Metodología de la Autoevaluación IA
De qué artículo sale cada pregunta, cómo se calcula cada semáforo y qué se ha revisado en cada versión del cuestionario.
Qué mide y qué no
Esta autoevaluación mide las obligaciones del Reglamento (UE) 2024/1689 (Reglamento de IA) y del RGPD que se aplican a quien usa sistemas de inteligencia artificial en su actividad como responsable del despliegue: las prácticas prohibidas del art. 5, el deber de formación del art. 4, la transparencia del art. 50, la preparación para el régimen de alto riesgo (anexo III y, en industria, anexo I) y el tratamiento de datos de terceros y la confidencialidad. El bloque final cambia según el sector: industria, despachos de abogados, centros educativos o pyme en general. No mide la conformidad de un producto de IA propio como proveedor, no sustituye a un inventario de sistemas ni a una revisión humana, y su resultado es una orientación preliminar. No es dictamen, ni auditoría, ni certificación de cumplimiento.
Versión y revisiones
Banco de preguntas v1.6 · última revisión: 2026-09-07.
Cómo puntúa
Cada opción de respuesta vale 2, 1 o 0 puntos. «No lo sé» puntúa siempre 0, porque no saber cómo se usa la IA en la organización es el hueco más frecuente y el cuestionario lo hace visible en vez de premiarlo. Las opciones de «no aplica» salen del cálculo, porque no aplicar no es incumplir. La puntuación de cada bloque es la suma de puntos dividida entre el máximo posible de las preguntas mostradas y respondidas: verde a partir del 75 %, ámbar entre el 40 % y el 74 %, rojo por debajo del 40 %. Si en un bloque no queda ninguna pregunta aplicable se muestra «No procede con lo que has respondido», sin color y fuera del cálculo. Si queda una sola, se dice qué falta en lugar de pintar un semáforo sobre un único dato. El bloque de prácticas prohibidas no puntúa: una sola respuesta afirmativa convierte el resultado en crítico, sin semáforos que lo maticen, y un «no lo sé» añade un aviso. El titular del resultado no es una nota media. Cuenta las obligaciones ya exigibles hoy que se han respondido con la opción de 0 puntos, excluidas las preguntas de buena práctica. No hay nota global numérica, porque una nota invita a compararse y a hacerse trampas.
Qué se cuenta como obligación ya exigible y qué no
Solo suman al titular las preguntas cuya base normativa está vigente hoy: las obligaciones del Reglamento de IA ya aplicables (art. 4, art. 5 y art. 50) y las del RGPD, exigibles desde 2018. Las obligaciones del régimen de alto riesgo (anexo III desde el 2 de diciembre de 2027, anexo I desde el 2 de agosto de 2028) puntúan en su bloque, pero se etiquetan como preparación y nunca como incumplimiento. Seis preguntas del banco son buenas prácticas y no obligaciones exigibles, así que puntúan en el semáforo de su bloque pero no suman al contador. Son la cláusula de IA en los acuerdos de confidencialidad con clientes (la Ley 1/2019 condiciona la protección del secreto empresarial, no impone un deber), tres recomendaciones de la Circular 3/2026 del CGAE que la propia circular no tipifica como infracción, la incorporación del uso de IA a las normas de convivencia del centro educativo y la designación de un responsable interno de IA. Presentar una recomendación como incumplimiento es justo lo que este instrumento existe para no hacer.
