Certix

AI Act: Adimen Artifizialaren Europako Erregelamenduaren gida osoa

Certix
Certix®
· 2026ko maiatzaren 29a · 20 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

AI Act —ofizialki Europako Parlamentuaren eta Kontseiluaren 2024/1689 (EB) Erregelamendua, 2024ko ekainaren 13koa, adimen artifizialaren arloan arau harmonizatuak ezartzen dituena— munduko lehen erregulazio horizontala da adimen artifizialaren gainean. Europar Batasunaren Aldizkari Ofizialean 2024ko uztailaren 12an argitaratua eta 2024ko abuztuaren 1etik indarrean, marko erkide bat ezartzen du IA sistemen garapena, merkaturatzea eta erabilera arautzeko 27 Estatu kideetan.

Erregelamendua denez, zuzeneko aplikaziokoa da: ez du nazio mailako transposiziorik behar. Hala ere, bere aplikazioa mailaz maila egiten da 2027ko abuztura arte, abian dauden edo oso hurbil dauden hiru fase aurreratuekin.

Gida honek bere 13 kapituluak, 113 artikuluak, 180 zioak eta 13 eranskinak formatu praktikoan laburbiltzen ditu, edozein enpresa-arduradunek ulertu dezan zer eskatzen dion AI Act-ek, nola erlazionatzen den DBEOrekin eta zer urrats eman ditzakeen gaur bere erakundea prestatzeko.

AI Act eta DBEO: nola erlazionatzen diren

AI Act-ek ez du DBEO ordezkatzen. Erregelamenduaren 2.7 art.ak berak hala dio: AI Act 2016/679 (EB) eta 2018/1725 (EB) Erregelamenduen eta 2002/58/EE eta 2016/680 (EB) Zuzentarauen aplikazioa eragotzi gabe aplikatzen da. IA sistema batek datu pertsonalak tratatzen dituenean —kasu praktikoen gehiengo handian gertatzen den moduan—, bi araudi marko gainjarri bizi dira: AI Act-ek sistema arautzen du; DBEOk datuen tratamendua arautzen du.

Ezaugarria AI Act (EB 2024/1689) DBEO (EB 2016/679)
Izaera Europako Erregelamendua (zuzeneko aplikazioa) Europako Erregelamendua (zuzeneko aplikazioa)
Arautze-objektua IA sistemak eta ereduak Datu pertsonalen tratamendua
Subjektu behartuak Hornitzailea, hedatzailea (deployer), inportatzailea, banatzailea, fabrikatzailea, ordezkari baimendua Tratamenduaren arduraduna eta eragilea
Ikuspegia Arriskuan oinarritua (4 maila) Printzipioetan eta interesdunaren eskubideetan oinarritua
Gehienezko zigorra 35 M€ edo mundu mailako negozio-bolumenaren % 7 (jardunbide debekatuak, 99.3 art.) 20 M€ edo mundu mailako negozio-bolumenaren % 4 (83.5 art.)
Estatu mailako agintaritza (ES) AESIA, AEPDren eskumenekin arrisku handiko sektore espezifikoetan (art. 74.8): segurtasun-indarrak eta -gorputzak, mugen kontrola, justizia eta prozesu demokratikoak AEPD (Datuen Babeserako Espainiako Agentzia)

Artikulazio praktikoa: AI Act-aren 26.11 art.ak berariaz aurreikusten du arrisku handiko sistema baten hedatzaileak hornitzaileak (13. art.) emandako informazioa erabil dezakeela datu-babeseko inpaktu-ebaluazioaren betebeharra (DBEOren 35. art.) betetzeko. Ez dira ebaluazio trukagarriak, baina koordinatu behar dira.

AI Act-aren egitura: 13 kapitulu, 113 artikulu, 180 zio eta 13 eranskin

AI Act azken hamarkadako Europako arau zabalenetako bat da. Bere zati expositiboa 180 ziok (recitals) osatzen dute, interpretazioa bideratzen dutenak. Zati xedatzaileak 113 artikulu ditu 13 kapitulutan banatuta. Eta 13 eranskin teknikorekin osatzen da.

Kapitulua Edukia Funtsezko artikuluak
I. kap. Xedapen orokorrak 1–4. art. · Xedea, esparrua, definizioak, IA alfabetatzea
II. kap. IA jardunbide debekatuak 5. art. · 8 jardunbide onartezinak
III. kap. Arrisku handiko IA sistemak 6–49. art. · Sailkapena, eskakizunak, hornitzaileen eta hedatzaileen betebeharrak, adostasun-ebaluazioa, erregistroa
IV. kap. Gardentasun-betebeharrak 50. art. · Chatbotak, eduki sintetikoa, deepfake-ak, emozioen ezagutza
V. kap. Erabilera orokorreko IA ereduak (GPAI) 51–56. art. · Sailkapena, betebehar orokorrak eta indartuak, jardunbide egokien kodeak
VI. kap. Berrikuntzari laguntzeko neurriak 57–63. art. · Sandbox arautzaileak, baldintza errealetan probak, ETEak
VII. kap. Gobernantza 64–70. art. · IA Bulegoa, IA Kontseilua, kontsulta-foroa, nazio mailako agintariak
VIII. kap. Arrisku handiko sistemen EBko datu-basea 71. art. · Batzordeak kudeatutako erregistro publikoa
IX. kap. Merkaturatze osteko zaintza eta gertakari larriak 72–94. art. · Jarraipena, gertakarien jakinarazpena, merkatuaren zaintza
X. kap. Jokabide-kodeak eta jarraibideak 95–96. art. · Arrisku handikoak ez diren sistemei borondatezko aplikazioa
XI. kap. Eskumenen eskuordetzea eta batzorde-prozedura 97–98. art.
XII. kap. Zigorrak 99–101. art. · Administrazio-isunen hiru tarte
XIII. kap. Azken xedapenak 102–113. art. · Beste egintza batzuen aldaketak, aplikazio-egutegia, indarrean sartzea

