Lo que SÍ está en vigor hoy, 24 de agosto de 2026
Checklist para quien integra IA de terceros ahora mismo
- Inventario primero. Lista cada sistema de IA de terceros en uso — SaaS con IA embebida, API de un modelo fundacional, modelo abierto descargado. Sin inventario no hay clasificación posible.
- Contrasta cada uso contra el artículo 5. Si algo toca reconocimiento de emociones en plantilla o categorización biométrica, es ilegal desde febrero de 2025 — sin periodo de gracia.
- Documenta la formación de quien opera o supervisa esos sistemas. Es una obligación de medios, pero sin evidencia escrita no puedes acreditarla.
- Si usas un modelo GPAI, pide al proveedor la documentación del artículo 53. Si es un modelo abierto, probablemente no exista la parte técnica — audítalo tú mismo.
- Revisa si tu integración es un chatbot, genera contenido sintético o usa reconocimiento de emociones o biometría. Si es así, el artículo 50 aplica desde el 2 de agosto, no en 2027.
- Marca el 2 de diciembre de 2026: las herramientas generativas de imagen o vídeo necesitan salvaguardas contra contenido íntimo no consentido antes de esa fecha.
- Clasifica igualmente los sistemas candidatos al Anexo III, aunque la obligación completa llegue en 2027. La gestión de riesgos y el logging no se construyen en una semana.
- Si contratas con el sector público, ten en cuenta que los sistemas de alto riesgo ya desplegados por una administración tienen un límite fijo — 2 de agosto de 2030 — sin excepción por "sin cambios significativos".
- No des por hecho que el Reglamento no te aplica por no tener sede en la UE. El artículo 2 lo activa también cuando el output del sistema se usa dentro de la Unión, un criterio más amplio que el del RGPD.
- Registra en un documento vivo lo que el proveedor NO documenta. Ese registro es tu evidencia, tanto si te audita un regulador como si te audita un cliente.