Asunto
Comunicación interna para la elaboración y mantenimiento del inventario de sistemas de inteligencia artificial exigible conforme al Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024 (Reglamento de Inteligencia Artificial, en adelante "AI Act"), en relación con los artículos 6 a 15 y 50 a 55 del propio Reglamento y con el régimen de sanciones aplicable desde la entrada en vigor gradual de la norma.
Hechos
PRIMERO. {nombre_pyme}, con CIF {cif}, opera uno o varios sistemas de inteligencia artificial en el seno de su actividad (servicios internos, atención a cliente, selección de personal, scoring crediticio, generación de contenidos, mantenimiento predictivo u otros), algunos de los cuales podrían tener por destinatario personal propio o personas a las que presta servicio.
SEGUNDO. La normativa europea exige que los proveedores, responsables de despliegue, importadores y distribuidores identificifiquen cada sistema de IA, lo clasifiquen en función del riesgo previsto en el AI Act, documenten su finalidad, los datos utilizados, los proveedores y los mecanismos de supervisión humana, y conserven la documentación técnica y la trazabilidad a lo largo del ciclo de vida del sistema.
TERCERO. La presente comunicación tiene por objeto iniciar el registro interno, asignar responsables y plazos de revisión, y dejar constancia escrita del estado de cumplimiento de la pyme respecto del AI Act en la fecha señalada como {fecha}.
Fundamentos
La obligación de mantener un inventario actualizado de sistemas de IA deriva de los artículos 6 a 15, 17, 26 a 33, 43 a 49 y 50 a 55 del AI Act, en función del rol que la pyme desempeñe (proveedor, responsable de despliegue, importador, distribuidor o entidad afectada) y del nivel de riesgo del sistema (riesgo inaceptable, alto, limitado o mínimo). El incumplimiento puede acarrear sanciones administrativas de hasta 35 millones de euros o, tratándose de pymes, de hasta el 7 % del volumen de negocios anual mundial del ejercicio financiero anterior, si esta cifra fuese superior.
La obligación se enmarca, además, en el principio de responsabilidad proactiva (accountability) previsto en el artículo 4 del RGPD cuando los sistemas de IA tratan datos personales, así como en la obligación de evaluación de impacto relativa a la protección de datos prevista en el artículo 35 del RGPD, cuando el tratamiento entrañe un alto riesgo para los derechos y libertades de las personas físicas.
Solicitud
Que se tenga por presentado el presente escrito, se incorpore al expediente interno de cumplimiento de {nombre_pyme} (CIF {cif}) y sirva como punto de partida del registro de sistemas de inteligencia artificial en la fecha {fecha}. En particular:
PRIMERO. Se identifique cada sistema de IA en uso o en fase de evaluación, con indicación de proveedor, responsable de despliegue, finalidad, categorías de datos tratados, base jurídica del tratamiento y, en su caso, clasificación de riesgo conforme al título II del AI Act.
SEGUNDO. Se designe una persona o equipo responsable de mantener el inventario, de actualizarlo ante cualquier despliegue o retirada y de documentar los mecanismos de supervisión humana y las medidas de mitigación aplicadas a cada sistema de riesgo alto o limitado.
TERCERO. Se prevea la conservación de la documentación técnica, los registros de entrenamiento y de trazabilidad, y de los justificantes de las evaluaciones de conformidad realizadas, durante el período mínimo previsto en el artículo 12 del AI Act y, en todo caso, mientras pueda ser requerida por la autoridad nacional competente.
CUARTO. Se firme el presente documento en la fecha indicada como {fecha} y se guarde copia firmada en el repositorio de cumplimiento normativo de {nombre_pyme}, junto con la version del inventario generada a partir de esta comunicación.