¿Es tu SaaS de alto riesgo bajo el AI Act?
El AI Act (Reglamento (UE) 2024/1689) no clasifica el modelo SaaS como categoría de alto riesgo por sí mismo. La clasificación depende del uso previsto del sistema de IA, no del modelo de entrega. Un SaaS puede ser de alto riesgo, limitado, mínimo o ninguno, según para qué se utilice la IA.
Cuándo un SaaS es de alto riesgo:
- Si se utiliza como componente de seguridad en infraestructura crítica digital (Anexo III, punto 2)
- Si se utiliza para un propósito del Anexo III por parte del cliente (scoring crediticio, recursos humanos, educación, salud, seguros, etc.)
- Si está cubierto como producto bajo legislación armonizada del Anexo I (ej. dispositivo médico) y requiere evaluación de conformidad de terceros (Art. 6(1))
Modelos GPAI en SaaS: Los modelos de IA de propósito general utilizados en SaaS pueden activar obligaciones del Capítulo V del AI Act, dependiendo del riesgo sistémico. Los GPAI de riesgo sistémico (>10²⁵ FLOPs) tienen obligaciones adicionales de evaluación de riesgos y notificación de incidentes.
Chatbots en SaaS: Si tu SaaS incluye un chatbot que interactúa con personas físicas, el Art. 50(1) exige informar a los usuarios de que están interactuando con un sistema de IA, salvo que sea obvio.
Prácticas prohibidas: El Art. 5(1)(a) prohíbe los sistemas de IA que despliegan técnicas subliminales, manipuladoras o engañosas para distorsionar materialmente el comportamiento. Un SaaS que utilice dark patterns con IA puede incurrir en esta prohibición.
- Clasificación por uso previsto — Determinamos si tu SaaS es alto riesgo según el Anexo III
- Transparencia Art. 50 — Implementamos las obligaciones de información sobre chatbots y contenido sintético
- Análisis de modelos GPAI — Evaluamos si tu modelo de IA es de riesgo sistémico (>10²⁵ FLOPs)
- Auditoría de prácticas prohibidas — Verificamos que tu SaaS no incurre en dark patterns con IA (Art. 5(1)(a))
- Documentación técnica — Preparamos la documentación exigida por el Art. 11 para SaaS de alto riesgo
Obligaciones del AI Act para SaaS según clasificación
Las obligaciones del AI Act para un SaaS dependen de su clasificación de riesgo:
SaaS de alto riesgo (Anexo III):
- Sistema de gestión de riesgos (Art. 9)
- Calidad de los datos de entrenamiento (Art. 10)
- Documentación técnica y registro (Art. 11)
- Transparencia para deployers (Art. 13)
- Supervisión humana (Art. 14)
- Precisión, robustez y ciberseguridad (Art. 15)
- Evaluación de conformidad (Art. 6 + Anexo III)
- Registro en base de datos UE (Art. 49)
SaaS con chatbots (riesgo limitado):
- Informar a los usuarios de que interactúan con IA (Art. 50(1))
- Marcar contenido sintético generado por IA (Art. 50(2))
SaaS con modelos GPAI:
- Documentación del modelo (Art. 53)
- Política de uso aceptable
- Resumen de datos de entrenamiento
- Si es de riesgo sistémico: evaluación de riesgos, notificación de incidentes graves (Art. 55)
SaaS de riesgo mínimo:
- Sin obligaciones específicas
- Códigos de conducta voluntarios
Calendario: Las obligaciones de transparencia del Art. 50 entran en vigor el 2 de agosto de 2026. Las prácticas prohibidas del Art. 5 ya están en vigor desde el 2 de febrero de 2025. Los sistemas de alto riesgo del Anexo III deben cumplir antes del 2 de diciembre de 2027.
Casos de uso de IA en SaaS y su clasificación
| Caso de uso | Clasificación AI Act | Norma aplicable |
|---|---|---|
| SaaS para scoring crediticio | Alto riesgo | Anexo III, punto 5(b) |
| SaaS para recursos humanos (reclutamiento) | Alto riesgo | Anexo III, punto 4 |
| SaaS para educación (evaluación) | Alto riesgo | Anexo III, punto 3 |
| SaaS para salud (dispositivo médico) | Alto riesgo | Art. 6(1) + Anexo I |
| SaaS con chatbot de atención | Riesgo limitado | Art. 50(1) transparencia |
| SaaS con generación de contenido | Riesgo limitado | Art. 50(2) marcado |
| SaaS con modelo GPAI | Obligaciones Capítulo V | Arts. 53-55 |
| SaaS de análisis de datos | Mínimo (generalmente) | RGPD |
| SaaS con dark patterns | Prohibido | Art. 5(1)(a) |
Guías oficiales para SaaS
- AEPD — Guía para clientes que contratan cloud computing: AEPD
- AEPD — Orientaciones para prestadores de cloud computing: AEPD
- EDPB — Directrices 07/2020 sobre conceptos de responsable y encargado: EDPB
- AEPD — Adecuación al RGPD de tratamientos con IA (2020): AEPD
- Comisión Europea — Obligaciones de transparencia del Art. 50: Digital Strategy
Checklist de compliance AI Act para SaaS
- Identificar todos los usos de IA en el SaaS
- Clasificar cada uso según el Anexo III
- Verificar que no se incurre en prácticas prohibidas del Art. 5
- Implementar transparencia en chatbots (Art. 50(1))
- Marcar contenido sintético generado por IA (Art. 50(2))
- Si es alto riesgo: sistema de gestión de riesgos (Art. 9)
- Si es alto riesgo: documentación técnica (Art. 11)
- Si es alto riesgo: evaluación de conformidad y registro en base de datos UE
- Si usa GPAI: documentación del modelo (Art. 53)
- Si GPAI de riesgo sistémico: evaluación de riesgos (Art. 55)
- Designar representante en la UE si no está establecido (Art. 22)
- Coordinar con RGPD: contrato de encargado (Art. 28), seguridad (Art. 32), EIPD (Art. 35)
Recursos relacionados
- AI Act Hub — Centro de recursos sobre el Reglamento europeo de IA
- Glosario AI Act — 45+ términos clave con referencias a artículos
- AI Act vs RGPD — Tabla comparativa de ambas normativas
- Comprobador AI Act — Autoevalúa tu sistema de IA
- Servicio de Regulación de IA y Datos — Asesoramiento integral
- RGPD para SaaS — Guía sectorial del RGPD para SaaS
- DPO as a Service — Delegado de Protección de Datos externo
Esta página es información general, no asesoramiento jurídico. Cada sistema de IA debe analizarse individualmente. Las sanciones y plazos citados se basan en el Reglamento (UE) 2024/1689 vigente a la fecha de publicación.