Artículo 25 · comprueba tu papel
Usas IA de otro. ¿Qué papel asumes?
Esta guía se centra en las responsabilidades de los sistemas de alto riesgo. Si aún no sabes si el tuyo entra, consulta las dos vías de clasificación y sus condiciones. El papel de proveedor o desplegador y la clasificación del sistema son comprobaciones distintas.
Ciertas decisiones pueden hacer que tu empresa asuma obligaciones de proveedor. Cambiar la finalidad de un sistema es una de ellas. Compara qué sucede con un asistente que procesa CV.
Un asistente generalista y los CV
Casos ilustrativos- 1 · Punto de partidaApoyo documental
Un sistema generalista cuya finalidad inicial no incluía seleccionar personal.
- 2 · Qué hace la empresaDefine otro uso
La empresa le pide puntuar el encaje de cada CV y preseleccionar candidaturas.
- 3 · Dónde intervieneAcceso a una entrevista
La evaluación de la IA influye en quién continúa en la selección.
Si el sistema ya estaba comercializado o en servicio, no era de alto riesgo y tu cambio de finalidad lo convierte en tal, se activa el artículo 25(1)(c). Que una persona tome la decisión final no resuelve por sí solo esa comprobación.
Organiza información
1 · Punto de partida
Apoyo documentalUn asistente ayuda a RR. HH. a trabajar con los expedientes.
2 · Qué hace la empresa
Ordena los datosReconoce y organiza información de los CV sin puntuar, filtrar ni recomendar candidaturas.
3 · Dónde interviene
Revisión de expedientesRR. HH. evalúa los originales; la organización de datos no influye materialmente en la selección.
El borrador de la Comisión contempla tareas de organización de datos que pueden acogerse al artículo 6(3). Deben cumplirse sus condiciones; el perfilado de personas impide usar ese filtro. Una conclusión de no alto riesgo por esta vía conserva deberes de documentación y registro del artículo 6(4).
Evalúa personas
1 · Punto de partida
Apoyo documentalUn sistema generalista cuya finalidad inicial no incluía seleccionar personal.
2 · Qué hace la empresa
Define otro usoLa empresa le pide puntuar el encaje de cada CV y preseleccionar candidaturas.
3 · Dónde interviene
Acceso a una entrevistaLa evaluación de la IA influye en quién continúa en la selección.
Si el sistema ya estaba comercializado o en servicio, no era de alto riesgo y tu cambio de finalidad lo convierte en tal, se activa el artículo 25(1)(c). Que una persona tome la decisión final no resuelve por sí solo esa comprobación.
Ya era su finalidad
1 · Punto de partida
Herramienta de selecciónLa finalidad ofrecida por el proveedor ya incluye evaluar candidaturas.
2 · Qué hace la empresa
Emplea el uso previstoLa empresa incorpora la herramienta al proceso descrito en sus instrucciones.
3 · Dónde interviene
Selección de personalEl sistema se utiliza para el fin para el que ya se ofrecía.
Este caso no muestra por sí mismo el cambio de finalidad del artículo 25(1)(c). Revisa las obligaciones de uso y comprueba si has realizado otros cambios, como los de marca o modificación sustancial previstos en ese artículo.
Otros cambios que debes revisar y qué implica el artículo 25
El artículo 25(1) contempla estos supuestos para sistemas ya introducidos en el mercado o puestos en servicio:
- Tu nombre o marca sobre un sistema de alto riesgo: 25(1)(a). El artículo deja a salvo los acuerdos contractuales que estipulen otro reparto de las obligaciones.
- Una modificación sustancial de un sistema de alto riesgo que sigue siéndolo: 25(1)(b). Una configuración o integración no equivale automáticamente a una modificación sustancial.
- Un cambio de finalidad de un sistema inicialmente no considerado de alto riesgo que lo convierte en tal según el artículo 6: 25(1)(c). Utilizar conforme a instrucciones una herramienta cuya finalidad ya incluía selección no demuestra por sí solo este cambio.
En esos supuestos se asumen las obligaciones de proveedor del artículo 16. El apartado 25(3) contempla además al fabricante de productos de la sección A del Anexo I cuando el sistema de alto riesgo es un componente de seguridad: si lo introduce en el mercado junto con el producto bajo su nombre o marca, o lo pone en servicio bajo su nombre o marca después de comercializar el producto.
Reúne la oferta e instrucciones iniciales, describe el cambio y determina quién lo ha decidido. El artículo 25(2), modificado en 2026, regula la cooperación del proveedor inicial mediante información, documentación y acceso técnico pertinentes. Esa obligación no se aplica si especificó claramente que su sistema no debía convertirse en uno de alto riesgo. El apartado 25(4) prevé acuerdos escritos sobre información, capacidades, acceso y asistencia con quienes aportan sistemas, modelos o componentes; exceptúa las aportaciones de código abierto accesibles al público, salvo los modelos GPAI. No equivalen a acceso incondicional a todos sus materiales.
