Si usted vive en la Unión Europea y utiliza productos o servicios impulsados por IA para asuntos personales o empresariales, es probable que la Ley de IA de la UE le afecte de alguna manera.
Es posible que ya haya visto uno de sus efectos: etiquetas o revelaciones que indican que una imagen, video, clip de audio u otro contenido se generó o manipuló utilizando IA en plataformas como Instagram o TikTok(nueva ventana). Estas pasaron a ser aplicables en agosto de 2026 como parte de las normas de transparencia de la Ley de IA de la UE, y forman parte de una ley mucho más amplia que se está introduciendo por etapas.
La Ley de IA de la UE también prohíbe ciertos usos de la IA, impone requisitos strictly a los sistemas considerados de alto riesgo y establece normas para las empresas que desarrollan, ofrecen o utilizan IA, con diferentes disposiciones que entran en vigor en distintos momentos.
Entonces, ¿qué es exactamente la Ley de IA de la UE, qué sistemas de IA abarca y qué significa para usted o su empresa? Esto es lo que necesita saber.
- ¿Qué es la Ley de IA de la UE?
- Cómo se aborda el riesgo de la IA según la Ley de Inteligencia Artificial de la UE
- IA de riesgo inaceptable
- IA de alto riesgo
- Requisitos para sistemas de IA de alto riesgo
- IA de riesgo de transparencia (riesgo limitado)
- IA de riesgo bajo o nulo
- ¿Qué son los modelos GPAI y qué obligaciones tienen?
- ¿Prohíbe la Ley de IA de la UE que los sistemas de IA utilicen los datos de las personas para el entrenamiento de IA?
- ¿Protege la Ley de IA de la UE la propiedad intelectual?
- Cronograma de implementación de la Ley de IA de la UE
- Cómo preparar a su empresa para el cumplimiento de la Ley de IA de la UE
- Desarrolle un enfoque centrado en la privacidad para la IA
¿Qué es la Ley de IA de la UE?
La Ley de IA de la UE es la legislación de la Unión Europea para regular la inteligencia artificial. Conocida formalmente como Reglamento (UE) 2024/1689, su objetivo es hacer que la IA sea más segura, transparente, confiable y centrada en el ser humano, al tiempo que protege los derechos fundamentales y permite la innovación y adopción de la IA en la UE.
En términos sencillos, puede pensar en la Ley de IA de la UE como el GDPR para la IA, aunque regula aspectos diferentes: el GDPR rige principalmente cómo se recopilan y procesan los datos personales, mientras que la Ley de IA de la UE rige cómo se desarrollan, ofrecen, despliegan y utilizan los sistemas de IA, en particular cuando podrían afectar los derechos, la seguridad o las decisiones de vida importantes de las personas.
Cómo se aborda el riesgo de la IA según la Ley de Inteligencia Artificial de la UE
En lugar de regular toda la IA de la misma manera, la Ley de IA de la UE adopta un enfoque basado en el riesgo, el cual se puede clasificar en cuatro niveles:
- Inaceptable (prohibido)
- Alto riesgo
- Riesgo limitado (transparencia)
- Riesgo bajo o nulo
Las primeras ocho prohibiciones entraron en vigor en febrero de 2025, mientras que la última entra en vigor en diciembre de 2026.
En general, cuanto mayor sea el daño potencial que un sistema de IA pueda causar, más estrictas serán las normas. La ley no define formalmente cuatro “niveles de riesgo”, pero sus normas a menudo se agrupan en cuatro categorías amplias para facilitar su comprensión.
Los ejemplos del mundo real a continuación no son casos presentados al amparo de la Ley de IA de la UE. En cambio, ilustran los tipos de daños o usos que la ley de IA está diseñada para prevenir, restringir o regular en la UE.
