Ir al contenido principal

Decisiones de IA Gobierno y Reglamento Europeo de IA

Proveedor o implantador en el Reglamento Europeo de IA: ¿qué papel tienes y qué te toca?

Respuesta corta

Eres proveedor si desarrollas un sistema de IA, o lo encargas, y lo introduces en el mercado o lo pones en servicio con tu nombre o tu marca, también para uso interno; eres implantador si utilizas un sistema bajo tu autoridad en un contexto profesional. El papel se asigna sistema a sistema, no a la empresa, y puede cambiar: según el artículo 25, el implantador que pone su marca en un sistema de alto riesgo, lo modifica sustancialmente o cambia su finalidad hasta convertirlo en alto riesgo asume las obligaciones del proveedor. Esta guía es orientativa y no constituye asesoramiento jurídico.

Actualizado: · Thinkia

Las opciones

Proveedor (provider)

Desarrolla un sistema de IA, o lo encarga, y lo introduce en el mercado de la UE o lo pone en servicio con su propio nombre o marca (art. 3.3).

Implantador (deployer)

Utiliza un sistema de IA bajo su propia autoridad, salvo en actividades personales no profesionales (art. 3.4). El texto oficial en español lo llama «responsable del despliegue».

Comparativa

Criterio Proveedor (provider)Implantador (deployer)
Situación típica Un fabricante de software, o una empresa cuyo equipo construye un sistema y lo pone en servicio para uso interno. Una empresa que compra o licencia un sistema y lo usa en sus procesos.
Obligaciones clave en alto riesgo Cumplir los requisitos de los arts. 8 a 15 (gestión de riesgos, gobernanza de datos, documentación técnica, registros, instrucciones de uso, supervisión humana, precisión y solidez) y el art. 16: sistema de gestión de la calidad, evaluación de la conformidad, declaración UE de conformidad, marcado CE. Art. 26: usar el sistema según sus instrucciones, asignar la supervisión humana a personas competentes y con autoridad, asegurar que los datos de entrada que controla son pertinentes, vigilar el funcionamiento y conservar los registros bajo su control al menos seis meses.
Evaluación de impacto en derechos fundamentales (FRIA) No es una obligación del art. 27 para el proveedor, pero sus instrucciones deben dar al implantador lo necesario para hacerla. Obligatoria antes del uso para organismos de Derecho público, entidades privadas que prestan servicios públicos e implantadores de sistemas del Anexo III de solvencia o calificación crediticia y de evaluación de riesgos y tarificación en seguros de vida y salud (art. 27).
Transparencia (art. 50) Diseñar los sistemas que interactúan con personas para que sepan que tratan con una IA; marcar de forma legible por máquina el audio, la imagen, el vídeo y el texto sintéticos. Informar a quienes se expone a reconocimiento de emociones o categorización biométrica; revelar las ultrasuplantaciones (deepfakes) y el texto generado con IA que se publica para informar sobre asuntos de interés público, salvo que haya pasado revisión editorial humana.
Vigilancia e incidentes Sistema de vigilancia poscomercialización (art. 72) y notificación de incidentes graves a las autoridades (art. 73). Informar al proveedor y a las autoridades de riesgos o incidentes graves y suspender el uso cuando proceda (art. 26.5).
Personas afectadas Aporta la información que hace posible la supervisión y la explicación. Informa a la plantilla y a sus representantes antes de usar un sistema de alto riesgo en el trabajo, y a las personas sujetas a decisiones del Anexo III (art. 26.7 y 26.11).
Registro en la base de datos de la UE Registra los sistemas de alto riesgo del Anexo III antes de comercializarlos, incluidos los que considera que no lo son en virtud del art. 6.3 (art. 49). Las autoridades públicas y los organismos de la UE registran su uso de sistemas de alto riesgo del Anexo III (art. 26.8).
Alfabetización en IA (art. 4) Obligatoria desde el 2 de febrero de 2025. Obligatoria desde el 2 de febrero de 2025.

