Evaluación de impacto en derechos fundamentales (art. 27 del AI Act): a quién obliga de verdad
La evaluación de impacto relativa a los derechos fundamentales (EIDF) es uno de los puntos del Reglamento (UE) 2024/1689 donde más pymes se equivocan, y en las dos direcciones: hay quien presupuesta una evaluación que nadie le exige y hay quien no ha oído hablar de ella y la tiene encima. Su lista de obligados es cerrada.
La regla, sin adornos
Dice el artículo 27.1:
> «Antes de desplegar uno de los sistemas de IA de alto riesgo a que se refiere el artículo 6, apartado 2, con excepción de los sistemas de IA de alto riesgo destinados a ser utilizados en el ámbito enumerado en el anexo III, punto 2, los responsables del despliegue que sean organismos de Derecho público, o entidades privadas que prestan servicios públicos, y los responsable [sic] del despliegue de sistemas de IA de alto riesgo a que se refiere el anexo III, punto 5, letras b) y c), llevarán a cabo una evaluación del impacto […] en los derechos fundamentales.»
Tres filtros encadenados, y hay que superarlos todos. Uno: ser responsable del despliegue, no proveedor; el art. 3.4 lo define como quien «utilice un sistema de IA bajo su propia autoridad, salvo cuando su uso se enmarque en una actividad personal de carácter no profesional». Dos: que el sistema sea de alto riesgo por el artículo 6.2, es decir, por estar en el Anexo III; los del 6.1, componentes de seguridad de productos del Anexo I, quedan fuera. Tres: encajar en un perfil de la tabla siguiente.
Los tres sujetos obligados
| Sujeto | Sistemas que activan la EIDF | Condición |
|---|---|---|
| Organismos de Derecho público | Cualquiera del Anexo III salvo el punto 2 | Por su naturaleza pública |
| Entidades privadas que prestan servicios públicos | Cualquiera del Anexo III salvo el punto 2 | Por la función, no por la forma jurídica |
| Cualquier responsable del despliegue | Anexo III, punto 5, letras b) y c) | Público o privado, da igual |
El punto 2, expresamente excluido, es el de infraestructuras críticas: componentes de seguridad en tráfico rodado, agua, gas, calefacción, electricidad e infraestructuras digitales críticas.
Las dos letras del punto 5 que obligan a todo el mundo son la b), sistemas «destinados a ser utilizados para evaluar la solvencia de personas físicas o establecer su calificación crediticia, salvo los sistemas de IA utilizados al objeto de detectar fraudes financieros», y la c), los destinados «para la evaluación de riesgos y la fijación de precios en relación con las personas físicas en el caso de los seguros de vida y de salud».
¿Qué son las «entidades privadas que prestan servicios públicos»? El considerando 96 pone los ejemplos: entidades vinculadas «a funciones de interés público, por ejemplo, en el ámbito de la educación, la asistencia sanitaria, los servicios sociales, la vivienda y la administración de justicia». Ahí entran, sin ser administración, bastantes pymes: centros concertados, residencias, sanidad concertada, gestoras de servicios sociales.
Los dos errores frecuentes
Creer que obliga y no obligar. Una pyme privada, sin función de servicio público, que usa un sistema del Anexo III distinto de 5.b) y 5.c) no tiene que hacer la EIDF. El caso típico: la empresa que criba currículums con IA. Es Anexo III, punto 4.a), es alto riesgo y aun así el artículo 27 no la alcanza. Lo que sí la alcanza es el artículo 26, donde vive la carga real: uso conforme a las instrucciones (26.1), supervisión humana en manos de personas con competencia y autoridad (26.2), archivos de registro conservados al menos seis meses (26.6), información previa a los trabajadores (26.7) e información a las personas afectadas por las decisiones (26.11). No confundir «no me toca el 27» con «no me toca nada».
Creer que no obliga y obligar. Se sorprenden sobre todo las empresas privadas pequeñas que hacen scoring de solvencia o precio de seguros de vida y salud: el artículo 27 no les pide ser públicas ni prestar servicio público, basta con desplegar un sistema del Anexo III 5.b) o 5.c) para entrar. El segundo grupo son las entidades privadas con función pública en cualquier otro ámbito del Anexo III: un centro educativo privado que usa IA para la admisión de alumnado (punto 3.a) queda dentro; una empresa industrial con la misma herramienta para su propia selección de personal, no.