Aplikazio-esparrua: nori behartzen dio AI Act-ek?

Erregelamenduaren 2. art.ak esparru subjektibo zabal bat zedarritzen du. Hauek sartzen dira:

  • Hornitzaileak, Batasunean IA sistemak edo erabilera orokorreko IA ereduak merkaturatzen edo zerbitzuan jartzen dituztenak, EBan edo hirugarren herrialde batean ezarriak dauden ala ez kontuan hartu gabe.
  • Hedatzaileak (deployers), Batasunean ezarriak edo kokatuak daudenak.
  • Hirugarren herrialdeetako hornitzaileak eta hedatzaileak, sistemaren irteerako emaitzak Batasunean erabiltzen direnean.
  • IA sistemen inportatzaileak eta banatzaileak.
  • IA sistema bat bere markarekin integratzen duten produktu-fabrikatzaileak.
  • EBan ezarriak ez dauden hornitzaileen ordezkari baimenduak.
  • Batasunean kokatutako ukitutako pertsonak.

Kanpo geratzen dira (2. artikuluko dagozkion apartatuen arabera): Europar Batasuneko zuzenbidetik kanpoko esparruak, segurtasun nazionaleko eskumenak, soilik helburu militar edo defentsazkoetarako erabilitako sistemak, ikerketa eta garapen zientifikoa, merkatuan jarri aurreko probatze-jarduerak eta, ñabardura garrantzitsuekin, lizentzia libre eta kode irekiko lizentziekin zabaldutako sistemak (arrisku handikoak ez badira, 5. artikuluan sartzen ez badira edo 50. artikuluaren menpe ez badaude). 2.7 artikuluak berak salbuespen-klausula bat dauka: AI Act DBEO/RGPDri, ePrivacy Zuzentarauari eta gainerako Europako araudi aplikagarriei kalterik egin gabe aplikatzen da.

Funtsezko definizioak (3. art.)

3. art.ak 68 definizio ditu. Hauek dira edozein enpresa-arduradunek ezagutu beharko lituzkeenak:

Kontzeptua Definizioa (3. art.aren laburpena)
IA sistema (3.1 art.) Autonomia maila desberdinekin funtzionatzeko diseinatutako makinan oinarritutako sistema, hedatu ondoren egokitzeko gaitasuna erakuts dezakeena; sarrerako informaziotik ondorioztatzen du nola sortu irteerako emaitzak (iragarpenak, edukiak, gomendioak edo erabakiak) ingurune fisiko edo birtualetan eragin dezaketenak.
Erabilera orokorreko IA eredua (3.63 art.) IA eredua —tipikoki datu-bolumen handiarekin entrenatua autosupertsisio handian— orokortasun nabarmena erakusten duena eta era askotako ataza ugari modu eskudunean burutzeko gai dena, geroko sistema edo aplikazioetan integragarria.
Hornitzailea (3.3 art.) Pertsona fisiko edo juridikoa, agintari edo organismoa, IA sistema edo eredu bat garatzen duena —edo zeinarentzat garatzen den— eta bere izen edo markarekin merkaturatzen edo zerbitzuan jartzen duena, doan edo ez.
Hedatzailea / Deployer (3.4 art.) Pertsona fisiko edo juridikoa, edo agintari publikoa, IA sistema bat bere agintaritzapean erabiltzen duena, erabilera profesional ez den jarduera pertsonal batean koka ezean. IA bere jardunean erabiltzen duen edozein enpresa hedatzailea da.
Datu biometrikoak (3.34 art.) Tratamendu tekniko zehatz batetik lortutako datu pertsonalak, pertsona baten ezaugarri fisiko, fisiologiko edo jokabidekoei buruzkoak (aurpegi-irudiak, datu daktiloskopikoak).
Sailkapen biometrikoa (3.40 art.) IA sistema, pertsonak kategoria zehatzetan sailkatzeko datu biometrikoen arabera, beste merkataritza-zerbitzu baten osagarria denean eta arrazoi tekniko objektiboengatik hertsiki beharrezkoa denean izan ezik.
Emozioen ezagutza (3.39 art.) IA sistema, pertsonen emozioak edo asmoak bereizteko edo ondorioztatzeko datu biometrikoetatik abiatuta.
Urruneko identifikazio biometrikoa (3.41 art.) IA sistema, pertsona fisikoak haien parte-hartze aktiborik gabe eta orokorrean urrutitik identifikatzeko, haien datu biometrikoak erreferentziazko datu-base batekoekin alderatuz.
Deepfake-a (3.60 art.) IAk sortutako edo manipulatutako irudi, audio edo bideo edukia, benetako pertsona, objektu, leku edo gertakarien antza duena eta egiazkoak direla okerrera eraman dezakeena.
Arrisku sistemikoa (3.65 art.) Erabilera orokorreko IA ereduen inpaktu handiko gaitasunen berariazko arriskua, Batasuneko merkatuan ondorio nabarmenak dituena, bere irismenagatik edo osasun publikoaren, segurtasunaren, oinarrizko eskubideen edo gizartearen gaineko ondorio negatiboengatik.