Elige Proveedor (provider) cuando…

  • Construyes un sistema de IA con tu equipo y lo pones en servicio para uso propio: tu organización es a la vez proveedora e implantadora de ese sistema, con los dos bloques de obligaciones.
  • Vendes, licencias o cedes un sistema con tu nombre o tu marca, aunque esté construido sobre un modelo fundacional de terceros.
  • Pones tu nombre o tu marca en un sistema de alto riesgo que ya está en el mercado (art. 25.1.a).
  • Introduces una modificación sustancial en un sistema de alto riesgo y sigue siéndolo (art. 25.1.b).
  • Cambias la finalidad prevista de un sistema que no era de alto riesgo, incluido un asistente de uso general, de modo que pasa a serlo; por ejemplo, usarlo para cribar candidatos (art. 25.1.c).

Elige Implantador (deployer) cuando…

  • Licencias un sistema y lo usas dentro de la finalidad prevista y las instrucciones de uso del proveedor.
  • Lo configuras (umbrales, usuarios, integraciones) sin cambiar su finalidad ni modificarlo sustancialmente, y puedes documentar por qué.
  • Usas un asistente de uso general para tareas que no son usos del Anexo III.
  • Integras un sistema de alto riesgo de un tercero, como uno de scoring crediticio o de selección, y mantienes la supervisión humana, los registros y la vigilancia que exige el art. 26.

Cuándo combinarlas

Es habitual que una organización grande tenga los dos papeles, según el sistema. La misma empresa puede ser proveedora de un agente de triaje de siniestros que ha construido su equipo, implantadora de una herramienta de selección licenciada e implantadora de un asistente de uso general. La respuesta práctica es un inventario de IA en el que cada sistema tenga anotados su papel, su finalidad prevista, su clasificación de riesgo y su responsable, y que se revise cada vez que cambian la finalidad, el proveedor o el modelo. Los contratos deben reflejar esos papeles: quién entrega la documentación y las instrucciones de uso, quién conserva qué registros, quién notifica los incidentes y qué pasa si el uso del implantador activa el artículo 25.

Errores típicos

  • Pensar «solo compramos, así que somos implantadores»: si tu equipo construye una aplicación sobre la API de un modelo y la pone en servicio, eres el proveedor de ese sistema.
  • Dar por hecho que la conformidad del proveedor cubre la tuya: no cubre tus obligaciones del art. 26, tu FRIA cuando toca ni tus avisos del art. 50.
  • Reconvertir un asistente general a un uso del Anexo III (selección, crédito, tarificación de seguros) sin advertir que el art. 25.1.c te convierte en proveedor.
  • Comercializar con tu marca un sistema de alto riesgo sin asegurarte la documentación y el acceso técnico que ahora necesitas como proveedor.
  • Clasificar una vez y olvidarse: el papel y el nivel de riesgo cambian cuando cambian la finalidad, el modelo o el alcance.

Cómo lo enfoca Thinkia

Empezamos por el inventario, no por el Reglamento. De cada sistema de IA anotamos quién lo ha construido, con qué nombre funciona, para qué sirve y si esa finalidad cae en el Anexo III. Lo que se busca es encontrar los sistemas que la empresa cree que solo usa pero que en realidad ha construido, y de los que por tanto es proveedora, antes de que lo haga un regulador o un auditor.

Nuestra guía pública de gobernanza de la IA recoge niveles de riesgo, papeles y una lista de comprobación de 20 puntos, con enlaces a EUR-Lex y al AI Act Service Desk de la Comisión. Dentro del Thinkia AI Compass Framework, la clasificación de papel y riesgo pertenece a la dimensión Trust Fabric, junto con la EIPD y la FRIA, y el comité AI Nexus da el visto bueno cuando un cambio de finalidad o un acuerdo de marca blanca puede convertir a un implantador en proveedor.

