¿Proveedor o responsable del despliegue? El rol que casi siempre te toca

El AI Act (Reglamento (UE) 2024/1689) distingue con precisión dos roles en su artículo 3. El proveedor (artículo 3.3) es quien desarrolla un sistema de IA —o lo manda desarrollar— y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca. El responsable del despliegue o deployer (artículo 3.4) es quien utiliza un sistema de IA bajo su propia autoridad, salvo que sea para un uso personal no profesional.

Si vuestra asesoría usa ChatGPT, Copilot o cualquier IA generativa de terceros para redactar informes, analizar documentación, hacer investigación jurídica o fiscal, o preparar borradores de contratos, sois responsables del despliegue, no proveedores. La única excepción real —poco habitual en la práctica— sería que vuestro despacho entrenara o modificara sustancialmente un modelo propio y lo comercializara bajo su propia marca.

Esta distinción no es un matiz académico: el grueso de las obligaciones más pesadas del Reglamento (documentación técnica del Anexo IV, marcado de conformidad, registro en la base de datos de la UE) recaen sobre el proveedor. Como deployer, vuestras obligaciones son más ligeras, pero existen — y conviene conocerlas con precisión en lugar de asumir que "no aplica" o que "aplica todo".

¿Cuándo se convierte en "alto riesgo" lo que hacéis?

El Anexo III del AI Act enumera de forma cerrada las ocho categorías que se consideran de alto riesgo: biometría, infraestructuras críticas, educación, empleo, acceso a servicios esenciales, aplicación de la ley, gestión de la migración/asilo/fronteras, y administración de justicia y procesos democráticos. Este último punto —el 8— es más estrecho de lo que parece: cubre exclusivamente sistemas de IA usados por una autoridad judicial para investigar o interpretar hechos y aplicar la ley a casos concretos. No incluye a un despacho privado que asesora a sus clientes.

En la práctica, esto significa que una IA generativa de uso general —la que usa la inmensa mayoría de asesorías internamente para redactar, resumir o investigar— normalmente no cae en ninguna de las ocho categorías de alto riesgo. Eso no equivale a "no aplica nada": el artículo 4 (alfabetización en IA) se aplica con independencia del nivel de riesgo, y el artículo 50 (transparencia) entra en juego si generáis contenido destinado al público sin supervisión editorial humana real.

En una frase: la mayoría de asesorías no maneja sistemas de alto riesgo bajo el Anexo III, pero sí tiene desde febrero de 2025 la obligación de garantizar un nivel suficiente de alfabetización en IA de su personal (artículo 4) — esa obligación no depende de si el sistema es de alto riesgo o no.

Ofrecer consultoría AI Act a vuestros clientes: qué sí y qué no hace falta

Muchos despachos de asesoría legal, fiscal o laboral, y consultoras de gestión, se plantean añadir el AI Act a su catálogo de servicios: ayudar a clientes a entender sus obligaciones, mapear qué sistemas de IA usan, redactar políticas internas de uso de IA o preparar la documentación que pediría una autoridad de vigilancia del mercado. Esto es consultoría de cumplimiento normativo, y el Reglamento no exige ninguna acreditación específica para prestarla — de forma similar a como funcionaba la consultoría de protección de datos antes de que existiera la figura del DPO certificado.

Distinto es el papel de los organismos notificados (artículo 43): entidades formalmente designadas y acreditadas por la autoridad nacional competente para realizar la evaluación de conformidad formal de sistemas de alto riesgo de terceros, un régimen técnico-reglamentario exigente, equivalente al marcado CE en otros productos. Asesorar a un cliente sobre sus obligaciones no es lo mismo que certificar la conformidad de su sistema de IA, y no conviene mezclar ambos servicios ni sugerir que uno sustituye al otro. Si necesitáis confirmar si ya hay organismos notificados operativos en vuestro ámbito, la base NANDO de la Comisión Europea es la fuente oficial a consultar.

La confidencialidad de los datos del cliente, el riesgo que nadie regula por vosotros

El AI Act no regula específicamente qué pasa cuando alguien pega el contrato de un cliente, un expediente fiscal o una nómina en la versión gratuita de una IA generativa de consumo. Ese riesgo —ceder información confidencial a un tercero cuyas condiciones de retención y posible reentrenamiento del modelo hay que revisar antes de usarlas— es una cuestión de buena práctica y de secreto profesional, no una obligación que nazca directamente del Reglamento.

El sector ya se está moviendo en esta dirección al margen del AI Act. La guía del Ilustre Colegio de la Abogacía de Madrid (ICAM) sobre uso responsable de la IA en la abogacía, publicada el 7 de octubre de 2025, es clara: "la tecnología es una herramienta de apoyo, pero no sustituye ni debe sustituir al abogado ni a su criterio profesional". La guía exige protocolos de protección de datos y confidencialidad al usar estas herramientas, y subraya un principio que aplica igual a asesorías fiscales, laborales o consultoras de gestión: "la delegación de la tecnología no puede implicar delegación de la responsabilidad".

Cuatro pasos prácticos para poner orden

Paso 1 — Clasificad qué IA usáis y con qué datos

Inventariad las herramientas de IA generativa que usa el equipo —también las que nadie ha aprobado formalmente— y qué tipo de datos de cliente entra en cada una: expedientes, contratos, nóminas, información fiscal.

Paso 2 — Formad al equipo (artículo 4)

La obligación de alfabetización en IA existe desde el 2 de febrero de 2025 y es proporcional al contexto: no hace falta un programa formal certificado, pero sí medidas concretas y documentadas, especialmente para quien maneja datos de clientes con estas herramientas a diario.

Paso 3 — Elegid versiones con acuerdo de tratamiento de datos, no la gratuita de consumo

Las versiones profesionales o empresariales de las herramientas de IA generativa suelen incluir un acuerdo de tratamiento de datos y opciones para excluir vuestros datos del reentrenamiento del modelo — algo que la versión gratuita de consumo normalmente no ofrece.

Paso 4 — Documentad el uso

Dejad constancia por escrito de qué herramientas usa el despacho, para qué casos, con qué controles de confidencialidad y quién ha recibido formación. Esa documentación es la que pediría una autoridad de vigilancia del mercado — y la que os sirve de referencia si asesoráis a vuestros propios clientes sobre lo mismo.

Kit de Respuesta ante Inspección de Autoridad Nacional Prepara la documentación que pediría una autoridad de vigilancia del mercado — útil también para asesorar a vuestros clientes sobre qué les van a pedir. 9,99 €, IVA incl.
Comprar →

Preguntas frecuentes

Si usamos ChatGPT o Copilot para redactar informes, ¿somos "proveedores" de IA?

No, sois responsables del despliegue (deployer) según el artículo 3.4 del AI Act — proveedor sería quien desarrolla y comercializa el sistema con su propia marca, no quien lo usa como herramienta de trabajo.

¿Necesitamos una acreditación para asesorar a clientes sobre el AI Act?

No existe un régimen de acreditación específico del Reglamento para la consultoría de cumplimiento. La acreditación de "organismo notificado" (artículo 43) es un proceso distinto y mucho más técnico, reservado a la evaluación formal de conformidad de sistemas de alto riesgo.

¿Hay que dar formación obligatoria en IA a toda la plantilla?

El artículo 4 obliga a adoptar medidas de alfabetización en IA proporcionadas al contexto y al riesgo desde el 2 de febrero de 2025, pero no exige un programa formal certificado ni un nivel individual garantizado por cada persona.

Si generamos un informe con IA y se lo entregamos al cliente, ¿hay que decir que lo hizo la IA?

Depende. El artículo 50 exige etiquetar contenido de interés público generado por IA sin revisión editorial humana sustantiva; un texto con control editorial humano real —el caso habitual en una asesoría— queda exento de ese etiquetado.