- Inicio
- Reglamento de IA por sector
- Tecnología y software
Reglamento de IA por sector
Reglamento de IA para empresas de tecnología y software: qué se aplica en 2026 y cómo cumplir en una jornada
Una empresa de software usa IA en dos planos distintos. Como usuaria: copilotos de código, asistentes para documentación y soporte, herramientas de análisis de logs. Y como creadora: cuando integra un modelo en su propio producto, ofrece una función «con IA» a sus clientes o afina un modelo para un caso de uso. En el primer plano es responsable del despliegue según el Reglamento (UE) 2024/1689; en el segundo puede convertirse en proveedor, con obligaciones distintas.
- Valdem Corp SL
- Madrid
- Intervenciones en España y Francia
- Contrato escrito
- Precios + IVA
Esa frontera es la cuestión central para una pyme tecnológica: integrar la API de un modelo de uso general en su producto no le convierte automáticamente en proveedor de alto riesgo, pero sí le obliga a saber para qué usarán sus clientes esa función. Esta página resume lo que ya se aplica, los riesgos concretos y un plan para una jornada.
Punto de partida
Usos típicos de la IA en el sector
- Copilotos de código (GitHub Copilot, Cursor y similares) en el desarrollo diario.
- Asistentes para documentación técnica, tickets y respuestas de soporte.
- Funciones de IA integradas en el producto propio mediante API de modelos de uso general.
- Chatbots de soporte y de ventas en la web y en la aplicación.
- Análisis automático de logs, incidencias y seguridad.
- Generación de contenido para marketing y redes.
Lo que ya se aplica
Obligaciones que ya se aplican a su empresa
En vigor desde el 2 de febrero de 2025
Alfabetización en IA (artículo 4)
El artículo 4 del Reglamento (UE) 2024/1689 obliga a toda empresa que utiliza sistemas de IA a garantizar un nivel suficiente de alfabetización en IA de su personal, sin umbral de plantilla, y a poder demostrarlo.
En una empresa tecnológica la formación se da por hecha y rara vez está documentada. El artículo 4 exige poder demostrarla: una sesión fechada y un certificado por persona, también para el equipo de desarrollo.
Según el uso de su producto
De responsable del despliegue a proveedor
Si comercializa un sistema de IA con su propio nombre, lo modifica sustancialmente o cambia su finalidad hacia un uso de alto riesgo, pasa a ser proveedor con las obligaciones del capítulo III. Para una función de riesgo mínimo o limitado, sus obligaciones se centran en la transparencia (art. 50) y en la documentación de lo que hace el sistema. Compruébelo antes de cada lanzamiento.
Desde el 2 de agosto de 2026
Transparencia (artículo 50)
Informar a las personas de que interactúan con una IA y marcar de forma legible por máquina los contenidos generados; período de gracia hasta el 2 de diciembre de 2026 para el marcado en los sistemas que ya estaban en el mercado.
Si su producto genera texto, imágenes o audio para los usuarios finales, o incluye un chatbot, la transparencia del artículo 50 se aplica a lo que usted entrega a sus clientes: mención de IA y marcado legible por máquina.
Ya en vigor
RGPD y LOPDGDD
Cada dato personal introducido en un prompt es un tratamiento: base jurídica, información a las personas, contrato de encargado del tratamiento con el proveedor y evaluación de impacto si procede. La AEPD es la autoridad competente.
El código y los logs contienen con frecuencia datos personales de los usuarios de sus clientes. Enviarlos a un copiloto o a una API sin contrato de encargado del tratamiento es un tratamiento sin garantías; sus clientes le exigirán el contrato de subencargado.
Aplazado al 2 de diciembre de 2027
Alto riesgo (Anexo III)
La IA utilizada en selección de personal, evaluación de empleados, crédito, educación o acceso a servicios esenciales es de alto riesgo: supervisión humana, información a las personas, registros de actividad y uso conforme a las instrucciones del proveedor. Fecha aplazada por el ómnibus digital, pendiente de publicación en el DOUE.
Si sus clientes usan su función de IA en selección de personal, evaluación, crédito o educación, esa función es alto riesgo desde el 2 de diciembre de 2027. Su documentación y sus condiciones de uso deben preverlo.
Escenarios reales
Tres riesgos concretos en el sector
01
El copiloto que introduce código con licencia incompatible
El copiloto sugiere un fragmento reproducido de un repositorio con licencia copyleft. Se integra en un producto propietario. Un cliente lo detecta en una auditoría de código antes de firmar.
02
Los logs de producción en una cuenta gratuita
Un desarrollador pega un log de errores con correos y tokens de usuarios en un asistente gratuito para depurar. Datos personales de los clientes de sus clientes salen de la empresa sin contrato.
03
La función «con IA» que un cliente usa para cribar candidatos
Lanza una función de resumen y puntuación de documentos. Un cliente la usa para puntuar currículos. Sin condiciones de uso ni documentación que lo prevean, la responsabilidad se discutirá con usted en la mesa.
Método
Plan de cumplimiento en una jornada
Paso 1: Mañana: política corporativa de uso de la IA
Principios de la empresa, herramientas autorizadas (copilotos, asistentes, API), prohibiciones (datos de clientes y secretos en cuentas personales, código sin revisión) y responsable de aprobar cada herramienta y cada función de IA del producto.
Documento: Política corporativa de uso de la IA
Paso 2: Mañana: normas de uso para desarrollo, soporte y producto
Semáforo de datos: verde (documentación pública), ámbar (código propio), rojo (datos de usuarios, credenciales, logs de producción). Revisión de código sugerido y de licencias. Checklist de lanzamiento para cada función de IA: finalidad, riesgo, transparencia.
Documento: Normas de uso de la IA generativa
Paso 3: Tarde: registro de sistemas de IA
Dos apartados: sistemas que usa (copilotos, asistentes, análisis) y sistemas que ofrece (funciones del producto, con su nivel de riesgo, el modelo subyacente y las condiciones de uso). Fecha de las obligaciones para cada uno.
Documento: Registro de sistemas de IA
Paso 4: Tarde: formación de 45 minutos con certificado
Sesión con desarrollo, producto, soporte y marketing. Reglamento, frontera responsable del despliegue/proveedor, normas de la casa, datos en copilotos. Certificado firmado por persona.
Documento: Formación de 45 min con certificado
Los cuatro documentos, listos para personalizar, están en el Kit de Cumplimiento AI Act para pymes (147 € + IVA).
Preguntas frecuentes
Preguntas frecuentes del sector
Integramos la API de un modelo de uso general en nuestro SaaS. ¿Somos proveedores?
Es usted responsable del despliegue del modelo y proveedor de su propio sistema de IA si lo comercializa con su nombre. Si la finalidad de la función es de riesgo mínimo o limitado, sus obligaciones se centran en la transparencia y la documentación; si es de alto riesgo, en el capítulo III desde diciembre de 2027. Documente la finalidad prevista y limítela en sus condiciones de uso.
¿Los copilotos de código exigen alguna precaución según el Reglamento?
Son un uso de riesgo mínimo: se aplican el artículo 4 (formación documentada) y las normas de la casa sobre qué código y datos se envían. El riesgo real está en los datos personales y los secretos en los prompts, y en las licencias del código sugerido.
¿Debemos preparar documentación técnica para nuestros clientes?
Para una función de IA en su producto, sí: una descripción de lo que hace, el modelo subyacente, los límites conocidos y las instrucciones de uso. Sus clientes la necesitan para su propio registro de sistemas de IA, y cada vez más la piden en los cuestionarios de proveedores.
Esta información se ofrece con carácter general y no constituye asesoramiento jurídico. Adáptela a su situación y, si es necesario, hágala validar por un profesional.
Genere la política de uso de IA de su empresa tecnológica en tres minutos
Ocho preguntas y obtiene una política en doce secciones redactada a partir de sus respuestas: tamaño, herramientas, datos que maneja y decisiones sobre personas. Gratis, sin tarjeta bancaria.
8 preguntas · 12 secciones · Gratis, sin tarjeta bancaria