Responsabilidad civil por fallos de IA: guía práctica
La adopción de sistemas de inteligencia artificial (IA) plantea importantes retos de responsabilidad para las empresas. Este artículo, dirigido a empresarios, directivos y responsables financieros, explica el marco normativo europeo y español vigente a 3 de octubre de 2026, identifica los riesgos principales, indica qué pruebas conviene conservar y propone una estrategia preventiva práctica para reducir la exposición legal y reputacional.
1. Marco normativo esencial
En el ámbito europeo conviene atender, al menos, a tres instrumentos clave:
- Reglamento AI Act: el Reglamento (UE) 2024/1689 estableció el marco básico de obligaciones, categorías de riesgo y obligaciones de transparencia para proveedores y usuarios de IA; su despliegue operativo está siendo implementado con calendarios escalonados.
- Directiva de responsabilidad por productos: la Directiva (UE) 2024/2853 moderniza el régimen de responsabilidad por productos, incluyendo expresamente software y sistemas de IA como «producto» y fijando un plazo de transposición por los Estados miembros hasta el 9 de diciembre de 2026.
- Propuesta de Directiva sobre responsabilidad por IA: la propuesta original (COM(2022)496) fue retirada por la Comisión y no está vigente; por tanto, el régimen aplicable a daños por IA hoy resulta de la combinación de la normativa existente (Código Civil/PLD revisada/AI Act) y del derecho nacional aplicable. Para el estado del expediente véase el procedimiento oficial en EUR-Lex.
En España, el régimen general de responsabilidad extracontractual sigue fundándose en el artículo 1902 del Código Civil («El que por acción u omisión causa daño a otro, interviniendo culpa o negligencia, está obligado a reparar el daño causado»), complementado por la futura transposición de la Directiva de productos y por las obligaciones de transparencia y gobernanza impuestas por el AI Act.
2. Riesgos principales para la empresa
- Responsabilidad por producto defectuoso: a partir de la transposición de la Directiva 2024/2853 (plazo: 9/12/2026) el software/IA puede entenderse expresamente como producto sujeto a responsabilidad objetiva en determinados supuestos, lo que reduce la necesidad de probar la culpa del fabricante.
- Responsabilidad por culpa o negligencia: si no cabe responsabilidad objetiva, se aplicará el régimen del artículo 1902 CC (culpa/negligencia) frente a terceros o clientes.
- Cadenas de suministro y terceros: distribución de responsabilidades entre desarrollador, integrador, proveedor de datos, y cliente final; contratos débiles incrementan riesgos.
- Riesgos regulatorios y sancionadores: incumplimientos de obligaciones del AI Act (transparencia, documentación, evaluación del riesgo) pueden agravar la responsabilidad y la exposición reputacional.
3. Pruebas que deben preservarse (por orden de prioridad)
Ante un incidente, la diferencia entre ganar o perder un pleito suele estar en la evidencia técnica y contractual. Recomendamos conservar y documentar:
- Registros de decisión (logs): entradas de entrada/salida del modelo con marcas temporales inmutables.
- Versionado de modelos y datos: snapshots de modelos, conjuntos de entrenamiento, y versiones de código con hashes comprobables.
- Evaluaciones y pruebas: informes de validación, tests de robustez, métricas de rendimiento y resultados de auditorías externas.
- Documentación exigida por AI Act: descripción del sistema, análisis de riesgos, medidas de mitigación y planes de actuación; estos documentos son esenciales para acreditar diligencia.
- Contratos y cláusulas de asignación de riesgo: acuerdos con proveedores (SLA, indemnizaciones, obligaciones de entrega de logs y asistencia técnica).
4. Estrategia preventiva práctica
Diseñe un plan integrado de governance, procurement y respuesta a incidentes. Pautas concretas:
A. Gobernanza y compliance
- Nombrar responsable de IA y equipo de cumplimiento que garantice la alineación con el AI Act y con la futura transposición de la Directiva de productos.
- Implementar políticas internas de evaluación de riesgos, pruebas periódicas y revisiones post-implementación.
B. Contratación y asignación contractual de riesgos
- Incluir cláusulas claras sobre responsabilidad, indemnizaciones, acceso a registros y obligación de mantener evidencias por tiempo mínimo determinado.
- Requerir seguros específicos (cyber/tech liability/product liability) y comprobar límites y exclusiones.
C. Controles técnicos y operativos
- Adoptar mecanismos de trazabilidad, explicabilidad razonable y controles humanos cuando el sistema pueda causar daños relevantes.
- Gestionar ciclo de vida del modelo: pruebas de regresión antes de actualizaciones en producción y plan de rollback.
D. Preparación ante litigios y gestión de incidentes
- Protocolos de respuesta que garanticen preservación de evidencia, notificación a partes interesadas y cooperación con peritos.
- Auditorías legales y técnicas periódicas para verificar conformidad; documentar decisiones internas que muestren diligencia.
5. Checklist rápido para directivos
- ¿Tiene inventario de todos los sistemas de IA? (proveedor, versión, riesgos identificados).
- ¿Están los contratos actualizados? (logs, indemnizaciones, acceso a datos y modelos).
- ¿Conserva registros y versiones? (retención mínima documentada).
- ¿Cuenta con seguros adecuados? (tech/product liability).
- ¿Existe un plan de respuesta a incidentes y peritaje forense?
Para actualizar políticas y procedimientos, conviene revisar los textos oficiales: el AI Act, la Directiva sobre responsabilidad por productos y el expediente de la propuesta retirada en EUR-Lex para entender el estado legislativo de la iniciativa de responsabilidad específica (procedimiento COM(2022)496). También es relevante seguir las últimas modificaciones y clarificaciones publicadas por la Comisión (p. ej. el paquete conocido como “AI Omnibus”).
Conclusiones
Las empresas deben actuar ya: aunque la responsabilidad por IA se apoya todavía en las reglas tradicionales (art. 1902 CC) y en la nueva Directiva de productos (transposición hasta el 9 de diciembre de 2026), el AI Act impone obligaciones de gobernanza y transparencia que influyen directamente en la valoración de la diligencia. La clave es combinar controles técnicos (logs, versionado, pruebas), contratos fuertes (asignación de riesgos, acceso a evidencias) y seguros adecuados. Una implantación proactiva reduce la probabilidad de litigios y limita la exposición financiera y reputacional cuando un sistema de IA falle.
