Capítulo III · Sección 3 · Obligaciones de los proveedores y responsables del despliegue de sistemas de IA de alto riesgo y de otras partes

Artículo 16 — Obligaciones de los proveedores de sistemas de IA de alto riesgo

▼ Texto primario, literal. Nuestras anotaciones aparecen más abajo, visiblemente separadas.

Los proveedores de sistemas de IA de alto riesgo:

a) velarán por que sus sistemas de IA de alto riesgo cumplan los requisitos definidos en la sección 2;

b) indicarán en el sistema de IA de alto riesgo o, cuando no sea posible, en el embalaje del sistema o en la documentación que lo acompañe, según proceda, su nombre, su nombre comercial registrado o marca registrada y su dirección de contacto;

c) contarán con un sistema de gestión de la calidad que cumpla lo dispuesto en el artículo 17;

d) conservarán la documentación a que se refiere el artículo 18;

e) cuando estén bajo su control, conservarán los archivos de registro generados automáticamente por sus sistemas de IA de alto riesgo a que se refiere el artículo 19;

f) se asegurarán de que los sistemas de IA de alto riesgo sean sometidos al procedimiento pertinente de evaluación de la conformidad a que se refiere el artículo 43 antes de su introducción en el mercado o puesta en servicio;

g) elaborarán una declaración UE de conformidad en virtud de lo dispuesto en el artículo 47;

h) colocará el marcado CE en el sistema de IA de alto riesgo o, cuando no sea posible, en su embalaje o en la documentación que lo acompañe, para indicar la conformidad con el presente Reglamento, de acuerdo con lo dispuesto en el artículo 48;

i) cumplirán las obligaciones de registro a que se refiere el artículo 49, apartado 1;

j) adoptarán las medidas correctoras necesarias y facilitarán la información exigida en el artículo 20;

k) demostrarán, previa solicitud motivada de la autoridad nacional competente, la conformidad del sistema de IA de alto riesgo con los requisitos establecidos en la sección 2;

l) velarán por que el sistema de IA de alto riesgo cumpla requisitos de accesibilidad de conformidad con las Directivas (UE) 2016/2102 y (UE) 2019/882.

Este texto es exclusivamente un instrumento de documentación y no surte efecto jurídico. Las instituciones de la UE no asumen responsabilidad alguna por su contenido. Las versiones auténticas de los actos pertinentes, incluidos sus preámbulos, son las publicadas en el Diario Oficial de la Unión Europea, que pueden consultarse a través de EUR-Lex.

Qué significa para ti

En tus términos · Datos y gobernanza de datos

El linaje de los datos es tuyo: de dónde salió cada conjunto, cómo se preparó, qué lagunas tiene y qué examen de sesgos se ejecutó de verdad.

  • Fichas de datos con procedencia
  • Informe de examen de sesgos

Cómo se nota el falloAlguien pregunta con qué datos se entrenó el modelo y la respuesta es la ruta de un bucket, sin registro de cómo se compuso el conjunto ni de qué se suponía que representaba.

En tus términos · Documentación técnica

El expediente del anexo IV describe tu sistema, y la deriva lo vuelve falso. Genera lo que pueda generarse desde la fuente de verdad en lugar de mantener prosa a mano.

  • Expediente técnico del anexo IV
  • Generación de documentación integrada en CI

Cómo se nota el falloLa documentación describe el sistema como se diseñó hace dos versiones, y nada en el pipeline la obliga a moverse con el código.

En tus términos · Registro automático de eventos

La capacidad de registro es una decisión de diseño, no una configuración que se añade después: los IDs de correlación y la cobertura de eventos viven en el código.

  • IDs de correlación de decisiones entre servicios

En tus términos · Transparencia e instrucciones para el despliegue

La interpretabilidad de la salida es en parte diseño de interfaz: expón confianza, procedencia y modos de fallo conocidos donde quien despliega pueda verlos.

