Vigilia.
← Despachos
9 de mayo de 2026Reglamento Europeo de IA12 min de lectura

Archivado en — EU AI Act · Article 10 · Data Governance · High-Risk AI · Compliance

Preferir esta fuente en Google →

Artículo 10 del Reglamento Europeo de IA: los requisitos de gobernanza de datos explicados

El artículo 10 impone la gobernanza de los datos de entrenamiento, validación y prueba para la IA de alto riesgo. Conozca qué documentación necesita y cómo demostrar el cumplimiento antes de diciembre de 2027.

El despacho en dos minutos. Con sonido; voz y subtítulos en inglés. Hecho por el agente de IA de Vigilia, aprobado por una persona.

Actualizado el 2 de octubre de 2026 — corrección. Las versiones anteriores citaban apartados erróneos del artículo 10, afirmaban que el Reglamento exige mantener los datos de prueba separados de los datos de entrenamiento y que los sistemas ya en producción debían cumplirlo a más tardar el 2 de diciembre de 2027. La guía cita ahora el artículo 10, apartado 2, para la gobernanza y el examen de sesgos y el artículo 10, apartado 3, para la calidad de los datos, y sigue el artículo 111, apartado 2, en su versión modificada por el Digital Omnibus para los sistemas ya introducidos en el mercado.

Actualizado el 31 de julio de 2026 — plazo modificado. El Digital Omnibus (adoptado por el Parlamento Europeo el 16 de junio de 2026 y por el Consejo el 29 de junio de 2026) aplazó las obligaciones de alto riesgo del anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027. Las obligaciones de transparencia del artículo 50 no se aplazaron y siguen aplicándose desde el 2 de agosto de 2026. Este artículo se ha corregido en consecuencia. Si su sistema de IA está clasificado como de alto riesgo con arreglo al Reglamento Europeo de IA, el artículo 10 no es negociable. Impone prácticas concretas de gobernanza de datos para los conjuntos de datos de entrenamiento, validación y prueba, y estas obligaciones se aplican desde el 2 de diciembre de 2027. El máximo legal es de 15 millones de euros o el 3 % del volumen de negocios anual mundial, la cifra que sea mayor — y, para las pymes, la que sea menor.

La mayoría de los equipos da por supuesto que «tenemos trazabilidad de los datos» equivale a cumplimiento. No es así. El artículo 10 exige decisiones de diseño documentadas, medidas de mitigación de sesgos y las propiedades estadísticas de cada conjunto de datos utilizado para entrenar o validar un sistema de alto riesgo.

Esta guía recorre lo que el artículo 10 exige realmente, a qué sistemas se aplica y cómo documentar el cumplimiento antes del plazo.

Qué exige el artículo 10

El artículo 10 se aplica a los sistemas de IA de alto riesgo enumerados en el anexo III (por ejemplo, herramientas de cribado de personal, calificación crediticia, identificación biométrica, gestión de infraestructuras críticas), y a los clasificados como de alto riesgo a través del anexo I. Exige que los datos de entrenamiento, validación y prueba cumplan criterios de calidad concretos (Reglamento (UE) 2024/1689, artículo 10):

Requisito Qué significa Documentación necesaria
Pertinentes, suficientemente representativos, carentes de errores y completos — estos dos últimos «en la mayor medida posible» (artículo 10, apartado 3) Los datos deben reflejar el caso de uso real sin lagunas sistemáticas Informe de composición del conjunto de datos con la cobertura demográfica y geográfica
Propiedades estadísticas adecuadas (artículo 10, apartado 3) Los datos deben tener volumen, varianza y equilibrio suficientes para la tarea Resumen estadístico: tamaño de la muestra, distribución de clases, métricas de varianza
Examen de sesgos (artículo 10, apartado 2, letras f) y g)) Debe buscar activamente y documentar los sesgos que puedan dar lugar a resultados discriminatorios Informe de auditoría de sesgos con las medidas de mitigación (remuestreo, restricciones de equidad, etc.)
Gobernanza y gestión de datos (artículo 10, apartado 2) Procesos formales de recogida, etiquetado, almacenamiento y versionado Documento de política de gobernanza de datos + pista de auditoría de las versiones del conjunto de datos

El artículo 10 no prescribe pruebas estadísticas ni métricas de sesgo concretas. Es intencionado: el Reglamento es neutral desde el punto de vista tecnológico. Pero sí exige que documente sus decisiones y explique por qué son adecuadas al perfil de riesgo de su sistema.

