01
Qué significa documentar un sistema de IA
Documentar un sistema de IA significa registrar, en un expediente consultable, la finalidad del sistema, el rol de quien lo usa y los tipos de datos tratados. El Reglamento (UE) 2024/1689 define con precisión estas figuras: el proveedor desarrolla o hace desarrollar el sistema y lo pone en el mercado o en servicio con su propio nombre, el responsable del despliegue lo utiliza bajo su propia autoridad. La misma norma distingue datos de entrenamiento, validación, prueba y entrada, incluidas las categorías biométricas, que deben rastrearse para cada sistema activo en la empresa para saber quién responde de qué.
02
Por qué importa la distinción de roles
La distinción entre proveedor y responsable del despliegue no es teórica: determina quién debe marcar las salidas sintéticas en un formato legible por máquina, quién debe informar a las personas expuestas al reconocimiento de emociones o a la categorización biométrica, y quién debe señalar los contenidos deep fake. Esta información debe llegar a las personas afectadas de manera clara y distinguible, a más tardar en el momento de la primera interacción, y en un formato accesible. Documentar significa, por tanto, vincular cada sistema con su responsable, los datos que trata y la obligación de transparencia específica que de ello se deriva, sin dejar zonas grises entre quién produce y quién despliega el sistema.
03
Un método en cinco pasos
Pasos
- Identificar para cada sistema quién es el proveedor y quién es el responsable del despliegue según las definiciones del artículo 3.
- Clasificar los datos tratados: entrenamiento, validación, prueba, entrada y, si están presentes, categorías biométricas.
- Verificar si el sistema genera contenido sintético y prever el marcado legible por máquina de la salida.
- Definir cuándo y cómo informar a las personas expuestas al reconocimiento de emociones, a la categorización biométrica o a los deep fakes.
- Programar medidas de alfabetización en materia de IA para el personal que opera o utiliza el sistema.
04
Un caso hipotético
Ejemplo hipotético: una empresa que utiliza un sistema de categorización biométrica para el acceso a las instalaciones actúa como responsable del despliegue y debe informar a las personas expuestas sobre el funcionamiento del sistema, tratando los datos personales recogidos conforme a las normas de protección de datos mencionadas por el reglamento. Si el mismo sistema también genera contenido de audio o vídeo sintético, es el proveedor quien debe garantizar que la salida esté marcada como generada o manipulada artificialmente, en un formato detectable.
05
Verificaciones mínimas antes de activar un sistema
- Registro de los sistemas de IA activos, con el rol proveedor o responsable del despliegue indicado para cada uno.
- Etiqueta interna para los tipos de datos usados: entrenamiento, validación, prueba, entrada, biométricos.
- Nota sobre el marcado de las salidas sintéticas y sobre el etiquetado de los contenidos deep fake.
- Evidencia del momento y la modalidad en que se informa a las personas afectadas.
- Plan de alfabetización en IA para el personal que opera los sistemas en uso.
06
Qué puede configurar una empresa con su socio de software
- Un registro digital que asigna a cada sistema de IA un rol, proveedor o responsable del despliegue, y un responsable interno.
- Campos estructurados para clasificar los datos de entrenamiento, validación, prueba y entrada de cada sistema.
- Un estado de verificación para el marcado de las salidas sintéticas y para el etiquetado de los deep fakes.
- Una marca de tiempo que registre cuándo se informó a las personas expuestas, en un formato accesible.
- Un registro de las actividades de alfabetización en IA realizadas por el personal, con fecha y participantes.
07
Aclaraciones frecuentes
- El proveedor desarrolla o hace desarrollar el sistema y lo pone en el mercado; el responsable del despliegue lo usa bajo su propia autoridad.
- La información para las personas expuestas debe proporcionarse a más tardar en el primer contacto, de manera clara y accesible.
- La alfabetización en IA concierne al personal y a cualquiera que opere el sistema en nombre de la empresa.
08
El próximo paso
El paso práctico más útil es construir, junto con el propio equipo o socio de software, un registro único de los sistemas de IA que indique el rol, los datos tratados y el estado de las obligaciones de transparencia de cada sistema. A partir de ahí resulta más sencillo planificar el marcado de las salidas, la información a las personas expuestas y las sesiones de alfabetización en IA para el personal implicado.
FAQ
Preguntas frecuentes
¿Quién decide si una empresa es proveedora o responsable del despliegue de un sistema de IA?
Lo establece la definición del artículo 3: proveedor es quien desarrolla o hace desarrollar el sistema y lo pone en el mercado con su propio nombre; responsable del despliegue es quien lo utiliza bajo su propia autoridad.
¿Cuándo deben informarse las personas expuestas a un sistema de reconocimiento de emociones?
El responsable del despliegue debe informarles sobre el funcionamiento del sistema y tratar los datos personales según las normas de protección de datos mencionadas por el reglamento, antes o en el momento de la exposición.
¿Qué se entiende por alfabetización en materia de IA?
Las medidas que proveedores y responsables del despliegue adoptan para garantizar, en la medida de lo posible, un nivel suficiente de comprensión de la IA en el personal y en quienes operan los sistemas en su nombre.
✓