| formación, onboarding | alfabetización en materia de IA Las capacidades, los conocimientos y la comprensión que permiten a proveedores, responsables del despliegue y personas afectadas llevar a cabo un despliegue informado de los sistemas de IA y ser conscientes de sus oportunidades y riesgos. El artículo 4 lo convierte en una obligación para proveedores y responsables del despliegue, y es la única que se aplica con independencia del nivel de riesgo. |
| regulador | autoridad de vigilancia del mercado La autoridad nacional que ejerce la vigilancia del mercado conforme al Reglamento (UE) 2019/1020. Es a quien se notifican los incidentes graves y quien aprueba las pruebas en condiciones reales. |
| guardarraíl, control de seguridad | componente de seguridad Un componente de un producto o de un sistema de IA que cumple una función de seguridad, o cuyo fallo pone en peligro la salud, la seguridad o los bienes. Es una de las dos vías del artículo 6, apartado 1, hacia el alto riesgo. Los sistemas usados solo para asistencia al usuario, optimización del rendimiento, eficiencia del servicio, automatización, comodidad o control de calidad no cuentan; los sistemas cuyo fallo pondría en peligro la salud y la seguridad, sí. |
| contenido de IA, contenido generado | contenido sintético Contenido de audio, imagen, vídeo o texto generado por un sistema de IA. El artículo 50, apartado 2, obliga al proveedor a marcar los resultados de salida en un formato legible por máquina y de modo que sea posible detectar que se han generado o manipulado artificialmente. La obligación recae en quien proporciona el sistema generador, antes de decidir si un resultado concreto es una ultrafalsificación. |
| revendedor | distribuidor Quien forma parte de la cadena de suministro, distinto del proveedor o el importador, y comercializa un sistema de IA en el mercado de la Unión. |
| segmentación, puntuación, personalización | elaboración de perfiles La elaboración de perfiles tal como la define el RGPD: tratamiento automatizado de datos personales para evaluar aspectos personales de una persona física. Aquí tiene una consecuencia tajante. Un sistema del anexo III que elabora perfiles de personas físicas es siempre de alto riesgo, sin salida por la excepción del artículo 6, apartado 3. |
| entorno de pruebas | espacio controlado de pruebas para la IA Un marco controlado establecido por una autoridad competente donde los proveedores pueden desarrollar, entrenar, validar y probar un sistema innovador, en condiciones reales cuando proceda, bajo supervisión y por tiempo limitado. |
| especificación técnica, spec | especificación común Un conjunto de especificaciones técnicas que proporciona medios para cumplir determinados requisitos del Reglamento. La Comisión puede adoptarlas cuando faltan normas armonizadas o son insuficientes, y por eso conviene seguirlas mientras las normas siguen en elaboración. |
| EIPD, revisión de privacidad | evaluación de impacto relativa a los derechos fundamentales La evaluación que algunos responsables del despliegue de sistemas de alto riesgo del anexo III deben realizar antes de utilizarlos: los procesos en que se usará el sistema, el período y la frecuencia de uso, las categorías de personas afectadas, los riesgos concretos de perjuicio para ellas, las medidas de vigilancia humana y qué ocurre si los riesgos se materializan. No es una evaluación de impacto de protección de datos, y ninguna sustituye a la otra. |
| certificación, auditoría | evaluación de la conformidad El proceso por el que se demuestra que un sistema de alto riesgo cumple los requisitos del capítulo III, sección 2. Según el caso se realiza por control interno o a través de un organismo notificado. |
| caso de uso | finalidad prevista El uso que el proveedor concibe para un sistema, incluidos el contexto y las condiciones de uso, según las instrucciones de uso, los materiales de promoción y venta y la documentación técnica. Lo que dejaste escrito, no lo que pretendías. |
| revendedor | importador Quien, situado en la Unión, introduce en el mercado un sistema de IA que lleva el nombre o la marca de alguien establecido fuera de la Unión. |
| caída, incidencia | incidente grave Un incidente o defecto de funcionamiento que, directa o indirectamente, causa el fallecimiento o un perjuicio grave para la salud, una alteración grave e irreversible de infraestructuras críticas, el incumplimiento de normas de la Unión que protegen derechos fundamentales, o daños graves a la propiedad o al medio ambiente. |
| lanzamiento | introducción en el mercado La primera comercialización de un sistema de IA o un modelo de uso general en el mercado de la Unión. Muchas obligaciones se anclan a ese momento, así que importa cuándo ocurrió. |
| código abierto, open source | licencia libre y de código abierto La licencia que lleva la exención más estrecha y peor leída del Reglamento. El artículo 2, apartado 12, deja fuera a los sistemas de IA divulgados con arreglo a licencias libres y de código abierto, salvo que se introduzcan en el mercado o se pongan en servicio como sistemas de alto riesgo o como sistemas del artículo 5 o del artículo 50. Para los modelos de IA de uso general, el artículo 53, apartado 2, exime en cambio de dos obligaciones concretas, y nunca para los modelos con riesgo sistémico. |
| modelo fundacional | modelo de IA de uso general Un modelo que presenta un grado considerable de generalidad y puede realizar de forma competente una gran variedad de tareas distintas, sea cual sea la manera en que llega al mercado, y que puede integrarse en muchos sistemas posteriores. Se excluyen los modelos usados solo para investigación, desarrollo o prototipos antes de su introducción en el mercado. |
| cambio mayor | modificación sustancial Un cambio posterior a la introducción en el mercado que la evaluación de la conformidad inicial no había previsto y que afecta al cumplimiento de los requisitos de alto riesgo o altera la finalidad prevista evaluada. Es la prueba que decide si un ajuste fino o un cambio de uso te convierte en proveedor. |
