# Glosario del AI Act
> Recurso complementario del libro "AI Act para PYMEs"
> © 2026 IAcademy Press. Uso exclusivo para compradores del libro
> Versión: 1.0 | Actualizado: Julio 2026

---

## Instrucciones

Este glosario recoge los terminos clave del Reglamento (UE) 2024/1689 (AI Act) con definiciones en lenguaje llano. Donde corresponde, se incluye la referencia al articulo que define o utiliza el termino, y un ejemplo practico para PYMEs.

Los terminos estan organizados tematicamente para facilitar la consulta.

---

## Terminos fundamentales

### Sistema de inteligencia artificial (sistema de IA)
**Art. 3(1)** | EN: *AI system*

Un sistema basado en maquina disenado para funcionar con distintos niveles de autonomia, que puede mostrar adaptabilidad tras el despliegue y que, a partir de los datos que recibe, genera resultados (predicciones, contenido, recomendaciones o decisiones) que pueden influir en entornos fisicos o virtuales.

**Ejemplo PYME**: Un chatbot de atencion al cliente, un sistema de scoring de leads en el CRM, un filtro de CVs automatizado o un asistente de productividad como Copilot. Todos son sistemas de IA.

**Nota**: No todo software es un sistema de IA. Un filtro de spam basado en reglas fijas (sin aprendizaje automatico) probablemente no lo es. Un sistema que aprende de datos y genera predicciones, si.

---

### Proveedor (provider)
**Art. 3(3)** | EN: *Provider*

La persona fisica o juridica que desarrolla o manda desarrollar un sistema de IA o un modelo de IA de proposito general y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca, ya sea a cambio de un precio o de forma gratuita.

**Ejemplo PYME**: OpenAI es proveedor de ChatGPT. HubSpot es proveedor de su modulo de scoring con IA. Si tu PYME desarrolla un sistema de IA propio y lo comercializa, tu eres el proveedor.

---

### Implementador (deployer)
**Art. 3(4)** | EN: *Deployer*

La persona fisica o juridica que utiliza un sistema de IA bajo su propia autoridad, salvo cuando el sistema se utilice en el marco de una actividad personal no profesional.

**Ejemplo PYME**: Si tu empresa usa HubSpot con scoring de IA, eres implementador (deployer). La mayoria de PYMEs seran implementadores, no proveedores. Las obligaciones son diferentes para cada rol.

**Nota importante**: Si modificas significativamente un sistema de IA o cambias su uso previsto, puedes pasar de implementador a proveedor, asumiendo todas las obligaciones correspondientes (Art. 25).

---

### Uso previsto (intended purpose)
**Art. 3(12)** | EN: *Intended purpose*

El uso para el que un proveedor destina un sistema de IA, incluidos el contexto y las condiciones de uso especificos, tal como se indica en la informacion facilitada por el proveedor en las instrucciones de uso, el material promocional, la documentacion tecnica y la declaracion de conformidad.

**Ejemplo PYME**: Si el proveedor dice que su sistema es para "asistir en la priorizacion de leads comerciales" y tu lo usas para "decidir automaticamente que clientes reciben credito", estas fuera del uso previsto. Eso puede convertirte en proveedor.

---

### Puesta en servicio (putting into service)
**Art. 3(11)** | EN: *Putting into service*

El suministro de un sistema de IA para su primer uso directamente al implementador o para uso propio en la Union para su uso previsto.

**Ejemplo PYME**: El momento en que empiezas a usar un sistema de IA en produccion con datos reales (no en fase de prueba/piloto).

---

## Niveles de riesgo

### Riesgo inaceptable / Practicas prohibidas
**Art. 5** | EN: *Prohibited AI practices*

Usos de la IA que estan totalmente prohibidos por representar un riesgo inaceptable para los derechos fundamentales. Incluyen la manipulacion subliminal, la explotacion de vulnerabilidades, el scoring social, la prediccion de criminalidad basada en perfilado, el scraping facial masivo, la inferencia de emociones en el trabajo/educacion, la categorizacion biometrica por creencias/orientacion, y la identificacion biometrica remota en tiempo real en espacios publicos.

**Ejemplo PYME**: Si usas un software que analiza las expresiones faciales de tus empleados para medir su "engagement", eso esta prohibido.

---

### Sistema de IA de alto riesgo
**Art. 6** | EN: *High-risk AI system*

Un sistema de IA que, por su uso en determinados ambitos sensibles (listados en los Anexos I y III), puede representar un riesgo significativo para la salud, seguridad o derechos fundamentales de las personas. Estos sistemas estan sujetos a los requisitos mas estrictos del Reglamento.

**Ejemplo PYME**: Un sistema de criba de CVs, un scoring crediticio automatizado, un sistema de evaluacion de rendimiento de empleados con IA.

---

### Riesgo limitado
**Sin definicion formal en el Reglamento** | EN: *Limited risk*

Termino coloquial para referirse a sistemas de IA que tienen obligaciones de transparencia (Art. 50) pero no los requisitos completos de alto riesgo. No es una categoria formal del Reglamento, pero se usa ampliamente para referirse a chatbots, generadores de contenido, deep fakes, etc.

**Ejemplo PYME**: Tu chatbot de atencion al cliente: no es alto riesgo, pero debes avisar al usuario de que habla con una IA.

---

### Riesgo minimo
**Sin definicion formal en el Reglamento** | EN: *Minimal risk*

Sistemas de IA que no entran en ninguna de las categorias anteriores. Sin obligaciones especificas del AI Act, aunque se fomentan codigos de conducta voluntarios.

**Ejemplo PYME**: Un corrector ortografico con IA, un sistema de recomendacion de productos en ecommerce, un filtro de spam con machine learning.

---

## Roles y actores

### Representante autorizado
**Art. 3(5)** | EN: *Authorised representative*

Persona fisica o juridica establecida en la UE que ha recibido un mandato escrito de un proveedor de fuera de la UE para cumplir las obligaciones del Reglamento en su nombre.

**Ejemplo PYME**: Si compras un sistema de IA de un proveedor de EE.UU. que no tiene presencia en la UE, ese proveedor deberia tener un representante autorizado en Europa.

---

### Importador
**Art. 3(6)** | EN: *Importer*

Persona fisica o juridica establecida en la UE que introduce en el mercado un sistema de IA cuyo proveedor esta establecido fuera de la UE.

---

### Distribuidor
**Art. 3(7)** | EN: *Distributor*

Persona fisica o juridica de la cadena de suministro, distinta del proveedor o el importador, que comercializa un sistema de IA en la Union.

---

### Operador
**Art. 3(8)** | EN: *Operator*

Termino generico que abarca a cualquier actor: proveedor, implementador, representante autorizado, importador o distribuidor.

---

### Organismo notificado
**Art. 3(22)** | EN: *Notified body*

Un organismo de evaluacion de la conformidad designado y notificado por un Estado miembro para llevar a cabo evaluaciones de conformidad de terceros para sistemas de IA de alto riesgo.

**Ejemplo PYME**: Si desarrollas un sistema de IA de alto riesgo integrado en un producto regulado (como un dispositivo medico), necesitaras la certificacion de un organismo notificado.

---

## Modelos de IA de proposito general (GPAI)

### Modelo de IA de proposito general (GPAI)
**Art. 3(63)** | EN: *General-purpose AI model*

Un modelo de IA, incluido el entrenado con una gran cantidad de datos mediante autosupervision a escala, que presenta una generalidad significativa y es capaz de realizar de manera competente una amplia gama de tareas distintas, independientemente de como se haya comercializado, y que puede integrarse en diversos sistemas o aplicaciones.

**Ejemplo PYME**: GPT-4, Claude, Gemini, Llama, Mistral son modelos GPAI. Tu PYME probablemente no desarrolla un GPAI, pero los usa a traves de APIs o sistemas que los integran.

