clave.
Calendario: qué se aplica ya y qué nuevas directrices de la UE se han añadido
El AI Act no se aplica «de golpe»: su entrada en aplicación se reparte en varias fases, complementadas con legislación secundaria, directrices de la Comisión y códigos de buenas prácticas voluntarios. Desde el punto de vista de la planificación empresarial, es fundamental entender qué es ya exigible hoy y qué nuevas obligaciones esperan a las empresas en los próximos años. Conviene incluir en la planificación también las repercusiones contractuales y de seguridad, que suelen corresponder al ámbito del Derecho informático y del software y la ciberseguridad.
Qué se aplica desde febrero de 2025: prohibición de prácticas
Desde febrero de 2025 se aplican las normas sobre prácticas de IA «inaceptables». En primer lugar, en toda la UE rige la prohibición de ocho tipos de prácticas de IA consideradas incompatibles con los valores de la Unión y los derechos fundamentales.
Entre ellas figuran, entre otras, las técnicas subliminales y manipuladoras que merman sustancialmente la capacidad de una persona para decidir libremente. También se incluyen los sistemas que explotan la vulnerabilidad de las personas por su edad, discapacidad o situación socioeconómica. Se consideran igualmente prohibidos los sistemas de puntuación social de la población y determinadas formas de vigilancia policial predictiva.
Se incluye asimismo la recopilación no selectiva de datos biométricos de internet con fines de reconocimiento facial. También está prohibido el reconocimiento de emociones en el lugar de trabajo y en los centros educativos. A los requisitos relacionados de seguridad y compliance (sobre todo en las instituciones públicas) se dedica con más detalle también el artículo Ciberseguridad y AI Act: compliance para hospitales e instituciones públicas. En esta categoría entra también la categorización biométrica según características sensibles. En principio, se incluye igualmente el uso de la IA para la identificación biométrica en tiempo real de personas en espacios públicos fuera de excepciones estrictamente delimitadas.
La infracción de estas prohibiciones absolutas se castiga con las sanciones más elevadas: hasta 35 millones de EUR o, en el caso de las empresas, hasta el 7 % del volumen de negocios anual mundial del ejercicio anterior, si esta cifra es superior. Para las pequeñas y medianas empresas se aplica el menor de ambos valores, pero aun así se trata de multas potencialmente devastadoras.
Los abogados del despacho ARROWS constatan en la práctica que las empresas a veces ni siquiera saben que determinadas herramientas de RR. HH., tecnologías de marketing o sistemas de seguridad pueden constituir prácticas prohibidas: típicamente se trata del reconocimiento experimental de emociones de empleados o alumnos, del marketing conductual agresivo que combina IA y psicometría, o del uso de scraping no selectivo de fotografías para el reconocimiento facial.
Qué se aplica desde mayo de 2025: normas para los modelos de uso general (GPAI)
La segunda oleada de obligaciones la constituyen las normas para los denominados modelos de inteligencia artificial de uso general (General-Purpose AI, GPAI), que empezaron a aplicarse en mayo de 2025. Se trata de modelos entrenados con una gran capacidad de cálculo y capaces de generar texto, imagen, audio o vídeo para una amplia gama de usos: típicamente, grandes modelos de lenguaje, generadores de imágenes o modelos multimodales que las empresas utilizan hoy a través de API o servicios en la nube.
Los proveedores de estos modelos deben ahora garantizar una documentación técnica que describa la arquitectura del modelo, los métodos de entrenamiento, los recursos de cálculo utilizados, las capacidades y limitaciones del modelo y los riesgos típicos de su uso. Además, deben publicar un resumen de los datos de entrenamiento utilizados, conforme a la plantilla preparada por la Comisión, y establecer normas internas que garanticen el respeto de los derechos de autor, incluida la respuesta al denominado TDM opt-out, es decir, la exclusión expresa de conjuntos de datos de la minería de textos y datos.
Para los modelos con riesgo sistémico (por ejemplo, los más potentes por encima de un determinado umbral de FLOPs) se añaden otras obligaciones, como pruebas periódicas de robustez, evaluación y mitigación de riesgos sistémicos, notificación de incidentes y registro obligatorio ante la Comisión Europea.
Para que la industria pueda cumplir estos requisitos, se preparó una versión voluntaria del Código de buenas prácticas para GPAI, que la Comisión calificó como instrumento adecuado para demostrar la conformidad con el artículo 53 del AI Act. Los proveedores que firmen el código y lo cumplan pueden beneficiarse de una menor carga administrativa y de una mayor seguridad jurídica, ya que se presume que, al cumplir el código, satisfacen también algunas obligaciones legales.
Para los usuarios empresariales, esto significa que conviene preguntar al proveedor de un gran modelo si es signatario de este código y cómo cumple concretamente sus obligaciones. Los abogados del despacho ARROWS ayudan a sus clientes a revisar a los proveedores y a adaptar la documentación contractual para que la responsabilidad por la IA quede claramente repartida.
