Vigilia.
← Despachos
23 de abril de 2026Reglamento Europeo de IA14 min de lectura

Archivado en — EU AI Act · Article 53 · GPAI · Foundation Models · Compliance

Preferir esta fuente en Google →

Artículo 53 del Reglamento Europeo de IA: las obligaciones de los proveedores de GPAI explicadas

El artículo 53 obliga a los proveedores de GPAI a documentar sus modelos, informar a los proveedores posteriores, adoptar una directriz sobre derechos de autor y publicar un resumen del contenido de entrenamiento. Esto es lo que deben hacer quienes crean modelos fundacionales: estas obligaciones ya están en vigor.

El despacho en dos minutos. Con sonido; voz y subtítulos en inglés. Hecho por el agente de IA de Vigilia, aprobado por una persona.

Actualizado el 2 de octubre de 2026 — corrección. Las versiones anteriores fijaban las multas de alto riesgo en 35 millones de euros / 7 % (son 15 millones de euros / 3 %) y atribuían los artículos 9 a 15 a los responsables del despliegue, citaban el anexo XIII para las obligaciones de riesgo sistémico (están en el artículo 55), presentaban 10²⁵ FLOP como una definición (es una presunción), trataban el código de buenas prácticas como obligatorio, condicionaban el resumen del entrenamiento al uso de material protegido, omitían la obligación de informar a los proveedores posteriores y citaban modelos sin fuente. La guía sigue ahora los artículos 51, 53, 55 y 101 y las orientaciones publicadas por la Comisión.

Actualizado el 31 de julio de 2026 — corrección. Las obligaciones sobre IA de uso general del capítulo V se aplican desde el 2 de agosto de 2025. Ya están en vigor, no son futuras. Este artículo indicaba antes una fecha equivocada. Si está creando un modelo de IA de uso general (GPAI) y lo introduce en el mercado de la UE —mediante una API, una descarga o un producto—, el artículo 53 del Reglamento Europeo de IA genera obligaciones aplicables desde el 2 de agosto de 2025. Ya están en vigor.

A diferencia de los artículos 9 a 15 (que se aplican a los sistemas de IA de alto riesgo), el artículo 53 se dirige directamente a los proveedores de GPAI. Exige documentación técnica, información para los proveedores posteriores, una directriz sobre derechos de autor, un resumen público del contenido de entrenamiento y cooperación con la Comisión y las autoridades nacionales. Los códigos de buenas prácticas son una vía voluntaria para demostrar el cumplimiento.

Esta guía repasa qué exige realmente el artículo 53, a quién se aplica y qué debe tener en marcha ahora que se aplica.


A quién se aplica el artículo 53

El artículo 53 se aplica a los proveedores de modelos de IA de uso general introducidos en el mercado de la UE, con independencia de dónde estén establecidos (art. 2, apartado 1, letra a)). El artículo 3, punto 63, define un modelo GPAI como:

un modelo de IA, también uno entrenado con un gran volumen de datos utilizando autosupervisión a gran escala, que presenta un grado considerable de generalidad y es capaz de realizar de manera competente una gran variedad de tareas distintas, independientemente de la manera en que el modelo se introduzca en el mercado, y que puede integrarse en diversos sistemas o aplicaciones posteriores, excepto los modelos de IA que se utilizan para actividades de investigación, desarrollo o creación de prototipos antes de su introducción en el mercado

Las directrices de la Comisión para los proveedores de GPAI toman como criterio indicativo un cómputo de entrenamiento superior a 10²³ FLOP y la capacidad de generar lenguaje (texto, incluido código, o audio), imágenes a partir de texto o vídeo a partir de texto; un modelo que solo puede realizar de manera competente un conjunto reducido de tareas no es un modelo GPAI, aunque supere esa cifra.

Ejemplos dentro del ámbito de aplicación

  • Grandes modelos de lenguaje ofrecidos mediante una API o como pesos descargables
  • Modelos multimodales y modelos de texto a imagen o de texto a vídeo que cumplen el criterio anterior
  • Modelos de generación de código entrenados de forma lo bastante amplia para realizar una gran variedad de tareas

Ejemplos fuera del ámbito de aplicación

  • Un chatbot construido sobre un modelo de terceros (usted es proveedor de un sistema de IA, no del modelo GPAI)
  • Un modelo de dominio restringido entrenado únicamente para análisis de sentimiento
  • Un modelo interno no introducido en el mercado de la UE

Si construye sobre el modelo de un tercero (p. ej., usa la API de OpenAI para crear un bot de atención al cliente), el artículo 53 no se le aplica directamente. Si su sistema es de alto riesgo, usted es su proveedor y los artículos 9 a 15 fijan los requisitos que debe cumplir (art. 16); el responsable del despliegue de un sistema de alto riesgo tiene sus propias obligaciones con arreglo al artículo 26.


