Archivado en — EU AI Act · Article 10 · Data Governance · High-Risk AI · Compliance
Artículo 10 del Reglamento Europeo de IA: los requisitos de gobernanza de datos explicados
El artículo 10 impone la gobernanza de los datos de entrenamiento, validación y prueba para la IA de alto riesgo. Conozca qué documentación necesita y cómo demostrar el cumplimiento antes de diciembre de 2027.
Actualizado el 31 de julio de 2026 — plazo modificado. El Digital Omnibus (adoptado por el Parlamento Europeo el 16 de junio de 2026 y por el Consejo el 29 de junio de 2026) aplazó las obligaciones de alto riesgo del anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027. Las obligaciones de transparencia del artículo 50 no se aplazaron y siguen aplicándose desde el 2 de agosto de 2026. Este artículo se ha corregido en consecuencia. Si su sistema de IA está clasificado como de alto riesgo con arreglo al Reglamento Europeo de IA, el artículo 10 no es negociable. Impone prácticas concretas de gobernanza de datos para los conjuntos de datos de entrenamiento, validación y prueba, y estas obligaciones se aplican desde el 2 de diciembre de 2027. Las multas pueden alcanzar los 15 millones de euros o el 3 % del volumen de negocios anual mundial, la cifra que sea mayor.
La mayoría de los equipos da por supuesto que «tenemos trazabilidad de los datos» equivale a cumplimiento. No es así. El artículo 10 exige decisiones de diseño documentadas, medidas de mitigación de sesgos y las propiedades estadísticas de cada conjunto de datos utilizado para entrenar o validar un sistema de alto riesgo.
Esta guía recorre lo que el artículo 10 exige realmente, a qué sistemas se aplica y cómo documentar el cumplimiento antes del plazo.
Qué exige el artículo 10
El artículo 10 se aplica a los sistemas de IA de alto riesgo enumerados en el anexo III (por ejemplo, herramientas de cribado de personal, calificación crediticia, identificación biométrica, gestión de infraestructuras críticas). Exige que los datos de entrenamiento, validación y prueba cumplan criterios de calidad concretos:
| Requisito | Qué significa | Documentación necesaria |
|---|---|---|
| Pertinentes, representativos, exentos de errores | Los datos deben reflejar el caso de uso real sin lagunas sistemáticas | Informe de composición del conjunto de datos con la cobertura demográfica y geográfica |
| Propiedades estadísticas adecuadas | Los datos deben tener volumen, varianza y equilibrio suficientes para la tarea | Resumen estadístico: tamaño de la muestra, distribución de clases, métricas de varianza |
| Examen de sesgos | Debe buscar activamente y documentar los sesgos que puedan dar lugar a resultados discriminatorios | Informe de auditoría de sesgos con las medidas de mitigación (remuestreo, restricciones de equidad, etc.) |
| Gobernanza y gestión de datos | Procesos formales de recogida, etiquetado, almacenamiento y versionado | Documento de política de gobernanza de datos + pista de auditoría de las versiones del conjunto de datos |
El artículo 10 no prescribe pruebas estadísticas ni métricas de sesgo concretas. Es intencionado: el Reglamento es neutral desde el punto de vista tecnológico. Pero sí exige que documente sus decisiones y explique por qué son adecuadas al perfil de riesgo de su sistema.
A quién se aplica el artículo 10
Las obligaciones del artículo 10 recaen sobre los proveedores de sistemas de IA de alto riesgo: la entidad que desarrolla el sistema o hace que se desarrolle y lo introduce en el mercado de la UE con su nombre o marca.
Si usted es responsable del despliegue (una organización que utiliza un sistema de alto riesgo desarrollado por otros), el cumplimiento del artículo 10 corresponde al proveedor. Aun así, debe verificar que este lo ha cumplido, sobre todo si opera en un sector regulado (financiero, sanitario, servicios públicos).
Si es una empresa emergente o en expansión que construye su propia IA, usted es el proveedor. El artículo 10 se aplica en su totalidad.
Las cinco prácticas de gobernanza de datos que exige el artículo 10
1. Las decisiones de diseño del conjunto de datos deben documentarse
¿Por qué eligió este conjunto de datos? ¿Qué población o escenario real representa? ¿Cuáles son sus limitaciones conocidas?