El caso se refiere al proveedor del sistema que utiliza IA de finalidad general. No convierte automáticamente a la empresa en proveedora del modelo GPAI. Construir un sistema propio a partir de un modelo exige comprobar también la definición de proveedor del artículo 3. El tratamiento de datos de los CV sigue sujeto a la normativa que corresponda, incluido el RGPD.
Fuentes: artículo 25 del texto consolidado, modificación de 2026, artículo 1(12) y Comisión: modelos GPAI y sistemas.
Los contrastes se apoyan en ejemplos de empleo de la Comisión, todavía en borrador. La reutilización del asistente es un escenario ilustrativo; sus condiciones deben comprobarse en el sistema concreto.
De las obligaciones al trabajo
Qué necesitas organizar.
Tu empresa puede tener distintos papeles según el sistema. Con calidad y producto, aclara qué ofrecéis o utilizáis, qué responsabilidades asumís y qué evidencia tenéis para sostenerlo. En productos del Anexo I, comprueba primero la sección y su régimen sectorial; las obligaciones de abajo no se trasladan automáticamente a la sección B.
Si actúas como proveedor
Desarrollar con calidad. Demostrar lo realizado.
Calidad necesita llevar los requisitos al trabajo con ingeniería y disponer de evidencia para revisarlo.
- Sistema de gestión de calidad. Organizar el desarrollo, las responsabilidades y sus controles: artículo 17.
- Requisitos del sistema. Aplicar y verificar los artículos 9–15 durante el trabajo con ingeniería.
- Documentación y conformidad. Sostenerlas con evidencia y preparar la información que recibe quien utiliza el sistema.
- Calidad + ingeniería
- Trabajo y comprobaciones
- Evidencia
Si actúas como desplegador
Organizar el uso. Cuidar cómo afecta a las personas.
Necesitas conocer tus responsabilidades y qué información debes recibir de quien proporciona el sistema.
- Supervisión humana. Personas preparadas, con autoridad y apoyo para interpretar, intervenir y actuar.
- Uso y seguimiento. Instrucciones, datos bajo tu control, vigilancia, registros e información según el caso: artículo 26.
- Impacto en los derechos. Comprobar si corresponde evaluar el impacto en los derechos fundamentales, conocido como FRIA: artículo 27.
- Condiciones de uso
- Supervisión
- Seguimiento
Proveedor: sistema de calidad, EN 18286 y requisitos 9–15
El artículo 17 exige un sistema de gestión de calidad. EN 18286 es una referencia para organizar ese marco; las normas aplicables a los artículos 9–15 orientan otros requisitos del sistema. Su implementación y documentación necesitan trabajo conjunto de calidad e ingeniería desde el desarrollo y durante los cambios.
Las normas son voluntarias. La presunción de conformidad significa que cumplir una norma armonizada citada en el Diario Oficial de la UE permite presumir el cumplimiento de los requisitos que cubre. No acredita todo el sistema ni extiende EN 18286 automáticamente a los artículos 9–15. Consulta el estado medido de cada norma.
La clasificación es el comienzo del trabajo. Para los sistemas sujetos a los requisitos del capítulo III, la documentación debe reflejar decisiones y pruebas del desarrollo. La legislación sectorial y las reglas de coordinación del artículo 2 también forman parte de la comprobación.
- Artículo 9 — gestión de riesgos. Identificar riesgos, evaluarlos, tratarlos y comprobar las medidas. El bucle de gestión de riesgos y la identificación de riesgos del sistema desarrollan este trabajo.
- Artículo 10 — datos y gobernanza de datos. Documentar la preparación y las propiedades de los conjuntos de entrenamiento, validación y prueba, incluida la evaluación de sesgos pertinentes. La trazabilidad en MLOps permite seguir el dato hasta el resultado.
- Artículo 11 — documentación técnica. Describir el sistema y aportar lo necesario para evaluar los requisitos que le corresponden. El Anexo IV fija el contenido; documentar no es probar.
- Artículo 12 — registros. Diseñar la capacidad de registrar acontecimientos relevantes durante el funcionamiento y conservar su relación con el sistema evaluado.
- Artículo 13 — transparencia hacia quien lo despliega. Dar instrucciones e información sobre capacidades, límites y uso del sistema. No equivale a la obligación de informar de que se interactúa con IA del artículo 50.
- Artículo 14 — supervisión humana. Definir quién puede interpretar, intervenir o detener y con qué medios. La supervisión humana necesita esas decisiones de diseño.
- Artículo 15 — exactitud, robustez y ciberseguridad. Fijar las prestaciones pertinentes, evaluar los fallos y comprobar la resistencia frente a amenazas durante el ciclo de vida.
- Artículo 17 — sistema de gestión de la calidad. Organizar procedimientos, responsabilidades y controles para sostener ese trabajo.
Esta lista describe los requisitos técnicos y de gestión del mapa de normas. El proveedor debe comprobar además las obligaciones que le correspondan sobre evaluación de la conformidad, declaración, marcado y registro. Clasificar el sistema no demuestra por sí solo que las haya cumplido.