Aplikazio-egutegia (113. art.)

113. art.ak mailakako egutegi bat ezartzen du. Artikulu bakoitzean ageri den data lotesleak da: debekuak arrisku handiko betebeharrak baino askoz lehenago aplikatzen dira.

Data Zer hasten den aplikatzen
2024ko uztailaren 12a DOUEan argitaratzea.
2024ko abuztuaren 1a Indarrean sartzea (argitaratu eta 20 egunera, 113. art.).
2025eko otsailaren 2a I. eta II. kapituluak aplikagarri: xedapen orokorrak (4. art.aren IA alfabetatzea barne) eta IA jardunbide debekatuak (5. art.).
2025eko abuztuaren 2a III. kap. 4. Atala (organismo notifikatuak), V. kap. (erabilera orokorreko IA ereduak), VII. kap. (gobernantza), XII. kap. (zigorrak, 101. art. izan ezik) eta 78. art. aplikagarri. GPAI ereduen betebeharrak eskatu daitezke.
2026ko abuztuaren 2a Erregelamenduaren aplikazio orokorra. III. eranskineko arrisku handiko sistemen betebeharrek eta gainerako xedapenek (besteak beste, nazio mailako sandbox arautzaileen operatibotasuna) eragin osoa hartzen dute.
2027ko abuztuaren 2a 6.1 art.aren eta lotutako betebeharren aplikazioa: I. eranskinean zerrendatutako Batasuneko harmonizazio-legediak arautzen dituen produktuen segurtasun-osagai diren arrisku handiko sistemak.

Arriskuan oinarritutako ikuspegia: lau maila

AI Act-aren filosofia arautzailea arriskuarekiko proportzionala da. Ez du IA arautzen dena delako, baizik eta egiten duenagatik eta sor dezakeen kalte potentzialagatik. Erregelamenduak lau eskakizun-maila ezartzen ditu:

Maila Tratamendua Adibideak
Onartezineko arriskua Debekatua (5. art.). Manipulazio subliminala, gizarte-puntuazioa, aurpegi-irudien scraping masiboa, emozioen ezagutza lanean eta hezkuntza-zentroetan…
Arrisku handikoa Baimendua eskakizun zorrotzekin (III. kap.) eta merkaturatu aurreko adostasun-ebaluazioarekin. GBan kontratazioan erabilitako sistemak, kreditu-scoringa, IAdun gailu medikoak, hezkuntzan IA azterketak ebaluatzeko, IA justizian, azpiegitura kritikoak…
Arrisku mugatua Baimendua gardentasun-betebeharrekin (50. art.). Chatbotak, eduki sintetikoaren sorrera (testua, audioa, irudia, bideoa), deepfake-ak, baimendutako sailkapen biometrikoko sistemak.
Arrisku gutxikoa edo bat ere ez Baimendua Erregelamenduaren berariazko betebeharrik gabe. Borondatezko jokabide-kodeak aplika daitezke (95. art.). Spam-aurkako iragazkiak, oinarrizko gomendatzaileak, bideo-jokoetan integratutako IA…

IA jardunbide debekatuak (5. art.)

5.1 art.ak Europar Batasunean erabat debekatuta dauden jardunbideak zerrendatzen ditu, ukitutakoaren adostasunaren gainetik. Hau da zerrenda osoa, testu ofizialetik hurbileko idazketarekin:

Letra Jardunbide debekatua Adibide praktikoa
5.1.a Teknika subliminalak, nahita manipulatzaileak edo engainagarriak erabiltzen dituzten sistemak, pertsona baten jokabidea funtsean aldatzeko helburua edo ondorioarekin, erabaki informatuak hartzeko gaitasuna gutxituz eta kalte handia eraginez. Kontzientzia atari azpian audio-bisualeko mezuak ezkutatzen dituzten interfazeak, erosketak edo erabaki kaltegarriak induzitzeko.
5.1.b Adinetik, ezgaitasunetik edo egoera sozial edo ekonomiko zehatzetik eratorritako ahultasunak ustiatzen dituzten sistemak, jokabidea aldatuz kalte handia eragiteko moduan. Adingabeei edo mendekotasunak dituztenei zuzendutako plataformak, jokabide kaltegarriak sustatzeko diseinatuak.
5.1.c Herritarren gizarte-puntuazioa: pertsonak gizarte-jokabidearen edo ezaugarri pertsonalen arabera ebaluatzen edo sailkatzen dituzten sistemak, jatorrizko testuingurutik kanpo edo desproportzionatua den tratu kaltegarria eraginez. "Social scoring" motako sistemak, Administrazioarekin edo sektore pribatuarekiko harremanetan kalifikazio jakin bat dutenak zigortzen dituztenak.
5.1.d Polizia iragartzailea pertsona fisikoen gainean: pertsona batek delitu bat egiteko arriskua aurreikusteko sistemak, soilik perfilen edo nortasun-ezaugarrien arabera. Ez dira debekatzen jarduera delitugile batekin zuzenean lotutako egitate objektiboetan oinarritutako giza balorazioari laguntzen dioten sistemak. Aplikazio polizialak, perfil demografiko edo psikologikoetatik abiatuta delituak egiteko banakako arriskua esleitzen dutenak.
5.1.e Aurpegi-ezagutzarako datu-baseak sortzea edo hedatzea, internetetik edo telebista-zirkuitu itxietatik aurpegi-irudien selektiboak ez diren erauzketa (scraping) bidez. Clearview motako zerbitzuak, identifikatzaile biometriko unibertsal bat eraikitzeko sarea masiboki arakatzen dutenak.
5.1.f Emozioen inferentzia lanean eta hezkuntza-zentroetan, sistema arrazoi mediko edo segurtasunengatik xedatua dagoenean izan ezik. Langile edo ikasleen arreta edo egoera emozionala kamera edo mikrofonoetatik ebaluatzen duen softwarea.
5.1.g Sailkapen biometrikoa, pertsonak banaka sailkatzen dituena, arraza, iritzi politikoak, sindikatu-afiliazioa, sinesmen erlijioso edo filosofikoak, sexu-bizitza edo orientazio sexuala ondorioztatzeko. Ez ditu legez bildutako multzo biometrikoen etiketatzea edo iragaztea barne hartzen. Aurpegi-argazki batetik abiatuta, orientazio politikoa edo erlijioa ondorioztatzen duten sistemak.
5.1.h "Denbora errealeko" urruneko identifikazio biometrikoa eremu publikoetan legea aplikatzeko helburuekin, mugatutako kasuetan izan ezik (bahiketa/trafiko biktimen bilaketa, mehatxu igarokorra, II. eranskineko delitu larrien susmagarrien kokapena). Aurretiazko baimen judizial edo administratiboa, oinarrizko eskubideen gaineko inpaktu-ebaluazioa eta erregistroa eskatzen ditu. Geltoki edo kaleetan zuzenean aurpegi-ezagutza identifikazio orokorrerako.

Debeku hauek 2025eko otsailaren 2tik aurrera aplikatzen dira (113.a art.).

Arrisku handiko IA sistemak (III. kapitulua)

Noiz da sistema bat arrisku handikoa

6. art.ak bi bide ezartzen ditu sistema bat arrisku handikoa izan dadin:

  • 1. bidea (6.1 art.): sistema, I. eranskineko EBaren harmonizazio-legediak arautzen duen produktu baten segurtasun-osagaia da (makinak, jostailuak, igogailuak, banakako babes-ekipamenduak, produktu sanitarioak, automozioa, abiazioa…) eta produktu horrek hirugarrenaren adostasun-ebaluazioa eskatzen du.
  • 2. bidea (6.2 art.): sistema III. eranskineko arloren batean sartzen da.

6.3 art.ak salbuespen bat aurreikusten du: III. eranskinean sartuta egonik ere, sistema bat ez da arrisku handikotzat hartuko "ez badu arrisku garrantzitsurik aurkezten" (a) prozedurazko zeregin mugatua egiten badu, (b) aurreko giza jarduera baten emaitza hobetzen badu, (c) erabaki-ereduak hautematen baditu giza balorazioa ordezkatu gabe, edo (d) prestatzeko zeregina egiten badu. Salbuespen hau justifikatu eta dokumentatu egin behar da.

III. eranskineko 8 arloak

# Arloa Erabilera-kasu tipikoak
1 Biometria (baimenduta dagoenean) Urruneko identifikazio biometrikoa, atributu sentikorretan oinarritutako sailkapen biometrikoa, emozioen ezagutza.
2 Azpiegitura kritikoak Azpiegitura digital kritikoetan, errepideko trafikoan, ur, gas, berokuntza edo elektrizitate-hornikuntzan segurtasun-osagai gisa erabilitako IA.
3 Hezkuntza eta lanbide-heziketa Zentroetara sartzea edo onartzea, ikaskuntza-emaitzen ebaluazioa, hezkuntza-mailetara esleitzea, azterketetan debekatutako jokabideen hautematea.
4 Enplegua, langileen kudeaketa eta autoenplegua Langileen hautaketa (iragarkien argitalpena, CV cribaketa, hautagaien ebaluazioa); lan-baldintzei, sustapenei, kontratu-amaierari, atazen esleipenari eta errendimenduaren gainbegiratzeari buruzko erabakiak.
5 Funtsezko zerbitzuetarako sarbidea Prestazio publiko eta osasun-prestazioetarako hautagarritasun-ebaluazioa, kreditu-scoringa (iruzurraren hautematea izan ezik), bizitzako eta osasuneko aseguruetako arrisku eta prezioen ebaluazioa, larrialdi-deien eta pazienteen triaje.
6 Zuzenbidearen betearazpenaren bermea Delitu baten biktima edo egile izateko arriskuaren ebaluazioa, poligrafoak, frogen fidagarritasunaren balorazioa, ikerketa penalean perfilen lanketa.
7 Migrazioa, asiloa eta muga-kontrola Poligrafoak, sarrera irregularreko arriskuen ebaluazioa, asilo/bisa-eskaeren azterketa, muga-testuinguruan pertsonen identifikazioa.
8 Justizia-administrazioa eta prozesu demokratikoak Agintari judizialei laguntza egitate eta Zuzenbidearen ikerketan eta interpretazioan; hauteskunde edo erreferendumen emaitzan edo hauteskunde-jokabidean eragiten duten sistemak.