Ejemplo: si está construyendo un cribador de currículos con IA (anexo III, categoría 4), sus datos de entrenamiento deben representar la población real de candidatos con la que se encontrará. Si su conjunto de datos está formado en un 80 % por currículos de hombres procedentes de puestos tecnológicos y despliega el sistema para cribar candidaturas del sector sanitario, se infringe el artículo 10.
Qué documentar:
- Fuente y metodología de recogida del conjunto de datos
- Cobertura geográfica, demográfica y sectorial
- Lagunas conocidas o grupos infrarrepresentados
- Justificación de la elección del conjunto de datos
2. Las propiedades estadísticas deben ser adecuadas
«Adecuadas» significa suficientes para el nivel de riesgo y la complejidad de la tarea. Un modelo de calificación crediticia de alto riesgo necesita una validación estadística más rigurosa que un motor de recomendación de contenidos de bajo riesgo.
Qué documentar:
- Tamaño de la muestra y cómo se determinó
- Distribución de clases (por ejemplo, 60 % de préstamos aprobados y 40 % denegados)
- Análisis de varianza y correlación de las variables
- Proporciones y metodología de división entre entrenamiento, validación y prueba
Si su conjunto de datos está desequilibrado (por ejemplo, 95 % de clase negativa), documente por qué eso refleja la realidad y qué medidas adoptó para evitar que el modelo ignore la clase minoritaria (muestreo estratificado, ponderación de clases, SMOTE, etc.).
3. El examen de sesgos es obligatorio
El artículo 10, apartado 3, exige expresamente examinar los conjuntos de datos en busca de «posibles sesgos» que puedan dar lugar a discriminación por características protegidas (origen étnico, sexo, edad, discapacidad, etc.).
Esto no es opcional. Debe buscar activamente los sesgos, documentar lo que encuentre y explicar su estrategia de mitigación.
Pasos prácticos:
- Segmente su conjunto de datos por atributos protegidos (cuando estén disponibles) y mida las diferencias de rendimiento
- Utilice métricas de equidad (paridad demográfica, igualdad de oportunidades, calibración) adecuadas a su caso de uso
- Documente las diferencias detectadas y las medidas correctoras adoptadas (reequilibrado, restricciones de equidad, posprocesado)
- Si los atributos protegidos no figuran en su conjunto de datos, documente un análisis de variables indirectas (por ejemplo, el código postal como aproximación del origen étnico en los datos crediticios estadounidenses)
Ejemplo: una IA de contratación entrenada con datos históricos puede aprender que los «vacíos en el historial laboral» se correlacionan con el rechazo; pero, si las mujeres tienen más probabilidades de presentar esos vacíos por permisos parentales, el modelo codifica un sesgo de género. El artículo 10 exige detectarlo y mitigarlo.
4. Los procesos de gobernanza de datos deben formalizarse
El artículo 10, apartado 4, exige «prácticas de gobernanza y gestión de datos»: no buenas intenciones, sino procesos documentados.
Documentación mínima:
- Política de recogida de datos (quién puede añadir datos y en qué condiciones)
- Directrices de etiquetado y control de calidad (índices de acuerdo entre anotadores, auditorías de etiquetas)
- Versionado y trazabilidad de los datos (qué versión del modelo se entrenó con qué versión del conjunto de datos)
- Controles de acceso y registros de auditoría (quién accedió a los datos de entrenamiento, cuándo y por qué)
Si reentrena su modelo con datos nuevos, debe repetir el análisis del artículo 10 para el conjunto de datos actualizado. Un cumplimiento puntual no basta.
5. Los datos de prueba deben ser independientes y representativos
El artículo 10, apartado 5, exige que los conjuntos de datos de prueba sean «adecuados, representativos, exentos de errores y completos» y estén separados de los datos de entrenamiento.
Es higiene básica del aprendizaje automático, pero el Reglamento Europeo de IA la convierte en una obligación jurídica. Si evalúa su modelo con los mismos datos con los que lo entrenó, infringe el artículo 10.
Qué documentar:
- Cómo garantizó la independencia de los datos de prueba (división temporal, muestra de reserva estratificada, etc.)
