Cuándo se aplican el registro y la conservación y qué hacer después
Respuesta directa
Las obligaciones de registro y conservación de la Ley de IA se aplican de forma más directa a los sistemas de IA de alto riesgo. Los proveedores deben diseñar el registro automático y conservar los logs bajo su control; los responsables del despliegue deben conservar los que controlan. Los equipos SaaS deben documentar primero el límite, la finalidad, el papel y la clasificación del sistema y después definir eventos, acceso, conservación y responsables proporcionados.
A quién afecta: Fundadores, responsables de compliance, equipos jurídicos, responsables de operaciones y directivos
Qué hacer ahora
- Inventaríe un flujo de IA relevante y documente su finalidad, usuarios, componentes, papeles y clasificación preliminar.
- Relacione incidentes, preguntas de supervisión y acciones humanas que deban reconstruirse con las pruebas mínimas necesarias.
- Asigne responsables de instrumentación, acceso, revisión, conservación, eliminación y reevaluación, y pruebe la reconstrucción antes del lanzamiento.
Cuándo se aplican el registro y la conservación y qué hacer después
Los requisitos de registro y conservación de IA no se aplican igual a todas las funciones SaaS. Las obligaciones específicas de los artículos 12, 19 y 26 de la Ley de IA de la UE afectan a sistemas de IA de alto riesgo y dependen de si una organización es proveedor o responsable del despliegue y de qué logs controla. Otros sistemas pueden necesitar registros por seguridad, privacidad, contratos, calidad o incidentes, pero esos motivos no deben confundirse con las obligaciones de alto riesgo.
Por tanto, empiece por el alcance, no por una plataforma: sistema, finalidad prevista, flujo afectado, papel, clasificación y preguntas probatorias. Registre después solo los eventos y decisiones necesarios para trazabilidad, supervisión e investigación. Proteja los registros, justifique los plazos y compruebe si un revisor autorizado puede reconstruir un evento relevante.
Qué significa registrar según la Ley de IA
El artículo 12 exige que los sistemas de alto riesgo permitan técnicamente el registro automático de eventos durante su ciclo de vida. La capacidad debe ofrecer trazabilidad adecuada a la finalidad, ayudar a detectar riesgos o modificaciones sustanciales, facilitar la vigilancia poscomercialización y apoyar la supervisión operativa del responsable del despliegue.
Es un requisito de diseño para proveedores. El artículo 19 obliga al proveedor a conservar los logs automáticos bajo su control. El artículo 26 impone una obligación paralela al responsable del despliegue respecto de los logs que controla. El mínimo general es seis meses, salvo que otro Derecho aplicable disponga algo distinto, y el periodo debe ser adecuado a la finalidad.
La conservación es más amplia que los logs. El proveedor de un sistema de alto riesgo debe guardar determinada documentación técnica, de calidad y conformidad durante diez años desde su comercialización o puesta en servicio. Conviene separar esos documentos de los logs automáticos porque tienen finalidades, propietarios y plazos distintos.
El enfoque es proporcional al riesgo. El artículo 12 detalla datos mínimos para determinados sistemas biométricos remotos, pero no prescribe un esquema universal. Consulte la guía de la Ley de IA para proveedores SaaS para el análisis general.
Cuándo se aplican las obligaciones específicas
Responda cuatro preguntas. Primera: ¿la función es un sistema de IA según la definición? Las reglas convencionales, consultas y automatizaciones no se convierten en IA solo por procesar datos. Documente los hechos y el razonamiento.
Segunda: ¿es de alto riesgo? Puede serlo porque la IA sea componente de seguridad —o producto— cubierto por el anexo I, o porque su finalidad encaje en un ámbito del anexo III, como determinados usos biométricos, de infraestructuras críticas, educación, empleo, servicios esenciales, policía, migración o justicia. Las excepciones y el uso previsto importan.
Tercera: ¿qué papel ocupa la empresa? Una empresa SaaS que desarrolla y comercializa un sistema con su nombre puede ser proveedor. Quien usa el sistema de otro bajo su autoridad puede ser responsable del despliegue. El papel puede cambiar entre flujos; un cambio de finalidad, marca o una modificación sustancial puede alterar el análisis.
Cuarta: ¿quién controla cada log? El proveedor puede controlar eventos del modelo, la aplicación y el seguimiento, mientras el cliente controla las decisiones del usuario y acciones posteriores. El mapa probatorio debe reflejar estas fronteras.
La reforma de 2026 fijó las fechas en el 2 de diciembre de 2027 para sistemas del artículo 6.2 y anexo III, y el 2 de agosto de 2028 para sistemas del artículo 6.1 y anexo I. Aproveche la preparación: no es posible crear a posteriori pruebas históricas inexistentes.
Cuándo siguen importando otros registros
Fuera de la categoría de alto riesgo puede haber motivos válidos: autenticación, configuración e incidentes para seguridad; consentimiento, solicitudes, acceso o eliminación para privacidad; historial de servicio y cambios para contratos; versiones, evaluaciones, aprobaciones y reversión para calidad.
