Reglamento de IA y modelos de pesos abiertos: lo que cambia en 2026
La Ley de Inteligencia Artificial europea entra en su fase plenamente obligatoria para los modelos de uso general (GPAI) en agosto de 2025, y las primeras sanciones se aplican en 2026. Para los modelos de pesos abiertos —Llama, Mistral, Qwen, DeepSeek, Gemma—, el reglamento prevé una exención parcial, pero no lo cubre todo. Esta guía distingue, de forma práctica, qué se aplica a tu empresa cuando utilizas o realizas un ajuste fino de un modelo de pesos abiertos y qué sigue siendo responsabilidad del proveedor del modelo.
#¿Por qué esta guía?
Muchas empresas han pasado a los modelos de pesos abiertos por las razones habituales: costo, latencia, soberanía, RGPD. La pregunta recurrente en 2026 es: si descargamos Llama 4 o Mistral Magistral para ejecutarlo en nuestros servidores, ¿quién asume las obligaciones del AI Act? ¿El proveedor? ¿Nosotros? ¿Los dos?
La respuesta corta: Meta o Mistral asumen las obligaciones GPAI (IA de propósito general) que corresponden al proveedor. Pero tú, como responsable del despliegue —y con mayor razón si haces fine-tuning—, asumes un conjunto de obligaciones propias. Por tanto, el cumplimiento del AI Act en los modelos de pesos abiertos no es una cuestión binaria: se trata de un reparto de responsabilidades.
#Calendario 2026: lo que realmente se aplica
Desplegar una IA local en el trabajo: RGPD, AI Act, arquitectura multiusuario, costes, nota para la dirección.
- Espacio en línea de por vida
- PDF + archivos
- Reembolsado 30 j
La Ley de IA entró en vigor en agosto de 2024, pero su aplicación es escalonada. Esto es lo que importa en 2026 al usar modelos de pesos abiertos.
- febrero de 2025
- Prohibiciones absolutas (puntuación social, manipulación, identificación biométrica no autorizada). En vigor.
- agosto de 2025
- Obligaciones GPAI aplicables a los proveedores de modelos de uso general. Es lo que pesa sobre Meta, Mistral, Google, etc.
- agosto de 2026
- Obligaciones para los sistemas de IA de alto riesgo (anexo III): recursos humanos, puntuación crediticia, infraestructuras críticas, justicia. Si tu despliegue entra en alguna de estas categorías, estas obligaciones te afectan.
- agosto de 2027
- Extensión a las IA integradas en productos regulados (anexo I: juguetes, dispositivos médicos, vehículos).
#Exención GPAI de código abierto: lo que incluye
El artículo 53(2) del AI Act prevé una exención para modelos de uso general publicados bajo una licencia libre y de código abierto que permita el acceso, el uso, la modificación y la distribución. Esto se llama en el texto el régimen "free and open-source".
Para que un modelo de pesos abiertos se beneficie de la exención, deben cumplirse tres condiciones:
- Pesos accesibles
- Los parámetros del modelo están publicados públicamente (HuggingFace, Ollama registry, etc.).
- Licencia permisiva
- La licencia permite al menos el uso, la modificación y la redistribución. Apache 2.0, MIT y la mayoría de las licencias "open-weights" cumplen este criterio. La licencia Llama (licencia comunitaria con un umbral de 700 millones de usuarios activos mensuales) es un caso límite que la Comisión aclaró favorablemente en 2025.
- Arquitectura y parámetros revelados
- No solo los pesos: la arquitectura del modelo debe documentarse públicamente.
Cuando se cumplen estas condiciones, el proveedor del modelo (Meta, Mistral, etc.) queda exento de dos obligaciones principales: (1) la documentación técnica detallada destinada a la AI Office y (2) la entrega de una ficha completa del modelo a los responsables del despliegue en etapas posteriores. Pero —y este es el detalle que suele pasarse por alto— conserva dos obligaciones que llegan hasta ti.
#Las obligaciones que permanecen, incluso en open-source
Esto es lo que la exención no cubre y que se aplica al proveedor del modelo en cualquier caso; por tanto, también te afecta indirectamente a través de la cadena de valor.
- Política de respeto al derecho de autor (art. 53(1)(c))
- El proveedor debe publicar una política conforme a la Directiva 2019/790 sobre el derecho de autor en el mercado digital y, en particular, respetar las exclusiones de la minería de textos y datos (TDM, Text and Data Mining) expresadas por los titulares de derechos.
- Resumen público de los datos de entrenamiento (art. 53(1)(d))
- Un resumen suficientemente detallado de los contenidos utilizados para el entrenamiento, siguiendo una plantilla proporcionada por la AI Office. Es el famoso «training data summary» que Meta, Mistral y OpenAI publican ahora.
#El caso "systemic risk": la exención que deja de aplicarse
El artículo 51 define una categoría especial: los modelos GPAI con riesgo sistémico. Concretamente, un modelo entra en esta categoría si:
- Umbral de cálculo
- Más de 10^25 FLOPs acumulados para el entrenamiento. Llama 3.1 405B y GPT-4 lo superan; Llama 3 70B y la mayoría de los Mistral no.
- Designación discrecional
- La AI Office puede designar un modelo como sistémico según otros criterios (impacto en el mercado interior, capacidades, número de usuarios).
#Si usas un modelo de pesos abiertos tal cual
El caso más habitual: descargas Mistral Small 24B, Qwen 3.8 27B o Gemma 4 12B a través de Ollama y lo pones a disposición de tus colaboradores o de tus clientes. Eres «responsable del despliegue» (deployer) a efectos del reglamento. Estas son tus obligaciones.
