Guía de cumplimiento del Reglamento de IA de la UE

Obligaciones del proveedor frente al responsable del despliegue en el Reglamento de IA: lo que su organización realmente debe hacer

Actualizado 2026-07-19
Puntos clave: Priverion es una plataforma GRC alojada en Suiza que operativiza las obligaciones del proveedor y del responsable del despliegue del Reglamento de IA de la UE en grupos empresariales multientidad.

El Reglamento de IA de la UE asigna obligaciones fundamentalmente distintas según se le clasifique como proveedor o como responsable del despliegue, y equivocarse no significa solo incumplir. Significa construir los procesos internos erróneos, asignar los equipos equivocados y desperdiciar meses de esfuerzo. Esta guía detalla exactamente qué exige cada rol, dónde se solapan y cómo las organizaciones multientidad pueden operativizar el cumplimiento sin ahogarse en hojas de cálculo.

Descargue la lista de comprobación de obligaciones del proveedor frente al responsable del despliegue

PDF gratuito, sin necesidad de llamada comercial. Solo un correo corporativo.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Capacidades clave para el cumplimiento del Reglamento de IA

Cómo Priverion operativiza las obligaciones del proveedor y del responsable del despliegue en cada entidad

Tanto si se clasifica como proveedor según el artículo 16 como responsable del despliegue según el artículo 26 (o ambos, en distintas filiales), estas capacidades convierten el texto normativo en flujos de trabajo auditables y repetibles.

Proveedor + Responsable del despliegue

Registro de IA para la clasificación según el Reglamento de IA de la UE

Mantenga un inventario centralizado de cada sistema de IA de todo su grupo, con clasificación por entidad como proveedor, responsable del despliegue o ambos. El registro asigna cada sistema a su categoría de riesgo, las obligaciones aplicables y la unidad de negocio responsable, de modo que nada se pierda cuando una filial provee y otra despliega el mismo modelo.

Cubre: clasificación del artículo 3, registro en la base de datos de la UE del artículo 49, categorización de alto riesgo del anexo III

5 roles distintos

rastreados por sistema de IA y por entidad, tal como se definen en toda la cadena de valor del Reglamento de IA (artículo 3, Reglamento UE 2024/1689)

Obligación del proveedor

EIPD asistida por IA y evaluaciones de impacto sobre los derechos fundamentales

Genere evaluaciones de impacto listas para la conformidad con redacción asistida por IA que precarga factores de riesgo, medidas de mitigación y referencias normativas. Cada resultado es revisado por su equipo antes de convertirse en un registro de cumplimiento. La IA asiste, las personas deciden. Los responsables del despliegue que realizan evaluaciones de impacto sobre los derechos fundamentales para sistemas de alto riesgo de empleo o de calificación crediticia obtienen plantillas específicas alineadas con el artículo 27.

Cubre: gestión de riesgos del artículo 9, EIDF del artículo 27, documentación técnica del anexo IV

11 áreas técnicas

cubiertas en los requisitos de documentación del proveedor según el anexo IV del Reglamento de IA de la UE

Obligación del responsable del despliegue

Flujos de trabajo de supervisión humana y monitorización

El artículo 26 exige a los responsables del despliegue asignar personas competentes y formadas para ejercer la supervisión humana de los sistemas de IA de alto riesgo. Priverion rastrea las asignaciones de supervisión por sistema y por entidad, y automatiza la recertificación para que pueda demostrar a las autoridades de control que las personas adecuadas supervisan los sistemas adecuados, no solo sobre el papel, sino en la práctica.