En la parte técnica diseñamos para la evidencia que pide cada papel: registros atribuibles con conservación definida, supervisión humana con autoridad real para anular y unas instrucciones de uso por escrito. Una plataforma gobernada como Synapse centraliza el acceso, los registros y el enrutado de modelos, y eso facilita demostrar las obligaciones del implantador; no sustituye al análisis jurídico. Para cualquier conclusión con efectos legales trabajamos con tu asesoría jurídica. Esta guía es orientativa y no constituye asesoramiento jurídico.

Productos de Thinkia implicados

Soluciones de IA relacionadas

Preguntas frecuentes

Si construimos una herramienta interna sobre la API de un LLM comercial, ¿somos proveedores?

Del sistema de IA que habéis construido, en general sí: el Reglamento trata como proveedor a quien pone un sistema en servicio para uso propio con su nombre. El fabricante del modelo sigue siendo proveedor del modelo de IA de uso general, con sus propias obligaciones. Lo que os toque después depende de la clasificación de riesgo de vuestro sistema.

¿Hacer fine-tuning de un modelo nos convierte en proveedores?

Puede hacerlo, y son dos preguntas distintas. Modificar un modelo de IA de uso general puede convertirte en proveedor del modelo modificado; las directrices de la Comisión sobre modelos de uso general fijan criterios para saber cuándo. Y si construyes y usas un sistema encima, ya eres proveedor de ese sistema. Compruébalo con la guía oficial antes de dar nada por hecho.

¿Quién tiene que hacer la evaluación de impacto en derechos fundamentales?

Según el artículo 27, antes de desplegar un sistema de alto riesgo: los organismos de Derecho público, las entidades privadas que prestan servicios públicos y los implantadores de sistemas del Anexo III de evaluación de la solvencia o calificación crediticia de personas físicas, o de evaluación de riesgos y tarificación en seguros de vida y salud. Quedan fuera los usos en infraestructuras críticas. El resultado se notifica a la autoridad de vigilancia del mercado.

¿Desde cuándo se aplican estas obligaciones?

El Reglamento entró en vigor el 1 de agosto de 2024; la alfabetización en IA y las prohibiciones se aplican desde el 2 de febrero de 2025, las obligaciones de los modelos de uso general desde el 2 de agosto de 2025 y la transparencia del artículo 50 desde el 2 de agosto de 2026. El Digital Omnibus on AI, en vigor desde el 27 de julio de 2026, retrasó dieciséis meses las obligaciones de alto riesgo del Anexo III, hasta diciembre de 2027, y no toca los artículos 4 ni 50. Las del Anexo I se aplican más adelante. Verifica el texto consolidado en EUR-Lex o en el AI Act Service Desk antes de planificar.

¿Puede un contrato devolver el papel de proveedor al fabricante?

El contrato reparte cooperación, información y responsabilidad, pero no cambia a quién considera proveedor el Reglamento cuando se activa el artículo 25. Lo que sí debe asegurar es la documentación, el acceso técnico y el apoyo que necesitas; el artículo 25 obliga al proveedor inicial a cooperar, salvo que haya especificado claramente que su sistema no debía convertirse en uno de alto riesgo.

¿Qué sanciones arriesga un implantador?

Incumplir las obligaciones del implantador o las de transparencia puede suponer multas de hasta 15 millones de euros o el 3 % del volumen de negocios mundial anual, la cifra mayor; para las pymes, la menor. Las prácticas prohibidas llegan a 35 millones o el 7 %. Las aplican las autoridades nacionales; en España, la agencia supervisora es la AESIA.

Decisiones relacionadas

Sectores donde aparece esta decisión

Términos clave

Artículos de Thinkia

Whitepapers

Fuentes

Orientación, no asesoramiento legal. Confirma obligaciones y plazos con asesoría jurídica cualificada y con las fuentes oficiales de la UE. Guía y checklist del Reglamento Europeo de IA.

¿Tienes esta decisión encima de la mesa? Hablemos.

Habla con un experto en IA