Hay una pregunta en el Reglamento de IA que decide la mayor parte de tus obligaciones, y no es «¿mi sistema es de alto riesgo?»
Es «¿qué soy yo?».
El Reglamento asigna deberes por rol en la cadena de valor. La distancia entre los roles es enorme, y responder mal cuesta dinero en las dos direcciones: o presupuestas un trabajo que nunca te correspondió, o te dejas sin hacer uno que sí.
Los cuatro roles
| Rol | Definición | Qué debes |
|---|---|---|
| Proveedor | Desarrollas un sistema de IA, o haces que lo desarrollen, y lo introduces en el mercado de la UE o lo pones en servicio con tu propio nombre o marca | El conjunto completo cuando es de alto riesgo: artículos 9 a 15, 17, gestión de la calidad, evaluación de la conformidad, marcado CE, registro en la base de datos de la UE, vigilancia poscomercialización, notificación de incidentes |
| Responsable del despliegue | Utilizas un sistema de IA bajo tu propia autoridad, en el ejercicio de tu actividad profesional | Solo el artículo 26. Más la evaluación de impacto sobre los derechos fundamentales del artículo 27 si eres un organismo público o prestas servicios públicos |
| Importador | Introduces en el mercado de la UE un sistema que lleva el nombre de un proveedor establecido fuera de la UE | Artículo 23 - comprobar que el proveedor hizo su trabajo antes de que tú lo traigas |
| Distribuidor | Comercializas un sistema en el mercado de la UE sin ser el proveedor ni el importador | Artículo 24 - verificación y diligencia debida |
Todo gira en torno a la expresión «con tu propio nombre o marca». No quién escribió el código. No quién entrenó el modelo. De quién es el nombre que lleva la cosa cuando llega al mercado.
El error que más cometen los fundadores
«Lo construimos nosotros, así que somos proveedores.»
A veces es cierto. A menudo no, y la distinción vale dinero de verdad.
Si el sistema de IA en sí es de otro - una herramienta de selección que licenciaste, un modelo de soporte que llamas por API, un producto de puntuación que revendes dentro de tu plataforma - y lo estás usando en tus operaciones, eres responsable del despliegue de ese sistema. Sí que construiste algo. Construiste un producto alrededor del sistema de IA de otro, y al Reglamento le importa cuál de los dos es el sistema de IA del que hablamos.
Lo que eso te quita es sustancial. Sin evaluación de la conformidad. Sin marcado CE. Sin expediente técnico del anexo IV. Sin registro en la base de datos de la UE. Esas son las obligaciones caras, lentas y dependientes de un organismo notificado, y los responsables del despliegue sencillamente no las tienen.
He visto equipos pedir un presupuesto de evaluación de la conformidad, reservarlo a lo largo de dos trimestres y resultar ser responsables del despliegue. El presupuesto era real. La obligación no.
El error que va en la dirección contraria
Hay dos caminos que te meten en deberes de proveedor sin que tú decidas convertirte en uno.
1. Modificación sustancial - artículo 25
Te conviertes en el proveedor de un sistema que antes era de otro si:
- pones tu propio nombre o marca en un sistema de alto riesgo que ya está en el mercado;
- haces una modificación sustancial en un sistema de alto riesgo de modo que siga siendo de alto riesgo; o
- modificas la finalidad prevista de un sistema - incluido uno que antes no estaba clasificado como de alto riesgo - de forma que pase a serlo.
Ese tercer supuesto es el que pilla a la gente. Coge una herramienta de clasificación de uso general, apúntala al cribado de currículums, véndesela a empleadores con tu marca y habrás creado un sistema de alto riesgo con tu empresa como proveedora. Nadie mandó ningún aviso. Las obligaciones del proveedor original no se te transfirieron: se te adhirió un conjunto nuevo.
La marca blanca es la misma trampa con mejor traje. Revender con tu propia marca pone tu nombre encima, y el Reglamento lee nombres.
2. GPAI - artículo 53
Una pregunta aparte con una respuesta aparte. ¿Qué le hiciste al modelo?
- Llamadas por API o prompting - estás aguas abajo. Los deberes del artículo 53 recaen en el proveedor del modelo. No son tuyos.
- Ajuste fino ligero, mismo dominio, conjunto de datos modesto - en el caso normal sigues estando aguas abajo.
