Governance Atlas
Glosario de IA para el Consejo
Términos que conviene reconocer antes de llevar la conversación de inteligencia artificial a la sala.
No hace falta convertir al Consejo en un equipo técnico. Sí conviene que algunas palabras signifiquen lo mismo para quienes toman decisiones, quienes implantan los sistemas y quienes deben supervisarlos.
Los términos de esta página no tienen todos el mismo origen. Unos están definidos en una norma. Otros se usan en un marco o en una guía. Otros son expresiones de trabajo de Oversera, y se dicen como tales.
01
Sistemas y roles
Sistema de IA
Término jurídico
AI system
Un sistema de IA, en el artículo 3, punto 1, es un sistema basado en una máquina, diseñado para funcionar con distintos niveles de autonomía, que puede mostrar capacidad de adaptación tras el despliegue y que, para objetivos explícitos o implícitos, infiere a partir de la información de entrada la manera de generar resultados, como predicciones, contenidos, recomendaciones o decisiones, capaces de influir en entornos físicos o virtuales. Esta frase conserva los elementos de la definición. No sustituye al precepto.
Por qué puede importar al Consejo. La primera pregunta es si estamos realmente ante un sistema de IA en el sentido pertinente, y no ante cualquier programa o automatismo.
Fuente o base
- Reglamento (UE) 2024/1689externo
Texto original del DOUE reproducido por el BOE, DOUE-L-2024-81079. Artículo 3, punto 1. El Reglamento (UE) 2026/1744 no sustituye este punto.
Modelo de IA
Término de gobernanza
AI model
El reglamento usa «modelo de IA» dentro de otras definiciones, entre ellas la de modelo de IA de uso general, pero no ofrece una definición jurídica general equivalente a la de sistema de IA. Un modelo no es, por ese solo nombre, el sistema que una organización ha desplegado.
Por qué puede importar al Consejo. Conviene preguntar si se está hablando del modelo, del sistema que lo incorpora o del uso concreto que hace la organización. Son tres conversaciones distintas.
No confundir con. Sistema de IA, que sí tiene una definición propia en el artículo 3, punto 1.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 3, punto 63, que define el modelo de IA de uso general y no una noción general de modelo. No se ha localizado un punto que defina «modelo de IA» con el mismo alcance que «sistema de IA».
Modelo de IA de uso general
Término jurídico
General-purpose AI model · GPAI
El artículo 3, punto 63, define el modelo de IA de uso general como un modelo que presenta un grado considerable de generalidad y es capaz de realizar de manera competente una gran variedad de tareas distintas, con independencia de cómo se introduzca en el mercado, y que puede integrarse en sistemas o aplicaciones posteriores. Quedan fuera los modelos usados solo para investigación, desarrollo o prototipos antes de su introducción en el mercado. Un sistema que incorpora ese modelo no es, por ello, el modelo.
Por qué puede importar al Consejo. No conviene llamar GPAI a cualquier conversador. La pregunta útil es si hay un modelo de uso general y, aparte, qué sistema lo incorpora y para qué.
No confundir con. Cualquier chatbot, o un sistema de IA que simplemente utilice un modelo.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 3, punto 63. El punto 66 define, aparte, el sistema de IA de uso general.
Proveedor
Término jurídico
Provider
Proveedor es quien desarrolla un sistema de IA o un modelo de IA de uso general, o para quien se desarrolla, y lo introduce en el mercado o pone el sistema en servicio con su propio nombre o marca, de forma onerosa o gratuita.
Por qué puede importar al Consejo. Las obligaciones pueden depender del papel. Ser quien compra o quien usa el sistema no convierte a la organización en proveedor.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 3, punto 3.
Responsable del despliegue
Término jurídico
Deployer
El responsable del despliegue es quien utiliza un sistema de IA bajo su propia autoridad, salvo cuando el uso se enmarca en una actividad personal de carácter no profesional. No es, sin más, el usuario. El papel importa porque las obligaciones no son las mismas para quien desarrolla e introduce el sistema y para quien lo utiliza bajo su autoridad.
Por qué puede importar al Consejo. Antes de preguntar qué exige el reglamento, conviene saber si la organización es responsable del despliegue de ese sistema, proveedor, o las dos cosas en sistemas distintos.
No confundir con. Usuario, en el sentido coloquial de quien abre una herramienta.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 3, punto 4. La traducción oficial usada en el texto español es «responsable del despliegue».
