Cumplimiento normativo

Gobernanza y mitigación de riesgos de IA

17 plantillas y checklists para cumplir con el EU AI Act, basadas en los artículos del Reglamento 2024/1689.

Por dónde empezar

1. Clasifica tu riesgo → 2. Completa el inventario → 3. Documenta con plantillas → 4. Pide una auditoría

Solicitar auditoría de compliance →

Calendario de aplicación

Feb 2025 Prácticas prohibidas en vigor
Ago 2025 Obligaciones GPAI activas
Ago 2026 Aplicación completa: todas las obligaciones
Ago 2027 IA de alto riesgo del anexo I plenamente exigible

Seguridad y cumplimiento integrados

Las plantillas cubren los cuatro pilares del cumplimiento: evaluación de riesgos, gobernanza, documentación técnica y gestión operativa. Cada una remite directamente a los artículos del Reglamento 2024/1689.

Si prefieres no rellenarlas solo, en la consultoría de IA local las adaptamos a tu sistema. El texto oficial de cada artículo citado está en el índice de normativa.

Evaluacion de riesgos

4 plantillas

Clasificacion de riesgo IA

Art. 6

Determina el nivel de riesgo (alto, limitado o mínimo) de tus sistemas de IA según el EU AI Act.

Ver plantilla →

Inventario de sistemas IA

Art. 49

Cataloga todos los sistemas de IA de tu organización con su clasificación de riesgo.

Ver plantilla →

Evaluacion de impacto (FRIA)

Art. 27

Evaluacion de derechos fundamentales requerida para despliegues de IA de alto riesgo.

Ver plantilla →

Checklist de practicas prohibidas

Art. 5

Comprueba que tus sistemas no usan prácticas prohibidas por el artículo 5.

Ver plantilla →

Gobernanza y politicas

4 plantillas

Politica de IA corporativa

Art. 4

Estructura de gobernanza, roles, procedimientos y marco de cumplimiento.

Ver plantilla →

Plan de formacion en IA

Art. 4

Plan de formación con objetivos, contenido y evaluación según el art. 4.

Ver plantilla →

Politica de uso aceptable de IA

Art. 4

Directrices para empleados sobre uso de ChatGPT, Copilot y herramientas IA.

Ver plantilla →

Marco de etica IA

ALTAI

Directrices éticas basadas en el marco ALTAI de la UE.

Ver plantilla →

Documentacion tecnica

4 plantillas

Documentación técnica (anexo IV)

Annex IV

Checklist completo de requisitos de documentacion para proveedores de IA de alto riesgo.

Ver plantilla →

Evaluacion de conformidad

Art. 43

Proceso paso a paso para la evaluación de conformidad según el EU AI Act.

Ver plantilla →

Aviso de transparencia IA

Art. 50

Plantilla del aviso obligatorio según el artículo 50.

Ver plantilla →

Declaracion de conformidad

Art. 47

Declaración de conformidad según el artículo 47 y el anexo V.

Ver plantilla →

Gestion operativa

4 plantillas

Due diligence de proveedores IA

Art. 25

46+ preguntas para evaluar cumplimiento de proveedores de IA.

Ver plantilla →

Plan de respuesta a incidentes

Art. 73

Protocolo de gestion de incidentes y obligaciones de reporte.

Ver plantilla →

Registro de supervision humana

Art. 14

Requisitos de supervision humana significativa para sistemas de alto riesgo.

Ver plantilla →

Detección de IA en la sombra

Art. 4

Checklist para detectar uso no autorizado de IA en tu organización.

Ver plantilla →
Cumplimiento

Clasificación EU AI Act

Responde 6 preguntas para clasificar tu sistema de IA y obtener una checklist de cumplimiento.

0%

Alfabetización en IA y política interna

Qué pide la Ley de IA sobre formación, avisos de transparencia y uso interno de la IA, y qué añade el RGPD, con los artículos.

¿Tengo que formar a mis empleados en IA?

Tienes que adoptar medidas, pero no garantizar un nivel: desde el 2 de febrero de 2025 el artículo 4 de la Ley de IA obliga a proveedores y responsables del despliegue a actuar sobre la alfabetización en IA de su personal. Desde el 27 de julio de 2026, con la redacción que le dio el Reglamento (UE) 2026/1744, la obligación es «adoptar medidas para apoyar» esa alfabetización, sin garantizar un nivel específico de ninguna persona.