| norma ISO, la norma | norma armonizada Una norma armonizada tal como la define el Reglamento (UE) n.º 1025/2012: una norma europea adoptada a petición de la Comisión. La conformidad con una cuya referencia se haya publicado en el Diario Oficial otorga la presunción de conformidad del artículo 40. Una norma que aún no se ha citado en el Diario Oficial no otorga nada. |
| auditor, certificador | organismo notificado Un organismo de evaluación de la conformidad notificado conforme al Reglamento. Cuando procede la evaluación por tercero, es quien la realiza. No nosotros, y no tu auditor. |
| empresa de mediano tamaño, scale-up | pequeña empresa de mediana capitalización Una empresa pequeña de mediana capitalización tal como se define en la Recomendación (UE) 2025/1099. El artículo 99, apartado 6 bis, le aplica también el límite del menor de los dos importes, pero solo para las multas de los apartados 4 y 5 del artículo 99, no para las de prácticas prohibidas del apartado 3. |
| usuarios finales, clientes | personas afectadas Las personas sobre las que se usa un sistema, no quienes lo operan. El Reglamento no define el término en el artículo 3: incluye en su ámbito a las personas afectadas situadas en la Unión en el artículo 2, apartado 1, letra g), obliga a los responsables del despliegue de sistemas del anexo III a informarlas en el artículo 26, apartado 11, y les reconoce el derecho a una explicación de las decisiones individuales en el artículo 86. |
| certificado, conforme por defecto | presunción de conformidad El efecto jurídico de seguir una norma armonizada cuya referencia se ha publicado en el Diario Oficial: se presume que el sistema o el modelo cumple los requisitos que la norma cubre. Es una presunción, no un certificado, alcanza solo hasta donde alcanza la norma y exige que la referencia esté publicada. |
| vendedor, suministrador | proveedor Quien desarrolla un sistema o modelo de IA, o hace que se desarrolle, y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca. Da igual si es previo pago o gratuito. Poner tu marca en el sistema de otro te convierte en proveedor. |
| despliegue | puesta en servicio Suministrar un sistema de IA para su primer uso directamente al responsable del despliegue, o usarlo tú mismo en la Unión para su finalidad prevista. Un sistema interno que nunca vendes también se pone en servicio. |
| empresa emergente, empresa pequeña | pyme Una microempresa o una pequeña o mediana empresa tal como se definen en el anexo de la Recomendación 2003/361/CE. La definición importa para las sanciones: con arreglo al artículo 99, apartado 6, cada multa a una pyme, incluidas las empresas emergentes, se limita al menor de los dos importes, el porcentaje o la cantidad fija, al revés que para el resto. |
| agente | representante autorizado Persona u organismo en la Unión con mandato escrito de un proveedor para cumplir en su nombre las obligaciones del Reglamento. Obligatorio para proveedores establecidos fuera de la Unión. |
| usuario, usuario final | responsable del despliegue Quien utiliza un sistema de IA bajo su propia autoridad. El uso personal no profesional queda excluido. Usar un sistema no te deja solo en responsable del despliegue: el artículo 25 puede convertirte en proveedor. |
| alto impacto, crítico | riesgo importante de causar un perjuicio La prueba que un sistema del anexo III debe superar para salir del alto riesgo: no plantea un riesgo importante de causar un perjuicio a la salud, la seguridad o los derechos fundamentales de las personas físicas, también al no influir sustancialmente en el resultado de la toma de decisiones. El artículo 6, apartado 3, enumera después las cuatro condiciones estrictas, y el proveedor documenta la evaluación antes de introducir el sistema en el mercado. |
| sistema crítico, sistema sensible, IA crítica | sistema de IA de alto riesgo No es un juicio sobre la importancia del sistema. El artículo 6 lo clasifica por dos vías: es un componente de seguridad de un producto del anexo I que exige evaluación de la conformidad por terceros, o es uno de los casos de uso del anexo III. Un sistema del anexo III solo escapa por la excepción del artículo 6, apartado 3, que el proveedor debe documentar antes de introducirlo en el mercado, y nunca cuando el sistema elabora perfiles de personas físicas. |
| aplicación sobre el modelo, envoltorio del LLM | sistema de IA de uso general Un sistema de IA basado en un modelo de IA de uso general que puede servir para diversos fines, tanto de forma directa como integrado en otros sistemas. El modelo y el sistema son objetos distintos con obligaciones distintas: el capítulo V vincula a quien proporciona el modelo, mientras que el sistema que construyes encima se clasifica como cualquier otro. |
| monitorización, observabilidad | sistema de vigilancia poscomercialización Todo lo que hace un proveedor para recoger y examinar la experiencia obtenida con los sistemas que ha introducido en el mercado o puesto en servicio, de modo que pueda aplicar de inmediato medidas correctoras o preventivas. |
| deepfake, vídeo falso | ultrafalsificación Contenido de imagen, audio o vídeo generado o manipulado por una IA que se asemeja a personas, objetos, lugares, entidades o sucesos reales y que puede inducir a pensar erróneamente que son auténticos. La obligación de informar del artículo 50, apartado 4, recae en el responsable del despliegue que genera o manipula el contenido, una parte distinta del proveedor que debe marcar los resultados sintéticos con arreglo al artículo 50, apartado 2. |
| abuso, caso límite | uso indebido razonablemente previsible El uso de un sistema de un modo que no corresponde a su finalidad prevista, pero que puede derivarse de un comportamiento humano o de la interacción con otros sistemas razonablemente previsibles. Es la razón por la que un expediente de gestión de riesgos no puede quedarse en el camino feliz: el Reglamento pregunta por los usos que puedes prever, no solo por aquellos para los que diseñaste. |