Importador
Término jurídico
Importer
Importador es quien, ubicado o establecido en la Unión, introduce en el mercado un sistema de IA que lleva el nombre o la marca de una persona establecida en un tercer país.
Por qué puede importar al Consejo. Si el sistema llega con la marca de quien está fuera de la Unión, el papel de quien lo introduce en el mercado puede no ser el de simple comprador.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 3, punto 6.
Distribuidor
Término jurídico
Distributor
Distribuidor es quien forma parte de la cadena de suministro, distinto del proveedor y del importador, y comercializa un sistema de IA en el mercado de la Unión.
Por qué puede importar al Consejo. Comercializar el sistema en la cadena no es lo mismo que haberlo desarrollado ni que usarlo bajo la propia autoridad.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 3, punto 7.
02
Riesgo, impacto y supervisión
Sistema de IA de alto riesgo
Término jurídico
High-risk AI system
Sistema de IA de alto riesgo es una categoría del artículo 6, con criterios propios. No equivale a una IA importante, a una IA peligrosa ni a un riesgo alto para la empresa. El apartado 1 se refiere a sistemas que son un producto, o un componente de seguridad de un producto, cubierto por la legislación de armonización del anexo I y sujeto a una evaluación de conformidad de terceros. El apartado 2 añade los sistemas contemplados en el anexo III. El apartado 3 establece condiciones bajo las cuales determinados sistemas de esa lista no se consideran de alto riesgo, y el apartado 4 exige al proveedor documentar esa evaluación. Además, el texto vigente incorpora los apartados 1 bis, 1 ter y 1 quater para precisar determinados supuestos del apartado 1. Este glosario no clasifica un caso concreto.
Por qué puede importar al Consejo. La sala puede pedir si alguien ha situado el sistema en esa categoría jurídica, con qué apartado, y qué queda fuera de ella. No basta con decir que el asunto es delicado.
No confundir con. Riesgo alto para el negocio, o una práctica prohibida del artículo 5.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 6, apartados 1 a 4, en el texto original del DOUE. Los apartados 1 bis, 1 ter y 1 quater forman parte del texto vigente.
Práctica de IA prohibida
Término jurídico
Prohibited AI practice
El artículo 5 prohíbe determinadas prácticas. Una práctica prohibida no es lo mismo que un sistema de alto riesgo: son regímenes distintos. El artículo incluye condiciones y excepciones, y algunas de sus letras tienen una fecha de aplicación posterior. Este glosario no enumera el artículo.
Por qué puede importar al Consejo. Si alguien dice que un uso «está prohibido», la pregunta es qué letra del artículo 5 se invoca, no si el sistema parece sensible.
No confundir con. Sistema de IA de alto riesgo.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 5 del texto original.
- Reglamento (UE) 2026/1744externo
Sustituye y añade letras del artículo 5. DOUE-L-2026-81147. El detalle se lee en la ficha, no en esta entrada.
Supervisión humana
Término jurídico
Human oversight
En los sistemas de IA de alto riesgo, el artículo 14 exige que puedan ser vigilados de manera efectiva por personas físicas mientras están en uso. La supervisión busca prevenir o reducir riesgos para la salud, la seguridad o los derechos fundamentales. Las personas a quienes se encomienda han de poder, de forma proporcionada, entender el sistema, interpretar la salida, decidir no usarlo o descartar, invalidar o revertir el resultado, e intervenir o interrumpir el sistema. Fuera de ese precepto, la misma expresión se usa también como idea de gobierno. La guía 06 del sandbox recorre el artículo 14 y no añade, por sí sola, un requisito.
Por qué puede importar al Consejo. Quién interviene, qué puede hacer, en qué momento, y si puede cambiar o detener el resultado. Una constancia de que alguien ha visto la salida no responde a eso.
No confundir con. Una checklist de la guía 06 cumplimentada, que no acredita el artículo 14.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 14, apartados 1, 2 y 4.
Alfabetización en materia de IA
Término jurídico
AI literacy
El artículo 4 vigente pide a proveedores y responsables del despliegue que adopten medidas para apoyar la promoción de la alfabetización en materia de IA de su personal y de las demás personas que, en su nombre, se ocupan del funcionamiento y la utilización de los sistemas. Esas medidas tienen en cuenta los conocimientos técnicos, la experiencia, la educación y la formación, el contexto de uso y las personas o colectivos afectados. El propio artículo dice que la obligación no exige garantizar un nivel específico de alfabetización de ninguna persona en particular. No es, por ese texto, un curso anual obligatorio.
Por qué puede importar al Consejo. La pregunta de sala es qué medidas se han adoptado para las personas que usan o hacen funcionar los sistemas, y si esas medidas tienen en cuenta su conocimiento y el contexto. No es pedir un diploma único.
Fuente o base
- Reglamento (UE) 2026/1744externo
Artículo 4, apartado 1, en la redacción que sustituye a la del Reglamento (UE) 2024/1689. DOUE-L-2026-81147.
Evaluación de impacto sobre los derechos fundamentales
Término jurídico
Fundamental Rights Impact Assessment · FRIA
Es la evaluación del artículo 27. Antes de desplegar determinados sistemas de alto riesgo del artículo 6, apartado 2, la realizan los responsables del despliegue que son organismos de Derecho público o entidades privadas que prestan servicios públicos, con la excepción que el artículo señala para el anexo III, punto 2, y también los responsables del despliegue de los sistemas del anexo III, punto 5, letras b) y c). No es una obligación de cualquier responsable del despliegue ni de cualquier sistema. Si una evaluación de impacto relativa a la protección de datos ya cubre parte de lo pedido, el texto modificado permite cruzarla con esta evaluación. No por eso son la misma.
Por qué puede importar al Consejo. Conviene saber si la organización está entre quienes el artículo nombra y si el sistema es de los que el artículo cubre, antes de encargar un informe con este nombre.
No confundir con. DPIA, la evaluación de impacto relativa a la protección de datos del artículo 35 del RGPD.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 27, apartado 1.
- Reglamento (UE) 2026/1744externo
Sustituye el artículo 27, apartado 4, sobre la relación con la evaluación del artículo 35 del RGPD.
Evaluación de impacto relativa a la protección de datos
Término jurídico
Data Protection Impact Assessment · DPIA
Es la evaluación del artículo 35 del Reglamento (UE) 2016/679. Cuando un tipo de tratamiento, en particular si utiliza nuevas tecnologías, es probable que por su naturaleza, alcance, contexto o fines entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento la realiza antes del tratamiento. El apartado 3 señala casos en los que se requiere en particular. No es la evaluación de impacto sobre los derechos fundamentales del artículo 27 del reglamento de inteligencia artificial.
Por qué puede importar al Consejo. Si el sistema trata datos personales, la pregunta es si ese tratamiento está entre los que hacen probable un alto riesgo para las personas, y si la evaluación existe antes de tratar. No se responde con la FRIA.
No confundir con. FRIA, la evaluación de impacto sobre los derechos fundamentales del artículo 27 del reglamento de inteligencia artificial.
Fuente o base
- Reglamento (UE) 2016/679externo
Texto original del DOUE reproducido por el BOE, DOUE-L-2016-80807. Artículo 35, apartados 1 y 3. No es un texto consolidado.
03
Evidencia y ciclo de vida
Registros automáticos
Término jurídico
Logs
Cuando se habla del reglamento, el artículo 12 pide que los sistemas de IA de alto riesgo permitan técnicamente el registro automático de acontecimientos, los archivos de registro, a lo largo de su ciclo de vida. Esos registros han de servir, de forma adecuada a la finalidad, para detectar situaciones de riesgo o de modificación sustancial, para la vigilancia poscomercialización y para vigilar el funcionamiento. El artículo 19 pide a los proveedores que conserven los archivos que estén bajo su control. No cabe decir que toda IA deba guardar registros.
Por qué puede importar al Consejo. Si el sistema es de alto riesgo, la pregunta es si existen esos archivos, qué acontecimientos conservan y quién los mantiene. Sirven como evidencia de funcionamiento cuando el precepto resulta aplicable, no como un hábito general de cualquier herramienta.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículos 12 y 19. El reglamento habla de archivos de registro generados automáticamente.
Documentación técnica
Término jurídico
Technical documentation
En el artículo 11, la documentación técnica de un sistema de IA de alto riesgo se elabora antes de su introducción en el mercado o puesta en servicio y se mantiene actualizada, de modo que muestre el cumplimiento de los requisitos de esa sección. El Reglamento (UE) 2026/1744 sustituyó el segundo párrafo del apartado 1, sobre la forma simplificada para determinadas empresas. La obligación no convierte a cualquier organización en el proveedor que debe elaborar ese expediente.
Por qué puede importar al Consejo. La sala puede pedir qué documentación técnica existe y qué papel ocupa la organización: proveedor, responsable del despliegue u otro. No toda organización tiene que producir la documentación del proveedor.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 11, apartado 1, primer párrafo.
- Reglamento (UE) 2026/1744externo
Sustituye el artículo 11, apartado 1, párrafo segundo.
Vigilancia poscomercialización
Término jurídico
Post-market monitoring
El artículo 72 pide a los proveedores que establezcan y documenten un sistema de vigilancia poscomercialización, proporcionado a la naturaleza de las tecnologías y a los riesgos del sistema de IA de alto riesgo. Ese sistema recoge y analiza datos sobre el funcionamiento durante la vida útil, para valorar si el sistema sigue cumpliendo los requisitos. «Poscomercialización» no significa marketing. El apartado 3, sobre el plan y las orientaciones de la Comisión, fue sustituido por el Reglamento (UE) 2026/1744.
Por qué puede importar al Consejo. Si la organización es proveedora de un sistema de alto riesgo, la pregunta es cómo sigue el sistema después de introducirlo en el mercado o ponerlo en servicio. No es una campaña comercial.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 72, apartados 1 y 2.
- Reglamento (UE) 2026/1744externo
Sustituye el artículo 72, apartado 3.
Incidente grave
Término jurídico
Serious incident
El artículo 3, punto 49, define el incidente grave como un incidente o defecto de funcionamiento de un sistema de IA que, directa o indirectamente, cause la muerte de una persona o un perjuicio grave para su salud, una alteración grave e irreversible de infraestructuras críticas, el incumplimiento de obligaciones del Derecho de la Unión destinadas a proteger derechos fundamentales, o daños graves a la propiedad o al medio ambiente. Un fallo, una salida incorrecta o una queja no son, por ese solo hecho, un incidente grave.
Por qué puede importar al Consejo. La sala puede pedir qué hechos se están llamando incidente grave y cuál de esas consecuencias se invoca. La notificación del artículo 73 tiene sus propios destinatarios y plazos, que esta entrada no desarrolla.
No confundir con. Cualquier fallo, cualquier salida incorrecta o cualquier queja.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 3, punto 49. El artículo 73 regula la notificación y no se resume aquí.
Trazabilidad
Término de gobernanza
Traceability
En esta página, trazabilidad es la capacidad de reconstruir de dónde procede una decisión, una salida, un dato, un cambio o una actuación relevante, con la información y la evidencia disponibles. La palabra aparece en el reglamento, en estándares y en marcos con sentidos relacionados que no son idénticos. El artículo 12, por ejemplo, pide un nivel de trazabilidad del funcionamiento de los sistemas de alto riesgo mediante registros. Ese precepto no agota la palabra.
Por qué puede importar al Consejo. La pregunta útil es qué se quiere poder reconstruir, con qué evidencia, y qué instrumento está pidiendo esa reconstrucción. El alcance concreto depende del instrumento.
Fuente o base
- Reglamento (UE) 2024/1689externo
Artículo 12, apartado 2, como uno de los usos de la palabra, no como definición única.
Expresión de trabajo de Oversera
La definición de esta entrada es de gobernanza. No es un precepto.
Assurance
Término de gobernanza
En este glosario, assurance designa actividades que aportan evidencia o confianza fundada sobre una afirmación relativa a un sistema de IA o a su gobierno. No es un término jurídico del AI Act y no significa certificación. Documentar no es comprobar, y comprobar no es certificar.
Por qué puede importar al Consejo. Cuando alguien dice que hay assurance, la sala puede pedir qué afirmación se sostiene, con qué evidencia, y si esa evidencia documenta, comprueba o certifica. Son cosas distintas y no deben confundirse.
No confundir con. Certificación, o la mera existencia de un documento.
Fuente o base
Expresión de trabajo de Oversera
No se ha usado el reglamento como definición de esta palabra.
04
Gobierno y operación
Caso de uso
Término de gobernanza
Use case
Caso de uso, aquí, es la finalidad concreta para la que una organización utiliza o pretende utilizar IA dentro de un proceso. Es una expresión de gobierno, no un tipo jurídico del reglamento. Un mismo modelo puede participar en varios casos de uso, y cada uno puede tener consecuencias distintas.
Por qué puede importar al Consejo. Nombrar el caso de uso evita hablar del «sistema de IA» como si todo lo que hace fuera una sola decisión.
Fuente o base
Expresión de trabajo de Oversera
Definición de gobernanza de esta página.
IA de terceros
Término de gobernanza
Third-party AI
IA de terceros es una capacidad de IA desarrollada u operada, en todo o en parte, por alguien distinto de la organización. Puede ser un modelo, una interfaz de programación, un servicio o una función ya embebida en otra herramienta. Esa lista describe formas habituales. No es una definición legal.
Por qué puede importar al Consejo. El Consejo puede preguntar por la dependencia, la información que llega, el contrato, los cambios, la continuidad y el reparto de responsabilidad. El nombre del proveedor no cierra ninguna de esas preguntas.
Fuente o base
Expresión de trabajo de Oversera
Definición de gobernanza de esta página.
Agente de IA
Término de gobernanza / técnico
AI agent
Las orientaciones de la AEPD, versión 1.2 de febrero de 2026, describen un agente de IA como un sistema de inteligencia artificial que utiliza modelos de lenguaje para cumplir un objetivo. No es una definición del reglamento europeo. Esas orientaciones tratan la protección de datos cuando un tratamiento se implementa, en todo o en parte, con agentes. No analizan el cumplimiento de un tratamiento concreto.
Por qué puede importar al Consejo. Lo relevante es qué puede observar el agente, qué puede decidir o ejecutar, y con qué permisos. Esa pregunta vale aunque la definición jurídica europea de «agente» no exista en el reglamento.
Fuente o base
- Agencia Española de Protección de Datosexterno
Inteligencia artificial agéntica desde la perspectiva de protección de datos, V1.2 de febrero de 2026. Resumen ejecutivo. No se leyó cada capítulo.
Inventario de IA
Término de gobernanza
AI inventory
Inventario de IA es una expresión de gobernanza. No es una obligación universal con ese nombre. En Oversera designa un registro estructurado que ayuda a hacer visibles los sistemas, modelos, casos de uso o capacidades de IA que una organización utiliza o pretende utilizar.
Por qué puede importar al Consejo. No se puede supervisar lo que no se conoce. El inventario sirve para ver qué hay, no para declarar que todo lo inventariado está en orden.
Fuente o base
Expresión de trabajo de Oversera
Definición de gobernanza de esta página. No se atribuye a un artículo.
Shadow AI
Término de gobernanza / uso sectorial
Shadow AI designa el uso de capacidades de IA fuera de los canales, procesos o visibilidad previstos por la organización. No hay una definición legal única con ese nombre. Describe un problema de visibilidad, no un tipo jurídico de sistema.
Por qué puede importar al Consejo. La pregunta es si la organización sabe qué capacidades se están usando al margen de los cauces previstos, y qué información falta por eso. No hace falta tratarlo como una alarma para tomarlo en serio.
Fuente o base
Expresión de trabajo de Oversera
Uso sectorial. No se presenta como término del reglamento.
Cambio material
Término de trabajo de Oversera
Material change
Cambio material es una expresión de trabajo de Oversera. Designa un cambio suficientemente relevante en el modelo, el proveedor, los datos, la finalidad, los permisos, la integración o el funcionamiento como para justificar que se revise una decisión, un control o una información previa. Esta expresión de trabajo de Oversera no equivale por sí sola a la «modificación sustancial» definida en el AI Act.
Por qué puede importar al Consejo. Sirve para preguntar qué ha cambiado desde la última vez que el órgano vio el asunto, y si ese cambio pide volver a mirar la decisión. No clasifica el cambio como modificación sustancial.
No confundir con. Modificación sustancial, el término jurídico del artículo 3, punto 23, del Reglamento (UE) 2024/1689: un cambio posterior a la introducción en el mercado o a la puesta en servicio, no previsto en la evaluación de conformidad inicial, que afecta al cumplimiento de los requisitos del capítulo III, sección 2, o que modifica la finalidad prevista evaluada.
Fuente o base
Expresión de trabajo de Oversera
Definición de esta página.
- Reglamento (UE) 2024/1689externo
Artículo 3, punto 23, citado solo para no equiparar esta expresión con la modificación sustancial.
Fuentes consultadas el . Una definición breve no sustituye al precepto. Donde el término es de trabajo de Oversera, se dice así.