The IA Officer

Reglamento de IA por sector

Reglamento de IA para empresas de tecnología y software: qué se aplica en 2026 y cómo cumplir en una jornada

Una empresa de software usa IA en dos planos distintos. Como usuaria: copilotos de código, asistentes para documentación y soporte, herramientas de análisis de logs. Y como creadora: cuando integra un modelo en su propio producto, ofrece una función «con IA» a sus clientes o afina un modelo para un caso de uso. En el primer plano es responsable del despliegue según el Reglamento (UE) 2024/1689; en el segundo puede convertirse en proveedor, con obligaciones distintas.

  • Valdem Corp SL
  • Madrid
  • Intervenciones en España y Francia
  • Contrato escrito
  • Precios + IVA

Esa frontera es la cuestión central para una pyme tecnológica: integrar la API de un modelo de uso general en su producto no le convierte automáticamente en proveedor de alto riesgo, pero sí le obliga a saber para qué usarán sus clientes esa función. Esta página resume lo que ya se aplica, los riesgos concretos y un plan para una jornada.

Punto de partida

Usos típicos de la IA en el sector

  • Copilotos de código (GitHub Copilot, Cursor y similares) en el desarrollo diario.
  • Asistentes para documentación técnica, tickets y respuestas de soporte.
  • Funciones de IA integradas en el producto propio mediante API de modelos de uso general.
  • Chatbots de soporte y de ventas en la web y en la aplicación.
  • Análisis automático de logs, incidencias y seguridad.
  • Generación de contenido para marketing y redes.

Lo que ya se aplica

Obligaciones que ya se aplican a su empresa

El Reglamento (UE) 2024/1689 se aplica directamente en España, sin transposición. Estas son las obligaciones vigentes o con fecha cierta para una pyme del sector, con lo que cambia en su caso.
  • En vigor desde el 2 de febrero de 2025

    Alfabetización en IA (artículo 4)

    El artículo 4 del Reglamento (UE) 2024/1689 obliga a toda empresa que utiliza sistemas de IA a garantizar un nivel suficiente de alfabetización en IA de su personal, sin umbral de plantilla, y a poder demostrarlo.

    En una empresa tecnológica la formación se da por hecha y rara vez está documentada. El artículo 4 exige poder demostrarla: una sesión fechada y un certificado por persona, también para el equipo de desarrollo.

  • Según el uso de su producto

    De responsable del despliegue a proveedor

    Si comercializa un sistema de IA con su propio nombre, lo modifica sustancialmente o cambia su finalidad hacia un uso de alto riesgo, pasa a ser proveedor con las obligaciones del capítulo III. Para una función de riesgo mínimo o limitado, sus obligaciones se centran en la transparencia (art. 50) y en la documentación de lo que hace el sistema. Compruébelo antes de cada lanzamiento.

  • Desde el 2 de agosto de 2026

    Transparencia (artículo 50)

    Informar a las personas de que interactúan con una IA y marcar de forma legible por máquina los contenidos generados; período de gracia hasta el 2 de diciembre de 2026 para el marcado en los sistemas que ya estaban en el mercado.

    Si su producto genera texto, imágenes o audio para los usuarios finales, o incluye un chatbot, la transparencia del artículo 50 se aplica a lo que usted entrega a sus clientes: mención de IA y marcado legible por máquina.

  • Ya en vigor

    RGPD y LOPDGDD

    Cada dato personal introducido en un prompt es un tratamiento: base jurídica, información a las personas, contrato de encargado del tratamiento con el proveedor y evaluación de impacto si procede. La AEPD es la autoridad competente.

    El código y los logs contienen con frecuencia datos personales de los usuarios de sus clientes. Enviarlos a un copiloto o a una API sin contrato de encargado del tratamiento es un tratamiento sin garantías; sus clientes le exigirán el contrato de subencargado.

  • Aplazado al 2 de diciembre de 2027

    Alto riesgo (Anexo III)

    La IA utilizada en selección de personal, evaluación de empleados, crédito, educación o acceso a servicios esenciales es de alto riesgo: supervisión humana, información a las personas, registros de actividad y uso conforme a las instrucciones del proveedor. Fecha aplazada por el ómnibus digital, pendiente de publicación en el DOUE.

    Si sus clientes usan su función de IA en selección de personal, evaluación, crédito o educación, esa función es alto riesgo desde el 2 de diciembre de 2027. Su documentación y sus condiciones de uso deben preverlo.

Sanciones: hasta 35 millones de euros o el 7 % del volumen de negocio mundial por las prácticas prohibidas, hasta 15 millones o el 3 % por las demás obligaciones, como la transparencia del artículo 50; para las pymes se aplica el menor de los dos importes. La AESIA es la autoridad de vigilancia principal y la AEPD interviene en protección de datos. La ley orgánica española sobre IA es un proyecto en tramitación: cuando entre en vigor, fijará el régimen sancionador nacional, sin crear obligaciones nuevas.

Escenarios reales

Tres riesgos concretos en el sector

  • 01

    El copiloto que introduce código con licencia incompatible

    El copiloto sugiere un fragmento reproducido de un repositorio con licencia copyleft. Se integra en un producto propietario. Un cliente lo detecta en una auditoría de código antes de firmar.

  • 02

    Los logs de producción en una cuenta gratuita

    Un desarrollador pega un log de errores con correos y tokens de usuarios en un asistente gratuito para depurar. Datos personales de los clientes de sus clientes salen de la empresa sin contrato.

  • 03

    La función «con IA» que un cliente usa para cribar candidatos

    Lanza una función de resumen y puntuación de documentos. Un cliente la usa para puntuar currículos. Sin condiciones de uso ni documentación que lo prevean, la responsabilidad se discutirá con usted en la mesa.

Método

Plan de cumplimiento en una jornada

Cuatro pasos, cuatro documentos. Es exactamente el contenido del Kit de Cumplimiento AI Act para pymes, aplicado a su sector.
  1. Paso 1: Mañana: política corporativa de uso de la IA

    Principios de la empresa, herramientas autorizadas (copilotos, asistentes, API), prohibiciones (datos de clientes y secretos en cuentas personales, código sin revisión) y responsable de aprobar cada herramienta y cada función de IA del producto.

    Documento: Política corporativa de uso de la IA

  2. Paso 2: Mañana: normas de uso para desarrollo, soporte y producto

    Semáforo de datos: verde (documentación pública), ámbar (código propio), rojo (datos de usuarios, credenciales, logs de producción). Revisión de código sugerido y de licencias. Checklist de lanzamiento para cada función de IA: finalidad, riesgo, transparencia.

    Documento: Normas de uso de la IA generativa

  3. Paso 3: Tarde: registro de sistemas de IA

    Dos apartados: sistemas que usa (copilotos, asistentes, análisis) y sistemas que ofrece (funciones del producto, con su nivel de riesgo, el modelo subyacente y las condiciones de uso). Fecha de las obligaciones para cada uno.

    Documento: Registro de sistemas de IA

  4. Paso 4: Tarde: formación de 45 minutos con certificado

    Sesión con desarrollo, producto, soporte y marketing. Reglamento, frontera responsable del despliegue/proveedor, normas de la casa, datos en copilotos. Certificado firmado por persona.

    Documento: Formación de 45 min con certificado

Los cuatro documentos, listos para personalizar, están en el Kit de Cumplimiento AI Act para pymes (147 € + IVA).

Preguntas frecuentes

Preguntas frecuentes del sector

Integramos la API de un modelo de uso general en nuestro SaaS. ¿Somos proveedores?

Es usted responsable del despliegue del modelo y proveedor de su propio sistema de IA si lo comercializa con su nombre. Si la finalidad de la función es de riesgo mínimo o limitado, sus obligaciones se centran en la transparencia y la documentación; si es de alto riesgo, en el capítulo III desde diciembre de 2027. Documente la finalidad prevista y limítela en sus condiciones de uso.

¿Los copilotos de código exigen alguna precaución según el Reglamento?

Son un uso de riesgo mínimo: se aplican el artículo 4 (formación documentada) y las normas de la casa sobre qué código y datos se envían. El riesgo real está en los datos personales y los secretos en los prompts, y en las licencias del código sugerido.

¿Debemos preparar documentación técnica para nuestros clientes?

Para una función de IA en su producto, sí: una descripción de lo que hace, el modelo subyacente, los límites conocidos y las instrucciones de uso. Sus clientes la necesitan para su propio registro de sistemas de IA, y cada vez más la piden en los cuestionarios de proveedores.

Esta información se ofrece con carácter general y no constituye asesoramiento jurídico. Adáptela a su situación y, si es necesario, hágala validar por un profesional.

Genere la política de uso de IA de su empresa tecnológica en tres minutos

Ocho preguntas y obtiene una política en doce secciones redactada a partir de sus respuestas: tamaño, herramientas, datos que maneja y decisiones sobre personas. Gratis, sin tarjeta bancaria.

8 preguntas · 12 secciones · Gratis, sin tarjeta bancaria