A quién se aplica el artículo 10

Las obligaciones del artículo 10 recaen sobre los proveedores de sistemas de IA de alto riesgo: la entidad que desarrolla el sistema o hace que se desarrolle y lo introduce en el mercado de la UE con su nombre o marca.

Si usted es responsable del despliegue (una organización que utiliza un sistema de alto riesgo desarrollado por otros), el cumplimiento del artículo 10 corresponde al proveedor. Su propia obligación es más limitada: en la medida en que ejerza el control sobre los datos de entrada, debe asegurarse de que sean pertinentes y suficientemente representativos en vista de la finalidad prevista del sistema (artículo 26, apartado 4). Aun así, conviene pedir al proveedor pruebas de su trabajo conforme al artículo 10, sobre todo si opera en un sector regulado (financiero, sanitario, servicios públicos).

Si es una empresa emergente o en expansión que construye su propia IA, usted es el proveedor. El artículo 10 se aplica en su totalidad.

Las cinco prácticas de gobernanza de datos que exige el artículo 10

1. Las decisiones de diseño del conjunto de datos deben documentarse

¿Por qué eligió este conjunto de datos? ¿Qué población o escenario real representa? ¿Cuáles son sus limitaciones conocidas?

Ejemplo: si está construyendo un cribador de currículos con IA (anexo III, categoría 4), sus datos de entrenamiento deben representar la población real de candidatos con la que se encontrará. Si su conjunto de datos está formado en un 80 % por currículos de hombres procedentes de puestos tecnológicos y despliega el sistema para cribar candidaturas del sector sanitario, el conjunto de datos no parece cumplir el artículo 10, apartados 3 y 4, que exigen datos suficientemente representativos y que tengan en cuenta el contexto en el que está previsto utilizar el sistema.

Qué documentar:

  • Fuente y metodología de recogida del conjunto de datos
  • Cobertura geográfica, demográfica y sectorial
  • Lagunas conocidas o grupos infrarrepresentados
  • Justificación de la elección del conjunto de datos

2. Las propiedades estadísticas deben ser adecuadas

«Adecuadas» significa suficientes para el nivel de riesgo y la complejidad de la tarea. Un modelo de calificación crediticia de alto riesgo necesita una validación estadística más rigurosa que un motor de recomendación de contenidos de bajo riesgo.

Qué documentar:

  • Tamaño de la muestra y cómo se determinó
  • Distribución de clases (por ejemplo, 60 % de préstamos aprobados y 40 % denegados)
  • Análisis de varianza y correlación de las variables
  • Proporciones y metodología de división entre entrenamiento, validación y prueba

Si su conjunto de datos está desequilibrado (por ejemplo, 95 % de clase negativa), documente por qué eso refleja la realidad y qué medidas adoptó para evitar que el modelo ignore la clase minoritaria (muestreo estratificado, ponderación de clases, SMOTE, etc.).

3. El examen de sesgos es obligatorio

El artículo 10, apartado 2, letra f), exige expresamente «el examen atendiendo a posibles sesgos» de los conjuntos de datos que puedan afectar a la salud y la seguridad, tener repercusiones negativas en los derechos fundamentales o dar lugar a una discriminación prohibida por el Derecho de la Unión (por motivos como el origen racial, el sexo, la edad o la discapacidad). El artículo 10, apartado 2, letra g), exige a continuación medidas adecuadas para detectar, prevenir y mitigar los sesgos detectados.

Esto no es opcional. Debe buscar activamente los sesgos, documentar lo que encuentre y explicar su estrategia de mitigación.

Pasos prácticos:

  • Segmente su conjunto de datos por atributos protegidos (cuando estén disponibles) y mida las diferencias de rendimiento
  • Utilice métricas de equidad (paridad demográfica, igualdad de oportunidades, calibración) adecuadas a su caso de uso
  • Documente las diferencias detectadas y las medidas correctoras adoptadas (reequilibrado, restricciones de equidad, posprocesado)
  • Si los atributos protegidos no figuran en su conjunto de datos, documente un análisis de variables indirectas (por ejemplo, el código postal como aproximación del origen étnico en los datos crediticios estadounidenses)
  • Si detectar y corregir sesgos requiere categorías especiales de datos personales (como el origen étnico o la salud), el Reglamento solo permite su tratamiento de forma excepcional, cuando sea estrictamente necesario y en condiciones estrictas. Esa norma figuraba en el artículo 10, apartado 5; desde el Digital Omnibus es el artículo 4 bis, apartado 1 (Reglamento (UE) 2026/1744)

Ejemplo: una IA de contratación entrenada con datos históricos puede aprender que los «vacíos en el historial laboral» se correlacionan con el rechazo; pero, si las mujeres tienen más probabilidades de presentar esos vacíos por permisos parentales, el modelo codifica un sesgo de género. El artículo 10 exige detectarlo y mitigarlo.

4. Los procesos de gobernanza de datos deben formalizarse

El artículo 10, apartado 2, exige «prácticas de gobernanza y gestión de datos» adecuadas para la finalidad prevista del sistema: no buenas intenciones, sino procesos documentados. Enumera lo que deben abarcar, desde las decisiones de diseño, la recogida de datos y la preparación de los datos hasta la detección de lagunas en los datos.

Documentación mínima:

  • Política de recogida de datos (quién puede añadir datos y en qué condiciones)
  • Directrices de etiquetado y control de calidad (índices de acuerdo entre anotadores, auditorías de etiquetas)
  • Versionado y trazabilidad de los datos (qué versión del modelo se entrenó con qué versión del conjunto de datos)
  • Controles de acceso y registros de auditoría (quién accedió a los datos de entrenamiento, cuándo y por qué)

Si reentrena su modelo con datos nuevos, debe repetir el análisis del artículo 10 para el conjunto de datos actualizado. Un cumplimiento puntual no basta.

5. Los datos de prueba deben ser representativos — y conviene que sean independientes

Los criterios de calidad del artículo 10, apartado 3 — pertinentes, suficientemente representativos y, en la mayor medida posible, carentes de errores y completos — se aplican a los conjuntos de datos de prueba igual que a los de entrenamiento y validación. Para un sistema que no se entrena con datos, el artículo 10, apartado 6, aplica los requisitos relativos a los datos únicamente a los conjuntos de datos de prueba.

El artículo 10 no exige por sí mismo que los datos de prueba se mantengan separados de los datos de entrenamiento. Pero el Reglamento define los datos de prueba como los datos utilizados para proporcionar una «evaluación independiente» del sistema antes de su introducción en el mercado (artículo 3, punto 32). Un modelo evaluado con los datos con los que se entrenó no ha tenido esa evaluación independiente, de modo que mantener separados unos y otros es a la vez higiene básica del aprendizaje automático y la lectura que respalda la definición.

Qué documentar:

  • Cómo garantizó la independencia de los datos de prueba (división temporal, muestra de reserva estratificada, etc.)
  • Por qué su conjunto de prueba representa las condiciones reales de despliegue
  • El rendimiento en el conjunto de prueba desglosado por subgrupos (para detectar impactos dispares)

Lagunas habituales de cumplimiento del artículo 10

La mayoría de los equipos que construyen IA de alto riesgo tienen algunas prácticas de gobernanza de datos. Pocos tienen la documentación que exige el artículo 10. Estas son las lagunas más frecuentes:

