Documentación técnica AI Act: marco legal y obligaciones prácticas
Redacción Lexdara · Publicado: · Última actualización:
Revisado por Aldara Fernández Hernández
Art. 11-12-17 AI Act: qué documentar (datos, metodología, sesgos, supervisión), cuánto guardar (3 años mínimo), auditoría AESIA vigente. Sin documentación = multa automática.
Documentación técnica AI Act: marco legal y obligaciones prácticas (2026)
Por qué la documentación técnica es tu defensa legal en 2026
El cambio regulatorio fundamental
Antes de octubre 2024, la documentación técnica era opcional o flexible.
Después de octubre 2024:
- Requisitos específicos y legalmente vinculantes
- Obligación de conservación (mínimo 3 años)
- Inspecciones sin previo aviso por AESIA
- Multas automáticas por falta de documentación
- No importa si tu IA funciona bien: si no está documentada, viola la ley
Marco legal: artículos clave del AI Act
Art. 11: Documentación Técnica
"Los proveedores de sistemas de IA de alto riesgo elaborarán y conservarán disponible documentación técnica..."
Art. 12: Registro
"Los proveedores mantendrán registros de las actividades realizadas para cumplir sus obligaciones..."
Art. 17: Registro en Base de Datos EU
"Los proveedores de sistemas IA de alto riesgo registrarán en la base de datos EU antes de poner en el mercado."
---
Calendario de obligaciones: dónde estamos
Octubre 8, 2024
✅ Obligaciones generales AI Act entran en vigor
Enero 10, 2025
✅ Prohibiciones absolutas ya vigentes (deepfakes, crédito social)
Abril 2, 2025
✅ Sistemas de alto riesgo deben cumplir requisitos completos
Octubre 6, 2025
✅ Entrada en vigor completa para PYMEs
Octubre 6, 2026 (HOY)
✅ Cumplimiento total obligatorio para TODAS las empresas ✅ AESIA comienza inspecciones programadas ✅ Multas operativas en vigor
---
Clasificación de sistemas: ¿cuánta documentación necesitas?
Sistema PROHIBIDO (art. 5 AI Act)
Ejemplos:
- Scoring social (calificar ciudadanos por comportamiento)
- Deepfakes sin consentimiento
- Manipulación psicológica de menores
Documentación: ❌ No existe — El sistema no debe estar en uso.
---
Sistema DE ALTO RIESGO (anexo III AI Act)
Estos REQUIEREN documentación técnica completa:
- Selección y reclutamiento personal
- Acceso a crédito/financiamiento
- Acceso a servicios públicos esenciales
- Educación y formación
- Empleo (promoción, despido, clasificación de trabajadores)
- Acceso a justicia (sistemas de recomendación judicial)
- Aplicación de la ley (policía, justicia criminal)
- Gestión de migración
- Infraestructura crítica
- Identificación y autenticación biométrica
- Sistemas médicos de diagnóstico o recomendación
- Análisis de riesgo en criminología
Documentación requerida: ✅ OBLIGATORIA y COMPLETA
Multa por incumplimiento: €10M-€20M o 4% facturación
---
Sistema DE RIESGO LIMITADO (art. 50 AI Act)
Ejemplos:
- Chatbots
- Asistentes de IA general
- Análisis de datos públicos
Documentación: ✅ Parcial (transparencia mínima obligatoria)
Multa por incumplimiento: €5M-€10M
---
Sistema DE RIESGO MÍNIMO
Ejemplos:
- Spam filters
- Recomendadores generales
- Análisis de sentiment básico
Documentación: ❌ No obligatoria específicamente
---
Qué DEBES documentar: checklist práctico
SECCIÓN 1: INFORMACIÓN DEL SISTEMA
#### [ ] Descripción general
Debes guardar:
- Nombre del sistema y versión
- Fecha de despliegue
- Responsable legal (nombre, contacto)
- Clasificación de riesgo (prohibido/alto/limitado/mínimo)
- Propósito específico y casos de uso
Formato: Documento interno o base de datos
Ejemplo: `` SISTEMA: RecruitAI Pro v2.3 RESPONSABLE: Compliance Officer - [email] CLASIFICACIÓN: ALTO RIESGO (selección personal) PROPÓSITO: Análisis de CVs y preselección de candidatos CASOS DE USO: Filtrado inicial, scoring, recomendación ``
---
#### [ ] Descripción de datos de entrenamiento
Debes guardar:
- Fuentes de datos (¿de dónde vinieron?)
