01
Qué significa documentar un sistema de IA
Documentar un sistema de IA significa registrar de forma verificable qué hace el sistema, quién lo proporciona y quién lo utiliza, qué datos lo alimentan y qué información se comunica a las personas afectadas. El Reglamento (UE) 2024/1689 define el sistema de IA como un sistema automatizado que, para objetivos explícitos o implícitos, deduce a partir de la entrada cómo generar salidas como predicciones, contenidos, recomendaciones o decisiones (citation-2). También define al proveedor y al responsable del despliegue como los sujetos que desarrollan o utilizan el sistema bajo su propia autoridad (citation-2). Una documentación sólida distingue estos roles, los datos empleados y los controles de transparencia previstos.
02
Las categorías de datos que se deben registrar
El reglamento distingue varias categorías de datos que deben registrarse por separado: datos de entrenamiento, usados para adaptar los parámetros del sistema; datos de validación, usados para evaluar el sistema entrenado y evitar el sub o sobreajuste; datos de prueba, usados para confirmar el rendimiento esperado antes de la comercialización; datos de entrada, es decir, los datos proporcionados al sistema o adquiridos por él; y datos biométricos, obtenidos mediante un tratamiento técnico de las características físicas, fisiológicas o de comportamiento de una persona (citation-1). Registrar estas categorías por separado permite reconstruir cómo se ha construido y verificado el sistema con el tiempo.
03
El flujo de documentación, paso a paso
Pasos
- Registra la definición del sistema: objetivos, salidas producidas y entornos sobre los que puede influir, según la definición de sistema de IA del reglamento (citation-2).
- Identifica y documenta el rol de proveedor y de responsable del despliegue para cada sistema, según lo define el reglamento (citation-2).
- Clasifica los datos utilizados en datos de entrenamiento, validación, prueba, entrada y, si existen, datos biométricos (citation-1).
- Asegura que el personal implicado en el funcionamiento y uso del sistema reciba una alfabetización en materia de IA adecuada a sus funciones (citation-4).
- Prepara la información para las personas expuestas al reconocimiento de emociones, categorización biométrica o contenidos generados artificialmente, proporcionada como máximo en la primera interacción (citation-0, citation-3).
04
Un caso hipotético
Ejemplo hipotético: una empresa europea utiliza un sistema de IA generativa para producir textos de atención al cliente. El equipo de cumplimiento registra que la empresa es responsable del despliegue del sistema, mientras que el proveedor externo marca las salidas como generadas artificialmente en un formato legible por máquina (citation-0). Los textos publicados para informar al público incluyen el aviso de generación artificial, salvo revisión editorial humana con responsabilidad editorial asignada (citation-3). La documentación también enumera los datos de entrada utilizados por los operadores (citation-1).
05
Controles de transparencia a verificar
- Verifica que las salidas sintéticas de audio, imagen, video o texto estén marcadas y sean detectables como generadas o manipuladas artificialmente (citation-0).
- Comprueba que las personas expuestas al reconocimiento de emociones o a la categorización biométrica sean informadas sobre el funcionamiento del sistema (citation-0).
- Verifica que los deep fakes se den a conocer a las personas afectadas, salvo las excepciones previstas por la ley (citation-0, citation-3).
- Comprueba que la información se proporcione de forma clara y distinguible como máximo en el momento de la primera interacción o exposición (citation-3).
- Verifica que los textos generados para informar al público declaren la generación artificial, salvo revisión editorial humana (citation-3).
06
Decisiones operativas para un software de apoyo
Una empresa puede optar por configurar, junto con su proveedor de software, un registro que vincule cada sistema de IA con su proveedor, responsable del despliegue, categorías de datos e información transmitida a las personas afectadas. Este registro puede conservar las evidencias de las marcas en las salidas sintéticas y de las notificaciones proporcionadas antes de la primera interacción. Entre las decisiones operativas sugeridas: asignar roles de revisión para confirmar la información y verificar periódicamente las categorías de datos registradas, sobre la base de las definiciones del reglamento (citation-2, citation-1, citation-0).
07
Aclaraciones frecuentes sobre la documentación
- ¿Quién se considera proveedor y quién responsable del despliegue? El proveedor desarrolla o hace desarrollar el sistema y lo introduce en el mercado; el responsable del despliegue lo utiliza bajo su propia autoridad (citation-2).
- ¿Qué categorías de datos deben distinguirse en la documentación? Datos de entrenamiento, validación, prueba y entrada, y datos biométricos cuando corresponda (citation-1).
- ¿Cuándo debe proporcionarse la información a las personas expuestas? Como máximo en el momento de la primera interacción o exposición, de forma clara y accesible (citation-3).
08
El siguiente paso útil
El siguiente paso útil es iniciar un inventario de los sistemas de IA activos en la empresa, asignando a cada uno el rol de proveedor o responsable del despliegue, las categorías de datos y una persona responsable de la información, antes de extender la documentación a los controles de marcado de las salidas (citation-2, citation-1, citation-0).
FAQ
Preguntas frecuentes
¿Qué distingue a un proveedor de un responsable del despliegue según el reglamento?
El proveedor desarrolla o hace desarrollar el sistema y lo introduce en el mercado o lo pone en servicio con su propio nombre; el responsable del despliegue lo utiliza bajo su propia autoridad.
¿Qué tipos de datos deben registrarse por separado en la documentación?
Datos de entrenamiento, datos de validación, datos de prueba y datos de entrada, y cuando existan, datos biométricos, cada uno con una función distinta en el ciclo de vida del sistema.
¿Cuándo debe comunicarse la naturaleza artificial de un contenido?
La información debe proporcionarse a las personas afectadas de forma clara y distinguible como máximo en el momento de la primera interacción o exposición, salvo las excepciones previstas por la ley.
✓