Intermedio 14 minCumplimiento

Reglamento de IA y modelos de pesos abiertos: lo que cambia en 2026

La Ley de Inteligencia Artificial europea entra en su fase plenamente obligatoria para los modelos de uso general (GPAI) en agosto de 2025, y las primeras sanciones se aplican en 2026. Para los modelos de pesos abiertos —Llama, Mistral, Qwen, DeepSeek, Gemma—, el reglamento prevé una exención parcial, pero no lo cubre todo. Esta guía distingue, de forma práctica, qué se aplica a tu empresa cuando utilizas o realizas un ajuste fino de un modelo de pesos abiertos y qué sigue siendo responsabilidad del proveedor del modelo.

Por Clara M.·Actualización 2026-08-27·Probado en Windows, macOS y Linux

#¿Por qué esta guía?

Muchas empresas han pasado a los modelos de pesos abiertos por las razones habituales: costo, latencia, soberanía, RGPD. La pregunta recurrente en 2026 es: si descargamos Llama 4 o Mistral Magistral para ejecutarlo en nuestros servidores, ¿quién asume las obligaciones del AI Act? ¿El proveedor? ¿Nosotros? ¿Los dos?

La respuesta corta: Meta o Mistral asumen las obligaciones GPAI (IA de propósito general) que corresponden al proveedor. Pero tú, como responsable del despliegue —y con mayor razón si haces fine-tuning—, asumes un conjunto de obligaciones propias. Por tanto, el cumplimiento del AI Act en los modelos de pesos abiertos no es una cuestión binaria: se trata de un reparto de responsabilidades.

i
Alcance de la guía
Aquí hablamos de la Ley de IA de la UE (Reglamento 2024/1689), no del RGPD (que sigue siendo plenamente aplicable en paralelo) ni de la directiva NIS2. Si procesas datos personales, ambos regímenes se aplican conjuntamente.

#Calendario 2026: lo que realmente se aplica

El kit de IA Local para Empresas

Desplegar una IA local en el trabajo: RGPD, AI Act, arquitectura multiusuario, costes, nota para la dirección.

  • Espacio en línea de por vida
  • PDF + archivos
  • Reembolsado 30 j

La Ley de IA entró en vigor en agosto de 2024, pero su aplicación es escalonada. Esto es lo que importa en 2026 al usar modelos de pesos abiertos.

febrero de 2025
Prohibiciones absolutas (puntuación social, manipulación, identificación biométrica no autorizada). En vigor.
agosto de 2025
Obligaciones GPAI aplicables a los proveedores de modelos de uso general. Es lo que pesa sobre Meta, Mistral, Google, etc.
agosto de 2026
Obligaciones para los sistemas de IA de alto riesgo (anexo III): recursos humanos, puntuación crediticia, infraestructuras críticas, justicia. Si tu despliegue entra en alguna de estas categorías, estas obligaciones te afectan.
agosto de 2027
Extensión a las IA integradas en productos regulados (anexo I: juguetes, dispositivos médicos, vehículos).
!
2026 no es un año sin obligaciones
Aunque tus casos de uso no sean "de alto riesgo", las obligaciones de transparencia (artículo 50) sobre los contenidos generados y los chatbots se aplican desde agosto de 2026. Un agente de atención al cliente que no diga que es una IA ya infringe el reglamento.

#Exención GPAI de código abierto: lo que incluye

El artículo 53(2) del AI Act prevé una exención para modelos de uso general publicados bajo una licencia libre y de código abierto que permita el acceso, el uso, la modificación y la distribución. Esto se llama en el texto el régimen "free and open-source".

Para que un modelo de pesos abiertos se beneficie de la exención, deben cumplirse tres condiciones:

Pesos accesibles
Los parámetros del modelo están publicados públicamente (HuggingFace, Ollama registry, etc.).
Licencia permisiva
La licencia permite al menos el uso, la modificación y la redistribución. Apache 2.0, MIT y la mayoría de las licencias "open-weights" cumplen este criterio. La licencia Llama (licencia comunitaria con un umbral de 700 millones de usuarios activos mensuales) es un caso límite que la Comisión aclaró favorablemente en 2025.
Arquitectura y parámetros revelados
No solo los pesos: la arquitectura del modelo debe documentarse públicamente.

Cuando se cumplen estas condiciones, el proveedor del modelo (Meta, Mistral, etc.) queda exento de dos obligaciones principales: (1) la documentación técnica detallada destinada a la AI Office y (2) la entrega de una ficha completa del modelo a los responsables del despliegue en etapas posteriores. Pero —y este es el detalle que suele pasarse por alto— conserva dos obligaciones que llegan hasta ti.