De qué artículo sale cada pregunta
Art. 25 del Reglamento (UE) 2024/1689
Anexo III.4 del Reglamento (UE) 2024/1689
Art. 5.1.c del Reglamento (UE) 2024/1689
Art. 5.1.f del Reglamento (UE) 2024/1689
Art. 5.1.g del Reglamento (UE) 2024/1689
Art. 5.1.e del Reglamento (UE) 2024/1689
Art. 4 del Reglamento (UE) 2024/1689
Art. 4 del Reglamento (UE) 2024/1689
Art. 4 del Reglamento (UE) 2024/1689
Art. 4 del Reglamento (UE) 2024/1689
Art. 50.1 del Reglamento (UE) 2024/1689
Art. 50.4 del Reglamento (UE) 2024/1689
Art. 50.4 del Reglamento (UE) 2024/1689
Art. 50.2 del Reglamento (UE) 2024/1689
Art. 25.1 del Reglamento (UE) 2024/1689
Anexo III.4 y art. 26.2 del Reglamento (UE) 2024/1689
Art. 26.2 del Reglamento (UE) 2024/1689
Art. 26.6 del Reglamento (UE) 2024/1689
Art. 26.7 del Reglamento (UE) 2024/1689
Art. 28 del RGPD
Arts. 28 y 32 del RGPD
Arts. 44 y siguientes del RGPD
Art. 32 del RGPD
Art. 35 del RGPD; art. 26.9 del Reglamento (UE) 2024/1689
Anexo I del Reglamento (UE) 2024/1689 y Reglamento (UE) 2023/1230 de máquinas
Arts. 87, 89 y 90 de la LOPDGDD y art. 64.4.d del Estatuto de los Trabajadores (vigentes); anexo III.4 del Reglamento (UE) 2024/1689 desde el 2 de diciembre de 2027
Ley 1/2019 de Secretos Empresariales; NDAs de cliente
Arts. 5.1.f y 32 del RGPD (vigentes); Ley 1/2019 de Secretos Empresariales
Art. 26 del Reglamento (UE) 2024/1689 (preparación); ISO/IEC 42001
Circular 3/2026 CGAE; arts. 4.1 y 21.2 CDAE; art. 125.u) EGAE
Circular 3/2026 CGAE, recomendación 4
Circular 3/2026 CGAE, recomendación 5
Art. 542.3 LOPJ; arts. 15 y 16 LO 5/2024; art. 28 RGPD
Circular 3/2026 CGAE; art. 12.A.8 CDAE
Anexo III.3 del Reglamento (UE) 2024/1689
Art. 8 RGPD y art. 7 LOPDGDD (consentimiento de menores)
Arts. 6 y 28 del RGPD; disposición adicional 23ª LOE
Art. 4 del Reglamento (UE) 2024/1689
Art. 124 de la LO 2/2006 (normas de organización, funcionamiento y convivencia)
Art. 26 del Reglamento (UE) 2024/1689 (preparación); ISO/IEC 42001
Art. 32 del RGPD
Art. 4 del Reglamento (UE) 2024/1689 (medidas organizativas de apoyo); art. 32 del RGPD
Buena práctica de gobernanza, apoyada en el art. 4 del Reglamento (UE) 2024/1689
Qué cambió el Ómnibus digital
El Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA), publicado en el DOUE el 24 de julio de 2026 y en vigor desde el 27 de julio, cambió cuatro cosas que afectan a esta autoevaluación. Primera, el art. 4 deja de ser una obligación de resultado y pasa a ser un deber de adoptar medidas de apoyo a la alfabetización en IA. Lo exigible es acreditar qué medidas se han adoptado. Segunda, las fechas del alto riesgo: los sistemas del anexo III (empleo, educación, biometría, justicia) se exigen desde el 2 de diciembre de 2027 y los del anexo I (IA integrada en productos con legislación sectorial, como las máquinas) desde el 2 de agosto de 2028. Tercera, la transparencia del art. 50 no se aplaza: chatbots, contenido sintético y textos de interés público son exigibles desde el 2 de agosto de 2026, con un periodo de gracia hasta diciembre de 2026 para el marcado técnico (art. 50.2) de los sistemas ya existentes. Cuarta, el art. 5 suma dos prohibiciones (generación de imágenes íntimas no consentidas y de material de abuso infantil) que para quien usa IA solo aplican con uso deliberado, y por eso no son pregunta de la autoevaluación. Todo verificado contra el BOE (DOUE-L-2026-81147).
Por qué el resultado no es un dictamen
Esta autoevaluación es una orientación preliminar basada en las respuestas facilitadas. No constituye dictamen jurídico, auditoría legal ni certificación de cumplimiento. La clasificación refleja una probabilidad razonada sobre la información aportada, no una determinación de una autoridad competente. Revisión normativa: agosto de 2026 (incluye el Reglamento (UE) 2026/1744, Ómnibus digital).
Quién firma
Claudia Taracena Calonge. Graduada en Derecho, máster en Compliance y RGPD, curso de prevención de blanqueo de capitales, programa de IA en el Centro de Estudios Garrigues y certificación CAIP.