La redacción original pedía medidas para garantizar, «en la mayor medida posible», un nivel suficiente de alfabetización. El «Digital Omnibus» de IA (artículo 1, punto 5, del Reglamento 2026/1744) sustituyó el artículo 4: las medidas tienen en cuenta los conocimientos técnicos, la experiencia, la educación y la formación de las personas, el contexto de uso de los sistemas y las personas sobre las que se usan, y la Comisión y los Estados miembros deben apoyar en particular a las pymes, con ejemplos prácticos publicados por la Comisión. El Omnibus entró en vigor el 27 de julio de 2026, tercer día tras su publicación el 24 de julio, sin fecha distinta para este artículo. Según la Comisión no hace falta ningún certificado: basta un registro interno de las formaciones y demás iniciativas. Si usas IA de alto riesgo, el artículo 26.2 sigue exigiendo que quien la supervisa tenga la competencia, la formación y la autoridad necesarias.

Revisado: Lee la guía completa →

¿Necesito una política de uso de IA?

No literalmente: si usas sistemas que no son de alto riesgo, la Ley de IA no te exige un documento llamado «política de uso de IA». Sí te exige medidas de alfabetización (artículo 4), y el RGPD te obliga a poder demostrar que tratas bien los datos personales (artículos 5.2 y 24); una política breve es la forma práctica de dejar constancia de ambas cosas.

El artículo 24.2 del RGPD prevé que, cuando sea proporcionado, las medidas del responsable del tratamiento incluyan «políticas de protección de datos», y el artículo 32.4 le pide asegurarse de que quien actúa bajo su autoridad sólo trate datos personales siguiendo sus instrucciones. Para el artículo 4, la Comisión aclara que no se exige certificado ni una estructura de gobernanza concreta (ni un responsable de IA ni un comité), y que basta un registro interno de formaciones e iniciativas. Una política breve suele cubrir qué herramientas están aprobadas, qué datos no se introducen nunca, quién revisa lo que produce la IA antes de usarlo fuera y cómo se forma y registra al equipo. Si usas IA de alto riesgo del anexo III, el artículo 26 añade obligaciones propias, aplicables desde el 2 de diciembre de 2027.

Revisado: Lee la guía completa →

¿Debo avisar a mis clientes de que hablan con una IA?

Si es un chatbot, normalmente sí: desde el 2 de agosto de 2026 el artículo 50.1 exige que quien interactúa con un sistema de IA lo sepa, salvo que resulte evidente. Formalmente es un deber del proveedor, pero si montas tu propio asistente sobre un modelo de terceros y lo pones en servicio con tu nombre, el proveedor puedes ser tú (artículo 3.3).

Como responsable del despliegue, el artículo 50.4 te obliga a revelar que un contenido es artificial en dos casos: ultrasuplantaciones (imagen, audio o vídeo que parece auténtico) y texto generado o manipulado por IA que publicas para informar al público sobre asuntos de interés público, salvo que haya pasado revisión humana o control editorial y alguien asuma la responsabilidad editorial. El aviso debe ser claro y distinguible, a más tardar en la primera interacción o exposición (artículo 50.5). El artículo 25, que convierte en proveedor a quien pone su marca en un sistema o lo modifica, sólo se refiere a sistemas de alto riesgo. El artículo 50 se aplica desde el 2 de agosto de 2026; el Reglamento (UE) 2026/1744 sólo da plazo hasta el 2 de diciembre de 2026 para el marcado legible por máquina del artículo 50.2 en sistemas generativos introducidos en el mercado antes del 2 de agosto de 2026, y no cambia los apartados 1 y 4.

Revisado: Lee la guía completa →

¿Qué pasa si un empleado usa ChatGPT por su cuenta?

El riesgo más inmediato es de protección de datos: si pega datos personales de clientes o empleados en una cuenta personal, ese tratamiento escapa a tus instrucciones, y como responsable del tratamiento te toca haber tomado medidas para evitarlo (artículos 29 y 32.4 del RGPD). Además, la Ley de IA define al responsable del despliegue por el uso «bajo su propia autoridad» y sólo excluye la actividad personal no profesional, así que el uso para tareas de trabajo difícilmente queda fuera de tu artículo 4.