Arrisku handiko sistemen eskakizunak (8–15. art.)

III. kapituluaren 2. atalak zazpi eskakizun nagusiak ezartzen ditu, arrisku handiko edozein sistemak bete behar dituenak:

Artikulua Eskakizuna
9. art. Arriskuen kudeaketa-sistema dokumentatua, iteratiboa eta etengabea bizi-ziklo osoan zehar.
10. art. Datuak eta datuen gobernantza: entrenamendu-, balidazio- eta proba-multzoen kalitatea; alborapenen eta ordezkagarritasunaren analisia; jatorriaren trazabilitatea.
11. art. Dokumentazio teknikoa IV. eranskinaren arabera (sistemaren deskribapena, logika, arkitektura, datuak, metrikak, zibersegurtasuna).
12. art. Sistemak automatikoki sortutako erregistroen (logen) gordailutzea.
13. art. Gardentasuna eta hedatzaileari informazioa: erabilera-jarraibide argi eta nahikoak.
14. art. Giza ikuskaritza eraginkorra sistema erabilian dagoen aldian.
15. art. Aurreikusitako helburura egokitutako zehaztasuna, sendotasuna (robustness) eta zibersegurtasuna.

Hornitzailearen betebeharrak (16–21. art.)

  • 16. art.: bermatzea sistemak 2. atalaren eskakizunak betetzen dituela, izena eta harremanetarako datuak adieraztea, kalitatearen kudeaketa-sistema bat edukitzea, dokumentazioa gordetzea, logak erregistratzea bere kontrolpean daudenean eta sistema dagokion adostasun-ebaluaziora bidaltzea.
  • 17. art.: dokumentatutako kalitatearen kudeaketa-sistema ezartzea.
  • 18. art.: dokumentazioa 10 urtez gordetzea merkaturatu edo zerbitzuan jarri ondoren.
  • 19. art.: automatikoki sortutako erregistroak gordetzea, hornitzailearen kontrolpean dauden neurrian.
  • 20. art.: sistema egokia ez bada, neurri zuzentzaileak eta informatzeko eginbeharra.
  • 21. art.: agintari eskudunekin lankidetzan aritzeko eginbeharra.

Hedatzailearen / deployer-en betebeharrak (26. art.)

Arrisku handiko IA sistema bat bere jardun profesionalean erabiltzen duen edozein enpresak —garatu ez badu ere— 26. art.aren betebeharrak hartzen ditu:

  • Neurri tekniko eta antolakuntzazko egokiak hartzea sistema erabilera-jarraibideen arabera erabiltzeko.
  • Giza ikuskaritza beharrezko gaitasuna, prestakuntza eta agintea duten pertsonei agintzea.
  • Sarrerako datuak egokiak eta ordezkagarriak izatea bermatzea, hedatzaileak haien gainean kontrola duenean.
  • Sistemaren funtzionamendua zaintzea, hornitzaileari jakinaraztea eta erabilera bertan behera uztea arrisku larri edo gertakari larri bat hautematen bada (79. art. eta 73. art.).
  • Automatikoki sortutako logak gutxienez 6 hilabetez gordetzea, beste arau batean epe desberdina ezarrita ez badago.
  • Lanean arrisku handiko sistema bat zerbitzuan jarri aurretik, langileen ordezkariei eta ukitutako langileei informazioa ematea.
  • Hedatzailea agintari publikoa denean, erabilera EBko datu-basean erregistratzea (49. art.).
  • 13. art.aren informazioa erabiltzea DBEOren 35. art.aren DBIE betetzeko, hala dagokionean.

Oinarrizko eskubideen gaineko inpaktu-ebaluazioa — FRIA (27. art.)

Lehen erabilera baino lehen, zuzenbide publikoko organismoak, zerbitzu publikoen hornitzaile pribatuak eta III. eranskineko sistemen hedatzaileak 5.b (kreditu-scoringa) eta 5.c (bizitzako eta osasuneko aseguruak) esparruetan diren hedatzaileek oinarrizko eskubideen gaineko inpaktu-ebaluazioa egin behar dute: prozesuen deskribapena, erabileraren aldia eta maiztasuna, ukitutako pertsonen kategoriak, oinarrizko eskubideetarako berariazko arriskuak, giza ikuskaritza-neurriak eta arriskuak materializatzen badira aplikatzeko neurriak.