- Volumen de datos
- Período temporal cubierto
- Representatividad (¿cubre la población relevante?)
- Inclusiones y exclusiones
- Sesgos potenciales identificados
Ejemplo: `` DATOS DE ENTRENAMIENTO: Fuente: Histórico contrataciones 2019-2023 Volumen: 45,000 candidatos Período: 4 años Representatividad: Cubre 85% de roles principales Sesgos identificados: Infrarepresentación de candidatas (35% vs 50% mercado) ``
---
#### [ ] Metodología de entrenamiento
Debes guardar:
- Tipo de modelo (clasificación, regression, etc.)
- Arquitectura técnica
- Validación (cómo se probó)
- Métricas de rendimiento
- Umbral de decisión
Ejemplo: `` METODOLOGÍA: Tipo: Clasificación binaria Arquitectura: Red neuronal + LSTM Validación: 5-fold cross-validation Métricas: Precisión 89%, Recall 87%, F1 0.88 Umbral: 0.65 (score ≥ 0.65 = preselecciona) ``
---
#### [ ] Registro de cambios
Debes guardar:
- Cada actualización del modelo
- Qué cambió, cuándo y por qué
- Quién la autorizó
- Impacto de la cambio
Formato: Changelog o Git log
---
SECCIÓN 2: CONFORMIDAD y SUPERVISIÓN
#### [ ] Evaluación de impacto (DPIA / EIPD)
Debes guardar:
- Documento formal de evaluación de impacto
- Riesgos identificados (por ejemplo: sesgo, error, falta transparencia)
- Medidas de mitigación para cada riesgo
- Plan de supervisión humana
- Alternativas consideradas
Contenido mínimo: ``` EVALUACIÓN DE IMPACTO:
- RIESGOS IDENTIFICADOS:
- Sesgo de género: ALTO
- Error de clasificación: MEDIO
- Falta de transparencia: ALTO
- MEDIDAS DE MITIGACIÓN:
- Auditoría trimestral de sesgos
- Revisión humana para rechazos
- Explicabilidad mediante SHAP values
- Disclosure a candidatos
- SUPERVISIÓN HUMANA:
- Revisor: Especialista RRHH
- Decisión final: Responsable contratación
- Escalación: Si score 0.55-0.75, revisión obligatoria
```
---
#### [ ] Plan de supervisión humana
Debes guardar:
- Procedimiento específico de supervisión
- Roles y responsabilidades
- Proceso de escalación
- Documentación de decisiones
Ejemplo: ``` SUPERVISIÓN HUMANA:
Score < 0.55: Rechazo automático (humano puede revisar) Score 0.55-0.75: REVISAR MANUALMENTE (obligatorio) Score > 0.75: Preselección (humano puede revisar)
Revisor: Especialista RRHH Decisión final: Responsable de contratación Documentación: Se registra score, decisión, firma ```
---
#### [ ] Auditoría de conformidad
Debes guardar:
- Checklist completo de requisitos AI Act
- Evidencia de cumplimiento
- Certificaciones (si existen)
- Resultados de auditoría
Formato: Documento de auditoría
---
SECCIÓN 3: RIESGOS y MITIGACIÓN
#### [ ] Análisis de sesgos
Debes guardar:
- Sesgos identificados
- Magnitud del sesgo
- Causa (¿por qué existe?)
