Ley de IA de la UE
Verificador de cumplimiento

Responda a 7 preguntas rápidas para determinar si su caso de uso de IA se ajusta al alcance del proyecto y qué debería hacer su equipo a continuación.

Preguntas Pregunta

Esta herramienta evalúa su caso de uso de IA según los criterios clave de la Ley de IA de la UE, incluyendo quién es usted (desarrollador, integrador o implementador), dónde opera su IA, qué hace y a quién afecta. En función de sus respuestas, le indica si es probable que su caso se encuentre dentro del ámbito de aplicación y cuáles deberían ser sus próximos pasos.

No. El resultado es una evaluación indicativa basada en información pública sobre la Ley de IA de la UE. Su objetivo es orientar su análisis sobre el cumplimiento normativo, no sustituir el asesoramiento legal. Recomendamos consultar con un profesional jurídico o de cumplimiento normativo cualificado para obtener una resolución formal.

Sí, las obligaciones se están implementando gradualmente, pero el plazo ya está en marcha. Las prácticas de IA prohibidas quedaron vetadas en febrero de 2025. Las obligaciones para sistemas de IA de alto riesgo se aplicarán a partir de agosto de 2026. Las normas para modelos de IA de propósito general (GPAI) ya están en vigor. Iniciar su evaluación de preparación ahora le da tiempo para desarrollar sistemas que cumplan con la normativa, en lugar de adaptarlos posteriormente.

La ley clasifica los sistemas de IA en cuatro niveles: riesgo inaceptable (prohibidos directamente, por ejemplo, la puntuación social por parte de los gobiernos), alto riesgo (requiere evaluaciones de conformidad y documentación, por ejemplo, la IA en la contratación, la atención médica o la aplicación de la ley), riesgo limitado (obligaciones de transparencia, por ejemplo, los chatbots) y riesgo mínimo (sin obligaciones específicas, por ejemplo, los filtros de spam).

Sí, potencialmente. La Ley de IA de la UE tiene alcance extraterritorial, similar al RGPD. Si su sistema de IA se comercializa en el mercado de la UE, lo utilizan personas en la UE o produce resultados que afectan a personas en la UE, podría estar sujeto a la normativa independientemente de dónde tenga su sede la empresa.

Si integra ChatGPT o Claude en su producto, probablemente sea un proveedor según la Ley de IA de la UE, no solo un implementador. La Ley considera que el sistema de IA que usted entrega a los clientes, como su chatbot o función basada en IA, es un sistema independiente del modelo base en el que se basa. OpenAI, Anthropic y Google son proveedores de IA de propósito general (GPAI) según el Capítulo V, mientras que usted es el proveedor del sistema de IA construido sobre su modelo. Ambos roles se aplican de forma independiente, por lo que integrar un modelo de terceros bajo su propio nombre de producto implica que usted hereda las obligaciones de proveedor para el sistema que ha construido.

Sí, la Ley de IA de la UE se aplica a las empresas con sede en EE. UU. en la mayoría de los casos, incluso cuando no tienen oficinas en la UE. El artículo 2 de la Ley se aplica a los proveedores y a los implementadores independientemente de dónde esté constituida la empresa, y el factor determinante de la jurisdicción es si el resultado del sistema de IA se utiliza dentro de la UE.

Realice tres comprobaciones en orden. Primero, su IA es de alto riesgo según el Anexo I si es un componente de seguridad de un producto regulado, como un dispositivo médico, un componente de automoción o maquinaria industrial. Segundo, su IA es de alto riesgo según el Anexo III si su propósito previsto se enmarca en una de las ocho áreas sensibles (biometría, infraestructura crítica, educación, empleo, servicios esenciales, aplicación de la ley, migración o justicia), a menos que cumpla los requisitos de la cláusula de excepción del Artículo 6(3) para tareas procesales o preparatorias específicas. Si ninguno de los Anexos es aplicable, su IA es de riesgo limitado según las normas de transparencia del Artículo 50 cuando genera contenido, interactúa con personas o produce deepfakes, y en caso contrario es de riesgo mínimo sin obligaciones específicas.

Sprinto facilita el cumplimiento de la Ley de IA de la UE mediante la asignación automática de sus controles existentes de SOC 2, ISO 27001, ISO 42001, GDPR y NIST AI RMF a los artículos específicos de la Ley de IA de la UE que se aplican a su empresa. Tres capacidades son fundamentales: la detección de IA oculta revela todas las herramientas de IA en su entorno (incluidas las introducidas informalmente por los empleados), la asignación entre marcos de trabajo reutiliza la evidencia que ya ha generado para otros marcos y la monitorización continua evita que su programa se desvíe después del lanzamiento al señalar evidencia obsoleta y nuevas funciones de IA de proveedores que requieren evaluación.