Cubre: diseño de supervisión humana del artículo 14, monitorización del responsable del despliegue del artículo 26, notificación de incidentes graves

100 % de tasa de recertificación

lograda por AXA con los flujos de recertificación automatizada de Priverion para el registro de tratamientos (el mismo motor ahora ampliado al seguimiento de la supervisión de IA)

Visibilidad de todo el grupo

Paneles de cumplimiento entre entidades

Cuando una filial es proveedora y otra despliega el mismo sistema, necesita un único lugar para ver ambos conjuntos de obligaciones. Los paneles listos para el consejo muestran la postura de cumplimiento del Reglamento de IA por entidad, por sistema de IA y por categoría de riesgo, de modo que su DPD, CISO o director jurídico pueda informar del estado de todo el grupo sin consolidar datos de una docena de rastreadores distintos.

Cubre: supervisión multientidad, preparación para auditorías, informes normativos a las autoridades de control

Más de 50 entidades

gestionadas por clientes empresariales de Priverion en múltiples jurisdicciones (validado mediante despliegues actuales de clientes)

Obligación del proveedor

Documentación del sistema de gestión de la calidad

Los proveedores de sistemas de IA de alto riesgo deben establecer y mantener un sistema de gestión de la calidad según el artículo 17. Priverion genera paquetes de evidencias listos para auditoría que asignan sus controles existentes de privacidad y seguridad de la información (ISO 27001, ISO 27701, NIST) a los requisitos del Reglamento de IA, de modo que construya sobre lo que ya tiene en lugar de empezar de cero.

Cubre: SGC del artículo 17, monitorización poscomercialización, preparación de la evaluación de la conformidad

Más de 200 horas ahorradas

por Medtec durante la preparación de la ISO 27001 con las capacidades de documentación y generación de evidencias de Priverion

Confianza + Soberanía

Soberanía de datos suiza para los datos de cumplimiento de IA

Sus registros de cumplimiento del Reglamento de IA (evaluaciones de riesgo, decisiones de clasificación, registros de incidentes, documentación de supervisión) contienen algunos de los datos operativos más sensibles de su organización. Todos los datos se procesan y almacenan dentro de infraestructura suiza. Ningún dato de clientes se utiliza para entrenar modelos de IA. En un panorama posterior a Schrems II, el alojamiento en Suiza no es una afirmación de marketing. Es una decisión de arquitectura jurídica.

Cubre: residencia de datos europea, cumplimiento de la LPD suiza, confianza en las transferencias transfronterizas de datos

Cero datos de clientes

utilizados para entrenar modelos de IA. El compromiso de transparencia de IA de Priverion, verificado mediante infraestructura alojada en Suiza y contratos de encargo de tratamiento documentados

Descargue la lista de comprobación de obligaciones del proveedor frente al responsable del despliegue

Lista de comprobación gratuita en PDF que asigna cada obligación al rol responsable en su organización

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec: horas reorientadas del seguimiento manual del registro de tratamientos al trabajo estratégico de privacidad durante la preparación de la ISO 27001

60 %

Menor coste total frente a plataformas heredadas

Según la comparación del coste total de propiedad del primer año de un fabricante de aeronaves: sin tarifas por usuario, sin trampas de expansión por módulo

3 meses

De adelanto sobre lo previsto en la ISO 27001

Medtec: el empaquetado automatizado de evidencias y la documentación lista para auditoría recortaron meses de su calendario de certificación

Conscientes de la competencia

Por qué los equipos del mercado medio dejan OneTrust por Priverion

OneTrust atiende a organizaciones de la lista Fortune 500 con un alcance GRC más amplio y equipos de privacidad dedicados. Si gestiona la privacidad en un grupo multientidad sin un equipo de cumplimiento de 20 personas, necesita algo diferente, no algo más pequeño.

La experiencia con OneTrust

Precios por módulo y por usuario

Los costes se disparan cada vez que añade una filial, un usuario o un módulo. La previsibilidad presupuestaria desaparece tras el primer año.

Sede en EE. UU., infraestructura global

Tras Schrems II, los datos que circulan por infraestructura de propiedad estadounidense generan riesgo de transferencia, incluso con centros de datos en la UE. La aplicabilidad de la CLOUD Act (18 U.S.C. §2713) sigue siendo una cuestión jurídica abierta.

Complejidad empresarial

Diseñado para equipos de más de 20 especialistas en cumplimiento. Los DPD del mercado medio reportan meses de implementación y una carga administrativa continua solo para mantener las configuraciones.

Más de 200 integraciones, en su mayoría superficiales

Un número de conectores impresionante, pero la mayoría requiere configuración personalizada y mantenimiento continuo. Amplitud sin profundidad genera más trabajo, no menos.

Dispersión de funciones más allá de la privacidad

ESG, líneas éticas de denuncia, consentimiento de cookies, riesgo de terceros: paga por un imperio de módulos cuando lo que necesita es una gestión enfocada del programa de privacidad.

La experiencia con Priverion

Precios predecibles según el tamaño de la empresa

Basados en el número de entidades y el tamaño organizativo, no por usuario ni por módulo. Añada filiales, añada usuarios, añada capacidades. Su factura sigue siendo predecible.

Construido en Suiza, alojado en Suiza. Punto.

Todo el tratamiento de datos dentro de infraestructura suiza. Residencia de datos europea, no como un complemento prémium, sino como opción predeterminada.

Operativo en semanas, no en meses

Un fabricante de aeronaves logró una reducción del 60 % en el tiempo de administración del cumplimiento dentro de los primeros 6 meses. AXA alcanzó una tasa de recertificación del registro de tratamientos del 100 %, totalmente automatizada.

Fabricante de aeronaves, primeros 6 meses tras la implementación | AXA, métricas posteriores al despliegue

Integraciones profundas donde importan

Nos integramos en profundidad con los sistemas de RR. HH., compras y gestión de activos de TI: los flujos de trabajo reales que generan obligaciones de privacidad. No 200 conectores superficiales que crean sobrecarga de mantenimiento.

Diseñado específicamente para programas de privacidad

Registro de tratamientos, EIPD, evaluaciones de proveedores, gestión de incidentes, tramitación de solicitudes de los interesados, mapeo de datos entre entidades: todo lo que un DPD necesita en un grupo multientidad. No cubrimos ESG ni consentimiento de cookies, y es deliberado.

Cambiar no tiene por qué ser doloroso. La mayoría de los equipos están plenamente operativos en cuestión de semanas.

Reserve una demostración de 30 min

Deje de gestionar la privacidad en hojas de cálculo

Vea cómo es la gestión de la privacidad de todo el grupo cuando realmente funciona

En 30 minutos, le mostraremos cómo organizaciones como un fabricante de aeronaves redujeron el tiempo de administración del cumplimiento en un 60 % y cómo su equipo puede dejar de perseguir a las unidades de negocio y empezar a hacer trabajo estratégico de privacidad.

Semanas, no meses

Tiempo medio de puesta en marcha

Sin precios por usuario

Costes predecibles, sin trampas de expansión

100 % alojado en Suiza

Residencia de datos europea garantizada

Reserve una demostración de 30 minutos

Sin compromiso. Le mostraremos la plataforma teniendo en cuenta su caso de uso.

Obtenga la lista de comprobación de obligaciones del proveedor frente al responsable del despliegue

Un PDF gratuito que asigna cada obligación del Reglamento de IA al rol responsable en su organización (proveedor, responsable del despliegue o ambos). Diseñado para DPD y responsables de cumplimiento que gestionan grupos multientidad.

PDF gratuito, sin necesidad de llamada comercial. Se lo enviaremos directamente a su bandeja de entrada.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: Obligaciones del proveedor frente al responsable del despliegue en el Reglamento de IA de la UE

El Reglamento de IA de la UE (Reglamento UE 2024/1689) asigna obligaciones de cumplimiento distintas según se clasifique a una organización como proveedor (artículo 3, apartado 3) o responsable del despliegue (artículo 3, apartado 4) de un sistema de IA. Los proveedores asumen responsabilidades aguas arriba, entre ellas las evaluaciones de la conformidad, los sistemas de gestión de la calidad y el registro en la base de datos de la UE. Los responsables del despliegue deben garantizar la supervisión humana, las evaluaciones de impacto sobre los derechos fundamentales y la notificación de incidentes. Los grupos multientidad a menudo ostentan ambos roles simultáneamente en distintas filiales, lo que exige una orquestación centralizada del cumplimiento.

¿Qué es un proveedor de un sistema de IA según el Reglamento de IA de la UE?

El proveedor de un sistema de IA se define en el artículo 3, apartado 3, del Reglamento (UE) 2024/1689 como una persona física o jurídica que desarrolla un sistema de IA o un modelo de IA de uso general y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca. Los proveedores de sistemas de IA de alto riesgo deben cumplir los artículos 8 a 17, incluidas la gestión de riesgos, la gobernanza de datos, la documentación técnica, la transparencia, el diseño de la supervisión humana, la exactitud, la solidez y la ciberseguridad. Fuente: EUR-Lex, Reglamento (UE) 2024/1689

¿Qué es un responsable del despliegue de un sistema de IA según el Reglamento de IA de la UE?

El responsable del despliegue de un sistema de IA se define en el artículo 3, apartado 4, del Reglamento (UE) 2024/1689 como una persona física o jurídica que utiliza un sistema de IA bajo su autoridad, salvo cuando el sistema de IA se utilice en el ejercicio de una actividad personal de carácter no profesional. Los responsables del despliegue de sistemas de IA de alto riesgo deben cumplir el artículo 26, que exige supervisión humana por parte de personal formado, monitorización de la pertinencia de los datos de entrada, conservación de registros e información a las personas físicas afectadas. Para determinados casos de uso (empleo, solvencia crediticia), los responsables del despliegue también deben realizar evaluaciones de impacto sobre los derechos fundamentales con arreglo al artículo 27. Fuente: EUR-Lex, Reglamento (UE) 2024/1689

¿Qué es una evaluación de impacto sobre los derechos fundamentales (EIDF) según el artículo 27?

Una evaluación de impacto sobre los derechos fundamentales es obligatoria con arreglo al artículo 27 del Reglamento de IA de la UE para los responsables del despliegue de sistemas de IA de alto riesgo utilizados en el empleo, la gestión de trabajadores, el acceso a servicios esenciales o la evaluación de la solvencia crediticia. La EIDF debe valorar el impacto sobre los derechos fundamentales de las personas afectadas, describir las salvaguardas y completarse antes de que el sistema de IA de alto riesgo se ponga en uso. Fuente: EUR-Lex, Reglamento (UE) 2024/1689

¿Qué es un sistema de gestión de la calidad (SGC) según el artículo 17?

Un sistema de gestión de la calidad con arreglo al artículo 17 del Reglamento de IA de la UE es un conjunto documentado de políticas, procedimientos e instrucciones que los proveedores de sistemas de IA de alto riesgo deben establecer y mantener. El SGC debe abarcar la gestión de riesgos, la monitorización poscomercialización, la gestión de datos, la conservación de registros, la gestión de recursos, los marcos de rendición de cuentas y la comunicación con las autoridades competentes. Fuente: EUR-Lex, Reglamento (UE) 2024/1689

Obligaciones del proveedor frente al responsable del despliegue: Tabla comparativa

