AI Act · SaaS

AI Act para SaaS: Clasificación, Transparencia y Cumplimiento

El modelo SaaS no es por sí mismo una categoría de alto riesgo bajo el AI Act. La clasificación depende del uso previsto. Conoce las obligaciones de transparencia del Art. 50, los modelos GPAI y cómo clasificar tu producto.

¿Es tu SaaS de alto riesgo bajo el AI Act?

El AI Act (Reglamento (UE) 2024/1689) no clasifica el modelo SaaS como categoría de alto riesgo por sí mismo. La clasificación depende del uso previsto del sistema de IA, no del modelo de entrega. Un SaaS puede ser de alto riesgo, limitado, mínimo o ninguno, según para qué se utilice la IA.

Cuándo un SaaS es de alto riesgo:

  • Si se utiliza como componente de seguridad en infraestructura crítica digital (Anexo III, punto 2)
  • Si se utiliza para un propósito del Anexo III por parte del cliente (scoring crediticio, recursos humanos, educación, salud, seguros, etc.)
  • Si está cubierto como producto bajo legislación armonizada del Anexo I (ej. dispositivo médico) y requiere evaluación de conformidad de terceros (Art. 6(1))

Modelos GPAI en SaaS: Los modelos de IA de propósito general utilizados en SaaS pueden activar obligaciones del Capítulo V del AI Act, dependiendo del riesgo sistémico. Los GPAI de riesgo sistémico (>10²⁵ FLOPs) tienen obligaciones adicionales de evaluación de riesgos y notificación de incidentes.

Chatbots en SaaS: Si tu SaaS incluye un chatbot que interactúa con personas físicas, el Art. 50(1) exige informar a los usuarios de que están interactuando con un sistema de IA, salvo que sea obvio.

Prácticas prohibidas: El Art. 5(1)(a) prohíbe los sistemas de IA que despliegan técnicas subliminales, manipuladoras o engañosas para distorsionar materialmente el comportamiento. Un SaaS que utilice dark patterns con IA puede incurrir en esta prohibición.

  • Clasificación por uso previsto — Determinamos si tu SaaS es alto riesgo según el Anexo III
  • Transparencia Art. 50 — Implementamos las obligaciones de información sobre chatbots y contenido sintético
  • Análisis de modelos GPAI — Evaluamos si tu modelo de IA es de riesgo sistémico (>10²⁵ FLOPs)
  • Auditoría de prácticas prohibidas — Verificamos que tu SaaS no incurre en dark patterns con IA (Art. 5(1)(a))
  • Documentación técnica — Preparamos la documentación exigida por el Art. 11 para SaaS de alto riesgo

Obligaciones del AI Act para SaaS según clasificación

Las obligaciones del AI Act para un SaaS dependen de su clasificación de riesgo:

SaaS de alto riesgo (Anexo III):

  • Sistema de gestión de riesgos (Art. 9)
  • Calidad de los datos de entrenamiento (Art. 10)
  • Documentación técnica y registro (Art. 11)
  • Transparencia para deployers (Art. 13)
  • Supervisión humana (Art. 14)
  • Precisión, robustez y ciberseguridad (Art. 15)
  • Evaluación de conformidad (Art. 6 + Anexo III)
  • Registro en base de datos UE (Art. 49)

SaaS con chatbots (riesgo limitado):

  • Informar a los usuarios de que interactúan con IA (Art. 50(1))
  • Marcar contenido sintético generado por IA (Art. 50(2))

SaaS con modelos GPAI:

  • Documentación del modelo (Art. 53)
  • Política de uso aceptable
  • Resumen de datos de entrenamiento
  • Si es de riesgo sistémico: evaluación de riesgos, notificación de incidentes graves (Art. 55)

SaaS de riesgo mínimo:

  • Sin obligaciones específicas
  • Códigos de conducta voluntarios

Calendario: Las obligaciones de transparencia del Art. 50 entran en vigor el 2 de agosto de 2026. Las prácticas prohibidas del Art. 5 ya están en vigor desde el 2 de febrero de 2025. Los sistemas de alto riesgo del Anexo III deben cumplir antes del 2 de diciembre de 2027.

Casos de uso de IA en SaaS y su clasificación

Caso de usoClasificación AI ActNorma aplicable
SaaS para scoring crediticioAlto riesgoAnexo III, punto 5(b)
SaaS para recursos humanos (reclutamiento)Alto riesgoAnexo III, punto 4
SaaS para educación (evaluación)Alto riesgoAnexo III, punto 3
SaaS para salud (dispositivo médico)Alto riesgoArt. 6(1) + Anexo I
SaaS con chatbot de atenciónRiesgo limitadoArt. 50(1) transparencia
SaaS con generación de contenidoRiesgo limitadoArt. 50(2) marcado
SaaS con modelo GPAIObligaciones Capítulo VArts. 53-55
SaaS de análisis de datosMínimo (generalmente)RGPD
SaaS con dark patternsProhibidoArt. 5(1)(a)

Guías oficiales para SaaS

  • AEPD — Guía para clientes que contratan cloud computing: AEPD
  • AEPD — Orientaciones para prestadores de cloud computing: AEPD
  • EDPB — Directrices 07/2020 sobre conceptos de responsable y encargado: EDPB
  • AEPD — Adecuación al RGPD de tratamientos con IA (2020): AEPD
  • Comisión Europea — Obligaciones de transparencia del Art. 50: Digital Strategy

Checklist de compliance AI Act para SaaS

  • Identificar todos los usos de IA en el SaaS
  • Clasificar cada uso según el Anexo III
  • Verificar que no se incurre en prácticas prohibidas del Art. 5
  • Implementar transparencia en chatbots (Art. 50(1))
  • Marcar contenido sintético generado por IA (Art. 50(2))
  • Si es alto riesgo: sistema de gestión de riesgos (Art. 9)
  • Si es alto riesgo: documentación técnica (Art. 11)
  • Si es alto riesgo: evaluación de conformidad y registro en base de datos UE
  • Si usa GPAI: documentación del modelo (Art. 53)
  • Si GPAI de riesgo sistémico: evaluación de riesgos (Art. 55)
  • Designar representante en la UE si no está establecido (Art. 22)
  • Coordinar con RGPD: contrato de encargado (Art. 28), seguridad (Art. 32), EIPD (Art. 35)

Recursos relacionados


Esta página es información general, no asesoramiento jurídico. Cada sistema de IA debe analizarse individualmente. Las sanciones y plazos citados se basan en el Reglamento (UE) 2024/1689 vigente a la fecha de publicación.

Servicios Destacados

Preguntas Frecuentes

¿Es el modelo SaaS por sí mismo una categoría de alto riesgo?

No. El AI Act no clasifica el modelo SaaS como categoría de alto riesgo. La clasificación depende del uso previsto del sistema de IA. Un SaaS es de alto riesgo si se utiliza como componente de seguridad en infraestructura crítica (Anexo III punto 2), si se utiliza para un propósito del Anexo III por parte del cliente (scoring crediticio, recursos humanos, educación, salud, seguros) o si está cubierto como producto bajo legislación armonizada del Anexo I.

¿Qué obligaciones tiene un SaaS con chatbot?

El Art. 50(1) del AI Act exige que los usuarios sean informados de que están interactuando con un sistema de IA, salvo que sea obvio. Si el chatbot genera contenido sintético (textos, imágenes, audio), el Art. 50(2) exige que dicho contenido se marque de forma legible por máquina como generado artificialmente. Estas obligaciones entran en vigor el 2 de agosto de 2026.

¿Cuándo un modelo de IA en mi SaaS es GPAI de riesgo sistémico?

Un modelo de IA de propósito general (GPAI) se considera de riesgo sistémico cuando tiene capacidades significativas y el cómputo utilizado para su entrenamiento supera 10²⁵ FLOPs. La Comisión puede designar otros modelos como de riesgo sistémico caso por caso. Los GPAI de riesgo sistémico tienen obligaciones adicionales: evaluación de riesgos, mitigación, notificación de incidentes graves y ciberseguridad (Art. 55).

¿Pueden los dark patterns con IA ser una práctica prohibida?

Sí. El Art. 5(1)(a) del AI Act prohíbe los sistemas de IA que despliegan técnicas subliminales, manipuladoras o engañosas para distorsionar materialmente el comportamiento de una persona de manera que cause o pueda causar un daño significativo. Un SaaS que utilice IA para diseñar dark patterns que manipulen el comportamiento de los usuarios puede incurrir en esta prohibición, vigente desde el 2 de febrero de 2025.

¿Qué sanciones prevé el AI Act para SaaS?

Las sanciones máximas son: hasta 35 millones de € o el 7% de la facturación global para prácticas prohibidas; hasta 15 millones de € o el 3% para incumplimiento de obligaciones de alto riesgo; hasta 7,5 millones de € o el 1,5% para información incorrecta a autoridades. Para PYMEs y startups, se aplica el importe absoluto inferior.

¿Necesito un representante en la UE si mi SaaS no está en Europa?

Sí, si eres proveedor de un sistema de IA no establecido en la UE. El Art. 22 del AI Act exige designar un representante autorizado en un Estado miembro antes de comercializar el sistema en Europa. El representante actúa ante las autoridades nacionales y es responsable del cumplimiento.

¿Cómo se relaciona el AI Act con el RGPD en un SaaS?

Ambas normativas se aplican simultáneamente. El AI Act regula el sistema de IA (el producto), mientras que el RGPD regula el tratamiento de datos personales. Un SaaS que procese datos personales con IA debe cumplir ambas. El RGPD exige contrato de encargado (Art. 28), medidas de seguridad (Art. 32) y, en casos de alto riesgo, EIPD (Art. 35). El AI Act exige evaluación de conformidad y FRIA en casos de alto riesgo.

¿Qué autoridad supervisa el AI Act en España para SaaS?

La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) es la autoridad competente en España. La Oficina Europea de IA coordina la aplicación entre Estados miembros y supervisa directamente los modelos GPAI de riesgo sistémico. La AEPD interviene cuando hay intersección con el RGPD.

Contacto

Si quieres hablar sobre protección de propiedad intelectual, regulación de IA y datos, constitución de una startup o expansión internacional, escríbenos unas líneas y agenda una conversación con el equipo.

A2 Estudio Legal
María de Molina, 41
28006 Madrid · Spain

Tel: +34 913 451 406
Email: info@a2estudiolegal.com

Indícanos brevemente tu proyecto, etapa de desarrollo y países objetivo. Te responderemos con los siguientes pasos para empezar a trabajar juntos.

¿Hablamos?
Contáctanos