Lo que viene: agosto de 2026, julio de 2027 y otros hitos
A partir de agosto de 2026, el AI Act será en general plenamente aplicable en la mayoría de sus disposiciones, con excepción de algunos sistemas de alto riesgo para los que se acordó un régimen transitorio más largo. Precisamente en este periodo empezarán a «morder» en la práctica, sobre todo, los requisitos de transparencia de los sistemas de IA interactivos y de etiquetado del contenido generado por IA conforme al artículo 50 del AI Act.
Los proveedores de sistemas de IA destinados a interactuar directamente con personas deberán garantizar que los usuarios sean informados claramente de que se comunican con una IA, salvo que resulte evidente por el contexto, y que el contenido sintético (texto, imagen, audio, vídeo) esté marcado como artificial, al menos mediante un identificador legible por máquina. Los deployers de contenido deepfake deberán, a su vez, garantizar para los usuarios finales un etiquetado visible de que se trata de contenido generado o manipulado.
Al mismo tiempo, a partir de agosto de 2026 se pondrá en marcha el régimen de la base de datos central de la UE de sistemas de IA de alto riesgo, en la que los proveedores y algunos deployers deberán registrar sus sistemas antes de introducirlos en el mercado o ponerlos en servicio. La obligación afecta sobre todo a los sistemas del anexo III del AI Act (por ejemplo, IA para la concesión de prestaciones sociales, evaluación de solvencia, determinadas herramientas de RR. HH. o sistemas de identificación biométrica) y debe permitir una vigilancia del mercado más transparente y el aprendizaje mutuo de los reguladores.
Otro hito importante llegará en julio de 2027, cuando empezarán a aplicarse progresivamente las normas para sistemas de IA de alto riesgo integrados como componentes de seguridad de productos regulados (por ejemplo, ascensores, juguetes o productos sanitarios). Para las empresas checas esto será especialmente sensible en los sectores en los que la IA ya ocupa hoy un lugar destacado, como la banca, los seguros, la sanidad o las infraestructuras de transporte.
Nuevas directrices de la Comisión de los últimos meses
Además del propio texto del AI Act, en la práctica desempeña un papel cada vez mayor el denominado Derecho terciario: actos de ejecución y delegados, directrices y códigos de buenas prácticas que deben unificar la interpretación de conceptos clave y ayudar a las empresas a cumplir los requisitos del AI Act. En los últimos doce meses se han añadido varios documentos que influyen de forma decisiva en la práctica de proveedores y usuarios.
En mayo de 2026, la Comisión publicó un proyecto de directrices sobre la clasificación de los sistemas de IA de alto riesgo conforme al artículo 6 del AI Act. Estas directrices intentan explicar cuándo un sistema se considera de alto riesgo, bien porque es un componente de seguridad de un producto regulado, bien porque entra en alguno de los ámbitos enumerados en el anexo III. El documento contiene numerosos ejemplos prácticos de cuándo una solución concreta de IA debe considerarse de alto riesgo y cuándo no, lo cual es clave sobre todo para las empresas de los ámbitos de RR. HH., crédito, sanidad o servicios públicos.
Otro documento importante es el proyecto de directrices y plantilla para la notificación de incidentes graves conforme al artículo 73 del AI Act. A partir de agosto de 2026, los proveedores de sistemas de alto riesgo deberán notificar a las autoridades nacionales los incidentes graves que hayan causado o puedan haber causado daños a la salud, daños materiales importantes o una vulneración grave de los derechos fundamentales. El proyecto de directrices explica qué se considera incidente, qué información debe notificarse y cómo se relaciona esta obligación con otros regímenes (por ejemplo, con el RGPD o con las normas sectoriales).
Anteriormente, la Comisión había publicado directrices para los proveedores de modelos de IA de uso general, que precisan el alcance de sus obligaciones e interpretan conceptos clave como «modificación sustancial del modelo», «riesgo sistémico» o «modelo GPAI». Estas directrices complementan el mencionado Código GPAI y, juntos, ofrecen a proveedores y usuarios una imagen relativamente clara de cuándo y cómo se les aplican las normas.
En el ámbito de la transparencia del contenido generado por IA, la Comisión prepara además un Código de buenas prácticas para la detección y el etiquetado del contenido de IA, cuyo proyecto se publicó en el primer semestre de 2026 y cuya versión final se espera para el verano de ese mismo año. El código debe definir estándares técnicos para marcas de agua, metadatos y otros identificadores, así como recomendar un etiquetado visual del contenido deepfake.
Para los directivos de empresa, esto significa que seguir el AI Act ya no consiste solo en vigilar «una ley», sino que es necesario supervisar sistemáticamente también las directrices, plantillas y códigos que van concretando qué exigirá realmente la autoridad de control.
Por ello, los abogados del despacho ARROWS recomiendan a sus clientes establecer un proceso interno en el que alguien sea responsable del «regulatory watch» en materia de IA, de forma similar a lo que ocurre con el RGPD o NIS2, y actualizar periódicamente tanto las directrices internas como los contratos con proveedores y clientes.