Hay una salida previa: el artículo 6.3 permite que un sistema del Anexo III no se considere de alto riesgo si no plantea un riesgo importante, con cuatro supuestos tasados. Su párrafo final la cierra en seco: «[…] siempre se considerarán de alto riesgo cuando el sistema de IA efectúe la elaboración de perfiles de personas físicas».
Qué tiene que contener la evaluación
El artículo 27.1 fija seis apartados. El índice no admite interpretación:
| Letra | Contenido exigido |
|---|---|
| a) | Procesos del responsable del despliegue en los que se usará el sistema, en consonancia con su finalidad prevista |
| b) | Período de tiempo durante el cual se prevé utilizarlo y frecuencia prevista de uso |
| c) | Categorías de personas físicas y colectivos que puedan verse afectados en el contexto específico |
| d) | Riesgos de perjuicio específicos para esas categorías, con la información facilitada por el proveedor conforme al art. 13 |
| e) | Aplicación de las medidas de supervisión humana, de acuerdo con las instrucciones de uso |
| f) | Medidas si los riesgos se materializan, incluidos los acuerdos de gobernanza interna y los mecanismos de reclamación |
El artículo 27.2 añade tres reglas: se aplica al primer uso; en casos similares vale reutilizar una EIDF propia anterior o una evaluación ya hecha por el proveedor; y si algún elemento cambia, hay que actualizarlo.
De las seis letras al expediente: método de trabajo
Las seis letras del artículo 27.1 dicen qué tiene que haber en el documento; no dicen cómo llegar hasta ahí. El expediente se monta en cinco pasos, y antes de escribir una línea hacen falta tres papeles: las instrucciones de uso del proveedor (art. 13), la plantilla de inventario de sistemas de IA para saber exactamente qué se evalúa, y la EIPD si el despliegue ya tiene una.
- El proceso real, con calendario (letras a y b). El proceso tal y como funciona en la organización, no como lo cuenta el folleto del proveedor: quién lanza el sistema, con qué entrada, qué decisión alimenta, durante cuánto tiempo y con qué frecuencia.
- El mapa de afectados (letra c). No solo los usuarios directos: todas las categorías de personas y colectivos que el contexto concreto pueda alcanzar.
- Riesgos con nombre y apellido (letra d). Cada colectivo del paso 2 cruzado con perjuicios concretos a derechos concretos. La materia prima está en el artículo 13: cada limitación y cada grupo con menor precisión que declare el proveedor es un riesgo a evaluar.
- La supervisión humana con nombre propio (letra e). No basta declarar que «habrá supervisión humana»: qué puesto, qué ve y cuándo puede parar el sistema, conforme a las instrucciones de uso y al artículo 26.2 (competencia, formación y autoridad).
- El plan para cuando falle (letra f). Los acuerdos de gobernanza interna (quién decide suspender el uso) y el mecanismo de reclamación. Es la letra que menos expedientes traen de serie y la primera que una autoridad echará de menos.
Cerrado el expediente, queda notificarlo a la autoridad de vigilancia del mercado con el modelo del artículo 27.5, cuando la Oficina de IA lo publique.
Cómo queda sobre un caso real
Un centro concertado despliega un sistema de IA para ordenar las solicitudes de admisión de alumnado: anexo III, punto 3, letra a, y entidad privada que presta un servicio público. Le obliga. Letra a letra:
| Letra | Cómo se rellena |
|---|---|
| a) Procesos | «El sistema puntúa las solicitudes de la campaña de admisión; la comisión de escolarización resuelve a la vista de esa puntuación». Si las instrucciones dicen «apoyo a la ordenación» y el centro decide en automático, no falla la letra a): falla el despliegue |
| b) Período y frecuencia | Seis semanas al año, entre marzo y abril, sobre unas 400 solicitudes. Un uso estacional no se evalúa como uno continuo |
| c) Afectados | Menores solicitantes y sus familias, y dentro de ellas las más expuestas al sesgo del criterio: alumnado con necesidades educativas, familias sin competencias digitales para reclamar |
| d) Riesgos | Los que salen del artículo 13: precisión declarada, limitaciones, colectivos donde rinde peor. Riesgo típico: plaza denegada por un dato mal grabado que nadie revisa |
| e) Supervisión humana | «El secretario académico valida cada lista antes de publicarla y puede corregir puntuaciones» es supervisión; «el software lo lleva la empresa informática» no lo es |
| f) Si el riesgo se materializa | A quién escala la familia que impugna la puntuación, quién puede suspender el sistema y volver al procedimiento manual, y en qué plazo se responde |
La EIPD del artículo 35 del RGPD: qué cambió el 27 de julio de 2026
Es la duda más repetida y la respuesta cambió el 27 de julio de 2026. El artículo 27.4 original decía que, si las obligaciones ya se cumplían mediante la evaluación de impacto en protección de datos del art. 35 del RGPD (o el art. 27 de la Directiva (UE) 2016/680), la EIDF «complementará dicha evaluación de impacto […]».
