AI Act

    Documentación técnica AI Act: marco legal y obligaciones prácticas

    Redacción Lexdara · Publicado: · Última actualización:

    Revisado por Aldara Fernández Hernández

    Art. 11-12-17 AI Act: qué documentar (datos, metodología, sesgos, supervisión), cuánto guardar (3 años mínimo), auditoría AESIA vigente. Sin documentación = multa automática.

    Portada del artículo: Documentación Técnica AI Act: Marco Legal Y Obligaciones Prácticas

    Documentación técnica AI Act: marco legal y obligaciones prácticas (2026)

    Por qué la documentación técnica es tu defensa legal en 2026

    El cambio regulatorio fundamental

    Antes de octubre 2024, la documentación técnica era opcional o flexible.

    Después de octubre 2024:

    • Requisitos específicos y legalmente vinculantes
    • Obligación de conservación (mínimo 3 años)
    • Inspecciones sin previo aviso por AESIA
    • Multas automáticas por falta de documentación
    • No importa si tu IA funciona bien: si no está documentada, viola la ley

    Marco legal: artículos clave del AI Act

    Art. 11: Documentación Técnica

    "Los proveedores de sistemas de IA de alto riesgo elaborarán y conservarán disponible documentación técnica..."

    Art. 12: Registro

    "Los proveedores mantendrán registros de las actividades realizadas para cumplir sus obligaciones..."

    Art. 17: Registro en Base de Datos EU

    "Los proveedores de sistemas IA de alto riesgo registrarán en la base de datos EU antes de poner en el mercado."

    ---

    Calendario de obligaciones: dónde estamos

    Octubre 8, 2024

    ✅ Obligaciones generales AI Act entran en vigor

    Enero 10, 2025

    ✅ Prohibiciones absolutas ya vigentes (deepfakes, crédito social)

    Abril 2, 2025

    ✅ Sistemas de alto riesgo deben cumplir requisitos completos

    Octubre 6, 2025

    ✅ Entrada en vigor completa para PYMEs

    Octubre 6, 2026 (HOY)

    ✅ Cumplimiento total obligatorio para TODAS las empresas ✅ AESIA comienza inspecciones programadas ✅ Multas operativas en vigor

    ---

    Clasificación de sistemas: ¿cuánta documentación necesitas?

    Sistema PROHIBIDO (art. 5 AI Act)

    Ejemplos:

    • Scoring social (calificar ciudadanos por comportamiento)
    • Deepfakes sin consentimiento
    • Manipulación psicológica de menores

    Documentación: ❌ No existe — El sistema no debe estar en uso.

    ---

    Sistema DE ALTO RIESGO (anexo III AI Act)

    Estos REQUIEREN documentación técnica completa:

    • Selección y reclutamiento personal
    • Acceso a crédito/financiamiento
    • Acceso a servicios públicos esenciales
    • Educación y formación
    • Empleo (promoción, despido, clasificación de trabajadores)
    • Acceso a justicia (sistemas de recomendación judicial)
    • Aplicación de la ley (policía, justicia criminal)
    • Gestión de migración
    • Infraestructura crítica
    • Identificación y autenticación biométrica
    • Sistemas médicos de diagnóstico o recomendación
    • Análisis de riesgo en criminología

    Documentación requerida: ✅ OBLIGATORIA y COMPLETA

    Multa por incumplimiento: €10M-€20M o 4% facturación

    ---

    Sistema DE RIESGO LIMITADO (art. 50 AI Act)

    Ejemplos:

    • Chatbots
    • Asistentes de IA general
    • Análisis de datos públicos

    Documentación: ✅ Parcial (transparencia mínima obligatoria)

    Multa por incumplimiento: €5M-€10M

    ---

    Sistema DE RIESGO MÍNIMO

    Ejemplos:

    • Spam filters
    • Recomendadores generales
    • Análisis de sentiment básico

    Documentación: ❌ No obligatoria específicamente

    ---

    Qué DEBES documentar: checklist práctico

    SECCIÓN 1: INFORMACIÓN DEL SISTEMA

    #### [ ] Descripción general

    Debes guardar:

    • Nombre del sistema y versión
    • Fecha de despliegue
    • Responsable legal (nombre, contacto)
    • Clasificación de riesgo (prohibido/alto/limitado/mínimo)
    • Propósito específico y casos de uso

    Formato: Documento interno o base de datos

    Ejemplo: `` SISTEMA: RecruitAI Pro v2.3 RESPONSABLE: Compliance Officer - [email] CLASIFICACIÓN: ALTO RIESGO (selección personal) PROPÓSITO: Análisis de CVs y preselección de candidatos CASOS DE USO: Filtrado inicial, scoring, recomendación ``

    ---

    #### [ ] Descripción de datos de entrenamiento

    Debes guardar:

    • Fuentes de datos (¿de dónde vinieron?)
    • Volumen de datos
    • Período temporal cubierto
    • Representatividad (¿cubre la población relevante?)
    • Inclusiones y exclusiones
    • Sesgos potenciales identificados

    Ejemplo: `` DATOS DE ENTRENAMIENTO: Fuente: Histórico contrataciones 2019-2023 Volumen: 45,000 candidatos Período: 4 años Representatividad: Cubre 85% de roles principales Sesgos identificados: Infrarepresentación de candidatas (35% vs 50% mercado) ``

    ---

    #### [ ] Metodología de entrenamiento

    Debes guardar:

    • Tipo de modelo (clasificación, regression, etc.)
    • Arquitectura técnica
    • Validación (cómo se probó)
    • Métricas de rendimiento
    • Umbral de decisión

    Ejemplo: `` METODOLOGÍA: Tipo: Clasificación binaria Arquitectura: Red neuronal + LSTM Validación: 5-fold cross-validation Métricas: Precisión 89%, Recall 87%, F1 0.88 Umbral: 0.65 (score ≥ 0.65 = preselecciona) ``

    ---

    #### [ ] Registro de cambios

    Debes guardar:

    • Cada actualización del modelo
    • Qué cambió, cuándo y por qué
    • Quién la autorizó
    • Impacto de la cambio

    Formato: Changelog o Git log

    ---

    SECCIÓN 2: CONFORMIDAD y SUPERVISIÓN

    #### [ ] Evaluación de impacto (DPIA / EIPD)

    Debes guardar:

    • Documento formal de evaluación de impacto
    • Riesgos identificados (por ejemplo: sesgo, error, falta transparencia)
    • Medidas de mitigación para cada riesgo
    • Plan de supervisión humana
    • Alternativas consideradas

    Contenido mínimo: ``` EVALUACIÓN DE IMPACTO:

    1. RIESGOS IDENTIFICADOS:
    • Sesgo de género: ALTO
    • Error de clasificación: MEDIO
    • Falta de transparencia: ALTO
    1. MEDIDAS DE MITIGACIÓN:
    • Auditoría trimestral de sesgos
    • Revisión humana para rechazos
    • Explicabilidad mediante SHAP values
    • Disclosure a candidatos
    1. SUPERVISIÓN HUMANA:
    • Revisor: Especialista RRHH
    • Decisión final: Responsable contratación
    • Escalación: Si score 0.55-0.75, revisión obligatoria

    ```

    ---

    #### [ ] Plan de supervisión humana

    Debes guardar:

    • Procedimiento específico de supervisión
    • Roles y responsabilidades
    • Proceso de escalación
    • Documentación de decisiones

    Ejemplo: ``` SUPERVISIÓN HUMANA:

    Score < 0.55: Rechazo automático (humano puede revisar) Score 0.55-0.75: REVISAR MANUALMENTE (obligatorio) Score > 0.75: Preselección (humano puede revisar)

    Revisor: Especialista RRHH Decisión final: Responsable de contratación Documentación: Se registra score, decisión, firma ```

    ---

    #### [ ] Auditoría de conformidad

    Debes guardar:

    • Checklist completo de requisitos AI Act
    • Evidencia de cumplimiento
    • Certificaciones (si existen)
    • Resultados de auditoría

    Formato: Documento de auditoría

    ---

    SECCIÓN 3: RIESGOS y MITIGACIÓN

    #### [ ] Análisis de sesgos

    Debes guardar:

    • Sesgos identificados
    • Magnitud del sesgo
    • Causa (¿por qué existe?)
    • Impacto potencial
    • Medidas de mitigación

    Ejemplo: `` SESGO DE GÉNERO: Identificado: SÍ Magnitud: Overrepresentación de hombres en ingeniería (78% vs 45% mercado) Causa: Datos históricos reflejan sesgo histórico de contratación Impacto: Reducción oportunidad para mujeres Mitigación: Rebalanceo de datos, monitoreo, cuota de revisión humana ``

    ---

    #### [ ] Registro de incidentes

    Debes guardar:

    • Fallos identificados
    • Fecha y contexto
    • Impacto
    • Acción correctiva
    • Prevención futura