Erabilera orokorreko IA ereduak (GPAI): V. kapitulua

Erabilera orokorreko IA ereduak (General-Purpose AI Models, GPAI) —GPT, Claude, Gemini edo Llama bezalako zerbitzuen atzean daudenak— V. kapituluan arautzen dira. Erregelamenduak bi kategoria bereizten ditu:

Kategoria Irizpidea Betebehar nagusiak
GPAI orokorra (53. art.) Erabilera orokorreko IA eredua, arrisku sistemikorik ez duena. Ereduaren dokumentazio teknikoa (XI. eranskina); eredua integratzen duten hornitzaileentzako informazioa (XII. eranskina); egile-eskubideak betetzeko politika; entrenamendurako erabilitako edukiaren laburpen publiko nahikoa xehatua, IA Bulegoak emandako ereduaren arabera.
Arrisku sistemikoa duen GPAI (55. art.) Bere entrenamendurako erabilitako kalkulu-kopuru metatua, koma flotanteko eragiketetan neurtua, 10²⁵ FLOPS baino handiagoa denean presumitzen da (51.2 art.). Batzordeak ere deklara dezake. 53. art.aren betebeharrez gain: ereduaren ebaluazioa egungo egoera teknikoaren arabera (red-teaming barne); arrisku sistemikoen ebaluazioa eta arintzea Batasun mailan; gertakari larrien jakinarazpena IA Bulegoari; ereduaren eta bere azpiegituraren zibersegurtasun-maila egokia.

56. art.ak aurreikusten du IA Bulegoak jardunbide egokien kodeen lanketa sustatzea, 53. eta 55. art.en betetzea frogatzeko bide gisa. Kodeak amaitzen ez badira edo egokitzat hartzen ez badira, Batzordeak arau erkideak ezarri ditzake exekuzio-egintzen bidez.

Hirugarren herrialdeetan ezarritako GPAI hornitzaileek Batasunean ordezkari baimendua izendatu behar dute (54. art.).

Gardentasun-betebeharrak (50. art.)

Zenbait IA sistema, arrisku handikoak izan ala ez, gardentasuneko berariazko betebeharren menpe daude. Logika berbera dute: agertutako pertsonak jakin behar du IA sistema baten aurrean dagoela, ez gizaki baten aurrean.

  • Pertsonekin elkarreragiten duten sistemak (chatbotak, elkarrizketa-agenteak — 50.1 art.): hornitzaileak diseinatu behar ditu pertsonek jakin dezaten IA sistema batekin ari direla elkarreragiten, hori arrazoizko pertsona informatu batentzat agerikoa ez bada salbu.
  • Eduki sintetikoaren sorrera (testua, audioa, irudia, bideoa — 50.2 art.): hornitzaileek —erabilera orokorreko IA sistemenak barne— emaitzak makinaz irakurtzeko formatuan markatu eta artifizialki sortuta edo manipulatuta daudela hauteman ahal izateko egin behar dute.
  • Emozioen ezagutza eta sailkapen biometrikoa (50.3 art.): hedatzaileak agertutako pertsonei jakinarazi behar die sistemaren funtzionamenduaz eta haien datu pertsonalak DBEOren arabera tratatu behar ditu.
  • Ultraordezkapenak (deepfake-ak — 50.4 art.): hedatzaileak publiko egin behar du irudia, audioa edo bideoa artifizialki sortua edo manipulatua dela. Lan sortzaile, satiriko edo fikziozko nabarmena bada, betebeharra eduki sintetikoaren existentzia publiko egitera mugatzen da, lana gozatzea zailtzen ez duen moduan. Interes publikoko gaiei buruzko argitaratutako testuetarako, dibulgatu egin behar da, giza berrikuspena edo arduradun identifikatua duen edizio-kontrola igaro duten kasuetan izan ezik.

Informazioa argi eta bereizgarri eman behar da gehienez lehen elkarrekintzan (50.5 art.).

IArako sandbox arautzaileak (57–61. art.)

Estatu kide bakoitzak gutxienez nazio mailako IArako proba-eremu kontrolatu bat egotea bermatu behar du, gehienez 2026ko abuztuaren 2rako operatiboa (57.1 art.). Agintari eskudunak gainbegiratutako ingurune bat da, non hornitzaileek eta hornitzaile potentzialek IA sistema berritzaileak gara, entrena, proba eta balida ditzaketen merkaturatu aurretik, orientazio arautzailearekin eta baldintza errealetan probak egiteko aukerarekin.

Sandbox-ak bereziki ETE eta sortu berriko enpresentzat pentsatuta daude, lehentasunez eta doan sar daitezkeenak (62. art.).

Gobernantza: AI Office, IA Kontseilua eta nazio mailako agintariak

VII. kapituluak gobernantza hiru mailatan antolatzen du:

  • Europako IA Bulegoa — AI Office (64. art.): Europako Batzordearen barruko funtzioa, Batzordearen 2024ko urtarrilaren 24ko Erabakiak sortua. Ezagutza espezializatuak biltzen ditu eta, besteak beste, arrisku sistemikoa duten erabilera orokorreko IA ereduak gainbegiratzen ditu.
  • Adimen Artifizialaren Europako Kontseilua — AI Board (65. art.): Estatu kide bakoitzeko ordezkari batek osatua, DBEI behatzaile gisa. Erregelamenduaren aplikazio koherentea koordinatzen du, gomendioak ematen ditu, azpitalde iraunkorrak ezartzen ditu (administrazio-lankidetzakoa, ADCO, barne).
  • Kontsulta-foroa (67. art.) eta aditu zientifiko independenteen taldea (68. art.): aholkularitza tekniko independentea.
  • Nazio mailako agintari eskudunak (70. art.): Estatu kide bakoitzak agintari notifikatzaile bat edo gehiago eta merkatuaren zaintza-agintariak izendatu behar ditu.