---

### Riesgo sistemico
**Art. 3(65)** | EN: *Systemic risk*

Un riesgo especifico de las capacidades de alto impacto de los modelos GPAI, con un efecto significativo en el mercado interior debido a su alcance o debido a efectos negativos reales o razonablemente previsibles sobre la salud publica, la seguridad, los derechos fundamentales o la sociedad en su conjunto.

**Nota**: Un modelo GPAI se presume de riesgo sistemico si requirio mas de 10^25 FLOPS de calculo para su entrenamiento. Esto aplica a los modelos mas grandes del mercado (GPT-4, Gemini Ultra, etc.), no a lo que una PYME pueda entrenar.

---

## Evaluacion y conformidad

### Evaluacion de conformidad
**Art. 3(20)** | EN: *Conformity assessment*

El proceso de verificar si se cumplen los requisitos del AI Act para un sistema de IA de alto riesgo. Puede ser mediante autoevaluacion (la mayoria de casos) o por un organismo notificado (para ciertos productos regulados).

**Ejemplo PYME**: Si desarrollas un sistema de alto riesgo, debes realizar una evaluacion de conformidad antes de ponerlo en el mercado.

---

### Declaracion de conformidad UE
**Art. 3(21)** | EN: *EU declaration of conformity*

Documento emitido por el proveedor que declara que el sistema de IA de alto riesgo cumple con los requisitos del Reglamento.

---

### Marcado CE
**Art. 48** | EN: *CE marking*

El marcado visible que indica que un sistema de IA de alto riesgo ha pasado la evaluacion de conformidad. Se coloca antes de la puesta en el mercado.

**Ejemplo PYME**: Si eres implementador (deployer), verifica que los sistemas de alto riesgo que compras tienen marcado CE.

---

### Evaluacion de impacto relativa a la proteccion de datos (DPIA)
**Art. 35 RGPD** | EN: *Data Protection Impact Assessment*

Evaluacion obligatoria cuando un tratamiento de datos personales puede entrañar un alto riesgo para los derechos y libertades de las personas. El AI Act la conecta directamente: los implementadores de sistemas de alto riesgo deben realizar una DPIA (Art. 26(9)).

---

### Evaluacion de impacto en derechos fundamentales (FRIA)
**Art. 27** | EN: *Fundamental Rights Impact Assessment*

Evaluacion especifica que deben realizar determinados implementadores de sistemas de IA de alto riesgo (organismos publicos y ciertos operadores privados) antes de poner en uso el sistema. Complementa la DPIA.

---

## Seguridad y vigilancia

### Vigilancia post-comercializacion (post-market monitoring)
**Art. 72** | EN: *Post-market monitoring*

El proceso sistematico y proactivo mediante el cual los proveedores recopilan y analizan datos sobre el rendimiento de sus sistemas de IA a lo largo de todo su ciclo de vida, para garantizar el cumplimiento continuo de los requisitos.

**Ejemplo PYME**: Si eres proveedor, debes monitorizar tu sistema continuamente. Si eres implementador, debes supervisar el funcionamiento conforme a las instrucciones del proveedor y reportar problemas.

---

### Incidente grave
**Art. 3(49)** | EN: *Serious incident*

Cualquier incidente o mal funcionamiento de un sistema de IA que, directa o indirectamente, cause: la muerte de una persona, un dano grave a la salud, una alteracion grave e irreversible de la gestion de infraestructuras criticas, el incumplimiento de obligaciones de derechos fundamentales, o danos graves a la propiedad o al medio ambiente.

**Ejemplo PYME**: Un sistema de IA de criba de CVs que discrimina sistematicamente a un grupo protegido seria un incidente grave (vulneracion de derechos fundamentales).

---

### Sandbox regulatorio
**Art. 57** | EN: *AI regulatory sandbox*

Un entorno controlado establecido por una autoridad competente donde los proveedores o posibles proveedores pueden desarrollar, entrenar, validar y probar sistemas de IA innovadores, siguiendo un plan especifico, bajo supervision regulatoria directa, durante un tiempo limitado.

**Ejemplo PYME**: Si quieres probar un sistema de IA innovador que podria ser de alto riesgo, puedes solicitar acceso a un sandbox para hacerlo en un entorno seguro con orientacion del regulador. Las PYMEs tienen acceso prioritario.

---

## Transparencia y explicabilidad

### Transparencia
**Art. 13, Art. 50** | EN: *Transparency*

Principio que exige que los sistemas de IA se disenen y desarrollen de modo que su funcionamiento sea suficientemente transparente para que los implementadores puedan interpretar las salidas del sistema y utilizarlo adecuadamente. Tambien incluye las obligaciones especificas del Art. 50 (informar a usuarios de interaccion con IA, marcar contenido sintetico, etc.).

---

### Deep fake
**Art. 3(60)** | EN: *Deep fake*

Contenido de imagen, audio o video generado o manipulado mediante IA que se asemeja a personas, objetos, lugares, entidades o eventos reales y que una persona razonablemente podria percibir como autenticos.

**Ejemplo PYME**: Si usas IA para generar un video con un avatar que parece una persona real (o que usa la imagen de una persona real), eso es un deep fake y debes etiquetarlo como contenido artificial.

---

### Alfabetizacion en materia de IA (AI literacy)
**Art. 4** | EN: *AI literacy*

Los proveedores e implementadores deben garantizar que su personal y las personas que operen sistemas de IA en su nombre tengan un nivel suficiente de conocimiento sobre IA, teniendo en cuenta sus conocimientos tecnicos, experiencia, educacion y formacion, asi como el contexto en que se utilizan los sistemas.

**Ejemplo PYME**: Debes formar a tus empleados que usan sistemas de IA para que entiendan las limitaciones, riesgos y su rol en la supervision. No basta con darles acceso a la herramienta.

---

## Datos y calidad

### Gobernanza de datos
**Art. 10** | EN: *Data governance*

Las practicas y procesos que garantizan la calidad, pertinencia, representatividad y ausencia de errores de los datos utilizados para entrenar, validar y probar sistemas de IA de alto riesgo.

---

### Sesgo (bias)
**Multiples articulos** | EN: *Bias*

Tendencia sistematica en un sistema de IA que produce resultados que favorecen o perjudican injustamente a determinados grupos de personas. Puede originarse en los datos de entrenamiento, el diseno del algoritmo o el contexto de uso.

**Ejemplo PYME**: Un sistema de scoring crediticio entrenado con datos historicos puede reproducir discriminaciones pasadas contra ciertos colectivos.

---

### Deriva del modelo (model drift)
**Concepto tecnico relacionado con Art. 9, 72** | EN: *Model drift*

Degradacion progresiva del rendimiento de un modelo de IA porque los datos del mundo real cambian respecto a los datos con los que fue entrenado.

**Ejemplo PYME**: Un modelo de prediccion de demanda entrenado antes de la pandemia puede dar resultados muy erroneos despues, porque los patrones de consumo cambiaron.

---

## Supervision y gobernanza

### Supervision humana (human oversight)
**Art. 14** | EN: *Human oversight*

El requisito de que los sistemas de IA de alto riesgo esten disenados para ser supervisados eficazmente por personas fisicas durante su periodo de uso, con capacidad de comprender, detectar anomalias e intervenir (incluyendo detener el sistema).

**Tipos comunes**:
- **Human-in-the-loop**: El humano aprueba cada decision antes de ejecutarse.
- **Human-on-the-loop**: El humano supervisa y puede intervenir durante el proceso.
- **Human-over-the-loop**: El humano define las reglas y revisa periodicamente.

---

### Autoridad de vigilancia del mercado
**Art. 70** | EN: *Market surveillance authority*

La autoridad nacional responsable de supervisar el cumplimiento del AI Act. En Espana, la AESIA (Agencia Espanola de Supervision de la Inteligencia Artificial) es la autoridad principal.

---

### AI Office (Oficina Europea de IA)
**Art. 64** | EN: *AI Office*

Organismo dentro de la Comision Europea responsable de la aplicacion del AI Act a nivel de la UE, especialmente para modelos GPAI. Publica directrices, codigos de practicas y coordina entre autoridades nacionales.

---

## Normativa relacionada

### RGPD (Reglamento General de Proteccion de Datos)
**Reglamento (UE) 2016/679**

Marco europeo de proteccion de datos personales. El AI Act lo complementa, no lo sustituye. Muchas obligaciones del AI Act se solapan con el RGPD (DPIA, derechos del interesado, bases legales, DPO).

---

### NIS2 (Directiva de seguridad de redes y sistemas de informacion)
**Directiva (UE) 2022/2555**

Directiva que establece requisitos de ciberseguridad para entidades esenciales e importantes. Los requisitos de ciberseguridad del AI Act (Art. 15) se alinean con NIS2.

---

### DORA (Ley de Resiliencia Operativa Digital)
**Reglamento (UE) 2022/2554**

Reglamento de resiliencia digital para el sector financiero. Si tu PYME opera en servicios financieros, los requisitos de DORA y del AI Act se solapan en ciberseguridad y gestion de riesgos de TIC.

---

### Directiva de responsabilidad por IA
**Propuesta COM(2022) 496**

Directiva que facilitara a los afectados por sistemas de IA reclamar indemnizaciones civiles. Complementa el regimen sancionador del AI Act con un marco de responsabilidad civil.

---

## Indice alfabetico

| Termino | Seccion |
|---|---|
| AI literacy | Transparencia y explicabilidad |
| AI Office | Supervision y gobernanza |
| Alfabetizacion en materia de IA | Transparencia y explicabilidad |
| Autoridad de vigilancia del mercado | Supervision y gobernanza |
| Declaracion de conformidad UE | Evaluacion y conformidad |
| Deep fake | Transparencia y explicabilidad |
| Deriva del modelo | Datos y calidad |
| Distribuidor | Roles y actores |
| DORA | Normativa relacionada |
| DPIA | Evaluacion y conformidad |
| Evaluacion de conformidad | Evaluacion y conformidad |
| FRIA | Evaluacion y conformidad |
| Gobernanza de datos | Datos y calidad |
| GPAI | Modelos GPAI |
| Implementador | Terminos fundamentales |
| Importador | Roles y actores |
| Incidente grave | Seguridad y vigilancia |
| Marcado CE | Evaluacion y conformidad |
| NIS2 | Normativa relacionada |
| Operador | Roles y actores |
| Organismo notificado | Roles y actores |
| Proveedor | Terminos fundamentales |
| Puesta en servicio | Terminos fundamentales |
| RGPD | Normativa relacionada |
| Riesgo inaceptable | Niveles de riesgo |
| Riesgo limitado | Niveles de riesgo |
| Riesgo minimo | Niveles de riesgo |
| Riesgo sistemico | Modelos GPAI |
| Sandbox regulatorio | Seguridad y vigilancia |
| Sesgo | Datos y calidad |
| Sistema de IA | Terminos fundamentales |
| Sistema de IA de alto riesgo | Niveles de riesgo |
| Supervision humana | Supervision y gobernanza |
| Transparencia | Transparencia y explicabilidad |
| Uso previsto | Terminos fundamentales |
| Vigilancia post-comercializacion | Seguridad y vigilancia |

---

*Nota: Las definiciones de este glosario son adaptaciones en lenguaje llano de los terminos oficiales del Reglamento (UE) 2024/1689. Para la definicion legal exacta, consulta siempre el texto oficial del Reglamento publicado en el DOUE.*
