Cumplimiento del Reglamento de IA de la UE + RGPD

El solapamiento entre el Reglamento de IA de la UE y el RGPD está creando un punto ciego de cumplimiento. Así puede cerrarlo

Actualizado el 2026-07-19
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que unifica el cumplimiento del Reglamento de IA de la UE y del RGPD en grupos multientidad, eliminando las evaluaciones duplicadas y las lagunas de auditoría.

Su organización ya gestiona el RGPD en varias entidades y jurisdicciones. Ahora, el Reglamento de IA de la UE introduce nuevas obligaciones que se cruzan directamente con su programa de privacidad existente, desde las evaluaciones de impacto relativas a la protección de datos hasta los requisitos de transparencia y la documentación de los tratamientos de alto riesgo. La mayoría de los equipos de cumplimiento no cuentan con un mapa claro de dónde convergen estos dos marcos, y ahí es donde se acumula el riesgo.

Esta página desglosa las áreas críticas de solapamiento entre el Reglamento de IA de la UE y el RGPD, explica por qué gestionarlos en silos es el camino más rápido hacia el fracaso en una auditoría y le ofrece un marco práctico para un cumplimiento unificado. Lo hemos condensado en una guía gratuita y descargable creada para DPD y responsables de cumplimiento que dirigen programas multientidad.

68%

de los profesionales de la privacidad esperan asumir responsabilidades de gobernanza de la IA

Encuesta del IAPP, 2024

23%

cuenta con un marco unificado para gestionar conjuntamente el Reglamento de IA y el RGPD

Encuesta del IAPP, 2024

7%

de la facturación global, la sanción máxima del Reglamento de IA

Reglamento de IA de la UE, artículo 99

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Dos marcos normativos. Un equipo de cumplimiento. Ningún margen de error.

Su programa de RGPD tardó años en construirse. Ahora el Reglamento de IA de la UE introduce obligaciones paralelas que se cruzan en cada punto crítico: evaluaciones, documentación, transparencia, gobernanza. Aquí es donde se abre la brecha.

Las evaluaciones de impacto paralelas están duplicando su carga de trabajo

El RGPD exige EIPD para los tratamientos de alto riesgo. El Reglamento de IA exige evaluaciones de impacto sobre los derechos fundamentales para la IA de alto riesgo. Cuando un sistema de IA trata datos personales, se activan ambas, que comparten los mismos datos de entrada, categorías de datos y dimensiones de riesgo. Sin un flujo de trabajo unificado, los equipos realizan evaluaciones duplicadas sobre las mismas actividades de tratamiento, lo que genera incoherencias que los auditores detectarán.

El 68% de los profesionales de la privacidad esperan asumir responsabilidades de gobernanza de la IA, pero solo el 23% cuenta con un marco unificado para gestionar ambos.

Fuente: Encuesta de gobernanza de la privacidad del IAPP 2024

Obligaciones de transparencia que no acaban de coincidir

Los artículos 13 y 14 del RGPD exigen información significativa sobre la lógica aplicada en las decisiones automatizadas. El Reglamento de IA añade nuevas capas de transparencia para los sistemas de IA que interactúan con personas, el reconocimiento de emociones y los contenidos generados por IA. Estos requisitos se solapan, pero no son idénticos, y su equipo de cumplimiento necesita una única fuente de verdad sobre qué debe divulgarse, a quién y con arreglo a qué normativa. Equivocarse en esto significa fallar ante dos reguladores a la vez.

Las autoridades de protección de datos nacionales están siendo designadas como autoridades de vigilancia del mercado del Reglamento de IA en varios Estados miembros de la UE: el mismo regulador revisa ambos marcos.

Fuente: Reglamento de IA de la UE, artículo 70, designaciones de los Estados miembros 2024

La documentación que vive en silos no superará una auditoría

El artículo 30 del RGPD exige registros de actividades de tratamiento. El Reglamento de IA exige a los proveedores e implementadores que mantengan documentación técnica, registros de actividad y registros de gestión de riesgos. Para cualquier sistema de IA que trate datos personales, estos registros deben remitirse unos a otros. Si su registro de tratamientos vive en una hoja de cálculo y su documentación de IA en otra, repartidos entre 10, 20 o más de 50 filiales, los auditores encontrarán las lagunas antes que usted.

Las sanciones del Reglamento de IA alcanzan hasta 35 millones de euros o el 7% de la facturación anual global, según cuál sea mayor.

Fuente: Reglamento de IA de la UE, artículo 99, marco de sanciones

Los grupos multientidad se enfrentan a una complejidad exponencial

Cada filial que implementa o adquiere sistemas de IA debe ser evaluada con arreglo tanto al RGPD como al Reglamento de IA, con matices específicos de cada jurisdicción en cada Estado miembro. Cuando gestiona el cumplimiento en decenas de entidades, la combinación de dos marcos convergentes y múltiples reguladores hace que las hojas de cálculo y las unidades compartidas resulten estructuralmente inadecuadas. El problema no es el esfuerzo, sino la arquitectura.

Se estima que entre 6.000 y 10.000 sistemas de IA de alto riesgo ya están implementados en toda la UE y ahora deben documentarse con arreglo a ambos marcos.

Fuente: Evaluación de impacto del Reglamento de IA de la Comisión Europea, 2024

La aplicación normativa converge: sus reguladores esperan coherencia

No se trata de un riesgo teórico. Las autoridades de protección de datos nacionales están siendo nombradas autoridades de vigilancia del mercado del Reglamento de IA. El mismo regulador que audita su registro de tratamientos del RGPD revisará su documentación del Reglamento de IA. Esperarán que estos registros cuenten una historia coherente. Si su programa de privacidad y su programa de gobernanza de la IA funcionan como flujos de trabajo separados, las incoherencias se convierten en hallazgos de auditoría.

Las multas del RGPD superaron acumuladamente los 4.500 millones de euros a finales de 2024, y la aplicación del Reglamento de IA añade una segunda capa de sanciones de las mismas autoridades.

Fuente: GDPR Enforcement Tracker, CMS Law, acumulado hasta diciembre de 2024

Colisiones de gobernanza de datos en la fase de diseño

El artículo 10 del Reglamento de IA impone requisitos específicos de gobernanza para los conjuntos de datos de entrenamiento, validación y prueba de la IA de alto riesgo. Cuando esos conjuntos de datos contienen datos personales (y casi siempre los contienen), los principios del RGPD de minimización de datos, limitación de la finalidad y exactitud se aplican simultáneamente. Estas obligaciones pueden entrar en conflicto. Resolverlas requiere un análisis transversal de los marcos en la fase de diseño del sistema, no un parche de cumplimiento retroactivo.

Los flujos de trabajo de EIPD y de evaluación de impacto sobre los derechos fundamentales asistidos por IA de Priverion comparten datos de entrada por diseño, eliminando la duplicación que genera riesgo de auditoría.

Capacidad de la plataforma Priverion: la IA asiste, las personas deciden

Gestionar estas obligaciones solapadas con hojas de cálculo y herramientas aisladas es como las lagunas de cumplimiento se convierten en acciones de aplicación normativa.

Descargue la guía gratuita sobre el solapamiento

200+

Horas ahorradas en la gestión de registros de tratamientos

Medtec recuperó más de 200 horas que antes dedicaba a actualizar manualmente sus registros de tratamientos durante su preparación para la ISO 27001, tiempo que redirigió al trabajo estratégico de privacidad.

60%

Menos coste frente a plataformas heredadas

Basado en comparaciones de precios publicadas con OneTrust para organizaciones del mercado medio que gestionan más de 10 entidades. Sin tarifas por usuario, sin expansión por módulo.

3 meses

Por delante del calendario en la ISO 27001

Medtec aceleró en tres meses el calendario de su certificación ISO 27001 utilizando el empaquetado automatizado de evidencias y la documentación lista para auditoría de Priverion.

Por qué cambian las empresas

Gestión de la privacidad de nivel empresarial sin la complejidad empresarial

Las organizaciones del mercado medio necesitan herramientas de cumplimiento potentes, no 300 funciones que nunca utilizarán. Esta es la razón por la que los equipos que gestionan la privacidad en varias entidades eligen Priverion en lugar de OneTrust.

Con Priverion

Soberanía de datos suiza, garantizada

Desarrollada y alojada íntegramente en Suiza. En un panorama posterior a Schrems II, sus datos nunca salen de la jurisdicción europea. El alojamiento en Suiza no es una casilla que marcar, es nuestra base.

Diseñada para la gestión a nivel de grupo

Mapeo de datos entre entidades, recertificación automatizada de registros de tratamientos en todas las filiales y un único panel que ofrece a su DPD visibilidad sobre cada entidad. AXA logró una tasa de recertificación de registros de tratamientos del 100%, totalmente automatizada.

AXA, recertificación automatizada en todas las entidades del grupo

Operativa en semanas, no en meses

Una experiencia de usuario intuitiva significa que su equipo realmente la utiliza. Sin un proyecto de implementación de seis meses, sin un administrador dedicado. Un fabricante de aeronaves redujo el tiempo de administración del cumplimiento en un 60% durante sus primeros seis meses.

Fabricante de aeronaves, reducción del 60% en los primeros 6 meses

Precios predecibles que escalan con usted

Precios basados en el número de empresas y en el tamaño de la organización, no en puestos por usuario ni módulos adicionales. Su director financiero puede presupuestar el próximo año sin temer cargos por expansión.

IA que asiste, nunca decide

Redacción de EIPD asistida por IA, puntuación de riesgos y mapeo normativo, todo ello procesado dentro de la infraestructura suiza. Cada resultado de la IA se revisa antes de convertirse en un registro de cumplimiento. Ningún dato de cliente se utiliza jamás para entrenar modelos.

La experiencia habitual con una plataforma empresarial

Alojada en EE. UU., mecanismos de transferencia complejos

La mayoría de las plataformas empresariales tienen su sede y su alojamiento en EE. UU. Eso supone cláusulas contractuales tipo (SCC), evaluaciones del impacto de las transferencias (TIA) y evaluaciones continuas del impacto de las transferencias adicionales solo para usar su herramienta de cumplimiento, lo que añade una carga jurídica al sistema que debía reducirla.

Diseñadas para empresas de una sola entidad

La gestión multientidad suele ser una idea de última hora, añadida mediante soluciones improvisadas en lugar de integrada en la arquitectura. Los DPD acaban gestionando el cumplimiento de las filiales de la misma forma que lo hacían en hojas de cálculo, solo que dentro de una herramienta más cara.

Implementaciones de 6 meses, administradores dedicados

Las plataformas complejas requieren formación especializada, administradores dedicados y meses de configuración antes de ver resultados. Los equipos del mercado medio no disponen de esos recursos; necesitan herramientas que funcionen desde el primer día.

Precios por usuario que penalizan el crecimiento

Los precios por usuario y por módulo significan que cada nuevo miembro del equipo, cada nueva filial y cada flujo de trabajo adicional incrementan su factura. Lo que empieza como una inversión razonable se convierte en un centro de costes impredecible.

IA opaca con prácticas de datos poco claras

Muchas plataformas presumen de funciones "impulsadas por IA" sin aclarar dónde se procesan los datos, si se revisan los resultados o si los datos de los clientes entrenan sus modelos. Para una herramienta de cumplimiento, ese es un punto ciego irónico.

Su equipo de cumplimiento merece algo mejor que las hojas de cálculo

Deje de perseguir a las filiales. Empiece a gestionar la privacidad.

Un fabricante de aeronaves redujo el tiempo de administración del cumplimiento en un 60% en seis meses. AXA alcanzó una recertificación de registros de tratamientos del 100%, totalmente automatizada. Medtec ahorró más de 200 horas preparándose para la ISO 27001.

En 30 minutos, le mostraremos exactamente cómo funciona la gestión de la privacidad a nivel de grupo cuando está diseñada para organizaciones multientidad, y no añadida como una idea de última hora. Alojada en Suiza, asistida por IA y con precios sin sorpresas por usuario.

Reserve una demostración de 30 minutos

Sin compromiso. Sin discurso de ventas. Solo una visión clara de lo que cambia para su equipo.

Semanas, no meses

Tiempo medio hasta la puesta en marcha, según las implementaciones de clientes

Alojada en Suiza

Todo el tratamiento de datos dentro de la infraestructura suiza

Precios predecibles

Precios por empresa, sin trampas de expansión por usuario ni por módulo

Descargue la guía sobre el solapamiento entre el Reglamento de IA de la UE y el RGPD

Un marco práctico para DPD y responsables de cumplimiento que gestionan ambas normativas en varias entidades. Creado a partir de experiencia real de implementación, no de consejos teóricos.