El punto 13.a) del Reglamento (UE) 2026/1744 sustituyó ese apartado: ahora el responsable del despliegue «podrá […] incluir referencias cruzadas a las secciones pertinentes de dicha evaluación de impacto relativa a la protección de datos o incluir las partes pertinentes de esta». Ya no es un documento que complementa a otro, sino una autorización expresa para remitirse a la EIPD o incorporar sus partes; el punto 13.b) traslada esa lógica al modelo de cuestionario del art. 27.5.
Siguen siendo dos documentos con disparadores distintos. La EIPD se activa por tratamiento de datos personales de alto riesgo; la EIDF, por el perfil de sujeto y el tipo de sistema. Ni una sustituye a la otra ni tener EIPD exime del artículo 27: lo que ya no hay que hacer es duplicar párrafos. Y una obligación cruzada que se olvida: el artículo 26.9 exige usar la información del proveedor conforme al art. 13 para cumplir la EIPD.
EIDF y EIPD, en una tabla: qué puedes referenciar y qué no
Desde el 27 de julio de 2026 el artículo 27.4 permite remitirse por referencia cruzada a la EIPD o incorporar sus partes. Para usar esa autorización sin trampas hay que saber qué sección de la EIPD responde a cada letra, sabiendo que su contenido mínimo lo fija el artículo 35.7 del RGPD en cuatro bloques:
| Letra del art. 27.1 (EIDF) | Bloque del art. 35.7 RGPD (EIPD) | ¿Referencia cruzada? |
|---|---|---|
| a) Procesos y finalidad prevista | a) Descripción sistemática de las operaciones de tratamiento y de sus fines | Parcial: la EIPD describe operaciones de tratamiento, no el proceso de negocio donde se inserta el sistema ni su encaje con la finalidad prevista |
| b) Período y frecuencia de uso | Sin equivalente expreso | No: se redacta de cero |
| c) Categorías de afectados | c) Riesgos para los derechos y libertades de los interesados | Parcial: la EIPD identifica interesados al valorar el riesgo, pero no obliga a categorizar colectivos en el contexto concreto de uso |
| d) Riesgos de perjuicio específicos | c) | Parcial: mismo punto de partida, pero la EIDF exige apoyarse en la precisión y las limitaciones que el proveedor declara por el artículo 13 |
| e) Supervisión humana conforme a las instrucciones de uso | d) Medidas previstas | No como tal: solo sirve si la EIPD documentó la intervención humana como medida; el encaje con las instrucciones de uso es nuevo |
| f) Medidas si se materializan, gobernanza y reclamación | d) Medidas previstas | Parcial: los acuerdos de gobernanza y el mecanismo de reclamación casi nunca están |
Dicho en corto: quien tiene una EIPD sólida arrastra la mitad del trabajo, pero ninguna de las seis letras se resuelve con un corta y pega. Y la asimetría va en los dos sentidos: la EIPD trae un bloque que la EIDF no pide —el juicio de necesidad y proporcionalidad del 35.7 b)— y la EIDF exige piezas que ninguna EIPD tiene de serie: período y frecuencia de uso, mecanismo de reclamación y la notificación del artículo 27.3 (la EIPD no se remite a nadie salvo consulta previa del art. 36 del RGPD).
Y una advertencia que rara vez aparece en los resúmenes: la referencia cruzada hereda los defectos del documento al que apunta. Antes de referenciar, auditar lo referenciado.
A quién se notifica y en qué forma
El artículo 27.3 es tajante: hecha la evaluación, el responsable del despliegue notificará sus resultados a la autoridad de vigilancia del mercado, presentando el modelo cumplimentado del artículo 27.5. La única exención es el artículo 46.1, la autorización excepcional por seguridad pública.
Quién es esa autoridad en España está hoy en un proyecto de ley, no en una ley. El Proyecto de Ley Orgánica 121/000096 (BOCG, Serie A, núm. 97-1, 12-6-2026), en tramitación, reparte así los casos del artículo 27:
| Sistema (Anexo III) | Autoridad de vigilancia del mercado propuesta |
|---|---|
| Punto 3 (educación) y punto 4 (empleo) | AESIA |
| Punto 5, salvo b) y c) | AESIA |
| Punto 5.b) solvencia y scoring | Banco de España o CNMV, según el supervisor de la entidad |
| Punto 5.c) seguros de vida y salud | Dirección General de Seguros y Fondos de Pensiones |
El reparto sigue al artículo 74.6, que da la vigilancia al supervisor financiero nacional cuando lo usa una entidad financiera en relación directa con esos servicios.
Desde cuándo
Aquí está el error de calendario más extendido. El artículo 27 vive en el capítulo III, sección 3, y la redacción original del artículo 113 lo habría hecho aplicable el 2 de agosto de 2026. El punto 40.b) del Reglamento (UE) 2026/1744 sustituyó su letra c), que ahora fija la aplicación del capítulo III, secciones 1, 2 y 3, en el 2 de diciembre de 2027 para los sistemas de alto riesgo por el artículo 6.2 y el Anexo III, y en el 2 de agosto de 2028 para los del 6.1 y el Anexo I.
Como el artículo 27 sólo alcanza a sistemas del artículo 6.2, la fecha operativa es 2 de diciembre de 2027: dieciséis meses más que en el calendario anterior. Con un matiz público: el artículo 111.2, en su nueva redacción, da a proveedores y responsables del despliegue de sistemas destinados a autoridades públicas, ya introducidos en el mercado, hasta el 2 de agosto de 2030.
Qué pasa si no se hace
Detalle poco contado: el artículo 99.4, que fija las multas de hasta 15.000.000 € o el 3 % del volumen de negocio mundial, enumera las disposiciones que sanciona y el artículo 27 no está en esa lista. Sí está el artículo 26, en la letra e). Queda bajo la regla general del artículo 99.1, y es el proyecto de ley español el que lo tipifica: su artículo 21.2.i) lo califica de infracción grave del responsable del despliegue, con multa de hasta 7.500.000 € o el 1 % (art. 30.1.c).
Lo que enseña el caso AENA
La sanción española más cara a un sistema de IA no vino del Reglamento de IA sino de una evaluación de impacto mal hecha: 10.043.002 € a AENA por infringir el artículo 35 del RGPD con su reconocimiento facial, más la suspensión del tratamiento hasta rehacer la EIPD. Trasladado al artículo 27, deja cuatro avisos:
- «Antes de desplegar» es literal. A AENA se le reprochó no tener el análisis en condiciones antes de tratar los datos; la EIDF tiene idéntico disparador y hacerla a posteriori no cura nada.
- Rellenar una plantilla no es evaluar. AENA usó una herramienta y aun así incumplió, porque el contenido no describía las operaciones ni valoraba el riesgo. Con el cuestionario del artículo 27.5 pasará igual: lo revisable es el fondo.
- La medida que más duele no es la multa. El sistema quedó parado. La autoridad de vigilancia del mercado tendrá palancas equivalentes sobre un despliegue sin EIDF.
- El expediente nace con destinatario. La EIDF se notifica a la autoridad (art. 27.3): no es un documento interno que nadie leerá.
Qué puede hacer hoy una pyme
Lo primero es determinar si está en la lista, y se resuelve en una tarde: inventariar los sistemas de IA, ver si alguno cae en el Anexo III y contrastar el perfil de sujeto contra la tabla de arriba. La mayoría de las pymes salen del artículo 27 ahí y se quedan con el artículo 26, que es trabajo real pero de otra escala.
Para quien queda dentro, el modelo de cuestionario del artículo 27.5 lo tiene que elaborar la Oficina de IA y aún no está publicado. Mientras tanto hay una metodología pública y gratuita en español: el «Modelo para la EIDF: guía y casos de uso», de la Autoritat Catalana de Protecció de Dades (APDCAT, Barcelona, 2025, CC BY-NC-ND), coordinado por Alessandro Mantelero y Joana Marí. No es un formulario oficial, pero aporta cuestionario de alcance, matrices de probabilidad y gravedad, índice de impacto, gestión de riesgos y cuatro casos de uso. Un aviso: cita el artículo 27.4 en su redacción anterior al Ómnibus, la del «complementará», que ya no está en vigor.
Y una pieza no opcional para nadie: el artículo 4, alfabetización en materia de IA, aplicable desde el 2 de febrero de 2025. Ésa sí es exigible hoy.
Preguntas frecuentes sobre la EIDF
¿A quién obliga la evaluación de impacto en derechos fundamentales?
El artículo 27.1 del Reglamento (UE) 2024/1689 la impone a los responsables del despliegue que sean organismos de Derecho público, a las entidades privadas que presten servicios públicos, y a quienes desplieguen los sistemas de las letras b) y c) del punto 5 del anexo III. No alcanza a cualquier pyme privada por el hecho de usar IA de alto riesgo.
¿Puedo reutilizar la evaluación de impacto del RGPD?
Sí, y desde el 27 de julio de 2026 con más margen. El punto 13 del Reglamento (UE) 2026/1744 sustituyó el apartado 4 del artículo 27: si las obligaciones ya se cumplen mediante la evaluación de impacto del artículo 35 del RGPD, el responsable del despliegue puede incluir referencias cruzadas a sus secciones pertinentes o incorporar esas partes.
¿Cuánto puede costar no hacerla?
El artículo 27 no figura en la lista del artículo 99.4 del Reglamento, que es la de las multas de hasta 15.000.000 de euros o el 3 % del volumen de negocios. La sanción llega por la norma nacional; en España, por el Proyecto de Ley Orgánica 121/000096, aún en tramitación y por tanto sujeto a cambios.
¿Quién debe participar en la EIDF dentro de la organización?
El artículo 27 no designa un firmante: la obligación es del responsable del despliegue como organización. En la práctica hacen falta tres perfiles: quien conoce el proceso donde se inserta el sistema, quien ejercerá la supervisión humana del artículo 26.2 y, si hay datos personales, el delegado de protección de datos, con quien se deciden las referencias cruzadas a la EIPD.
¿Puede hacer la evaluación el proveedor del sistema?
No en tu lugar. El obligado es el responsable del despliegue; el artículo 27.2 solo permite, en casos similares, basarse en evaluaciones de impacto previas propias o en evaluaciones existentes realizadas por el proveedor. Aun apoyándote en ellas, la adaptación al contexto propio y la notificación del artículo 27.3 siguen siendo tuyas.
¿La EIDF es pública o hay que publicarla?
No hay obligación de publicarla: el artículo 27.3 exige notificar sus resultados a la autoridad de vigilancia del mercado con el modelo del artículo 27.5. Cosa distinta es el registro de uso: el artículo 49.3 obliga a los desplegadores que sean autoridades públicas a registrar el uso del sistema del anexo III en la base de datos de la UE, salvo los del punto 2.
¿Qué derechos fundamentales hay que analizar?
No hay lista cerrada: el artículo 27 pide identificar los riesgos específicos para los derechos de las personas y colectivos que probablemente se vean afectados en el contexto concreto (considerando 96). En los despliegues habituales del anexo III, los que más aparecen son la no discriminación, la protección de datos, el acceso a servicios esenciales y la posibilidad efectiva de reclamar.
Fuentes
- Reglamento (UE) 2024/1689 (AI Act), DOUE de 12-7-2024: arts. 3.4, 6, 13, 26, 27, 46.1, 74.6, 99, 111 y 113; considerando 96; Anexo III, puntos 2 a 5.
- Reglamento (UE) 2026/1744, de 8-7-2026 (Ómnibus digital sobre IA), DOUE Serie L 2026/1744, de 24-7-2026: art. 1, puntos 13, 38, 39 y 40.
- Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA (121/000096), BOCG, Serie A, núm. 97-1, de 12-6-2026: arts. 5, 21.2.i) y 30.1.c). En tramitación.
- Reglamento (UE) 2016/679 (RGPD), art. 35.
- APDCAT, *Modelo para la EIDF: guía y casos de uso*, Barcelona, 2025, CC BY-NC-ND.
- Reglamento (UE) 2024/1689 (AI Act): arts. 13, 26.2, 27.1 a 27.5 y 49.3; anexo III, punto 3, letra a; considerando 96 (texto DOUE 12-7-2024).
- Reglamento (UE) 2026/1744 («Ómnibus digital sobre IA»), punto 13: nueva redacción de los apartados 4 y 5 del artículo 27, en vigor desde el 27 de julio de 2026.
- Reglamento (UE) 2016/679 (RGPD), art. 35.7, letras a) a d), y art. 36 (DOUE-L-2016-80807).
- Resolución de la AEPD, expediente EXP202304532 (caso AENA), vía el análisis ya publicado en este sitio.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.