Si vives en la Unión Europea y utilizas productos o servicios basados en IA para asuntos personales o profesionales, es probable que la Ley de IA de la UE te afecte de alguna manera.
Es posible que ya hayas visto uno de sus efectos: etiquetas o avisos que indican que una imagen, vídeo, clip de audio u otro contenido se generó o manipuló mediante IA en plataformas como Instagram o TikTok(ventana nueva). Estos empezaron a aplicarse en agosto de 2026 como parte de las normas de transparencia de la Ley de IA de la UE, y forman parte de una ley mucho más amplia que se está introduciendo por fases.
La Ley de IA de la UE también prohíbe ciertos usos de la IA, impone requisitos estrictos a los sistemas considerados de alto riesgo y establece normas para las empresas que desarrollan, ofrecen o utilizan IA, con diferentes disposiciones que entran en vigor en distintos momentos.
¿Qué es exactamente la Ley de IA de la UE, qué sistemas de IA abarca y qué significa para ti o para tu negocio? Esto es lo que necesitas saber.
- ¿Qué es la Ley de IA de la UE?
- Cómo se clasifica el riesgo de la IA en la Ley de Inteligencia Artificial de la UE
- IA de riesgo inaceptable
- IA de alto riesgo
- Requisitos para los sistemas de IA de alto riesgo
- IA de riesgo para la transparencia (riesgo limitado)
- IA de riesgo bajo o nulo
- ¿Qué son los modelos de IAGP y qué obligaciones tienen?
- ¿Prohíbe la Ley de IA de la UE que los sistemas de IA utilicen datos de las personas para su entrenamiento?
- ¿Protege la Ley de IA de la UE la propiedad intelectual?
- Calendario de aplicación de la Ley de IA de la UE
- Cómo preparar tu negocio para cumplir con la Ley de IA de la UE
- Adopta un enfoque de IA centrado en la privacidad
¿Qué es la Ley de IA de la UE?
La Ley de IA de la UE es la normativa de la Unión Europea para regular la inteligencia artificial. Conocida formalmente como Reglamento (UE) 2024/1689, su objetivo es hacer que la IA sea más segura, transparente, fiable y centrada en el ser humano, al tiempo que protege los derechos fundamentales y permite la innovación y adopción de la IA en la UE.
En pocas palabras, puedes pensar en la Ley de IA de la UE como el GDPR para la IA, aunque regula aspectos diferentes: el GDPR rige principalmente cómo se recopilan y procesan los datos personales, mientras que la Ley de IA de la UE regula cómo se desarrollan, ofrecen, despliegan y utilizan los sistemas de IA, especialmente cuando podrían afectar a los derechos, la seguridad o decisiones vitales importantes de las personas.
Cómo se clasifica el riesgo de la IA en la Ley de Inteligencia Artificial de la UE
En lugar de regular toda la IA de la misma manera, la Ley de IA de la UE adopta un enfoque basado en el riesgo, el cual se clasifica en cuatro niveles:
- Inaceptable (prohibido)
- Alto riesgo
- Riesgo limitado (transparencia)
- Riesgo bajo o nulo
Las primeras ocho prohibiciones entraron en vigor en febrero de 2025, mientras que la última surtirá efecto en diciembre de 2026.
En general, cuanto mayor sea el daño potencial que puede causar un sistema de IA, más estrictas serán las normas. La ley no define formalmente cuatro «niveles de riesgo», pero sus normas suelen agruparse en cuatro grandes categorías para facilitar su comprensión.
Los ejemplos reales a continuación no son casos tramitados al amparo de la Ley de IA de la UE. En su lugar, ilustran el tipo de daños o usos que la ley de IA está diseñada para prevenir, restringir o regular en la UE.
