Modelos de IA de uso general: qué obligaciones tienen y cuándo te convierten en proveedor
Estas obligaciones recaen sobre quien desarrolla el modelo, no sobre quien lo usa a través de una API. El matiz que importa a una pyme es otro: si afinas un modelo y lo pones en el mercado bajo tu marca, puedes convertirte tú en proveedor.
Contrastado el 26 de julio de 2026 con la documentación oficial de la Comisión Europea y el texto del Reglamento (UE) 2024/1689.
A quién afecta
- A quien desarrolla y pone en el mercado europeo un modelo de IA de uso general, entrenado con gran cantidad de datos y capaz de realizar tareas muy distintas.
- A quien afina o modifica sustancialmente un modelo existente y lo distribuye bajo su propio nombre o marca: en ese caso puede pasar a considerarse proveedor.
- No afecta, en principio, a la empresa que simplemente consume un modelo a través de una API o de un producto de terceros. Esa empresa tiene otras obligaciones, las de su nivel de riesgo.
- Los modelos con riesgo sistémico —los más potentes— cargan con obligaciones adicionales de evaluación, notificación de incidentes y ciberseguridad.
Casos concretos
| Lo que hace la empresa | ¿Entra en esta categoría? |
|---|---|
| Usar la API de un modelo comercial dentro de tu producto | No — eres usuario, no proveedor del modelo |
| Afinar un modelo abierto con tus datos y usarlo solo internamente | No — no lo pones en el mercado |
| Afinar un modelo abierto y venderlo o distribuirlo bajo tu marca | Sí — pasas a ser proveedor |
| Montar un chatbot sobre un modelo de terceros y venderlo como servicio | Depende: si el modelo sigue siendo del tercero, no; si lo modificas sustancialmente, sí |
| Entrenar un modelo pequeño y específico para una sola tarea | No — no es de uso general, pero puede ser alto riesgo por su uso |
Qué te exige el reglamento
- Elaborar y mantener actualizada la documentación técnica del modelo: proceso de entrenamiento, pruebas y resultados de evaluación.
- Poner a disposición de quienes integren el modelo en sus sistemas la información necesaria para que puedan cumplir sus propias obligaciones.
- Aplicar una política de cumplimiento de la normativa de derechos de autor de la Unión, incluida la reserva de derechos frente a la minería de textos y datos.
- Publicar un resumen suficientemente detallado del contenido utilizado para entrenar el modelo, con la plantilla que facilita la Oficina Europea de IA.
- Cooperar con la Comisión y con las autoridades nacionales cuando lo requieran.
- Si el modelo presenta riesgo sistémico: evaluación con pruebas adversarias, evaluación y mitigación de riesgos, notificación de incidentes graves y un nivel adecuado de ciberseguridad.
Qué hacer, en orden
- Aclara tu posición: ¿consumes un modelo de terceros o distribuyes uno propio? De esa respuesta depende que este apartado te aplique o no.
- Si consumes un modelo, pide al proveedor la documentación que debe facilitarte. La necesitarás si tu sistema es de alto riesgo o si tienes que cumplir el artículo 50.
- Si afinas modelos, valora si la modificación es sustancial y si vas a distribuirlos bajo tu marca. Esa combinación es la que te convierte en proveedor.
- Si acabas siendo proveedor, empieza por la documentación técnica y por el resumen de datos de entrenamiento: son las dos obligaciones que más tiempo llevan.
- Revisa el Código de buenas prácticas para modelos de uso general: acogerse a él es voluntario, pero simplifica demostrar el cumplimiento.
Lo que se suele pasar por alto
El error habitual es al revés del que se espera: la mayoría de pymes creen que estas obligaciones les aplican por usar IA generativa, cuando no es así. Lo que les aplica de verdad es el artículo 50 de transparencia.
Los modelos que ya estaban en el mercado antes del 2 de agosto de 2025 tienen hasta el 2 de agosto de 2027 para cumplir.
Ser proveedor de un modelo y ser proveedor de un sistema de alto riesgo son cosas distintas y pueden coincidir. Cumplir una no exime de la otra.
Que un modelo sea de código abierto reduce algunas obligaciones, pero no todas: la política de derechos de autor y el resumen de datos de entrenamiento se mantienen.
Preguntas frecuentes
Uso la API de un modelo comercial en mi producto. ¿Me afecta esto?
No como proveedor del modelo: esas obligaciones recaen en quien lo desarrolla y lo pone en el mercado. Lo que sí te afecta son las obligaciones propias del nivel de riesgo de tu sistema, y muy probablemente las de transparencia del artículo 50 si el producto habla con personas o genera contenido.
¿Afinar un modelo me convierte en proveedor?
Puede hacerlo. Si modificas sustancialmente un modelo de uso general y lo pones en el mercado bajo tu propio nombre o marca, asumes las obligaciones de proveedor respecto de esa modificación. Afinar un modelo para uso exclusivamente interno, sin distribuirlo, no tiene ese efecto.
¿Desde cuándo se aplican estas obligaciones?
Desde el 2 de agosto de 2025 para los modelos nuevos. Los que ya estaban en el mercado en esa fecha disponen de un plazo ampliado hasta el 2 de agosto de 2027 para adecuarse, un margen que no tienen los modelos lanzados después.
¿Qué es el riesgo sistémico?
Es la categoría reservada a los modelos más capaces, los que por su alcance pueden tener un impacto significativo en el mercado europeo. Suman obligaciones de evaluación con pruebas adversarias, mitigación de riesgos, notificación de incidentes graves y protección de ciberseguridad del propio modelo.