El artículo 29 del RGPD impide a quien actúa bajo la autoridad del responsable tratar datos personales salvo siguiendo sus instrucciones, y el artículo 32.4 obliga al responsable a tomar medidas para garantizarlo. Si un proveedor trata datos por cuenta de tu empresa, el artículo 28 exige un contrato de encargo, que una cuenta abierta por el empleado a título personal no establece entre tu empresa y ese proveedor. La Ley de IA no regula expresamente la IA no autorizada, pero la Comisión confirma que una empresa cuyos empleados usan ChatGPT para, por ejemplo, redactar anuncios o traducir textos está sujeta al artículo 4 y debe informarles de riesgos como las alucinaciones. En la práctica: haz inventario de qué se usa, ofrece una alternativa aprobada (local o con contrato de encargo), fija qué datos no se introducen nunca y forma al equipo.

Revisado: Lee la guía completa →

¿Quién debe recibir la formación?

Las personas de tu organización que manejan o usan sistemas de IA y quienes lo hacen en tu nombre sin ser empleados, como contratistas o proveedores de servicios (artículo 4). No tiene que ser igual para todos: las medidas se ajustan a los conocimientos, la experiencia y la formación de cada persona y al contexto en que se usa la IA.

La Comisión interpreta que las «demás personas que se encarguen en su nombre» son personas bajo tu ámbito organizativo aunque no sean empleados: un contratista, un proveedor de servicios o incluso un cliente, y admite niveles de formación distintos por grupo. Advierte también que, en muchos casos, pedir al equipo que lea las instrucciones de uso puede no ser eficaz. Quien ya tiene formación o experiencia en desarrollo de IA normalmente cuenta como alfabetizado, aunque conviene comprobar que conoce los sistemas concretos de tu organización y sus aspectos legales y éticos. En sistemas de alto riesgo, el artículo 26.2 exige además que quien ejerce la supervisión humana tenga la competencia, la formación y la autoridad necesarias.

Revisado: Lee la guía completa →

¿Qué debe cubrir la formación en IA?

Como mínimo, que tu equipo entienda qué es la IA y cómo funciona, qué sistemas de IA usa tu organización, y qué oportunidades y riesgos tienen. Según la Comisión, a partir de ahí se ajusta al papel de tu organización (proveedor o responsable del despliegue), al riesgo de los sistemas y a lo que cada persona ya sabe.

El artículo 4, en la redacción del Reglamento (UE) 2026/1744, pide tener en cuenta los conocimientos técnicos, la experiencia, la educación y la formación de las personas y el contexto en que se usan los sistemas. La Comisión añade que limitarse a que el equipo lea las instrucciones de uso puede no ser eficaz, y que quien usa herramientas generativas para, por ejemplo, redactar o traducir debe conocer riesgos concretos como las alucinaciones. En la práctica suele bastar un módulo común para todos y otro por rol: quien usa la IA a diario, quien revisa lo que produce antes de enviarlo fuera y quien decide qué herramientas se aprueban.

Revisado: Lee la guía completa →

¿Cómo demuestro que cumplo el artículo 4, y me pueden sancionar?

Con un registro interno de las formaciones y demás iniciativas: la Comisión aclara que no hace falta ningún certificado ni una estructura de gobernanza concreta. Las autoridades nacionales supervisan el artículo 4 desde el 2 de agosto de 2026 y pueden imponer sanciones u otras medidas, teniendo en cuenta la proporcionalidad, la naturaleza, la gravedad y la intencionalidad del incumplimiento.

Un registro útil anota quién ha recibido qué formación y cuándo, qué sistemas de IA usa cada grupo y qué material o política se les ha entregado; la plantilla de plan de formación enlazada sirve para eso. No necesitas nombrar un responsable de IA ni crear un comité para cumplir el artículo 4, aunque puede ayudarte a organizarlo. Si además tratas datos personales con IA, el mismo registro ayuda a demostrar la responsabilidad proactiva del artículo 5.2 del RGPD.