ObligaciónProveedor (artículo 16)Responsable del despliegue (artículo 26)
Sistema de gestión de riesgosObligatorio (artículo 9)No obligado a establecerlo; debe usar el sistema según lo previsto
Gobernanza de datosObligatoria (artículo 10)Debe garantizar la pertinencia de los datos de entrada
Documentación técnicaObligatoria (anexo IV, 11 áreas)Debe conservar los registros generados por el sistema
Evaluación de la conformidadObligatoria (artículo 43)No obligatoria
Registro en la base de datos de la UEObligatorio (artículo 49)Obligatorio para determinados responsables del despliegue (artículo 49, apartado 3)
Sistema de gestión de la calidadObligatorio (artículo 17)No obligatorio
Supervisión humanaDebe diseñarse para la supervisión humana (artículo 14)Debe implementar la supervisión humana con personal formado (artículo 26, apartado 2)
Evaluación de impacto sobre los derechos fundamentalesNo obligatoriaObligatoria para empleo, calificación crediticia, servicios esenciales (artículo 27)
Notificación de incidentesObligatoria (artículo 62)Obligatoria para incidentes graves (artículo 26, apartado 5)
Monitorización poscomercializaciónObligatoria (artículo 72)Debe monitorizar el rendimiento y notificar las disfunciones
Sanciones (máximo)Hasta 35 millones de euros o el 7 % del volumen de negocio mundialHasta 15 millones de euros o el 3 % del volumen de negocio mundial

Estadísticas clave sobre el cumplimiento del Reglamento de IA

Según el Reglamento de IA de la UE (Reglamento UE 2024/1689), las sanciones por prácticas de IA prohibidas pueden alcanzar los 35 millones de euros o el 7 % del volumen de negocio anual mundial, la cantidad que sea mayor, superando el máximo del RGPD de 20 millones de euros o el 4 %. El Reglamento identifica 8 categorías de prácticas de IA prohibidas (artículo 5) y define los sistemas de alto riesgo en 8 ámbitos del anexo III. La documentación técnica del proveedor debe abarcar 11 áreas distintas según el anexo IV. Según una encuesta de la IAPP de 2024, menos del 30 % de las organizaciones habían iniciado programas formales de gobernanza de la IA a mediados de 2024, lo que subraya la urgencia de prepararse para el cumplimiento antes del plazo de agosto de 2026 para las obligaciones de los sistemas de alto riesgo. Fuente: IAPP

Preguntas frecuentes

¿Cuál es la diferencia entre un proveedor y un responsable del despliegue según el Reglamento de IA?

Con arreglo al Reglamento de IA de la UE (Reglamento UE 2024/1689), un proveedor es la entidad que desarrolla o introduce un sistema de IA en el mercado (artículo 3, apartado 3), mientras que un responsable del despliegue es la entidad que utiliza un sistema de IA bajo su autoridad (artículo 3, apartado 4). Los proveedores asumen obligaciones más exigentes, entre ellas las evaluaciones de la conformidad, los sistemas de gestión de la calidad y el registro en la base de datos de la UE. Los responsables del despliegue deben garantizar la supervisión humana, realizar evaluaciones de impacto sobre los derechos fundamentales para los sistemas de alto riesgo y monitorizar el rendimiento del sistema de IA. Fuente: EUR-Lex

¿Cuáles son las obligaciones clave de los proveedores según el artículo 16 del Reglamento de IA?

Los proveedores de sistemas de IA de alto riesgo según el Reglamento de IA deben establecer un sistema de gestión de la calidad (artículo 17), mantener documentación técnica que abarque 11 áreas según el anexo IV, garantizar la evaluación de la conformidad (artículo 43), registrar los sistemas en la base de datos de la UE (artículo 49), implementar la gestión de riesgos (artículo 9) y llevar a cabo la monitorización poscomercialización. Los proveedores también deben garantizar que sus sistemas cumplan los requisitos de exactitud, solidez y ciberseguridad antes de introducirlos en el mercado. Fuente: EUR-Lex

¿Cuáles son las obligaciones clave de los responsables del despliegue según el artículo 26 del Reglamento de IA?

Los responsables del despliegue de sistemas de IA de alto riesgo deben asignar personas competentes para la supervisión humana (artículo 14), monitorizar el rendimiento del sistema, realizar evaluaciones de impacto sobre los derechos fundamentales para casos de uso de empleo y calificación crediticia (artículo 27), informar a las personas afectadas y notificar los incidentes graves a las autoridades de control. Los responsables del despliegue también deben garantizar que los datos de entrada sean pertinentes y representativos. Fuente: EUR-Lex

¿Puede una organización ser a la vez proveedor y responsable del despliegue según el Reglamento de IA?

Sí. Con arreglo al artículo 25 del Reglamento de IA de la UE, una organización puede clasificarse como proveedor y responsable del despliegue a la vez en distintos sistemas de IA o filiales. Por ejemplo, un grupo empresarial puede desarrollar un sistema de IA en una filial (proveedor) y desplegarlo en otra (responsable del despliegue). Cada entidad debe cumplir las obligaciones correspondientes a su rol para cada sistema de IA específico. Esta doble clasificación es habitual en los grupos multientidad y exige un seguimiento centralizado del cumplimiento. Fuente: EUR-Lex

¿Cuándo entran en vigor las obligaciones del Reglamento de IA de la UE?

El Reglamento de IA de la UE entró en vigor el 1 de agosto de 2024. Las prácticas de IA prohibidas se aplican desde el 2 de febrero de 2025. Las obligaciones para los modelos de IA de uso general se aplican desde el 2 de agosto de 2025. La mayoría de las obligaciones de los sistemas de IA de alto riesgo para proveedores y responsables del despliegue se aplican desde el 2 de agosto de 2026, y determinados sistemas de alto riesgo del anexo I disponen de plazo hasta el 2 de agosto de 2027. Las organizaciones deberían empezar a prepararse para el cumplimiento con bastante antelación a estos plazos. Fuente: EUR-Lex

¿Qué sanciones se aplican por incumplir el Reglamento de IA de la UE?

Las sanciones por incumplimiento del Reglamento de IA de la UE pueden alcanzar hasta 35 millones de euros o el 7 % del volumen de negocio anual mundial por prácticas de IA prohibidas, hasta 15 millones de euros o el 3 % por otras infracciones y hasta 7,5 millones de euros o el 1,5 % por facilitar información incorrecta. Se encuentran entre las multas regulatorias más elevadas del Derecho de la UE, superando los máximos del RGPD. Las pymes y las empresas emergentes pueden recibir sanciones proporcionadas. Fuente: EUR-Lex

¿Cómo interactúa el Reglamento de IA con el RGPD?

El Reglamento de IA de la UE opera junto al RGPD y no lo sustituye. Los sistemas de IA que tratan datos personales deben cumplir ambos marcos simultáneamente. El artículo 10 del Reglamento de IA hace referencia explícita a los requisitos del RGPD para los datos de entrenamiento. Los responsables del despliegue que realizan evaluaciones de impacto sobre los derechos fundamentales con arreglo al artículo 27 deberían coordinarlas con sus evaluaciones de impacto relativas a la protección de datos (EIPD) existentes con arreglo al artículo 35 del RGPD. Las organizaciones que ya mantienen procesos de registro de tratamientos y EIPD pueden aprovechar las estructuras de gobernanza existentes para el cumplimiento del Reglamento de IA.

¿Cómo ayuda Priverion con el cumplimiento del Reglamento de IA para grupos multientidad?

Priverion proporciona un registro de IA centralizado para clasificar cada sistema de IA como proveedor, responsable del despliegue o ambos en las distintas filiales. La plataforma alojada en Suiza incluye plantillas de EIPD asistida por IA y de evaluación de impacto sobre los derechos fundamentales alineadas con los artículos 9 y 27, seguimiento de la supervisión humana con recertificación automatizada, paneles de cumplimiento entre entidades y documentación del sistema de gestión de la calidad que asigna los controles existentes de la ISO 27001 y la ISO 27701 a los requisitos del Reglamento de IA. Todos los datos se procesan dentro de infraestructura suiza, sin que ningún dato de clientes se utilice para entrenar modelos de IA.