También deben organizarse el seguimiento posterior, las medidas correctoras y la cooperación que corresponda con las autoridades. La información sobre capacidades, límites e instrucciones viaja hacia el desplegador; las observaciones e incidencias del uso permiten actuar después.
La clasificación la declara el proveedor. Una herramienta no asume esa responsabilidad ni convierte una declaración sin comprobar en evidencia de conformidad.
Desplegador: supervisión, uso, seguimiento y demás obligaciones
El artículo 26 exige organizar el uso de los sistemas de alto riesgo a los que se aplica. Son responsabilidades de la organización; calidad necesita coordinar a las funciones pertinentes, sin asumir por sí sola todas las tareas.
- Instrucciones y supervisión. Aplicar las medidas técnicas y organizativas para usar el sistema conforme a sus instrucciones; encomendar la supervisión a personas con competencia, formación, autoridad y apoyo.
- Datos de entrada. Cuando controles esos datos, comprobar que sean pertinentes y suficientemente representativos para la finalidad prevista.
- Vigilancia y respuesta. Seguir el funcionamiento conforme a las instrucciones. Si hay motivos para considerar que el uso puede presentar un riesgo del artículo 79(1), informar sin demora al proveedor o distribuidor y a la autoridad de vigilancia del mercado y suspender el uso. Los incidentes graves tienen sus deberes específicos de comunicación.
- Registros. Conservar los registros automáticos bajo tu control durante un periodo adecuado a la finalidad y de al menos seis meses, salvo que otra legislación aplicable disponga algo distinto.
- Información a las personas. Antes de utilizar el sistema en el trabajo, informar a la representación de los trabajadores y a las personas afectadas. Para sistemas del Anexo III que toman o apoyan decisiones sobre personas, informarles de que están sujetas a ese uso, con las excepciones aplicables.
- Comprobaciones adicionales según el uso. Los organismos públicos y quienes actúan en su nombre deben atender el registro del artículo 49. Las autoridades públicas y las instituciones, órganos u organismos de la UE no deben utilizar un sistema sin registrar y deben informar al proveedor o distribuidor: artículo 26(8). La información del proveedor sirve también para una evaluación de impacto de protección de datos cuando corresponda. Los usos de identificación biométrica remota tienen condiciones específicas; los deberes de cooperación con las autoridades se mantienen.
La documentación del proveedor no sustituye tus decisiones sobre el uso. Debes poder conectar lo que recibes con las condiciones reales de tu organización y comunicar las incidencias pertinentes.
Qué es una FRIA y cuándo corresponde
Una FRIA es una evaluación de impacto en los derechos fundamentales. Examina cómo un uso puede afectar a las personas y qué medidas se adoptan. El artículo 27 la exige antes del primer despliegue para determinados sistemas del Anexo III:
- A organismos de Derecho público y entidades privadas que prestan servicios públicos.
- A desplegadores de los usos de evaluación de solvencia y de evaluación de riesgos o fijación de precios de seguros de vida y salud de los puntos 5(b) y 5(c).
No se exige a todo desplegador y se excluye el punto 2 del Anexo III. Debe comprobarse el sujeto y el uso concreto.
La evaluación describe el proceso, la duración y frecuencia del uso, las personas y grupos afectados, los riesgos específicos, la supervisión y las medidas de respuesta, incluidos mecanismos de reclamación. Debe actualizarse si cambian los elementos pertinentes y notificarse a la autoridad de vigilancia del mercado conforme al artículo 27.
La modificación de 2026 permite referencias o partes pertinentes de una evaluación de impacto de protección de datos. Las dos evaluaciones no son equivalentes: hay que completar lo que exija el análisis de derechos fundamentales.
Fuentes: artículo 27 y modificación de 2026, artículo 1(13).
Producto: qué revisar con calidad antes de lanzar o ampliar el uso
- La finalidad. Para qué utilizaremos la IA, sobre quién y en qué decisiones intervendrá. Reúne la oferta e instrucciones del sistema de partida.
- Las funcionalidades. Qué evalúa, recomienda o cambia respecto al uso anterior; si modifica la clasificación o nuestro papel, incluido el artículo 25.
- Los compromisos. Qué ofrecemos al cliente o incorporamos a nuestro servicio, qué debemos preparar y qué evidencia permite sostenerlo.
La conversación con calidad debe dejar claro qué hay que comprobar, quién participa y qué falta antes de poner ese uso en marcha. Se aplica tanto a una nueva oferta como a adoptar o ampliar una solución de otro proveedor.
Fuentes y próximos pasos
Comprueba el supuesto y su fundamento.
Las definiciones de proveedor y desplegador están en el artículo 3. El artículo 25 trata los cambios de responsabilidad; los artículos 17, 26 y 27 desarrollan las obligaciones tratadas aquí. Consulta el Reglamento consolidado junto con la modificación de 2026.
La clasificación requiere comprobar el artículo 6 y los Anexos I y III. En la guía de alto riesgo encontrarás esos supuestos, el calendario de aplicación y el estado de las normas, con su fecha de medición y procedencia.






