Skip to content
Obligaciones y roles

IA de código abierto y la Ley de IA de la UE: dos excepciones, ninguna es un salvoconducto

Guía11 de agosto de 2026· 7 min de lectura

La IA de código abierto tiene dos excepciones: art. 2(12) para sistemas y art. 53(2) para modelos GPAI. Ninguna exime usos de alto riesgo ni prohibidos.

«Es de código abierto, así que la Ley de IA no aplica» es una de las lecturas erróneas más frecuentes —y más caras— del Reglamento (UE) 2024/1689. La Ley sí da un trato especial a la IA de código abierto, pero a través de dos excepciones separadas y estrechas, y ninguna exime aquello que arrastra las obligaciones más pesadas. Esta página las separa y muestra qué sobrevive.


Excepción uno: sistemas de IA de código abierto (artículo 2, apartado 12)

El artículo 2, apartado 12 establece que el Reglamento no se aplica a los sistemas de IA puestos a disposición con licencias libres y de código abierto, salvo cuando se introduzcan en el mercado o se pongan en servicio como sistemas de alto riesgo, como prácticas prohibidas del artículo 5, o como sistemas sujetos a las obligaciones de transparencia del artículo 50.

Lee la excepción con cuidado, porque la salvedad se traga casi todo lo que importa. La excepción ayuda a los sistemas de código abierto que son genuinamente de bajo riesgo. No se aplica si el sistema es de alto riesgo, prohibido, o un sistema de riesgo limitado que interactúa con personas o genera contenido. Así, un sistema de cribado de currículos de código abierto sigue siendo de alto riesgo; un chatbot de código abierto sigue debiendo la divulgación del artículo 50.


Excepción dos: modelos GPAI de código abierto (artículo 53, apartado 2)

La segunda excepción es para modelos, no para sistemas. El artículo 53, apartado 2 libera a los proveedores de modelos GPAI puestos a disposición con licencia libre y de código abierto de dos deberes concretos: las obligaciones de documentación técnica del anexo XI y las obligaciones de información a operadores posteriores del anexo XII, conforme al artículo 53, apartado 1, letras a) y b).

Dos límites la hacen estrecha:

  • No se aplica a los modelos GPAI con riesgo sistémico (el nivel del artículo 51): esos conservan todas las obligaciones del artículo 55.
  • La política de cumplimiento de los derechos de autor y el resumen de los datos de entrenamiento sobreviven siempre (artículo 53, apartado 1, letras c) y d)). El código abierto nunca exime de esas.

No confundas las dos

El error frecuente es tratar una excepción como la otra. El artículo 2, apartado 12, trata de sistemas y se inaplica a los sistemas de alto riesgo, prohibidos o del artículo 50. El artículo 53, apartado 2, trata de modelos GPAI y solo levanta dos deberes de documentación para los modelos abiertos no sistémicos. El proveedor de un modelo fundacional de código abierto y la empresa que comercializa un producto construido sobre él están en posiciones distintas, bajo disposiciones distintas.


Qué significa esto si construyes sobre modelos de código abierto

Si tomas un modelo de código abierto —Llama, Mistral u otro— y construyes un sistema sobre él, aplican dos capas. La capa del modelo: su proveedor puede beneficiarse de la excepción del artículo 53, apartado 2 (salvo que sea sistémico), pero la política de derechos de autor y el resumen de datos de entrenamiento permanecen. La capa del sistema: estás construyendo y comercializando el sistema, así que conforme al artículo 25 y al artículo 16 es probable que seas su proveedor, y lo clasificas por su uso. Funcionar sobre un modelo de código abierto no rebaja el nivel de riesgo de tu sistema: una herramienta de contratación basada en código abierto sigue siendo de alto riesgo del anexo III.


Ejemplo práctico: una startup que ajusta un modelo abierto

Verda AI, una empresa de 25 personas, ajusta («fine-tuning») un modelo de lenguaje de código abierto y comercializa un asistente orientado al cliente más, por separado, una función interna de clasificación de currículos. La licencia de código abierto no exime a ninguno de los dos sistemas: el asistente es de riesgo limitado y debe la divulgación del artículo 50 (la excepción del artículo 2, apartado 12, se inaplica a los sistemas del artículo 50), y la función de clasificación de currículos es de alto riesgo del anexo III, punto 4 con toda la pila de obligaciones del proveedor (la excepción se inaplica a los sistemas de alto riesgo). Verda es el proveedor de ambos conforme al artículo 25. La condición de código abierto del modelo ayudó a su creador original con dos deberes de documentación; nada hizo por las obligaciones de Verda.


Calendario y sanciones

Las obligaciones de los modelos GPAI, incluidos los deberes del artículo 53 y la excepción del artículo 53, apartado 2, se aplican desde el 2 de agosto de 2025. Las obligaciones a nivel de sistema siguen al uso: las prohibiciones del artículo 5 y la alfabetización del artículo 4 están en vigor (2 de febrero de 2025); la transparencia del artículo 50 desde el 2 de agosto de 2026; el alto riesgo del anexo III, aplazado del 2 de agosto de 2026 al 2 de diciembre de 2027 por el Ómnibus Digital, ya adoptado por el Parlamento Europeo y el Consejo y pendiente solo de publicación en el Diario Oficial. Sanciones: alto riesgo y la mayoría de obligaciones conforme al artículo 99, apartado 4 (15 M€ o el 3 %); prohibiciones conforme al artículo 99, apartado 3 (35 M€ o el 7 %); multas a proveedores de GPAI conforme al artículo 101; aplica el límite para pymes del artículo 99, apartado 6.


Cómo ayuda Confir

Confir clasifica el sistema que construyes sobre un modelo de código abierto por su uso, y te indica si la excepción del artículo 2, apartado 12, está disponible o inaplicada, de modo que un sistema de alto riesgo o del artículo 50 basado en código abierto se delimita correctamente en lugar de dejarse pasar. Mantiene separadas la capa del modelo y la capa del sistema, igual que hace la Ley. El motor es determinista y basado en reglas, con cada conclusión citada.


Preguntas frecuentes

¿La Ley de IA de la UE exime la IA de código abierto?

Solo de forma estrecha. El artículo 2, apartado 12, exime los sistemas de IA de código abierto, pero no cuando son de alto riesgo, prohibidos o están sujetos a la transparencia del artículo 50. El artículo 53, apartado 2, levanta dos deberes de documentación para los modelos GPAI de código abierto, pero no para los modelos de riesgo sistémico, y la política de derechos de autor y el resumen de datos de entrenamiento sobreviven siempre. Ninguna es una exención general.

¿Cuál es la diferencia entre las dos excepciones del código abierto?

El artículo 2, apartado 12, trata de sistemas de IA y se inaplica a los sistemas de alto riesgo, prohibidos y del artículo 50. El artículo 53, apartado 2, trata de modelos GPAI y solo elimina los deberes de documentación de los anexos XI y XII para los modelos abiertos no sistémicos. Una se refiere a sistemas; la otra, a modelos.

Si construyo sobre un modelo de código abierto, ¿quedo exento?

No. Estás construyendo un sistema, así que es probable que seas su proveedor conforme a los artículos 25 y 16, y lo clasificas por su uso. Funcionar sobre un modelo de código abierto no rebaja el nivel de riesgo de tu sistema. Una herramienta de contratación basada en código abierto sigue siendo de alto riesgo del anexo III.

¿El código abierto elimina los deberes de derechos de autor y de datos de entrenamiento?

No. Incluso para los modelos GPAI de código abierto, la política de cumplimiento de los derechos de autor del artículo 53, apartado 1, letra c), y el resumen de los datos de entrenamiento del artículo 53, apartado 1, letra d), sobreviven siempre. La excepción del artículo 53, apartado 2, solo afecta a los deberes de documentación de los anexos XI y XII.

¿Están exentos los modelos de código abierto con riesgo sistémico?

No. La excepción del artículo 53, apartado 2, no se aplica a los modelos GPAI con riesgo sistémico conforme al artículo 51. Esos conservan todas las obligaciones del artículo 55, con independencia de la licencia.


Guías relacionadas

Gestiona el cumplimiento de la Ley de IA de la UE en un solo lugar

Confir automatiza la clasificación de riesgo, la documentación técnica y los registros de auditoría para cualquier empresa. Sin consultores. Sin proyectos de seis meses. Prueba gratuita de 14 días.

Empieza la prueba gratuita →

Sigue leyendo

Guía completa

Cumplimiento del Reglamento de IA: cada obligación, en el orden en que la cumples

Cumple el Reglamento de IA en orden: fija tu papel, clasifica cada sistema, monta el expediente de los artículos 9 a 15, evalúa, inscribe y vigila.

Guía

Artículo 15: precisión, solidez y ciberseguridad para la IA de alto riesgo

El artículo 15 exige métricas de precisión declaradas, resiliencia ante fallos y ciberseguridad frente a envenenamiento de datos y ataques adversariales.

Guía

El representante autorizado en la UE: cuándo deben nombrar uno los proveedores de fuera de la UE

Los proveedores de IA de alto riesgo de fuera de la UE deben nombrar un representante autorizado: artículo 22 (alto riesgo) y artículo 54 (GPAI).

Guía

Planificación presupuestaria del cumplimiento de la Ley de IA de la UE: motores de coste para la IA de alto riesgo

Presupueste el cumplimiento de la Ley de IA de la UE: Artículo 9, documentación técnica del Anexo IV, evaluación de la conformidad del Artículo 43, vigilancia del Artículo 72. Dic 2027.

Guía

El marcado CE en la Ley de IA de la UE (artículo 48): qué significa para la IA de alto riesgo

El marcado CE conforme al artículo 48 de la Ley de IA acredita la conformidad de un sistema de alto riesgo. Se coloca tras la evaluación y la declaración.

Guía

Quién es el titular del cumplimiento de la Ley de IA de la UE en su organización

La Ley de IA de la UE crea obligaciones, no un puesto. Quién es el titular de los deberes de los Art. 9, 11, 14, 72 y 73 — estructura RACI, división DPD/CISO y la realidad de la pequeña empresa.