- Impacto potencial
- Medidas de mitigación
Ejemplo: `` SESGO DE GÉNERO: Identificado: SÍ Magnitud: Overrepresentación de hombres en ingeniería (78% vs 45% mercado) Causa: Datos históricos reflejan sesgo histórico de contratación Impacto: Reducción oportunidad para mujeres Mitigación: Rebalanceo de datos, monitoreo, cuota de revisión humana ``
---
#### [ ] Registro de incidentes
Debes guardar:
- Fallos identificados
- Fecha y contexto
- Impacto
- Acción correctiva
- Prevención futura
Ejemplo: `` INCIDENTE #34 Fecha: 2026-08-22 Descripción: Modelo rechazó 100% de candidatos de nacionalidad marroquí Causa: Correlación espuria en datos de entrenamiento Descubierto por: Auditoría trimestral Acción: Sistema pausado, reentrenamiento realizado Resultado: Sesgo eliminado ``
---
SECCIÓN 4: OPERATIVA y TRAZABILIDAD
#### [ ] Logs del sistema
Debes guardar:
- Cada decisión del modelo
- Timestamp
- Score/predicción
- Decisión final (humana)
- Resultado (si se conoce)
Requisito legal: Mínimo 3 años de conservación
---
#### [ ] Auditoría de cambios
Debes guardar:
- Cambios en el modelo
- Cambios en datos
- Cambios en supervisión
- Cambios en documentación
Formato: Git log, change management system
---
#### [ ] Contacto de responsable
Debes guardar:
- Nombre y título
- Email y teléfono
- Autoridades que pueden contactar
---
Plazos críticos: obligaciones vigentes ahora
OCTUBRE 6, 2026 (HOY)
- [ ] Sistemas de alto riesgo: Cumplimiento completo OBLIGATORIO
- [ ] Documentación técnica: Debe estar lista y verificable
- [ ] Supervisión humana: Debe estar implementada
- [ ] Logs: Deben conservarse (3 años mínimo)
OCTUBRE 6, 2027
- [ ] Próxima auditoría obligatoria (anual)
- [ ] Actualización de documentación
- [ ] Revisión de sesgos
---
Errores comunes que generan multas
❌ ERROR 1: "la documentación es solo papeleo"
Lo que sucede: Empresas guardan documentación genérica, muy breve, sin detalles.
Resultado en auditoría: Autoridad rechaza como "insuficiente" → Multa
Corrección: Documentación debe ser específica, detallada, verificable
---
❌ ERROR 2: "no guardamos logs históricos"
Lo que sucede: Solo guardan datos actuales, sin histórico.
Resultado: Si hay problema, no pueden probar qué decidió el sistema hace 6 meses
Corrección: Conservar logs mínimo 3 años
---
❌ ERROR 3: "no documentamos cambios"
Lo que sucede: Actualizan el modelo sin registrar qué cambió.
Resultado: Inconsistencias. ¿Cuál es el sistema actual? Unclear.
Corrección: Changelog riguroso para cada versión
---
❌ ERROR 4: "supervisión humana ficticia"
Lo que sucede: Dicen "hay revisión humana" pero no la hay realmente.
Resultado: Inspección descubre que los logs no muestran revisiones
Corrección: Supervisión real con documentación verificable
---
❌ ERROR 5: "DPIA genérica"
Lo que sucede: Copian DPIA de otro sistema, sin especificidad.
Resultado: No refleja riesgos reales del sistema específico
Corrección: DPIA particularizado con análisis de riesgos reales
---
Marco de sanciones: lo que la ley permite multar
Digital Services Act (DSA) - responsabilidad de plataformas
| Violación | Rango Legal |
|---|---|
| Falta de moderación contenido ilegal | €2M-€90M |
| Falta de transparencia algoritmos | €500K-€90M |
| No reporte contenido criminal | €2M-€90M |
---
AI Act - sistemas de IA
| Violación | Rango Legal |
|---|---|
| Falta documentación técnica (alto riesgo) | €10M-€20M o 4% facturación |
| Sistema de alto riesgo sin supervisión | €2M-€15M |
| Deepfakes sin consentimiento/etiqueta | €10M-€20M |
| Algoritmo no explicable/transparente | €5M-€20M |
---
Responsabilidad civil
Por usuario/víctima afectada:
- €500 a €50.000 por caso
Clase action potencial:
- Se suma para miles/millones de usuarios
---
Duración de almacenamiento: plazos obligatorios
Documentación técnica: Mínimo 3 años
Logs de decisiones: Mínimo 3 años
DPIA: Vigencia del sistema + 3 años
Registros de cambios: Historial completo
Incidentes: Mínimo 3 años
---
Recomendaciones prácticas por tamaño de empresa
PARA PYMES (< 50 empleados)
Documentación mínima:
- Descripción sistema (nombre, versión, propósito)
- Datos (origen, volumen, sesgos)
- Metodología (tipo, arquitectura, métricas)
- DPIA básica
- Plan de supervisión humana
- Logs (conservar 6 meses, expandible a 3 años)
Recursos: 40-80 horas
Costo aproximado: €2K-€5K
---
PARA MEDIANAS (50-500 empleados)
Documentación recomendada:
- Todo lo anterior +
- Cambios documentados (versioning)
- Auditoría de conformidad semestral
- Análisis de sesgos formal
- Registro de incidentes
- Logs completos (3 años)
Recursos: 150-300 horas
Costo aproximado: €8K-€20K
---
PARA GRANDES EMPRESAS (> 500 empleados)
Documentación requerida:
- Documentación completa y detallada
- Auditoría anual con tercero independiente
- Monitoreo de sesgos en tiempo real
- Gestión de incidentes con SLA
- Documentación de decisiones automatizadas
- Compliance team dedicado
Recursos: 500+ horas/año
Costo aproximado: €50K-€150K+/año
---
Checklist final: ¿estás listo para auditoría?
Tengo documentado:
- [ ] Descripción del sistema (nombre, versión, propósito)
- [ ] Descripción de datos (fuente, volumen, sesgos)
- [ ] Metodología (arquitectura, métricas, umbral)
- [ ] Registro de cambios (versiones, aprobaciones)
- [ ] Evaluación de Impacto (DPIA completa)
- [ ] Plan de Supervisión Humana (procedimiento, roles)
- [ ] Auditoría de Conformidad (checklist AI Act)
- [ ] Análisis de Sesgos (identificación, mitigación)
- [ ] Registro de Incidentes (fallos, acciones)
- [ ] Logs del Sistema (3 años mínimo)
- [ ] Auditoría de Cambios (versioning completo)
- [ ] Contacto de Responsable (datos legales)
Duración de almacenamiento verificada:
- [ ] Documentación técnica: 3 años mínimo
- [ ] Logs de decisiones: 3 años mínimo
- [ ] DPIA: Vigencia sistema + 3 años
- [ ] Registros de cambios: Historial completo
- [ ] Incidentes: 3 años mínimo
Acceso y seguridad:
- [ ] Documentación almacenada seguramente (backup)
- [ ] Acceso limitado a personal autorizado
- [ ] Documentación disponible para autoridades
- [ ] RGPD compliant en almacenamiento
---
Herramientas y recursos
Regulación primaria
Guías oficiales
- European Commission AI Office — commission.europa.eu
- AESIA — aesia.gob.es
- EDPB Guidelines on AI — edpb.europa.eu
Herramientas de compliance
Opciones españolas:
- AIGov (plataforma de documentación AI Act)
- Compliance Manager Pro (gestión de logs)
Opciones internacionales:
- Deloitte AI Governance Platform
- EY AI Risk Management
---
Estatus regulatorio: octubre 2026
CONFIRMADO:
✅ AI Act requiere documentación técnica (Art. 11, 26, 50)
✅ AESIA puede imponer multas — Desde enero 2026
✅ Supervisión humana es OBLIGATORIA — No es opcional
✅ Máximas sanciones aplicables — €10M-€20M es riesgo real
✅ Auditorías sin previo aviso — AESIA comienza inspecciones
PRÓXIMO:
→ 2027: Regulación más estricta sobre deepfakes (probable)
→ 2027: Herramientas detección deepfake podrían ser obligatorias
→ Próximos meses: Más resoluciones de AESIA estableciendo jurisprudencia
---
Conclusión
Octubre 2026: La documentación técnica es tu defensa legal.
- No documentes porque es "buen practice"
- Documenta porque es obligatorio
- La autoridad presume incumplimiento si documentación falta
Tu checklist:
- ¿Tengo documentación completa? Si no → Hacer ahora
- ¿Está actualizada? Si no → Actualizar ahora
- ¿Conservo logs 3 años? Si no → Implementar ahora
- ¿Supervisión humana es real? Si no → Implementar ahora
Costo de acción: €2K-€150K (depende tamaño)
Costo de inacción: €2M-€20M en multas
---
Última actualización: Octubre 6, 2026 Estado: Vigente — Cumplimiento obligatorio Próxima revisión: Octubre 2027
Fuentes
Fuentes pendientes de añadir.