IA de riesgo inaceptable
Ciertos usos de la IA se consideran intrínsecamente inaceptables en lugar de algo que se pueda gestionar mediante la mitigación de riesgos, la documentación o la supervisión. Esto es lo que está prohibido:
Manipulación y engaño
IA que manipula o engaña a las personas para que tomen decisiones perjudiciales que de otro modo no tomarían.
Un hombre belga murió por suicidio en 2023(nueva ventana) después de que un chatbot de IA lo animara y reflejara sus sentimientos durante semanas.
Explotación de personas vulnerables
IA que se aprovecha de las personas debido a su edad, discapacidad o situación social o económica.
La plataforma de chatbot Character.AI y Google acordaron en enero de 2026 resolver demandas(nueva ventana) por los daños causados a adolescentes, incluida una demanda de una madre cuyo hijo adolescente murió por suicidio tras desarrollar un profundo apego emocional hacia un chatbot que lo animaba a “volver a casa” con él.
Evaluación social
IA que clasifica a las personas según su comportamiento o rasgos personales y utiliza esas puntuaciones para tratarlas de manera injusta.
El sistema de crédito social de China se ha utilizado para prohibir a los ciudadanos con baja puntuación comprar boletos de avión o tren, entre otras cosas. En 2021, China firmó un compromiso no vinculante de la ONU(nueva ventana) para poner fin a la evaluación social, pero desde entonces solo ha seguido expandiendo el sistema, y no está claro qué parte del mismo aún funciona con IA.
Vigilia policial predictiva
IA que predice si alguien cometerá un delito basándose únicamente en la elaboración de perfiles o rasgos de personalidad. Otros usos de la IA en las fuerzas de orden público, como evaluar pruebas o valorar riesgos según hechos verificables, son de alto riesgo pero no están prohibidos.
En diciembre de 2025, la policía holandesa descontinuó CAS, un algoritmo utilizado desde 2017 para predecir dónde era probable que ocurrieran delitos, después de que una auditoría revelara un sesgo reinforced causado por la presencia policial excesiva histórica en ciertos vecindarios.
Bases de datos de reconocimiento facial
IA que recopila imágenes de internet o grabaciones de CCTV de forma indiscriminada para crear bases de datos de reconocimiento facial.
La empresa estadounidense Clearview AI recopiló miles de millones de fotos en línea (incluidas muchas de ciudadanos de la UE) para las fuerzas de orden público y organismos gubernamentales, y ha sido multada con decenas de millones de euros por los reguladores de la UE(nueva ventana).
Reconocimiento de emociones
IA que intenta inferir cómo se sienten los empleados o estudiantes en lugares de trabajo o escuelas, salvo por razones médicas o de seguridad legítimas. El reconocimiento de emociones fuera de esos dos entornos entra dentro de las normas de alto riesgo en lugar de estar prohibido.
En 2018, una escuela secundaria en Hangzhou, China, instaló cámaras en los salones de clases(nueva ventana) que escaneaban los rostros de los estudiantes para medir qué tan atentos y concentrados estaban, lo que desencadenó un debate nacional sobre la vigilancia infantil. Según se informa, ese programa se pausó tras la reacción en contra, pero un monitoreo similar pronto se extendió a otras escuelas.
Para 2022, algunos habían pasado a cintas para la cabeza que leían ondas cerebrales, extendiendo la vigilancia al aprendizaje a distancia y al seguimiento de las tareas de verano(nueva ventana).
Elaboración de perfiles biométricos sensibles
IA que utiliza datos biométricos para inferir rasgos como la raza, las opiniones políticas, la afiliación sindical, la religión, la vida sexual o la orientación sexual. La categorización biométrica para otros fines es de alto riesgo, no está prohibida.
En 2025, el Congreso Mundial Uigur demandó(nueva ventana) a Hikvision, Huawei y Dahua en Francia, alegando que la tecnología de reconocimiento facial ayudó a identificar y perseguir a los uigures.