    Ejemplo: `` INCIDENTE #34 Fecha: 2026-08-22 Descripción: Modelo rechazó 100% de candidatos de nacionalidad marroquí Causa: Correlación espuria en datos de entrenamiento Descubierto por: Auditoría trimestral Acción: Sistema pausado, reentrenamiento realizado Resultado: Sesgo eliminado ``

    ---

    SECCIÓN 4: OPERATIVA y TRAZABILIDAD

    #### [ ] Logs del sistema

    Debes guardar:

    • Cada decisión del modelo
    • Timestamp
    • Score/predicción
    • Decisión final (humana)
    • Resultado (si se conoce)

    Requisito legal: Mínimo 3 años de conservación

    ---

    #### [ ] Auditoría de cambios

    Debes guardar:

    • Cambios en el modelo
    • Cambios en datos
    • Cambios en supervisión
    • Cambios en documentación

    Formato: Git log, change management system

    ---

    #### [ ] Contacto de responsable

    Debes guardar:

    • Nombre y título
    • Email y teléfono
    • Autoridades que pueden contactar

    ---

    Plazos críticos: obligaciones vigentes ahora

    OCTUBRE 6, 2026 (HOY)

    • [ ] Sistemas de alto riesgo: Cumplimiento completo OBLIGATORIO
    • [ ] Documentación técnica: Debe estar lista y verificable
    • [ ] Supervisión humana: Debe estar implementada
    • [ ] Logs: Deben conservarse (3 años mínimo)

    OCTUBRE 6, 2027

    • [ ] Próxima auditoría obligatoria (anual)
    • [ ] Actualización de documentación
    • [ ] Revisión de sesgos

    ---

    Errores comunes que generan multas

    ❌ ERROR 1: "la documentación es solo papeleo"

    Lo que sucede: Empresas guardan documentación genérica, muy breve, sin detalles.

    Resultado en auditoría: Autoridad rechaza como "insuficiente" → Multa

    Corrección: Documentación debe ser específica, detallada, verificable

    ---

    ❌ ERROR 2: "no guardamos logs históricos"

    Lo que sucede: Solo guardan datos actuales, sin histórico.

    Resultado: Si hay problema, no pueden probar qué decidió el sistema hace 6 meses

    Corrección: Conservar logs mínimo 3 años

    ---

    ❌ ERROR 3: "no documentamos cambios"

    Lo que sucede: Actualizan el modelo sin registrar qué cambió.

    Resultado: Inconsistencias. ¿Cuál es el sistema actual? Unclear.

    Corrección: Changelog riguroso para cada versión

    ---

    ❌ ERROR 4: "supervisión humana ficticia"

    Lo que sucede: Dicen "hay revisión humana" pero no la hay realmente.

    Resultado: Inspección descubre que los logs no muestran revisiones

    Corrección: Supervisión real con documentación verificable

    ---

    ❌ ERROR 5: "DPIA genérica"

    Lo que sucede: Copian DPIA de otro sistema, sin especificidad.

    Resultado: No refleja riesgos reales del sistema específico

    Corrección: DPIA particularizado con análisis de riesgos reales

    ---

    Marco de sanciones: lo que la ley permite multar

    Digital Services Act (DSA) - responsabilidad de plataformas

    ViolaciónRango Legal
    Falta de moderación contenido ilegal€2M-€90M
    Falta de transparencia algoritmos€500K-€90M
    No reporte contenido criminal€2M-€90M

    ---

    AI Act - sistemas de IA

    ViolaciónRango Legal
    Falta documentación técnica (alto riesgo)€10M-€20M o 4% facturación
    Sistema de alto riesgo sin supervisión€2M-€15M
    Deepfakes sin consentimiento/etiqueta€10M-€20M
    Algoritmo no explicable/transparente€5M-€20M

    ---

    Responsabilidad civil

    Por usuario/víctima afectada:

    • €500 a €50.000 por caso

    Clase action potencial:

    • Se suma para miles/millones de usuarios

    ---

    Duración de almacenamiento: plazos obligatorios

    Documentación técnica: Mínimo 3 años

    Logs de decisiones: Mínimo 3 años

    DPIA: Vigencia del sistema + 3 años

    Registros de cambios: Historial completo

    Incidentes: Mínimo 3 años

    ---

    Recomendaciones prácticas por tamaño de empresa

    PARA PYMES (< 50 empleados)

    Documentación mínima:

    • Descripción sistema (nombre, versión, propósito)
    • Datos (origen, volumen, sesgos)
    • Metodología (tipo, arquitectura, métricas)
    • DPIA básica
    • Plan de supervisión humana
    • Logs (conservar 6 meses, expandible a 3 años)

