La mayoría de los equipos de SaaS añadió funciones de IA en los últimos tres años: un copiloto, un resumidor, un bot de soporte, un modelo de puntuación. La pregunta del Reglamento de IA para el SaaS rara vez es "¿me aplica?" - si tus usuarios están en la UE, casi con total seguridad sí, estés constituido donde estés. Las preguntas de verdad son qué funciones llevan deberes, de quién son esos deberes y cuáles son exigibles ya.
Función por función, no empresa por empresa
El Reglamento regula sistemas de IA, no empresas. Un producto SaaS típico son varios sistemas con niveles distintos:
| Función | Nivel probable | Qué se activa |
|---|---|---|
| Chatbot de soporte o de onboarding dentro de la aplicación | Limitado | Divulgación del artículo 50 - ya vigente |
| Generación de texto o de imagen para los usuarios | Limitado | Marcado del contenido en formato legible por máquina (art. 50(2)) - normalmente es deber del proveedor de tu modelo si trabajas sobre una API, pero compruébalo |
| Búsqueda, resúmenes, copilotos internos | Mínimo | Alfabetización del artículo 4, y poco más |
| Puntuación de leads (empresas) | Mínimo | Puntuar empresas no es puntuar personas |
| Cualquier cosa que puntúe el acceso de personas concretas al trabajo, al crédito, a la educación o a servicios esenciales | Alto riesgo | Capítulo III para diciembre de 2027 - véase RR. HH. / fintech |
Primero el inventario: lista tus funciones de IA, a quién afecta cada una y si el objeto de alguna evaluación es una persona física. La mayoría de los productos SaaS aterriza en riesgo limitado o mínimo en todo el conjunto - una posición escrita y defendible que se produce en un día, y que el departamento de compras de una gran empresa acabará pidiéndote.
"Nosotros solo llamamos a OpenAI o a Anthropic": qué significa eso de verdad
Llamar a un modelo por una API deja el artículo 53 (los deberes de GPAI) con el proveedor del modelo, no contigo, incluidos el resumen de los datos de entrenamiento y la política de derechos de autor que a todo el mundo preocupan. Un ajuste fino ligero dentro de tu dominio también suele dejarte aguas abajo. Lo que el uso de la API no hace es quitarte tus propios deberes a nivel de sistema: tu chatbot sigue teniendo que declararse (art. 50(1)), tu producto se sigue clasificando por lo que él hace a sus usuarios, y un reentrenamiento sustancial o un dominio de tarea nuevo sí pueden convertirte en proveedor de GPAI. El umbral, en detalle.
En cuanto al papel, poner en el mercado funciones de IA con tu propia marca te convierte en el proveedor de esas funciones aunque el modelo de debajo sea de otro. Tus clientes suelen ser responsables del despliegue, lo que significa que tu documentación es su insumo de cumplimiento, y que "posición sobre el Reglamento de IA disponible bajo petición" se está convirtiendo en silencio en un filtro de compras. Proveedor frente a responsable del despliegue.
Vigente ya frente a diciembre de 2027
Desde el 2 de agosto de 2026: artículo 50 (tu bot de cara al usuario dice que es un bot, en el primer contacto, no en la política de privacidad), artículo 4 (una sesión registrada de alfabetización en materia de IA para el personal que toca los sistemas), artículo 5 (nada de inferencia de emociones sobre empleados o usuarios en contextos prohibidos). Aplazado al 2 de diciembre de 2027: el conjunto pesado del capítulo III, solo si algo de lo que pones en el mercado es de verdad de alto riesgo - y revisa la exención del artículo 6(3) antes de dar por hecho que lo es.
SaaS estadounidense y británico que vende en la UE: el artículo 2 alcanza a los proveedores estén establecidos donde estén, cuando la salida se utiliza en la UE. Delaware no ayuda. Lo que el Reglamento pide a un SaaS B2B típico es menos de lo que se teme, pero "lo miramos, esta es nuestra posición, con fecha" es el entregable, y su ausencia es lo que atasca los acuerdos corporativos.
La versión de 90 minutos
- Inventaría tus funciones de IA y a quién afecta cada una
- Pasa la comprobación gratuita por cada función que toque a personas - dos minutos cada una
- Añade la línea de divulgación de IA al saludo de tu bot (esta semana: es derecho vigente)
- Haz una sesión de alfabetización en materia de IA y levanta acta
- Escribe la posición de una página, féchala y entrégasela al siguiente cuestionario de compras que la pida
Cuando el equipo jurídico de un cliente potencial quiere más de una página, el informe de brechas completo (in English) (en inglés) es la versión defendible: papel, nivel de riesgo, obligaciones, plazos y una lista de arreglos, referidos a tu producto real - 59 €, una vez.
Clasifica tus funciones en minutos
Pasa la comprobación gratuita por cada función de cara al usuario. El informe completo la convierte en la posición escrita que el departamento de compras no deja de pedir.
Empieza la comprobación gratuitaSin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).
Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.
Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.