Las obligaciones básicas del artículo 53

El artículo 53, apartado 1, establece cuatro obligaciones para los proveedores de GPAI, y el artículo 53, apartado 3, añade un deber de cooperación. Los códigos de buenas prácticas (art. 53, apartado 4) son opcionales.

1. Documentación técnica

Debe elaborar y mantener actualizada la documentación técnica del modelo, que contendrá como mínimo la información del anexo XI (art. 53, apartado 1, letra a)), en particular:

  • La arquitectura del modelo y la metodología de entrenamiento
  • Las fuentes de datos, con una descripción de los datos de entrenamiento y su procedencia
  • Los recursos de cómputo utilizados (p. ej., operaciones de coma flotante, duración del entrenamiento)
  • El consumo de energía conocido o estimado del modelo
  • El proceso de entrenamiento y prueba y los resultados de la evaluación
  • Las tareas previstas y las políticas de uso aceptable
  • Los métodos empleados para detectar fuentes de datos inadecuadas y sesgos detectables

Esta documentación debe facilitarse, previa solicitud, a la Oficina de IA y a las autoridades nacionales competentes.

2. Información para los proveedores posteriores

Debe elaborar, mantener actualizada y poner a disposición de los proveedores de sistemas de IA que integren su modelo información y documentación que les permitan comprender sus capacidades y limitaciones y cumplir sus propias obligaciones, con al menos los elementos del anexo XII (art. 53, apartado 1, letra b)).

3. Directriz sobre derechos de autor y resumen del contenido de entrenamiento

Todo proveedor de GPAI, sean cuales sean sus datos de entrenamiento, debe:

  • Establecer directrices para cumplir el Derecho de la Unión en materia de derechos de autor, en particular para detectar y respetar las reservas de derechos (exclusiones de la minería de textos y datos) previstas en el artículo 4, apartado 3, de la Directiva (UE) 2019/790 (art. 53, apartado 1, letra c))
  • Elaborar y poner a disposición del público un resumen suficientemente detallado del contenido utilizado para el entrenamiento, con la plantilla de la Oficina de IA (art. 53, apartado 1, letra d))

Es la cláusula de «transparencia en materia de derechos de autor»: responde a la preocupación por los modelos entrenados con datos extraídos de la web, libros o repositorios de código sin licencia explícita.

Los modelos publicados con una licencia libre y de código abierto, cuyos pesos, arquitectura e información de uso son públicos, están exentos de las letras a) y b), no de las letras c) y d) (art. 53, apartado 2). La exención no se aplica a los modelos GPAI con riesgo sistémico.

4. Cooperación con la Comisión y la Oficina de IA

Debe cooperar con la Comisión —que supervisa a los proveedores de GPAI a través de la Oficina Europea de IA (art. 88)— y con las autoridades nacionales competentes (art. 53, apartado 3), en particular:

  • Respondiendo a las solicitudes de documentación e información (art. 91)
  • Dando acceso a la documentación
  • Dando acceso al modelo para las evaluaciones de la Oficina de IA (art. 92)

No atender una solicitud, o facilitar información incorrecta o engañosa, puede sancionarse con una multa con arreglo al artículo 101.

5. Códigos de buenas prácticas

El código de buenas prácticas para la IA de uso general se publicó en julio de 2025. Adherirse a él es voluntario:

  • Puede basarse en un código de buenas prácticas para demostrar el cumplimiento del artículo 53, apartado 1, hasta que se publique una norma armonizada; la presunción de conformidad solo la otorgan las normas armonizadas (art. 53, apartado 4).
  • Si no se adhiere a un código aprobado ni cumple una norma armonizada, debe demostrar medios alternativos adecuados de cumplimiento, que evaluará la Comisión.

El código tiene tres capítulos:

  • Transparencia, con un formulario de documentación del modelo
  • Derechos de autor
  • Seguridad y protección, solo para los proveedores de modelos GPAI con riesgo sistémico

Artículo 53 frente a los requisitos de los sistemas de IA de alto riesgo

Requisito Artículo 53 (proveedores de GPAI) Artículos 9-15 (sistemas de IA de alto riesgo)
A quién se aplica Proveedores de modelos GPAI Proveedores de sistemas de IA de alto riesgo (art. 16); los responsables del despliegue tienen obligaciones propias (art. 26)
Alcance de la documentación Entrenamiento del modelo, datos, arquitectura Gestión de riesgos a escala de sistema, gobernanza de datos
Evaluación de la conformidad Ninguna; supervisión de la Comisión a través de la Oficina de IA (art. 88) Control interno (anexo VI) para la mayoría de los sistemas del anexo III; organismo notificado (anexo VII) en algunos casos biométricos (art. 43)
Obligaciones continuas Documentación actualizada, cooperación; un código de buenas prácticas es opcional Vigilancia, registro, supervisión humana, notificación de incidentes
Multa máxima legal 15 millones de euros o el 3 % del volumen de negocios anual mundial, si esta cifra es superior, impuesta por la Comisión (art. 101), a partir del 2 de agosto de 2026 15 millones de euros o el 3 % del volumen de negocios anual mundial, si esta cifra es superior (art. 99, apartado 4); para las pymes, la menor (art. 99, apartado 6)

Idea clave: si su modelo se integra en un sistema de alto riesgo, es el proveedor de ese sistema quien debe cumplir los artículos 9 a 15, y el artículo 53, apartado 1, letra b), le obliga a usted a facilitarle la información necesaria. Si construye usted mismo el sistema de alto riesgo, es su proveedor y se enfrenta a la vez a las obligaciones del artículo 53 (como proveedor del modelo) y a los artículos 9 a 15 (como proveedor del sistema).


Qué deben hacer los modelos GPAI con «riesgo sistémico» (artículos 51 y 55)

Un modelo GPAI presenta riesgo sistémico si tiene capacidades de gran impacto o si la Comisión lo designa atendiendo a los criterios del anexo XIII (art. 51, apartado 1). Se presume que tiene capacidades de gran impacto cuando el cómputo acumulado utilizado para su entrenamiento supera 10²⁵ FLOP (art. 51, apartado 2). El proveedor debe notificarlo a la Comisión en un plazo de dos semanas desde que se alcance ese umbral o se sepa que se alcanzará (art. 52, apartado 1). Estos proveedores se enfrentan a obligaciones adicionales con arreglo al artículo 55:

  • Evaluación del modelo (incluidas pruebas adversarias)
  • Evaluación y mitigación de riesgos sistémicos (p. ej., uso indebido para ciberataques, amenazas QBRN)
  • Seguimiento y notificación de incidentes graves
  • Protecciones de ciberseguridad para los pesos del modelo y la infraestructura

La Comisión publica y mantiene actualizada una lista de los modelos GPAI con riesgo sistémico (art. 52, apartado 6).

Los modelos por debajo del umbral que la Comisión no haya designado están sujetos al artículo 53 pero no a las obligaciones de riesgo sistémico.


Lista de comprobación práctica para el artículo 53

Esto es lo que debe tener en marcha ahora que estas obligaciones están vivas (los modelos ya presentes en el mercado antes del 2 de agosto de 2025 disponen de un periodo transitorio con arreglo al artículo 111, apartado 3):

Tarea Responsable Base
Redactar la documentación técnica (arquitectura, datos de entrenamiento, cómputo, energía) Ingeniería de ML Art. 53, ap. 1, letra a); anexo XI
Preparar la documentación para los proveedores posteriores Ingeniería de ML + Producto Art. 53, ap. 1, letra b); anexo XII
Adoptar una directriz sobre derechos de autor y publicar el resumen del contenido de entrenamiento Jurídico + Datos Art. 53, ap. 1, letras c) y d)
Decidir si firmar el código de buenas prácticas y mapear la adhesión Responsable de cumplimiento Art. 53, ap. 4 (voluntario)
Designar un contacto para las solicitudes de la Comisión y de la Oficina de IA Responsable de cumplimiento Art. 53, ap. 3; art. 91
(Si hay riesgo sistémico) Realizar pruebas adversarias, implantar la notificación de incidentes Ingeniería de ML + Seguridad Art. 55, ap. 1, letras a) y c)
(Si hay riesgo sistémico) Implantar controles de acceso a los pesos del modelo Seguridad Art. 55, ap. 1, letra d)

Ejemplo: una startup que construye un modelo de generación de código

Escenario: está creando un modelo de completado de código entrenado con 3 billones de tokens de código abierto y lenguaje natural procedentes de GitHub, Stack Overflow y documentación pública.