  • Metadatos de salida legibles para quien despliega

En tus términos · Supervisión humana

Las vías de parada y anulación tienen que existir en la arquitectura, probadas como cualquier otra ruta crítica.

  • Interruptor de parada y anulación, con pruebas

En tus términos · Precisión, solidez y ciberseguridad

La resistencia a entradas adversarias, inyección de instrucciones y envenenamiento son baterías de pruebas, no adjetivos.

  • Batería de pruebas adversarias y de inyección

En tus términos · Sistema de gestión de riesgos

Los tratamientos de riesgo se vuelven restricciones de diseño y casos de prueba; cada riesgo identificado debería corresponder a algo señalable en el código.

  • Mapa de riesgos a controles en los documentos de diseño

Obligaciones derivadas de este artículo

Escenarios que tocan esta disposición

Una función de cribado de currículums en tu producto

Ilustrativo

Estás a punto de lanzar una función que ordena y filtra candidaturas para las empresas que usan tu producto de contratación.

Tu rol
ProveedorResponsable del despliegue
Dónde encaja
Alto riesgo Aplazado 2 dic 2027
Lo decide
Anexo III, punto 4, letra a): sistemas destinados a la contratación o selección de personas físicas, en particular para analizar y filtrar solicitudes de empleo y evaluar candidatos.

Qué tienes que poder presentar

  • Almacenamiento de registros a prueba de manipulación
  • Análisis de uso indebido previsible por versión
  • Batería de pruebas adversarias y de inyección
  • Cadencia de revisión de datos de campo
  • Canal de señales de riesgo desde producción
  • Clasificación de incidentes con rama regulatoria
  • Datos de recursos, vida útil y mantenimiento para las instrucciones
  • Decisión de vía de conformidad por sistema
  • Decisión documentada sobre el formato aplicable
  • Declaración UE de conformidad por sistema
  • Entradas de registro por sistema
  • Esquema de eventos de inferencia
  • Expediente técnico del anexo IV
  • Experiencia de supervisión con vía de anulación
  • Fichas de datos con procedencia
  • Generación de documentación integrada en CI
  • IDs de correlación de decisiones entre servicios
  • Informe de examen de sesgos
  • Instrucciones de uso por sistema
  • Interruptor de parada y anulación, con pruebas
  • Mapa de riesgos a controles en los documentos de diseño
  • Metadatos de salida legibles para quien despliega
  • Niveles de precisión y métricas declarados
  • Nota de representatividad de la población
  • Plan de vigilancia poscomercialización
  • Política de retención que cumple el mínimo de seis meses
  • Presupuesto de retención y visto bueno del DPD
  • Prueba de restauración sobre registros antiguos
  • Registro de riesgos vivo con cadencia de revisión
  • Registros de linaje por ejecución
  • Roles de notificación designados
  • Runbook de notificación a la autoridad
  • Runbook de reconstrucción
  • Runbook de supervisión
  • SLOs de rendimiento del modelo con alertas
  • Supuestos declarados por conjunto de datos
  • Telemetría de campo versionada
  • Vía de escalado para riesgo emergente

Qué cambiaría la respuesta

  • La excepción del artículo 6, apartado 3, es la única salida, y un sistema que elabora perfiles de personas físicas nunca la cumple. Ordenar candidaturas es difícil de defender como tarea de procedimiento limitada.
  • Tus clientes son responsables del despliegue de este sistema y cargan con las obligaciones del artículo 26, incluidas conservar los registros bajo su control e informar a las personas candidatas.
  • Un cliente que ponga su propia marca en tu función se convierte en su proveedor conforme al artículo 25, apartado 1, letra a), y tú dejas de serlo.

Si prefieres no leer la ley

La página de fundamentos explica las categorías del propio Reglamento en orden: ámbito, rol, nivel, fecha. La vista de ingeniería agrupa las obligaciones por la capacidad de plataforma que exigen.

Empezar por los fundamentos → Abrir la vista de ingeniería →