Obligaciones de los proveedores de IA: de la definición del rol a la evaluación de la conformidad
El AI Act pone gran énfasis en la distinción de roles en la cadena de valor de la IA: proveedores, deployers, importadores, distribuidores y otras entidades. Proveedor es quien desarrolla un sistema de IA o hace que se adapte para ofrecerlo con su propio nombre o marca comercial, con independencia de que esté establecido en la UE o fuera de ella. En la práctica, esta definición abarca tanto a los grandes desarrolladores de modelos propios como a los integradores que modifican sustancialmente un sistema y lo introducen en el mercado como solución propia.
Para las empresas es crucial aclarar correctamente este rol, ya que es precisamente al proveedor a quien el AI Act impone el conjunto más amplio de obligaciones, sobre todo en los sistemas de alto riesgo y en los modelos GPAI. Si una empresa cree erróneamente que es «solo usuaria», pero de hecho modifica considerablemente el sistema, lo entrena con sus propios datos y lo ofrece a sus clientes como producto propio, puede asumir la responsabilidad del proveedor, incluida la obligación de realizar la evaluación de la conformidad y el registro en la base de datos de la UE.
Por ello, los abogados del despacho ARROWS recomiendan a sus clientes aclarar ya en la fase inicial del proyecto quién desempeña qué rol, y reflejar este reparto de roles y obligaciones en los contratos y condiciones comerciales.
Sistemas de alto riesgo: sistema de gestión de riesgos, datos y documentación
Para los sistemas de IA de alto riesgo, el AI Act establece requisitos detallados que el proveedor debe cumplir antes de introducir el sistema en el mercado o ponerlo en servicio. Entre ellos destaca la obligación de implantar un sistema continuo de gestión de riesgos que garantice la identificación, el análisis, la evaluación y la mitigación de los riesgos asociados a la IA durante todo su ciclo de vida.
Estrechamente relacionados están los requisitos sobre datos y gobernanza de datos: los conjuntos de datos de entrenamiento, validación y prueba deben ser pertinentes, representativos y de calidad suficiente, teniendo en cuenta el entorno geográfico, contextual y funcional concreto en el que el sistema vaya a funcionar.
El AI Act exige además que el proveedor aplique a estos conjuntos de datos prácticas sólidas de gobernanza de datos: documentar el origen de los datos y los procesos de recopilación, anotación, limpieza y agregación, examinar la posible presencia de sesgos y adoptar medidas para detectarlos, prevenirlos y corregirlos.
Excepcionalmente, admite incluso el tratamiento de categorías especiales de datos personales para detectar y corregir sesgos, pero solo en condiciones estrictas, incluidas medidas técnicas y organizativas para minimizar los riesgos y una limitación rigurosa del acceso. En la práctica, el proveedor de un sistema de alto riesgo se encuentra así en la posición de tener que demostrar que su IA no solo es «técnicamente funcional», sino también no discriminatoria, segura y respetuosa con los derechos fundamentales.
Parte integrante de las obligaciones es también llevar la documentación técnica, que debe describir detalladamente el sistema, su finalidad, arquitectura, datos utilizados, métodos de entrenamiento, pruebas y resultados de evaluación. La documentación debe permitir a las autoridades de supervisión evaluar la conformidad del sistema con los requisitos del AI Act y, por ello, debe actualizarse de forma continua, no elaborarse una sola vez al inicio del proyecto. Asimismo, el sistema debe registrar automáticamente los eventos (logs) para poder rastrear a posteriori cómo se produjo una determinada decisión o incidente, y estos registros deben conservarse durante el plazo fijado por el reglamento.
Evaluación de la conformidad y papel de los organismos notificados
Los sistemas de IA de alto riesgo deben someterse a una evaluación de la conformidad antes de su introducción en el mercado. El AI Act distingue si se trata de un sistema que es componente de seguridad de un producto regulado por otra norma de armonización (por ejemplo, un producto sanitario) o de un sistema que entra en una categoría autónoma conforme al anexo III.
En el primer caso, la evaluación de la conformidad suele realizarse dentro del régimen existente (por ejemplo, conforme al reglamento sobre productos sanitarios), y el organismo notificado evalúa también el cumplimiento de los requisitos del AI Act. En el segundo caso, el proveedor puede, en la mayoría de las situaciones, recurrir al procedimiento de control interno (sin intervención de un organismo notificado), siempre que haya aplicado normas armonizadas o especificaciones comunes, si existen.
Si el proveedor no aplica normas armonizadas ni especificaciones comunes, o existen limitaciones para su uso, está obligado a recurrir a la evaluación de la conformidad con intervención de un organismo notificado conforme al módulo correspondiente. En la República Checa, la autoridad notificante para la designación de organismos notificados en materia de IA es la Oficina de Normalización Técnica, Metrología y Ensayos Estatales (Úřad pro technickou normalizaci, metrologii a státní zkušebnictví, ÚNMZ), que supervisará que los organismos notificados cumplan sus obligaciones de independencia, competencia técnica e imparcialidad.