IA de riesgo inaceptable
Ciertos usos de la IA se consideran intrínsecamente inaceptables, en lugar de algo que se pueda administrar mediante la mitigación de riesgos, la documentación o la supervisión. Esto es lo que está prohibido:
Manipulación y engaño
IA que manipula o engaña a las personas para que tomen decisiones perjudiciales que de otro modo no tomarían.
Un hombre belga se suicidó en 2023(ventana nueva) después de que un chatbot de IA lo animara y reflejara sus sentimientos durante semanas.
Explotación de personas vulnerables
IA que se aprovecha de las personas debido a su edad, discapacidad o situación social o económica.
La plataforma de chatbot Character.AI y Google acordaron en enero de 2026 resolver demandas(ventana nueva) por los daños causados a adolescentes, incluida la demanda de una madre cuyo hijo adolescente se suicidó tras desarrollar un profundo archivo adjunto emocional hacia un chatbot que le animaba a «volver a casa» con él.
Puntuación social
IA que clasifica a las personas en función de su comportamiento o rasgos personales y utiliza esas puntuaciones para darles un trato injusto.
El sistema de crédito social de China se ha utilizado para prohibir a los ciudadanos con baja puntuación comprar billetes de avión o tren. En 2021, China firmó un compromiso no vinculante de la ONU(ventana nueva) para poner fin a la puntuación social, pero desde entonces solo ha seguido ampliando el sistema, y no está claro en qué medida sigue funcionando con IA.
Vigilancia policial predictiva
IA que predice si alguien cometerá un delito basándose únicamente en la elaboración de perfiles o rasgos de personalidad. Otros usos de la IA en las fuerzas de seguridad, como evaluar pruebas o analizar riesgos basándose en hechos verificables, son de alto riesgo pero no están prohibidos.
En diciembre de 2025, la policía holandesa discontinuó CAS, un algoritmo utilizado desde 2017 para predecir dónde era probable que ocurriera un delito, después de que una auditoría revelara un sesgo reforzado causado por el exceso histórico de vigilancia policial en ciertos barrios.
Bases de datos de reconocimiento facial
IA que recopila de forma indiscriminada imágenes de Internet o imágenes de cámaras de seguridad para crear bases de datos de reconocimiento facial.
La empresa estadounidense Clearview AI recopiló miles de millones de fotos online (incluidas muchas de ciudadanos de la UE) para las fuerzas de seguridad y organismos gubernamentales, y los reguladores de la UE le han impuesto multas de decenas de millones de euros(ventana nueva).
Reconocimiento de emociones
IA que intenta inferir cómo se sienten los empleados o estudiantes en sus lugares de trabajo o escuelas, salvo por razones médicas o de seguridad legítimas. El reconocimiento de emociones fuera de esos dos ajustes entra dentro de las normas de alto riesgo en lugar de estar prohibido.
En 2018, una escuela secundaria de Hangzhou, China, instaló cámaras en las aulas(ventana nueva) que escaneaban los rostros de los estudiantes para medir lo atentos y concentrados que estaban, lo que desencadenó un debate nacional sobre la vigilancia infantil. Según se informa, ese programa fue pausado tras las críticas, pero una Monitorización similar pronto se extendió a otras escuelas.
Para 2022, algunos habían pasado a utilizar cintas para la cabeza que medían las ondas cerebrales, extendiendo la vigilancia al aprendizaje a distancia y al seguimiento de los deberes de verano(ventana nueva).
Elaboración de perfiles biométricos sensibles
IA que utiliza datos biométricos para inferir rasgos como la raza, las opiniones políticas, la afiliación sindical, la religión, la vida sexual o la orientación sexual. La categorización biométrica para otros fines es de alto riesgo, no está prohibida.
En 2025, el Congreso Mundial Uigur demandó(ventana nueva) a Hikvision, Huawei y Dahua en Francia, alegando que la tecnología de reconocimiento facial ayudó a identificar y perseguir a los uigures.