Espainian, oro har izendatutako estatu mailako gainbegiratze-agintaritza Adimen Artifizialaren Gainbegiratzerako Espainiako Agentzia (AESIA) da, 729/2023 Errege Dekretuaren bidez sortua (abuztuaren 22koa), egoitza A Coruñan duena. Espainia izan zen lehen estatu kidea adimen artifiziala gainbegiratzeko agintaritza espezifiko bat eratu zuena.

Zehaztu beharra dago AEPDk berezko eskumenak gordetzen dituela AI Actaren pean. 74.8 artikuluak datuen babeserako estatu mailako agintaritzak izendatzen ditu merkatuaren gainbegiratzaile eskudun gisa, arrisku handiko AI sistemei dagokienez, segurtasun-indarrak eta -gorputzak, mugen kudeaketa, justiziaren administrazioa eta prozesu demokratikoak dauden kasuetan. Esparru horietan, AEPDk ez du DBEO/RGPDa bakarrik aplikatzen: AI Actaren betetzea ere gainbegiratzen du eta, hala dagokionean, zigortzen. AEPDk, gainera, datu pertsonalen babesari buruzko bere eskumen guztiak gordetzen ditu AI sistemekin lotutako edozein tratamenduri buruz.

Gertakari larrien jakinarazpena (73. art.)

Arrisku handiko IA sistemen hornitzaileek merkatuaren zaintza-agintariei edozein gertakari larri (3.49 art.an definitua) jakinarazi behar diete:

  • Arau orokorra: berehalako jakinarazpena lotura kausal bat ezarri ondoren eta, gehienez, 15 egunean.
  • 3.49.b art.aren urraketa orokortua edo gertakari larria: gehienez 2 egunean.
  • Pertsona baten heriotza: gehienez 10 egunean.

Zigor-araubidea (99–101. art.)

99. art.ak hiru tarteko administrazio-isunen araubidea antolatzen du, Estatu kide bakoitzak gehi ditzakeen neurri ez-diruzkoez gain (oharrak). Zenbatekoa zenbatekoak edo ehunekoak, handienak finkatzen du (ETE eta startupak salbu, ikus beherago).

Tartea Gehienezko zenbatekoa Arau-hausteak
99.3 art. 35.000.000 € edo urteko mundu mailako negozio-bolumenaren % 7 5. art.aren jardunbide debekatuak ez betetzea.
99.4 art. 15.000.000 € edo urteko mundu mailako negozio-bolumenaren % 3 Hornitzaileen (16. art.), ordezkari baimenduen (22. art.), inportatzaileen (23. art.), banatzaileen (24. art.), hedatzaileen (26. art.), organismo notifikatuen (31, 33, 34. art.) eta gardentasun-betebeharrak (50. art.) ez betetzea.
99.5 art. 7.500.000 € edo urteko mundu mailako negozio-bolumenaren % 1 Organismo notifikatuei edo nazio mailako agintariei informazio okerra, osatugabea edo engainagarria ematea.

ETE eta sortu berriko enpresak (99.6 art.): kategoria honetarako, isun bakoitza ehuneko edo zenbatekoaren txikiena izango da. Nahita proportzionala den tratu bat da, Erregelamenduaren motiboen azalpenak berak nabarmentzen duena (berrikuntzari laguntzeari buruzko zioak).

101. art.ak erabilera orokorreko IA ereduen hornitzaileentzako berariazko araubidea aurreikusten du, 15 milioi euro edo % 3 arteko isunekin, urteko mundu mailako negozio-bolumenarekiko.

99. art.aren tarteak 2025eko abuztuaren 2tik aurrera aplikatzen dira (113.b art.), 101. art.aren salbuespenarekin (data orokorretik aplikatzen dena).

"El AI Act no sustituye al RGPD: se suma. Quien hoy implanta un sistema de IA y solo mira la protección de datos está leyendo media partitura. La otra media es el riesgo del propio sistema, la supervisión humana y la documentación técnica. La empresa que entienda que son dos marcos articulados, no dos paralelos, llegará a 2026 sin sobresaltos."

Mario P. Talamillo · Bazkide-zuzendaria, Certix®

Beste arauekiko elkarreragina

AI Act Europako ekosistema arautzaile zabal batean txertatzen da. Hauek dira harreman garrantzitsuenak:

  • DBEO (UE 2016/679 Erregelamendua) eta UE 2018/1725 Erregelamendua: 2.7 art.ak berariaz adierazten du AI Act-ek ez diela haien aplikazioari eragiten. DBEOren 35. art.aren DBIE eta AI Act-aren 27. art.aren FRIA elkarrekin bizi dira eta koordinatu egin behar dira.
  • (UE) 2016/680 Zuzentaraua (Espainian 7/2021 Lege Organikoa): datuen babesa esparru penalean. 5.1.h art.aren erabilera gehienei aplikatzen zaie.
  • NIS2 Zuzentaraua (UE 2022/2555): entitate funtsezko eta garrantzitsuen zibersegurtasuna. AI Act-aren 15. eta 55.1.d art.en zibersegurtasun-eskakizunarekin gainjartzen da.
  • Datuen Erregelamendua (Data Act — UE 2023/2854) eta Datuen Gobernantzaren Erregelamendua (UE 2022/868): IA sistemak elikatzen dituzten datuetarako sarbidea, trukea eta berrerabilera arautzen dituzte.
  • Zerbitzu Digitalen Erregelamendua (DSA — UE 2022/2065): lineako plataformen arautzea. AI Act-aren 2.5 art.ak bere aplikazioa gordetzen du bitarteko zerbitzuen hornitzaileei.
  • (UE) 2019/790 Egile-eskubideei buruzko Zuzentaraua: GPAI hornitzaileek Zuzentarau horren 4.3 art.aren eskubide-erreserba errespetatu behar dute (AI Act-aren 53.1.c art.).
  • I. eranskineko sektore-erregelamenduak: produktu sanitarioak (UE 2017/745 eta UE 2017/746), automozioa, abiazioa, jostailuak, makinak, etab. Produktu horien segurtasun-osagaiak diren IA sistemek 6. art.aren "1. bidea" jarraitzen dute.

Jardunbide egokiak: zer egin gaur zure enpresan

AI Act-aren aplikazio orokorra 2026ko abuztua bada ere, badira oraintxe hartu beharreko erabakiak. Hauek dira 2025–2026 aldirako lehentasunak:

Ekintza Erreferentzia
Erabilitako IA sistemen inbentarioa (norberarenak, SaaSean integratuak, GPAI API bidez). 3.1 art. eta 3.4 art. (hedatzailea)
Sistema bakoitzaren sailkapena arrisku-mailaren arabera (debekatua, handia, mugatua, minimoa). 5, 6. art. eta III. eranskina
Jardunbide debekatuen berrikuspena: emozioen ezagutza lanean edo geletan, sailkapen biometrikoa, aurpegi-scraping. 5. art. (2025eko otsailaren 2tik aplikagarria)
IA sortzailearen erabilerarako barne politika: irismena, prompt-etan sar daitezkeen edo ezin diren datuak, berrikuste-arduraduna. 4. art. (alfabetatzea) eta 50. art.
GPAI eredu eta IAdun SaaS hornitzaileekin kontratu-klausulak: informazio-eskubideak (XII. eranskina), datuen tratamendua, jabetza intelektuala. 53. art. + DBEOren 28. art.
DBEOren RATen barruan IA sistemen erregistro berezia: helburua, oinarri juridikoa, tratatutako datuak, giza ikuskaritza, erabaki automatizatuak (DBEOren 22. art.). DBEOren 30. art. + AI Act-aren 13. art.
Langileen IA alfabetatzean prestakuntza, beren rolera eta erabiltzen dituzten sistema motara egokitua. 4. art. (2025eko otsailaren 2tik aplikagarria)
Langileei informazioa lanean arrisku handiko IA sistemak ezarri aurretik. 26.7 art.
Enpresak sortutako eduki sintetikoaren (testua, audioa, irudia, bideoa) eta deepfake-en etiketatzea. 50.2 eta 50.4 art.
Gertakari larriak kudeatzeko protokoloa, DBEOren bretxen protokoloarekin koordinatua. AI Act-aren 73. art. + DBEOren 33–34. art.

AI Act ez da paperezko izapide bat: erosketei, GBri, produktuari, marketinari eta segurtasunari eragiten dion eraldaketa operatibo bat da. Zenbat eta lehenago zeharkako proiektu gisa heltzen zaion —eta ez soilik DBEOren betetze-planaren eranskin gisa—, orduan eta eraginkorragoa izango da 2026ko abuztura arteko bidea.

Certixen enpresa teknologikoei eta sektore guztietako erakundeei laguntzen diegu AI Act haien lehendik dagoen datuen babes-programarekin artikulatzen. Tech sektorerako gure ikuspegia enpresa teknologikoetarako datuen babes-aholkularitzan ikus dezakezu.


Eduki hau orientagarri eta dibulgaziozkoa da; ez du inola ere aholkularitza juridiko espezializatua osatzen. (UE) 2024/1689 Erregelamendua kasu zehatz bakoitzari aplikatzeak IA sistemaren, erakundearen rolaren (hornitzailea, hedatzailea, inportatzailea, banatzailea) eta beste arau batzuekiko —bereziki DBEO eta LOPDGDD— bateragarritasunaren analisi indibidualizatua eskatzen du. Zigorren zenbatekoak izaera tekniko-informatiboarekin aipatzen dira eta ez erabakitzeko irizpide gisa. Interpretazio ofiziala Europako Batzordeari, Europako IA Bulegoari, Europako IA Kontseiluari eta, Espainian, AESIAri dagokio, AEPDren datu pertsonalen babesari buruzko eskumenak eragotzi gabe. Autonomia-erkidegoetako sektore-araudiak eskakizun hauek zabaldu edo aldatu ditzake.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →