Documentación de AI ACT

Lo que haces con IA, bien documentado.

La documentación debe permitir entender una decisión, comprobar un control y saber quién responde. Te ayudamos a construir ese sistema sin confundir recomendaciones con obligaciones.

Qué documentar.
Quién lo mantiene.
Cuándo revisarlo.

Cada evidencia necesita un propósito y una persona responsable.

Definimos estructura, permisos, versiones y criterios de actualización. Los documentos deben corresponder al funcionamiento real del sistema y estar disponibles para quienes los necesitan.

Esta matriz distingue buenas prácticas de gobierno de documentos exigibles en supuestos concretos. La aplicabilidad y las fechas se validan sistema por sistema.

La documentación, sin confusiones.

Una base práctica para decidir qué necesitas, quién lo prepara y qué demuestra.

Documentos y evidencias de IA: alcance y responsables propuestos

Documento Contenido y aplicabilidad Quién coordina
Documento Inventario de sistemas y usos Base de gobierno recomendada Contenido y aplicabilidad Identificador, herramienta, versión, proveedor, finalidad, usuarios, datos, personas afectadas y responsable interno. Facilita identificar obligaciones, aunque no existe un único inventario universal impuesto a cualquier usuario de IA. Quién coordina Responsable de cada uso; coordinación de IA.
Documento Ficha de clasificación y aplicabilidad Según el sistema y el papel de la empresa Contenido y aplicabilidad Justificación del rol, finalidad, posibles prohibiciones, alto riesgo, transparencia y normas concurrentes. Un proveedor que invoque la excepción del artículo 6.3 debe documentar su evaluación conforme al 6.4. Quién coordina Equipo de proyecto con revisión jurídica cuando proceda.
Documento Política y protocolo de uso Base de gobierno recomendada Contenido y aplicabilidad Herramientas autorizadas, datos permitidos, usos restringidos, validación humana, autorizaciones, dudas e incidencias. Aprobación, versión, fecha y responsables. Quién coordina Dirección y responsables de seguridad, personas y procesos.
Documento Plan y evidencias de alfabetización Medidas del artículo 4; formato de evidencia recomendado Contenido y aplicabilidad Perfiles, necesidades, actividades, materiales, participación y comprobación del aprendizaje. La evidencia demuestra las medidas adoptadas; no hay un diploma oficial único ni una duración legal común. Quién coordina Personas, formación y responsables funcionales.
Documento Evaluación de proveedores Control recomendado; contratos exigibles cuando proceda Contenido y aplicabilidad Condiciones de uso, tratamiento de datos, subcontratación, ubicación, seguridad, soporte, cambios y salida. Acuerdo de encargo del artículo 28 del RGPD si la relación lo requiere. Quién coordina Compras, tecnología, seguridad y privacidad.
Documento Avisos de transparencia Obligatorios en los supuestos del artículo 50 Contenido y aplicabilidad Texto, ubicación, momento de presentación y prueba de que la persona recibe la información. Distinguir aviso de interacción, identificación de contenido sintético y divulgación de ultrafalsificaciones. Quién coordina Responsable del canal y del contenido.
Documento Documentación de protección de datos Según el tratamiento y las condiciones del RGPD Contenido y aplicabilidad Base jurídica, información a personas, registro de actividades cuando proceda, contratos, medidas de seguridad, transferencias y evaluación de impacto si existe probable alto riesgo. Quién coordina Responsable del tratamiento, con DPD cuando corresponda.
Documento Expediente técnico y sistema de calidad Proveedores de alto riesgo, según régimen aplicable Contenido y aplicabilidad Gestión de riesgos, datos, documentación del anexo IV, registros, instrucciones, supervisión, pruebas, calidad, conformidad y seguimiento. No es una obligación general para quien usa una aplicación ajena. Quién coordina Proveedor, equipo técnico y responsable de calidad.
Documento Procedimiento de despliegue de alto riesgo Responsables del despliegue, cuando aplique Contenido y aplicabilidad Instrucciones del proveedor, supervisores competentes, datos de entrada bajo control, seguimiento, registros, información a personas y actuación ante incidentes. Quién coordina Responsable del despliegue y responsables del proceso.
Documento Evaluación de impacto en derechos fundamentales Solo sujetos y usos del artículo 27 Contenido y aplicabilidad Procesos, duración, personas afectadas, riesgos específicos, supervisión y medidas. No se exige a todas las empresas y no se confunde con la evaluación de impacto del RGPD. Quién coordina Responsable del despliegue obligado.
Documento Registro de incidentes y cambios Control recomendado; obligaciones específicas según el caso Contenido y aplicabilidad Fecha, sistema, descripción, impacto, evidencia, medidas, decisión sobre notificación, responsable, cierre y revisión. Los plazos externos se determinan por la norma aplicable. Quién coordina Operaciones, seguridad, privacidad y dirección según gravedad.
Documento Plan de seguimiento y revisión Control recomendado; seguimiento legal para determinados roles Contenido y aplicabilidad Indicadores, incidencias, cambios de proveedor o versión, eficacia de controles, revisión de riesgos y decisiones de continuidad. Quién coordina Responsable del sistema y dirección.

Documentar es
mantener el control.

Un proceso claro de auditoría de IA para saber qué vamos a revisar, qué recibirás y cómo avanzar.

01

Asignar

Cada documento tiene propietario, aprobador y personas con acceso.

02

Versionar

Se conservan fecha, autor, cambios y relación con la versión del sistema.

03

Verificar

La evidencia debe permitir comprobar una decisión o un control, no solo declarar una intención.

04

Actualizar

Se revisa ante cambios de finalidad, datos, proveedor, versión, autonomía o personas afectadas.

Guardar lo necesario.
Durante el tiempo que corresponde.

No recomendamos conservar todas las conversaciones indefinidamente. El plazo depende del tipo de evidencia, del papel de la empresa, del sistema, de la finalidad y de las obligaciones aplicables.

En el régimen de alto riesgo, los artículos 19 y 26 contemplan la conservación de registros bajo control del proveedor o del responsable del despliegue durante un período adecuado y, como mínimo, seis meses, salvo que otra norma disponga otra cosa. El artículo 18 establece obligaciones específicas de conservación documental para proveedores. Estos requisitos deben leerse con el calendario y las disposiciones transitorias aplicables.

Si los registros contienen datos personales, también hay que justificar su necesidad, limitar accesos y respetar el principio de limitación del plazo de conservación.