¿Qué exige la Ley de IA de la UE en materia de soberanía de datos?
En virtud del Reglamento (UE) 2024/1689, los proveedores y los operadores de sistemas de IA de alto riesgo deben implementar prácticas documentadas de gobernanza de datos que cubran la calidad de los datos de entrenamiento, el examen de sesgos y los controles de acceso a los datos. Estas obligaciones, recogidas en el Artículo 10, entraron en vigor el 2 de agosto de 2026.
Las empresas que utilizan proveedores de LLM de terceros para aplicaciones de alto riesgo también deben cumplir los requisitos de transferencia internacional de datos del Capítulo V del RGPD. El incumplimiento de las obligaciones para sistemas de IA de alto riesgo puede derivar en multas de hasta 15 millones de euros o el 3% de la facturación global anual.
TL;DR - Puntos clave
- Las obligaciones de los sistemas de IA de alto riesgo de la Ley de IA de la UE, incluidos los requisitos de gobernanza de datos del Artículo 10, se volvieron exigibles el 2 de agosto de 2026. Si todavía no has empezado el trabajo de cumplimiento, ya vas con retraso.
- El Artículo 10 exige que los proveedores de sistemas de IA de alto riesgo implementen prácticas de gobernanza de datos que cubran la recopilación de datos de entrenamiento, el examen de sesgos y la documentación de las carencias en los datos. Esta obligación no puede delegarse al proveedor del LLM.
- Cuando tu sistema de IA procesa datos personales de la UE y los envía a un proveedor de LLM fuera de la UE, se aplican simultáneamente la Ley de IA de la UE y el Capítulo V del RGPD. Tener una Cláusula Contractual Tipo (SCC) no significa tener soberanía de datos.
- Los proveedores de LLM de terceros generan una brecha de soberanía: tus obligaciones de gobernanza de datos existen independientemente de si el entrenamiento del modelo o la inferencia ocurren fuera de tu control.
- Se requiere una evaluación de conformidad (Artículo 43) antes de comercializar un sistema de IA de alto riesgo en la UE. La documentación de gobernanza de datos exigida por el Artículo 10 es un requisito previo para superarla.
La Ley de IA de la UE no solo regula lo que hacen los sistemas de IA. Regula qué ocurre con tus datos antes, durante y después del procesamiento con IA. Para los sistemas de IA de alto riesgo, esto implica gobernanza de datos documentada, controles de calidad de los datos de entrenamiento, documentación de sesgos y registros de auditoría completos.
Si utilizas un LLM con sede en EE. UU. para procesar datos de la UE en un contexto de alto riesgo, tienes un problema con el RGPD superpuesto a un problema con la Ley de IA. Este artículo mapea las obligaciones específicas y te ofrece una lista de verificación práctica.
Artículo relacionado: Guía de Cumplimiento de la Ley de IA de la UE para Empresas 2026
Nadie estaba preparado para el 2 de agosto
Pregunta a la mayoría de los equipos de seguridad empresarial cuándo la Ley de IA de la UE se convierte en su problema, y obtendrás una de estas tres respuestas: "el año que viene", "cuando los reguladores empiecen a actuar" o una vaga referencia a 2027.
Hace dos días, el 2 de agosto de 2026, las obligaciones para los sistemas de IA de alto riesgo del Reglamento (UE) 2024/1689 se volvieron exigibles en toda la UE.
No son directrices. No es un período de gracia. Es la norma real.
Esto no significa que tu equipo jurídico se haya perdido un comunicado. La Ley de IA de la UE es genuinamente compleja. Se desplegó por fases, y la fase más importante para los sistemas de IA empresariales con un alto volumen de datos, el Título III sobre IA de alto riesgo, acaba de llegar. Si tu organización opera sistemas de IA que gestionan scoring crediticio, empleo, educación, infraestructuras críticas, identificación biométrica o dispositivos médicos, estás sujeto a reglas de gobernanza de datos que no existían en forma exigible la semana pasada.
Esto es lo que exigen esas reglas.
)
Qué significa "alto riesgo" para tus datos
La Ley de IA de la UE define los sistemas de IA de alto riesgo a través del Anexo III. La lista incluye la IA utilizada en identificación biométrica, gestión de infraestructuras críticas, decisiones de acceso educativo, gestión del empleo y los trabajadores, acceso a servicios esenciales, aplicación de la ley, control migratorio y fronterizo, y administración de justicia.
Si parece amplio, es porque lo es. La mayoría de las grandes empresas que utilizan IA a escala en sectores regulados tendrán al menos un sistema en su ámbito de aplicación.
