AI Act · Documentación · Evidencias · Trazabilidad
Documentación AI Act para empresas: no existe un único “expediente de IA” obligatorio para cualquier empresa que utilice ChatGPT, Copilot, Gemini u otra herramienta. La documentación exigible depende de qué papel ocupa la empresa, para qué usa la IA y qué nivel de riesgo tiene el sistema.
Antes de crear documentos, descubre qué necesitas poder demostrar
Si no sabes qué IA utiliza tu empresa, quién la controla o qué datos toca, cualquier carpeta de cumplimiento empieza incompleta. El Barómetro REGULA·IA te ayuda a detectar esos puntos ciegos en 12 preguntas.
Medir la exposición de mi empresa →12 preguntas · Aproximadamente 5 minutos · Sin registro · Resultado inmediato
Documentación AI Act para empresas: ¿existe una lista obligatoria para todas?
No. Uno de los errores más frecuentes consiste en tomar las obligaciones documentales de los proveedores de sistemas de alto riesgo y trasladarlas automáticamente a cualquier pyme que utiliza una herramienta de inteligencia artificial.
El AI Act distingue entre operadores —por ejemplo, proveedores y responsables del despliegue— y aplica obligaciones diferentes según el sistema y el riesgo.
Una empresa que utiliza una herramienta externa para redactar, resumir o asistir a sus empleados no tiene por ese único hecho que elaborar la documentación técnica del artículo 11, una declaración UE de conformidad o un sistema de gestión de calidad del artículo 17. Esas obligaciones pertenecen a escenarios y actores concretos.
Por eso la documentación AI Act para empresas debe construirse desde el uso real y no desde una plantilla genérica descargada de Internet.
Qué conviene documentar aunque tu IA no sea de alto riesgo
El AI Act no impone un inventario universal con un formato único para cualquier deployer. Sin embargo, si una empresa quiere poder explicar y demostrar cómo controla la IA, hay evidencias operativas especialmente útiles.
Nombre de la herramienta, proveedor, departamento, versión o servicio utilizado y estado: activo, en prueba, suspendido o retirado.
No basta con anotar “ChatGPT”. Conviene registrar si se usa para redactar, analizar, clasificar, responder, decidir o ejecutar acciones.
Quién autoriza la herramienta, quién conoce el proceso y quién puede modificar, suspender o retirar su utilización.
Qué información entra en el sistema: datos personales, confidenciales, financieros, contractuales, sensibles o información pública.
Qué resultados deben revisarse antes de producir consecuencias y quién tiene capacidad real para corregirlos o ignorarlos.
Usos permitidos, prohibiciones internas, límites de permisos, datos que no deben introducirse y situaciones que requieren aprobación previa.
Contrato, plan utilizado, instrucciones, cambios relevantes, condiciones de privacidad, seguridad y documentación facilitada por el proveedor.
Qué medidas se han dado al personal, a qué perfiles, sobre qué herramientas y cuándo se actualizaron.
Errores relevantes, usos no autorizados, exposición de datos, decisiones de suspensión y cambios introducidos después de cada revisión.
Esta lista no debe presentarse como nueve documentos obligatorios para toda empresa. Es una estructura de evidencia operativa que permite responder a preguntas que aparecen repetidamente en el Reglamento: quién usa el sistema, bajo qué instrucciones, con qué supervisión, qué riesgos existen y qué medidas se han tomado.
¿Hay que guardar evidencia de la formación en IA?
El artículo 4 exige a proveedores y responsables del despliegue adoptar medidas para apoyar la alfabetización en IA de su personal y de otras personas que utilizan sistemas en su nombre.
La Comisión Europea aclara expresamente que no hace falta un certificado específico. Las organizaciones pueden mantener un registro interno de las formaciones y otras iniciativas de orientación.
Dentro de una buena documentación AI Act para empresas tiene sentido conservar fecha, perfiles destinatarios, sistemas cubiertos, riesgos explicados, materiales, responsable y actualizaciones.
No hace falta generar un dossier de cien páginas. Una evidencia interna clara y actualizada puede ser mucho más útil que un certificado genérico desconectado de las herramientas reales.
Amplía esta cuestión en la guía de REGULA·IA sobre AI Act para pymes.
¿Qué documentación debería conservar sobre los proveedores de IA?
Cuando la empresa actúa como deployer, la documentación que recibe del proveedor puede convertirse en una pieza fundamental para utilizar correctamente el sistema.
Especialmente en sistemas de alto riesgo, el artículo 26 exige que el responsable del despliegue adopte medidas técnicas y organizativas para utilizar el sistema conforme a las instrucciones de uso que lo acompañan.
Incluso en usos ordinarios, resulta razonable conservar identidad del proveedor, producto y versión, términos contractuales relevantes, seguridad y privacidad, instrucciones y limitaciones, configuración de datos, permisos de integraciones o agentes y cambios importantes comunicados.
