1. Nuestro rol bajo el AI Act
Trusteed actúa como desplegador de sistemas de IA de terceros - modelos de OpenAI y Anthropic - y cumple las obligaciones que el Reglamento impone a esa condición. No somos proveedor de modelos de propósito general: no entrenamos, no ajustamos ni ponemos en el mercado modelos GPAI, por lo que el Capítulo V no nos resulta aplicable.
Esa descripción no agota nuestro rol. Cuando construimos un sistema propio sobre un modelo de un tercero y lo ponemos en servicio bajo nuestro nombre, actuamos además como proveedor de un sistema de IA en el sentido del Art. 3(3) y como downstream provider del Art. 3(68). Es el caso del asistente conversacional de compra y del adaptador de resolución de intención en checkout.
no activoAmbas superficies están desplegadas pero no operativas: no hay clave de proveedor LLM configurada en producción, por lo que hoy no se genera ningún texto dirigido a compradores. Cuando se activen serán exigibles la divulgación de IA en la primera interacción (Art. 50(1) y (5)) y el marcado legible por máquina del texto generado (Art. 50(2), con plazo hasta el 2 de diciembre de 2026 para sistemas ya en el mercado a 2 de agosto de 2026).
2. Obligaciones aplicables hoy
El cronograma refleja las fechas vigentes tras el Digital Omnibus, que aplazó los bloques de alto riesgo y prorrogó el marcado de contenido sintético.
ObligaciónAplicable desdeEstado
Art. 5 - Prácticas prohibidas2 feb 2025conforme
Art. 5 - Material íntimo no consentido y material de abusos sexuales de menores2 dic 2026en evaluación
Art. 4 - Alfabetización en IA2 feb 2025en implantación
Cap. V - Proveedores GPAI2 ago 2025no aplicable
Art. 26 - Obligaciones del desplegador de sistemas de alto riesgo2 dic 2027no aplicable
Art. 50(1) - Informar de la interacción con IA2 ago 2026conforme
Art. 50(2) - Marcado de contenido sintético2 dic 2026latente
Arts. 10-25 - Alto riesgo, Anexo III2 dic 2027no aplicable
Alto riesgo, Anexo I (producto)2 ago 2028no aplicable
Art. 71 - Registro en base de datos de la UESolo alto riesgono aplicable
2 bis. Las dos prohibiciones nuevas del Art. 5, y por qué nos afectan
El Ómnibus añadió al Art. 5 la prohibición de los sistemas de IA que generan o manipulan material íntimo no consentido y material de abusos sexuales de menores. Es una obligación con fecha diferida: el nuevo Art. 113, apartado 3, letra a) del AI Act saca expresamente estas dos prohibiciones del bloque que rige desde el 2 de febrero de 2025 y las aplaza al 2 de diciembre de 2026.
Como responsable del despliegue no entramos en el supuesto: la prohibición alcanza a quien usa un sistema con ese fin, y no es nuestro caso. Donde sí tenemos que mirarnos es en nuestra condición de proveedor del asistente conversacional (ver sección 1), porque el Reglamento no se limita a los sistemas destinados a generar ese material: alcanza también a aquellos en los que esa generación sea un resultado razonablemente previsible y reproducible sin medidas técnicas razonables que lo impidan.
en evaluaciónHoy el asistente no genera nada — no hay clave de proveedor LLM en producción —, de modo que no hay resultado posible que prohibir. Lo marcamos «en evaluación» y no «conforme» porque cumplir por inactividad no es lo mismo que cumplir: antes de activarlo hay que documentar las salvaguardias (filtrado de contenidos, barreras de indicaciones, detección de uso indebido y un canal de notificación), y esa evaluación está pendiente. Preferimos decirlo así a apuntarnos un verde que sólo se sostiene mientras el sistema esté apagado.
3. Transparencia (Art. 50): qué señalamos y dónde
Las transacciones iniciadas por agentes se identifican mediante cabeceras de respuesta, para que el comercio y sus sistemas puedan distinguir una acción delegada de una acción humana. La cobertura no es uniforme entre superficies y lo declaramos como tal.
SuperficieCabecerasEstado
Agent APIX-Agent-Commerce · X-AI-Act-Transparencyactivo
MCP gatewayX-Agent-Commerce · X-AI-Act-Transparencyactivo
MCP · bucket CheckoutX-Agent-Commerce · X-AI-Act-Transparencyactivo
MCP · bucket Discoverypendienteen despliegue
MCP · bucket Customerpendienteen despliegue
A2A y webhooks salientesX-Initiated-By: ai-agentactivo
El bucket Customer incluye cancelaciones y devoluciones - acciones que operan sobre el contrato de un consumidor - , por lo que su cobertura es prioritaria.
4. Supervisión humana
Aplicamos supervisión humana por diligencia y por contrato, no porque el Art. 26 del AI Act nos obligue: ese artículo rige para los responsables del despliegue de sistemas de alto riesgo, y ninguno de nuestros sistemas lo es (ver §6). Lo decimos porque una versión anterior de esta página lo citaba como fundamento a la vez que descartaba el alto riesgo, y las dos cosas no pueden ser ciertas.
La configuración de controles human-in-the-loop es obligatoria en el panel del comercio. El comercio define a partir de qué umbral una acción delegada requiere confirmación de una persona antes de ejecutarse: importe, categoría, patrón de compra o protocolo de origen. Si el comercio desactiva esas confirmaciones, asume el riesgo de las acciones ejecutadas sin supervisión, según se recoge en las Condiciones de servicio.
Los registros de auditoría se conservan para investigación de incidentes y seguridad, y son la base de la evidencia que el comercio puede aportar ante una reclamación.
5. Alfabetización en IA (Art. 4)
El Art. 4 sigue vigente tras el Digital Omnibus, reformulado como obligación de medios: adoptar medidas que apoyen el desarrollo de un nivel suficiente de alfabetización en IA entre el personal, no garantizar un resultado. Su supervisión nacional está operativa desde agosto de 2026.
Mantenemos una política interna de alfabetización en IA y un registro fechado de la formación impartida al personal con acceso a sistemas de IA, disponibles a petición de una autoridad competente.
6. Clasificación de riesgo del Trust Score
El Trust Score de comercios es un sistema de riesgo limitado. No entra en el Anexo III: no evalúa solvencia crediticia de personas físicas, no interviene en empleo, educación, servicios esenciales ni administración de justicia. Aplica un algoritmo determinista de pesos fijos sobre métricas operativas; no aprende ni infiere perfiles.
Sí produce efectos automatizados sobre la visibilidad del comercio en el canal agéntico. La escalera de estados, los umbrales y el derecho de apelación con revisión humana se detallan en la Política de privacidad, dado que la base jurídica aplicable es el Art. 22 del RGPD y no el régimen de alto riesgo del AI Act.
7. Divulgación en tu tienda
El acuerdo de encargo de tratamiento (Art. 28 RGPD) va incorporado en las Condiciones de servicio y queda aceptado al registrarse: no hay una firma separada pendiente. Del lado técnico, lo que aportamos es la identificación de las transacciones iniciadas por agentes mediante cabeceras de respuesta, con la cobertura por superficie que se publica en la sección 3.
La información al comprador en el escaparate del propio comercio es responsabilidad del comercio, y hoy no distribuimos un distintivo listo para insertar que la cubra. Preferimos decirlo a que alguien dé por hecho que su obligación queda resuelta con lo nuestro.
8. Supervisión y régimen sancionador
El Reglamento es directamente aplicable con ley nacional o sin ella. En España, la AESIA será la autoridad de vigilancia del mercado en materia de IA y ejercerá la potestad sancionadora cuando entre en vigor la ley orgánica que la designa; el reparto competencial previsto sitúa a la AEPD en datos biométricos, al CGPJ en el ámbito de justicia y al Banco de España y la CNMV en el financiero. La horquilla sancionadora que prevé el Reglamento alcanza 35 millones de euros o el 7 % de la facturación anual global, según la infracción.
El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial se aprobó en Consejo de Ministros el 26 de mayo de 2026 y continúa en tramitación parlamentaria, por lo que puede sufrir modificaciones.
Estar sujeto al marco del AI Act describe el régimen aplicable; no implica revisión, supervisión ni certificación individual de Trusteed por parte de AESIA.