Ámbito territorial

¿Se aplica fuera de la UE?

«No somos una empresa europea» es la lectura errónea más cara del Reglamento. El artículo 2 alcanza a proveedores y responsables del despliegue estén donde estén establecidos - y el supuesto de cierre sigue a dónde se utiliza el resultado de salida.

Última actualización 16 de septiembre de 2026 · Reglamento (UE) 2024/1689 modificado por el ómnibus de junio de 2026 · Autoevaluación, no asesoramiento jurídico

«No somos una empresa europea, así que esto no nos aplica» es la lectura errónea más frecuente y más cara del Reglamento de IA. El artículo 2 alcanza a proveedores y responsables del despliegue con independencia de dónde estén establecidos. El criterio no es dónde te constituiste. Lo que cuenta es dónde se introduce tu sistema en el mercado, dónde está tu responsable del despliegue y - el supuesto de cierre que casi todo el mundo se salta - dónde se utiliza el resultado de salida.

El artículo 2(1)(c) aplica el Reglamento a proveedores y responsables del despliegue de terceros países «cuando los resultados de salida generados por el sistema de IA se utilicen en la Unión». Una empresa de San Francisco sin entidad en la UE, sin servidores en la UE y sin personal en la UE entra en el ámbito de aplicación en el momento en que un cliente de Dublín utiliza lo que produce su modelo.

Las siete vías por las que estás dentro del ámbito de aplicación

Art. 2(1)QuiénQué lo activa
(a)ProveedoresIntroducir un sistema de IA o un modelo de GPAI en el mercado de la Unión, con independencia del establecimiento
(b)Responsables del despliegueEstar establecido o ubicado en la Unión
(c)Proveedores y responsables del despliegue de terceros paísesEl resultado de salida se utiliza en la Unión
(d)Importadores y distribuidoresTraer al mercado de la Unión el sistema de otro
(e)Fabricantes de productosIntroducir en el mercado un sistema de IA junto con su producto, con su propio nombre o marca
(f)Representantes autorizadosActuar en la Unión por cuenta de un proveedor de fuera de la UE
(g)Personas afectadasUbicadas en la Unión - son las titulares de los derechos

Los casos que de verdad aparecen

SaaS estadounidense con clientes en la UE. Dentro del ámbito de aplicación. Eres el proveedor de las funciones de IA que lanzas, y el uso que hacen tus clientes sitúa el resultado de salida en la Unión. Estar constituido en Delaware es irrelevante. Detalle para SaaS.

Empresa británica tras el Brexit. El Reino Unido es un tercer país a estos efectos, así que el análisis es idéntico al estadounidense: usuarios en la UE significa estar dentro. El Reino Unido no tiene una norma equivalente propia, lo que significa que las empresas británicas asumen las obligaciones del Reglamento de IA sin un régimen nacional con el que alinearlas.

Empresa de la UE que solo vende fuera de la UE. Sigue dentro del ámbito de aplicación como responsable del despliegue del artículo 2(1)(b) respecto de los sistemas que utilizas tú misma, porque ese supuesto depende de dónde estás establecida, no de dónde están tus clientes. Tus herramientas internas de IA quedan alcanzadas aunque ningún cliente sea europeo.

Empresa de fuera de la UE con personal en la UE. El uso que haces de la IA sobre esas personas empleadas es actividad de responsable del despliegue que afecta a personas en la Unión. Las herramientas de RR. HH. son el detonante habitual - y son además el área del anexo III con las obligaciones más pesadas. Detalle de RR. HH..

Tratas datos personales de la UE pero el resultado de salida se utiliza en otro sitio. Aquí es donde el Reglamento de IA y el RGPD se separan. El RGPD sigue a los datos personales. El Reglamento de IA sigue al sistema, al mercado y al resultado de salida. Puedes estar de lleno en el ámbito del RGPD y fuera del Reglamento de IA, o al revés. La correspondencia, para equipos de privacidad.