Reconocimiento facial en directo por parte de la policía
Reconocimiento facial en tiempo real utilizado por las fuerzas de seguridad en espacios públicos, excepto en un pequeño número de casos estrictamente controlados, como la búsqueda de personas desaparecidas o secuestradas, la prevención de una amenaza inminente o la localización de sospechosos de delitos graves. El reconocimiento facial que no es en tiempo real, no se realiza en un espacio público o no lo utilizan las fuerzas de seguridad es de alto riesgo en lugar de estar prohibido.
En 2025, Hungría prohibió los eventos del Orgullo LGBTQ y aprobó una ley que permitía a la policía usar el reconocimiento facial en directo para identificar a los participantes. Grupos de libertades civiles impugnaron la ley(ventana nueva), argumentando que violaba directamente el artículo 5 de la Ley de IA de la UE. En abril de 2026, el tribunal supremo de la UE dictaminó que Hungría había violado los derechos fundamentales de las personas LGBTQ; se retiraron los cargos contra los organizadores del Orgullo y un cambio de gobierno ese mismo mes revocó la prohibición.
Abuso sexual y contenido íntimo no consentido
Sistemas de IA que generan material de abuso sexual infantil (CSAM), o que generan o manipulan imágenes de contenido sexual explícito o íntimo de personas reales e identificables sin su consentimiento.
Grok, el chatbot de IA integrado en X, tenía un «modo picante» que generaba deepfakes sexualizados de personas reales, incluidos niños, produciendo más de 4,4 millones de imágenes en poco más de 9 días. En enero de 2026, los fiscales generales de varios estados de EE. UU. exigieron a xAI que eliminara la función, y siguieron múltiples demandas(ventana nueva).
IA de alto riesgo
Los sistemas de IA de alto riesgo están permitidos en el mercado de la UE siempre que el proveedor cumpla una serie de obligaciones exigentes. Un sistema de IA se considera de alto riesgo de una de estas dos maneras:
- Es un producto o el componente de seguridad de un producto ya cubierto por la legislación de seguridad de productos de la UE y sujeto a una evaluación de conformidad por terceras partes, como dispositivos médicos, maquinaria, ascensores o juguetes. Estos sistemas se clasifican como de alto riesgo en virtud del artículo 6(1) y el anexo I, y quedan sujetos a las obligaciones de alto riesgo a partir de agosto de 2028.
- Entra en una de las categorías específicas de casos de uso enumeradas en el artículo 6(2) y el anexo III. Las obligaciones para este grupo comienzan en diciembre de 2027 e incluyen lo siguiente:
Biometría
Esto incluye la identificación biométrica remota que no es en tiempo real, no se realiza en un espacio de acceso público o no la utilizan las fuerzas de seguridad, la categorización biométrica para fines distintos de la inferencia de los rasgos sensibles prohibidos anteriormente y el reconocimiento de emociones fuera del ámbito laboral o educativo (esto excluye la verificación biométrica básica, como desbloquear el teléfono con la cara).
Un instituto de Suecia probó el reconocimiento facial para controlar la asistencia de los estudiantes en 2019. La autoridad de protección de datos de Suecia multó al centro(ventana nueva), dictaminando que los estudiantes no podían dar su consentimiento de forma válida dada su dependencia del centro.
Infraestructuras críticas
La IA que administra infraestructuras digitales, tráfico vial o el suministro de agua, gas, calefacción o electricidad se considera de alto riesgo.
En agosto de 2024, Praga desplegó un sistema de control de tráfico por IA(ventana nueva) que ajusta los tiempos de los semáforos en tiempo real en función de las condiciones actuales y prioriza el transporte público y los vehículos de emergencia. Es uno de los primeros despliegues a gran escala de este tipo en Europa.
Educación y formación profesional
La IA que decide quién entra en una escuela o programa de formación, califica, evalúa el nivel educativo adecuado para alguien, o realiza la Monitorización de estudiantes durante los exámenes se considera de alto riesgo.