Para los proveedores, esto implica en la práctica tener que contar con el tiempo y los costes de la evaluación de la conformidad, sobre todo en sistemas más complejos o cuando no existen normas armonizadas. El proceso de evaluación de la conformidad incluye también la elaboración de la declaración UE de conformidad y el marcado CE del sistema, que indica el cumplimiento de los requisitos pertinentes. Sin una evaluación de la conformidad válida y sin el registro en la base de datos de la UE, un sistema de alto riesgo no puede introducirse en el mercado ni ponerse en servicio, lo que en la práctica puede suponer la suspensión de todo el proyecto o la imposibilidad de acceder al mercado de la UE.
Los abogados del despacho ARROWS ayudan aquí a las empresas tanto a configurar los procesos internos de compliance como a coordinarse con los organismos notificados y las autoridades de supervisión, para evitar retrasos importantes o costosas reelaboraciones del sistema.
Sanciones y responsabilidad del proveedor
Como ya se ha indicado, el AI Act introduce un sistema escalonado de sanciones que en algunos aspectos es comparable al del RGPD. Las multas más elevadas (hasta 35 millones de EUR o el 7 % del volumen de negocios mundial) se refieren a la infracción de la prohibición de las prácticas prohibidas conforme al artículo 5.
Por el incumplimiento de otras obligaciones, por ejemplo las del proveedor de sistemas de alto riesgo o de GPAI, pueden imponerse multas de hasta 15 millones de EUR o el 3 % del volumen de negocios mundial. Por facilitar información falsa, incompleta o engañosa a las autoridades de supervisión pueden imponerse multas de hasta 7,5 millones de EUR o el 1 % del volumen de negocios.
El AI Act subraya además el principio de proporcionalidad, de modo que la cuantía de las multas debe tener en cuenta la naturaleza, gravedad y duración de la infracción, el número de personas afectadas, el beneficio económico obtenido, el grado de cooperación con las autoridades de supervisión y también si se trata de una pyme o una startup. La propuesta de directiva sobre responsabilidad en materia de IA prevé, además, que el incumplimiento de las obligaciones del AI Act pueda conllevar la inversión o la atenuación de la carga de la prueba en los litigios por daños y perjuicios.
Si una empresa no ha cumplido determinadas obligaciones, se presume que precisamente ese incumplimiento está relacionado con el daño producido. Esto aumenta aún más la importancia de una documentación adecuada y de un cumplimiento demostrable de las obligaciones.
Para los proveedores, esto significa en la práctica que el incumplimiento del AI Act puede dar lugar no solo a multas elevadas y a la prohibición de introducir el sistema en el mercado, sino también a litigios y daños reputacionales. Por ello, muchas empresas perciben hoy la implantación de un programa sólido de compliance en materia de IA como una inversión en la credibilidad del producto, y no solo como un coste regulatorio. En estas situaciones, los abogados del despacho ARROWS ayudan a sus clientes tanto a configurar preventivamente el sistema de gestión de riesgos como a defenderse frente a sanciones y a representarlos ante las autoridades de supervisión y los tribunales.
Obligaciones de los usuarios (deployers): alfabetización en IA, transparencia y supervisión
Según el AI Act, deployer (responsable del despliegue) es quien utiliza un sistema de IA en el marco de su actividad profesional, con independencia de que haya desarrollado el sistema o lo haya adquirido a un tercero. Para la mayoría de las empresas corrientes en la República Checa, el rol típico será precisamente el de deployer: utilizan la IA en RR. HH., marketing, análisis de datos, gestión de existencias, atención al cliente u otros procesos, pero no desarrollan modelos propios.
Un error frecuente es pensar que el responsable principal del cumplimiento del AI Act es el proveedor. Sin embargo, el reglamento impone al deployer obligaciones propias, sobre todo en los sistemas de alto riesgo y en los que interactúan directamente con los usuarios finales.
Los deployers deben, por ejemplo, garantizar que utilizan los sistemas de IA conforme a la finalidad prevista definida por el proveedor y no pueden utilizarlos sin más en otro contexto, sobre todo si ello aumentara los riesgos. Además, deben garantizar un nivel adecuado de alfabetización en IA de las personas que utilizan los sistemas o evalúan sus resultados. En el caso de sistemas de alto riesgo, deben implantar supervisión humana, controlar el rendimiento del sistema, conservar los registros y cumplir otros requisitos técnicos y organizativos, incluida la evaluación de impacto relativa a la protección de datos conforme al RGPD.
Implantación de IA de alto riesgo en la empresa
Si una empresa implanta IA de alto riesgo, por ejemplo una herramienta de cribado automatizado de candidatos, un sistema de evaluación de la solvencia de clientes, IA para decidir sobre la concesión de prestaciones públicas o IA de apoyo a decisiones clínicas en sanidad, sus obligaciones son mucho más amplias.
Además de la obligación de asegurarse de que el sistema cuenta con una evaluación de la conformidad válida y está registrado en la base de datos de la UE, lo cual es responsabilidad principal del proveedor, el deployer debe implantar supervisión humana. Asimismo, debe garantizar la gestión de los registros. También está obligado a evaluar periódicamente el rendimiento del sistema en el entorno real. Al mismo tiempo, debe establecer procedimientos para la gestión de incidentes y reclamaciones.
Por ejemplo, un banco que implante IA para evaluar la solvencia crediticia no solo debe verificar al proveedor y obtener de él la documentación técnica, sino también garantizar que su personal entiende los principios de funcionamiento del sistema, sabe interpretar sus resultados y dispone de un proceso para corregirlos cuando sea necesario.
Al mismo tiempo, debe realizar una evaluación de impacto relativa a la protección de datos (EIPD) conforme al RGPD y abordar posibles efectos discriminatorios sobre distintos grupos de clientes. Del mismo modo, un empleador que utilice IA en la selección de personal debe implicar al DPD, analizar los riesgos de discriminación y comunicar claramente a los candidatos que parte del proceso cuenta con apoyo de IA.
Los abogados del despacho ARROWS observan aquí con frecuencia que las empresas tienden a confiar en las declaraciones comerciales del proveedor («nuestra IA es compliant») sin una verificación más profunda. En el contexto del AI Act, sin embargo, es imprescindible realizar una due diligence propia, solicitar documentos concretos (descripción del sistema, finalidad, limitaciones, resultados de pruebas) y plasmar la responsabilidad y la colaboración del proveedor directamente en el contrato. De lo contrario, el deployer se expone al riesgo de asumir, en caso de incidente, la responsabilidad principal frente a los reguladores y las personas perjudicadas.
Transparencia frente a usuarios y clientes
El artículo 50 del AI Act establece obligaciones generales de transparencia para proveedores y deployers de sistemas de riesgo limitado que interactúan con personas o generan contenido. El deployer que implante un chatbot debe garantizar que el usuario sea informado claramente, desde la primera interacción, de que se comunica con una IA, salvo que sea evidente.
Del mismo modo, si una empresa publica texto, audio o vídeo generados por IA con el fin de informar al público sobre asuntos de interés público, está obligada a hacer público que dicho contenido ha sido generado o modificado sustancialmente por IA, salvo que haya pasado un control editorial completo y alguien asuma la responsabilidad editorial humana.
Un régimen especial se aplica al contenido deepfake: los deployers (es decir, típicamente empresas, instituciones o profesionales) que utilicen deepfakes en su actividad empresarial o profesional estarán obligados, a partir de agosto de 2026, a etiquetar el contenido de forma visible para que el usuario medio reconozca que se trata de una grabación artificial o manipulada.
Se prevén excepciones para obras manifiestamente artísticas, satíricas o de ficción, en las que bastará un aviso adecuado al inicio o en los créditos, así como para el uso en la detección e investigación de delitos. En la práctica, por ejemplo, una agencia de marketing que cree un vídeo deepfake para la campaña de un cliente deberá contar, a partir de agosto de 2026, con la obligación de etiquetado visible; de lo contrario, se arriesga a sanciones por infringir el artículo 50.
Registro, monitorización y gestión de incidentes
Los deployers de sistemas de alto riesgo tendrán la obligación de llevar un registro de la implantación del sistema, conservar registros de los parámetros importantes de funcionamiento e implantar un proceso de monitorización de incidentes, incluida la cooperación con el proveedor para notificarlos a las autoridades de supervisión.
En la práctica, se trata de una analogía con algunos regímenes en el ámbito de los productos sanitarios o de la ciberseguridad: la empresa debe disponer de un procedimiento interno claro para identificar un incidente, evaluar su gravedad, documentarlo y, si es necesario, escalarlo al proveedor y a las autoridades reguladoras.
Muchas empresas no tienen hoy ninguna gestión centralizada de incidentes de IA: los posibles problemas se resuelven ad hoc en los distintos departamentos. Sin embargo, en el contexto del AI Act será imprescindible unificar estos procesos, definir los roles responsables (por ejemplo, un AI officer o un grupo de trabajo de gobernanza de la IA) y establecer vínculos claros con los mecanismos existentes para incidentes de ciberseguridad o violaciones de la seguridad de los datos personales.
Los abogados del despacho ARROWS ayudan a menudo a sus clientes a crear un marco unificado para los incidentes de IA que abarque las dimensiones jurídica, técnica y reputacional, incluidos escenarios de comunicación preparados para reguladores, socios y el público.
Transparencia, etiquetado del contenido de IA y deepfakes
El artículo 50 del AI Act es para muchas empresas una de las disposiciones más visibles, ya que afecta directamente a la comunicación con clientes y usuarios. Impone la obligación de informar a las personas de que interactúan con un sistema de IA y de etiquetar el contenido generado o manipulado por IA cuando sea necesario para preservar la confianza y proteger a los usuarios.
La obligación de informar sobre la interacción con la IA se aplica a los sistemas cuya finalidad es comunicarse directamente con personas: típicamente chatbots, asistentes virtuales o voicebots en la atención al cliente. Se exceptúan las situaciones en las que por el contexto resulta evidente que se trata de una máquina, o cuando la IA se utiliza para la detección e investigación de delitos con garantías específicas.
