AI Act · Proveedores · Contratos · Compra de IA

Proveedor de IA para empresas: antes de contratar una herramienta no basta con preguntar cuánto cuesta o qué funciones tiene. También necesitas saber para qué está diseñada, qué datos procesa, qué puede hacer, qué límites tiene, qué información te entregará y qué ocurrirá cuando cambie el sistema.

Respuesta rápida: el AI Act no impone una lista contractual única para cualquier compra de IA. Pero si el sistema es de alto riesgo, el proveedor debe facilitar instrucciones claras sobre finalidad, capacidades, limitaciones, precisión, ciberseguridad, supervisión humana y logs. Y si además trata datos personales por cuenta de tu empresa, el RGPD puede exigir un contrato de encargado del tratamiento con condiciones específicas.

Antes de firmar con un proveedor, comprueba si tu empresa sabe realmente qué está comprando

El Barómetro REGULA·IA te ayuda a detectar si faltan visibilidad, responsables, reglas, supervisión o control sobre proveedores antes de añadir otra herramienta al negocio.

Medir la exposición de mi empresa →

12 preguntas · Aproximadamente 5 minutos · Sin registro · Resultado inmediato

Proveedor de IA para empresas: qué debes saber antes de contratar

Comprar software tradicional ya exige revisar seguridad, contrato y protección de datos. Con la inteligencia artificial aparece una dificultad adicional: el comportamiento y el riesgo dependen mucho de la finalidad real para la que se utilice el sistema.

La misma herramienta puede emplearse para redactar un email, resumir un expediente, clasificar candidatos o ejecutar acciones sobre un CRM. Jurídica y operativamente no son escenarios equivalentes.

ProductoQué hace realmente la IA

Finalidad prevista, capacidades, límites, precisión, integraciones, autonomía y posibilidades de supervisión.

DatosQué ocurre con la información

Qué datos recibe, dónde se procesan, durante cuánto tiempo, con qué subproveedores y para qué fines propios puede utilizarlos.

GobernanzaQué podrá controlar tu empresa

Usuarios, permisos, logs, configuraciones, revisión humana, cambios del servicio, exportación y cierre.

RegulaciónQué papel ocupa cada parte

Proveedor o deployer bajo el AI Act y responsable, encargado o subencargado cuando interviene el RGPD.

No compres una etiqueta de “AI Act compliant”. El cumplimiento no se traslada automáticamente de un proveedor a tu empresa. Aunque el proveedor tenga sus propias obligaciones, tú sigues teniendo que analizar cómo utilizas el sistema dentro de tus procesos.

Las 10 preguntas que deberías hacer a un proveedor de IA

  1. ¿Cuál es la finalidad prevista del sistema y qué usos desaconsejáis o excluís?
  2. ¿Cómo clasificáis el sistema bajo el AI Act y qué papel asumís vosotros?
  3. ¿Qué datos recibe, almacena o genera el sistema?
  4. ¿Usáis nuestros datos, prompts o resultados para entrenar o mejorar modelos?
  5. ¿Qué subproveedores intervienen y dónde se procesa la información?
  6. ¿Qué medidas de seguridad, permisos y control de accesos ofrece?
  7. ¿Qué precisión, limitaciones y riesgos conocidos tiene?
  8. ¿Qué supervisión humana, logs y trazabilidad permite?
  9. ¿Cómo nos informaréis de cambios relevantes en modelo, condiciones o funcionalidades?
  10. ¿Qué ocurre con nuestros datos y configuraciones cuando termina el contrato?

1 y 2. Finalidad, usos excluidos y clasificación del sistema

En sistemas de alto riesgo, el artículo 13 exige que las instrucciones entregadas al deployer incluyan información clara sobre la finalidad prevista, capacidades y limitaciones del sistema.

Aunque estés evaluando una herramienta que no sea de alto riesgo, la misma pregunta sigue siendo fundamental: ¿el proveedor contempla realmente el uso que tú quieres darle?

  • qué casos de uso están previstos;
  • qué usos están excluidos por contrato o documentación;
  • qué sectores o decisiones requieren cautela;
  • qué supervisión humana presupone el proveedor;
  • qué puede ocurrir ante un uso previsible pero incorrecto.

No te conformes con «cumplimos el AI Act». Pregunta qué papel considera que ocupa el proveedor y por qué entiende que el sistema entra en una determinada categoría.

Además, el artículo 25 contempla supuestos en los que un deployer o tercero puede pasar a ser considerado proveedor de un sistema de alto riesgo, por ejemplo ante determinadas modificaciones sustanciales, cambios de finalidad o reetiquetado.

3, 4 y 5. Datos, RGPD, entrenamiento y subproveedores

Cuando una herramienta procesa datos personales, debes analizar también qué papel ocupa el proveedor bajo el RGPD.

Si trata datos personales siguiendo las instrucciones de tu empresa, puede actuar como encargado del tratamiento. La AEPD recuerda que esa relación debe formalizarse mediante contrato o acto jurídico con contenidos mínimos definidos por el artículo 28 del RGPD.

Pregunta qué datos procesa

  • qué información reciben los prompts;
  • qué datos de usuarios y uso registra;
  • qué resultados conserva;
  • durante cuánto tiempo;
  • si puedes reducir la retención;
  • dónde se aloja o procesa la información.

Pregunta si usa tus datos para entrenar

En servicios de modelos generativos, el proveedor puede utilizar determinados datos para fines propios dependiendo de las condiciones contratadas. Eso puede modificar el análisis de roles bajo el RGPD.

La pregunta debe ser directa: «¿Utilizáis nuestros prompts, archivos, resultados o datos de uso para entrenar, ajustar o mejorar modelos? ¿Podemos impedirlo contractualmente y técnicamente?»

Pregunta quién más toca los datos

El EDPB recuerda que el responsable debe poder conocer la identidad de encargados y subencargados relevantes. Si existen subprocesadores, el contrato debe contemplar las condiciones de autorización y protección correspondientes.

El proveedor puede tener controles excelentes y tu empresa seguir estando expuesta

Si nadie sabe qué empleados usan la herramienta, qué datos introducen o qué decisiones apoyan, el riesgo sigue dentro de tu organización. El Barómetro REGULA·IA detecta primero esos puntos ciegos.

Comprobar mi exposición →

6. Seguridad, permisos y agentes

Una herramienta que solo genera borradores no plantea el mismo escenario que un agente capaz de acceder al correo, CRM, documentos, facturación o sistemas internos.

  • autenticación y acceso;
  • roles y permisos;
  • separación entre cuentas o equipos;
  • integraciones;
  • permisos concedidos a agentes;
  • registro de acciones;
  • revocación rápida de accesos;
  • cifrado y seguridad;
  • gestión y notificación de incidentes.

En sistemas de alto riesgo, el artículo 13 exige informar sobre la robustez y ciberseguridad esperables. En agentes, añade una pregunta decisiva: ¿qué puede ejecutar sin aprobación humana?

7 y 8. Precisión, limitaciones, supervisión humana y logs

Antes de contratar, pregunta cómo ha medido el proveedor el rendimiento y bajo qué condiciones puede degradarse.

Para sistemas de alto riesgo, el artículo 13 exige información sobre precisión, métricas, robustez, ciberseguridad, riesgos previsibles y capacidades que permitan interpretar los resultados. También debe describir las medidas de supervisión humana previstas.

  • ¿qué errores conocidos tiene?
  • ¿qué métricas utiliza?
  • ¿para qué grupos o contextos se ha probado?
  • ¿qué debe revisar una persona?
  • ¿puede anularse o detenerse el resultado?
  • ¿qué logs genera?
  • ¿pueden exportarse?
  • ¿registra acciones de agentes?

Los logs no son una obligación universal para cualquier herramienta. En sistemas de alto riesgo, el artículo 26 sí establece obligaciones específicas cuando los registros automáticos están bajo control del deployer.

9 y 10. Cambios del proveedor y fin del contrato

Una evaluación hecha hoy puede quedar obsoleta si mañana cambia el modelo, se activa una integración nueva o el proveedor modifica sus condiciones.

  • modelo utilizado;
  • finalidad o funcionalidades;
  • subprocesadores;
  • ubicaciones de tratamiento;
  • retención de datos;
  • seguridad;
  • condiciones de uso;
  • capacidades de agentes;
  • mecanismos de supervisión o trazabilidad.

También debes saber qué ocurrirá al terminar la relación: exportación de datos, eliminación, devolución, cierre de accesos y copias. Cuando el proveedor actúa como encargado del tratamiento, el RGPD exige que el contrato contemple la devolución o eliminación de los datos al finalizar el servicio, salvo obligación legal de conservación.

No aceptes que “está en nuestros términos” sea el final de la revisión. El EDPB recuerda que una empresa sigue siendo responsable de evaluar las condiciones de sus encargados aunque exista desequilibrio de poder frente a un gran proveedor tecnológico.

¿Qué documentación debe entregar un proveedor de IA de alto riesgo?

En un sistema de alto riesgo la exigencia es más concreta. El artículo 13 establece que las instrucciones deben ser concisas, completas, correctas, claras, accesibles y comprensibles para los deployers.

Identidad del proveedor

Datos del proveedor y, cuando corresponda, de su representante autorizado.

Finalidad prevista

Para qué está diseñado y en qué condiciones debe utilizarse.

Capacidades y límites

Precisión, robustez, ciberseguridad, riesgos previsibles y condiciones que afectan al rendimiento.