El regulador de exámenes de Inglaterra utilizó un algoritmo para asignar las calificaciones de 2020 después de que la pandemia de COVID cancelara los exámenes, haciendo pasar a un plan inferior a muchos estudiantes(ventana nueva) y perjudicando a los de las escuelas con un rendimiento históricamente más bajo. Esto provocó protestas y la marcha atrás del gobierno.
Empleo y gestión de los trabajadores
Esto atañe a la IA utilizada para seleccionar o evaluar a candidatos a un puesto de trabajo, o que afecta a los ascensos, la asignación de tareas o la Monitorización del rendimiento en el trabajo.
Un tribunal italiano dictaminó que el algoritmo de clasificación de repartidores de Deliveroo era(ventana nueva) discriminatorio(ventana nueva), ya que penalizaba a los repartidores por su baja disponibilidad sin identificar razones legítimas, como enfermedades o huelgas. Se ordenó a Deliveroo pagar una indemnización por daños y perjuicios.
Servicios esenciales
La IA que decide la elegibilidad para recibir prestaciones públicas o atención sanitaria, evalúa la solvencia crediticia, fija el precio de los seguros de vida o de enfermedad, o clasifica las llamadas de emergencia se considera de alto riesgo.
La hacienda pública neerlandesa utilizó un sistema algorítmico de riesgo de fraude que marcó erróneamente a unos 26.000 padres(ventana nueva), perjudicando de forma desproporcionada a personas con doble nacionalidad, para que devolvieran las prestaciones. El escándalo hizo caer al gabinete neerlandés en enero de 2021.
Fuerzas del orden
La IA que evalúa el riesgo de una víctima o un delincuente, analiza la fiabilidad de las pruebas o elabora perfiles de personas durante investigaciones penales se considera de alto riesgo.
Inglaterra y Gales utilizan OASys para evaluar el riesgo de reincidencia de más de 7 millones de personas(ventana nueva), lo que influye en las decisiones sobre fianza, dictamen de penas y libertad condicional. Las evaluaciones oficiales revelaron que es menos preciso para las personas negras, asiáticas y de etnia mixta que para los delincuentes blancos, y los reclusos tienen una capacidad limitada para impugnar los datos inexactos utilizados en sus puntuaciones. Se está desarrollando un sistema de sustitución (ARNS), cuya implantación nacional está prevista para 2026.
Migración, asilo y control de fronteras
Esto atañe a la IA que evalúa el riesgo de seguridad o migratorio, examina las solicitudes de asilo o identifica a personas en la frontera.
El Ministerio del Interior del Reino Unido rechazó la solicitud de asilo de una mujer marroquí y su hijo(ventana nueva) citando un documento de seguridad que resultó no existir. En la apelación, un juez de un tribunal superior sugirió que la carta de denegación mostraba indicios de alucinación de la IA, calificándolo de «análogo a basarse en pruebas falsas».
Justicia y procesos democráticos
La IA que asiste a los jueces en la interpretación de hechos o de la ley, o los sistemas que podrían influir en los resultados electorales o en la forma de votar de la gente, se consideran de alto riesgo.
Quizá el ejemplo más conocido: Cambridge Analytica recopiló datos de hasta 87 millones de usuarios de Facebook sin su consentimiento para crear perfiles psicográficos destinados a anuncios políticos dirigidos(ventana nueva), en particular para la campaña de Trump en 2016 y el referéndum del Brexit.
Requisitos para los sistemas de IA de alto riesgo
En virtud de la Ley de IA de la UE, los sistemas de IA de alto riesgo deben cumplir requisitos estrictos antes de poder comercializarse o ponerse en servicio. Entre ellos se incluyen:
Gestión de riesgos: los proveedores deben identificar, evaluar y reducir los riesgos potenciales a lo largo de todo el ciclo de vida del sistema.
Calidad de los datos: los datos de entrenamiento, validación y prueba deben ser adecuados y administrarse para reducir errores y resultados discriminatorios.
Registro y trazabilidad: los sistemas deben conservar registros de su actividad para que se pueda hacer un seguimiento de su funcionamiento y resultados.
Documentación técnica: los proveedores deben documentar cómo funciona el sistema, para qué está diseñado y cómo cumple con la Ley de IA.
Información para los usuarios de despliegue: las personas u organizaciones que utilicen el sistema deben recibir instrucciones claras sobre sus capacidades, limitaciones y uso adecuado.
Supervisión humana: los sistemas deben diseñarse de modo que personas cualificadas puedan comprender, supervisar e intervenir en su funcionamiento cuando sea necesario.
Precisión, solidez y ciberseguridad: los sistemas deben cumplir con los estándares adecuados de precisión, fiabilidad, resiliencia y protección frente a amenazas de seguridad.
Sin embargo, el artículo 6(3) establece ciertas excepciones para los sistemas de IA enumerados en el anexo III. No deben considerarse de alto riesgo si no «presentan un riesgo significativo de perjuicio para la salud, la seguridad o los derechos fundamentales de las personas físicas, por ejemplo, al no influir de forma sustancial en el resultado de la toma de decisiones». El artículo 6(3) incluye más detalles sobre cómo definir si un sistema de IA se acoge a esta excepción.
IA de riesgo para la transparencia (riesgo limitado)
En cuanto al riesgo para la transparencia, el artículo 50 se centra en la IA que puede dificultar que las personas distingan entre contenidos generados por IA o creados por humanos. La preocupación principal es el engaño, la suplantación de identidad, la desinformación, la manipulación y el fraude al consumidor. Estos sistemas generalmente están permitidos, pero los proveedores y quienes los despliegan deben hacer que el uso de la IA sea lo suficientemente transparente. Las obligaciones de transparencia del artículo 50 entraron en vigor en agosto de 2026.
Hay cuatro situaciones principales cubiertas por las normas de transparencia de la IA:
Interacciones con IA
Cuando un sistema de IA interactúa directamente con una persona, el proveedor debe dejar claro que esta interactúa con una IA y no con un ser humano. Esto podría aplicarse a sistemas interactivos que incluyen IA conversacional o agentes de atención al cliente.
Se debe ofrecer un aviso de IA desde el inicio de la primera interacción y de forma accesible, clara y distinguible. La IA que funciona solo en segundo plano o que se comunica de máquina a máquina no está cubierta por este requisito en particular.
Contenido estándar generado por IA
Los proveedores de sistemas de IA que generan o manipulan texto, imágenes, audio o vídeo deben hacer que el resultado sea técnicamente identificable como generado o manipulado por IA, por ejemplo, mediante metadatos legibles por máquina.
Esto no significa necesariamente añadir una etiqueta visible para la persona que ve el contenido. Las herramientas de edición sencillas que no alteran sustancialmente los datos introducidos o su significado están exentas.
Deepfakes y determinado contenido de interés público
Si una organización crea o manipula imágenes, audio o vídeo en formato deepfake, no basta con una marca legible por máquina. Deben revelarlo claramente al público de una manera fácilmente perceptible, como a través de una etiqueta visible o una nota audible.
El mismo criterio se aplica al texto generado o manipulado por IA que se publique para informar al público sobre cuestiones de interés general, a menos que un ser humano lo haya revisado minuciosamente y haya asumido la responsabilidad editorial del mismo.
Reconocimiento de emociones y categorización biométrica
Se debe informar a las personas cuando se utilice la IA para detectar sus emociones o categorizarlas mediante datos biométricos; esto se aplica tanto si el sistema también se clasifica como de alto riesgo como si no.
IA de riesgo bajo o nulo
La mayoría de los sistemas de IA entran en esta categoría y no están sujetos a requisitos obligatorios adicionales en virtud de la Ley de IA. Entre los ejemplos se incluyen los filtros de spam y la IA utilizada en videojuegos. Los proveedores aún pueden seguir voluntariamente buenas prácticas y códigos de conducta.
