Cumplimiento de la Ley de IA de la UE

Obligaciones del proveedor frente al responsable del despliegue en la Ley de IA: lo que su organización realmente debe hacer

Actualizado 2026-07-19
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que ayuda a las organizaciones con múltiples entidades a clasificar los roles de la Ley de IA, gestionar las obligaciones de proveedores y responsables del despliegue y mantener evidencias listas para auditorías en todas sus filiales.

La Ley de IA de la UE asigna obligaciones fundamentalmente distintas a los proveedores y a los responsables del despliegue. Si clasifica mal su rol, construirá el programa de cumplimiento equivocado desde el primer día.

«Priverion nos dio visibilidad centralizada de todas nuestras entidades, así que dejamos de adivinar qué obligaciones se aplicaban en cada caso y empezamos a gestionar de verdad el cumplimiento.»

Head of Data Protection

Un proveedor sanitario, grupo sanitario con múltiples entidades, 100 % de cobertura en la evaluación de riesgos de proveedores

Plataforma alojada en Suiza

Infraestructura conforme con la ISO 27001

La confianza de empresas con más de 50 entidades

Obtenga la lista de verificación de obligaciones del proveedor frente al responsable del despliegue en la Ley de IA

Un desglose comparativo de cada obligación, ordenado por rol, categoría de riesgo y plazo. Sin relleno. Directo a su bandeja de entrada.

Sin spam. Cancele la suscripción cuando quiera. Datos tratados en Suiza.

Conozca sus obligaciones en la Ley de IA: proveedor o responsable del despliegue.

Obtenga la lista de verificación
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Qué cubre Priverion

Operativice las obligaciones de la Ley de IA en cada entidad sin el caos de las hojas de cálculo

Tanto si está clasificado como proveedor, como responsable del despliegue o como ambos en distintas filiales, Priverion ofrece a su equipo de cumplimiento un control centralizado y evidencias listas para auditorías.

Proveedor + responsable del despliegue

Registro de IA para la preparación ante la Ley de IA de la UE

Catalogue cada sistema de IA de su grupo con la clasificación de rol (proveedor, responsable del despliegue o ambos), el nivel de riesgo y la entidad responsable, todo en un único registro. Se acabó perseguir a las unidades de negocio para averiguar quién usa qué.

La clasificación asistida por IA señala cuándo las modificaciones de una filial la convierten de responsable del despliegue en proveedor con arreglo al artículo 25, de modo que detecte los factores de reclasificación antes que los reguladores.

5 roles

en la cadena de valor de la IA registrados por sistema (proveedor, responsable del despliegue, importador, distribuidor, representante autorizado), tal como se definen en el artículo 3 de la Ley de IA de la UE (Reglamento 2024/1689)

Obligaciones del proveedor

Documentación técnica y gestión de la conformidad

Los proveedores de IA de alto riesgo deben mantener documentación que cubra 11 áreas técnicas específicas con arreglo al anexo IV. Priverion estructura esto en flujos de trabajo guiados con control de versiones, de modo que su equipo aporta el contenido mientras la plataforma se encarga de la estructura y el rastro de auditoría.

Genere paquetes de evidencias listos para auditorías destinados a las autoridades de supervisión en minutos, no en las semanas que se tarda cuando la documentación está repartida entre carpetas de SharePoint y cadenas de correo electrónico.

Más de 200 horas ahorradas

Una empresa de tecnología médica ahorró más de 200 horas en la preparación de la documentación ISO 27001 utilizando los flujos de evidencias estructuradas de Priverion. El mismo enfoque se extiende ahora a la documentación técnica de la Ley de IA

Obligaciones del responsable del despliegue

Evaluaciones de impacto sobre los derechos fundamentales y supervisión humana

Los responsables del despliegue que utilizan IA de alto riesgo en el empleo, la evaluación crediticia o la aplicación de la ley deben realizar evaluaciones de impacto sobre los derechos fundamentales antes del despliegue. Los flujos de trabajo de EIPD y FRIA asistidos por IA de Priverion guían a su equipo a través de la evaluación con plantillas estructuradas y puntuación de riesgos, para que no se pase nada por alto.

Asigne responsabilidades de supervisión humana por sistema, realice el seguimiento de los requisitos de competencia y vigile los incidentes, todo ello vinculado al sistema de IA concreto de su registro. La IA asiste en la redacción; su equipo toma cada decisión.

100 % de cobertura

Un proveedor sanitario logró un 100 % de cobertura en la evaluación de riesgos de proveedores utilizando Priverion. El mismo enfoque centralizado aplicado a las obligaciones del responsable del despliegue de IA en todas las entidades

Visibilidad a nivel de grupo

Paneles de cumplimiento de IA entre entidades

Una filial es proveedora. Otra despliega el mismo sistema. Una tercera lo modificó lo suficiente como para desencadenar la reclasificación. Sin visibilidad centralizada, está gestionando tres enfoques de cumplimiento distintos en tres hojas de cálculo distintas, con la esperanza de que sean coherentes.

Los paneles listos para el consejo de Priverion muestran el estado de cumplimiento de la Ley de IA por entidad, por sistema y por nivel de riesgo. Su CISO y su responsable jurídico ven la misma imagen, y siempre está actualizada.

Más de 50 entidades

Priverion da servicio a grupos empresariales que gestionan más de 50 entidades en múltiples jurisdicciones con una supervisión centralizada del cumplimiento

Incidentes + monitorización

Gestión de incidentes y notificación a los reguladores

Tanto los proveedores como los responsables del despliegue deben notificar los incidentes graves que afecten a sistemas de IA de alto riesgo. Los proveedores necesitan además sistemas de monitorización poscomercialización. Priverion conecta los flujos de trabajo de incidentes con su registro de IA, de modo que, cuando algo sale mal, sabe qué sistema, qué entidad y qué obligaciones se aplican.

La conservación automatizada de los registros garantiza que los responsables del despliegue cumplan el requisito mínimo de 6 meses para los registros generados por el sistema, sin procesos manuales de copia de seguridad.

Soporte 24/7

Soberanía de los datos

Infraestructura alojada en Suiza sin uso de datos para el entrenamiento de IA

Sus registros de cumplimiento de la Ley de IA (evaluaciones de riesgos, documentación técnica, informes de incidentes) contienen algunos de los datos operativos más sensibles de su organización. No deberían salir de la jurisdicción europea ni entrenar nunca el modelo de otra persona.

Todo el tratamiento de datos de Priverion se realiza dentro de la infraestructura suiza. Las funciones asistidas por IA ayudan a su equipo a redactar más rápido y a detectar lagunas, pero ningún dato de cliente se utiliza jamás para el entrenamiento de modelos. La IA asiste, las personas deciden.

0 puntos de datos

utilizados para el entrenamiento de modelos. El compromiso de transparencia de Priverion. Todas las salidas de IA requieren revisión humana antes de convertirse en registros de cumplimiento.

«Pasamos de dedicar el 60 % del tiempo administrativo de cumplimiento a perseguir a las unidades de negocio para actualizar el registro de tratamientos en todas las filiales a una recertificación totalmente automatizada en seis meses. Nuestro DPD ahora se centra en el trabajo estratégico de privacidad, no en el mantenimiento de hojas de cálculo.»

Delegado de protección de datos, fabricante de aeronaves

Resultado logrado en los primeros 6 meses del despliegue de Priverion

Vea cómo Priverion gestiona el cumplimiento de la Ley de IA para organizaciones con múltiples entidades

Descargue la lista de verificación de obligaciones

Resultados medibles de clientes reales

Qué cambia cuando deja de gestionar la privacidad en hojas de cálculo

200+

Horas ahorradas en la gestión del registro de tratamientos

Una empresa de tecnología médica redirigió más de 200 horas de las actualizaciones manuales del registro de tratamientos a la preparación de la ISO 27001, completando la certificación 3 meses antes de lo previsto.

60%

Menor coste frente a OneTrust

Un fabricante de aeronaves logró un cumplimiento de grupo de nivel empresarial a una fracción del coste, con precios basados en las entidades, no en trampas de expansión por usuario.

3 meses

De adelanto en la ISO 27001

Una empresa de tecnología médica utilizó los paquetes de evidencias listos para auditorías de Priverion para acelerar en tres meses la certificación ISO 27001.

«Pasamos de perseguir a las unidades de negocio durante semanas a tener un registro de tratamientos en vivo y exacto en todas las filiales. Nuestras tardes de los viernes vuelven a ser nuestras.»

Delegado de protección de datos, fabricante de aeronaves (tras 6 meses con Priverion)

Comparación con la competencia

Por qué los equipos de privacidad del mid-market se están pasando de OneTrust

El cumplimiento de nivel empresarial no debería requerir un presupuesto de nivel empresarial ni una implementación de seis meses.

Experiencia típica de una plataforma empresarial

Precios por usuario y por módulo

Los costes se disparan a medida que incorpora filiales. Las conversaciones sobre presupuesto se producen cada trimestre, no cada año.

Infraestructura alojada en EE. UU.

Tras Schrems II, el alojamiento en EE. UU. crea un riesgo de cumplimiento para la propia herramienta destinada a gestionar su cumplimiento. Se requieren cláusulas contractuales tipo adicionales para su propia plataforma de cumplimiento.

Más de 200 integraciones superficiales

Cientos de conectores que necesitan mantenimiento constante. La mayoría de los equipos usan cinco o menos, pero pagan el coste de complejidad de los 200.

Más de 6 meses de implementación

Consultores de implementación dedicados, amplios programas de formación y presupuestos continuos de servicios profesionales antes de obtener cualquier valor.

Exceso de funciones

Módulos de ESG, líneas éticas, consentimiento de cookies, GRC: está pagando por una plataforma que lo hace todo, cuando necesita una que gestione la privacidad excepcionalmente bien.

La experiencia Priverion

Precios predecibles por empresa

Basados en el número de entidades y el tamaño de la organización, no por usuario ni por módulo. Incorpore a todo su equipo sin ver cómo se disparan los costes.

De fabricación suiza, alojado en Suiza

Todos los datos se tratan dentro de la infraestructura suiza. Residencia de datos europea garantizada. Su plataforma de cumplimiento no debería crear su propio problema de cumplimiento.

Integraciones profundas que importan

Integraciones específicas con sistemas de RR. HH., compras y gestión de activos de TI, los flujos de trabajo que realmente impulsan el cumplimiento de la privacidad. Sin la carga de mantenimiento de conectores que nunca usará.

Operativo en semanas

UX intuitiva diseñada para profesionales de la privacidad, no para departamentos de TI. Una empresa de tecnología médica ahorró más de 200 horas en la preparación de la ISO 27001, empezando pocas semanas después de la incorporación.

Una empresa de tecnología médica, fase de preparación de la ISO 27001

Diseñado específicamente para la privacidad

Registro de tratamientos, EIPD/TIA, riesgo de proveedores, gestión de incidentes, tramitación de solicitudes de los interesados y preparación ante la Ley de IA: todo lo que necesita un DPD de grupo. Nada de lo que no necesita. No cubrimos ESG, líneas éticas ni consentimiento de cookies, y es intencionado.

«Evaluamos OneTrust y otras dos plataformas antes de elegir Priverion. La diferencia fue inmediata: tuvimos visibilidad a nivel de grupo en todas las entidades durante el primer mes, no el primer año. Nuestro tiempo administrativo de cumplimiento se redujo un 60 % en seis meses.»

Equipo de protección de datos, fabricante de aeronaves

Fabricante de aeronaves, primeros 6 meses tras la implementación

60%

de reducción del tiempo administrativo de cumplimiento

Fabricante de aeronaves, resultado medido a 6 meses

100%

tasa de recertificación del registro de tratamientos

Una aseguradora suiza, totalmente automatizada

100%

cobertura del riesgo de proveedores

Un proveedor sanitario

24/7

soporte para DPD en todas las entidades

200+

horas ahorradas en la preparación de la ISO 27001

Una empresa de tecnología médica

Reserve una presentación de 30 min

Vea cómo se compara Priverion para la estructura concreta de su grupo, sin compromiso

Deje de gestionar la privacidad en hojas de cálculo. Empiece a gestionarla como un programa.

Vea cómo Priverion ofrece a las organizaciones con múltiples entidades visibilidad del cumplimiento a nivel de grupo, recertificación automatizada y preparación para auditorías, en una presentación de 30 minutos adaptada a su estructura.

«Pasamos de perseguir a las unidades de negocio en todas las filiales para actualizar el registro de tratamientos a una recertificación totalmente automatizada. Nuestro DPD por fin se centra en el trabajo estratégico de privacidad en lugar del mantenimiento de hojas de cálculo.»

Responsable de privacidad, fabricante de aeronaves

60 % de reducción del tiempo administrativo de cumplimiento en los primeros 6 meses

Semanas

Tiempo de puesta en marcha

Media de la base de clientes

200+

Horas ahorradas en la ISO 27001

Una empresa de tecnología médica, preparación de la certificación

100%

Cobertura del riesgo de proveedores

Un proveedor sanitario, primer año

Vea Priverion en acción

Reserve una presentación de 30 min
Sobre esta página: referencias, definiciones y preguntas frecuentes

Puntos clave

La Ley de IA de la UE (Reglamento 2024/1689) asigna obligaciones de cumplimiento fundamentalmente distintas en función de si una organización se clasifica como proveedor o como responsable del despliegue de un sistema de IA. Los proveedores soportan la carga más pesada, que incluye las evaluaciones de la conformidad, la documentación técnica en 11 áreas con arreglo al anexo IV y la monitorización poscomercialización. Los responsables del despliegue deben realizar evaluaciones de impacto sobre los derechos fundamentales, garantizar la supervisión humana y conservar los registros generados por el sistema durante al menos seis meses. Con arreglo al artículo 25, un responsable del despliegue puede ser reclasificado como proveedor si modifica sustancialmente un sistema o le pone su propia marca. Las organizaciones con múltiples entidades necesitan visibilidad centralizada para gestionar estas obligaciones de forma coherente entre filiales y jurisdicciones.

Definiciones

¿Qué es un proveedor de un sistema de IA con arreglo a la Ley de IA de la UE?

Proveedor de un sistema de IA se define en el artículo 3, apartado 3, de la Ley de IA de la UE como una persona física o jurídica que desarrolla un sistema de IA o un modelo de IA de uso general, o que encarga el desarrollo de un sistema o modelo de IA, y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca. Los proveedores de sistemas de IA de alto riesgo soportan las obligaciones más amplias, que incluyen la evaluación de la conformidad, la documentación técnica, la gestión de la calidad y la monitorización poscomercialización. Fuente: Reglamento (UE) 2024/1689, artículo 3

¿Qué es un responsable del despliegue de un sistema de IA con arreglo a la Ley de IA de la UE?

Responsable del despliegue de un sistema de IA se define en el artículo 3, apartado 4, como una persona física o jurídica que utiliza un sistema de IA bajo su propia autoridad, salvo cuando el sistema de IA se utilice en el ejercicio de una actividad personal de carácter no profesional. Los responsables del despliegue de sistemas de IA de alto riesgo deben garantizar la supervisión humana, realizar evaluaciones de impacto sobre los derechos fundamentales (artículo 27) y conservar los registros generados por el sistema durante un mínimo de seis meses (artículo 26). Fuente: Reglamento (UE) 2024/1689, artículo 3

¿Qué es un sistema de IA de alto riesgo?

Un sistema de IA de alto riesgo es un sistema de IA que se enmarca en uno de los casos de uso enumerados en el anexo III de la Ley de IA de la UE, incluidos la identificación biométrica, la gestión de infraestructuras críticas, el empleo y la gestión de trabajadores, el acceso a servicios esenciales (evaluación crediticia), la aplicación de la ley, la migración y el control fronterizo, y la administración de justicia. Estos sistemas están sujetos al conjunto completo de obligaciones de proveedores y responsables del despliegue con arreglo al título III, capítulo 2 y capítulo 3. Fuente: Reglamento (UE) 2024/1689, anexo III

Preguntas frecuentes

¿Cuál es la diferencia entre un proveedor y un responsable del despliegue en la Ley de IA?

Con arreglo al artículo 3 de la Ley de IA de la UE (Reglamento 2024/1689), un proveedor desarrolla o introduce un sistema de IA en el mercado con su propio nombre, mientras que un responsable del despliegue utiliza un sistema de IA bajo su autoridad. Los proveedores deben realizar evaluaciones de la conformidad, mantener documentación técnica que cubra 11 áreas con arreglo al anexo IV, implementar sistemas de gestión de la calidad y llevar a cabo la monitorización poscomercialización. Los responsables del despliegue deben garantizar la supervisión humana, realizar evaluaciones de impacto sobre los derechos fundamentales para determinados casos de uso y conservar los registros generados por el sistema durante al menos seis meses. Fuente: Reglamento (UE) 2024/1689

¿Cuándo se convierte un responsable del despliegue en proveedor con arreglo a la Ley de IA de la UE?

El artículo 25 de la Ley de IA de la UE especifica tres factores de reclasificación: (1) el responsable del despliegue pone su propio nombre o marca en un sistema de IA de alto riesgo ya presente en el mercado, (2) el responsable del despliegue realiza una modificación sustancial del sistema, o (3) el responsable del despliegue modifica la finalidad prevista del sistema de modo que pase a ser de alto riesgo. Tras la reclasificación, el antiguo responsable del despliegue asume el conjunto completo de obligaciones del proveedor, incluidas la evaluación de la conformidad y la documentación técnica. Fuente: Reglamento (UE) 2024/1689, artículo 25

¿Cuáles son las sanciones por incumplimiento de la Ley de IA de la UE?

La Ley de IA de la UE establece una estructura escalonada de sanciones con arreglo al artículo 99: hasta 35 millones de euros o el 7 % del volumen de negocios anual global por prácticas de IA prohibidas (infracciones del artículo 5), hasta 15 millones de euros o el 3 % por infracciones de otras obligaciones de los proveedores o responsables del despliegue, y hasta 7,5 millones de euros o el 1 % por facilitar información incorrecta a las autoridades. Para las pymes y las empresas emergentes, se aplica el menor de los dos importes. Fuente: Reglamento (UE) 2024/1689, artículo 99

¿Qué es una evaluación de impacto sobre los derechos fundamentales (FRIA) con arreglo a la Ley de IA?

El artículo 27 exige a los responsables del despliegue de sistemas de IA de alto riesgo utilizados en el empleo, la evaluación crediticia, los servicios públicos esenciales y la aplicación de la ley que realicen una evaluación de impacto sobre los derechos fundamentales antes de poner el sistema en uso. La FRIA debe describir los procesos del responsable del despliegue, el período y la frecuencia de uso, las categorías de personas afectadas, los riesgos específicos para los derechos fundamentales, las medidas de supervisión humana y las acciones que deben adoptarse si se materializan los riesgos. La evaluación debe notificarse a la autoridad de vigilancia del mercado pertinente. Fuente: Reglamento (UE) 2024/1689, artículo 27

¿Qué documentación técnica deben mantener los proveedores de sistemas de IA de alto riesgo?

El anexo IV de la Ley de IA de la UE exige a los proveedores que mantengan documentación que cubra 11 áreas: (1) descripción general del sistema, (2) descripción detallada de los elementos y del proceso de desarrollo, (3) información sobre la monitorización, el funcionamiento y el control, (4) descripción del sistema de gestión de riesgos, (5) prácticas de gobernanza y gestión de datos, (6) descripción de los cambios a lo largo del ciclo de vida, (7) métricas de rendimiento y medidas de solidez, (8) medidas de ciberseguridad, (9) descripción del sistema de gestión de la calidad, (10) descripción del procedimiento de evaluación de la conformidad y (11) declaración UE de conformidad. Fuente: Reglamento (UE) 2024/1689, anexo IV

¿Cómo se aplica la Ley de IA de la UE a las organizaciones suizas?

Con arreglo al artículo 2, la Ley de IA de la UE tiene alcance extraterritorial. Se aplica a los proveedores que introducen sistemas de IA en el mercado de la UE con independencia del lugar de establecimiento, y a los responsables del despliegue ubicados dentro de la UE. También cubre a los proveedores y responsables del despliegue de terceros países cuando la salida del sistema de IA se utiliza en la UE. Las organizaciones suizas que despliegan sistemas de IA cuyas salidas afectan a personas ubicadas en la UE (por ejemplo, en la contratación, las decisiones crediticias o la atención al cliente) deben cumplir las obligaciones aplicables a los responsables del despliegue. Según el Comisario Federal Suizo de Protección de Datos e Información (FDPIC), las empresas suizas deberían evaluar de forma proactiva su exposición a la Ley de IA dados los estrechos vínculos económicos entre Suiza y la UE.

Calendario de cumplimiento de la Ley de IA de la UE

FechaHitoA quién afecta
2 de febrero de 2025Entra en vigor la prohibición de las prácticas de IA prohibidas (artículo 5)Todos los operadores
2 de agosto de 2025Se aplican las obligaciones de los modelos de IA de uso general (capítulo V)Proveedores de IA de uso general
2 de agosto de 2026Se aplican plenamente las obligaciones de la IA de alto riesgo (sistemas del anexo III)Proveedores y responsables del despliegue de IA de alto riesgo
2 de agosto de 2027Obligaciones para la IA de alto riesgo del anexo I (legislación de armonización de la UE)Proveedores de sistemas del anexo I

Comparación de obligaciones del proveedor frente al responsable del despliegue

ObligaciónProveedorResponsable del despliegue
Evaluación de la conformidadObligatoria antes de la introducción en el mercadoNo obligatoria
Documentación técnica (anexo IV)Debe crearla y mantenerla en 11 áreasDebe tener acceso a la documentación del proveedor
Sistema de gestión de la calidadObligatorio (artículo 17)No obligatorio
Monitorización poscomercializaciónObligatoria (artículo 72)No obligatoria
Evaluación de impacto sobre los derechos fundamentalesNo obligatoriaObligatoria para determinados casos de uso (artículo 27)
Supervisión humanaDebe diseñar para la supervisión humanaDebe implementar y garantizar la supervisión humana
Conservación de registrosDebe permitir el registro automáticoDebe conservar los registros durante un mínimo de 6 meses
Notificación de incidentes gravesObligatoria (artículo 73)Obligatoria (artículo 26, apartado 5)
Inscripción en la base de datos de la UEObligatoria (artículo 49)Obligatoria para determinados casos de uso (artículo 49)

Estadísticas y contexto del sector

Según una encuesta de la IAPP de 2024 sobre la gobernanza de la IA, solo el 30 % de las organizaciones cuenta con un marco formal de gobernanza de la IA, a pesar de la creciente presión regulatoria. La Ley de IA de la UE es la primera regulación integral del mundo sobre la IA, y abarca, según las estimaciones de la evaluación de impacto de la Comisión Europea, entre 6.000 y 7.000 sistemas de IA de alto riesgo ya desplegados en la UE. El informe sobre el panorama de amenazas de IA de 2024 de ENISA destaca que los riesgos de la cadena de suministro en los sistemas de IA figuran entre las principales preocupaciones de las organizaciones que despliegan IA de terceros, lo que refuerza la necesidad de que los responsables del despliegue mantengan una supervisión sólida de los proveedores. Fuente: ENISA AI Security

La Ley de IA de la UE (Reglamento 2024/1689) entró en vigor el 1 de agosto de 2024. Como señaló la Comisión Europea, «la Ley de IA es el primer marco jurídico integral sobre IA del mundo, que aborda los riesgos de la IA y posiciona a Europa para desempeñar un papel destacado a escala mundial».