- Reentrenamiento sustancial, cambio importante de parámetros o un dominio de tarea nuevo - puedes ser proveedor de GPAI: documentación técnica del anexo XI, información para agentes posteriores del anexo XII, una política de derechos de autor y de minería de textos y datos, y un resumen público de los datos de entrenamiento.
Aplicable desde agosto de 2025, exigible desde el 2 de agosto de 2026. El grupo expuesto son los equipos que hicieron un ajuste fino serio en 2025 por motivos de rendimiento, cuando no había ninguna razón regulatoria para pensar en ello. Más sobre dónde está ese umbral.
Lo más probable es que seas las dos cosas
La mayoría de las empresas con cierto tamaño tiene los dos roles a la vez, y al Reglamento no le molesta: simplemente significa dos conjuntos de obligaciones.
Un ejemplo realista. Una empresa de tecnología para recursos humanos de veinte personas:
- Proveedora de su propio sistema de clasificación de currículums, vendido a empleadores con su propia marca. De alto riesgo conforme al punto 4 del anexo III. Deberes completos de proveedor para el 2 de diciembre de 2027.
- Responsable del despliegue de un tomador de notas con IA comprado ya hecho y usado en su propia selección interna. Deberes del artículo 26 y, si ese tomador de notas es de alto riesgo, se le aplican a esta empresa como usuaria.
- Responsable del despliegue de un chatbot de soporte en su web de marketing. Riesgo limitado, divulgación del artículo 50, vigente ya.
Tres sistemas, tres posiciones, una empresa. Por eso «¿en qué nivel está mi empresa?» no es una pregunta que el Reglamento pueda responder. Los roles y los niveles se pegan a los sistemas, no a las organizaciones. Cada evaluación es por sistema, y una empresa con tres sistemas de IA tiene tres evaluaciones.
El artículo 26 entero - qué deben realmente los responsables del despliegue
Merece la pena leerlo, porque es más corto de lo que la gente teme:
- Usar el sistema conforme a las instrucciones de uso del proveedor
- Encomendar la supervisión humana a una persona física con la competencia, la formación y la autoridad para ejercerla, y con capacidad de anular
- Asegurar que los datos de entrada sean pertinentes y suficientemente representativos para la finalidad prevista, en la medida en que los controles
- Vigilar el funcionamiento y suspender el uso si el sistema presenta un riesgo
- Notificar los incidentes graves al proveedor y a la autoridad
- Conservar durante al menos seis meses los registros generados automáticamente que estén bajo tu control
- Informar a los trabajadores y a sus representantes antes de poner en uso un sistema de alto riesgo en el lugar de trabajo
- Informar a las personas afectadas cuando el sistema tome decisiones sobre ellas o ayude a tomarlas
- Cooperar con las autoridades
Son obligaciones reales. Pero sin organismo notificado, sin marcado CE, sin expediente técnico y sin necesidad de dieciocho meses de margen.
Cómo resolverlo en veinte minutos
- Enumera tus sistemas de IA por separado. No productos: sistemas. El chatbot, el modelo de clasificación y el tomador de notas interno son tres entradas.
- Para cada uno, pregunta: ¿de quién es el nombre que lleva cuando llega al mercado? El tuyo significa proveedor. El de otro, y tú lo usas, significa responsable del despliegue.
- Para cada uno, pregunta: ¿cambiamos para qué sirve? Si reorientaste un sistema hacia un uso de alto riesgo, es probable que ahora seas su proveedor.
- Aparte, pregunta: ¿modificamos sustancialmente un modelo de uso general? Si la respuesta es sí, revisa el artículo 53.
- Anota cada respuesta con una frase de razonamiento y ponle fecha.
Ese último paso es el que la gente se salta y el que tiene valor. Una página fechada que diga «este sistema, este rol, este razonamiento» es exactamente lo que pide el departamento jurídico de un comprador corporativo cuando te manda el cuestionario. Es también lo que marca la diferencia entre «lo evaluamos» y «lo dimos por hecho».
«No estoy seguro» cuenta como respuesta, por ahora. Un «no estoy seguro» señalado y fechado es una posición provisional defendible. Lo que no es defendible es no habérselo preguntado nunca, y ese es el estado en el que está la mayoría de las empresas.
Averigua cuál de los dos eres
El rol en la cadena de valor es la primera pregunta de la comprobación gratuita, porque todo lo que viene después depende de ella.
Empieza la comprobación gratuitaSin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).
Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.
Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.