Reconocimiento facial en directo por parte de la policía
Reconocimiento facial en tiempo real utilizado por las fuerzas de orden público en espacios públicos, excepto en un pequeño número de casos estrictamente controlados, como encontrar a personas desaparecidas o secuestradas, prevenir una amenaza inminente o localizar a sospechosos de delitos graves. El reconocimiento facial que no es en tiempo real, no es en un espacio público o no lo utilizan las fuerzas de orden público es de alto riesgo en lugar de estar prohibido.
En 2025, Hungría prohibió los eventos del Orgullo LGBTQ y aprobó una ley que permitía a la policía utilizar el reconocimiento facial en directo para identificar a los invitados. Grupos de libertades civiles impugnaron la ley(nueva ventana), argumentando que viola directamente el artículo 5 de la Ley de IA de la UE. En abril de 2026, el máximo tribunal de la UE dictaminó que Hungría había violado los derechos fundamentales de las personas LGBTQ; se retiraron los cargos contra los organizadores del evento y un cambio de gobierno ese mismo mes revocó la prohibición.
Abuso sexual y contenido íntimo no consentido
Sistemas de IA que generan material de abuso sexual infantil (CSAM), o que generan o manipulan representaciones sexualmente explícitas o íntimas de personas reales e identificables sin su consentimiento.
Grok, el chatbot de IA integrado en X, tenía un “modo picante” que generaba deepfakes sexualizados de personas reales, incluidos niños, produciendo más de 4.4 millones de imágenes en poco más de 9 días. En enero de 2026, los fiscales generales de los estados de EE. UU. exigieron a xAI que eliminara la función, y siguieron múltiples demandas(nueva ventana).
IA de alto riesgo
Los sistemas de IA de alto riesgo están permitidos en el mercado de la UE siempre que el proveedor cumpla con un exigente conjunto de obligaciones. Un sistema de IA se considera de alto riesgo de una de estas dos maneras:
- Es un producto o el componente de seguridad de un producto ya cubierto por la legislación de seguridad de productos de la UE y sujeto a una evaluación de conformidad por parte de un tercero, como dispositivos médicos, maquinaria, ascensores o juguetes. Estos sistemas se clasifican como de alto riesgo en virtud del Artículo 6(1) y el Anexo I, y quedan sujetos a las obligaciones de alto riesgo a partir de agosto de 2028.
- Entra en una de las categorías específicas de casos de uso enumeradas en el Artículo 6(2) y el Anexo III. Las obligaciones para este grupo comienzan en diciembre de 2027 e incluyen lo siguiente:
Datos biométricos
Esto incluye la identificación biométrica remota que no es en tiempo real, no es en un espacio accesible al público o no la utilizan las fuerzas de orden público, la categorización biométrica para fines distintos de inferir los rasgos sensibles prohibidos anteriormente y el reconocimiento de emociones fuera del contexto laboral o educativo (esto excluye la verificación biométrica básica, como desbloquear su teléfono con el rostro).
Una escuela secundaria en Suecia probó el reconocimiento facial para realizar un seguimiento de la asistencia de los estudiantes en 2019. La autoridad de protección de datos de Suecia multó a la escuela(nueva ventana), dictaminando que los estudiantes no podían dar un consentimiento válido dada su dependencia de la escuela.
Infraestructura crítica
La IA que gestiona la infraestructura digital, el tráfico vial o el suministro de agua, gas, calefacción o electricidad se considera de alto riesgo.
En agosto de 2024, Praga desplegó un sistema de control de tráfico con IA(nueva ventana) que ajusta la sincronización de los semáforos en tiempo real según las condiciones actuales y da prioridad al transporte público y a los vehículos de emergencia. Es una de las primeras implementaciones a gran escala de este tipo en Europa.
Educación y formación profesional
La IA que decide quién ingresa a una escuela o programa de formación, realiza calificaciones, evalúa el nivel educativo adecuado para alguien o realiza el monitoreo de los estudiantes durante los exámenes se considera de alto riesgo.