- Por qué su conjunto de prueba representa las condiciones reales de despliegue
- El rendimiento en el conjunto de prueba desglosado por subgrupos (para detectar impactos dispares)
Lagunas habituales de cumplimiento del artículo 10
La mayoría de los equipos que construyen IA de alto riesgo tienen algunas prácticas de gobernanza de datos. Pocos tienen la documentación que exige el artículo 10. Estas son las lagunas más frecuentes:
- Sin documentación del examen de sesgos: los equipos calculan métricas de equidad, pero no documentan los hallazgos ni las medidas de mitigación
- Sin justificación del diseño del conjunto de datos: los equipos usan «los datos que tenían» sin documentar por qué son adecuados
- Sin versionado ni trazabilidad: los equipos reentrenan modelos, pero no pueden rastrear qué versión del conjunto de datos produjo qué versión del modelo
- Sin justificación estadística: los equipos no documentan por qué el tamaño de la muestra, el equilibrio de clases o el conjunto de variables son suficientes para el nivel de riesgo
- Sin política formal de gobernanza: las prácticas de datos existen de forma informal, pero no están por escrito ni son auditables
Cómo documentar el cumplimiento del artículo 10
El cumplimiento del artículo 10 se demuestra mediante la documentación técnica (exigida por el artículo 11). Como mínimo, necesita:
-
Un documento de especificación del conjunto de datos, para cada conjunto (entrenamiento, validación, prueba):
- Fuente, fecha y metodología de recogida
- Tamaño, estructura y propiedades estadísticas
- Limitaciones y lagunas conocidas
- Resultados del examen de sesgos y medidas de mitigación
-
Una política de gobernanza de datos, para toda la organización:
- Normas de recogida y etiquetado de datos
- Seguimiento del versionado y la trazabilidad
- Controles de acceso y procedimientos de auditoría
- Desencadenantes de reentrenamiento y reevaluación
-
Una ficha de modelo o documentación técnica, por modelo:
- Qué conjuntos de datos se utilizaron (con los hashes de versión)
- Por qué esos conjuntos son adecuados para el caso de uso
- El rendimiento en el conjunto de prueba, global y por subgrupo
- Los riesgos residuales y el plan de supervisión
Estos documentos deben mantenerse y actualizarse durante todo el ciclo de vida del sistema. Si reentrena, actualiza la documentación. Si descubre un nuevo sesgo, lo documenta junto con su respuesta.
El artículo 10 y el plazo de diciembre de 2027
Las obligaciones del artículo 10 pasan a ser exigibles el 2 de diciembre de 2027 para los sistemas de IA de alto riesgo. Si su sistema ya está en producción, tiene hasta esa fecha para adecuar su gobernanza de datos.
Si lanza un nuevo sistema de alto riesgo después del 2 de diciembre de 2027, el cumplimiento del artículo 10 es obligatorio antes de introducirlo en el mercado.
La fecha operativa es el 2 de diciembre de 2027. Las multas por incumplir las obligaciones de los operadores de sistemas de alto riesgo alcanzan los 15 millones de euros o el 3 % del volumen de negocios mundial con arreglo al artículo 99, apartado 4, y, para las pymes, la cifra menor. El tramo de 35 millones de euros / 7 % del artículo 99, apartado 3, se aplica únicamente a las prácticas prohibidas del artículo 5, que es algo completamente distinto.
Cómo ayuda Vigilia con el cumplimiento del artículo 10
La auditoría del Reglamento Europeo de IA de Vigilia incluye un análisis de lagunas del artículo 10 dentro de la evaluación de sistemas de alto riesgo. El informe identifica:
- si su sistema es de alto riesgo (y, por tanto, está sujeto al artículo 10)
- qué documentación de gobernanza de datos falta
- las medidas correctoras concretas para cerrar las lagunas del artículo 10
- el esfuerzo y el calendario estimados de cumplimiento
La auditoría tarda 20 minutos y cuesta 499 €, frente a 5.000-40.000 € y 1-3 meses de una auditoría de cumplimiento tradicional.
Genere ahora su informe de cumplimiento del artículo 10: https://www.aivigilia.com
Si aún no quiere comprar, pruebe el verificador gratuito del Reglamento Europeo de IA para saber si su sistema está clasificado como de alto riesgo: https://www.aivigilia.com
Este artículo tiene carácter meramente informativo y no constituye asesoramiento jurídico. Consulte a un abogado especializado en el Reglamento Europeo de IA para obtener orientación de cumplimiento específica para su sistema.