- 01Identificar el nivel de riesgo de tu caso de usoLee el anexo III del reglamento. Si filtras CV, puntúas candidatos, tomas decisiones de concesión de crédito o gestionas el acceso a la educación o a servicios esenciales, estás en la categoría de alto riesgo y se aplica la lista completa de obligaciones (gestión de riesgos, calidad de los datos, trazabilidad, control humano y registro de eventos).
- 02Aplicar el artículo 50 sobre transparenciaPara cualquier sistema conversacional o que genere contenido: informar al usuario de que está interactuando con una IA, y marcar el contenido generado como tal (texto, imagen, audio, video). Un aviso claro en la interfaz de usuario basta para el chat; los contenidos visuales y auditivos deben marcarse técnicamente (watermark, C2PA).
- 03Regular el uso mediante una política internaDocumentar: qué modelos están autorizados, con qué datos, para qué casos de uso y con qué control humano. También es tu mejor defensa en caso de auditoría de la CNIL o de inspección de la autoridad nacional competente en materia del Reglamento de IA.
- 04Capacitar a tus usuarios (art. 4)El artículo 4 exige que las personas que utilizan el sistema tengan una alfabetización suficiente en IA. Una sesión documentada de 1 hora generalmente se considera suficiente para un uso sin riesgo; se necesita más formación si tu uso es de alto riesgo.
#Si haces fine-tuning del modelo
En cuanto modificas sustancialmente el modelo (fine-tuning, destilación, incorporación de adaptadores LoRA de gran envergadura), pasas de «responsable del despliegue» a «proveedor de un modelo GPAI derivado». El considerando 109 del reglamento y las orientaciones de la Oficina de IA de 2025 han precisado qué se considera «sustancial»:
- Umbral indicativo
- Un fine-tuning que represente más de un tercio de los recursos de cómputo utilizados en el entrenamiento inicial del modelo base implica la clasificación como proveedor derivado. Por debajo de este umbral, normalmente sigues siendo responsable del despliegue.
- LoRA y adaptadores ligeros
- Mientras no modifiques los pesos base y el adaptador esté entrenado con pocos datos (unos miles de ejemplos), sigues dentro de la categoría de responsable del despliegue.
- Fine-tuning completo en grandes corpus
- Tú te conviertes en proveedor. Las obligaciones del artículo 53 (política de derechos de autor + resumen de entrenamiento) se aplican a tu capa de entrenamiento.
#Documentación que hay que elaborar en 2026
Tanto si eres responsable del despliegue como si eres proveedor derivado, estos son los documentos que debes tener en tus carpetas en 2026 (en papel o en formato digital, da igual; lo importante es que estén actualizados y accesibles en caso de inspección).
- Registro de sistemas de IA
- Lista de todos los modelos desplegados, versión, uso, nivel de riesgo evaluado, fecha de puesta en servicio, responsable interno.
- Evaluación de impacto (DPIA + evaluación de riesgo de IA)
- Para cada sistema de alto riesgo o que trate datos personales sensibles. La DPIA del RGPD y la evaluación del AI Act pueden fusionarse en un solo documento.
- Ficha interna del modelo
- Para cada modelo utilizado: origen, licencia, fecha de descarga, hash de los pesos, cuantización utilizada, rendimiento evaluado en tus casos de uso, sesgos conocidos. En la práctica: para un modelo Ollama, el hash sha256 del blob está disponible a través de `ollama show`.
- Política de uso y normas internas sobre IA
- Documento firmado por usuarios internos: lo que está autorizado, prohibido, qué datos pueden ser enviados y qué no.
- Diario de incidentes
- Cualquier fallo, sesgo grave detectado o salida inapropiada. Sirve tanto para el AI Act (trazabilidad de los sistemas de alto riesgo) como para orientar tus mejoras.
- Si eres proveedor de un modelo derivado: resumen de los datos de entrenamiento
- Resumen público de los datos utilizados para el fine-tuning, en formato AI Office. Este documento debe ser publicable.
#Lista rápida de comprobación del cumplimiento normativo
Marcar antes de cada puesta en producción de un modelo de pesos abiertos en 2026:
- Modelo obtenido de una fuente fiable
- Descargado del registro oficial (organización verificada en HuggingFace, registro de Ollama), licencia leída y archivada.
- Caso de uso evaluado
- No está en la lista de prohibiciones (art. 5), nivel de riesgo documentado (anexo III)
- Medidas de transparencia implementadas
- Aviso sobre IA visible, marca de agua si se generan imágenes o audio, formación de los usuarios realizada.
- DPIA / evaluación de IA firmada
- Para cualquier tratamiento de datos personales o de alto riesgo.
- Datos de entrenamiento (si se realiza un ajuste fino)
- Política de derechos de autor respetada, opt-outs TDM cumplidos, resumen de entrenamiento preparado.
- Registro activado
- Registros de inferencia conservados durante el plazo legal que te corresponda (normalmente 6 meses, más en caso de alto riesgo).
- Plan de auditoría
- Una persona de contacto designada, capaz de responder a una solicitud de la autoridad nacional dentro de los plazos (generalmente 15 días).
#Para ir más allá
Tres guías relacionadas para profundizar: la guía sobre LLM locales y RGPD repasa las obligaciones en materia de datos personales junto con la Ley de IA; la guía sobre chatbots internos para pymes cubre la implementación práctica de un despliegue conforme desde el principio; y, para los despachos y las consultas de sectores regulados (abogacía, salud), la guía sobre análisis de contratos con LLM locales en francés detalla un caso de alto riesgo abordado de principio a fin.
¿Un comentario, un error, una precisión? Avísanos, eso mejora la guía para todos.