Lo que importa para la soberanía de datos no es solo si tu sistema es de alto riesgo. Son las obligaciones que se vinculan a los datos que fluyen a través de él.
Artículo 10: La obligación de datos que no puedes delegar
El Artículo 10 de la Ley de IA de la UE es el requisito central de gobernanza de datos para los sistemas de IA de alto riesgo que utilizan datos de entrenamiento.
Exige a los proveedores aplicar prácticas adecuadas de gobernanza y gestión de datos. En la práctica, esto significa:
1. Recopilación y origen de los datos
Debes documentar de dónde proceden los datos de entrenamiento, cómo se recopilaron y en qué condiciones. "Los descargamos de internet" no es una respuesta conforme.
2. Documentación del preprocesamiento
Cualquier anotación, etiquetado, limpieza, enriquecimiento o agregación de los datos de entrenamiento debe documentarse. La metodología importa.
3. Examen de sesgos
Los datos de entrenamiento y validación deben examinarse para detectar posibles sesgos que puedan afectar a los resultados del sistema. Debes documentar qué se encontró y cómo se abordó.
3. Relevancia y representatividad
Los conjuntos de datos deben ser relevantes, suficientemente representativos para el propósito previsto y, en la medida de lo posible, libres de errores.
4. Datos personales de categorías especiales
El Artículo 10(5) permite el uso de categorías especiales de datos personales en el entrenamiento solo cuando sea estrictamente necesario para la detección y corrección de sesgos, con garantías estrictas.
Lo que el Artículo 10 no permite: señalar a tu proveedor de LLM y decir que él se encarga de esto. La obligación recae sobre el proveedor del sistema de IA de alto riesgo, que en la mayoría de los despliegues empresariales eres tú, no OpenAI, Anthropic ni Google.
Artículos 11-13: Obligaciones de documentación y transparencia
El Artículo 10 no es la única obligación relacionada con los datos. Los Artículos 11, 12 y 13 añaden requisitos adicionales.
- El Artículo 11 exige documentación técnica que incluya las decisiones de diseño relacionadas con los datos de entrenamiento, los conjuntos de datos utilizados para el entrenamiento, la validación y las pruebas, y el propósito previsto de cada uno.
- El Artículo 12 exige que los sistemas de IA de alto riesgo tengan capacidades de registro automático que documenten los eventos relevantes para identificar riesgos y modificaciones significativas a lo largo de toda la vida útil del sistema. Tu registro de auditoría debe estar integrado en el sistema, no añadido posteriormente.
- El Artículo 13 exige que los proveedores faciliten a los operadores información suficiente para comprender los datos de entrenamiento utilizados y sus limitaciones. Si eres el operador que adquiere un producto de IA de un tercero, tienes derecho a esta información. Si no puedes obtenerla, es una señal de alerta.
)
Dónde colisionan el RGPD y la Ley de IA
La Ley de IA de la UE no sustituye al RGPD. Funciona en paralelo. Y para las empresas que utilizan IA que procesa datos personales de la UE, los dos marcos crean obligaciones superpuestas que es fácil subestimar.
El punto de colisión es la transferencia de datos.
Cuando tu sistema de IA de alto riesgo envía datos personales de la UE a un proveedor de LLM con sede en EE. UU. para inferencia o entrenamiento, se aplica el Capítulo V del RGPD. El Capítulo V regula las transferencias de datos personales a terceros países fuera del Espacio Económico Europeo. Los mecanismos incluyen las Cláusulas Contractuales Tipo (SCC), las Normas Corporativas Vinculantes y las decisiones de adecuación.
Aquí está el problema: una SCC válida satisface el requisito de transferencia del RGPD. No te da soberanía de datos.
Firmar una SCC significa que tu proveedor de LLM se ha comprometido contractualmente a ciertas protecciones. No significa que sepas dónde se procesan tus datos, si se utilizan en el entrenamiento del modelo o si una orden judicial de una jurisdicción no europea podría obligar a su divulgación.
La Ley de IA de la UE añade ahora una capa adicional. Bajo el Artículo 10, eres responsable de documentar tus datos de entrenamiento y sus propiedades. Si tus datos de entrenamiento incluyen datos personales de la UE procesados a través de un proveedor externo bajo una SCC, sigues teniendo la obligación de documentación del Artículo 10. El contrato no la transfiere.
Para un análisis detallado de qué protegen realmente los mecanismos de transferencia y dónde están las brechas, consulta Soberanía de Datos en IA: Por qué las empresas la necesitan antes de desplegar LLMs.
