AI Governance

Quién paga cuando un sistema de IA causa un daño

Si un sistema de IA causa un daño, la indemnización no sale del AI Act. El reglamento ordena lo que hay que hacer antes y durante el uso (conformidad, documentación, supervisión humana) y castiga su incumplimiento con multas que imponen autoridades públicas. A la persona perjudicada no le da una acción para cobrar.

Eso lo deciden otras dos piezas: la Directiva (UE) 2024/2853 sobre responsabilidad por productos defectuosos, cuando el daño y la víctima entran en ella, y el derecho de daños de cada Estado miembro en todo lo demás. Y en las dos, haber cumplido el reglamento pesa bastante menos de lo que se suele suponer.

ANTES DEL DAÑO · AI ACT DESPUÉS DEL DAÑO Gestión de riesgos Documentación y registros Evaluación de conformidad Supervisión humana un camino, supervisión pública daño entra en la directiva no entra Directiva (UE) 2024/2853 responsabilidad objetiva, persona física, daños de la lista causalidad, culpa y prueba distintas un derecho de daños por Estado miembro
Antes del daño hay un solo camino, con las obligaciones ordenadas y supervisión pública. Después del daño el camino se parte: una directiva común si el caso entra en ella, y tantas respuestas como Estados miembros si no entra.

La directiva que iba a cerrar el hueco ya no existe

La Comisión propuso en 2022 una directiva específica para adaptar la responsabilidad civil extracontractual a la IA. Aliviaba la prueba de quien reclama por culpa: exhibición de pruebas y presunciones de causalidad cuando intervenía un sistema de IA.

Anunció su retirada en el programa de trabajo de 2025, por falta de un acuerdo previsible entre las instituciones, y la retirada se publicó en el Diario Oficial en octubre de 2025. Lo que iba a ser la vía común para las reclamaciones por culpa ha vuelto a ser el derecho nacional de cada país.

Lo que sí queda: productos defectuosos

La Directiva (UE) 2024/2853 sustituye al régimen de 1985 y hace una cosa que cambia el panorama: el software pasa a ser producto, y con él los sistemas de IA. Es responsabilidad objetiva, sin necesidad de probar culpa, con cuatro rasgos que conviene tener localizados:

  • Protege a personas físicas y por daños concretos: muerte o lesiones (incluida la salud psicológica reconocida médicamente), daños a bienes que no se usen solo con fines profesionales, y destrucción o corrupción de datos que tampoco se usen con esos fines.
  • Obliga a exhibir pruebas. Si quien reclama presenta una demanda verosímil, el tribunal puede ordenar al demandado que aporte los medios de prueba pertinentes que tenga.
  • Presume el defecto en ciertos casos, y los que interesan aquí son dos: cuando el demandado no exhibe lo que se le ordena, y cuando el producto incumple requisitos obligatorios de seguridad pensados para proteger frente al riesgo del daño sufrido. Ante la complejidad técnica excesiva, la presunción puede alcanzar también al nexo causal.
  • Tiene fecha. Los Estados miembros deben transponerla antes del 9 de diciembre de 2026, y se aplica a los productos introducidos en el mercado o puestos en servicio después de ese día.

Incumplir perjudica, cumplir no protege

La asimetría es la parte que menos se cuenta y la que más cambia la conversación en un comité.

SI INCUMPLE SI CUMPLE requisito obligatorio de seguridad requisito obligatorio de seguridad se presume el defecto el defecto sigue pudiendo probarse la conformidad pesa como prueba, no cierra la reclamación
Las dos columnas no son simétricas. El incumplimiento se convierte en presunción contra quien lo comete; el cumplimiento no se convierte en presunción a su favor.

Incumplir un requisito obligatorio de seguridad sirve para presumir el defecto. Cumplir, en cambio, no lo excluye: la exención que ofrece la directiva se limita a los casos en que el defecto se debe precisamente a haber cumplido una exigencia legal, que es una situación muy estrecha.

Si los requisitos del AI Act para los sistemas de alto riesgo cuentan como esos requisitos obligatorios de seguridad es una pregunta que acabarán contestando los tribunales. Diseñar el programa confiando en que la respuesta vaya a ser que no es apostar por la lectura que menos protege.

El mismo desajuste lo describe en términos generales el Atlas of AI and Data Regulatory Frameworks (entregable D1.1 de la red doctoral HARNESS, versión 1, CC BY 4.0): una arquitectura previa al daño muy desarrollada y una reparación privada fragmentada, con el riesgo de que el marco acabe primando el cumplimiento de procedimiento sobre la rendición de cuentas efectiva.

Fuera de la directiva, un derecho por país

Muchos de los daños que preocupan de verdad en IA no caben en la directiva de productos defectuosos. Una discriminación en una selección de personal o en una concesión de crédito, una pérdida puramente económica, un daño a una empresa o a un bien de uso profesional: todo eso va al derecho de daños de cada Estado miembro, que difiere en culpa, causalidad y carga de la prueba. En España, el cauce general es el artículo 1902 del Código Civil, que exige culpa.

El AI Act ayuda a quien reclama, pero de forma indirecta. Le da derecho a presentar una reclamación ante la autoridad de vigilancia del mercado y, frente a ciertas decisiones basadas en sistemas de alto riesgo, a obtener una explicación. Ninguno de los dos indemniza. Los dos producen información que luego puede acabar en una demanda.

Qué hace con esto quien opera

  1. Escribir el expediente pensando también en un tribunal. La documentación y los registros que exige el reglamento son, además, lo que un juez puede ordenar exhibir. Un expediente incoherente, o unos registros que no permiten reconstruir qué hizo el sistema, dejan de ser un incumplimiento administrativo y se convierten en una presunción en contra.
  2. Repartir la repetición en el contrato. Si el sistema es de un proveedor, lo que se pueda recuperar de él después de indemnizar se decide al firmar. Está desarrollado en qué tiene que decir una cláusula de IA con un proveedor y en has externalizado la IA, no el riesgo.
  3. Localizar los daños que ninguna directiva cubre. Para cada sistema que decide sobre personas, anotar qué daño puede causar que quede fuera de la directiva y quién lo atiende cuando alguien reclama: el canal, la revisión humana y el plazo.
  4. Anotar la fecha de llegada al mercado. A partir del 9 de diciembre de 2026 esa fecha decide qué régimen de productos defectuosos se aplica. Es la misma columna que ya hace falta para el marcado del artículo 50, así que conviene rellenarla una vez y para las dos cosas.

La evaluación de conformidad sirve para demostrar que se hizo el trabajo antes. Lo que ocurra después de un daño se discute con otra norma delante, y el expediente llega a esa discusión como prueba y nada más.