OVERSERA

Governance Atlas

Glosario de IA para el Consejo

Términos que conviene reconocer antes de llevar la conversación de inteligencia artificial a la sala.

No hace falta convertir al Consejo en un equipo técnico. Sí conviene que algunas palabras signifiquen lo mismo para quienes toman decisiones, quienes implantan los sistemas y quienes deben supervisarlos.

Los términos de esta página no tienen todos el mismo origen. Unos están definidos en una norma. Otros se usan en un marco o en una guía. Otros son expresiones de trabajo de Oversera, y se dicen como tales.

01

Sistemas y roles

Sistema de IA

Término jurídico

AI system

Un sistema de IA, en el artículo 3, punto 1, es un sistema basado en una máquina, diseñado para funcionar con distintos niveles de autonomía, que puede mostrar capacidad de adaptación tras el despliegue y que, para objetivos explícitos o implícitos, infiere a partir de la información de entrada la manera de generar resultados, como predicciones, contenidos, recomendaciones o decisiones, capaces de influir en entornos físicos o virtuales. Esta frase conserva los elementos de la definición. No sustituye al precepto.

Por qué puede importar al Consejo. La primera pregunta es si estamos realmente ante un sistema de IA en el sentido pertinente, y no ante cualquier programa o automatismo.

Fuente o base

  • Reglamento (UE) 2024/1689externo

    Texto original del DOUE reproducido por el BOE, DOUE-L-2024-81079. Artículo 3, punto 1. El Reglamento (UE) 2026/1744 no sustituye este punto.

Ficha del reglamento europeo

Modelo de IA

Término de gobernanza

AI model

El reglamento usa «modelo de IA» dentro de otras definiciones, entre ellas la de modelo de IA de uso general, pero no ofrece una definición jurídica general equivalente a la de sistema de IA. Un modelo no es, por ese solo nombre, el sistema que una organización ha desplegado.

Por qué puede importar al Consejo. Conviene preguntar si se está hablando del modelo, del sistema que lo incorpora o del uso concreto que hace la organización. Son tres conversaciones distintas.

No confundir con. Sistema de IA, que sí tiene una definición propia en el artículo 3, punto 1.

Fuente o base

  • Reglamento (UE) 2024/1689externo

    Artículo 3, punto 63, que define el modelo de IA de uso general y no una noción general de modelo. No se ha localizado un punto que defina «modelo de IA» con el mismo alcance que «sistema de IA».

Apartado de modelos de uso general en la ficha

Modelo de IA de uso general

Término jurídico

General-purpose AI model · GPAI

El artículo 3, punto 63, define el modelo de IA de uso general como un modelo que presenta un grado considerable de generalidad y es capaz de realizar de manera competente una gran variedad de tareas distintas, con independencia de cómo se introduzca en el mercado, y que puede integrarse en sistemas o aplicaciones posteriores. Quedan fuera los modelos usados solo para investigación, desarrollo o prototipos antes de su introducción en el mercado. Un sistema que incorpora ese modelo no es, por ello, el modelo.

Por qué puede importar al Consejo. No conviene llamar GPAI a cualquier conversador. La pregunta útil es si hay un modelo de uso general y, aparte, qué sistema lo incorpora y para qué.

No confundir con. Cualquier chatbot, o un sistema de IA que simplemente utilice un modelo.

Fuente o base

Apartado GPAI de la ficha

Proveedor

Término jurídico

Provider

Proveedor es quien desarrolla un sistema de IA o un modelo de IA de uso general, o para quien se desarrolla, y lo introduce en el mercado o pone el sistema en servicio con su propio nombre o marca, de forma onerosa o gratuita.

Por qué puede importar al Consejo. Las obligaciones pueden depender del papel. Ser quien compra o quien usa el sistema no convierte a la organización en proveedor.

Fuente o base

Roles en la ficha del reglamento

Responsable del despliegue

Término jurídico

Deployer

El responsable del despliegue es quien utiliza un sistema de IA bajo su propia autoridad, salvo cuando el uso se enmarca en una actividad personal de carácter no profesional. No es, sin más, el usuario. El papel importa porque las obligaciones no son las mismas para quien desarrolla e introduce el sistema y para quien lo utiliza bajo su autoridad.