  • Las 7 áreas críticas en las que convergen el Reglamento de IA de la UE y el RGPD
  • Un flujo de trabajo de evaluación unificado para EIPD y evaluaciones de impacto sobre los derechos fundamentales
  • Lista de comprobación de remisión cruzada de la documentación para la preparación ante auditorías
  • Manual de coordinación multientidad con consideraciones específicas de cada jurisdicción
  • Cronología de los hitos de aplicación normativa hasta 2027

Al enviar, acepta recibir la guía y análisis ocasionales sobre cumplimiento en materia de privacidad de Priverion. Respetamos sus datos. Lea nuestra política de privacidad. Puede darse de baja en cualquier momento.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: solapamiento entre el Reglamento de IA de la UE y el RGPD

El Reglamento de IA de la UE y el RGPD convergen en siete áreas críticas que los equipos de cumplimiento deben gestionar como un programa unificado: evaluaciones de impacto, transparencia, documentación, gobernanza de datos, aplicación normativa, complejidad multientidad y obligaciones en la fase de diseño. Las organizaciones que tratan estos marcos como flujos de trabajo separados se enfrentan a esfuerzos duplicados, registros incoherentes y un riesgo de aplicación normativa creciente por parte de reguladores que ahora supervisan ambas leyes. Una arquitectura de cumplimiento unificada (no más hojas de cálculo) es la solución estructural.

Definiciones

¿Qué es el Reglamento de IA de la UE?

El Reglamento de IA de la UE (Reglamento (UE) 2024/1689) es el primer marco jurídico integral del mundo para la inteligencia artificial. Clasifica los sistemas de IA por nivel de riesgo (inaceptable, alto, limitado y mínimo) e impone obligaciones a los proveedores e implementadores en consecuencia. Los sistemas de IA de alto riesgo se enfrentan a los requisitos más estrictos, incluidas las evaluaciones de conformidad, la documentación técnica y la supervisión humana. Fuente: EUR-Lex, Reglamento (UE) 2024/1689

¿Qué es una evaluación de impacto relativa a la protección de datos (EIPD)?

Una EIPD es un proceso exigido por el artículo 35 del RGPD para identificar y minimizar los riesgos para la protección de datos de las actividades de tratamiento de alto riesgo. Debe describir el tratamiento, evaluar su necesidad y proporcionalidad y valorar los riesgos para los derechos y libertades de las personas.

¿Qué es una evaluación de impacto sobre los derechos fundamentales?

Una evaluación de impacto sobre los derechos fundamentales es exigida por el artículo 27 del Reglamento de IA de la UE a los implementadores de sistemas de IA de alto riesgo. Evalúa el impacto del sistema de IA sobre los derechos fundamentales, incluidos el derecho a la privacidad, la no discriminación y la dignidad humana. Cuando el sistema de IA también trata datos personales, la evaluación de impacto sobre los derechos fundamentales y la EIPD comparten datos de entrada solapados.

¿Qué es un registro de actividades de tratamiento (ROPA)?

Los registros de actividades de tratamiento son registros obligatorios de las actividades de tratamiento de datos personales exigidos por el artículo 30 del RGPD. Los responsables y encargados del tratamiento deben documentar las finalidades, las categorías de datos, los destinatarios, las transferencias y los plazos de conservación de cada actividad de tratamiento.

¿Qué es un sistema de IA de alto riesgo según el Reglamento de IA de la UE?

Un sistema de IA de alto riesgo es un sistema de IA enumerado en el anexo III del Reglamento de IA de la UE o utilizado como componente de seguridad de un producto cubierto por la legislación de armonización de la UE enumerada en el anexo I. Las categorías incluyen la IA utilizada en la identificación biométrica, las infraestructuras críticas, el empleo, la educación, la aplicación de la ley y la migración. Fuente: Reglamento de IA de la UE, anexo III

Estadísticas y evidencias

Según el Informe IAPP-EY de gobernanza de la privacidad 2024, el 68% de los profesionales de la privacidad esperan asumir responsabilidades de gobernanza de la IA, pero solo el 23% afirma contar con un marco unificado para gestionar tanto las obligaciones del Reglamento de IA como las del RGPD. La evaluación de impacto del Reglamento de IA de la Comisión Europea estimó que entre 6.000 y 10.000 sistemas de IA de alto riesgo ya están implementados en toda la UE y ahora deben documentarse con arreglo a ambos marcos. Las multas del RGPD superaron acumuladamente los 4.500 millones de euros a finales de 2024, y el Reglamento de IA añade una segunda capa de sanciones (hasta 35 millones de euros o el 7% de la facturación global según el artículo 99), aplicada por las mismas autoridades nacionales.

Preguntas frecuentes

¿Dónde se solapan el Reglamento de IA de la UE y el RGPD?

Los dos marcos convergen en siete áreas críticas: (1) evaluaciones de impacto (EIPD según el artículo 35 del RGPD y evaluaciones de impacto sobre los derechos fundamentales según el artículo 27 del Reglamento de IA); (2) obligaciones de transparencia (artículos 13 y 14 del RGPD y artículos 50 a 52 del Reglamento de IA); (3) documentación (registro de tratamientos según el artículo 30 del RGPD y documentación técnica según el anexo IV del Reglamento de IA); (4) gobernanza de datos para los conjuntos de datos de entrenamiento según el artículo 10 del Reglamento de IA, que se cruza con la minimización de datos y la limitación de la finalidad del RGPD; (5) convergencia en la aplicación normativa, a medida que las autoridades de protección de datos nacionales se convierten en autoridades de vigilancia del mercado del Reglamento de IA según el artículo 70; (6) complejidad multientidad entre filiales de distintos Estados miembros; y (7) gobernanza en la fase de diseño, en la que ambos marcos imponen requisitos antes de la implementación.

¿Necesito tanto una EIPD como una evaluación de impacto sobre los derechos fundamentales para la IA de alto riesgo?

Sí. Cuando un sistema de IA de alto riesgo trata datos personales, se requieren tanto una EIPD (artículo 35 del RGPD) como una evaluación de impacto sobre los derechos fundamentales (artículo 27 del Reglamento de IA). Estas evaluaciones comparten datos de entrada solapados (categorías de datos, dimensiones de riesgo y poblaciones afectadas), pero cumplen finalidades normativas distintas. Realizarlas como flujos de trabajo separados genera riesgo de duplicación e incoherencia. El CEPD ha señalado la necesidad de metodologías de evaluación coherentes en ambos marcos. Fuente: CEPD

¿Cuáles son las sanciones máximas del Reglamento de IA de la UE?

El Reglamento de IA de la UE establece una estructura de sanciones por niveles en el artículo 99. El nivel más alto (para las prácticas de IA prohibidas) alcanza los 35 millones de euros o el 7% de la facturación anual global, según cuál sea mayor. Para otras infracciones, las sanciones pueden llegar a los 15 millones de euros o el 3% de la facturación. Estas se aplican además de las multas del RGPD (hasta 20 millones de euros o el 4% de la facturación según el artículo 83), lo que crea una doble exposición a la aplicación normativa. Fuente: Reglamento de IA de la UE, artículo 99

¿Quién aplica el Reglamento de IA de la UE junto con el RGPD?

Con arreglo al artículo 70 del Reglamento de IA de la UE, cada Estado miembro debe designar autoridades nacionales competentes como autoridades de vigilancia del mercado. Varios Estados miembros han designado para este papel a sus actuales autoridades de protección de datos nacionales. Esto significa que el mismo regulador que audita su cumplimiento del RGPD (revisando el registro de tratamientos, las EIPD y las notificaciones de violaciones de datos) también inspeccionará su documentación del Reglamento de IA, sus sistemas de gestión de riesgos y sus evaluaciones de conformidad.

¿Cómo afecta el Reglamento de IA de la UE a la gobernanza de los datos de entrenamiento según el RGPD?

El artículo 10 del Reglamento de IA de la UE exige que los conjuntos de datos de entrenamiento, validación y prueba de los sistemas de IA de alto riesgo cumplan criterios de calidad específicos, incluidas la pertinencia, la representatividad y la ausencia de errores. Cuando estos conjuntos de datos contienen datos personales (algo que casi siempre ocurre), los principios del RGPD se aplican simultáneamente: minimización de datos (artículo 5, apartado 1, letra c)), limitación de la finalidad (artículo 5, apartado 1, letra b)) y exactitud (artículo 5, apartado 1, letra d)). Estas obligaciones pueden generar tensiones (por ejemplo, los requisitos del Reglamento de IA sobre conjuntos de datos representativos pueden entrar en conflicto con el principio de minimización de datos del RGPD), lo que exige un análisis transversal de los marcos en la fase de diseño.

¿Puedo gestionar el cumplimiento del Reglamento de IA de la UE y del RGPD en una única plataforma?

Sí. Las plataformas de GRC unificadas como Priverion están diseñadas para gestionar ambos marcos en un único entorno. Los flujos de trabajo compartidos de EIPD y de evaluación de impacto sobre los derechos fundamentales eliminan las evaluaciones duplicadas, la remisión cruzada entre el registro de tratamientos y la documentación técnica de IA garantiza la coherencia ante las auditorías y los paneles a nivel de grupo proporcionan visibilidad sobre todas las filiales. Priverion está alojada íntegramente en Suiza, lo que garantiza la soberanía de los datos en un panorama posterior a Schrems II.

¿Cuál es el calendario de aplicación del Reglamento de IA de la UE?

El Reglamento de IA de la UE entró en vigor el 1 de agosto de 2024. Las prácticas de IA prohibidas son aplicables desde el 2 de febrero de 2025. Las obligaciones para los modelos de IA de uso general se aplican desde el 2 de agosto de 2025. El conjunto completo de obligaciones para los sistemas de IA de alto riesgo se aplica desde el 2 de agosto de 2026. Las organizaciones que implementen sistemas de IA de alto riesgo que traten datos personales deben garantizar el cumplimiento tanto del Reglamento de IA como del RGPD en esas fechas. Fuente: Reglamento de IA de la UE, artículo 113

¿En qué se diferencian los requisitos de transparencia del RGPD de las obligaciones de transparencia del Reglamento de IA?

Los artículos 13 y 14 del RGPD exigen a los responsables del tratamiento que proporcionen a los interesados información significativa sobre la lógica aplicada en la toma de decisiones automatizada, incluida la elaboración de perfiles. El Reglamento de IA añade capas de transparencia adicionales: el artículo 50 exige que las personas que interactúan con sistemas de IA sean informadas de que lo están haciendo; los sistemas de reconocimiento de emociones y de categorización biométrica deben revelar su funcionamiento; y los contenidos generados por IA (incluidas las ultrafalsificaciones) deben etiquetarse. Estos requisitos se solapan, pero no son idénticos: el RGPD se centra en los derechos de los interesados, mientras que el Reglamento de IA aborda una transparencia social más amplia. Los equipos de cumplimiento necesitan una única fuente de verdad sobre qué debe divulgarse, a quién y con arreglo a qué normativa.

Comparativa: obligaciones del RGPD frente al Reglamento de IA de la UE

Área de obligaciónRequisito del RGPDRequisito del Reglamento de IA de la UEImpacto del solapamiento
Evaluaciones de impactoEIPD según el artículo 35Evaluación de impacto sobre los derechos fundamentales según el artículo 27Ambas se activan para la IA de alto riesgo que trata datos personales; datos de entrada compartidos
TransparenciaArtículos 13 y 14: lógica de las decisiones automatizadasArtículo 50: divulgación de la interacción con IA, etiquetado de ultrafalsificacionesSolapados pero no idénticos; se necesita un único marco de divulgación
DocumentaciónRegistro de tratamientos según el artículo 30Documentación técnica según el anexo IV; registros de actividadDeben remitirse unos a otros; los registros aislados crean lagunas de auditoría
Gobernanza de datosMinimización, limitación de la finalidad, exactitud (art. 5)Requisitos de calidad de los datos de entrenamiento (art. 10)Posibles conflictos; se requiere un análisis transversal de los marcos en la fase de diseño
Aplicación normativaAutoridades de protección de datos nacionalesAutoridades de protección de datos nacionales como autoridades de vigilancia del mercado (art. 70)El mismo regulador audita ambos; espera registros coherentes
SancionesHasta 20 M€ o el 4% de la facturación global (art. 83)Hasta 35 M€ o el 7% de la facturación global (art. 99)Doble exposición a sanciones de una sola autoridad
Ámbito de aplicaciónTratamiento de datos personalesCiclo de vida del sistema de IA (proveedor + implementador)Casi toda la IA de alto riesgo implica datos personales