Tu producto escala; tu cumplimiento, también.
Si desarrollas o integras IA, el Reglamento de IA ya marca obligaciones. Si vendes software, el CRA exige seguridad por diseño y gestión de vulnerabilidades. Si tu app la usan consumidores, accesibilidad EAA. Y los datos de tus clientes te convierten en encargado. El cumplimiento nativo del sector digital.
Cookies del producto, brechas sin notificar y encargo sin contrato: el patrón AEPD del sector digital — con el AI Act y el CRA en despliegue
De varios miles a decenas de miles de euros según el caso
Una brecha en producción sin notificar a la AEPD en 72 horas (Art. 33) agrava cualquier expediente: en el sector digital, la capacidad técnica juega en contra si no hay procedimiento.
Cookies y SDKs de analítica o publicidad cargados sin consentimiento válido en la web o la app: una de las inspecciones más frecuentes sobre productos digitales (LSSI Art. 22, hasta 150.000 €).
Un SaaS que aloja datos de sus clientes sin contrato de encargo, o con subencargados (cloud, APIs) no declarados, responde directamente como encargado (Art. 28 RGPD).
El Reglamento de IA fija multas de hasta 35 M€ o el 7 % de la facturación mundial en su tramo máximo. Las prácticas prohibidas ya son exigibles y las obligaciones de alto riesgo se despliegan por hitos: llegar tarde al inventario y la clasificación sale caro.
Los 4 problemas reales, ya resueltos.
Integras un LLM en tu producto
Marketing quiere «IA» en la próxima release y nadie ha mirado qué obligaciones dispara.
Reglamento de IA: transparencia, clasificación de riesgo, alfabetización y supervisión.
Inventario de sistemas de IA, clasificación de riesgo guiada y las cláusulas de transparencia listas.
Tu SaaS guarda datos de tus clientes
Cada cliente enterprise te manda su cuestionario de seguridad y su DPA distinto.
Art. 28 y 32 RGPD: contrato de encargo, medidas, subencargados (cloud y APIs) declarados.
DPA propio citado al artículo, anexo de medidas y registro de subencargados publicable.
Vendes software con actualizaciones
El CRA convierte la seguridad del producto en obligación legal, no en buena práctica.
CRA (Reg. UE 2024/2847): seguridad por diseño, gestión de vulnerabilidades y soporte, por hitos desde 2026.
Política de divulgación coordinada, registro de vulnerabilidades y el plan de adecuación por hitos.
Tu app la usan consumidores
Accesibilidad dejó de ser opcional para los servicios digitales de consumo en junio de 2025.
EAA / Ley 11/2023: requisitos de accesibilidad para servicios digitales B2C.
Autoevaluación de accesibilidad guiada y declaración conforme, con el plan de corrección priorizado.
3 plantillas listas para usar.
Generadas a partir del caso real de cada cliente. Documentos editables, con su base legal.
DPA para SaaS (Art. 28)
Con subencargados cloud y medidas técnicas.
Política de divulgación coordinada de vulnerabilidades
CVD conforme al CRA.
Inventario y clasificación de sistemas de IA
Registro de sistemas y nivel de riesgo.
~35.000 empresas de software y servicios TI en España.
Una de las muchas carteras que tu asesoría puede atender con AIM ÆGIS.
¿Es tu sector? Esto va de ti.
Si es tu empresa, en 30 minutos ves qué te aplica y cómo queda resuelto. Si asesoras a clientes de tecnología, verás cómo ofrecérselo bajo tu marca. Sin compromiso.