Añadir una función de inteligencia artificial a un producto es hoy cuestión de una tarde de trabajo: una clave de API, unas cuantas llamadas y el asistente ya responde dentro de la aplicación. La parte jurídica es bastante menos inmediata, y suele descubrirse meses después, cuando un cliente corporativo manda su cuestionario de compliance o cuando alguien pregunta quién responde de lo que el asistente ha contestado.
La confusión más extendida es creer que, por usar el modelo de un tercero, las obligaciones del Reglamento (UE) 2024/1689 —el AI Act— son de ese tercero. No funciona así. El proveedor del modelo responde de su modelo. De lo que tú pones en el mercado respondes tú.
Lo primero: qué papel ocupas tú
El Reglamento distribuye obligaciones en función del papel que cada operador desempeña, no de quién escribió el código.
Quien entrena y pone a disposición el modelo de propósito general es el proveedor del modelo. A él corresponden las obligaciones propias de los modelos de IA de uso general: documentación técnica, información a los integradores, política de derechos de autor y, si el modelo presenta riesgo sistémico, un régimen reforzado. Esas obligaciones no se transfieren contigo ni desaparecen.
Ahora bien, cuando tú integras ese modelo en tu producto y lo comercializas con tu marca, estás poniendo en el mercado un sistema de IA distinto del modelo. Y de ese sistema, según la definición general del Reglamento, el proveedor eres tú. No porque hayas entrenado nada, sino porque lo introduces en el mercado bajo tu nombre comercial.
La distinción importa porque determina quién tiene que informar al usuario final, quién documenta el sistema, quién responde ante el cliente y quién aparece en el expediente si un día hay inspección.
Conviene añadir un matiz: si además de integrar el modelo lo ajustas de forma significativa —un fine-tuning de entidad, no un simple prompt de sistema—, puede discutirse si has pasado a ser también proveedor del modelo resultante, con las obligaciones que ello arrastra. Es una cuestión de grado que hay que valorar caso por caso, y merece la pena plantearla antes de invertir en el ajuste, no después.
Lo que te obliga desde hoy mismo
Tres bloques se aplican ya, con independencia de para qué sirva tu producto.
Transparencia (art. 50)
Si tu SaaS interactúa con personas, estas tienen que saber que están tratando con un sistema de IA, salvo que resulte evidente por el contexto. Si genera o manipula contenido sintético —texto, imagen, audio, vídeo—, ese contenido debe marcarse como generado artificialmente en formato legible por máquina. Y si produce deepfakes o texto destinado a informar al público sobre asuntos de interés general, hay deberes de etiquetado específicos.
Estas obligaciones se aplican desde el 2 de agosto de 2026 y el Ómnibus digital sobre IA no las ha retrasado. Sí se ha previsto un periodo de gracia limitado y de cuatro meses para ciertos requisitos de marcado legible por máquina, que se agota a principios de diciembre. Quien esté esperando a diciembre para implementar el marcado va con el tiempo justo.
Alfabetización en IA (art. 4)
Aplicable desde febrero de 2025. Tu plantilla —no solo el equipo técnico: también comercial, soporte y dirección— debe tener un nivel de competencia suficiente sobre los sistemas de IA que maneja. Es una obligación de medios, sin sanción autónoma, pero su incumplimiento pesa como agravante cuando se valora cualquier otro.
Documentación e instrucciones de uso
Si eres proveedor del sistema, tus clientes necesitan saber qué hace, para qué está diseñado, cuáles son sus limitaciones conocidas y qué no deben hacer con él. En la práctica, esto se traduce en una ficha del sistema y en condiciones de uso que delimiten el propósito previsto. Es también tu mejor defensa el día que un cliente lo emplee para algo que no estaba previsto.
Cuándo tu caso de uso se vuelve de alto riesgo
Aquí es donde muchos proyectos se llevan la sorpresa. No es el modelo lo que determina el riesgo: es para qué se usa.