El problema de los proveedores de LLM de terceros
La mayoría de las empresas que utilizan IA no construyen modelos desde cero. Llaman a APIs. Esto crea una brecha específica de soberanía de datos que la Ley de IA de la UE hace más difícil de ignorar.
Cuando construyes una aplicación de IA de alto riesgo sobre un LLM de terceros:
Tú eres el proveedor del sistema de IA de alto riesgo. El proveedor del modelo es tu suministrador. Las obligaciones de gobernanza de datos del Artículo 10 se aplican a ti, no a ellos.
Necesitas documentación de los datos de entrenamiento utilizados en el modelo, el examen de sesgos realizado y la representatividad de los datos para tu caso de uso previsto. La mayoría de los proveedores de LLM comerciales ofrecen visibilidad limitada sobre esto. Sus fichas de modelo son públicas, pero incompletas para fines de cumplimiento.
Necesitas contratos de procesamiento que aborden específicamente las obligaciones del Artículo 10, no solo los acuerdos de procesamiento de datos del RGPD.
Eres responsable de la evaluación de conformidad según el Artículo 43 antes de comercializar el sistema.
Esto no es hipotético. La obligación recae sobre la organización que despliega el sistema para un propósito específico de alto riesgo, aunque el modelo subyacente haya sido desarrollado por otra empresa.
)
Calendario de aplicación
| Fecha | Qué entra en vigor |
|---|---|
| 1 de agosto de 2024 | La Ley de IA de la UE entra en vigor |
| 2 de febrero de 2025 | Prácticas de IA prohibidas (Artículo 5); disposiciones de gobernanza |
| 2 de agosto de 2025 | Obligaciones para modelos de IA de uso general (GPAI); Oficina de IA de la UE |
| 2 de agosto de 2026 | Obligaciones para sistemas de IA de alto riesgo, incluida la gobernanza de datos del Artículo 10 (AHORA) |
| 2 de agosto de 2027 | Sistemas de IA de alto riesgo del Anexo I (componentes de seguridad en productos regulados) |
Multas por incumplimiento de las obligaciones de IA de alto riesgo (incluidas las del Artículo 10): hasta 15 millones de euros o el 3% de la facturación global anual, la cifra que sea mayor.
Multas por infracciones de prácticas de IA prohibidas: hasta 35 millones de euros o el 7% de la facturación global anual.
Lista de verificación de cumplimiento: Soberanía de datos bajo la Ley de IA de la UE
Utiliza esta lista para evaluar tu posición actual. Cada punto se corresponde con una obligación específica.
1. Clasifica tus sistemas de IA según el Anexo III
¿Alguno de tus sistemas de IA pertenece a las categorías de alto riesgo definidas en el Anexo III del Reglamento (UE) 2024/1689? Empieza aquí. Si la respuesta es afirmativa, todas las obligaciones siguientes son aplicables.
2. Determina tu rol de proveedor u operador
¿Es tu organización el proveedor (que comercializa el sistema) o el operador (que lo utiliza para un propósito específico)? Las obligaciones difieren. Los proveedores tienen la mayor carga de gobernanza de datos bajo el Artículo 10.
3. Documenta los datos de entrenamiento conforme al Artículo 10
¿De dónde proceden los datos de entrenamiento? ¿Qué preprocesamiento se aplicó? ¿Qué examen de sesgos se realizó? Esto debe estar en tu documentación técnica.
4. Implementa el registro conforme al Artículo 12
¿Tu sistema registra automáticamente los eventos a lo largo de todo su ciclo de vida? El registro debe estar integrado en el sistema, no añadido posteriormente.
5. Mapea los flujos de datos transfronterizos frente al Capítulo V del RGPD
¿Se transfieren datos personales de la UE a proveedores de LLM fuera de la UE? ¿Qué mecanismo del Capítulo V del RGPD se aplica? Documéntalo por separado de la documentación del Artículo 10.
6. Revisa los contratos con proveedores de LLM de terceros
¿Tus contratos con proveedores de LLM abordan las obligaciones de los Artículos 10 y 13, incluido el suministro de documentación sobre los datos de entrenamiento y la divulgación de limitaciones?
7. Prepárate para la evaluación de conformidad (Artículo 43)
Reúne la documentación técnica necesaria para la evaluación de conformidad antes de comercializar el sistema de IA de alto riesgo en la UE. La documentación de gobernanza de datos del Artículo 10 es un insumo obligatorio.
8. Regístrate en la base de datos de la Ley de IA de la UE (Artículo 71)
Registra los sistemas de IA de alto riesgo en la base de datos establecida en el Artículo 71 del Reglamento (UE) 2024/1689 antes de comercializarlos o ponerlos en servicio.