Compruebe primero que se trata de un modelo GPAI: según el criterio indicativo de la Comisión, debería usar más de 10²³ FLOP de cómputo de entrenamiento y poder realizar una gran variedad de tareas, no una sola tarea reducida.

Obligaciones del artículo 53:

  1. Documentación técnica: documente la arquitectura de su modelo (p. ej., basada en transformadores, 7000 millones de parámetros), las fuentes de los datos de entrenamiento (repositorios de GitHub, mensajes de Stack Overflow), el cómputo utilizado (p. ej., unos 1,3 × 10²³ FLOP) y el consumo de energía.

  2. Transparencia sobre derechos de autor: publique el resumen del contenido de entrenamiento con la plantilla de la Oficina de IA y aplique una directriz sobre derechos de autor que detecte y respete las exclusiones de la minería de textos y datos expresadas de forma legible por máquina (art. 4, apartado 3, de la Directiva 2019/790). Las condiciones de licencia como la GPL son una cuestión distinta de derechos de autor.

  3. Cooperación: designe un contacto de cumplimiento capaz de responder a las solicitudes de la Comisión en el plazo que fije cada solicitud (art. 91, apartado 4).

  4. Código de buenas prácticas: decida si firma el código de buenas prácticas para la IA de uso general y mapee sus prácticas de documentación y de derechos de autor frente a sus capítulos de Transparencia y Derechos de autor.

Lo que NO tiene que hacer con arreglo al artículo 53:

  • La evaluación de la conformidad (es para los sistemas de alto riesgo, no para los modelos GPAI)
  • El registro automático (el artículo 12 exige que los sistemas de alto riesgo lo permitan; los responsables del despliegue conservan los archivos de registro con arreglo al artículo 26, apartado 6)
  • La supervisión humana (de nuevo, artículo 14 para los sistemas de alto riesgo)

Ahora bien, si un cliente integra su modelo en un sistema de alto riesgo (p. ej., un sistema de IA que criba candidatos — anexo III, punto 4), el proveedor de ese sistema debe cumplir los artículos 9 a 15, y el artículo 53, apartado 1, letra b), ya le obliga a usted a facilitarle la documentación que necesita.


Errores frecuentes de los proveedores de GPAI

Error 1: dar por hecho que el artículo 53 solo afecta a las grandes tecnológicas

Realidad: el artículo 53 se aplica a cualquier proveedor de GPAI que introduzca un modelo en el mercado de la UE, sea cual sea el tamaño de la empresa. Ajustar el modelo de un tercero no le convierte siempre en proveedor, eso sí: las directrices de la Comisión consideran que quien modifica un modelo posteriormente pasa a ser proveedor del modelo modificado cuando la modificación utiliza más de un tercio del cómputo de entrenamiento del modelo original.

Error 2: confundir las obligaciones GPAI con las de los sistemas de alto riesgo

Realidad: el artículo 53 trata del modelo. Los artículos 9 a 15 tratan del sistema. Si ofrece una API de modelo, está sujeto al artículo 53. Si construye un sistema de alto riesgo sobre ese modelo, es el proveedor de ese sistema y los artículos 9 a 15 se le aplican además.

Error 3: confundir el código de buenas prácticas con la obligación

Realidad: el código de buenas prácticas para la IA de uso general se publicó en julio de 2025. Firmarlo es voluntario (art. 53, apartado 4); la documentación, la directriz sobre derechos de autor y el resumen del contenido de entrenamiento son obligatorios, lo firme o no.

Error 4: tratar la documentación como un ejercicio puntual

Realidad: el artículo 53 exige documentación actualizada. Si reentrena su modelo, cambia la mezcla de datos de entrenamiento o descubre nuevas limitaciones, debe actualizar la documentación.



Este artículo tiene carácter meramente informativo y no constituye asesoramiento jurídico. Consulte a un abogado especializado en el Reglamento Europeo de IA para obtener orientación sobre su situación concreta.

Despachos relacionados

Páselo

Envíe este despacho a alguien que debería leerlo.

Un editor, un colega que trabaja en política de IA, o cualquiera que le pregunte hacia dónde va la IA. Cada afirmación lleva su fuente.

Enviar este despacho