#Las obligaciones que permanecen, incluso en open-source

Esto es lo que la exención no cubre y que se aplica al proveedor del modelo en cualquier caso; por tanto, también te afecta indirectamente a través de la cadena de valor.

Política de respeto al derecho de autor (art. 53(1)(c))
El proveedor debe publicar una política conforme a la Directiva 2019/790 sobre el derecho de autor en el mercado digital y, en particular, respetar las exclusiones de la minería de textos y datos (TDM, Text and Data Mining) expresadas por los titulares de derechos.
Resumen público de los datos de entrenamiento (art. 53(1)(d))
Un resumen suficientemente detallado de los contenidos utilizados para el entrenamiento, siguiendo una plantilla proporcionada por la AI Office. Es el famoso «training data summary» que Meta, Mistral y OpenAI publican ahora.
→
Por qué te afecta
Si realizas un ajuste fino de un modelo de pesos abiertos con tus propios datos, tú mismo te conviertes en proveedor de un modelo GPAI derivado. Estas dos obligaciones recaen sobre ti por la parte del entrenamiento que has añadido.

#El caso "systemic risk": la exención que deja de aplicarse

El artículo 51 define una categoría especial: los modelos GPAI con riesgo sistémico. Concretamente, un modelo entra en esta categoría si:

Umbral de cálculo
Más de 10^25 FLOPs acumulados para el entrenamiento. Llama 3.1 405B y GPT-4 lo superan; Llama 3 70B y la mayoría de los Mistral no.
Designación discrecional
La AI Office puede designar un modelo como sistémico según otros criterios (impacto en el mercado interior, capacidades, número de usuarios).
!
Consecuencia práctica
Para un modelo de pesos abiertos clasificado como de riesgo sistémico, deja de aplicarse la exención de código abierto. El proveedor debe entonces elaborar la evaluación de riesgos, hacer el seguimiento de incidentes y garantizar la ciberseguridad del modelo (art. 55). En 2026, esto afecta en la práctica a Llama 3.1 405B y quizá a Llama 4 Behemoth y DeepSeek V3.2. Si realizas un ajuste fino de uno de estos modelos a gran escala (>1/3 del cómputo original), heredas las obligaciones.

#Si usas un modelo de pesos abiertos tal cual

El caso más habitual: descargas Mistral Small 24B, Qwen 3.8 27B o Gemma 4 12B a través de Ollama y lo pones a disposición de tus colaboradores o de tus clientes. Eres «responsable del despliegue» (deployer) a efectos del reglamento. Estas son tus obligaciones.

  1. 01
    Identificar el nivel de riesgo de tu caso de uso
    Lee el anexo III del reglamento. Si filtras CV, puntúas candidatos, tomas decisiones de concesión de crédito o gestionas el acceso a la educación o a servicios esenciales, estás en la categoría de alto riesgo y se aplica la lista completa de obligaciones (gestión de riesgos, calidad de los datos, trazabilidad, control humano y registro de eventos).
  2. 02
    Aplicar el artículo 50 sobre transparencia
    Para cualquier sistema conversacional o que genere contenido: informar al usuario de que está interactuando con una IA, y marcar el contenido generado como tal (texto, imagen, audio, video). Un aviso claro en la interfaz de usuario basta para el chat; los contenidos visuales y auditivos deben marcarse técnicamente (watermark, C2PA).
  3. 03
    Regular el uso mediante una política interna
    Documentar: qué modelos están autorizados, con qué datos, para qué casos de uso y con qué control humano. También es tu mejor defensa en caso de auditoría de la CNIL o de inspección de la autoridad nacional competente en materia del Reglamento de IA.
  4. 04
    Capacitar a tus usuarios (art. 4)
    El artículo 4 exige que las personas que utilizan el sistema tengan una alfabetización suficiente en IA. Una sesión documentada de 1 hora generalmente se considera suficiente para un uso sin riesgo; se necesita más formación si tu uso es de alto riesgo.

#Si haces fine-tuning del modelo

En cuanto modificas sustancialmente el modelo (fine-tuning, destilación, incorporación de adaptadores LoRA de gran envergadura), pasas de «responsable del despliegue» a «proveedor de un modelo GPAI derivado». El considerando 109 del reglamento y las orientaciones de la Oficina de IA de 2025 han precisado qué se considera «sustancial»:

Umbral indicativo
Un fine-tuning que represente más de un tercio de los recursos de cómputo utilizados en el entrenamiento inicial del modelo base implica la clasificación como proveedor derivado. Por debajo de este umbral, normalmente sigues siendo responsable del despliegue.
LoRA y adaptadores ligeros
Mientras no modifiques los pesos base y el adaptador esté entrenado con pocos datos (unos miles de ejemplos), sigues dentro de la categoría de responsable del despliegue.
Fine-tuning completo en grandes corpus
Tú te conviertes en proveedor. Las obligaciones del artículo 53 (política de derechos de autor + resumen de entrenamiento) se aplican a tu capa de entrenamiento.
→
El beneficio de seguir siendo open-source
Si publicas los pesos de tu modelo ajustado bajo una licencia permisiva y con la arquitectura documentada, tú mismo te beneficias de la exención para modelos de código abierto relativa a la documentación técnica y la ficha del modelo. Es un argumento más para publicar tus modelos ajustados en lugar de mantenerlos cerrados.

#Documentación que hay que elaborar en 2026

Tanto si eres responsable del despliegue como si eres proveedor derivado, estos son los documentos que debes tener en tus carpetas en 2026 (en papel o en formato digital, da igual; lo importante es que estén actualizados y accesibles en caso de inspección).

Registro de sistemas de IA
Lista de todos los modelos desplegados, versión, uso, nivel de riesgo evaluado, fecha de puesta en servicio, responsable interno.
Evaluación de impacto (DPIA + evaluación de riesgo de IA)
Para cada sistema de alto riesgo o que trate datos personales sensibles. La DPIA del RGPD y la evaluación del AI Act pueden fusionarse en un solo documento.
Ficha interna del modelo
Para cada modelo utilizado: origen, licencia, fecha de descarga, hash de los pesos, cuantización utilizada, rendimiento evaluado en tus casos de uso, sesgos conocidos. En la práctica: para un modelo Ollama, el hash sha256 del blob está disponible a través de `ollama show`.
Política de uso y normas internas sobre IA
Documento firmado por usuarios internos: lo que está autorizado, prohibido, qué datos pueden ser enviados y qué no.
Diario de incidentes
Cualquier fallo, sesgo grave detectado o salida inapropiada. Sirve tanto para el AI Act (trazabilidad de los sistemas de alto riesgo) como para orientar tus mejoras.
Si eres proveedor de un modelo derivado: resumen de los datos de entrenamiento
Resumen público de los datos utilizados para el fine-tuning, en formato AI Office. Este documento debe ser publicable.
Verificar el hash de un modelo Ollama (prueba de origen)
# Récupère le hash du modèle pour preuve d'audit
ollama show qwen3.8:27b --modelfile

# Localiser le blob et vérifier son intégrité
ls -la ~/.ollama/models/blobs/
sha256sum ~/.ollama/models/blobs/sha256-*

#Lista rápida de comprobación del cumplimiento normativo

Marcar antes de cada puesta en producción de un modelo de pesos abiertos en 2026:

Modelo obtenido de una fuente fiable
Descargado del registro oficial (organización verificada en HuggingFace, registro de Ollama), licencia leída y archivada.
Caso de uso evaluado
No está en la lista de prohibiciones (art. 5), nivel de riesgo documentado (anexo III)
Medidas de transparencia implementadas
Aviso sobre IA visible, marca de agua si se generan imágenes o audio, formación de los usuarios realizada.
DPIA / evaluación de IA firmada
Para cualquier tratamiento de datos personales o de alto riesgo.
Datos de entrenamiento (si se realiza un ajuste fino)
Política de derechos de autor respetada, opt-outs TDM cumplidos, resumen de entrenamiento preparado.
Registro activado
Registros de inferencia conservados durante el plazo legal que te corresponda (normalmente 6 meses, más en caso de alto riesgo).
Plan de auditoría
Una persona de contacto designada, capaz de responder a una solicitud de la autoridad nacional dentro de los plazos (generalmente 15 días).
i
Autoridad francesa
En Francia, la autoridad de supervisión del AI Act estará coordinada por la CNIL (para la dimensión de datos personales) y la DGCCRF/ANSSI según los sectores. Se espera el decreto de designación definitiva a lo largo de 2026. Mientras tanto, la CNIL ya acepta consultas sobre el AI Act a través de su ventanilla de atención sobre IA.

#Para ir más allá

Tres guías relacionadas para profundizar: la guía sobre LLM locales y RGPD repasa las obligaciones en materia de datos personales junto con la Ley de IA; la guía sobre chatbots internos para pymes cubre la implementación práctica de un despliegue conforme desde el principio; y, para los despachos y las consultas de sectores regulados (abogacía, salud), la guía sobre análisis de contratos con LLM locales en francés detalla un caso de alto riesgo abordado de principio a fin.

¿Esta guía te ha ayudado?

¿Un comentario, un error, una precisión? Avísanos, eso mejora la guía para todos.