En el caso de los sistemas de IA generativa, los proveedores deben garantizar que los resultados estén marcados al menos mediante una señal legible por máquina que permita detectar el contenido de IA, por ejemplo, a las redes sociales, los buscadores y las herramientas de verificación de hechos. La implementación será por lo general técnica: marcas de agua, metadatos o marcas criptográficas insertadas en el archivo de modo que no sean fácilmente eliminables.
A partir de agosto de 2026 se aplicará además la obligación de algunos deployers, sobre todo en los ámbitos de los medios, el marketing y la comunicación pública, de etiquetar de forma visible el contenido generado por IA cuando sirva para informar al público sobre asuntos de interés público o cuando se trate de un deepfake.
Contenido deepfake: régimen más estricto y excepciones
El deepfake es una categoría específica de contenido generado o modificado por IA que imita a personas, lugares o acontecimientos existentes de tal manera que puede tomarse erróneamente por auténtico. La regulación lo aborda de forma más estricta, porque los deepfakes pueden utilizarse indebidamente para la desinformación, el fraude, la extorsión u otras formas de injerencia en los derechos de la personalidad y en la confianza en el debate público.
Por ello, el AI Act impone a los deployers de contenido deepfake que lo utilicen en su actividad empresarial o profesional la obligación de indicar de forma visible que el contenido ha sido generado o manipulado por IA. En la práctica, esto significa que si, por ejemplo, una agencia de marketing crea un vídeo en el que una imagen ficticia de una persona famosa promociona un producto, o si una campaña política utiliza una grabación manipulada, el contenido debe estar claramente etiquetado como artificial.
La Comisión prepara un código de buenas prácticas para el etiquetado del contenido de IA, que debe recomendar formas concretas de etiquetado, por ejemplo un icono visual «IA» o un aviso textual dentro del vídeo. Las excepciones se refieren a obras manifiestamente artísticas, satíricas o de ficción, en las que la obligación de un etiquetado destacado podría perjudicar de forma desproporcionada la experiencia del usuario; en estos casos basta un aviso adecuado de que la obra utiliza IA. En la práctica, por ejemplo, una agencia de marketing que cree un vídeo deepfake para la campaña de un cliente deberá contar, a partir de agosto de 2026, con la obligación de etiquetado visible; de lo contrario, se arriesga a sanciones por infringir el artículo 50.
Estándares técnicos y código de transparencia
Los detalles técnicos del etiquetado del contenido de IA se irán normalizando progresivamente mediante normas armonizadas y códigos de buenas prácticas. Las propuestas prevén un etiquetado multicapa: una combinación de marcas de agua, metadatos y, en su caso, herramientas públicamente accesibles para verificar el contenido de IA. Los proveedores de sistemas de IA deberán implementar estas soluciones técnicas en sus productos, mientras que los deployers estarán obligados a utilizarlas activamente y no podrán eludir su responsabilidad desactivando en la práctica el etiquetado.
Desde el punto de vista práctico, se abre aquí un espacio para acuerdos contractuales entre proveedor y deployer: por ejemplo, qué estándares de etiquetado se implementan, qué garantías ofrece el proveedor y cómo se resuelven los posibles incumplimientos.
En estas situaciones, el despacho de abogados ARROWS ayuda a sus clientes a configurar los contratos de modo que el reparto de obligaciones y responsabilidades corresponda a quién tiene el control técnico y organizativo sobre cómo se crea y publica el contenido de IA.
|
Posibles problemas |
Cómo ayuda ARROWS (consultas@arws.cz) |
|
Etiquetado incorrecto o ausente del contenido de IA : la empresa publica textos, imágenes o vídeos generados por IA sin un etiquetado claro, aunque se trate de contenido destinado a informar al público. |
Elaboración de directrices y procesos internos para el uso de IA generativa y el etiquetado de resultados : los abogados del despacho ARROWS prepararán normas para marketing, relaciones públicas y comunicación interna que se ajusten al AI Act y a otras normas y sean realmente aplicables. |
|
Deepfakes sin etiquetar en una campaña : una agencia crea un vídeo deepfake con la imagen de una persona real y el cliente lo utiliza en publicidad o comunicación política sin un aviso claro. |
Configuración jurídica y contractual de la colaboración con agencias : el despacho de abogados ARROWS ayudará a plasmar la responsabilidad por el etiquetado del contenido deepfake en los contratos de mandato y garantizará que el cliente no se exponga a sanciones desproporcionadas por errores del proveedor. |
|
Transparencia caótica en los chatbots : distintos canales (web, aplicación, centro de llamadas) informan a los usuarios sobre el uso de IA de formas diferentes, o no lo hacen, lo que confunde a clientes y reguladores. |
Auditoría de los sistemas de IA interactivos y propuesta de una estrategia de comunicación unificada : los abogados del despacho ARROWS revisarán los chatbots y voicebots existentes y propondrán una forma unificada de informar a los usuarios conforme al artículo 50 del AI Act. |
|
Conflicto con la protección del consumidor : el contenido generado por IA embellece las características de un producto o servicio y puede percibirse como publicidad engañosa pese al etiquetado de IA. |
Evaluación jurídica combinada conforme al AI Act, el Derecho del consumo y el Derecho de la competencia : el despacho de abogados ARROWS evaluará los conceptos de marketing desde la perspectiva de varios regímenes jurídicos y propondrá una forma segura de campaña. |
|
Registro insuficiente de qué contenido crea la IA : la empresa no puede acreditar dónde se utilizó la IA, lo que complica la respuesta a incidentes o a consultas de los reguladores. |
Implantación de un registro y de la gobernanza del contenido de IA : los abogados del despacho ARROWS ayudarán a crear un registro práctico de herramientas de IA y usos tipo para que la empresa tenga una visión de conjunto y pueda responder rápidamente a los requerimientos de la supervisión. |
Clasificación de riesgos: la frontera entre el «software corriente» y la IA y por qué importa
El AI Act distingue cuatro niveles básicos de riesgo: inaceptable (prohibido), alto, limitado y mínimo o nulo. Ya hemos descrito las prácticas prohibidas; para los sistemas de alto riesgo rigen requisitos detallados sobre diseño, datos, pruebas, documentación y supervisión; en los sistemas de riesgo limitado, el foco está sobre todo en la transparencia frente a los usuarios; y los sistemas de riesgo mínimo o nulo no son objeto de obligaciones específicas del AI Act.
La inmensa mayoría de las aplicaciones empresariales corrientes entra en las categorías de riesgo limitado o mínimo, pero también aquí se aplican las normas jurídicas generales, en particular el RGPD, los derechos de autor y el Derecho del consumo.
Para los directivos es clave entender que la clasificación del sistema tiene un impacto directo en el alcance de las obligaciones y en las posibles sanciones. Por ejemplo, un chatbot web de riesgo limitado requerirá pasos relativamente sencillos (informar a los usuarios de que se trata de una IA, controlar el contenido y gestionar reclamaciones), mientras que un sistema de concesión automatizada de créditos, como sistema de alto riesgo, requerirá un régimen de compliance integral.
Una clasificación incorrecta —por ejemplo, cuando una empresa considera un sistema de alto riesgo como «software corriente»— puede llevarla a incumplir obligaciones sin ser consciente de ello y a exponerse al riesgo de sanciones y litigios.
Cómo distinguir la IA del software corriente
El AI Act intenta diferenciar la «verdadera IA» del software tradicional sobre todo por su grado de autonomía y adaptabilidad: si el sistema utiliza técnicas de aprendizaje automático, optimiza su comportamiento a partir de datos y genera resultados que pueden influir en entornos físicos o virtuales. Dicho de forma sencilla, si se trata de un programa estático con una lógica fija del tipo «if-then-else», no es un sistema de IA en el sentido del reglamento.
Por el contrario, los modelos y algoritmos que aprenden de los datos, se adaptan a situaciones nuevas y generan de forma autónoma recomendaciones o decisiones sí entran en la definición de IA. En la práctica, la frontera puede ser difusa, por ejemplo en sistemas expertos sofisticados o herramientas analíticas con elementos de modelización estadística. En estos casos conviene consultar no solo la documentación técnica, sino también la interpretación jurídica, incluidas las directrices de la Comisión y las futuras normas armonizadas.
Si existe una duda razonable, compensa adoptar un enfoque más bien conservador, es decir, contar con la aplicación del AI Act, antes que arriesgarse a que la autoridad de supervisión califique posteriormente el sistema como IA y reproche a la empresa el incumplimiento de sus obligaciones. Los abogados del despacho ARROWS ayudan a sus clientes con la evaluación técnico-jurídica de soluciones concretas y con su clasificación en la categoría de riesgo correcta.
Cómo puede ayudarle el despacho de abogados ARROWS
La regulación de la inteligencia artificial y las nuevas directrices europeas suponen para las empresas un reto combinado jurídico, técnico y organizativo. Resulta especialmente exigente que el AI Act se entrelace con muchas otras normas: RGPD, NIS2, regulación sectorial, derechos de autor, Derecho del consumo, protección de los derechos de la personalidad o normas de competencia. Un profano o un directivo sobrecargado a menudo solo ve una parte del panorama y puede subestimar riesgos menos evidentes, como la responsabilidad por daños causados por la IA, la situación probatoria en un litigio o el posible bloqueo de una operación o proyecto por parte de los reguladores.
Los abogados del despacho ARROWS se dedican desde hace tiempo al Derecho digital, la protección de datos personales y la regulación de la tecnología y la IA. En la práctica, ayudan a sus clientes, entre otras cosas, con un análisis integral de brechas (AI gap analysis), en el que identifican los sistemas de IA utilizados, determinan los roles y las categorías de riesgo, evalúan los procesos y la documentación existentes y proponen pasos concretos para lograr la conformidad.
Además, preparan y revisan contratos con proveedores de soluciones de IA y con clientes, de modo que asignen correctamente la responsabilidad, tengan en cuenta los requisitos del AI Act, el RGPD y otras normas y protejan los intereses comerciales del cliente. Los servicios incluyen también la configuración de la gobernanza interna: desde la preparación de directrices para el uso de la IA, pasando por la definición de roles y responsabilidades, hasta el diseño de un proceso de aprobación de nuevos proyectos de IA y de gestión de incidentes.
El despacho de abogados ARROWS imparte también formación especializada para la dirección, TI, RR. HH. y otros equipos, para que la alfabetización en IA en la empresa no sea solo una obligación «marcada en la casilla», sino una herramienta real para un uso responsable de la IA. En caso de inspecciones de las autoridades de supervisión o en situaciones en las que amenacen sanciones, los abogados del despacho representan a sus clientes, mantienen un diálogo técnico con las autoridades y preparan la estrategia de defensa.
Un elemento importante es también el seguro de responsabilidad: el despacho de abogados ARROWS cuenta con un seguro de responsabilidad profesional de hasta 350 000 000 CZK (aprox. 14,4 millones EUR), lo que ofrece a los clientes un nivel adicional de seguridad al confiar proyectos complejos y de riesgo. En casos internacionales, en los que los sistemas de IA funcionan a través de las fronteras, el despacho puede, gracias a la red ARROWS International, coordinar el apoyo jurídico en distintas jurisdicciones y garantizar un enfoque coherente de la regulación de la IA en todos los mercados.
Si está considerando implantar IA en su empresa, o ya la utiliza y quiere tener la seguridad de que cumple los crecientes requisitos del AI Act y de las directrices europeas relacionadas, es un buen momento para empezar una preparación sistemática. Los abogados del despacho ARROWS pueden ayudarle tanto con un análisis inicial de la situación como con la configuración a largo plazo de un programa de compliance, para que sus proyectos de IA sean técnicamente innovadores, jurídicamente seguros y comercialmente sostenibles. Si lo desea, puede dirigirse a nosotros en cualquier momento en consultas@arws.cz.
Resumen final
La regulación europea de la inteligencia artificial ya está cambiando de forma fundamental la manera en que las empresas desarrollan y utilizan la IA. La IA en las empresas bajo la supervisión de la UE no es solo un eslogan, sino una realidad jurídica que se refleja progresivamente en la práctica diaria de proveedores y usuarios de IA. Desde la prohibición de ocho prácticas inaceptables y las normas para los proveedores de modelos de IA de uso general hasta las próximas obligaciones de transparencia y etiquetado del contenido de IA, todos estos elementos crean el marco en el que la IA funcionará en la empresa europea en los próximos años.
Para empresarios, directivos e inversores, esto no solo supone nuevos costes y trámites administrativos, sino también la oportunidad de diferenciarse como socio fiable que utiliza la IA de forma responsable y previsible. Los riesgos de subestimar el AI Act no se limitan a las multas: también existe el riesgo de denegación del acceso al mercado, suspensión de proyectos, litigios por daños y perjuicios, pérdida de posición negociadora frente a los socios o daño reputacional ante clientes y el público. Por otro lado, las empresas que se preparen a tiempo para la regulación podrán utilizar la IA con menor incertidumbre jurídica y convencer más fácilmente a clientes, inversores y reguladores de la seguridad de sus soluciones.
La realidad de la regulación de la IA es, además, más complicada de lo que puede parecer a primera vista. Además del propio AI Act, hay que tener en cuenta las directrices y códigos de la Comisión, las leyes nacionales de adaptación, las normas armonizadas y los regímenes paralelos como el RGPD, NIS2 o las normas sectoriales. Muchos pasos que parecen sencillos —por ejemplo, implantar un chatbot, utilizar IA generativa en marketing o introducir IA en RR. HH.— esconden numerosos detalles jurídicos y prácticos que un profano no suele ver.
Por eso compensa no improvisar y trabajar con expertos que combinan la perspectiva jurídica y la empresarial. Si no quiere arriesgarse a errores, daños, retrasos o multas y, al mismo tiempo, quiere aprovechar plenamente y con seguridad la IA en su empresa, puede confiar este ámbito con tranquilidad a los abogados del despacho ARROWS. Le ayudarán a configurar procesos, contratos y normas internas que se ajusten a la situación jurídica actual y, a la vez, apoyen sus objetivos comerciales. Para una consulta sin compromiso, puede dirigirse a nosotros en consultas@arws.cz.
Sobre el autor
Lea también:
- IMPLEMENTACIÓN DE LA INTELIGENCIA ARTIFICIAL (IA)
- RGPD
- DERECHO INFORMÁTICO Y DEL SOFTWARE, CIBERSEGURIDAD
- Contratos y negociación
- Los abogados de ARROWS ayudaron a conectar el mundo de la tecnología y el de los negocios
- Garantía del cumplimiento normativo para inversiones participativas en línea
- Evaluación jurídica de aplicaciones de concursos y juegos de preguntas: ¿cuándo se necesita una licencia de juego?
- La patente europea con efecto unitario en la práctica: cómo proteger eficazmente sus innovaciones frente a plagiarios en todo el mercado de la UE