Los proveedores de fuera de la UE de sistemas de alto riesgo necesitan a alguien en la Unión

Conforme al artículo 22, un proveedor establecido en un tercer país debe designar, mediante mandato escrito, a un representante autorizado establecido en la Unión antes de comercializar en el mercado de la Unión un sistema de IA de alto riesgo. El representante custodia la documentación, coopera con las autoridades y puede poner fin al mandato si el proveedor actúa en contra de sus obligaciones.

Existe un requisito paralelo para los proveedores de terceros países de modelos de IA de uso general en el artículo 54.

Esta es la obligación que los equipos de fuera de la UE descubren los últimos, porque es administrativa y no técnica - y es una condición previa para acceder al mercado, no un trámite que se pone al día después. Solo se aplica si algo de lo que lanzas es genuinamente de alto riesgo, lo que conviene establecer antes de salir a buscar un representante.

Qué queda genuinamente fuera del ámbito de aplicación

ExclusiónArtículoHasta dónde llega
Fines militares, de defensa y de seguridad nacional2(3)Solo cuando se utiliza exclusivamente para esos fines. Las herramientas de doble uso no quedan excluidas
Investigación y desarrollo científicos2(6)Sistemas desarrollados y puestos en servicio con la única finalidad de la investigación y el desarrollo científicos
Investigación, pruebas y desarrollo previos a la comercialización2(8)Termina en las pruebas en condiciones reales - y por completo en cuanto lo introduces en el mercado
Uso puramente personal y no profesional2(10)Solo personas físicas. Una persona empleada que usa IA en el trabajo no está cubierta por esto
IA libre y de código abierto2(12)No se aplica cuando el sistema se introduce en el mercado como de alto riesgo, ni cuando entran en juego el artículo 5 o el artículo 50

La exclusión del código abierto es la que más se invoca de más. Publicar un modelo con una licencia permisiva no lo exime si se pone en servicio como sistema de alto riesgo, si incurre en una práctica prohibida o si se aplican los deberes de transparencia del artículo 50.

Estar dentro del ámbito de aplicación no es lo mismo que estar cargado de deberes

Esta es la parte que se pierde. Ámbito de aplicación y nivel de riesgo son preguntas distintas, y casi todas las empresas de fuera de la UE que se alarman con la primera descubren que la segunda es poco exigente.

La mayoría de las empresas de SaaS de fuera de la UE que están dentro del ámbito acaban siendo proveedoras de sistemas de riesgo limitado o mínimo. Qué significa eso en la práctica: la información del artículo 50 si tu producto conversa con las personas usuarias, la alfabetización del artículo 4 para el personal y una comprobación del artículo 5. El capítulo III - evaluación de la conformidad, marcado CE, registro en la base de datos de la UE - solo se aplica si algo de lo que lanzas es genuinamente de alto riesgo conforme al anexo III.

El entregable que de verdad importa para una empresa de fuera de la UE es una posición escrita y fechada: cuáles de tus sistemas están dentro del ámbito de aplicación, por qué supuesto del artículo 2, en qué nivel de riesgo y qué se sigue de ello. Eso es lo que pide la contratación empresarial en la UE, y suele ser trabajo de un día y no un programa de cumplimiento.

El ámbito de aplicación territorial lo resuelve el artículo 2 sobre los hechos de tu despliegue, no la ubicación de tus servidores. Alojar en Estados Unidos no te saca del ámbito, y alojar en la UE no te mete en él. La comprobación gratuita recorre los supuestos del artículo 2 antes de mirar el nivel de riesgo, porque equivocarse con el ámbito de aplicación estropea todo lo que viene después.

Dentro del ámbito, ¿pero en qué nivel?

Estar dentro del ámbito de aplicación no es lo mismo que estar cargado de deberes. La comprobación gratuita recorre primero los supuestos del artículo 2 y después tu nivel de riesgo.

Empieza la comprobación gratuita

Sin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).

Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.

Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.