¿Qué son los modelos de IAGP y qué obligaciones tienen?
Los modelos de IAGP (IA de uso general) son modelos de IA diseñados para gestionar muchas tareas diferentes en lugar de un propósito único y específico. Entre los ejemplos de modelos de IAGP se incluyen los grandes modelos lingüísticos (LLM) que impulsan ChatGPT, Gemini, Claude y Meta AI. Pueden generar o analizar contenidos y se pueden integrar en otros sistemas y aplicaciones de IA.
Los modelos de IAGP están sujetos a sus propios requisitos en virtud de la Ley de IA. Los proveedores deben mantener la documentación técnica, facilitar a los desarrolladores secundarios información sobre las capacidades y limitaciones del modelo, cumplir las normas de derechos de autor de la UE y publicar un resumen público en el que se describan los tipos de datos (como texto, imágenes, audio o vídeo) y las fuentes (por ejemplo, conjuntos de datos públicos, conjuntos de datos privados, sitios web rastreados, datos de usuarios o datos sintéticos) utilizados para entrenar el modelo.
Los modelos de IAGP que plantean un riesgo sistémico —lo suficientemente potentes o ampliamente utilizados como para que los problemas relacionados con ellos puedan causar daños a gran escala en toda la UE— se enfrentan a requisitos adicionales, como la evaluación del modelo y pruebas contradictorias, gestión continua de riesgos, notificación de incidentes y una protección de ciberseguridad más sólida.
¿Prohíbe la Ley de IA de la UE que los sistemas de IA utilicen datos de las personas para su entrenamiento?
No. La Ley de IA de la UE no prohíbe el uso de datos de las personas para el entrenamiento de la IA. Sí exige que los sistemas de alto riesgo utilicen datos de buena calidad y que los proveedores de IA de uso general sean transparentes sobre aquello con lo que se entrenaron, pero la cuestión de si los datos personales pueden utilizarse legalmente para entrenar la IA se rige principalmente por el GDPR. Las empresas deben tener una base legal válida para procesar datos personales y respetar los derechos y garantías de protección de datos aplicables.
¿Protege la Ley de IA de la UE la propiedad intelectual?
Sí, pero solo de forma limitada e indirecta. La Ley de IA de la UE no crea nuevos derechos de propiedad intelectual ni sustituye la legislación vigente sobre derechos de autor. Sin embargo, exige a los proveedores de IAGP que cumplan las normas sobre derechos de autor de la UE, respeten las exclusiones voluntarias de los titulares de derechos para la minería de textos y datos, y publiquen un resumen del contenido utilizado para entrenar sus modelos.
Calendario de aplicación de la Ley de IA de la UE
Estas son las fechas importantes que debes conocer:
1 de agosto de 2024: la Ley de IA de la UE entró en vigor.
2 de febrero de 2025: las disposiciones generales y definiciones de la Ley comenzaron a aplicarse, junto con las primeras ocho prohibiciones sobre prácticas de IA prohibidas. También empezaron a aplicarse los requisitos para que los proveedores y usuarios de despliegue fomenten la alfabetización en IA entre el personal.
2 de agosto de 2025: entraron en vigor las normas para los modelos de IAGP, junto con las disposiciones sobre gobernanza de la IA y sanciones.
27 de julio de 2026: el Reglamento Ómnibus sobre IA entró en vigor. Conocido formalmente como Reglamento (UE) 2026/1744, el Reglamento Ómnibus sobre IA es una enmienda de 2026 a la Ley de IA de la UE diseñada para simplificar su aplicación, reducir las cargas de cumplimiento y dar a las empresas y reguladores más tiempo para prepararse, manteniendo al mismo tiempo las protecciones fundamentales de seguridad y derechos de la Ley.
2 de agosto de 2026: la mayor parte del resto de la Ley de IA pasó a ser aplicable, incluidas las normas de transparencia que exigen información o marcado técnico para determinados sistemas de IA y contenidos generados por IA.
2 de diciembre de 2026: entra en vigor la novena prohibición referente al CSAM generado por IA y a las representaciones íntimas o de contenido sexual explícito no consentidas. Los proveedores de sistemas de IA comercializados antes del 2 de agosto de 2026 que generen texto, imágenes, audio o vídeo sintéticos también deben cumplir los requisitos de marcado legible por máquina de la Ley antes de esta fecha.
2 de agosto de 2027: los Estados miembros de la UE deben disponer de al menos un espacio de pruebas regulatorio nacional de IA antes de esta fecha para que las empresas puedan desarrollar y probar sistemas de IA bajo supervisión regulatoria.
2 de diciembre de 2027: las normas sobre IA de alto riesgo empiezan a aplicarse a los sistemas utilizados en ámbitos sensibles como la biometría, las infraestructuras críticas, la educación, el empleo, los servicios esenciales, las fuerzas de seguridad, la migración y la administración de justicia.
2 de agosto de 2028: los requisitos de alto riesgo empiezan a aplicarse a los sistemas de IA que forman parte de productos regulados, o son componentes de seguridad de estos, cubiertos por la legislación de productos de la UE, como cierta maquinaria, dispositivos médicos, juguetes y ascensores.
Cómo preparar tu negocio para cumplir con la Ley de IA de la UE
Para las empresas, el mayor cambio práctico es que el cumplimiento empieza por determinar qué rol desempeña la empresa y qué tipo de IA utiliza. Una empresa que simplemente utilice un asistente de redacción con IA tendrá muchas menos obligaciones que otra que desarrolle un algoritmo de contratación, venda un dispositivo médico con IA u ofrezca un modelo de IAGP. La Ley también puede aplicarse a empresas de fuera de la UE si comercializan sistemas de IA o modelos de IAGP en el mercado de la UE o si el resultado de su sistema de IA se utiliza en la UE.
Para prepararte y mantener el cumplimiento de la Ley de IA de la UE, tu empresa debería:
Saber qué IA utilizas: realiza un seguimiento de los sistemas de IA utilizados por tus equipos (incluidas las herramientas de terceras partes) y comprende para qué se utilizan. Esto puede incluir la IA utilizada en RR. HH., atención al cliente, marketing, seguridad, analítica y otros procesos empresariales.
Determinar tu rol: establece si tu negocio es un proveedor que desarrolla o vende un sistema de IA, un usuario de despliegue que lo utiliza, o un importador o distribuidor. Se aplican diferentes obligaciones a cada rol.
Clasificar la IA por riesgo: comprueba si algún uso de la IA está prohibido, es de alto riesgo, está sujeto a requisitos de transparencia o es de riesgo mínimo. Si estás utilizando la IA para seleccionar candidatos a un puesto de trabajo, por ejemplo, las normas son considerablemente más estrictas que para los filtros de spam con IA.
Detener los usos prohibidos de la IA: audita tus herramientas de IA y flujos de trabajo para detectar cualquier práctica prohibida y desactiva o sustituye los sistemas que sobrepasen el límite. Centrarte especialmente en la IA utilizada para supervisar empleados, elaborar perfiles de personas, analizar datos biométricos, manipular el comportamiento o realizar evaluaciones sensibles sobre personas físicas.
Formar a los empleados que utilizan IA: los proveedores y usuarios de despliegue deben adoptar medidas para fomentar la alfabetización en IA entre los empleados y otras personas que operen sistemas de IA en su nombre. La formación debe reflejar cómo se utiliza realmente la IA y los riesgos que conlleva.
Cumplir con los requisitos de transparencia de la IA: es posible que tengas que informar a las personas cuando estén interactuando con la IA, etiquetar ciertos contenidos generados o manipulados por IA, o informar cuando se utilicen sistemas permitidos de reconocimiento de emociones o de categorización biométrica.