Revisado: Lee la guía completa →

RGPD e IA: datos personales en herramientas de IA

Qué pide el RGPD cuando usas datos personales con herramientas de IA, en la nube o en local, con los artículos y lo que aún no está cerrado.

¿Puedo meter datos de clientes en ChatGPT u otra IA en la nube?

Sólo con tres cosas en regla: una base jurídica (artículo 6 del RGPD), en la práctica un contrato de encargo que cumpla el artículo 28 para que el proveedor trate los datos sólo por tu cuenta y, si los datos salen del Espacio Económico Europeo, un mecanismo de transferencia del capítulo V. Si te falta alguna, no introduzcas datos personales; y los de salud y demás categorías especiales del artículo 9 están prohibidos salvo que se aplique una de sus excepciones.

Si el proveedor trata los datos por tu cuenta, tú eres el responsable y él tu encargado (artículo 4, puntos 7 y 8). El artículo 28.1 te obliga a elegir proveedores con garantías suficientes y el 28.3 a firmar un contrato que, entre otras cosas, le obligue a tratar los datos sólo con tus instrucciones documentadas y a borrarlos o devolverlos al terminar. Comprueba qué condiciones aceptas: las de la versión de consumo y las de la versión empresarial o de API de un mismo proveedor pueden ser distintas. Si los datos van a Estados Unidos, la Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023, reconoce un nivel adecuado sólo para las organizaciones incluidas en la lista del Marco de Privacidad de Datos UE-EE. UU. El Tribunal General la confirmó el 3 de septiembre de 2025 (asunto T-553/23), pero esa sentencia está recurrida ante el Tribunal de Justicia (asunto C-703/25 P), así que conviene seguir su evolución. Para destinos sin decisión de adecuación hacen falta garantías del artículo 46, como cláusulas contractuales tipo. Y aun con todo en regla, el principio de minimización (artículo 5.1.c) pide enviar sólo lo necesario: quita o seudonimiza nombres cuando la tarea no los requiere.

Revisado: Lee la guía completa →

¿Necesito una EIPD para usar IA?

No siempre: el artículo 35 del RGPD exige una evaluación de impacto cuando un tratamiento, en particular si usa nuevas tecnologías, probablemente entrañe un alto riesgo para las personas. Usar IA no la activa por sí solo, pero la lista de la AEPD dice que un tratamiento que reúne dos o más de sus criterios la requiere en la mayoría de los casos, y el uso de nuevas tecnologías es uno de ellos.

El artículo 35.3 la exige en todo caso en tres supuestos: evaluación sistemática y exhaustiva de aspectos personales basada en tratamiento automatizado, incluida la elaboración de perfiles, que sirva para tomar decisiones con efectos jurídicos o similares; tratamiento a gran escala de categorías especiales o de datos penales; y observación sistemática a gran escala de una zona de acceso público. La lista de la AEPD del artículo 35.4, basada en las directrices WP248 del Grupo de Trabajo del Artículo 29, añade once criterios, entre ellos la elaboración de perfiles, las decisiones automatizadas, las categorías especiales, el tratamiento a gran escala, los datos de personas vulnerables y la utilización de nuevas tecnologías o un uso innovador de tecnologías consolidadas. La propia AEPD advierte que la lista no es exhaustiva: si tu análisis concluye que hay alto riesgo, la EIPD es obligatoria aunque no encajes en ella. Redactar textos genéricos con un asistente, sin datos personales, no la requiere; puntuar candidatos o clientes con un modelo reúne varios criterios (perfilado, decisiones automatizadas, nuevas tecnologías) y normalmente sí. La evaluación se hace antes de empezar a tratar, con el contenido mínimo del artículo 35.7, y si indica un alto riesgo que no mitigas con tus medidas, el artículo 36 te obliga a consultar a la AEPD antes de tratar.

Revisado: Lee la guía completa →

¿La IA en local cumple el RGPD automáticamente?

No. Ejecutar el modelo en tu propio hardware elimina el contrato de encargo y las transferencias internacionales con el proveedor del modelo, pero el resto del RGPD sigue igual: necesitas base jurídica, informar a las personas, proteger los datos, limitar cuánto tiempo los guardas y atender sus derechos.

Lo que desaparece es concreto: si ningún tercero trata los datos por tu cuenta durante la inferencia, no hay encargado del modelo al que aplicar el artículo 28 ni transferencia del capítulo V. Lo que queda: la base jurídica del artículo 6 (y una excepción del artículo 9 si hay categorías especiales), la información de los artículos 13 y 14, los principios del artículo 5 (limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación), la seguridad del artículo 32, que pasa a depender entera de ti, los derechos de los artículos 15 a 22 y, si hay alto riesgo, la EIPD del artículo 35. Dos matices: si una empresa te mantiene el equipo y trata los datos por tu cuenta, es tu encargada y necesitas contrato con ella; y si el modelo genera afirmaciones inexactas sobre personas concretas y las usas, el principio de exactitud del artículo 5.1.d se aplica igual. Lo local reduce la superficie de riesgo; no sustituye al cumplimiento.

Revisado: Lee la guía completa →

¿Tengo que informar a las personas de que uso IA con sus datos?

El RGPD no te pide una frase del tipo «uso IA», pero sí informar de para qué tratas los datos, con qué base jurídica, a quién se comunican (el proveedor de IA incluido) y si se transfieren fuera del Espacio Económico Europeo (artículos 13 y 14). Y si tomas decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o similares (artículo 22), tienes que decirlo y dar información significativa sobre la lógica aplicada.

Si recoges los datos de la propia persona, la información se da en el momento de obtenerlos (artículo 13); si los obtienes de otra fuente, en un plazo razonable y como máximo en un mes, o en la primera comunicación con ella (artículo 14.3). El proveedor que trata los datos cuenta como destinatario aunque sea tu encargado (artículo 4.9). Si vas a usar datos que ya tenías para una finalidad nueva, como analizarlos con un modelo para algo distinto de lo que informaste, los artículos 13.3 y 14.4 te obligan a informar antes de hacerlo. Para las decisiones del artículo 22, los artículos 13.2.f y 14.2.g exigen informar de su existencia, de la lógica aplicada y de sus consecuencias previstas, y cuando la decisión se basa en un contrato o en el consentimiento explícito, el artículo 22.3 exige al menos que la persona pueda obtener intervención humana, expresar su punto de vista e impugnar la decisión. Aparte del RGPD, la Ley de IA añade avisos propios desde el 2 de agosto de 2026, como el de que alguien está hablando con un chatbot (artículo 50).

Revisado: Lee la guía completa →

¿Puedo usar datos personales para entrenar o afinar un modelo?

Puede ser lícito, pero no es automático: entrenar o afinar es un tratamiento con su propia finalidad, que necesita base jurídica y, si reutilizas datos recogidos para otra cosa, superar la prueba de compatibilidad del artículo 6.4 del RGPD. El interés legítimo puede servir en algunos casos, según el Dictamen 28/2024 del Comité Europeo de Protección de Datos, siempre que superes su test de tres pasos.

El principio de limitación de la finalidad (artículo 5.1.b) impide tratar los datos de forma incompatible con los fines para los que los recogiste. Si no te basas en el consentimiento ni en una ley, el artículo 6.4 te obliga a valorar, entre otros factores, la relación entre ambos fines, el contexto de la recogida y tu relación con las personas, la naturaleza de los datos, las consecuencias posibles y las garantías, como el cifrado o la seudonimización. El Dictamen 28/2024 del CEPD, adoptado el 17 de diciembre de 2024, recuerda que no hay jerarquía entre bases jurídicas y describe el test del interés legítimo del artículo 6.1.f: un interés lícito, claro y real; que el tratamiento sea necesario y no haya una vía menos intrusiva; y que no prevalezcan los derechos de las personas, donde pesan sus expectativas razonables. También advierte que un modelo entrenado con datos personales no puede considerarse anónimo en todos los casos, y deja fuera de su análisis las categorías especiales, cuyo tratamiento sigue prohibido salvo una excepción del artículo 9.2. Con interés legítimo, las personas conservan el derecho de oposición del artículo 21. Un punto abierto: la propuesta de Reglamento «Ómnibus Digital» (COM(2025) 837) plantea cambios en el RGPD sobre el interés legítimo para la IA y sobre la definición de dato personal, pero según el Parlamento Europeo sigue en tramitación y hoy no cambia nada de lo anterior.

Revisado: Lee la guía completa →

¿Qué hago si alguien pide que borren sus datos de un modelo?

Responde en el plazo de un mes (artículo 12.3 del RGPD) y, si se da uno de los motivos del artículo 17.1, borra los datos allí donde tú los tengas: registros de conversaciones, bases de conocimiento y documentos que consulta el asistente, y conjuntos de datos de afinado. Sacar un dato de los pesos de un modelo ya entrenado es técnicamente difícil, y no hay todavía un criterio cerrado sobre hasta dónde llega esa obligación.

La supresión no es absoluta: el artículo 17.1 la reconoce, entre otros casos, cuando los datos ya no son necesarios, cuando se retira el consentimiento, cuando la persona se opone con éxito (artículo 21) o cuando el tratamiento era ilícito, y el 17.3 recoge excepciones, como la defensa de reclamaciones. El mes puede ampliarse dos meses más si la petición es compleja, avisando dentro del primer mes. Si usas un modelo de terceros que no has entrenado con tus datos, la petición afecta a lo que tú tratas, y si el proveedor es tu encargado, el artículo 28.3.e le obliga a ayudarte a atenderla. Si has afinado un modelo con datos personales, el Dictamen 28/2024 del CEPD recuerda que un modelo así no es anónimo en todos los casos, de modo que los derechos pueden alcanzarlo; cita como medidas los filtros de salida y las técnicas posteriores al entrenamiento que intentan eliminar o suprimir datos, y recuerda que las autoridades pueden ordenar borrar el conjunto de datos o el propio modelo si se entrenó ilícitamente. La guía de IA de la AEPD pide suprimir los datos de entrenamiento cuando ya no sean necesarios o justificar por qué no se puede, y recuerda que en España la supresión va acompañada del bloqueo de los datos del artículo 32 de la LOPDGDD. Si no vas a atender la petición, el artículo 12.4 te obliga a explicar por qué dentro del mes e informar de la posibilidad de reclamar ante la AEPD.

Revisado: Lee la guía completa →

¿Quién es responsable y quién encargado cuando uso un proveedor de IA?

Normalmente tú eres el responsable, porque decides para qué y cómo se tratan los datos (artículo 4.7 del RGPD), y el proveedor es tu encargado cuando los trata por tu cuenta (artículo 4.8). Si el proveedor usa esos datos para fines propios, como entrenar sus modelos, para ese uso pasa a ser responsable.

Como responsable, respondes del tratamiento y debes poder demostrar que cumples (artículo 5.2). Con un encargado, el artículo 28 exige elegir uno con garantías suficientes, un contrato por escrito con el contenido mínimo del 28.3 (instrucciones documentadas, confidencialidad, seguridad del artículo 32, ayuda con los derechos y con la EIPD, borrado o devolución al terminar, auditorías) y tu autorización previa para subcontratar a otros encargados (28.2). El artículo 28.10 prevé que un encargado que determina los fines y medios de un tratamiento sea considerado responsable de ese tratamiento, y la guía de IA de la AEPD lo aplica a los proveedores: cualquier tratamiento adicional que hagan para sus propios fines los convierte en responsables de él. Si tú y el proveedor decidís juntos fines y medios, sois corresponsables (artículo 26): necesitáis un acuerdo que reparta las obligaciones, y la persona puede ejercer sus derechos frente a cualquiera de los dos. Lo que cuenta es quién decide los fines y los medios, así que lee el contrato junto con la política de uso de datos del proveedor antes de introducir datos personales.

Revisado: Lee la guía completa →

¿Necesitas ayuda con el cumplimiento?

Hago auditorías completas de cumplimiento del EU AI Act: evalúo tu organización, detecto las carencias y te entrego un plan de acción.

Reservar consultoría
La Ley de IA de la UE ya aplica: una lista que puedes completar

Cuéntanos qué quieres ejecutar

Dinos qué quieres ejecutar y con qué presupuesto. Te decimos qué hardware necesitas, qué modelo encaja y qué puedes esperar de él, antes de que gastes nada.

Primera llamada gratis, 15 min Local-first: tus datos no salen de tu red Herramientas y guías abiertas

66 guías gratuitas · 17 plantillas de cumplimiento