El Reglamento Europeo de IA regula por nivel de riesgo: cuanto mayor es el impacto potencial sobre las personas, mayores son las obligaciones.
Prohibido Riesgo inaceptable
Prácticas vetadas por el reglamento: no se pueden documentar ni autorizar, se retiran.
Manipulación subliminal, scoring social, vigilancia biométrica masiva.
Cesar la práctica o rediseñar el sistema para salir del supuesto prohibido.
- Plazo clave
- Prohibidas desde el 2 de febrero de 2025
- Sanción máxima
- Hasta 35M€ o el 7% de la facturación mundial
Alto riesgo Alto riesgo (Anexo III y Anexo I)
Sistemas que afectan a la seguridad o a los derechos fundamentales de las personas.
IA en RRHH (filtrado de CVs, evaluación), scoring de crédito y seguros, educación, salud (diagnóstico, triaje), justicia y fronteras, infraestructuras críticas.
Gestión de riesgos, calidad de datos, documentación técnica (Anexo IV), trazabilidad, supervisión humana y robustez. Registro en la base de datos de la UE para proveedores.
- Plazo clave
- Anexo III: 2 de agosto de 2026 · Anexo I (productos regulados): 2 de agosto de 2027
- Sanción máxima
- Hasta 15M€ o el 3% de la facturación mundial
Transparencia Riesgo limitado
Sistemas que interactúan con personas o generan contenido: la clave es que el usuario lo sepa.
Chatbots, asistentes virtuales, contenido generado por IA, deepfakes.
Avisar de la interacción con IA, identificar el contenido generado (incluidos deepfakes) y ofrecer un mecanismo de intervención humana.
- Plazo clave
- Con el régimen general del reglamento: 2 de agosto de 2026
- Sanción máxima
- Régimen general: hasta 15M€ o el 3%
Sin obligaciones específicas Riesgo mínimo
La mayor parte de la IA en uso: sin obligaciones específicas por nivel de riesgo.
Filtros de spam, recomendadores, optimización interna de procesos.
Ninguna específica del nivel. La alfabetización en IA (Art. 4) aplica de forma transversal.
- Plazo clave
- Art. 4 en vigor desde el 2 de febrero de 2025
- Sanción máxima
- Sin sanciones específicas del nivel
Rama aparte Modelos GPAI
Modelos de propósito general (como GPT, Claude o Gemini): obligaciones propias del proveedor, en paralelo a los niveles de riesgo.
Modelos entrenados a gran escala que sirven para muchas tareas distintas. Quien los integra vía API es deployer, no proveedor GPAI.
Documentación técnica (model cards), transparencia y cumplimiento de los derechos de autor.
- Plazo clave
- Obligaciones desde el 2 de agosto de 2025 · Multas aplicables desde el 2 de agosto de 2026
- Sanción máxima
- Hasta 15M€ o el 3% de la facturación mundial