La razón es sencilla: si dentro de seis meses cambia el proveedor, el modelo o las condiciones, la empresa necesita poder reconstruir qué evaluó cuando autorizó el uso.
Una carpeta llena de PDFs no sirve si nadie puede reconstruir cómo se utiliza realmente la IA
El Barómetro REGULA·IA permite detectar primero si faltan inventario, responsables, supervisión, reglas o evidencia. Después tiene sentido decidir qué documentación necesitas reforzar.
Detectar mis carencias →¿Hay que guardar logs o registros automáticos de la IA?
No existe una obligación universal de conservar logs de cualquier herramienta de IA.
Para los responsables del despliegue de sistemas de alto riesgo, el artículo 26 establece que deben conservar los logs generados automáticamente por el sistema cuando estén bajo su control.
El periodo debe ser apropiado para la finalidad prevista y, con carácter general, de al menos seis meses, salvo que otra norma de la Unión o nacional disponga algo diferente.
Aunque un uso ordinario no esté sujeto a esa obligación específica, los registros de acciones pueden ser muy valiosos cuando existen agentes capaces de ejecutar operaciones: qué hizo el agente, cuándo, con qué permiso y bajo qué aprobación.
¿Qué evaluaciones de impacto debe documentar una empresa?
No todas las empresas deben realizar una evaluación de impacto sobre derechos fundamentales por cualquier sistema de IA.
El artículo 27 exige una evaluación de impacto relativa a los derechos fundamentales antes del primer uso para determinados deployers de sistemas de alto riesgo del artículo 6(2), entre ellos ciertos organismos públicos, entidades privadas que prestan servicios públicos y algunos usos específicos del Anexo III.
Cuando aplica, la evaluación describe el proceso, duración y frecuencia, personas afectadas, riesgos concretos, supervisión humana, medidas si el riesgo se materializa, gobernanza interna y mecanismos de reclamación.
Debe actualizarse cuando cambian los elementos relevantes. Además, si parte del análisis ya está cubierta por una evaluación de impacto de protección de datos del RGPD, la FRIA complementa esa evaluación.
¿Tiene mi empresa que registrar sus sistemas de IA en una base europea?
No de forma general. El artículo 49 contiene obligaciones de registro específicas relacionadas con sistemas de alto riesgo.
Los proveedores de determinados sistemas del Anexo III deben registrar el sistema. Por parte de los deployers, el registro afecta específicamente a autoridades públicas, instituciones u organismos de la Unión y personas que actúen en su nombre respecto de determinados sistemas de alto riesgo.
El Anexo VIII establece además información a mantener actualizada, incluyendo datos de contacto, enlace al sistema registrado por el proveedor y, cuando corresponda, resúmenes de evaluaciones de impacto sobre derechos fundamentales y protección de datos.
Por tanto, una empresa privada normal que utiliza una IA generativa de terceros no debe asumir automáticamente que tiene que registrar cada herramienta en una base europea.
¿Qué cambia si mi empresa desarrolla o comercializa un sistema de alto riesgo?
Muchísimo. En ese caso puedes dejar de estar hablando solo de obligaciones de deployer.
El artículo 11 exige elaborarla antes de introducir el sistema en el mercado o ponerlo en servicio y mantenerla actualizada.
El artículo 17 exige políticas, procedimientos e instrucciones documentadas de forma sistemática y ordenada.
Se añaden evaluación de conformidad, declaración UE y otros registros previstos por el Reglamento.
El artículo 18 exige conservar determinada documentación a disposición de las autoridades durante diez años.
El artículo 18 incluye, entre otros elementos, la documentación técnica, la documentación del sistema de gestión de calidad, determinadas modificaciones aprobadas y la declaración UE de conformidad.
Estos requisitos son importantes, pero no deben presentarse como si fueran la lista documental de cualquier empresa que simplemente utiliza una IA de terceros.
¿Cuándo empiezan las obligaciones específicas de alto riesgo?
Tras el AI Omnibus de 2026, las reglas específicas para sistemas de alto riesgo del Anexo III se aplican desde el 2 de diciembre de 2027, mientras que las reglas para sistemas de alto riesgo integrados en productos regulados del Anexo I se aplican desde el 2 de agosto de 2028.
Eso no impide preparar antes inventarios, responsabilidades o evaluación de proveedores. Mientras tanto, otras capas del AI Act ya son aplicables, como alfabetización, prácticas prohibidas y transparencia en los supuestos correspondientes.
Carpeta mínima recomendable para una empresa que usa IA
Si tu empresa no desarrolla sistemas de alto riesgo y lo que buscas es construir una base razonable de control, puedes empezar con una estructura sencilla:
- 01 · Inventario IA: herramientas, agentes, integraciones, propietarios y estado.
- 02 · Registro de usos: finalidad, proceso, personas afectadas y grado de autonomía.
- 03 · Proveedores: contratos, instrucciones, seguridad, privacidad y cambios.
- 04 · Datos: categorías permitidas, restringidas y prohibidas.
- 05 · Responsables: autorización, supervisión, revisión y escalado.
- 06 · Formación: sesiones, guías, destinatarios y actualizaciones.
- 07 · Reglas internas: política de IA, usos autorizados y límites.
- 08 · Incidencias: errores, exposiciones, usos no autorizados y medidas adoptadas.
- 09 · Revisiones: fecha, cambios de riesgo, proveedor, finalidad o permisos.
Esta estructura no convierte nueve carpetas en una exigencia legal universal. Su función es que la empresa tenga evidencia trazable de cómo gobierna sus usos reales y pueda añadir requisitos específicos cuando el riesgo y el papel de la organización lo exigen.
Preguntas frecuentes sobre documentación del AI Act
¿Qué documentación exige el AI Act a una empresa que usa IA?
No existe una lista universal para cualquier usuario empresarial. Depende del papel de la organización, la finalidad y el riesgo del sistema. En alto riesgo aparecen obligaciones documentales específicas.
¿Tengo que crear un inventario de IA?
El AI Act no establece un formato universal de inventario para cualquier deployer, pero conocer qué sistemas existen y para qué se utilizan es una base práctica para aplicar correctamente las obligaciones que correspondan.
¿Tengo que guardar certificados de formación en IA?
No existe un certificado específico obligatorio para el artículo 4. La Comisión señala que las organizaciones pueden conservar registros internos de formaciones y otras iniciativas de orientación.
¿Tengo que conservar todos los prompts de ChatGPT?
No existe una obligación universal del AI Act de conservar todos los prompts de cualquier herramienta generativa. Los requisitos de logs del artículo 26 se refieren a deployers de sistemas de alto riesgo y a registros generados automáticamente bajo su control.
¿Durante cuánto tiempo hay que conservar los logs?
Para deployers de sistemas de alto riesgo, los logs bajo su control deben conservarse durante un periodo apropiado y, con carácter general, al menos seis meses, salvo que otra normativa disponga algo distinto.
¿Toda empresa debe hacer una evaluación de impacto sobre derechos fundamentales?
No. El artículo 27 la exige a determinados deployers y casos de alto riesgo concretos. No es una obligación general por utilizar IA.
¿Tengo que registrar ChatGPT en una base europea?
No por el mero hecho de utilizarlo. Las obligaciones de registro del artículo 49 se refieren a operadores y sistemas específicos, especialmente dentro del régimen de alto riesgo.
¿Una política interna de IA es suficiente?
No necesariamente. Puede ser una pieza útil, pero debe apoyarse en inventario, responsabilidades, supervisión, formación, proveedores y evidencia de lo que ocurre realmente.
¿Qué documentación debe conservar un proveedor de IA de alto riesgo?
Entre otras obligaciones, documentación técnica, sistema de gestión de calidad, documentación de conformidad y registros previstos por el Reglamento. El artículo 18 establece una conservación de diez años para determinados documentos.
¿Cómo puedo saber qué documentación necesita realmente mi empresa?
Empieza identificando sistemas, usos, papel de la organización, datos, personas afectadas y riesgo. El Barómetro REGULA·IA permite detectar primero dónde existen puntos ciegos de control.
La documentación correcta empieza por la realidad, no por una plantilla
Haz el Barómetro REGULA·IA y detecta qué áreas de tu uso de IA necesitan más visibilidad, responsables, supervisión o evidencia.
Obtener mi diagnóstico orientativo →Participación gratuita · Sin registro · Resultado inmediato
En resumen: la documentación AI Act para empresas no debe confundirse con un expediente obligatorio idéntico para todos. Una buena base de gobernanza conserva evidencia de sistemas, usos, responsables, datos, proveedores, formación, supervisión e incidencias; y añade los requisitos legales específicos cuando el riesgo y el papel de la organización lo exigen.
Fuentes oficiales y actualización
Contenido actualizado a 26 de agosto de 2026. Información divulgativa; no sustituye una evaluación jurídica, técnica o sectorial del caso concreto.
- AI Act Service Desk: artículo 26 — obligaciones de deployers de sistemas de alto riesgo.
- AI Act Service Desk: artículo 27 — evaluación de impacto sobre derechos fundamentales.
- AI Act Service Desk: artículo 49 — registro de sistemas de alto riesgo.
- Comisión Europea: documentación de iniciativas de alfabetización en IA.
- AI Act Service Desk: artículo 11 — documentación técnica.
- AI Act Service Desk: artículo 17 — sistema de gestión de calidad.
- AI Act Service Desk: artículo 18 — conservación documental.
Deja un comentario