Viabilidad jurídica antes de desarrollar tu producto de IA: el análisis que evita el pivote más caro
En casi todos los proyectos de IA que llegan al despacho, el presupuesto de desarrollo se aprobó antes de que nadie hiciera la primera pregunta legal. El orden natural parece ese: primero construir, luego "ver el tema legal". El problema es que, en IA, el derecho no es un trámite posterior al producto: es una variable de diseño. Puede convertir tu caso de uso en inviable, condicionar la arquitectura o simplemente añadir obligaciones asumibles. Saber en cuál de los tres escenarios estás cuesta muy poco al principio y muchísimo cuando el producto ya existe.
Los tres destinos posibles de un producto de IA
El Reglamento europeo de IA (Reglamento (UE) 2024/1689) clasifica los sistemas por riesgo, y esa clasificación decide el destino del producto. En un extremo están las prácticas prohibidas del art. 5: manipulación subliminal, explotación de vulnerabilidades, social scoring generalizado, ciertos usos de identificación biométrica o el reconocimiento de emociones en el trabajo y la educación. Si tu caso de uso cae ahí, no hay compliance que lo salve: el producto, tal como está concebido, no puede comercializarse en la UE, y las sanciones alcanzan los 35 millones de euros o el 7% de la facturación mundial (art. 99). Es el escenario raro, pero existe, y descubrirlo con el desarrollo terminado es el pivote más caro que conocemos.
En el medio están los sistemas de alto riesgo del anexo III: IA que decide o puntúa en ámbitos como el acceso al empleo, el crédito, la educación, los seguros de vida y salud o los servicios públicos esenciales. Ahí el producto es viable, pero la norma condiciona cómo debe construirse: gestión de riesgos, gobernanza de los datos de entrenamiento, documentación técnica, supervisión humana, registros. Son requisitos que se diseñan desde el principio o se reconstruyen después a un coste múltiplo.
Y en el otro extremo está la mayoría de productos: sistemas que solo soportan obligaciones de transparencia del art. 50 (avisar de que se habla con una IA, marcar contenido generado, etiquetar deepfakes) o ninguna obligación específica del Reglamento. Muchos fundadores descubren con alivio que su producto está aquí; el valor del análisis es precisamente poder afirmarlo con fundamento y por escrito antes de gastar.
El calendario que corre mientras desarrollas
Conviene tener las fechas claras, porque han cambiado hace poco. Las prohibiciones del art. 5 se aplican desde el 2 de febrero de 2025 y las obligaciones de los modelos de propósito general desde el 2 de agosto de 2025. Las obligaciones de transparencia del art. 50 se aplican desde el 2 de agosto de 2026, es decir, ya. En cambio, el paquete conocido como Digital Omnibus, en vigor desde finales de julio de 2026, aplazó la aplicación de los requisitos de alto riesgo: al 2 de diciembre de 2027 para los sistemas del anexo III y a agosto de 2028 para los integrados en productos regulados del anexo I. Ese aplazamiento es un regalo de calendario para quien está desarrollando ahora un producto de alto riesgo, pero solo si lo usa para diseñar el cumplimiento, no para ignorarlo: un producto que salga al mercado en 2027 va a vivir casi toda su vida bajo el régimen completo.
La otra mitad del análisis: los datos
El Reglamento de IA es la parte visible, pero en la práctica la mitad de los problemas de viabilidad están en los datos. Tres preguntas concentran casi todo. Primera: ¿con qué base jurídica del art. 6 RGPD vas a tratar los datos personales que alimentan el sistema, y qué pasa si hay categorías especiales del art. 9 (salud, biometría, ideología)? Un producto de salud digital que asume alegremente que "el usuario consiente" suele tener un problema de diseño, no de letra pequeña. Segunda: ¿de dónde sale el dataset de entrenamiento? El scraping de contenido ajeno convive con la excepción de minería de textos y datos del art. 4 de la Directiva (UE) 2019/790, que los titulares pueden excluir mediante reserva expresa, y con los términos de uso de cada fuente; "estaba público en internet" no es un título jurídico. Y tercera: ¿qué puedes prometer a tus clientes sobre la titularidad y el uso del output y de los datos que ellos te confían? Esa respuesta acaba escrita en tus contratos y en tu DPA, y los clientes corporativos la examinan antes de firmar.
Sobre cómo encajan el Reglamento de IA, el RGPD y la LOPDGDD cuando el sistema trata datos sensibles escribimos en detalle en este análisis sobre regulación de la IA y datos sensibles.
Y la capa sectorial, que nadie mira hasta que muerde
Un producto de IA no vive solo bajo el Reglamento de IA. Si diagnostica o recomienda tratamiento, puede ser producto sanitario y necesitar marcado CE conforme al Reglamento (UE) 2017/745; si puntúa solvencia o mueve dinero, entran la normativa financiera y de crédito al consumo; si asesora jurídicamente, hay límites profesionales; si habla con menores, todo lo anterior se endurece. La pregunta sectorial es a menudo la que reconfigura el producto entero, porque no se resuelve con una capa de compliance: cambia quién puede vender qué, a quién y con qué autorizaciones.
Qué responde un análisis de viabilidad bien hecho
Un análisis de viabilidad jurídica no es un dictamen de ochenta páginas ni una colección de "depende". Es un documento corto que responde, con fundamento y por escrito, a las preguntas de las que depende el presupuesto: cómo se califica tu sistema bajo el Reglamento de IA y qué obligaciones concretas le siguen; con qué base jurídica y de qué fuentes puede nutrirse; qué normativa sectorial condiciona el modelo de negocio; qué decisiones de arquitectura conviene tomar ahora porque después serán caras de revertir; y qué coste y calendario de cumplimiento hay que meter en el plan financiero. La conclusión útil es un semáforo con condiciones: verde, verde si cambias esto, o rojo con la explicación de por qué.
El momento de hacerlo también importa. Lo razonable es antes de aprobar el presupuesto de desarrollo, y desde luego antes de levantar una ronda: los inversores preguntan por la calificación regulatoria en la due diligence, y la diferencia entre contestar con un informe y contestar con una intuición se nota en la valoración y en las garantías que te pedirán firmar.
Una señal de alarma que vemos repetida: el equipo técnico ya ha decidido qué datos usar y cómo, y a legal se le pide "validar" lo construido. En IA ese orden multiplica el coste de cada corrección. La revisión jurídica temprana no va de frenar el producto: va de elegir, entre las varias formas de construirlo, la que no habrá que deshacer.
Preguntas frecuentes
¿Mi chatbot o mi wrapper sobre un modelo de terceros es de alto riesgo?
En la mayoría de los casos, no: el alto riesgo depende del uso listado en el anexo III (empleo, crédito, educación, seguros, servicios esenciales, entre otros), no de la tecnología. Un asistente conversacional genérico suele quedar en las obligaciones de transparencia del art. 50. Pero el mismo chatbot aplicado a cribar candidatos de empleo cambia de categoría, así que la respuesta seria exige mirar el caso de uso concreto.
¿Puedo entrenar mi modelo con datos scrapeados de internet?
A veces, y con condiciones. Hay que pasar tres filtros: la propiedad intelectual (la excepción de minería de textos y datos del art. 4 de la Directiva (UE) 2019/790 admite la reserva de derechos de los titulares), el RGPD si hay datos personales (base jurídica, información, minimización) y los términos de uso de las fuentes. La respuesta cambia según qué se scrapea, de dónde y para qué, y es una de las preguntas centrales de cualquier análisis de viabilidad.
¿El aplazamiento del alto riesgo a diciembre de 2027 significa que puedo esperar?
Significa que tienes más tiempo para cumplir, no que el diseño pueda ignorar la norma. Los requisitos de alto riesgo (gobernanza de datos, documentación, supervisión humana) son mucho más baratos de incorporar en la arquitectura inicial que de adaptar después, y las prohibiciones del art. 5 y la transparencia del art. 50 ya se aplican hoy.
¿Y si ya he desarrollado el producto sin este análisis?
Entonces el análisis cambia de función: en lugar de orientar el diseño, audita lo construido y prioriza las correcciones por riesgo. Casi siempre hay margen para reconducir sin rehacer, pero cuanto más tarde se mira, menos opciones quedan abiertas.
Cuánto cuesta saberlo
En Satya Legal hacemos este trabajo como un producto cerrado: el informe de viabilidad jurídica, desde 650 euros más IVA, con conclusión ejecutiva, calificación regulatoria, riesgos por orden de importancia y hoja de ruta con costes y fases. Frente a un presupuesto de desarrollo de decenas de miles de euros, es la parte más barata del proyecto y la única que puede evitar que el resto se gaste dos veces. La primera consulta, como siempre, es gratuita.
¿Tienes un caso parecido entre manos?
Cuéntanoslo en una llamada de 20 minutos. La primera consulta es gratuita y sin compromiso.
Contenido Relacionado
Artículos Relacionados
Regulación de la IA y datos sensibles: RGPD y LOPD
AI Act, RGPD y LOPD: obligaciones, evaluación de impacto, sanciones hasta 35 M€ y checklist para empresas que usan IA con datos sensibles.
Leer más →
Errores legales al lanzar startups
Descubre los errores legales más comunes al crear una startup y cómo evitarlos
Leer más →