La conformidad dentro del workflow,
no después.
Cada AI Workflow Design que injertamos lleva consigo un overlay de conformidad: cuatro controles que acompañan cada caso de uso, así sabe desde el primer día qué puede hacer, qué debe notificarse y qué debe documentarse. Esto es lo que contienen, por entero — sin alarmismos y sin gate.
En la mayoría de los casos usa la IA, no la construye: es un deployer. Las obligaciones son reales pero más ligeras que las de quien vende los sistemas — y las mapeamos nosotros.
Una fecha, en cambio, es firme: desde el 2 de agosto de 2026 el artículo 50 del AI Act pide decir a quien le escribe que está hablando con una IA. Es la obligación más sencilla de resolver, y la hemos escrito entera:
Desde el 2 de agosto tienes que decir a tus clientes que están hablando con una IA¿Qué riesgo tiene tu IA?
Elige qué hace realmente tu IA: te orientamos sobre su nivel de riesgo probable según el EU AI Act y sobre las obligaciones que conlleva — luego puedes profundizar aquí abajo o hablarlo con nosotros.
Prohibido por el AI Act, también para una empresa privada. Si un caso cae aquí no se mitiga — no se hace.
- El uso no está admitido: sale del proyecto, no se regula.
Permitido, pero con las obligaciones serias del anexo III y del artículo 26. Es la franja exigente: se diseña con cuidado desde el principio.
- Supervisión humana efectiva sobre las decisiones.
- Uso conforme a las instrucciones del proveedor, con datos de entrada pertinentes para la finalidad.
- Seguimiento del funcionamiento y registros conservados durante al menos seis meses.
- Notificación de los incidentes graves.
Nada de maquinaria pesada: solo obligaciones de transparencia. La persona debe saber que está interactuando con — o leyendo — una salida de la IA.
- Un chatbot tiene que declararse como tal.
- Los contenidos generados o modificados por la IA deben señalarse como tales.
Ninguna obligación específica del AI Act. Aquí cae la inmensa mayoría de la IA de una pyme.
- Ninguna obligación formal del AI Act — siguen valiendo las buenas prácticas de seguridad y la protección de datos (RGPD).
Orientación educativa, no una calificación jurídica ni un asesoramiento. La clasificación definitiva depende del caso concreto y hay que comprobarla caso por caso.
El nivel de riesgo
El EU AI Act ordena los usos de la IA por nivel de riesgo. Situamos cada caso de uso en el nivel adecuado, así sabe de antemano qué obligaciones se activan de verdad — y cuáles no.
-
Mínimo y limitado
Donde cae la mayor parte de los workflows para pymes: copilotos internos, generación de contenidos, bots de soporte. Obligaciones ligeras — sobre todo transparencia, como declarar que el usuario está hablando con una IA.
-
Alto riesgo — lo señalamos aparte
Selección de personal, evaluación del crédito, biometría: aquí se activan las obligaciones más exigentes del deployer — supervisión humana asignada, datos de entrada pertinentes, conservación de los logs, monitorización y notificación de los incidentes. Si un caso de uso entra ahí, lo destacamos de forma diferenciada en el catálogo, no lo escondemos entre los demás.
Para las pymes están previstas simplificaciones específicas (documentación técnica reducida, canales de consulta, sandboxes regulatorios). Los plazos de los sistemas de alto riesgo todavía se mueven, y esos los revisamos en cada proyecto; el del artículo 50 no —es el 2 de agosto de 2026, y es la única fecha que imprimimos aquí—.
La evaluación de impacto (EIPD)
El RGPD exige una evaluación de impacto relativa a la protección de datos (EIPD) cuando el tratamiento es "probablemente de alto riesgo". Verificamos si su caso la activa antes de empezar.
-
Decisiones automatizadas con efectos legales o significativos sobre las personas
-
Categorías especiales de datos tratadas a gran escala
-
Monitorización sistemática de espacios de acceso público
La pieza que las plantillas estándar se saltan
Una EIPD genérica cubre la parte RGPD pero ignora los riesgos propios de la IA: opacidad del modelo, memorización de los datos de entrenamiento, deriva con el tiempo, el derecho de supresión que choca con un modelo ya entrenado. Nuestra evaluación incluye una sección dedicada a estos, no solo el boilerplate.
Etiquetas de riesgo, no prosa
Cada caso de uso recibe una etiqueta estructurada según el modelo del MIT AI Risk Repository, en lugar de un párrafo discursivo. Dos ejes que se combinan, así el riesgo se vuelve trazable y comparable entre un workflow y otro.
- Cómo nace el riesgo
- Quién lo origina (una persona, la IA, otro), si es intencional o no, y si emerge antes o después de la puesta en producción.
- Qué tipo de riesgo es
- Discriminación, privacidad y seguridad, desinformación, uso indebido, interacción hombre-máquina, impactos socioeconómicos, fallos del sistema.
Un ejemplo concreto
Las alucinaciones de un copiloto de ventas se etiquetan como riesgo de desinformación, originado por la IA, no intencional, que emerge tras la puesta en producción — con su mitigación escrita al lado. Una etiqueta citable en lugar de una frase.
El marco normativo nacional italiano
Al nivel europeo se añade el nacional: el Garante Privacy (la autoridad italiana de protección de datos) y los principios italianos sobre la inteligencia artificial. Es una materia que cambia deprisa y la actividad inspectora es real, no teórica — así que la revisamos en cada proyecto en lugar de darla por sentada.
La supervisión humana sigue siendo parte del diseño
El hilo que mantiene unidos los cuatro controles: ningún workflow que injertamos toma decisiones en lugar de las personas sin un punto de control humano. Es así como el overlay deja de ser un capítulo aparte y pasa a ser parte del modo en que el workflow está diseñado.
Los análisis que sustentan estos controles.
- EU AI Act para las pymes: qué cambia de verdad (y qué no) Cumplimiento ·
- Desde el 2 de agosto tienes que decir a tus clientes que están hablando con una IA Cumplimiento ·
- Gobernanza de la IA en una pyme: los controles que hacen defendible un caso de uso Cumplimiento ·
- ¿Es fiable el proveedor de IA que estás a punto de adoptar? SOC 2, ISO 42001 y qué preguntar antes de firmar Cumplimiento ·
- ¿Es seguro el código escrito por la IA? Qué dicen los estudios independientes — y qué meter en el contrato Cumplimiento ·
El overlay es parte del diseño. No un extra.
Vea cómo se aplica a un departamento real en los ejemplos abiertos de AI Workflow Design, o empiece por la evaluación gratuita para entender por dónde conviene empezar.
Esta página tiene fines orientativos: no constituye asesoramiento legal ni una evaluación de conformidad específica, que hacemos juntos sobre su caso concreto.