Indique para cada clase la finalidad jurídica, contractual, de seguridad u operativa real. “No es alto riesgo” no significa “no guardar nada”; invocar genéricamente la Ley tampoco justifica conservar indefinidamente prompts, documentos, resultados e identidades. A veces bastan un identificador, referencia protegida, hash, resultado estructurado o muestra.
Flujo práctico de alcance
1. Defina el límite del sistema
Documente finalidad, usuarios, personas afectadas, decisión, entradas, salidas, entornos, integraciones, modelos anteriores, fuentes de recuperación, acciones posteriores, revisión humana y componentes del cliente.
2. Registre papel y clasificación
Consigne papel, conclusión, hechos, revisor, aprobación e incertidumbres. Defina desencadenantes de reevaluación: nuevo uso o mercado, cambio de modelo, mayor automatización, cambio de marca o modificación sustancial. Para terceros, use las preguntas antes de adoptar herramientas internas de IA.
3. Defina preguntas probatorias
¿Qué versión produjo el resultado? ¿Qué fuente se usó? ¿Qué controles se ejecutaron? ¿Se superó un umbral? ¿Hubo revisión humana? ¿Qué acción posterior o incidente se produjo? ¿Quién controló cada etapa?
4. Asigne los registros mínimos
Relacione cada pregunta con un evento, decisión o documento. El esquema puede incluir identificador de transacción, hora fiable, versiones, contexto, referencias de entrada y salida, control, acción humana, resultado posterior, incidente e integridad. No todos los sistemas necesitan todos los campos.
5. Asigne propiedad y protección
Nombre un responsable global y responsables de instrumentación, finalidad, acceso, integridad, privacidad, solicitudes de pruebas, excepciones, retenciones legales, eliminación y corrección. Defina roles, autenticación, cifrado, restricciones de exportación, monitorización, relojes y acceso de emergencia.
6. Establezca plazos y pruebe
Fije la conservación por clase. No copie el mínimo de seis meses a documentación técnica, eventos de seguridad o datos personales. Pida a un revisor independiente que reconstruya un evento. Compruebe aparte la eliminación en producción, analítica, exportaciones, archivos y copias de seguridad aplicables.
Errores de decisión frecuentes
La telemetría normal no es automáticamente una pista de auditoría: disponibilidad y latencia no suelen explicar configuración, controles y acciones humanas. Tampoco una sola parte controla toda la cadena; contratos, documentación y configuración real deben coincidir.
No use seis meses para todos los datos ni diseñe solo para una auditoría. Los registros deben apoyar vigilancia, incidentes, reclamaciones, correcciones y supervisión. Reevalúe el alcance en lanzamientos, cambios de proveedor, riesgos e incidentes. Consulte los errores comunes de registro y conservación.
Qué hacer después
Elija un flujo de IA que afecte a una decisión, compromiso o lanzamiento. Cree una ficha con límite, finalidad, papel, clasificación, fuentes de logs, preguntas, propietarios y desencadenantes. Relacione entre cinco y diez preguntas con los registros mínimos y valide con seguridad y privacidad su proporcionalidad.
Ejecute una prueba de reconstrucción antes de la próxima versión. Mostrará si las pruebas están conectadas, son comprensibles y fiables, y producirá una lista finita de mejoras. Este enfoque coincide con las nuevas expectativas de gobernanza de IA y los controles que piden los compradores.
FAQ
¿El registro de la Ley de IA se aplica a toda función de IA?
No. Los artículos tratados se refieren a sistemas de alto riesgo. Otros motivos pueden exigir registros en otras funciones.
¿Deben guardar los mismos logs proveedores y responsables del despliegue?
No necesariamente. Cada uno conserva los logs automáticos relevantes bajo su control. El mapa debe indicar quién produce y controla cada registro.
¿Seis meses siempre es correcto?
No. Es el mínimo general para los logs de alto riesgo pertinentes salvo otra norma aplicable. Otras clases pueden tener plazos distintos.
¿Qué debe documentarse primero?
Límite, finalidad, papel, clasificación, fuentes controladas, preguntas probatorias, propietario y desencadenantes de reevaluación.
Fuentes
- Reglamento (UE) 2024/1689, especialmente los artículos 12, 18, 19 y 26.
- Reglamento (UE) 2026/1744 sobre las fechas modificadas.
- Comisión Europea, «Ley de IA», para el calendario actual.
Fuentes primarias
- Reglamento (UE) 2024/1689 por el que se establecen normas armonizadas en materia de inteligencia artificialUnión Europea · Consultado 29 ago 2026
- Reglamento (UE) 2026/1744 que modifica la Ley de IA y otros actos digitalesUnión Europea · Consultado 29 ago 2026
- Marco regulador y calendario de aplicación de la Ley de IAComisión Europea · Consultado 29 ago 2026
Explora hubs relacionados
Artículos relacionados
Términos relacionados del glosario
¿Listo para asegurar tu compliance?
No esperes a que los incumplimientos bloqueen tu negocio. Obtén tu informe integral de compliance en minutos.
Escanea tu sitio gratis ahora