    Recursos: 40-80 horas

    Costo aproximado: €2K-€5K

    ---

    PARA MEDIANAS (50-500 empleados)

    Documentación recomendada:

    • Todo lo anterior +
    • Cambios documentados (versioning)
    • Auditoría de conformidad semestral
    • Análisis de sesgos formal
    • Registro de incidentes
    • Logs completos (3 años)

    Recursos: 150-300 horas

    Costo aproximado: €8K-€20K

    ---

    PARA GRANDES EMPRESAS (> 500 empleados)

    Documentación requerida:

    • Documentación completa y detallada
    • Auditoría anual con tercero independiente
    • Monitoreo de sesgos en tiempo real
    • Gestión de incidentes con SLA
    • Documentación de decisiones automatizadas
    • Compliance team dedicado

    Recursos: 500+ horas/año

    Costo aproximado: €50K-€150K+/año

    ---

    Checklist final: ¿estás listo para auditoría?

    Tengo documentado:

    • [ ] Descripción del sistema (nombre, versión, propósito)
    • [ ] Descripción de datos (fuente, volumen, sesgos)
    • [ ] Metodología (arquitectura, métricas, umbral)
    • [ ] Registro de cambios (versiones, aprobaciones)
    • [ ] Evaluación de Impacto (DPIA completa)
    • [ ] Plan de Supervisión Humana (procedimiento, roles)
    • [ ] Auditoría de Conformidad (checklist AI Act)
    • [ ] Análisis de Sesgos (identificación, mitigación)
    • [ ] Registro de Incidentes (fallos, acciones)
    • [ ] Logs del Sistema (3 años mínimo)
    • [ ] Auditoría de Cambios (versioning completo)
    • [ ] Contacto de Responsable (datos legales)

    Duración de almacenamiento verificada:

    • [ ] Documentación técnica: 3 años mínimo
    • [ ] Logs de decisiones: 3 años mínimo
    • [ ] DPIA: Vigencia sistema + 3 años
    • [ ] Registros de cambios: Historial completo
    • [ ] Incidentes: 3 años mínimo

    Acceso y seguridad:

    • [ ] Documentación almacenada seguramente (backup)
    • [ ] Acceso limitado a personal autorizado
    • [ ] Documentación disponible para autoridades
    • [ ] RGPD compliant en almacenamiento

    ---

    Herramientas y recursos

    Regulación primaria

    Guías oficiales

    Herramientas de compliance

    Opciones españolas:

    • AIGov (plataforma de documentación AI Act)
    • Compliance Manager Pro (gestión de logs)

    Opciones internacionales:

    • Deloitte AI Governance Platform
    • EY AI Risk Management

    ---

    Estatus regulatorio: octubre 2026

    CONFIRMADO:

    ✅ AI Act requiere documentación técnica (Art. 11, 26, 50)

    ✅ AESIA puede imponer multas — Desde enero 2026

    ✅ Supervisión humana es OBLIGATORIA — No es opcional

    ✅ Máximas sanciones aplicables — €10M-€20M es riesgo real

    ✅ Auditorías sin previo aviso — AESIA comienza inspecciones

    PRÓXIMO:

    → 2027: Regulación más estricta sobre deepfakes (probable)

    → 2027: Herramientas detección deepfake podrían ser obligatorias

    → Próximos meses: Más resoluciones de AESIA estableciendo jurisprudencia

    ---

    Conclusión

    Octubre 2026: La documentación técnica es tu defensa legal.

    • No documentes porque es "buen practice"
    • Documenta porque es obligatorio
    • La autoridad presume incumplimiento si documentación falta

    Tu checklist:

    1. ¿Tengo documentación completa? Si no → Hacer ahora
    2. ¿Está actualizada? Si no → Actualizar ahora
    3. ¿Conservo logs 3 años? Si no → Implementar ahora
    4. ¿Supervisión humana es real? Si no → Implementar ahora

    Costo de acción: €2K-€150K (depende tamaño)

    Costo de inacción: €2M-€20M en multas

    ---

    Última actualización: Octubre 6, 2026 Estado: Vigente — Cumplimiento obligatorio Próxima revisión: Octubre 2027

    Fuentes

    Fuentes pendientes de añadir.

    Artículos relacionados

    Esta semana en Derecho + IA

    La newsletter semanal de Lexdara: qué ha cambiado en Derecho digital e inteligencia artificial, explicado con fuentes.

    Responsable: Aldara Fernández Hernández. Finalidad: envío de la newsletter semanal. Base jurídica: tu consentimiento. Encargado: Brevo. Puedes darte de baja en cualquier momento. Más información en la Política de privacidad.