Interpretación

Información necesaria para comprender y utilizar correctamente los resultados.

Supervisión humana

Medidas previstas para facilitar una supervisión efectiva.

Logs

Mecanismos para recopilar, almacenar e interpretar registros cuando sean relevantes.

Mantenimiento

Recursos, actualizaciones y medidas necesarias para mantener el funcionamiento correcto.

El artículo 25 prevé además acuerdos escritos de intercambio de información y asistencia en determinados puntos de la cadena de valor de sistemas de alto riesgo.

Tras el AI Omnibus de 2026, las reglas específicas de alto riesgo del Anexo III se aplican desde el 2 de diciembre de 2027 y las vinculadas al Anexo I desde el 2 de agosto de 2028.

Checklist rápida antes de aprobar un proveedor de IA

Una revisión de proveedor de IA para empresas puede resumirse así:

  1. Define el caso de uso.
  2. Identifica los roles AI Act y RGPD.
  3. Clasifica el riesgo.
  4. Revisa datos, retención, entrenamiento y subprocesadores.
  5. Revisa seguridad, permisos e integraciones.
  6. Comprueba precisión y limitaciones.
  7. Define supervisión humana.
  8. Exige trazabilidad suficiente.
  9. Acuerda cómo se comunicarán cambios.
  10. Define exportación, borrado y salida.
  11. Conserva quién aprobó y bajo qué condiciones.

Puedes ampliar la capa de datos personales en IA y RGPD para empresas y el marco general en AI Act para pymes.

Una política de proveedor de IA para empresas debería convertir esta revisión en un criterio repetible antes de cada nueva contratación.

Preguntas frecuentes al contratar un proveedor de IA

¿Qué debo pedir a un proveedor de inteligencia artificial?

Información sobre finalidad, capacidades, limitaciones, datos tratados, seguridad, subproveedores, supervisión, logs, cambios del servicio y condiciones de salida. Si el sistema es de alto riesgo, el artículo 13 establece información específica.

¿Basta con que diga que cumple el AI Act?

No. Debes analizar el uso concreto que hará tu empresa. El cumplimiento del proveedor no sustituye las obligaciones que puedan corresponder al deployer.

¿Debo pedir una certificación AI Act?

No existe una certificación universal que cualquier proveedor de IA deba mostrar por vender una herramienta. Determinados sistemas de alto riesgo sí tienen requisitos específicos de conformidad y documentación.

¿Qué debo preguntar sobre los datos?

Qué datos procesa, cuánto tiempo los conserva, dónde, quién más interviene, si los utiliza para entrenamiento o mejora y qué controles ofrece.

¿El proveedor debe firmar un contrato RGPD?

Si trata datos personales por cuenta de tu empresa como encargado, la relación debe formalizarse conforme al artículo 28 del RGPD.

¿Debo conocer los subprocesadores?

Cuando existe una relación responsable-encargado, el RGPD regula la autorización de subencargados y el responsable debe disponer de información suficiente sobre ellos.

¿Qué debo preguntar si la herramienta utiliza agentes?

Qué sistemas pueden tocar, qué permisos tienen, qué acciones ejecutan sin aprobación, cómo se revocan accesos y qué trazabilidad queda de cada acción.

¿Debe informar de la precisión?

En sistemas de alto riesgo, el artículo 13 exige información sobre precisión, robustez, ciberseguridad, capacidades y limitaciones. En otros sistemas sigue siendo una pregunta de diligencia muy recomendable.

¿Qué ocurre si integro y modifico la IA?

Debes revisar si cambia tu papel bajo el AI Act. El artículo 25 contempla supuestos en los que un deployer o tercero puede pasar a ser proveedor de un sistema de alto riesgo.

¿Cómo sé si mi empresa está preparada para añadir otra IA?

Comprueba primero inventario, responsables, reglas, control de datos, supervisión y trazabilidad. El Barómetro REGULA·IA ofrece una primera lectura en 12 preguntas.

No compres otra IA sin saber cómo vas a gobernarla después

Haz el Barómetro REGULA·IA y detecta si tu empresa está preparada para incorporar nuevos proveedores sin aumentar sus puntos ciegos.

Obtener mi diagnóstico orientativo →

Participación gratuita · Sin registro · Resultado inmediato

En resumen: evaluar un proveedor de IA para empresas no consiste únicamente en comparar funcionalidades. Debes comprender finalidad, datos, seguridad, precisión, supervisión, trazabilidad, cambios y salida; y añadir las exigencias específicas del AI Act o del RGPD cuando correspondan.

Fuentes oficiales y actualización

Contenido actualizado a 28 de agosto de 2026. Información divulgativa; no sustituye una evaluación jurídica, técnica o contractual del caso concreto.

Deja un comentario

Descubre más desde REGULA·IA

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo