El Reglamento de IA de la UE divide las obligaciones entre proveedores (que construyen sistemas de IA) y operadores (que los ponen en práctica). Entender qué papel ocupa determina su carga de cumplimiento — y si puede trasladar la responsabilidad a otra parte.

La Arquitectura de Dos Actores del Reglamento de IA de la UE

El Reglamento de IA de la UE no crea una obligación universal única para todos los interesados en IA. Distingue sistemáticamente entre dos roles principales en la cadena de valor de la IA:

Esta distinción no es semántica. Determina qué obligaciones se aplican, quién tiene qué documentación, quién se registra en la base de datos de IA de la UE, quién realiza la evaluación de la conformidad y quién es responsable cuando algo sale mal. Identificar correctamente su papel es el primer paso en cualquier programa de cumplimiento del Reglamento de IA de la UE.

Un tercer papel — representante autorizado — se aplica a los proveedores establecidos fuera de la UE que deben designar un representante con sede en la UE para llevar sus obligaciones regulatorias en territorio de la UE.

Definición del Proveedor (Art. 3(3))

Un proveedor es cualquier persona física o jurídica, autoridad pública, agencia u otro organismo que:

  1. Desarrolla un sistema de IA o lo encarga desarrollar, y
  2. Lo comercializa o pone en servicio bajo su propio nombre o marca — ya sea a título oneroso o gratuito

Los indicadores clave del estatus de proveedor son la responsabilidad de desarrollo y la comercialización. Un laboratorio de IA que construye y licencia un modelo de puntuación crediticia es un proveedor. Una consultora que diseña y construye una herramienta de cribado de contratación personalizada para un cliente y luego la entrega también es proveedora (siempre que comercialice el sistema bajo su propio nombre; si se construye bajo la marca del cliente, el cliente puede ser el proveedor).

La definición cubre:

Los proveedores asumen la mayor carga de cumplimiento en virtud del Reglamento. Para los sistemas de alto riesgo, esto incluye realizar evaluaciones de la conformidad, preparar la documentación técnica, registrarse en la base de datos de IA de la UE, colocar el marcado CE y mantener un sistema de vigilancia poscomercialización.

Definición del Operador (Art. 3(4))

Un operador es cualquier persona física o jurídica, autoridad pública, agencia u otro organismo que utiliza un sistema de IA bajo su autoridad con fines profesionales — excepto cuando el uso es en una actividad personal no profesional.

Los operadores no construyen sistemas de IA. Usan sistemas construidos por otros — ya sea adquiridos como producto estándar, licenciados a través de API o integrados en un producto SaaS. La gran mayoría de las organizaciones europeas que «usan IA» son operadores: empresas que usan ChatGPT o Claude a través de API, departamentos de RRHH que usan seguimiento de candidatos impulsado por IA, hospitales que usan herramientas de diagnóstico asistidas por IA, bancos que usan modelos de crédito proporcionados por proveedores.

Obligaciones clave del operador (para sistemas de IA de alto riesgo):

Los operadores de sistemas de reconocimiento de emociones y categorización biométrica también deben cumplir con las obligaciones de transparencia del Art. 50 independientemente de la clasificación de riesgo.

La Frontera Proveedor-Operador en la Práctica

La frontera entre proveedor y operador es sencilla en teoría pero difusa en la práctica. Tres escenarios ilustran las zonas grises más habituales:

Escenario 1: SaaS estándar sin personalización

Una empresa se suscribe a la plataforma de cribado de RRHH impulsada por IA de un proveedor sin ninguna modificación. El proveedor es el proveedor. La empresa es el operador. El proveedor debe a la empresa instrucciones de uso, documentación de conformidad y capacidad de registro. La empresa debe a sus empleados transparencia y supervisión humana.

Escenario 2: Integración de API con ingeniería de prompts significativa

Una empresa integra un modelo GPAI a través de API, añade un mensaje de sistema personalizado, construye una interfaz de usuario y lanza la aplicación a los clientes. Para el modelo GPAI subyacente, el desarrollador original es el proveedor. Para la aplicación construida encima, la empresa es el proveedor: ha desarrollado un sistema de IA y lo ha comercializado bajo su propia marca. Se aplican obligaciones de proveedor y GPAI en diferentes capas.

Escenario 3: Construcción interna personalizada

Un banco construye su propio modelo de evaluación de la solvencia crediticia, lo entrena con datos propietarios y lo despliega internamente para decisiones de préstamos. El banco es simultáneamente el proveedor (construyó y desplegó el sistema) y el operador (opera el sistema para sus propios fines). Se aplican todas las obligaciones del proveedor en virtud del Reglamento — incluida la evaluación de la conformidad para este caso de uso de alto riesgo del Anexo III — así como todas las obligaciones del operador.

Cuándo los Operadores se Convierten en Proveedores (Art. 25)

El Art. 25 establece desencadenantes claros por los que un operador asume el estatus de proveedor y hereda todas las obligaciones del proveedor:

  1. Modificación sustancial — el operador realiza una modificación sustancial en un sistema de IA de alto riesgo más allá de lo que el proveedor original pretendía
  2. Cambio de fin que desencadena la clasificación de alto riesgo — el operador usa un sistema no de alto riesgo de una manera que cumple los criterios de alto riesgo del Anexo III
  3. Comercialización con nombre propio — el operador comercializa el sistema de IA o lo pone en servicio bajo su propio nombre o marca
  4. Modificación de modelo GPAI — un operador que realiza un cambio importante en un modelo GPAI de una manera que altera su caso de uso de uso general

Cuando se activa el Art. 25, las obligaciones del proveedor original se transfieren al nuevo proveedor. El proveedor original queda exento de obligaciones para el sistema modificado o repropuesto. Este es un mecanismo importante de asignación de responsabilidad: las organizaciones que simplemente personalizan un sistema deben entender dónde termina la personalización y comienza la modificación sustancial.

Tabla Comparativa de Obligaciones

Obligación Proveedor Operador
Evaluación de la conformidad (Anexo VI/VII) No
Documentación técnica (Anexo IV) No
Marcado CE y Declaración UE de Conformidad No
Registro en la base de datos de IA de la UE Sí (Art. 49) Sí (organismos públicos, Art. 49(2))
Instrucciones de uso Debe proporcionar Debe seguir
Plan de vigilancia poscomercialización Debe establecer Debe apoyar
Notificación de incidentes graves A la MSA (Art. 73) Al proveedor (Art. 26(8))
Medidas de supervisión humana Debe implementar en el diseño Debe implementar en la operación
Capacidad de registro Debe incorporar Debe activar y retener
Evaluación de impacto sobre los derechos fundamentales No Sí (organismos públicos, Art. 27)
EIPD del RGPD (cuando proceda)

Cómo Determinar Su Papel

Tres preguntas establecen su papel en virtud del Reglamento de IA de la UE:

  1. ¿Desarrolló el sistema de IA, o lo encargó desarrollar bajo su dirección? Si sí — y lo comercializó o puso en servicio — usted es un proveedor.

  2. ¿Usa un sistema de IA construido por otra persona con fines profesionales? Si sí, usted es un operador.

  3. ¿Ha modificado sustancialmente, repropuesto o cambiado de marca un sistema de IA? Si sí, puede haberse convertido en proveedor de ese sistema modificado en virtud del Art. 25.

Para las organizaciones que son ambas cosas — construcción interna para uso interno — todas las obligaciones se acumulan. No hay reducción para las operaciones integradas.

Asignación Contractual de Responsabilidades

El Reglamento permite a los proveedores y operadores asignar contractualmente obligaciones específicas. El Art. 25(1) lo permite explícitamente para ciertas obligaciones. Sin embargo, se aplican dos límites:

Los equipos de adquisición deben usar los contratos de proveedores de IA para garantizar que los proveedores suministren lo que los operadores necesitan: instrucciones, documentación de conformidad, canales de notificación de incidentes, compromisos de actualización y términos de gobernanza de datos para cualquier dato compartido para el ajuste fino.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Un proveedor (Art. 3(3)) es cualquier entidad que desarrolla un sistema de IA o lo encarga desarrollar y lo comercializa o pone en servicio bajo su propio nombre o marca. Un operador (Art. 3(4)) es cualquier entidad que utiliza un sistema de IA bajo su autoridad con fines profesionales — pero no lo ha construido. El proveedor diseña el sistema; el operador lo opera. Ambos tienen obligaciones distintas.

Sí. Una empresa que construye un sistema de IA de alto riesgo para uso interno es a la vez proveedor (lo desarrolló) y operador (lo opera). Esto ocurre habitualmente cuando una organización construye una herramienta de cribado de RRHH personalizada o un modelo de puntuación crediticia para sus propias operaciones. En ese caso, se aplican simultáneamente todas las obligaciones del proveedor y todas las del operador.

Un operador se convierte en proveedor en virtud del Art. 25 cuando: modifica sustancialmente un sistema de IA de alto riesgo; cambia el fin previsto de un sistema no de alto riesgo de manera que lo haga de alto riesgo; comercializa el sistema bajo su propio nombre o marca; o realiza un cambio importante en un modelo GPAI que lo coloca bajo un nuevo caso de uso. Una vez superado este umbral, las obligaciones del proveedor original se transfieren en su totalidad al nuevo proveedor.

Para los sistemas de IA de alto riesgo, los proveedores deben suministrar al operador: instrucciones de uso (Art. 13) que incluyan la descripción del sistema, el fin previsto, las características de rendimiento, las limitaciones, los escenarios de uso indebido previsibles y las medidas técnicas necesarias para el despliegue seguro. También deben proporcionar acceso a las capacidades de registro y soporte técnico. Los proveedores de modelos GPAI deben dar a los proveedores intermediarios un resumen de los datos de entrenamiento y las capacidades necesarias para el cumplimiento.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.