Por Kristijan Sekereš

¿Prefieres que te lo preparemos? Elaboramos tu expediente del anexo VIII y lo presentamos por 690 €.Ver el servicio de expediente de registro

Registro en la base de datos de la UE del Reglamento de IA: qué exige el artículo 49 y cuándo se aplica

El edificio Berlaymont, sede de la Comisión Europea en Bruselas

El artículo 49 del Reglamento de IA obliga al proveedor de un sistema de IA de alto riesgo enumerado en el anexo III a registrarse, y a registrar el sistema, en una base de datos de la UE antes de introducirlo en el mercado o ponerlo en servicio. Los proveedores que concluyen que su sistema del anexo III no es de alto riesgo también se registran, con una inscripción más breve. Y lo mismo hacen las autoridades públicas que utilizan uno.

La base de datos no está abierta. La fecha a partir de la cual el registro es exigible cambió en julio de 2026, y el reglamento modificativo dejó un hueco de redacción que ha dado pie a dos lecturas sobre cuándo se aplica el artículo 49. Esta es la situación a 2 de octubre de 2026.

Quién tiene que registrarse

Proveedores de sistemas de alto riesgo del anexo III: artículo 49, apartado 1

El anexo III abarca ocho ámbitos: biometría; infraestructuras críticas; educación y formación profesional; empleo, gestión de los trabajadores y acceso al autoempleo; acceso a servicios privados esenciales y a servicios y prestaciones públicos esenciales y disfrute de estos servicios y prestaciones; garantía del cumplimiento del Derecho; migración, asilo y gestión del control fronterizo, y administración de justicia y procesos democráticos. Un sistema destinado a alguno de los casos de uso concretos que se enumeran en esos epígrafes es de alto riesgo en virtud del artículo 6, apartado 2, salvo que el artículo 6, apartado 3, lo excluya.

Antes de introducir un sistema así en el mercado o ponerlo en servicio, el proveedor «o, en su caso, el representante autorizado» registra el sistema y se registra a sí mismo.

Hay dos categorías que quedan fuera del artículo 49, apartado 1. Los sistemas de infraestructuras críticas del punto 2 del anexo III se registran a nivel nacional, conforme al artículo 49, apartado 5. Y la IA de alto riesgo integrada en productos regulados por el anexo I no se registra en virtud del artículo 49 en absoluto, porque el artículo 49, apartado 1, solo menciona el anexo III.

Proveedores que concluyen que su sistema no es de alto riesgo: artículo 49, apartado 2

El artículo 6, apartado 3, permite al proveedor concluir que un sistema del anexo III no es de alto riesgo cuando no plantee un riesgo importante de causar un perjuicio a la salud, la seguridad o los derechos fundamentales, también al no influir sustancialmente en el resultado de la toma de decisiones. Tiene que cumplirse una de cuatro condiciones: que el sistema realice una tarea de procedimiento limitada; que mejore el resultado de una actividad humana previamente realizada; que detecte patrones de toma de decisiones, o desviaciones con respecto a ellos, y no esté destinado a sustituir la valoración humana previamente realizada, ni a influir en ella, sin una revisión humana adecuada, o que realice una tarea preparatoria para una evaluación pertinente a efectos de un caso de uso del anexo III.

Un sistema que elabora perfiles de personas físicas es siempre de alto riesgo, cumpla la condición que cumpla.

Conforme al artículo 6, apartado 4, el proveedor documenta esa evaluación antes de introducir el sistema en el mercado, entrega la documentación cuando se la pide una autoridad nacional competente y se registra conforme al artículo 49, apartado 2.

La propuesta de Digital Omnibus de la Comisión habría suprimido el artículo 49, apartado 2. Esa supresión se rechazó, así que los proveedores que se acogen a la excepción siguen registrándose, con la sección B del anexo VIII. El Omnibus sí acortó la sección B: desaparecen los puntos 7 y 9 (un breve resumen de los motivos de la conclusión y los Estados miembros en los que el sistema está disponible). La inscripción sigue indicando la condición del artículo 6, apartado 3, en la que se apoya el proveedor, mientras que el razonamiento queda solo en la documentación del artículo 6, apartado 4, que una autoridad puede pedir. La excepción no te deja fuera de la base de datos. Hace pública tu posición en un registro, y la evaluación escrita que la respalda tiene que existir antes de que el sistema salga al mercado.

Autoridades públicas que despliegan sistemas de alto riesgo: artículo 49, apartado 3

Los responsables del despliegue que sean autoridades públicas, o instituciones, órganos u organismos de la Unión, o personas que actúen en su nombre, se registran antes de poner en servicio o utilizar un sistema de alto riesgo enumerado en el anexo III (de nuevo con la excepción del punto 2). Se registran, seleccionan el sistema en la base de datos y registran su utilización.

El artículo 26, apartado 8, añade la norma que más importa a quien vende estos sistemas. Un responsable del despliegue del sector público que constate que el sistema que tiene previsto utilizar no ha sido registrado no puede utilizarlo y debe informar al proveedor o al distribuidor. Su propia inscripción, conforme a la sección C del anexo VIII, pide la URL de la inscripción del proveedor. Un cliente del sector público no puede completar su registro hasta que exista el tuyo.

Los responsables del despliegue del sector privado no tienen obligación de registro en virtud del artículo 49.

Los sistemas de los puntos 1, 6 y 7 del anexo III en los ámbitos de la garantía del cumplimiento del Derecho, la migración, el asilo y la gestión del control fronterizo van a una sección segura no pública de la base de datos (artículo 49, apartado 4). Todo lo demás que se registra en virtud del artículo 49 es accesible al público conforme al artículo 71, apartado 4.

Proveedores de fuera de la UE: artículo 22

Un proveedor establecido fuera de la Unión tiene que nombrar, mediante un mandato escrito, a un representante autorizado establecido en la Unión antes de comercializar un sistema de alto riesgo en el mercado de la Unión. Para los sistemas del anexo III, esa obligación se aplica a partir del 2 de diciembre de 2027. Los datos del representante van en el punto 3 de la sección A o B, y el artículo 22, apartado 3, letra e), atribuye al representante una tarea en el propio registro.

Las infracciones del artículo 22 se sancionan conforme al artículo 99, apartado 4, letra b): hasta 15 millones de euros o el 3% del volumen de negocios mundial total anual, si esta cuantía fuese superior, o la menor de las dos en el caso de las pymes y de las pequeñas empresas de mediana capitalización.

Quien presenta una inscripción en nombre de un proveedor no se convierte por ello en su representante autorizado. El anexo VIII recoge por separado a quien presenta la información (punto 2) y al representante (punto 3), y presentar la inscripción en nombre de otro no satisface el artículo 22.

Cuándo se aplica el registro

Qué cambió el Reglamento (UE) 2026/1744

El Digital Omnibus sobre IA se convirtió en el Reglamento (UE) 2026/1744, de 8 de julio de 2026, publicado en el Diario Oficial el 24 de julio y en vigor desde el 27 de julio de 2026. Sustituyó el artículo 113, párrafo tercero, letra c), que preveía la aplicación del artículo 6, apartado 1, a partir del 2 de agosto de 2027. Según la nueva letra c), las secciones 1, 2 y 3 del capítulo III, salvo el artículo 6, apartado 5, se aplican a partir del 2 de diciembre de 2027 a los sistemas del anexo III y a partir del 2 de agosto de 2028 a los sistemas del anexo I.

Son fechas fijas. La propuesta vinculaba la aplicación de las obligaciones de alto riesgo a la disponibilidad de normas armonizadas, y ese mecanismo se abandonó. El texto consolidado del artículo 113 que publica la Comisión recoge la versión adoptada, pero partes de las preguntas frecuentes del AI Act Service Desk siguen describiendo el mecanismo antiguo.

El hueco de redacción en torno al artículo 49

El artículo 49 está en la sección 5 del capítulo III, que trata de las normas, la evaluación de la conformidad, los certificados y el registro. La nueva letra c) del artículo 113 solo menciona las secciones 1 a 3. Leída al pie de la letra, la sección 5 se quedó en la fecha general de aplicación, el 2 de agosto de 2026.

Esa lectura tiene poco en que apoyarse. El artículo 49, apartado 1, se aplica a los sistemas de alto riesgo enumerados en el anexo III, y el artículo 6, que es el que los convierte en sistemas de alto riesgo, está aplazado. También están aplazadas las obligaciones que imponen el registro a cada operador: la del proveedor en el artículo 16, letra i), la del representante autorizado en el artículo 22, apartado 3, letra e), y la del responsable del despliegue del sector público en el artículo 26, apartado 8. Las multas del artículo 99, apartado 4, van ligadas a esos artículos, no al artículo 49 por sí solo. Y no hay base de datos en la que registrarse.

Los comentaristas están divididos. Al menos una lectura se atiene a la letra y da el 2 de agosto de 2026; una respuesta del servicio de asistencia de la Comisión de la que informó Euractiv apunta a diciembre de 2027. Nosotros trabajamos con el 2 de diciembre de 2027, y aun así dejaríamos constancia del hueco en el expediente de cumplimiento.

Sistemas que ya están en el mercado: artículo 111, apartado 2

En su versión modificada, el artículo 111, apartado 2, solo alcanza a un sistema de alto riesgo introducido en el mercado antes de la fecha del capítulo III si después su diseño cambia de forma significativa, lo que se valora por tipo y modelo. Para un sistema en desarrollo activo, ese alivio solo dura hasta el primer cambio significativo de diseño. Los proveedores y responsables del despliegue de sistemas de alto riesgo destinados a ser utilizados por autoridades públicas deben cumplir, en cualquier caso, a más tardar el 2 de agosto de 2030.

Las fechas

FechaQué significa para el registro
1 de agosto de 2024Entra en vigor el Reglamento (UE) 2024/1689
27 de julio de 2026Entra en vigor el Reglamento (UE) 2026/1744
2 de agosto de 2026Fecha general de aplicación del artículo 113. Según la letra, el artículo 49 cae aquí; en la práctica no puede exigirse
Tercer trimestre de 2027Puesta en marcha prevista de la base de datos, según una respuesta del servicio de asistencia de la que informó la prensa. No es una fecha oficial
2 de diciembre de 2027Las secciones 1 a 3 del capítulo III se aplican a los sistemas del anexo III. Fecha de trabajo para el artículo 49
2 de agosto de 2028Las secciones 1 a 3 del capítulo III se aplican a los sistemas del anexo I, que no se registran conforme al artículo 49, apartado 1
2 de agosto de 2030Los sistemas existentes destinados a ser utilizados por autoridades públicas deben cumplir, hayan cambiado o no

Dónde se registra: la base de datos del artículo 71

El artículo 71 encarga a la Comisión crear y mantener la base de datos de la UE, en colaboración con los Estados miembros. No está operativa. Una respuesta del AI Act Service Desk fechada el 9 de julio de 2026, de la que informó Euractiv, decía: «Esta base de datos todavía no está abierta ni operativa». Situaba la puesta en marcha prevista en el tercer trimestre de 2027 (cobertura de la respuesta). Es una fuente secundaria. La Comisión no ha publicado ninguna fecha de puesta en marcha.

Hoy nadie puede registrar un sistema. Si alguien se ofrece a hacerlo, pregúntale qué presentaría exactamente, y dónde.

Qué contiene la inscripción: el anexo VIII

SecciónQuién la presentaQué contiene
AProveedores de sistemas de alto riesgo del anexo III conforme al artículo 49, apartado 1, o su representante autorizadoDatos del proveedor; datos de la persona que presente la información en nombre del proveedor; representante autorizado, en su caso; nombre comercial y una referencia inequívoca que permita la identificación y la trazabilidad; finalidad prevista, componentes y funciones; una descripción sencilla y concisa de los datos, las entradas y la lógica de funcionamiento; situación (comercializado o puesto en servicio, ha dejado de comercializarse o de estar en servicio, recuperado); certificado del organismo notificado, cuando proceda; los Estados miembros en los que el sistema está disponible; una copia de la declaración UE de conformidad; instrucciones de uso electrónicas, salvo para los sistemas de garantía del cumplimiento del Derecho, migración, asilo y control fronterizo de los puntos 1, 6 y 7; una URL opcional
BProveedores que se acogen al artículo 6, apartado 3, conforme al artículo 49, apartado 2Datos del proveedor, de quien presente la información y del representante autorizado; nombre comercial y referencia; finalidad prevista; la condición o condiciones del artículo 6, apartado 3, en las que se apoya; situación
CResponsables del despliegue del sector público conforme al artículo 49, apartado 3Datos del responsable del despliegue; datos de la persona que presente la información en su nombre; la URL de la inscripción del proveedor; un resumen de la evaluación de impacto relativa a los derechos fundamentales del artículo 27; un resumen de la evaluación de impacto relativa a la protección de datos, cuando proceda
  • La mayor parte de la sección A repite documentos que tienes que tener de todos modos. Las instrucciones de uso (artículo 13) y la declaración UE de conformidad (artículo 47) describen el mismo sistema y la misma finalidad prevista, y la inscripción no debería describirlos de otra manera.
  • Pocos proveedores del anexo III indicarán un organismo notificado. Según el artículo 43, apartado 2, los puntos 2 a 8 siguen el procedimiento fundamentado en un control interno del anexo VI. Los sistemas biométricos del punto 1 pueden necesitar uno.
  • La descripción de los datos y de la lógica de funcionamiento será pública. Escríbela pensando en cualquier lector, competidores incluidos.
  • El campo de situación sobrevive a la presentación. Alguien tiene que hacerse cargo de la inscripción cuando un sistema se retira o se recupera.

Presentar la inscripción en nombre de un proveedor

El anexo VIII cuenta con que alguien distinto del proveedor haga la presentación. El punto 2 de las secciones A y B pide, «cuando sea otra persona la que presente la información en nombre del proveedor», el nombre, la dirección y los datos de contacto de esa persona; el punto 2 de la sección C hace lo mismo para los responsables del despliegue. El artículo 71, apartado 5, dispone que la base de datos contenga los nombres y datos de contacto de las personas físicas responsables del registro que «cuenten con autoridad legal para representar al proveedor» o al responsable del despliegue.

Por tanto, el Reglamento contempla la presentación por un tercero bajo la autoridad del proveedor. Lo que no resuelve es la mecánica. La Comisión no ha dicho cómo identificará el portal a quien presenta la información, cómo se acreditará la autorización para presentarla ni si una organización podrá presentar inscripciones de otra desde su propio acceso. Nada de eso está comprobado todavía.

Un plan sensato cubre los dos desenlaces: un mandato escrito con una persona física designada que tenga autoridad para representar al proveedor, y un expediente lo bastante completo como para que tu propio personal pudiera presentarlo sin empezar de cero.

Qué hacer antes de que abra el portal

  1. Haz inventario y clasifica. Para cada sistema de IA, anota el punto del anexo III en el que encaja, si encaja en alguno, y si eres su proveedor o su responsable del despliegue.
  2. Redacta ya la documentación del artículo 6, apartado 4, para cada sistema que consideres que no es de alto riesgo. Indica la condición del artículo 6, apartado 3, explica por qué el sistema no influye sustancialmente en el resultado de las decisiones y trata de forma expresa la elaboración de perfiles.
  3. Contrasta tus lanzamientos con el 2 de diciembre de 2027. Un sistema que se introduzca en el mercado por primera vez a partir de esa fecha, o un sistema existente cuyo diseño cambie de forma significativa, necesita su inscripción antes de salir al mercado.
  4. Redacta el contenido del anexo VIII y concílialo con las instrucciones de uso y la declaración de conformidad. Si el trabajo de conformidad sigue en curso, el borrador muestra pronto dónde no coinciden los documentos.
  5. Si estás fuera de la UE, elige a tu representante autorizado. Sus datos van en la inscripción.
  6. Di a tus clientes del sector público cuándo pueden esperar tu inscripción. Su inscripción de la sección C necesita tu URL, y el artículo 26, apartado 8, les impide utilizar un sistema no registrado.
  7. Pon nombre a las personas: quien tenga autoridad legal para representarte, quien presente la información si es otra persona, y quien se haga cargo de la inscripción después.

Detrás de la inscripción están la documentación técnica, la conservación de registros y las pruebas de conformidad: ese es el trabajo de cumplimiento del Reglamento de IA que llevamos como proyectos de ingeniería. El artículo 50 es otro frente, que tratamos en nuestra guía sobre las obligaciones de transparencia.

Preparar el expediente ya

Por una tarifa fija por sistema de IA, comprobamos la clasificación frente al anexo III y el artículo 6, apartado 3, redactamos la documentación del artículo 6, apartado 4, cuando proceda, y preparamos ya un expediente completo del anexo VIII, que después presentamos con tu mandato cuando abra la base de datos. Si la base de datos no acepta presentaciones hechas en nombre de un proveedor, te devolvemos la parte de la tarifa que corresponde a la presentación y te guiamos para que lo presentes tú. Actuar como tu representante autorizado del artículo 22 no forma parte del servicio. Los detalles están en la página de nuestro servicio de expediente de registro, o puedes reservar una llamada.

Servicio

Ten el expediente listo antes de que abra la base de datos

Una comprobación de clasificación y un expediente completo del anexo VIII ahora, y el registro del artículo 49 hecho por ti cuando la base de datos de la UE acepte inscripciones. Un sistema de IA, 690 € de pago único.

Ver el servicio de expediente de registro