Para la arquitectura de IA soberana completa que satisface estos requisitos a nivel de infraestructura, consulta Cómo Construir una Arquitectura de IA Soberana.
Preguntas frecuentes acerca de los Requisitos de Soberanía de Datos en la Ley de IA de la UE (2026)
1. ¿Qué exige la Ley de IA de la UE en materia de soberanía de datos?
La Ley de IA de la UE (Reglamento (UE) 2024/1689) exige a los proveedores de sistemas de IA de alto riesgo implementar prácticas documentadas de gobernanza de datos conforme al Artículo 10. Estas incluyen la documentación de los datos de entrenamiento, el examen de sesgos, los estándares de calidad de datos y las salvaguardias especiales para los datos personales en el entrenamiento de IA. Estas obligaciones recaen sobre la organización que despliega el sistema de IA de alto riesgo, no sobre el proveedor del modelo subyacente. Para los datos personales, también se aplican simultáneamente los requisitos de transferencia del Capítulo V del RGPD.
2. ¿Qué sistemas de IA se consideran de alto riesgo según la Ley de IA de la UE?
Los sistemas de IA de alto riesgo se enumeran en el Anexo III del Reglamento (UE) 2024/1689. Las categorías incluyen IA utilizada en identificación biométrica, gestión de infraestructuras críticas, educación y formación profesional, gestión del empleo y los trabajadores, acceso a servicios esenciales (incluida la puntuación crediticia), aplicación de la ley, migración y asilo, y administración de justicia. Los sistemas utilizados como componentes de seguridad en productos regulados, como dispositivos médicos, maquinaria y aviación, también están incluidos bajo el Anexo I.
3. ¿Me exime el uso de una API de LLM de terceros de las obligaciones de la Ley de IA de la UE?
No. Si construyes una aplicación de IA de alto riesgo sobre un LLM de terceros, eres el proveedor de ese sistema de alto riesgo a efectos de la Ley de IA de la UE. Tienes las obligaciones de gobernanza de datos del Artículo 10, la obligación de documentación técnica del Artículo 11 y la obligación de evaluación de conformidad del Artículo 43. Tu contrato con el proveedor del LLM no transfiere estas obligaciones.
4. ¿Cuál es la diferencia entre las obligaciones de datos de la Ley de IA de la UE y el RGPD?
El RGPD regula el tratamiento de datos personales, incluidas las transferencias internacionales conforme al Capítulo V (Artículos 44-49). La Ley de IA de la UE añade obligaciones de gobernanza de datos específicas para los sistemas de IA, como la calidad de los datos de entrenamiento, la documentación de sesgos y el registro de auditoría conforme a los Artículos 10-12. Ambos marcos se aplican simultáneamente. Tener un acuerdo de tratamiento de datos conforme al RGPD con tu proveedor de LLM no satisface tus obligaciones del Artículo 10 de la Ley de IA de la UE, y viceversa.
5. ¿Cuándo entran en vigor las obligaciones de datos de la Ley de IA de la UE?
Las obligaciones de gobernanza de datos del Artículo 10 para sistemas de IA de alto riesgo entraron en vigor el 2 de agosto de 2026. La Ley de IA de la UE entró en vigor el 1 de agosto de 2024, con un período de implementación de 24 meses para las principales disposiciones sobre IA de alto riesgo. Ciertos sistemas de IA enumerados en el Anexo I (componentes de seguridad en productos regulados) tienen un plazo ampliado hasta el 2 de agosto de 2027. Las prácticas de IA prohibidas son exigibles desde el 2 de febrero de 2025.
Artículos relacionados
- La Guía Completa de Soberanía de Datos para IA Empresarial (2026)
- Soberanía de Datos vs Residencia de Datos vs Localización de Datos
- Soberanía de Datos en IA: Por qué las empresas la necesitan antes de desplegar LLMs
- Cómo Construir una Arquitectura de IA Soberana
Sobre el autor
Roger Howroyd es Head of Global SEO and AI en NeuralTrust, donde lidera la estrategia de búsqueda de la empresa en SEO, AEO, GEO y optimización LLM. Está especializado en búsqueda potenciada por IA, estrategia de contenido, desarrollo de backlinks y SEM. Conéctate en LinkedIn.
NeuralTrust es una plataforma de seguridad para agentes de IA, reconocida en el Gartner Hype Cycle for Application Security 2026, el Gartner Hype Cycle for Infrastructure Security 2026, la Guía de mercado de Gartner 2025 para pasarelas de IA y agentes guardianes y el Compás de liderazgo KuppingerCole 2025 para Defensa de IA Generativa. Certificada ISO 27001. Con sede en Barcelona.
)
)