Por qué puede importar al Consejo. Antes de preguntar qué exige el reglamento, conviene saber si la organización es responsable del despliegue de ese sistema, proveedor, o las dos cosas en sistemas distintos.

No confundir con. Usuario, en el sentido coloquial de quien abre una herramienta.

Fuente o base

Roles en la ficha del reglamento

Importador

Término jurídico

Importer

Importador es quien, ubicado o establecido en la Unión, introduce en el mercado un sistema de IA que lleva el nombre o la marca de una persona establecida en un tercer país.

Por qué puede importar al Consejo. Si el sistema llega con la marca de quien está fuera de la Unión, el papel de quien lo introduce en el mercado puede no ser el de simple comprador.

Fuente o base

Roles en la ficha del reglamento

Distribuidor

Término jurídico

Distributor

Distribuidor es quien forma parte de la cadena de suministro, distinto del proveedor y del importador, y comercializa un sistema de IA en el mercado de la Unión.

Por qué puede importar al Consejo. Comercializar el sistema en la cadena no es lo mismo que haberlo desarrollado ni que usarlo bajo la propia autoridad.

Fuente o base

Roles en la ficha del reglamento

02

Riesgo, impacto y supervisión

Sistema de IA de alto riesgo

Término jurídico

High-risk AI system

Sistema de IA de alto riesgo es una categoría del artículo 6, con criterios propios. No equivale a una IA importante, a una IA peligrosa ni a un riesgo alto para la empresa. El apartado 1 se refiere a sistemas que son un producto, o un componente de seguridad de un producto, cubierto por la legislación de armonización del anexo I y sujeto a una evaluación de conformidad de terceros. El apartado 2 añade los sistemas contemplados en el anexo III. El apartado 3 establece condiciones bajo las cuales determinados sistemas de esa lista no se consideran de alto riesgo, y el apartado 4 exige al proveedor documentar esa evaluación. Además, el texto vigente incorpora los apartados 1 bis, 1 ter y 1 quater para precisar determinados supuestos del apartado 1. Este glosario no clasifica un caso concreto.

Por qué puede importar al Consejo. La sala puede pedir si alguien ha situado el sistema en esa categoría jurídica, con qué apartado, y qué queda fuera de ella. No basta con decir que el asunto es delicado.

No confundir con. Riesgo alto para el negocio, o una práctica prohibida del artículo 5.

Fuente o base

  • Reglamento (UE) 2024/1689externo

    Artículo 6, apartados 1 a 4, en el texto original del DOUE. Los apartados 1 bis, 1 ter y 1 quater forman parte del texto vigente.

Estructura de riesgo en la ficha

Práctica de IA prohibida

Término jurídico

Prohibited AI practice

El artículo 5 prohíbe determinadas prácticas. Una práctica prohibida no es lo mismo que un sistema de alto riesgo: son regímenes distintos. El artículo incluye condiciones y excepciones, y algunas de sus letras tienen una fecha de aplicación posterior. Este glosario no enumera el artículo.

Por qué puede importar al Consejo. Si alguien dice que un uso «está prohibido», la pregunta es qué letra del artículo 5 se invoca, no si el sistema parece sensible.

No confundir con. Sistema de IA de alto riesgo.

Fuente o base

Ficha del reglamento, prácticas prohibidas

Supervisión humana

Término jurídico

Human oversight

En los sistemas de IA de alto riesgo, el artículo 14 exige que puedan ser vigilados de manera efectiva por personas físicas mientras están en uso. La supervisión busca prevenir o reducir riesgos para la salud, la seguridad o los derechos fundamentales. Las personas a quienes se encomienda han de poder, de forma proporcionada, entender el sistema, interpretar la salida, decidir no usarlo o descartar, invalidar o revertir el resultado, e intervenir o interrumpir el sistema. Fuera de ese precepto, la misma expresión se usa también como idea de gobierno. La guía 06 del sandbox recorre el artículo 14 y no añade, por sí sola, un requisito.

Por qué puede importar al Consejo. Quién interviene, qué puede hacer, en qué momento, y si puede cambiar o detener el resultado. Una constancia de que alguien ha visto la salida no responde a eso.

No confundir con. Una checklist de la guía 06 cumplimentada, que no acredita el artículo 14.

