Cumplimiento del Reglamento de IA de la UE
Cómo cumplimos con el Reglamento (UE) 2024/1689 (AI Act).
1. Marco normativo
El Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, conocido como "AI Act" o "Reglamento de Inteligencia Artificial", establece un marco legal armonizado en la Unión Europea para el desarrollo, la introducción en el mercado, la puesta en servicio y la utilización de sistemas de inteligencia artificial.
El Reglamento entró en vigor el 1 de agosto de 2024 y se aplica de forma gradual:
- 2 de febrero de 2025: prohibiciones de prácticas de IA inaceptables (Art. 5)
- 2 de agosto de 2025: obligaciones para IA de uso general (GPAI), incluyendo transparencia (Art. 50)
- 2 de agosto de 2026: obligaciones para sistemas de alto riesgo (Anexo III)
- 2 de agosto de 2027: obligaciones completas, incluyendo sistemas embebidos en productos regulados
2. Clasificación de nuestro sistema
Conforme al Anexo I del AI Act, Expasi se clasifica como:
- Sistema de IA de uso general (GPAI) cuando se usa con modelos de terceros como Claude o GPT-4o
- Sistema de IA de riesgo limitado según el artículo 50 (transparencia)
- NO es un sistema de alto riesgo según el Anexo III (no se usa para acceso a servicios públicos, educación obligatoria, empleo, justicia, etc.)
- NO es una práctica prohibida según el artículo 5
3. Obligaciones que cumplimos
3.1. Artículo 50 — Obligaciones de transparencia para sistemas de IA que interactúan con personas
Cumplimos mediante:
- Notificación explícita antes de cada interacción con IA
- Etiquetado visible en la interfaz ("[Cliente sintético generado por IA]")
- Identificación audible de la voz sintética
- Marcado del feedback de IA para distinguirlo del humano
- Esta página de notificación de transparencia, accesible permanentemente
3.2. Obligaciones para proveedores de modelos de uso general (GPAI)
Los proveedores upstream (Anthropic, OpenAI) cumplen con:
- Documentación técnica del modelo (Model Cards)
- Información sobre datos de entrenamiento
- Políticas de uso aceptable
- Resumen detallado de los datos utilizados para el entrenamiento, conforme al Anexo XI
3.3. Derechos de los usuarios (Art. 86)
Las personas afectadas por decisiones de IA tienen derecho a:
- Recibir explicaciones claras sobre el funcionamiento del sistema
- Presentar quejas ante el proveedor
- Solicitar revisión humana de cualquier decisión
4. Sistema de gestión de riesgos
Conforme al artículo 9, implementamos un sistema de gestión de riesgos de IA a lo largo de todo el ciclo de vida del sistema, incluyendo:
- Identificación y análisis de riesgos conocidos y previsibles
- Estimación y evaluación de los riesgos para la salud, la seguridad y los derechos fundamentales
- Aplicación de medidas de mitigación adecuadas
- Documentación de los riesgos residuales
5. Gobernanza de datos (Art. 10)
Los conjuntos de datos de entrenamiento, validación y prueba cumplen con:
- Prácticas de gobernanza y gestión de datos
- Relevancia, representatividad y ausencia de sesgos en la medida de lo posible
- Procedimientos de detección y mitigación de sesgos
6. Documentación técnica (Art. 11 y Anexo IV)
Mantenemos documentación técnica completa que incluye:
- Descripción general del sistema y su finalidad prevista
- Especificaciones del proveedor, versiones del software y de firmware
- Descripción de la arquitectura del sistema
- Métodos de desarrollo, incluyendo procedimientos de entrenamiento
- Lista de normas armonizadas aplicadas
- Evaluación de riesgos y medidas de mitigación
7. Registro de eventos (logs) (Art. 12)
Mantenemos logs automáticos de:
- Período de uso de cada sistema
- Base de datos consultada
- Datos de entrada
- Identificación del personal que verificó los resultados
Los logs se conservan durante 6 meses conforme a las mejores prácticas del sector.
8. Transparencia hacia los desplegadores (Art. 13)
Como desplegador de un sistema de IA, Expasi informa a sus clientes (empresas que usan el Servicio) sobre:
- Las capacidades y limitaciones del sistema
- El nivel de precisión, robustez y ciberseguridad declarado
- Las circunstancias conocidas o previsibles que puedan dar lugar a riesgos
9. Vigilancia humana (Art. 14)
Implementamos medidas de vigilancia humana que permiten:
- Entender plenamente las capacidades y limitaciones del sistema
- Detectar anomalías y disfunciones
- Decidir sobre el uso del sistema en cada situación particular
- Intervenir o interrumpir el funcionamiento del sistema cuando sea necesario
10. Precisión, robustez y ciberseguridad (Art. 15)
Nuestro sistema cumple con:
- Precisión: el feedback de la IA se etiqueta como orientativo; los managers humanos validan las evaluaciones críticas
- Robustez: manejo de errores, resiliencia ante ataques adversariales, redundancia de servicios
- Ciberseguridad: cifrado TLS 1.3, autenticación multifactor, auditoría de seguridad anual
11. Autoridad nacional competente
En España, la autoridad nacional competente es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), creada por el Real Decreto 729/2023, de 28 de septiembre. Sede: Madrid, España.
12. Notificación de incidentes graves (Art. 73)
Conforme al artículo 73, notificaremos a las autoridades competentes cualquier incidente grave en el plazo de 15 días a partir del momento en que tengamos conocimiento del mismo.
13. Para más información
- Política de Uso de IA — explicación detallada de cómo usamos la IA
- Notificación de Transparencia Algorítmica — cumplimiento del Art. 50
- Política de Privacidad — tratamiento de datos personales