← Volver a todos los insights

Regulación Publicado · 14 de agosto de 2026

Obligaciones GPAI: por qué probablemente no eres proveedor (y qué pasa si lo eres)

Las multas de hasta 15 millones o el 3% de la facturación global asustan a mucha gente que no está en ese supuesto. Distinguir entre proveedor y responsable del despliegue te ahorra una auditoría cara.

6 min de lectura

Cada vez que sale una noticia sobre las sanciones del Reglamento Europeo de IA recibimos la misma llamada: “¿nos van a multar con 15 millones?”. Casi siempre la respuesta es no, y conviene entender por qué.

Proveedor no significa “el que usa”

El Reglamento asigna obligaciones según el papel que juegas, no según si tocas IA:

PapelQuién esCarga regulatoria
Proveedor de modelo GPAIQuien desarrolla y pone en el mercado un modelo de propósito generalAlta: documentación técnica, política de copyright, resumen de datos de entrenamiento
Proveedor de sistema de IAQuien desarrolla un sistema y lo comercializa con su nombreMedia, según el riesgo del sistema
Responsable del despliegueQuien usa un sistema de IA bajo su autoridadBaja en la mayoría de casos
Importador / distribuidorQuien introduce o comercializa sistemas de tercerosVerificación de conformidad

Si tu empresa llama a una API de un modelo frontera para clasificar tickets, eres responsable del despliegue. No eres proveedor GPAI. La documentación técnica del modelo, el resumen de datos de entrenamiento y la política de derechos de autor son problema de quien entrenó el modelo.

Donde sí cambia la cosa: si coges un modelo de pesos abiertos, lo ajustas de forma sustancial y lo pones en el mercado con tu marca, puedes pasar a ser proveedor. Ese es el escenario que conviene revisar con un abogado antes, no después.

Las fechas que aplican

  • 2 de agosto de 2025 — entraron las obligaciones para modelos GPAI, la gobernanza y el régimen sancionador.
  • 2 de agosto de 2026 — se aplican las sanciones específicas a proveedores de GPAI, con hasta 15 millones de euros o el 3% del volumen de negocio mundial, lo que sea mayor.
  • 2 de agosto de 2027 — plazo para que los modelos GPAI que ya estaban en el mercado antes de agosto de 2025 se pongan al día.

Ese último plazo es el que explica por qué algunos modelos antiguos siguen sin documentación completa: tienen dos años de margen.

Lo que sí te toca como responsable del despliegue

Aunque la carga sea baja, no es cero:

  • Usar el sistema conforme a las instrucciones del proveedor. Si lo usas para algo que el proveedor excluye expresamente, asumes responsabilidad.
  • Alfabetización en IA del personal que lo opera. Obligación desde febrero de 2025.
  • Transparencia del artículo 50 si hay interacción con personas o contenido sintético.
  • Supervisión humana cuando el sistema entra en un supuesto de alto riesgo.
  • Conservar registros que el sistema genere automáticamente, cuando estén bajo tu control.

El error caro que vemos

Empresas que contratan una auditoría de conformidad de alto riesgo por un sistema que no es de alto riesgo. Clasificar correos entrantes, redactar borradores comerciales o resumir documentación interna no entran en el Anexo III.

Antes de gastar en cumplimiento, gasta media jornada en clasificar. La pregunta correcta no es “¿usamos IA?”, es “¿qué decisión toma este sistema y sobre quién?”. Si la respuesta afecta al acceso de una persona al empleo, al crédito, a la educación o a servicios esenciales, entonces sí hay conversación. Si no, la carga es la que acabas de leer.

Fuentes

Siguiente paso

¿En qué punto está tu empresa para adoptar IA?

Evalúa la madurez de tu empresa en 5 minutos y recibe recomendaciones personalizadas y gratuitas.

¿Listo para ir más allá del hype?