Fuente o base

Guía 06 del sandbox, como orientación

Alfabetización en materia de IA

Término jurídico

AI literacy

El artículo 4 vigente pide a proveedores y responsables del despliegue que adopten medidas para apoyar la promoción de la alfabetización en materia de IA de su personal y de las demás personas que, en su nombre, se ocupan del funcionamiento y la utilización de los sistemas. Esas medidas tienen en cuenta los conocimientos técnicos, la experiencia, la educación y la formación, el contexto de uso y las personas o colectivos afectados. El propio artículo dice que la obligación no exige garantizar un nivel específico de alfabetización de ninguna persona en particular. No es, por ese texto, un curso anual obligatorio.

Por qué puede importar al Consejo. La pregunta de sala es qué medidas se han adoptado para las personas que usan o hacen funcionar los sistemas, y si esas medidas tienen en cuenta su conocimiento y el contexto. No es pedir un diploma único.

Fuente o base

Ficha del reglamento

Evaluación de impacto sobre los derechos fundamentales

Término jurídico

Fundamental Rights Impact Assessment · FRIA

Es la evaluación del artículo 27. Antes de desplegar determinados sistemas de alto riesgo del artículo 6, apartado 2, la realizan los responsables del despliegue que son organismos de Derecho público o entidades privadas que prestan servicios públicos, con la excepción que el artículo señala para el anexo III, punto 2, y también los responsables del despliegue de los sistemas del anexo III, punto 5, letras b) y c). No es una obligación de cualquier responsable del despliegue ni de cualquier sistema. Si una evaluación de impacto relativa a la protección de datos ya cubre parte de lo pedido, el texto modificado permite cruzarla con esta evaluación. No por eso son la misma.

Por qué puede importar al Consejo. Conviene saber si la organización está entre quienes el artículo nombra y si el sistema es de los que el artículo cubre, antes de encargar un informe con este nombre.

No confundir con. DPIA, la evaluación de impacto relativa a la protección de datos del artículo 35 del RGPD.

Fuente o base

Ficha del reglamento

Evaluación de impacto relativa a la protección de datos

Término jurídico

Data Protection Impact Assessment · DPIA

Es la evaluación del artículo 35 del Reglamento (UE) 2016/679. Cuando un tipo de tratamiento, en particular si utiliza nuevas tecnologías, es probable que por su naturaleza, alcance, contexto o fines entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento la realiza antes del tratamiento. El apartado 3 señala casos en los que se requiere en particular. No es la evaluación de impacto sobre los derechos fundamentales del artículo 27 del reglamento de inteligencia artificial.

Por qué puede importar al Consejo. Si el sistema trata datos personales, la pregunta es si ese tratamiento está entre los que hacen probable un alto riesgo para las personas, y si la evaluación existe antes de tratar. No se responde con la FRIA.

No confundir con. FRIA, la evaluación de impacto sobre los derechos fundamentales del artículo 27 del reglamento de inteligencia artificial.

Fuente o base

  • Reglamento (UE) 2016/679externo

    Texto original del DOUE reproducido por el BOE, DOUE-L-2016-80807. Artículo 35, apartados 1 y 3. No es un texto consolidado.

Ficha de protección de datos

03

Evidencia y ciclo de vida

Registros automáticos

Término jurídico

Logs

Cuando se habla del reglamento, el artículo 12 pide que los sistemas de IA de alto riesgo permitan técnicamente el registro automático de acontecimientos, los archivos de registro, a lo largo de su ciclo de vida. Esos registros han de servir, de forma adecuada a la finalidad, para detectar situaciones de riesgo o de modificación sustancial, para la vigilancia poscomercialización y para vigilar el funcionamiento. El artículo 19 pide a los proveedores que conserven los archivos que estén bajo su control. No cabe decir que toda IA deba guardar registros.

Por qué puede importar al Consejo. Si el sistema es de alto riesgo, la pregunta es si existen esos archivos, qué acontecimientos conservan y quién los mantiene. Sirven como evidencia de funcionamiento cuando el precepto resulta aplicable, no como un hábito general de cualquier herramienta.

Fuente o base

Guía 12 del sandbox, como orientación

Documentación técnica

Término jurídico

Technical documentation

En el artículo 11, la documentación técnica de un sistema de IA de alto riesgo se elabora antes de su introducción en el mercado o puesta en servicio y se mantiene actualizada, de modo que muestre el cumplimiento de los requisitos de esa sección. El Reglamento (UE) 2026/1744 sustituyó el segundo párrafo del apartado 1, sobre la forma simplificada para determinadas empresas. La obligación no convierte a cualquier organización en el proveedor que debe elaborar ese expediente.

Por qué puede importar al Consejo. La sala puede pedir qué documentación técnica existe y qué papel ocupa la organización: proveedor, responsable del despliegue u otro. No toda organización tiene que producir la documentación del proveedor.

Fuente o base

Guía 15 del sandbox, como orientación

Vigilancia poscomercialización

Término jurídico

Post-market monitoring

El artículo 72 pide a los proveedores que establezcan y documenten un sistema de vigilancia poscomercialización, proporcionado a la naturaleza de las tecnologías y a los riesgos del sistema de IA de alto riesgo. Ese sistema recoge y analiza datos sobre el funcionamiento durante la vida útil, para valorar si el sistema sigue cumpliendo los requisitos. «Poscomercialización» no significa marketing. El apartado 3, sobre el plan y las orientaciones de la Comisión, fue sustituido por el Reglamento (UE) 2026/1744.

Por qué puede importar al Consejo. Si la organización es proveedora de un sistema de alto riesgo, la pregunta es cómo sigue el sistema después de introducirlo en el mercado o ponerlo en servicio. No es una campaña comercial.

Fuente o base

Guía 13 del sandbox, como orientación

Incidente grave

Término jurídico

Serious incident

El artículo 3, punto 49, define el incidente grave como un incidente o defecto de funcionamiento de un sistema de IA que, directa o indirectamente, cause la muerte de una persona o un perjuicio grave para su salud, una alteración grave e irreversible de infraestructuras críticas, el incumplimiento de obligaciones del Derecho de la Unión destinadas a proteger derechos fundamentales, o daños graves a la propiedad o al medio ambiente. Un fallo, una salida incorrecta o una queja no son, por ese solo hecho, un incidente grave.

Por qué puede importar al Consejo. La sala puede pedir qué hechos se están llamando incidente grave y cuál de esas consecuencias se invoca. La notificación del artículo 73 tiene sus propios destinatarios y plazos, que esta entrada no desarrolla.

No confundir con. Cualquier fallo, cualquier salida incorrecta o cualquier queja.

Fuente o base

Guía 14 del sandbox, como orientación

Trazabilidad

Término de gobernanza

Traceability

En esta página, trazabilidad es la capacidad de reconstruir de dónde procede una decisión, una salida, un dato, un cambio o una actuación relevante, con la información y la evidencia disponibles. La palabra aparece en el reglamento, en estándares y en marcos con sentidos relacionados que no son idénticos. El artículo 12, por ejemplo, pide un nivel de trazabilidad del funcionamiento de los sistemas de alto riesgo mediante registros. Ese precepto no agota la palabra.

Por qué puede importar al Consejo. La pregunta útil es qué se quiere poder reconstruir, con qué evidencia, y qué instrumento está pidiendo esa reconstrucción. El alcance concreto depende del instrumento.

Fuente o base

  • Reglamento (UE) 2024/1689externo

    Artículo 12, apartado 2, como uno de los usos de la palabra, no como definición única.

  • Expresión de trabajo de Oversera

    La definición de esta entrada es de gobernanza. No es un precepto.

Assurance

Término de gobernanza

En este glosario, assurance designa actividades que aportan evidencia o confianza fundada sobre una afirmación relativa a un sistema de IA o a su gobierno. No es un término jurídico del AI Act y no significa certificación. Documentar no es comprobar, y comprobar no es certificar.

Por qué puede importar al Consejo. Cuando alguien dice que hay assurance, la sala puede pedir qué afirmación se sostiene, con qué evidencia, y si esa evidencia documenta, comprueba o certifica. Son cosas distintas y no deben confundirse.

No confundir con. Certificación, o la mera existencia de un documento.

Fuente o base

  • Expresión de trabajo de Oversera

    No se ha usado el reglamento como definición de esta palabra.

04

Gobierno y operación

Caso de uso

Término de gobernanza

Use case

Caso de uso, aquí, es la finalidad concreta para la que una organización utiliza o pretende utilizar IA dentro de un proceso. Es una expresión de gobierno, no un tipo jurídico del reglamento. Un mismo modelo puede participar en varios casos de uso, y cada uno puede tener consecuencias distintas.

Por qué puede importar al Consejo. Nombrar el caso de uso evita hablar del «sistema de IA» como si todo lo que hace fuera una sola decisión.

Fuente o base

  • Expresión de trabajo de Oversera

    Definición de gobernanza de esta página.

IA de terceros

Término de gobernanza

Third-party AI

IA de terceros es una capacidad de IA desarrollada u operada, en todo o en parte, por alguien distinto de la organización. Puede ser un modelo, una interfaz de programación, un servicio o una función ya embebida en otra herramienta. Esa lista describe formas habituales. No es una definición legal.

Por qué puede importar al Consejo. El Consejo puede preguntar por la dependencia, la información que llega, el contrato, los cambios, la continuidad y el reparto de responsabilidad. El nombre del proveedor no cierra ninguna de esas preguntas.

Fuente o base

  • Expresión de trabajo de Oversera

    Definición de gobernanza de esta página.

Agente de IA

Término de gobernanza / técnico

AI agent

Las orientaciones de la AEPD, versión 1.2 de febrero de 2026, describen un agente de IA como un sistema de inteligencia artificial que utiliza modelos de lenguaje para cumplir un objetivo. No es una definición del reglamento europeo. Esas orientaciones tratan la protección de datos cuando un tratamiento se implementa, en todo o en parte, con agentes. No analizan el cumplimiento de un tratamiento concreto.

Por qué puede importar al Consejo. Lo relevante es qué puede observar el agente, qué puede decidir o ejecutar, y con qué permisos. Esa pregunta vale aunque la definición jurídica europea de «agente» no exista en el reglamento.

Fuente o base

Ficha de protección de datos, recurso de la AEPD

Inventario de IA

Término de gobernanza

AI inventory

Inventario de IA es una expresión de gobernanza. No es una obligación universal con ese nombre. En Oversera designa un registro estructurado que ayuda a hacer visibles los sistemas, modelos, casos de uso o capacidades de IA que una organización utiliza o pretende utilizar.

Por qué puede importar al Consejo. No se puede supervisar lo que no se conoce. El inventario sirve para ver qué hay, no para declarar que todo lo inventariado está en orden.

Fuente o base

  • Expresión de trabajo de Oversera

    Definición de gobernanza de esta página. No se atribuye a un artículo.

Shadow AI

Término de gobernanza / uso sectorial

Shadow AI designa el uso de capacidades de IA fuera de los canales, procesos o visibilidad previstos por la organización. No hay una definición legal única con ese nombre. Describe un problema de visibilidad, no un tipo jurídico de sistema.

Por qué puede importar al Consejo. La pregunta es si la organización sabe qué capacidades se están usando al margen de los cauces previstos, y qué información falta por eso. No hace falta tratarlo como una alarma para tomarlo en serio.

Fuente o base

  • Expresión de trabajo de Oversera

    Uso sectorial. No se presenta como término del reglamento.

Cambio material

Término de trabajo de Oversera

Material change

Cambio material es una expresión de trabajo de Oversera. Designa un cambio suficientemente relevante en el modelo, el proveedor, los datos, la finalidad, los permisos, la integración o el funcionamiento como para justificar que se revise una decisión, un control o una información previa. Esta expresión de trabajo de Oversera no equivale por sí sola a la «modificación sustancial» definida en el AI Act.

Por qué puede importar al Consejo. Sirve para preguntar qué ha cambiado desde la última vez que el órgano vio el asunto, y si ese cambio pide volver a mirar la decisión. No clasifica el cambio como modificación sustancial.

No confundir con. Modificación sustancial, el término jurídico del artículo 3, punto 23, del Reglamento (UE) 2024/1689: un cambio posterior a la introducción en el mercado o a la puesta en servicio, no previsto en la evaluación de conformidad inicial, que afecta al cumplimiento de los requisitos del capítulo III, sección 2, o que modifica la finalidad prevista evaluada.

Fuente o base

  • Expresión de trabajo de Oversera

    Definición de esta página.

  • Reglamento (UE) 2024/1689externo

    Artículo 3, punto 23, citado solo para no equiparar esta expresión con la modificación sustancial.

Fuentes consultadas el . Una definición breve no sustituye al precepto. Donde el término es de trabajo de Oversera, se dice así.

Governance AtlasCómo trabaja Oversera con las fuentes