Skip to content

El marco jurídico de la IA en Francia: desafíos, leyes y perspectivas

El proyecto de ley DDADUE, adoptado por el Senado el 18 de febrero de 2026, sigue en primera lectura en la Asamblea Nacional a finales de julio de 2026. La arquitectura francesa de supervisión de la IA aún no tiene valor jurídico. Las empresas operan en un…

Avocate française analysant des documents juridiques sur la réglementation de l'intelligence artificielle dans un bureau parisien moderne

El proyecto de ley DDADUE, adoptado por el Senado el 18 de febrero de 2026, permanece en primera lectura en la Asamblea Nacional a finales de julio de 2026. La arquitectura francesa de supervisión de la IA aún no tiene valor jurídico.

Las empresas operan en un limbo regulatorio donde el reglamento europeo establece obligaciones sin que las autoridades competentes estén formalmente designadas.

Distribución de competencias entre autoridades francesas: lo que prevé el proyecto DDADUE

El texto DDADUE organiza una división sectorial inédita. La CNIL sería la autoridad principal para la mayoría de los sistemas de alto riesgo listados en el anexo III de la Ley de IA. Arcom heredaría las misiones relacionadas con las prácticas prohibidas y la transparencia de los contenidos, incluidos los deepfakes.

La ACPR se encargaría de los sistemas de IA desplegados en el sector financiero, mientras que la DGCCRF supervisaría los productos de consumo y la formación profesional. Se prevé un mecanismo de coordinación intersectorial para arbitrar los solapamientos.

Observamos que esta distribución multi-autoridades contrasta con el modelo centralizado elegido por otros Estados miembros. El enfoque francés dispersa la competencia, lo que plantea preguntas concretas: ¿qué ventanilla para un sistema de IA utilizado tanto en el crédito bancario como en la protección del consumidor? El texto no aclara claramente este punto. Comprender el marco jurídico de la IA en Francia supone, por tanto, seguir la evolución parlamentaria de este proyecto, no solo el reglamento europeo.

Ingeniero de software francés examinando una pantalla de código y los requisitos de conformidad con la ley europea sobre la IA

Obligaciones de la Ley de IA al 2 de agosto de 2026: sistemas de alto riesgo y documentación técnica

El 2 de agosto de 2026 marca la entrada en vigor de las obligaciones relacionadas con los sistemas de IA de alto riesgo. Concretamente, todo proveedor o desplegador de un sistema clasificado en el anexo III debe haber implementado un sistema de gestión de riesgos, una gobernanza de datos de entrenamiento documentada y un dispositivo de control humano.

La documentación técnica se vuelve exigible. Debe cubrir la descripción del sistema, su finalidad, las métricas de rendimiento, los sesgos identificados y las medidas de mitigación. Los proveedores también deben mantener un registro de actividad que sea consultable por la autoridad de supervisión.

Para las empresas francesas, la indecisión sobre la designación de las autoridades no suspende estas obligaciones. El reglamento tiene efecto directo. Un proveedor que comercializa un sistema de scoring de RRHH o una herramienta de selección de candidaturas está obligado a cumplir para el 2 de agosto de 2026, incluso si la CNIL aún no ha recibido formalmente su mandato de supervisión.

Obligaciones de transparencia para la IA de uso general

Desde el 2 de agosto de 2025, los proveedores de modelos de IA de uso general (GPAI) deben publicar un resumen suficientemente detallado de los datos de entrenamiento. Esta obligación tiene como objetivo permitir a los titulares de derechos de autor ejercer su derecho de oposición (opt-out) previsto por la directiva sobre derechos de autor en el mercado único digital.

Los modelos GPAI que presentan un riesgo sistémico están sujetos a requisitos reforzados: evaluación contradictoria (red teaming), notificación de incidentes graves y documentación del consumo energético del modelo.

Articulación de la Ley de IA y RGPD: la cuestión de los datos de entrenamiento

El entrenamiento de modelos de IA con datos personales sigue siendo el principal punto de fricción entre los dos reglamentos. La CNIL ha publicado varias series de recomendaciones sobre el tema, y sus controles prioritarios para 2026 apuntan explícitamente a los usos de IA.

Se destacan tres puntos de vigilancia para las empresas:

  • La base legal del tratamiento: el interés legítimo, a menudo invocado para el entrenamiento, requiere un análisis de proporcionalidad documentado, no una simple mención en el registro de tratamientos.
  • El derecho de oposición y de eliminación aplicado a los modelos ya entrenados: la CNIL examina si un modelo puede “desaprender” técnicamente un dato, y cómo el responsable del tratamiento maneja esta imposibilidad práctica.
  • Las transferencias de datos a proveedores de modelos ubicados fuera de la UE: las cláusulas contractuales tipo no siempre cubren el uso de los datos para fines de entrenamiento posterior por parte del subcontratista.

IA agente y protección de datos

La CNIL publicó en 2026 una nota dedicada a la IA agente, estos sistemas capaces de ejecutar tareas de manera autónoma encadenando varias acciones. La IA agente plantea un problema de memoria persistente: un agente que conserva el contexto de interacciones sucesivas acumula datos personales sin que el usuario necesariamente mida su alcance.

La nota recuerda que cada acción autónoma del agente constituye un tratamiento distinto a efectos del RGPD. Por lo tanto, el responsable del tratamiento debe prever mecanismos de purga, limitación de la memoria e información al usuario en cada etapa de la cadena de acciones.

Reunión institucional de profesionales franceses discutiendo los desafíos éticos y jurídicos de la inteligencia artificial

Responsabilidad civil e IA: el vacío que persiste en el derecho francés

El reglamento de la Ley de IA no trata sobre la responsabilidad civil. La propuesta de directiva europea sobre la responsabilidad en materia de IA, que debía complementar el dispositivo, no ha llegado a buen término dentro de los plazos inicialmente previstos. El derecho común francés de la responsabilidad sigue siendo el marco aplicable por defecto.

En la práctica, la responsabilidad por productos defectuosos (artículos 1245 y siguientes del Código Civil) puede aplicarse a un sistema de IA integrado en un producto. La dificultad radica en la prueba del defecto: demostrar que un modelo de machine learning ha producido un resultado dañino debido a un “defecto” supone acceder a su lógica interna, lo que la opacidad de los modelos a menudo hace imposible.

La contractualización se convierte entonces en el principal mecanismo de gestión del riesgo. Recomendamos integrar en los contratos de suministro de sistemas de IA cláusulas específicas sobre la distribución de responsabilidad en caso de decisiones automatizadas erróneas, sobre la obligación de documentación del proveedor y sobre los procedimientos de auditoría del modelo.

El marco jurídico de la IA en Francia se construye por capas, entre un reglamento europeo de aplicación directa, una transposición nacional incompleta y autoridades de control que preparan sus herramientas sin aún disponer de su mandato definitivo. Las empresas que esperan la clarificación final para actuar corren un riesgo: las obligaciones del 2 de agosto de 2026 no esperarán la promulgación de la ley DDADUE.

El marco jurídico de la IA en Francia: desafíos, leyes y perspectivas