  • Sin documentación del examen de sesgos: los equipos calculan métricas de equidad, pero no documentan los hallazgos ni las medidas de mitigación
  • Sin justificación del diseño del conjunto de datos: los equipos usan «los datos que tenían» sin documentar por qué son adecuados
  • Sin versionado ni trazabilidad: los equipos reentrenan modelos, pero no pueden rastrear qué versión del conjunto de datos produjo qué versión del modelo
  • Sin justificación estadística: los equipos no documentan por qué el tamaño de la muestra, el equilibrio de clases o el conjunto de variables son suficientes para el nivel de riesgo
  • Sin política formal de gobernanza: las prácticas de datos existen de forma informal, pero no están por escrito ni son auditables

Cómo documentar el cumplimiento del artículo 10

El cumplimiento del artículo 10 se demuestra mediante la documentación técnica (exigida por el artículo 11, con las fichas de datos enumeradas en el anexo IV, punto 2, letra d)). Como mínimo, necesita:

  1. Un documento de especificación del conjunto de datos, para cada conjunto (entrenamiento, validación, prueba):

    • Fuente, fecha y metodología de recogida
    • Tamaño, estructura y propiedades estadísticas
    • Limitaciones y lagunas conocidas
    • Resultados del examen de sesgos y medidas de mitigación
  2. Una política de gobernanza de datos, para toda la organización:

    • Normas de recogida y etiquetado de datos
    • Seguimiento del versionado y la trazabilidad
    • Controles de acceso y procedimientos de auditoría
    • Desencadenantes de reentrenamiento y reevaluación
  3. Una ficha de modelo o documentación técnica, por modelo:

    • Qué conjuntos de datos se utilizaron (con los hashes de versión)
    • Por qué esos conjuntos son adecuados para el caso de uso
    • El rendimiento en el conjunto de prueba, global y por subgrupo
    • Los riesgos residuales y el plan de supervisión

Estos documentos deben mantenerse y actualizarse durante todo el ciclo de vida del sistema. Si reentrena, actualiza la documentación. Si descubre un nuevo sesgo, lo documenta junto con su respuesta.

El artículo 10 y el plazo de diciembre de 2027

Las obligaciones del artículo 10 pasan a ser exigibles el 2 de diciembre de 2027 para los sistemas de IA de alto riesgo del anexo III, y el 2 de agosto de 2028 para los clasificados como de alto riesgo a través del anexo I.

Un sistema ya introducido en el mercado o puesto en servicio antes de esa fecha no queda sujeto a los requisitos de alto riesgo, salvo que su diseño cambie significativamente a partir de esa fecha (artículo 111, apartado 2, sustituido por el Digital Omnibus). Un cambio significativo de diseño trae consigo el artículo 10. La excepción son los sistemas destinados a ser utilizados por autoridades públicas: sus proveedores y responsables del despliegue deben cumplir en un plazo distinto fijado en el artículo 111, apartado 2, cambie o no el diseño.

Si lanza un nuevo sistema de alto riesgo después del 2 de diciembre de 2027, el cumplimiento del artículo 10 es obligatorio antes de introducirlo en el mercado.

La fecha operativa es el 2 de diciembre de 2027. El máximo legal por incumplir las obligaciones de los operadores de sistemas de alto riesgo es de 15 millones de euros o el 3 % del volumen de negocios mundial con arreglo al artículo 99, apartado 4, y, para las pymes, la cifra menor. El tramo de 35 millones de euros / 7 % del artículo 99, apartado 3, se aplica únicamente a las prácticas prohibidas del artículo 5, que es algo completamente distinto.


Este artículo tiene carácter meramente informativo y no constituye asesoramiento jurídico. Consulte a un abogado especializado en el Reglamento Europeo de IA para obtener orientación de cumplimiento específica para su sistema.

Despachos relacionados

Páselo

Envíe este despacho a alguien que debería leerlo.

Un editor, un colega que trabaja en política de IA, o cualquiera que le pregunte hacia dónde va la IA. Cada afirmación lleva su fuente.

Enviar este despacho