← InicioREP27Todas las categorías

Sistemas de IA y modelos de IA de propósito general

Productos digitales y conectados

En resumen
Representante autorizado en la Unión para sistemas de IA de alto riesgo y para proveedores de modelos de IA de propósito general establecidos fuera de la Unión

Quién debe designarlo

Los proveedores establecidos fuera de la Unión que coloquen sistemas de IA de alto riesgo en el mercado de la UE o los pongan en servicio allí deben nombrar un representante autorizado en la Unión mediante un mandato por escrito antes de hacerlo. Lo mismo se aplica bajo el Artículo 54 a los proveedores de modelos de IA de propósito general colocados en el mercado de la Unión. Los desplegadores establecidos en la Unión tienen sus propias obligaciones más ligeras. Un desplegador se convierte en proveedor —con todas las obligaciones— si pone su nombre en un sistema de alto riesgo, lo modifica sustancialmente o cambia su propósito previsto de manera que se convierta en alto riesgo.

Umbrales y exenciones

Las prácticas prohibidas en el Artículo 5 se aplican a todos sin umbral. La obligación de representación se adjunta a los sistemas de alto riesgo, que son aquellos que caen bajo la legislación de productos del Anexo I o listados en el Anexo III: biometría, infraestructura crítica, educación, empleo y gestión de trabajadores, acceso a servicios esenciales incluyendo la evaluación de crédito, aplicación de la ley, migración y control fronterizo, y administración de justicia. Los modelos de propósito general tienen su propio régimen, con obligaciones adicionales para los modelos que presentan un riesgo sistémico por encima del umbral de computación.

Qué debe figurar en la etiqueta

No hay una etiqueta física para la mayoría de los sistemas. El nombre del proveedor, nombre comercial o marca y dirección, así como los del representante autorizado, deben aparecer en el sistema, su embalaje o su documentación acompañante, y en las instrucciones de uso. Los sistemas de alto riesgo que son productos bajo el Anexo I llevan marcado CE. Los sistemas que interactúan con personas deben revelar que son IA, y el contenido sintético debe estar marcado en un formato legible por máquina.

Campos en los marketplaces

No hay campo de mercado aún, pero los cuestionarios de contratación pública de la UE ya preguntan quién es el representante del Artículo 22, si el sistema se clasifica como de alto riesgo y cómo se cumplen las obligaciones de transparencia. Los compradores empresariales requieren cada vez más esto antes de contratar, antes de la fecha límite de agosto de 2026.

Documentación que debes conservar

Documentación técnica bajo el Anexo IV, mantenida durante diez años. Un sistema de gestión de riesgos que funcione a lo largo del ciclo de vida. Documentación de gobernanza de datos que cubra conjuntos de datos de entrenamiento, validación y prueba. Registros generados automáticamente. Instrucciones de uso que permitan a los desplegadores cumplir con sus propias obligaciones. Un sistema de gestión de calidad. La declaración de conformidad de la UE y el registro en la base de datos de la UE para sistemas del Anexo III. Para modelos de propósito general, documentación técnica para la Oficina de IA y para proveedores en la cadena de suministro, una política de derechos de autor y un resumen público suficientemente detallado del contenido de entrenamiento.

Normas y ensayos

Evaluación de conformidad basada en control interno para la mayoría de los sistemas del Anexo III, o a través de un organismo notificado para sistemas biométricos donde no se aplican normas armonizadas. Los sistemas integrados en productos del Anexo I siguen la ruta de evaluación de ese producto. La precisión, robustez y ciberseguridad deben ser probadas y los niveles declarados. La vigilancia post-mercado continúa después de la colocación en el mercado.

Requisitos lingüísticos

Instrucciones de uso en un idioma fácilmente comprensible por los desplegadores en el estado miembro correspondiente, según lo determine ese estado. Divulgaciones de transparencia a individuos en el idioma que razonablemente entenderían.

Desde cuándo se aplica

Prohibiciones y obligaciones de alfabetización en IA desde el 2 de febrero de 2025. Obligaciones de modelos de propósito general desde el 2 de agosto de 2025, con modelos ya en el mercado antes de esa fecha teniendo hasta agosto de 2027. Obligaciones de alto riesgo bajo el Anexo III desde el 2 de agosto de 2026. Sistemas de alto riesgo integrados en productos regulados del Anexo I desde el 2 de agosto de 2027.

Cuánto se conservan los documentos

Documentación técnica, la declaración de conformidad y la documentación de gestión de calidad durante diez años después de que el sistema se coloque en el mercado. Registros durante al menos seis meses a menos que otra ley requiera un período más largo. El representante autorizado mantiene una copia del mandato y la documentación durante los mismos diez años y debe presentarla a solicitud.

Qué ocurre si no cumples

Hasta 35 millones de euros o el 7% de la facturación anual total mundial por prácticas prohibidas. Hasta 15 millones de euros o el 3% por incumplimientos de la mayoría de las otras obligaciones, incluidas las de proveedores y representantes autorizados. Hasta 7,5 millones de euros o el 1% por proporcionar información incorrecta, incompleta o engañosa. Las autoridades de vigilancia del mercado también pueden exigir la retirada o el retiro de un sistema.

Quién lo controla

Autoridades nacionales de vigilancia del mercado designadas por cada estado miembro, la Oficina de IA para modelos de propósito general, el Consejo Europeo de Inteligencia Artificial y organismos notificados donde se aplique la evaluación de terceros.

Dónde está el límite

La mayoría del software empresarial no es de alto riesgo, y la clasificación depende del uso más que de la tecnología: el mismo modelo puede ser de bajo riesgo en un despliegue y de alto riesgo del Anexo III en otro. Un chatbot tiene deberes de transparencia solamente. Pero una IA utilizada para filtrar solicitantes de empleo, evaluar la solvencia crediticia o asignar acceso a servicios públicos es de alto riesgo independientemente de cuán simple sea el modelo. El representante autorizado puede terminar el mandato si cree que el proveedor está actuando en contra del Reglamento, y debe informar a la autoridad —un deber sin equivalente en el Artículo 27 del RGPD.

Las preguntas que nos hacen

Usamos IA pero no la construimos — ¿somos un proveedor?
Normalmente eres un desplegador, con obligaciones más ligeras. Te conviertes en proveedor si pones tu nombre en un sistema de alto riesgo, lo modificas sustancialmente o cambias su propósito previsto de manera que se convierta en alto riesgo.
¿Se aplica la Ley de IA a un modelo que alojamos fuera de la UE?
Sí, si la salida se utiliza en la Unión, o si el sistema o modelo se coloca en el mercado de la Unión. La ubicación física de los servidores no es la prueba.
¿Es suficiente un representante del Artículo 27 del RGPD?
No. Son nombramientos separados bajo regulaciones separadas, con diferentes deberes y diferente documentación, incluso donde un proveedor tiene ambos.
Representante autorizado según la Ley de IA · a solicitud

Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Habla con nosotrosVerifica tu categoría