Si tu SaaS emplea IA para cribar currículos, evaluar a candidatos o tomar decisiones sobre promoción o despido; para valorar la solvencia de personas físicas; para asignar plazas o evaluar en el ámbito educativo; o para gestionar el acceso a servicios esenciales, el sistema entra en el Anexo III y pasa a ser de alto riesgo. Con ello llegan la gestión de riesgos, la gobernanza de datos, el registro de eventos, la supervisión humana, la evaluación de conformidad y el marcado CE.
El Ómnibus digital sobre IA, publicado en el Diario Oficial el 24 de julio de 2026 y en vigor desde el 27 de julio, ha aplazado la aplicación de este régimen: los sistemas de alto riesgo autónomos del Anexo III pasan del 2 de agosto de 2026 al 2 de diciembre de 2027, y los integrados como componentes de seguridad de productos regulados al 2 de agosto de 2028.
Es un aplazamiento, no una derogación. La diferencia es relevante para quien esté construyendo ahora: si tu producto va a caer en el Anexo III, el plazo no es un indulto sino el tiempo de preparación que no tenías. Rediseñar la gobernanza de datos y la trazabilidad de un sistema en producción es mucho más caro que diseñarlo bien desde el principio.
El otro frente: protección de datos
El AI Act no desplaza al RGPD; se suma. Y en la integración de una API de modelos hay tres puntos que fallan con frecuencia.
— La cadena de encargados. Si los prompts de tus usuarios contienen datos personales —y casi siempre los contienen—, el proveedor de la API actúa como encargado o subencargado del tratamiento. Eso exige contrato del artículo 28, instrucciones documentadas y, muy importante, que tus propios contratos con clientes contemplen esa subcontratación.
— Las transferencias internacionales. La mayoría de los proveedores de modelos punteros están establecidos fuera del EEE. Hay que identificar la base de la transferencia y verificar dónde se procesan realmente las peticiones: algunos proveedores ofrecen procesamiento en región europea, y activarlo o no cambia el análisis por completo.
— La retención y el entrenamiento. Conviene verificar, y dejar acreditado, que el proveedor no utiliza los datos enviados por la API para entrenar sus modelos, y cuál es el plazo real de conservación de las peticiones. Suele estar en la documentación del producto empresarial, no en las condiciones generales que se aceptan al crear la cuenta.
A ello se añade, cuando el tratamiento sea susceptible de entrañar un riesgo alto, la evaluación de impacto del artículo 35.
Y un punto que no es normativo pero cuesta clientes
Si tu SaaS presta servicio a despachos, asesorías, sanidad o cualquier sector con deber de confidencialidad reforzado, sus responsables de compliance te van a preguntar qué ocurre con la información que sus usuarios introducen en el asistente. Tener esa respuesta por escrito, con el respaldo contractual del proveedor del modelo, es hoy un requisito comercial tanto como jurídico.
Checklist mínimo antes de salir a producción
— Determinar y documentar qué papel ocupas: proveedor del sistema de IA, responsable del despliegue, o ambos según el módulo.
— Implementar el aviso de interacción con IA y el marcado de contenido sintético, sin esperar al vencimiento del periodo de gracia.
— Comprobar si el caso de uso figura en el Anexo III y, si es así, planificar la conformidad con el horizonte de diciembre de 2027.
— Formalizar el contrato de encargo con el proveedor de la API, revisar transferencias internacionales y desactivar el uso de datos para entrenamiento.
— Redactar la ficha del sistema y unas condiciones de uso que delimiten el propósito previsto.
— Acreditar la formación en IA de los equipos que lo manejan.
— Revisar que tus contratos con clientes reflejen la subcontratación y el reparto de responsabilidades.
Conclusión
Integrar un modelo de terceros no externaliza el cumplimiento: lo reparte. El proveedor del modelo responde del modelo; tú respondes del producto que vendes con tu marca. La buena noticia es que casi todo lo exigible hoy —transparencia, documentación, contratos y formación— es trabajo de semanas, no de trimestres, si se aborda antes de que el producto esté en manos de los clientes.
En Ferrer-Bonsoms Abogados acompañamos a empresas tecnológicas en la calificación de sus sistemas de IA, la documentación exigible y la negociación de contratos con proveedores de modelos. Si estás integrando IA en tu producto y quieres saber dónde estás, escríbenos.
