Inventaria cada sistema de inteligencia artificial que tu empresa desarrolla o usa, clasifícalo por nivel de riesgo y deja la evidencia junto a la ficha. Formulario guiado, 11 reglas automáticas, cuadro de mando y seis ejemplos. Se activa gratis desde el catálogo de módulos de Dokuflex, plataforma BPM low-code con IA.
El Reglamento (UE) 2024/1689 regula cada sistema según su finalidad y su nivel de riesgo, y reparte las obligaciones entre quien lo desarrolla (proveedor) y quien lo utiliza bajo su autoridad (responsable del despliegue). Para una pyme o mediana empresa son cuatro deberes:
Las multas del artículo 99 llegan a 35 millones de euros o el 7 % del volumen de negocio mundial por prácticas prohibidas, 15 millones o el 3 % por el resto y 7,5 millones o el 1 % por dar información inexacta a las autoridades (en España, AESIA). Ninguno de los cuatro deberes se cumple sin saber antes qué sistemas hay y de qué tipo son: la guía campo a campo está en cómo inventariar y clasificar la IA que tu empresa ya usa.
Casi todas las empresas empiezan el inventario en una hoja compartida y casi todas lo abandonan en el primer trimestre, porque el registro tiene que hacer cosas que una hoja no hace:
Y la hoja solo recoge lo que IT compró. La IA embebida en el ERP o el CRM y la que usan los empleados por su cuenta (la IA en la sombra) no aparece hasta que el alta es un formulario que cualquier departamento puede rellenar.
El módulo es un proceso de registro directo, sin workflow de aprobación (dar de alta un sistema no debería esperar a nadie), con cuatro bloques de campos, once reglas que aplican la lógica del Reglamento al rellenar y un cuadro de mando que responde a «¿cuánta IA tenemos y de qué riesgo?».
Número automático (IA-1, IA-2…), nombre, finalidad prevista, área de uso (RRHH, atención al cliente, marketing, finanzas, operaciones, seguridad), rol de la organización (proveedor, responsable del despliegue, importador, distribuidor), proveedor o producto, modelo base, responsable interno, fecha de alta y estado (en evaluación, piloto, en producción, retirado, prohibido).
Si trata datos personales, categorías de datos (identificativos, financieros, salud, biométricos, localización, comportamiento), DPIA realizada, personas afectadas (empleados, clientes, candidatos, ciudadanos, menores) y si toma decisiones automatizadas con efectos sobre personas. Es el puente con el registro de actividades de tratamiento del RGPD.
Nivel de riesgo (mínimo, limitado, alto, inaceptable), categoría del Anexo III (biometría, infraestructuras críticas, educación, empleo, servicios esenciales, aplicación de la ley, migración, justicia), medidas de supervisión humana, transparencia del artículo 50, registro de eventos, fecha de evaluación de conformidad, marcado CE y fecha límite aplicable.
Última y próxima evaluación, incidentes registrados, documentación adjunta (fichas técnicas, DPIA, evaluaciones, contratos), observaciones y el calendario de aplicación del Reglamento a la vista.
Clasificar como Inaceptable pasa el estado a Prohibido. La ficha refleja el artículo 5 en el momento, sin que nadie tenga que acordarse.
Con riesgo Alto aparecen los campos del Anexo III: la categoría (obligatoria), la fecha de evaluación de conformidad y el marcado CE. Con cualquier otro nivel no estorban.
Con riesgo Limitado la transparencia del artículo 50 es obligatoria: no se guarda un chatbot o un generador de contenido sin confirmar que se informa a las personas.
Con datos personales, las categorías de datos aparecen y son obligatorias; con decisiones automatizadas, la DPIA pasa a ser obligatoria.
Un sistema en producción necesita fecha de próxima evaluación. El inventario no se queda sin dueño ni sin calendario.
El listado abre con cuatro tarjetas (alto riesgo, en producción, en evaluación y con datos personales) y una tabla filtrable por área, riesgo, rol, fecha límite, estado y responsable, exportable a Excel, más una vista kanban por estado. El cuadro de mando reparte el inventario en seis gráficos: nivel de riesgo, área de uso, estado, rol, altas por mes y decisiones automatizadas. Cada cambio en una ficha queda en su histórico con usuario y fecha.
Se activa desde el catálogo de módulos de cualquier cuenta Dokuflex (grupo «Cumplimiento normativo») y se instala en menos de un minuto:
Está en el catálogo de plantillas como registro de sistemas de IA (AI Act). Para estimar el tiempo que ahorra frente al inventario manual, la calculadora de ROI lo hace sin pedir correo.
Cualquier organización que use IA, aunque sea comprada; estos cuatro perfiles son los que lo piden primero.
Cribado de candidatos, evaluación del desempeño, asignación de turnos: el área 4 del Anexo III y la más común en cualquier empresa. El registro documenta la supervisión humana y la información a los representantes de los trabajadores del artículo 26.
Scoring de solvencia, aplazamientos de pago, tarificación: área 5 del Anexo III, con evaluación de impacto sobre derechos fundamentales (artículo 27) para entidades de crédito y aseguradoras. El OCR de facturas también se registra, aunque sea riesgo mínimo.
Chatbots, asistentes de voz, generadores de texto e imagen: riesgo limitado con la transparencia del artículo 50 exigible desde el 2 de agosto de 2026. La regla del módulo no deja guardar la ficha sin confirmar el aviso a las personas.
Quien responde al cuestionario de un cliente, a una auditoría o a AESIA. El registro cruza con el RGPD, aflora la IA en la sombra y deja el histórico de cada clasificación. Si automatizas con IA dentro de Dokuflex, los agentes de IA gobernados y el centro de confianza explican cómo se aplican supervisión y trazabilidad en la propia plataforma.
No con ese nombre, pero sí en la práctica. El Reglamento (UE) 2024/1689 impone obligaciones que dependen de cada sistema (prohibiciones, alfabetización, transparencia del artículo 50 y deberes de alto riesgo) y, para saber cuáles aplican y demostrarlo, hace falta un inventario con la clasificación de riesgo de cada uno. El registro es la evidencia de que ese análisis existe y está al día.
El proveedor desarrolla el sistema y lo comercializa o pone en servicio con su nombre; el responsable del despliegue lo utiliza bajo su autoridad. Casi todas las empresas son responsables del despliegue de la IA que usan. El proveedor de alto riesgo carga con la documentación técnica y la evaluación de conformidad; el responsable del despliegue, con el artículo 26 (supervisión humana, control de datos, vigilancia, logs seis meses, información a trabajadores y afectados). El módulo registra el rol en cada ficha.
Desde el 2 de diciembre de 2027 para los sistemas del Anexo III (empleo, crédito, educación, biometría, servicios esenciales) y desde el 2 de agosto de 2028 para los integrados en productos del Anexo I, tras el aplazamiento del Reglamento (UE) 2026/1744. Las prohibiciones se aplican desde el 2 de febrero de 2025 y la transparencia del artículo 50 desde el 2 de agosto de 2026.
El módulo pasa automáticamente su estado a Prohibido y deja constancia en el histórico de la ficha. Las prácticas del artículo 5 (puntuación social, reconocimiento de emociones en el trabajo, identificación biométrica remota en tiempo real en espacios públicos, entre otras) están prohibidas desde el 2 de febrero de 2025 y llevan las multas más altas: hasta 35 millones de euros o el 7 % de la facturación mundial.
Sí. El módulo se instala como un proceso más de Dokuflex y se edita con el diseñador low-code: añadir campos, cambiar las listas de áreas o categorías de datos, ajustar las reglas o incorporar un flujo de aprobación si tu política interna lo exige. Los campos y las once reglas son un punto de partida, no un molde cerrado.
No, y desconfía de quien lo prometa. Dokuflex da el inventario, la clasificación guiada, las reglas que evitan omisiones, la documentación junto a cada ficha y la trazabilidad de cada cambio; la clasificación de cada sistema y las medidas que adoptes las decide tu organización con su asesoría. Lo que sí garantiza el módulo es que, cuando alguien pregunte, la respuesta tenga fecha, responsable y evidencia.
Menos de un minuto desde el catálogo de módulos de cualquier cuenta Dokuflex, incluida la gratuita. Llega con seis sistemas de ejemplo y tres tours guiados; los ejemplos se borran cuando das de alta los reales. El inventario completo de una pyme suele hacerse en una tarde con un cuestionario por departamento.
Información orientativa elaborada por el Equipo Editorial de Dokuflex con revisión del Equipo Legal y de Compliance. Para casos específicos consulta tu asesoría jurídica o AESIA.
Activa el módulo gratuito, recorre los seis ejemplos con el tour y da de alta el primer sistema real esta tarde. Si prefieres verlo con alguien del equipo, pide una demo.
Continúa explorando: