Cada vez que sale una noticia sobre las sanciones del Reglamento Europeo de IA recibimos la misma llamada: “¿nos van a multar con 15 millones?”. Casi siempre la respuesta es no, y conviene entender por qué.
Proveedor no significa “el que usa”
El Reglamento asigna obligaciones según el papel que juegas, no según si tocas IA:
| Papel | Quién es | Carga regulatoria |
|---|---|---|
| Proveedor de modelo GPAI | Quien desarrolla y pone en el mercado un modelo de propósito general | Alta: documentación técnica, política de copyright, resumen de datos de entrenamiento |
| Proveedor de sistema de IA | Quien desarrolla un sistema y lo comercializa con su nombre | Media, según el riesgo del sistema |
| Responsable del despliegue | Quien usa un sistema de IA bajo su autoridad | Baja en la mayoría de casos |
| Importador / distribuidor | Quien introduce o comercializa sistemas de terceros | Verificación de conformidad |
Si tu empresa llama a una API de un modelo frontera para clasificar tickets, eres responsable del despliegue. No eres proveedor GPAI. La documentación técnica del modelo, el resumen de datos de entrenamiento y la política de derechos de autor son problema de quien entrenó el modelo.
Donde sí cambia la cosa: si coges un modelo de pesos abiertos, lo ajustas de forma sustancial y lo pones en el mercado con tu marca, puedes pasar a ser proveedor. Ese es el escenario que conviene revisar con un abogado antes, no después.
Las fechas que aplican
- 2 de agosto de 2025 — entraron las obligaciones para modelos GPAI, la gobernanza y el régimen sancionador.
- 2 de agosto de 2026 — se aplican las sanciones específicas a proveedores de GPAI, con hasta 15 millones de euros o el 3% del volumen de negocio mundial, lo que sea mayor.
- 2 de agosto de 2027 — plazo para que los modelos GPAI que ya estaban en el mercado antes de agosto de 2025 se pongan al día.
Ese último plazo es el que explica por qué algunos modelos antiguos siguen sin documentación completa: tienen dos años de margen.
Lo que sí te toca como responsable del despliegue
Aunque la carga sea baja, no es cero:
- Usar el sistema conforme a las instrucciones del proveedor. Si lo usas para algo que el proveedor excluye expresamente, asumes responsabilidad.
- Alfabetización en IA del personal que lo opera. Obligación desde febrero de 2025.
- Transparencia del artículo 50 si hay interacción con personas o contenido sintético.
- Supervisión humana cuando el sistema entra en un supuesto de alto riesgo.
- Conservar registros que el sistema genere automáticamente, cuando estén bajo tu control.
El error caro que vemos
Empresas que contratan una auditoría de conformidad de alto riesgo por un sistema que no es de alto riesgo. Clasificar correos entrantes, redactar borradores comerciales o resumir documentación interna no entran en el Anexo III.
Antes de gastar en cumplimiento, gasta media jornada en clasificar. La pregunta correcta no es “¿usamos IA?”, es “¿qué decisión toma este sistema y sobre quién?”. Si la respuesta afecta al acceso de una persona al empleo, al crédito, a la educación o a servicios esenciales, entonces sí hay conversación. Si no, la carga es la que acabas de leer.
Fuentes
- Implementation Timeline — EU Artificial Intelligence Act
- EU AI Obligations for GPAI Providers: Compliance, Enforcement & Deadlines (2025–2027) — MediaLaws
- Latest wave of obligations under the EU AI Act take effect — DLA Piper
- EU AI Act Compliance Timeline: Key Dates by Risk Tier — Trilateral Research