IA de código abierto y la Ley de IA de la UE: dos excepciones, ninguna es un salvoconducto
La IA de código abierto tiene dos excepciones: art. 2(12) para sistemas y art. 53(2) para modelos GPAI. Ninguna exime usos de alto riesgo ni prohibidos.
«Es de código abierto, así que la Ley de IA no aplica» es una de las lecturas erróneas más frecuentes —y más caras— del Reglamento (UE) 2024/1689. La Ley sí da un trato especial a la IA de código abierto, pero a través de dos excepciones separadas y estrechas, y ninguna exime aquello que arrastra las obligaciones más pesadas. Esta página las separa y muestra qué sobrevive.
Excepción uno: sistemas de IA de código abierto (artículo 2, apartado 12)
El artículo 2, apartado 12 establece que el Reglamento no se aplica a los sistemas de IA puestos a disposición con licencias libres y de código abierto, salvo cuando se introduzcan en el mercado o se pongan en servicio como sistemas de alto riesgo, como prácticas prohibidas del artículo 5, o como sistemas sujetos a las obligaciones de transparencia del artículo 50.
Lee la excepción con cuidado, porque la salvedad se traga casi todo lo que importa. La excepción ayuda a los sistemas de código abierto que son genuinamente de bajo riesgo. No se aplica si el sistema es de alto riesgo, prohibido, o un sistema de riesgo limitado que interactúa con personas o genera contenido. Así, un sistema de cribado de currículos de código abierto sigue siendo de alto riesgo; un chatbot de código abierto sigue debiendo la divulgación del artículo 50.
Excepción dos: modelos GPAI de código abierto (artículo 53, apartado 2)
La segunda excepción es para modelos, no para sistemas. El artículo 53, apartado 2 libera a los proveedores de modelos GPAI puestos a disposición con licencia libre y de código abierto de dos deberes concretos: las obligaciones de documentación técnica del anexo XI y las obligaciones de información a operadores posteriores del anexo XII, conforme al artículo 53, apartado 1, letras a) y b).
Dos límites la hacen estrecha:
- No se aplica a los modelos GPAI con riesgo sistémico (el nivel del artículo 51): esos conservan todas las obligaciones del artículo 55.
- La política de cumplimiento de los derechos de autor y el resumen de los datos de entrenamiento sobreviven siempre (artículo 53, apartado 1, letras c) y d)). El código abierto nunca exime de esas.
No confundas las dos
El error frecuente es tratar una excepción como la otra. El artículo 2, apartado 12, trata de sistemas y se inaplica a los sistemas de alto riesgo, prohibidos o del artículo 50. El artículo 53, apartado 2, trata de modelos GPAI y solo levanta dos deberes de documentación para los modelos abiertos no sistémicos. El proveedor de un modelo fundacional de código abierto y la empresa que comercializa un producto construido sobre él están en posiciones distintas, bajo disposiciones distintas.
Qué significa esto si construyes sobre modelos de código abierto
Si tomas un modelo de código abierto —Llama, Mistral u otro— y construyes un sistema sobre él, aplican dos capas. La capa del modelo: su proveedor puede beneficiarse de la excepción del artículo 53, apartado 2 (salvo que sea sistémico), pero la política de derechos de autor y el resumen de datos de entrenamiento permanecen. La capa del sistema: tú estás construyendo y comercializando el sistema, así que conforme al artículo 25 y al artículo 16 es probable que seas su proveedor, y lo clasificas por su uso. Funcionar sobre un modelo de código abierto no rebaja el nivel de riesgo de tu sistema: una herramienta de contratación basada en código abierto sigue siendo de alto riesgo del anexo III.
Ejemplo práctico: una startup que ajusta un modelo abierto
Verda AI, una empresa de 25 personas, ajusta («fine-tuning») un modelo de lenguaje de código abierto y comercializa un asistente orientado al cliente más, por separado, una función interna de clasificación de currículos. La licencia de código abierto no exime a ninguno de los dos sistemas: el asistente es de riesgo limitado y debe la divulgación del artículo 50 (la excepción del artículo 2, apartado 12, se inaplica a los sistemas del artículo 50), y la función de clasificación de currículos es de alto riesgo del anexo III, punto 4 con toda la pila de obligaciones del proveedor (la excepción se inaplica a los sistemas de alto riesgo). Verda es el proveedor de ambos conforme al artículo 25. La condición de código abierto del modelo ayudó a su creador original con dos deberes de documentación; nada hizo por las obligaciones de Verda.
Calendario y sanciones
Las obligaciones de los modelos GPAI, incluidos los deberes del artículo 53 y la excepción del artículo 53, apartado 2, se aplican desde el 2 de agosto de 2025. Las obligaciones a nivel de sistema siguen al uso: las prohibiciones del artículo 5 y la alfabetización del artículo 4 están en vigor (2 de febrero de 2025); la transparencia del artículo 50 desde el 2 de agosto de 2026; el alto riesgo del anexo III, aplazado del 2 de agosto de 2026 al 2 de diciembre de 2027 por el Ómnibus Digital, ya adoptado por el Parlamento Europeo y el Consejo y pendiente solo de publicación en el Diario Oficial. Sanciones: alto riesgo y la mayoría de obligaciones conforme al artículo 99, apartado 4 (15 M€ o el 3 %); prohibiciones conforme al artículo 99, apartado 3 (35 M€ o el 7 %); multas a proveedores de GPAI conforme al artículo 101; aplica el límite para pymes del artículo 99, apartado 6.
Cómo ayuda Confir
Confir clasifica el sistema que construyes sobre un modelo de código abierto por su uso, y te indica si la excepción del artículo 2, apartado 12, está disponible o inaplicada, de modo que un sistema de alto riesgo o del artículo 50 basado en código abierto se delimita correctamente en lugar de dejarse pasar. Mantiene separadas la capa del modelo y la capa del sistema, igual que hace la Ley. El motor es determinista y basado en reglas, con cada conclusión citada.
Preguntas frecuentes
¿La Ley de IA de la UE exime la IA de código abierto?
Solo de forma estrecha. El artículo 2, apartado 12, exime los sistemas de IA de código abierto, pero no cuando son de alto riesgo, prohibidos o están sujetos a la transparencia del artículo 50. El artículo 53, apartado 2, levanta dos deberes de documentación para los modelos GPAI de código abierto, pero no para los modelos de riesgo sistémico, y la política de derechos de autor y el resumen de datos de entrenamiento sobreviven siempre. Ninguna es una exención general.
¿Cuál es la diferencia entre las dos excepciones del código abierto?
El artículo 2, apartado 12, trata de sistemas de IA y se inaplica a los sistemas de alto riesgo, prohibidos y del artículo 50. El artículo 53, apartado 2, trata de modelos GPAI y solo elimina los deberes de documentación de los anexos XI y XII para los modelos abiertos no sistémicos. Una se refiere a sistemas; la otra, a modelos.
Si construyo sobre un modelo de código abierto, ¿quedo exento?
No. Estás construyendo un sistema, así que es probable que seas su proveedor conforme a los artículos 25 y 16, y lo clasificas por su uso. Funcionar sobre un modelo de código abierto no rebaja el nivel de riesgo de tu sistema. Una herramienta de contratación basada en código abierto sigue siendo de alto riesgo del anexo III.
¿El código abierto elimina los deberes de derechos de autor y de datos de entrenamiento?
No. Incluso para los modelos GPAI de código abierto, la política de cumplimiento de los derechos de autor del artículo 53, apartado 1, letra c), y el resumen de los datos de entrenamiento del artículo 53, apartado 1, letra d), sobreviven siempre. La excepción del artículo 53, apartado 2, solo afecta a los deberes de documentación de los anexos XI y XII.
¿Están exentos los modelos de código abierto con riesgo sistémico?
No. La excepción del artículo 53, apartado 2, no se aplica a los modelos GPAI con riesgo sistémico conforme al artículo 51. Esos conservan todas las obligaciones del artículo 55, con independencia de la licencia.
Guías relacionadas
- El modelo GPAI, definido
- Obligaciones de GPAI explicadas
- Roles de proveedor frente a responsable del despliegue
- Cómo funciona la clasificación de riesgo de la IA
- Obligaciones de transparencia del artículo 50
Gestiona el cumplimiento de la Ley de IA de la UE en un solo lugar
Confir automatiza la clasificación de riesgo, la documentación técnica y los registros de auditoría para cualquier empresa. Sin consultores. Sin proyectos de seis meses. Prueba gratuita de 14 días.
Empieza la prueba gratuita →