Cuándo se activa el gobierno del dato
Lo que dice la ley va citado, con su artículo; los artículos al margen dicen de dónde sale cada apartado. Lo demás es nuestro. El rojo es lo que señalamos.
La ley no obliga al gobierno del dato. Obliga a la pregunta.
La pieza anterior decía qué exige el Reglamento a los datos. Esta dice cuándo: qué IA lo activa, en qué momento, y qué excepciones tiene. Diez preguntas y un calendario.
El Reglamento no regula la IA: regula usos Una misma técnica puede estar prohibida, ser de alto riesgo, deber solo transparencia o no deber nada, según para qué se use y sobre quién. Las obligaciones sobre datos van casi todas en el segundo nivel. Saber en qué nivel estás es la primera decisión de gobierno del dato que toma una organización, y suele tomarla sin saberlo.
Cuatro niveles y uno aparte
Cuatro niveles de riesgo
Solo el segundo nivel activa el gobierno del dato entero. El primero lo prohíbe, el tercero mira las salidas y el cuarto no mira nada. Fuera del alto riesgo, la ley confía en que la organización se gobierne sola.
Diez preguntas, en orden
Para saber en qué nivel estás
- ¿Infiere de lo que recibe cómo producir lo que devuelve? Si no, no es IA y la ley no aplica (art. 3.1).
- ¿Es uso personal, militar, o investigación que no sale al mercado? Fuera (art. 2). La prueba en condiciones reales no está fuera.
- ¿Hace alguna de las diez prácticas prohibidas? No se puede (art. 5).
- ¿Es componente de seguridad de un producto con evaluación de terceros? Alto riesgo por el Anexo I, desde agosto de 2028. Asistencia, rendimiento, comodidad y control de calidad no cuentan como seguridad (art. 6.1 bis).
- ¿Está en uno de los ocho ámbitos del Anexo III? Si no, salta a la 7.
- ¿Cabe en una de las cuatro excepciones y no perfila personas? Entonces no es alto riesgo, pero hay que documentar por qué y registrarse (arts. 6.3, 6.4, 49.2). Si no cabe: alto riesgo, desde diciembre de 2027, y se activa todo.
- ¿Habla con personas, genera contenido, reconoce emociones o falsifica? Transparencia sobre las salidas, desde agosto de 2026 (art. 50).
- ¿Integras un modelo de uso general? Tienes derecho a la información sobre sus datos, y la necesitas para tu propia ficha (art. 53.1.b, Anexo XII).
- ¿Lo haces tú, o lo usas? Hacerlo, encargarlo con tu marca, modificarlo sustancialmente, cambiarle la finalidad o usarlo para ti te convierte en proveedor (arts. 3.11, 25). Usarlo, en responsable del despliegue (art. 26).
- ¿Desde cuándo? Un sistema nuevo, en la fecha de su nivel. Uno que ya estaba en uso, solo si cambia de diseño; en la administración, antes de agosto de 2030 (art. 111).
Donde la IA va primero
Las cuatro excepciones del alto riesgo
El proveedor que considere que un sistema de IA contemplado en el anexo III no es de alto riesgo documentará su evaluación antes de que dicho sistema sea introducido en el mercado o puesto en servicio. […] A petición de las autoridades nacionales competentes, el proveedor facilitará la documentación de la evaluación.
Art. 6.4El Anexo III tiene excepciones Un sistema de uno de los ocho ámbitos no es de alto riesgo si no influye de forma sustancial en la decisión, y la ley da cuatro casos: hace una tarea de procedimiento limitada; mejora el resultado de algo que ya hizo una persona; detecta patrones o desviaciones sin sustituir la valoración humana; o prepara una evaluación que hará otro. Con un cierre: si elabora perfiles de personas, siempre es alto riesgo.
Las cuatro excepciones describen exactamente los pilotos, los asistentes y los detectores con los que la mayoría de las organizaciones empiezan. Y las cuatro exigen lo mismo: documentar antes de salir al mercado por qué el sistema no es de alto riesgo, y registrarlo. No se puede explicar por qué un sistema solo prepara o solo señala sin decir qué datos consume y para qué. La ley no activa el gobierno del dato, pero sí su primera pregunta.
El Ómnibus añadió una quinta excepción, para el Anexo I: asistencia al usuario, optimización del rendimiento, eficiencia, automatización, comodidad y control de calidad no son componentes de seguridad, salvo que su fallo ponga en peligro la salud. Saca del alto riesgo mucha IA industrial.
Lo que activa, reinicia o traslada
Los momentos que cambian quién responde
La responsabilidad sobre los datos no va con el fichero ni con el código: va con el nombre, la finalidad y el uso. Cambiar cualquiera de los tres la mueve.
Donde se experimenta antes de cumplir
Cada Estado tendrá al menos un espacio controlado de pruebas antes del 2 de agosto de 2027, gratuito para pymes.
Cuatro lugares donde la IA va antes que el dato, por diseño
Es la versión legal de «primero el piloto, luego el gobierno», con las condiciones escritas: aislar, restringir, registrar, borrar. Son las mismas que el gobierno del dato pedirá después; aquí llegan antes y a cambio de algo.
Seis fechas y una que se movió
El calendario
El texto de 2024 decía agosto de 2026 El Ómnibus de julio lo movió. El artículo 10, el que activa el gobierno del dato, no obliga hasta el 2 de diciembre de 2027; y hasta agosto de 2028 para los productos regulados. Lo que sí está en vigor es todo lo demás: prohibiciones, alfabetización, modelos de uso general, transparencia, espacios de prueba y la base de datos pública.
Al cerrar
Qué decidimosLeer del Reglamento solo lo que decide si, cuándo y para quién se exige algo a los datos, y dejar fuera la maquinaria de conformidad, sanciones y organismos. Dibujar el árbol como recorrido vertical con un resultado por pregunta.
Dónde no estamos segurosLas directrices de la Comisión sobre el artículo 6, con ejemplos de qué es y qué no es alto riesgo, cambiarían las excepciones y no las hemos incorporado. Que la IA que clasifica, limpia o etiqueta datos quede fuera del alto riesgo por «control de calidad» o «tarea preparatoria» es lectura nuestra, no letra de la ley.
Qué lo tumbaríaQue en un caso real haya que abrir un artículo que este recorrido dejó fuera para saber en qué nivel está el sistema. O una consolidación posterior al 27 de julio de 2026 que mueva una fecha.