El regulador de exámenes de Inglaterra utilizó un algoritmo para asignar las calificaciones de 2020 después de que la pandemia de COVID canceló los exámenes, lo que llevó a degradar las notas de muchos estudiantes(nueva ventana) y perjudicó a quienes asistían a escuelas con un rendimiento históricamente más bajo. Esto provocó protestas y la marcha atrás del gobierno.
Empleo y gestión de trabajadores
Esto se refiere a la IA utilizada para evaluar o seleccionar candidatos a un puesto de trabajo, o que afecta los ascensos, la asignación de tareas o el monitoreo del rendimiento en el trabajo.
Un tribunal italiano dictaminó que el algoritmo de clasificación de repartidores de Deliveroo era(nueva ventana) discriminatorio(nueva ventana), ya que penalizaba a los repartidores por su baja disponibilidad sin identificar motivos legítimos, como enfermedades o huelgas. Se ordenó a Deliveroo pagar indemnizaciones por daños y perjuicios.
Servicios esenciales
La IA que decide la elegibilidad para recibir prestaciones públicas o atención médica, evalúa la solvencia crediticia, fija el precio de los seguros de vida o salud o clasifica las llamadas de emergencia se considera de alto riesgo.
Las autoridades fiscales de los Países Bajos utilizaron un sistema algorítmico de riesgo de fraude que señaló erróneamente a alrededor de 26,000 padres(nueva ventana), dirigiéndose de manera desproporcionada a personas con doble nacionalidad, para la devolución de prestaciones. El escándalo provocó la caída del gabinete holandés en enero de 2021.
Fuerzas del orden
La IA que evalúa el riesgo de una víctima o de un delincuente, evalúa la confiabilidad de las pruebas o elabora perfiles de personas durante investigaciones penales se considera de alto riesgo.
Inglaterra y Gales utilizan OASys para evaluar el riesgo de reincidencia de más de 7 millones de personas(nueva ventana), lo que influye en las decisiones sobre fianza, dictamen de sentencias y libertad condicional. Evaluaciones oficiales determinaron que es menos preciso para personas negras, asiáticas y de etnia mixta que para delincuentes blancos, y los reclusos tienen una capacidad limitada para impugnar los datos inexactos utilizados para sus puntuaciones. Se está desarrollando un sistema de reemplazo (ARNS), con el objetivo de desplegarlo a nivel nacional en 2026.
Migración, asilo y control de fronteras
Esto se refiere a la IA que evalúa el riesgo de seguridad o migratorio, examina las solicitudes de asilo o identifica a las personas en la frontera.
El Ministerio del Interior del Reino Unido rechazó la solicitud de asilo de una mujer marroquí y su hijo(nueva ventana) citando un documento de seguridad que resultó no existir. En la apelación, un juez de un tribunal superior sugirió que la carta de denegación mostraba señales de alucinación por IA, calificándolo de “análogo a basarse en pruebas falsas.”
Justicia y procesos democráticos
La IA que asiste a los jueces en la interpretación de los hechos o la ley, o los sistemas que podrían influir en el resultado de las elecciones o en la forma en que vota la gente, se consideran de alto riesgo.
Quizás el ejemplo más conocido: Cambridge Analytica recopiló datos de hasta 87 millones de usuarios de Facebook sin su consentimiento para crear perfiles psicográficos para anuncios políticos dirigidos(nueva ventana), en particular para la campaña de Trump de 2016 y el referéndum del Brexit.
Requisitos para sistemas de IA de alto riesgo
Según la Ley de IA de la UE, los sistemas de IA de alto riesgo deben cumplir con requisitos estrictos antes de poder comercializarse o ponerse en uso. Estos incluyen:
Gestión de riesgos: Los proveedores deben identificar, evaluar y reducir los riesgos potenciales a lo largo de todo el ciclo de vida del sistema.
Calidad de los datos: Los datos de entrenamiento, validación y prueba deben ser adecuados y gestionarse para reducir errores y resultados discriminatorios.
Registro y trazabilidad: Los sistemas deben conservar registros de su actividad para que se pueda rastrear su funcionamiento y sus resultados.
Documentación técnica: Los proveedores deben documentar cómo funciona el sistema, para qué está diseñado y cómo cumple con la Ley de IA.
Información para los desplegadores: Las personas u organizaciones que utilicen el sistema deben recibir instrucciones claras sobre sus capacidades, limitaciones y uso adecuado.
Supervisión humana: Los sistemas deben diseñarse de modo que personas calificadas puedan entender, monitorear e intervenir en su funcionamiento cuando sea necesario.
Precisión, robustez y ciberseguridad: Los sistemas deben cumplir con los estándares adecuados de precisión, confiabilidad, resiliencia y protección contra amenazas a la seguridad.
Sin embargo, el artículo 6(3) prevé ciertas exenciones para los sistemas de IA enumerados en el anexo III. No deben considerarse de alto riesgo si no “presentan un riesgo significativo de daño para la salud, la seguridad o los derechos fundamentales de las personas físicas, lo que incluye no influir materialmente en el resultado de la toma de decisiones”. El artículo 6(3) incluye más detalles sobre cómo definir si un sistema de IA se acoge a esta exención.
IA de riesgo de transparencia (riesgo limitado)
En cuanto al riesgo de transparencia, el artículo 50 se centra en la IA que puede dificultar que las personas distingan entre contenido generado por IA o creado por humanos. La preocupación principal es el engaño, la suplantación de identidad, la desinformación, la manipulación y el fraude al consumidor. Por lo general, estos sistemas están permitidos, pero los proveedores y desplegadores deben hacer que el uso de la IA sea lo suficientemente transparente. Las obligaciones de transparencia del artículo 50 entraron en vigor en agosto de 2026.
Existen cuatro situaciones principales cubiertas por las normas de transparencia de la IA:
Interacciones con IA
Cuando un sistema de IA interactúa directamente con una persona, el proveedor debe dejar en claro que está interactuando con una IA en lugar de un ser humano. Esto se podría aplicar a sistemas interactivos que incluyan IA conversacional o agentes de servicio al cliente.
Se debe proporcionar un aviso de exención de responsabilidad sobre la IA desde el inicio de la primera interacción y de forma accesible, clara y distinguible. La IA que funciona solo en segundo plano o que se comunica entre máquinas no está cubierta por este requisito en particular.
Contenido estándar generado por IA
Los proveedores de sistemas de IA que generen o manipulen texto, imágenes, audio o video deben hacer que el resultado sea identificable técnicamente como generado o manipulado por IA, por ejemplo, mediante metadatos legibles por máquina.
Esto no significa necesariamente agregar una etiqueta visible para la persona que ve el contenido. Las herramientas de edición sencillas que no alteran sustancialmente los datos introducidos o su significado están exentas.
Deepfakes y cierto contenido de interés público
Si una organización crea o manipula imágenes, audio o video de tipo deepfake, un único marcador legible por máquina no es suficiente. Debe revelarlo claramente al público de una manera fácilmente perceptible, por ejemplo, mediante una etiqueta visible o una nota audible.
El mismo estándar se aplica al texto generado o manipulado por IA que se publique para informar al público sobre asuntos de interés público, a menos que un ser humano lo haya revisado de manera significativa y haya asumido la responsabilidad editorial del mismo.
Reconocimiento de emociones y categorización biométrica
Se debe informar a las personas cuando se utilice IA para detectar sus emociones o categorizarlas mediante datos biométricos; esto se aplica independientemente de si el sistema también se clasifica como de alto riesgo.
IA de riesgo bajo o nulo
La mayoría de los sistemas de IA entran en esta categoría y no están sujetos a requisitos obligatorios adicionales en virtud de la Ley de IA. Los ejemplos incluyen los filtros de spam y la IA utilizada en videojuegos. Los proveedores aún pueden seguir voluntariamente las mejores prácticas y los códigos de conducta.