Aplicar controles más estrictos a la IA de alto riesgo: los proveedores deben administrar los riesgos, utilizar datos adecuados, conservar la documentación y los registros, garantizar la supervisión humana y cumplir los requisitos de precisión, seguridad y fiabilidad. También es posible que deban realizar evaluaciones de conformidad y registrar el sistema. Las empresas que utilicen IA de alto riesgo deben seguir las instrucciones del proveedor, supervisar su rendimiento y conservar los registros necesarios.
Comprobar las obligaciones de la IAGP: si ofreces modelos de IAGP, tienes requisitos independientes que cubren la documentación técnica, información para desarrolladores secundarios, cumplimiento de los derechos de autor y resúmenes del contenido de entrenamiento. Los modelos que plantean un riesgo sistémico se enfrentan a requisitos adicionales de seguridad y ciberseguridad.
Revisar los proveedores de IA: si utilizas IA de terceras partes, comprueba los sistemas proporcionados por los proveedores, cómo están clasificados, qué documentación está disponible y quién es responsable de cumplir cada parte de la Ley de IA de la UE. Modificar o reestructurar la marca de ciertos sistemas de IA también puede transferir las responsabilidades del proveedor a tu empresa.
Mantener al día la gobernanza de la IA: los sistemas de IA, sus usos y la ley pueden cambiar. Las empresas deben documentar cómo se utiliza la IA, supervisar los sistemas para detectar nuevos riesgos o incidentes y volver a evaluar el cumplimiento cuando un sistema de IA cambie sustancialmente o cambie de uso.
El cumplimiento de la Ley de IA no sustituye a otras obligaciones legales. Las empresas que utilicen datos personales, material protegido por derechos de autor o IA en sectores regulados también pueden tener que cumplir leyes como el GDPR, las normas sobre derechos de autor de la UE, las leyes de protección del consumidor y las normativas específicas de cada sector.
Adopta un enfoque de IA centrado en la privacidad
La Ley de IA de la UE adopta un enfoque de la IA basado en el riesgo, y no tienes por qué utilizar la IA tú mismo para verte afectado por ella. Si vives en la UE, la IA puede influir en el contenido que ves, los servicios con los que interactúas o las decisiones que se toman sobre ti, como si puedes comprar ciertas cosas. Por lo tanto, familiarizarte con la Ley puede ayudarte a entender cuándo se debe revelar el uso de la IA, qué protecciones se aplican y cuándo puedes cuestionar o impugnar cómo se está utilizando un sistema de IA.
Para las empresas, las obligaciones dependen del rol que desempeñe la organización, de cómo se utilicen sus sistemas de IA y del nivel de riesgo implicado.
Para las personas que eligen utilizar la IA, Lumo ofrece una alternativa europea de IA centrada en la privacidad. Nuestro asistente de IA nunca registra tus chats ni se entrena con tus datos. Tus datos están protegidos con un cifrado de acceso cero para que solo tú puedas leerlos. Ni siquiera Proton puede ver tus datos.
Las mismas protecciones se extienden a Lumo for Business, nuestro asistente de IA para equipos, que permite a las organizaciones ofrecer a sus empleados una herramienta de IA aprobada al tiempo que ayuda a mantener privados los datos confidenciales de la empresa, los clientes y otros datos sensibles. El uso de Lumo no hace por sí solo que una empresa cumpla con la Ley de IA de la UE, pero puede respaldar un enfoque más consciente de la privacidad al adoptar y gobernar la IA en toda una organización.
Si eres nuevo en esto de la IA o quieres entender la tecnología que hay detrás de estas normas, echa un vistazo a nuestra guía sobre IA para conocer a fondo la privacidad en la IA, la vigilancia, los riesgos de seguridad y una visión general de las prácticas a menudo engañosas de algunos de los proveedores de IA más populares.






