Artículo · Gobernanza y riesgo

Proveedor o responsable del despliegue: qué rol te toca ante el AI Act

Arkatai 10 min

Cuando un comité me pregunta quién responde ante el regulador si el agente falla, la respuesta empieza por una palabra que en este terreno significa dos cosas distintas. El marco europeo no reparte obligaciones según quién firma la factura, sino según qué papel ocupa cada uno: quien pone el sistema en el mercado o lo pone en servicio con su propio nombre tiene un conjunto de deberes, y quien lo utiliza bajo su autoridad tiene otro. La empresa que contrata una operación con agentes casi siempre está en el segundo. Lo que casi nadie mira es que hay tres movimientos que la pasan al primero sin que se haya decidido en ninguna reunión.

Aviso de método: describo los dos papeles y lo que se le pide a cada uno con los nombres que usa el propio marco, en términos operativos. No cito artículos numerados ni reproduzco la norma, porque para el criterio de un comité lo que importa es saber en qué lado estás y qué se te va a pedir en consecuencia.

«Proveedor» significa dos cosas distintas, y ahí empieza el lío

En una reunión de compras, tu proveedor es aquel a quien le firmas. En el marco regulatorio, proveedor es quien desarrolla un sistema de IA, o hace que se lo desarrollen, y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca. Las dos figuras coinciden a menudo, y por eso pasa desapercibido el caso en que no coinciden. El segundo papel, el de quien utiliza el sistema bajo su propia autoridad en el curso de una actividad profesional, es el que el marco llama responsable del despliegue.

La confusión tiene una consecuencia práctica. He visto contratos que llaman «proveedor» a la casa que opera el proceso y dan por hecho que, siendo ella la proveedora, los deberes regulatorios son suyos. No funciona así. El papel lo determina lo que cada parte hace de verdad con el sistema. La etiqueta que le ponga el contrato no lo mueve. Un tercero puede ser tu proveedor comercial y no ser el proveedor del reglamento, y tú puedes ser cliente y responsable del despliegue a la vez.

Qué se le pide a cada papel

La lista larga de deberes se activa cuando el uso es de alto riesgo. Para el back office acotado, la mayor parte de esta tabla no aplica y basta con transparencia y buen gobierno. Aun así conviene leerla entera, porque es el mapa de lo que se te va a pedir en cuanto uno de tus usos suba de categoría.

Qué se pideProveedorResponsable del despliegue
Antes de operarDocumentar qué hace el sistema, con qué datos y con qué controles, y entregar información clara a quien lo va a desplegarComprobar que lo va a usar para lo que está previsto y que tiene a quién encomendar la supervisión
Durante la operaciónMantener un seguimiento del sistema una vez está en el mercadoUsarlo conforme a las instrucciones y vigilar cómo se comporta en su operación
Supervisión humanaIndicar qué medidas de supervisión requiere el sistemaEncomendarla a personas físicas que tengan la competencia, la formación y la autoridad necesarias
RegistrosQue el sistema los genereConservarlos mientras estén bajo su control
Incidente graveNotificarloNotificarlo

Dos cosas destacan de esa columna derecha. La primera es que la supervisión humana no se cumple nombrando a alguien en un organigrama: se pide competencia, formación y autoridad, y autoridad significa poder parar el sistema sin pedir permiso a quien lo vendió. La segunda es que la obligación de notificar un incidente grave la tienen los dos papeles, no uno solo. Ninguna de las dos se delega firmando.

Cuando el tercero opera tu proceso

Aquí está el caso que ningún resumen jurídico trata, y es justo el de mis clientes. Contratas a una casa para que ejecute un proceso tuyo con agentes. Ella construye el sistema, lo mantiene y lo pone en servicio con su nombre. Tú lo usas en tu operación, sobre tus datos, para tus clientes y bajo tu autoridad. La pregunta que llega al comité es si eso te saca de la ecuación.

No te saca. Los dos papeles conviven, y cada uno arrastra sus deberes. Que exista alguien que opera la capacidad no traslada tu condición de responsable del despliegue, porque el criterio es bajo la autoridad de quién se usa el sistema, y esa sigue siendo la tuya. Lo que sí cambia es el reparto del trabajo: la documentación, las instrucciones y el seguimiento del sistema son de quien lo pone en servicio, y la supervisión, el uso conforme y la conservación de registros son tuyos. Subcontratar la operación no reduce el deber, lo reparte, que es exactamente lo mismo que ocurre con la obligación de alfabetización en IA.

SistemaSe poneSe usaSe supervisapasas a proveedorpones marca¿cambia el papel?Operaciónlo fijan quién lo pone y quién lo usa
El papel sigue al hecho: quien pone el sistema en servicio con su nombre es proveedor y quien lo usa bajo su autoridad es responsable del despliegue, salvo que un movimiento tuyo te mueva de columna.

Tres movimientos que te convierten en proveedor sin haberlo decidido

El marco contempla que un responsable del despliegue, un distribuidor o un tercero pase a ser considerado proveedor de un sistema de alto riesgo, con los deberes que eso arrastra. Ocurre en tres casos:

  • Pones tu nombre o tu marca sobre un sistema de alto riesgo que ya estaba en el mercado o en servicio. Es el movimiento más fácil de hacer sin pensarlo: el agente sale con la identidad de tu empresa delante del cliente. Este supuesto, y solo este, admite que un acuerdo contractual asigne las obligaciones de otro modo, así que es el único de los tres donde la letra pequeña sirve de algo.
  • Modificas sustancialmente un sistema de alto riesgo que ya estaba en el mercado o en servicio, de forma que sigue siendo de alto riesgo.
  • Cambias la finalidad prevista de un sistema que no estaba clasificado como de alto riesgo, y con ese cambio pasa a serlo. El sistema es el mismo. Lo que le has cambiado es para qué lo usas.

Los tres tienen la misma lógica: en el momento en que la decisión de qué es el sistema y para qué sirve pasa a ser tuya, el papel te sigue. Y cuando eso ocurre, el proveedor inicial deja de ser considerado el proveedor de ese sistema concreto. No desaparece del mapa, porque sigue obligado a cooperar contigo y a facilitarte información y acceso técnico, pero quien tiene que sostener la documentación delante de la autoridad pasas a ser tú.

El tercero es el que más veces he visto ocurrir en silencio. Un agente que empezó clasificando correos entra un día a cribar candidaturas porque a alguien le pareció el siguiente paso natural. Nadie firmó nada, nadie avisó al comité, y la finalidad prevista ha cambiado. Por eso el inventario de usos que recomiendo en AI Act y agentes de IA tiene que registrar para qué se usa cada agente hoy, no para qué se compró.

Una precisión de vigencia, y la doy porque cambia cómo hay que leer lo anterior. El explorador oficial de la Comisión advierte que las disposiciones sobre definiciones y sobre responsabilidades a lo largo de la cadena han sido modificadas por el Ómnibus Digital sobre la IA y que su texto todavía no refleja esos cambios. La lógica de los tres supuestos es la que describo y es la que uso para decidir, pero antes de apoyar una decisión concreta en la redacción exacta conviene contrastarla con el texto consolidado.

Antes de nada, mira en qué categoría cae tu uso

Todo lo anterior tiene un orden. Primero se clasifica el uso, después se mira el papel, y solo entonces sale la lista de deberes. Clasificar por uso y no por tecnología es el primer trabajo, y lo desarrollo en el artículo del marco general. La mayoría de los agentes de back office con los que trabajo no entran en la categoría alta, pero eso hay que determinarlo caso a caso: la diferencia entre un uso acotado y uno que toca el acceso de una persona a un empleo, a un crédito o a un servicio esencial cambia la conversación entera.

Conviene además no mezclar esto con protección de datos. Los papeles de responsable y encargado del tratamiento son de otra norma y responden a otra pregunta, la de quién decide sobre los datos personales, y los trato en IA y protección de datos. Una empresa puede ser responsable del tratamiento y responsable del despliegue a la vez sin que una cosa implique la otra.

La cláusula que le falta a tu contrato

Un contrato no te cambia el papel, pero sí decide si vas a poder cumplir con el tuyo. Cuando reviso el contrato de una operación gestionada suelo encontrar resultado medible, permisos, trazas y salida limpia, y no encuentro esta. Lo que hay que escribir es corto:

  • Qué papel asume cada parte para cada sistema y para qué finalidad prevista, con nombre y apellidos regulatorios, no solo comerciales.
  • Qué te entrega el otro para que tú puedas cumplir: las instrucciones de uso, qué medidas de supervisión requiere el sistema y qué registros genera.
  • Cómo llegan a ti los registros y en qué formato, porque conservarlos es tuyo y no puedes conservar lo que no recibes.
  • Quién avisa a quién, y en cuánto tiempo, ante un incidente grave que los dos tenéis que notificar.
  • Qué pasa si cambias la finalidad: que el cambio de uso obligue a revisar la clasificación antes de activarse, y no después.

Esa es la sexta cláusula que añadiría a las que ya reviso en operación gestionada con IA, y la pregunta que falta en la lista de cómo elegir proveedor de agentes. Quién asume el coste económico cuando el daño se produce igualmente es una discusión distinta, la de la responsabilidad civil, y está en quién paga el error de un agente de IA. Aquí hablo del deber. Allí, del dinero.

Todo esto encaja en el marco de gobernanza de agentes, se apoya en las trazas que describo en auditar decisiones de agentes y forma parte del panorama de agentes de IA para empresas.

Preguntas frecuentes

¿Mi empresa es proveedor o responsable del despliegue?

Si contratas un sistema de IA y lo usas en tu operación bajo tu autoridad, eres responsable del despliegue. Serás proveedor si desarrollas el sistema, o haces que te lo desarrollen, y lo pones en el mercado o en servicio con tu nombre o tu marca. Las dos figuras pueden darse en la misma cadena, y el papel lo fijan los hechos de cada operación por encima de cómo lo llame el contrato.

¿Puedo trasladar mis obligaciones al proveedor por contrato?

No las que te corresponden por usar el sistema bajo tu autoridad. El contrato reparte trabajo, coste y responsabilidad civil entre las partes, y es imprescindible para poder cumplir, pero no cambia quién ocupa cada papel ante la autoridad. Hay una excepción acotada, la del supuesto de la marca, donde el marco sí contempla que un acuerdo contractual asigne las obligaciones de otro modo. Fuera de ahí, lo que el contrato debe hacer es garantizarte lo que necesitas del otro lado: instrucciones, medidas de supervisión y registros.

¿Estas obligaciones aplican a un agente que solo concilia facturas?

La lista exigente se activa con los usos de alto riesgo, y un agente de back office acotado no suele estar ahí. Lo que sí aplica en todos los casos es el buen gobierno: saber qué tienes, para qué se usa e informar cuando corresponde. El error caro llega por no haber clasificado el uso y descubrir tarde que había subido de categoría.

¿Qué pasa si le pongo mi marca al agente que opera un tercero?

Poner tu nombre o tu marca sobre un sistema de alto riesgo que ya estaba en el mercado o en servicio te convierte en su proveedor, con los deberes que eso arrastra, y el proveedor inicial deja de serlo para ese sistema aunque siga obligado a cooperar contigo. Es el único de los tres supuestos donde el marco admite que un acuerdo contractual reparta las obligaciones de otro modo, así que aquí la letra pequeña sí decide. Antes de sacar un agente con la identidad de tu empresa delante conviene saber en qué categoría cae y qué documentación tendrías que sostener tú.