¿Qué son los modelos GPAI y qué obligaciones tienen?
Los modelos GPAI (IA de propósito general) son modelos de IA diseñados para realizar muchas tareas diferentes en lugar de un propósito específico y reducido. Entre los ejemplos de modelos GPAI se encuentran los grandes modelos lingüísticos (LLM) que impulsan a ChatGPT, Gemini, Claude y Meta AI. Pueden generar o analizar contenido y se pueden integrar en otros sistemas y aplicaciones de IA.
Los modelos GPAI están sujetos a sus propios requisitos en virtud de la Ley de IA. Los proveedores deben mantener la documentación técnica, proporcionar a los desarrolladores secundarios información sobre las capacidades y limitaciones del modelo, cumplir con las normas de derechos de autor de la UE y publicar un resumen público que describa los tipos de datos (como texto, imágenes, audio o video) y las fuentes (por ejemplo, conjuntos de datos públicos, conjuntos de datos privados, sitios web recopilados, datos de usuarios o datos sintéticos) utilizados para entrenar el modelo.
Los modelos GPAI que representan un riesgo sistémico —lo suficientemente potentes o ampliamente utilizados como para que los problemas con ellos puedan causar daños a gran escala en toda la UE— se enfrentan a requisitos adicionales, que incluyen evaluaciones de modelos y pruebas de confrontación, gestión continua de riesgos, notificación de incidentes y protecciones de ciberseguridad más sólidas.
¿Prohíbe la Ley de IA de la UE que los sistemas de IA utilicen los datos de las personas para el entrenamiento de IA?
No. La Ley de IA de la UE no prohíbe el uso de datos personales para el entrenamiento de IA. Sí exige que los sistemas de alto riesgo utilicen datos de buena calidad y que los proveedores de IA de propósito general sean transparentes sobre los datos con los que entrenaron sus modelos, pero si los datos personales se pueden utilizar legalmente para entrenar la IA se rige principalmente por el GDPR. Las empresas deben contar con una base legal válida para procesar datos personales y respetar los derechos y garantías de protección de datos aplicables.
¿Protege la Ley de IA de la UE la propiedad intelectual?
Sí, pero solo de forma limitada e indirecta. La Ley de IA de la UE no crea nuevos derechos de propiedad intelectual ni sustituye la legislación de derechos de autor existente. Sin embargo, exige que los proveedores de GPAI cumplan con las normas de derechos de autor de la UE, respeten las exclusiones voluntarias de los titulares de derechos para la minería de textos y datos, y publiquen un resumen del contenido utilizado para entrenar sus modelos.
Cronograma de implementación de la Ley de IA de la UE
Estas son las fechas importantes que necesita conocer:
1 de agosto de 2024: La Ley de IA de la UE entró en vigor.
2 de febrero de 2025: Las disposiciones generales y las definiciones de la Ley comenzaron a aplicarse, junto con las primeras ocho prohibiciones de prácticas de IA prohibidas. También comenzaron a aplicarse los requisitos para que los proveedores y desplegadores promuevan la alfabetización en IA entre el personal.
2 de agosto de 2025: Entraron en vigor las normas para los modelos GPAI, junto con las disposiciones sobre gobernanza de la IA y sanciones.
27 de julio de 2026: Entró en vigor el AI Omnibus. Conocido formalmente como Reglamento (UE) 2026/1744, el AI Omnibus es una enmienda de 2026 a la Ley de IA de la UE diseñada para simplificar su aplicación, reducir la carga de cumplimiento y dar a las empresas y reguladores más tiempo para prepararse, manteniendo al mismo tiempo la seguridad fundamental y la protección de los derechos fundamentales de la Ley.
