Wealth Management by Zahlenwerk ya está en beta. Unirse a la lista de espera

La IA y el Reglamento Europeo de IA

Su equipo de cumplimiento preguntará dónde nos situamos bajo el Reglamento de IA antes de que su equipo de inversión pregunte cualquier otra cosa. Esta es la respuesta, con el razonamiento a la vista en lugar de resumido. Es nuestra propia lectura, no un dictamen jurídico externo, y lo decimos más abajo en lugar de en una nota al pie.

Qué somos bajo el Reglamento

Proveedores de un sistema de IA, y responsables del despliegue del modelo de otro

Construimos y ponemos en servicio el asistente, la extracción de documentos y los informes generados, lo que nos convierte en proveedores. Los ejecutamos sobre Gemini de Google a través de Vertex AI, lo que nos convierte en responsables del despliegue. Construir sobre el modelo de otro no traslada allí el papel de proveedor: el sistema que usted utiliza es nuestro, y la respuesta por él también.

No somos proveedores de un modelo de IA de uso general

No entrenamos modelos ni introducimos ninguno en el mercado. Las obligaciones que recaen sobre los proveedores de modelos, incluido el nivel de riesgo sistémico, son suyas y no nuestras. Estamos aguas abajo de ellos, igual que usted lo está de nosotros.

Su propia clave mueve esa frontera

Si su equipo conecta su propia clave de proveedor, ese proveedor pasa a ser su elección de encargado del tratamiento en lugar de la nuestra, la llamada sale de nuestra cadena fijada a la UE, y su equipo asume el papel de responsable del despliegue. Lo decimos en los términos, en esta página y en el producto, en la pantalla donde se pega la clave, porque encontrarlo solo en los términos sería una queja justa.

Qué nivel de riesgo, y por qué

Nada de esto es una práctica prohibida

Sin puntuación social, sin manipulación, sin extracción indiscriminada de rostros, sin inferencia de emociones en el trabajo, sin categorización biométrica. El producto valora activos. No hace inferencia alguna sobre ninguna persona.

No es de alto riesgo, y las dos exclusiones que conviene nombrar

Repasamos el anexo III punto por punto. La elaboración de informes de fondos y carteras no es un ámbito listado. Los dos puntos que un lector atento comprobaría igualmente: no evaluamos la solvencia de personas físicas, y no tomamos decisiones de empleo ni de gestión de trabajadores. También quedamos fuera del anexo I, que cubre la IA integrada en productos regulados.

Esto no depende del Digital Omnibus

El Omnibus aplazó las obligaciones de alto riesgo a diciembre de 2027 y agosto de 2028. No nos apoyamos en ese aplazamiento. Quedaríamos fuera del nivel de alto riesgo también con el calendario original, y si eso cambiara alguna vez, porque añadamos algo que puntúe a una persona en lugar de a un activo, lo honesto es una evaluación nueva y no una reinterpretación silenciosa de esta.

Lo que nos obliga, entonces, es el artículo 50

Las obligaciones de transparencia se aplican desde el 2 de agosto de 2026. Rigen con independencia del nivel de riesgo y son el contenido de la sección siguiente.

Cómo cumplimos el artículo 50

El asistente le dice que es una IA

El artículo 50.1 admite una excepción cuando resulta evidente para una persona razonablemente informada, y para un asistente que usted abre deliberadamente, en un producto cuya página de precios habla de cuotas de IA, ese argumento probablemente se sostendría. Aun así lo indicamos bajo el campo de entrada. Una línea de texto cuesta menos que un argumento.

Los informes generados se marcan de forma legible por máquina

El artículo 50.2 exige un marcado legible por máquina, no solo una frase que una persona pueda ver. Un informe generado lleva ambos: un paquete XMP y propiedades del documento en el PDF, propiedades básicas y personalizadas en el .docx, etiquetas meta y JSON-LD en la vista, más la frase en la letra pequeña. Todos proceden del mismo indicador, de modo que el pie de página y las propiedades del archivo no pueden decir cosas distintas.

La extracción no se marca, y es deliberado

Cuando el modelo lee su PDF y devuelve sus cifras, transforma su propia entrada en lugar de generar contenido nuevo, lo que leemos como la excepción de función auxiliar del artículo 50.2.a. Marcar un NAV extraído como generado artificialmente lo describiría mal: la cifra es un atributo de su documento, y su auditor tendría razón al objetar. Sus cartas tampoco se marcan, porque las escriben personas.

Donde no podemos nombrar el modelo, no lo adivinamos

Algunos documentos se exportan mucho después de haberse escrito su texto, por el modelo que estuviera vigente entonces, o por su proveedor con su clave. Esos se marcan como generados por IA sin nombre de modelo, en lugar de con uno supuesto. La declaración es la obligación; el nombre del modelo es un detalle, y un detalle erróneo es peor que uno ausente.

Nada de esto se publica al público

La obligación sobre textos generados por IA en asuntos de interés público no nos alcanza: los informes generados solo son visibles para el equipo propietario de la cuenta, no hay enlace público, y una persona asume la responsabilidad editorial de lo que sale. Los marcamos igualmente.

La aprobación se registra, no solo se ejecuta

Una extracción por debajo del umbral de confianza queda inerte hasta que alguien la aprueba, y el registro guarda ahora quién la aprobó y cuándo. El control siempre funcionó. Lo nuevo es que deja constancia, y esa es la diferencia entre describir un procedimiento y poder demostrarlo.

Alfabetización en IA

Artículo 4, en vigor desde febrero de 2025

Proveedores y responsables del despliegue deben garantizar un nivel suficiente de alfabetización en IA entre quienes operan el sistema, medido según su función. Zahlenwerk son dos personas, y ambas lo construyen directamente. El umbral de confianza y la frontera de seudonimización existen por lo que sabemos sobre cómo fallan estos modelos, que es exactamente el conocimiento que pide el artículo. Lo revisamos cada año y dejamos constancia de la fecha.

Cómo está construido en realidad

Los identificadores se sustituyen antes de que nada llegue a un modelo, el procesamiento está fijado a regiones de la UE y lanza un error en lugar de desviarse en silencio, por debajo de un umbral de confianza un informe no puede tocar su cartera, y el asistente no tiene ninguna operación de borrado. Todo eso está descrito en un solo sitio y no en dos, en la página de seguridad.

Lo que no afirmamos

La misma lista que mantenemos en la página de seguridad, para este tema. Son las cosas que un equipo de cumplimiento pregunta con razón y que todavía no podemos marcar honestamente.

  • No tenemos un dictamen jurídico externo sobre esta clasificación. Es nuestra propia lectura del Reglamento, y preferimos decírselo antes que dar a entender que un despacho la ha validado.
  • No estamos inscritos en ninguna base de datos de la UE, ni necesitamos estarlo. El registro es una obligación de alto riesgo, y la sección anterior explica por qué quedamos fuera de ese nivel.
  • Nuestro marcado son metadatos, no procedencia criptográfica. Declara que un documento fue generado por IA; no prueba que el documento esté inalterado. Las credenciales de contenido C2PA sí lo harían, y no las hemos implementado.
  • El marcado sobrevive a nuestras propias exportaciones. No sobrevive a que alguien copie el texto en su propia plantilla, y nada que hagamos en nuestra capa cambia eso.
  • Todavía no podemos hacer una declaración contractual sobre si los proveedores de modelos conservan datos o entrenan con ellos. Pregúntenos y le mostraremos los acuerdos vigentes en lugar de suponer.

Preguntas que haría su equipo de cumplimiento

Le facilitaremos la evaluación interna completa que hay detrás de esta página, responderemos a los detalles y le diremos con claridad dónde nuestra lectura es un criterio y no una cuestión zanjada. Estas preguntas nos llegan a los dos directamente.

Hablemos
ES
EnglishDeutschEspañol