Caesar AI Atlas
Alta prioridadPrincipiante

¿En qué se diferencia un proveedor de un desplegador?

Lo que estás buscando

El usuario quiere comprender el concepto de proveedor en el contexto de la Ley de IA de la UE y aplicarlo a trabajos prácticos de gobernanza o cumplimiento de IA.

Respuesta rápida

Usa Proveedor para el actor que desarrolla, introduce en el mercado o pone en servicio un sistema de IA o modelo GPAI bajo su nombre; usa Desplegador para el actor que utiliza un sistema de IA bajo su autoridad.

Lo que aprenderás

  1. 1Distinción directa
  2. 2Explicación en lenguaje claro
  3. 3Límite técnico o jurídico
  4. 4Relevancia para el cumplimiento
  5. 5Errores comunes
  6. 6Términos relacionados del Atlas

Respuesta detallada

Respuesta directa

Proveedor y desplegador son roles de actor diferentes en la Ley de IA de la UE. Un proveedor es el actor que desarrolla, encarga el desarrollo, introduce en el mercado o pone en servicio un sistema de IA o un modelo GPAI bajo su propio nombre o marca. Un desplegador es el actor que utiliza un sistema de IA bajo su autoridad, salvo en actividades puramente personales no profesionales. Por tanto, la diferencia no es simplemente “proveedor comercial frente a cliente”, porque un cliente puede convertirse en proveedor si modifica sustancialmente un sistema, lo rebautiza con su marca o cambia la finalidad prevista de forma regulatoriamente relevante. Los conceptos centrales vinculados en el Atlas son provider, deployer y ai-system. Las obligaciones del proveedor suelen centrarse en el diseño, la evidencia de cumplimiento, la introducción en el mercado, la documentación y el seguimiento posterior a la comercialización. Las obligaciones del desplegador suelen centrarse en el uso responsable, el seguimiento de instrucciones, la supervisión humana, el monitoreo operativo, la calidad de los datos de entrada cuando sea relevante y el escalado cuando el sistema genera riesgos. En cadenas de suministro mixtas, una misma organización puede incluso ocupar roles distintos para diferentes sistemas, versiones o contextos de despliegue.

En palabras sencillas

Piensa en proveedor y desplegador como la diferencia entre poner una herramienta a disposición y usarla en tu lugar de trabajo. Una empresa que fabrica y vende una máquina crítica para la seguridad es responsable del diseño y del cumplimiento del producto. Una fábrica que compra y opera la máquina es responsable de usarla correctamente, formar al personal, seguir las instrucciones y monitorear problemas. Con la IA ocurre algo similar. El proveedor normalmente debe demostrar que el sistema fue construido y suministrado legalmente; el desplegador normalmente debe demostrar que se utiliza de forma responsable en el contexto operativo real. Ambos roles importan, y un sistema seguro puede fallar si el operador lo usa en el contexto equivocado.

Analogía

Un fabricante de maquinaria frente a un operador de fábrica: uno suministra el sistema y el otro lo utiliza en condiciones reales de trabajo.

Por qué es importante

Esta distinción importa porque el cumplimiento de la Ley de IA falla cuando las obligaciones se asignan a la parte equivocada. Una tarea propia del proveedor, como la documentación técnica o la evaluación de conformidad, no puede simplemente trasladarse a un desplegador que carece de evidencia de diseño. Una tarea propia del desplegador, como la supervisión humana local o el monitoreo en un proceso laboral, no puede resolverse solo por el proveedor. El calendario también importa: las obligaciones sobre prácticas prohibidas y alfabetización en IA ya comenzaron el 2 de febrero de 2025, las obligaciones de GPAI comenzaron el 2 de agosto de 2025 y las reglas de transparencia están previstas a partir del 2 de agosto de 2026. El mapeo de roles debe realizarse antes de los contratos, el lanzamiento o el despliegue operativo. Esto es especialmente importante en contratación, porque tanto la falta de evidencia del proveedor como la falta de supervisión local pueden retrasar la aprobación.

Urgencia

Un mapeo incorrecto de roles puede hacer que ambas partes crean que la otra controla un requisito obligatorio, creando una brecha de auditoría y aplicación.

Obligaciones clave

La obligación práctica consiste en crear un mapa de roles para cada sistema de IA y luego conectar los controles con el actor correcto. Los proveedores deben documentar finalidad prevista, clasificación de riesgo, diseño del sistema, pruebas, instrucciones, evidencia de conformidad cuando sea exigible, seguimiento posterior a la comercialización y procesos de acción correctiva. Los desplegadores deben documentar cómo se usa el sistema, quién lo supervisa, qué instrucciones se siguen, qué datos de entrada se controlan, cómo se forma a los usuarios y cómo se escalan incidentes o fallos. Los contratos deben respaldar esta división mediante flujos de información, apoyo para auditorías, cooperación en incidentes y notificaciones de cambios. El mapa debe revisarse cada vez que el sistema se renombre, se modifique materialmente, se integre en otro producto o se use para una nueva finalidad.

  • Paso 1: Identificar quién suministra, marca, modifica o pone en servicio el sistema de IA y quién lo utiliza operativamente.
  • Paso 2: Mapear por separado las obligaciones del proveedor y del desplegador, incluida evidencia, monitoreo, supervisión y respuesta a incidentes.
  • Paso 3: Alinear contratos y procedimientos internos para que la evidencia del proveedor y los controles operativos no queden sin responsable entre las partes.

Errores comunes

Los errores más importantes surgen al tratar la división de roles como una etiqueta comercial, en lugar de como un análisis jurídico y operativo. Una empresa puede ser cliente en el contrato y aun así asumir una responsabilidad similar a la de proveedor si cambia la finalidad del sistema de IA o lo suministra a terceros.

Error 1: Llamar desplegador a todo cliente SaaS ignora los casos en los que el cliente renombra, revende o modifica sustancialmente el sistema.

Error 2: Suponer que la documentación del proveedor reemplaza la supervisión local del desplegador deja sin documentar la revisión humana, la formación del personal y el monitoreo del uso real.

Related Atlas Content

La comparación principal del Atlas es provider-vs-deployer. Los términos relacionados incluyen provider, deployer, ai-system, downstream-provider, intended-purpose, conformity-assessment y documentation. Esta página también debería enlazar con las páginas de preguntas sobre proveedor y evaluación de conformidad. Ofrece a los lectores una ruta clara desde la teoría de roles hacia la recopilación de evidencia, los contratos y las responsabilidades de gobernanza operativa. También respalda enlaces internos claros desde etiquetas de rol hacia controles.

Términos clave

Fuentes

  • Caesar AI Atlas glossary
  • Regulation (EU) 2024/1689