2 de agosto de 2026: La mayor parte de la Ley de IA restante pasó a ser aplicable, incluidas las normas de transparencia que exigen la revelación o el marcado técnico para ciertos sistemas de IA y contenidos generados por IA.
2 de diciembre de 2026: Entra en vigor la novena prohibición que abarca el CSAM generado por IA y las representaciones íntimas o sexualmente explícitas no consentidas. Los proveedores de sistemas de IA comercializados antes del 2 de agosto de 2026 que generen texto, imágenes, audio o video sintéticos también deben cumplir con los requisitos de marcado legible por máquina de la Ley antes de esta fecha.
2 de agosto de 2027: Los Estados miembros de la UE deben tener al menos un entorno de prueba regulatorio de IA nacional disponible para esta fecha con el fin de que las empresas desarrollen y prueben sistemas de IA bajo supervisión regulatoria.
2 de diciembre de 2027: Las normas de IA de alto riesgo comienzan a aplicarse a los sistemas utilizados en áreas sensibles como la biometría, la infraestructura crítica, la educación, el empleo, los servicios esenciales, las fuerzas de orden público, la migración y la administración de justicia.
2 de agosto de 2028: Los requisitos de alto riesgo comienzan a aplicarse a los sistemas de IA que forman parte de productos regulados, o son componentes de seguridad de los mismos, cubiertos por la legislación de productos de la UE, como cierta maquinaria, dispositivos médicos, juguetes y ascensores.
Cómo preparar a su empresa para el cumplimiento de la Ley de IA de la UE
Para las empresas, el mayor cambio práctico es que el cumplimiento comienza por determinar qué rol desempeña la empresa y qué tipo de IA utiliza. Una empresa que simplemente utiliza un asistente de redacción con IA tendrá muchas menos obligaciones que una que desarrolle un algoritmo de contratación, venda un dispositivo médico impulsado por IA o proporcione un modelo GPAI. La Ley también se puede aplicar a empresas fuera de la UE si comercializan sistemas de IA o modelos GPAI en el mercado de la UE o si el resultado de su sistema de IA se utiliza en la UE.
Para prepararse y mantener el cumplimiento de la Ley de IA de la UE, su empresa debe:
Saber qué IA utiliza: Mantenga un registro de los sistemas de IA utilizados en sus equipos (incluidas las herramientas de terceros) y comprenda para qué se utilizan. Esto puede incluir IA utilizada en recursos humanos, servicio al cliente, marketing, seguridad, analítica y otros procesos empresariales.
Determinar su rol: Establezca si su empresa es un proveedor que desarrolla o vende un sistema de IA, un desplegador que utiliza uno, o un importador o distribuidor. Se aplican diferentes obligaciones a cada rol.
Clasificar la IA por riesgo: Verifique si algún uso de la IA está prohibido, es de alto riesgo, está sujeto a requisitos de transparencia o es de riesgo mínimo. Si utiliza la IA para evaluar a los aspirantes a un puesto de trabajo, por ejemplo, las normas son considerablemente más estrictas que para los filtros de spam con IA.
Detener los usos prohibidos de la IA: Audite sus herramientas y flujos de trabajo de IA en busca de prácticas prohibidas y desactive o reemplace los sistemas que se excedan. Concéntrese especialmente en la IA utilizada para monitorear empleados, elaborar perfiles de personas, analizar datos biométricos, manipular el comportamiento o realizar evaluaciones sensibles sobre personas.
Capacitar a los empleados que utilizan IA: Los proveedores y desplegadores deben tomar medidas para respaldar la alfabetización en IA entre los empleados y otras personas que operen sistemas de IA en su nombre. La capacitación debe reflejar cómo se utiliza realmente la IA y los riesgos involucrados.
Cumplir con los requisitos de transparencia de la IA: Es posible que deba informar a las personas cuando estén interactuando con una IA, etiquetar cierto contenido generado o manipulado por IA, o informar a las personas cuando se utilicen sistemas permitidos de reconocimiento de emociones o categorización biométrica.
Aplicar controles más estrictos a la IA de alto riesgo: Los proveedores deben gestionar los riesgos, utilizar datos adecuados, conservar documentación y registros, garantizar la supervisión humana y cumplir con los requisitos de precisión, seguridad y confiabilidad. Es posible que también deban realizar evaluaciones de conformidad y registrar el sistema. Las empresas que utilicen IA de alto riesgo deben seguir las instrucciones del proveedor, monitorear su funcionamiento y conservar los registros requeridos.
Verificar las obligaciones de GPAI: Si ofrece modelos GPAI, tiene requisitos independientes que abarcan la documentación técnica, la información para desarrolladores secundarios, el cumplimiento de los derechos de autor y los resúmenes del contenido de entrenamiento. Los modelos que representan un riesgo sistémico se enfrentan a requisitos adicionales de seguridad y ciberseguridad.
Revisar los proveedores de IA: Si utiliza IA de terceros, verifique los sistemas proporcionados por los vendedores, cómo se clasifican, qué documentación está disponible y quién es responsable de cumplir con cada parte de la Ley de IA de la UE. Modificar o cambiar la marca de ciertos sistemas de IA también puede transferir las responsabilidades del proveedor a su empresa.
Mantener actualizada la gobernanza de la IA: Los sistemas de IA, sus usos y la ley pueden cambiar. Las empresas deben documentar cómo se utiliza la IA, monitorear los sistemas en busca de nuevos riesgos o incidentes, y reevaluar el cumplimiento cuando un sistema de IA se modifique sustancialmente o se le dé otro propósito.
El cumplimiento de la Ley de IA no reemplaza otras obligaciones legales. Las empresas que utilicen datos personales, material protegido por derechos de autor o IA en sectores regulados también pueden necesitar cumplir con leyes como el GDPR, las normas de derechos de autor de la UE, las leyes de protección al consumidor y las regulaciones específicas de cada sector.
Desarrolle un enfoque centrado en la privacidad para la IA
La Ley de IA de la UE adopta un enfoque de la IA basado en el riesgo, y usted no necesariamente tiene que utilizar la IA para verse afectado por ella. Si vive en la UE, la IA puede influir en el contenido que ve, los servicios con los que interactúa o las decisiones que se toman sobre usted, como si puede comprar ciertas cosas. Por lo tanto, familiarizarse con la Ley puede ayudarle a comprender cuándo se debe revelar la IA, qué protecciones se aplican y cuándo podría cuestionar o impugnar cómo se está utilizando un sistema de IA.
Para las empresas, las obligaciones dependen del rol que desempeñe la organización, de cómo se utilicen sus sistemas de IA y del nivel de riesgo involucrado.
Para las personas que eligen utilizar IA, Lumo ofrece una alternativa de IA europea centrada en la privacidad. Nuestro asistente de IA nunca registra sus chats ni entrena con sus datos. Sus datos están protegidos con encriptación de acceso cero para que solo usted pueda leerlos. Ni siquiera Proton puede ver sus datos.
Las mismas protecciones se extienden a Lumo for Business, nuestro asistente de IA para equipos, que permite a las organizaciones proporcionar a los empleados una herramienta de IA aprobada, al tiempo que ayuda a mantener privados los datos confidenciales de la empresa, de los clientes y de otro tipo. El uso de Lumo no hace por sí mismo que una empresa cumpla con la Ley de IA de la UE, pero puede respaldar un enfoque más consciente de la privacidad para la adopción y gobernanza de la IA en toda una organización.
Si es nuevo en el mundo de la IA o desea comprender la tecnología detrás de estas normas, consulte nuestra guía sobre IA para analizar a fondo la privacidad, la vigilancia y los riesgos de seguridad de la IA, así como una visión general de las prácticas a menudo engañosas de algunos de los proveedores de IA más populares.






