Transparencia IA (AI Act)

Versión 1.0 · Última actualización: 13 mayo 2026 · Próxima revisión: noviembre 2026

Documento de transparencia conforme al Reglamento (UE) 2024/1689 de Inteligencia Artificial (AI Act). Disponible públicamente para auditorías de clientes B2B y autoridades de control. Para versiones técnicas detalladas bajo NDA, contactar contacto@oposage.com.

1. Identificación del operador

CampoValor
Nombre comercialOposAGE
Razón social[Pendiente de constitución fiscal definitiva]
Domicilio[Pendiente]
Email contacto IAcontacto@oposage.com
Email seguridadseguridad@oposage.com
Política seguridadoposage.com/legal/seguridad
Aviso legaloposage.com/legal/aviso-legal

2. Naturaleza del sistema según AI Act

OposAGE integra modelos GPAI (General Purpose AI models — modelos de IA de propósito general) en su producto como deployer downstream. NO entrena modelos propios ni provee modelos GPAI a terceros.

Modelos GPAI utilizados (subencargados)

ModeloProveedorVersión actualUso
gpt-5.4-nano (fallback legal OpenAI)OpenAI, L.L.C. (USA)2026-Q1Fallback del chat legal y comparación interna en shadow mode
claude-haiku-4-5 (fallback)Anthropic PBC (USA)2026-Q1Fallback automático cuando OpenAI no disponible
text-embedding-3-largeOpenAIdim. 768Embeddings para búsqueda vectorial RAG
gpt-5-mini (validación)OpenAIreasoning_effort: highValidación de psicotécnicas generadas

Ambos proveedores publican model cards detalladas:

Tarjetas de modelo y evaluaciones independientes están disponibles en sus respectivas plataformas. OposAGE no modifica los pesos ni hace fine-tuning sobre estos modelos.

2 bis. Ficha técnica de modelos por capacidad

Detalle de qué modelo interviene en cada capacidad del producto, con qué finalidad y con qué supervisión:

CapacidadModelo(s)FinalidadSalida / control
Chat RAG sobre normativagemini-2.5-flash (respuesta visible), gpt-5.4-nano (fallback legal OpenAI y agente en shadow) + text-embedding-3-large para recuperaciónResponder consultas del alumno citando artículos del BOE recuperados (no generación libre sin fuente)Cita obligatoria al BOE verificable; fallback “no tengo evidencia suficiente” si no hay base; disclaimer persistente; detección de PII en el mensaje del alumno
Validación de contenido (psicotécnicas)gpt-5-mini (reasoning_effort: high) + validación cruzada opcional claude-haiku-4-5Validar preguntas generadas antes de publicarlas (rúbrica explícita 1-10)Validación determinista adicional (mathjs, RAE, hunspell-es) + revisión humana antes de activar el banco
Embeddings / búsqueda vectorialtext-embedding-3-large (768 dim.)Indexar el corpus BOE y el material propio de la academia para recuperación semánticaNo genera texto al usuario; solo recupera fragmentos que después cita el chat

Datos de entrenamiento NO utilizados

OposAGE no entrena ni reentrena los modelos GPAI. En particular:

  • No se usan las conversaciones de los alumnos ni su actividad para entrenar, afinar (fine-tuning) ni mejorar modelos, ni propios ni de los proveedores.
  • No se usan datos personales de los alumnos como datos de entrenamiento bajo ninguna finalidad.
  • El no-entrenamiento con datos del cliente está garantizado contractualmente con los proveedores GPAI (modo sin retención / Zero Data Retention donde aplica) y reflejado en el DPA con las academias.
  • El único corpus que OposAGE indexa es contenido público del BOE (art. 17 LRJSP) y, opcionalmente, el material propio que sube la academia (scoping por tenant, nunca compartido entre academias).

Supervisión humana (art. 14 AI Act, aplicado de forma proporcionada)

  • El preparador/academia mantiene la responsabilidad pedagógica: el asistente es de apoyo, no decide ni evalúa de forma autónoma al alumno.
  • Revisión periódica de outputs: muestreo de respuestas y métricas operativas (tasa de fallback, citas correctas verificables contra boe.es).
  • Banco de psicotécnicas con validación humana antes de su activación.
  • Canales de queja (§7.2) para que un humano revise respuestas concretas; corrección del corpus si procede.

3. Clasificación de riesgo

OposAGE evalúa su sistema conforme al Anexo III del AI Act:

Categoría Anexo III¿Aplica a OposAGE?Justificación
1. Identificación biométricaNoOposAGE no procesa biometría
2. Infraestructuras críticasNoProducto educativo, sin gestión de infraestructuras
3. Educación y formación profesionalAnálisis específico abajoVer §3.1
4. Empleo, gestión de trabajadoresNoNo accedemos a decisiones laborales
5. Acceso a servicios esencialesNoServicio comercial privado
6. Aplicación de la leyNoNo tratamos datos policiales
7. Migración, asilo, fronterasNoN/A
8. Administración de justicia y procesos democráticosNoNO es asesoramiento jurídico (cláusula contractual reforzada)

3.1 Análisis específico — Anexo III §3 “Educación y formación profesional”

El AI Act §3 lista como alto riesgo los sistemas usados para:

  • (a) Determinar acceso o admisión a instituciones educativas.
  • (b) Evaluar resultados de aprendizaje, incluido cuando se usen para guiar el proceso formativo.
  • (c) Evaluar el nivel educativo apropiado.
  • (d) Detectar conductas prohibidas durante exámenes.

Evaluación OposAGE:

CasoOposAGEDetalle
(a) Acceso/admisiónNo aplicaOposAGE no decide admisión a oposiciones; solo apoya estudio
(b) Evaluación resultadosNo aplica directamenteLas respuestas del alumno se corrigen contra el oráculo (clave correcta) generado a priori, no por IA. La IA NO evalúa al alumno; solo proporciona feedback explicativo. Las métricas de progreso (FSRS, error rate) son determinísticas, no decisiones algorítmicas.
(c) Nivel educativoNo aplicaOposAGE no clasifica al alumno en niveles
(d) Detección fraudeNo aplicaNo usamos IA para vigilancia de exámenes

Conclusión: OposAGE NO es un sistema de IA de alto riesgo según el Anexo III del AI Act.

Sin embargo, asumimos obligaciones de transparencia de Capítulo IV (art. 50) como sistema que interactúa con personas físicas mediante generación de contenido.

4. Obligaciones de transparencia cumplidas (art. 50 AI Act)

4.1 Etiquetado claro de contenido generado por IA

Implementación: cada respuesta del asistente conversacional incluye un disclaimer visible y persistente:

Respuesta generada por IA. Información orientativa basada en el BOE. No constituye asesoramiento jurídico. Verifica siempre los artículos citados antes de tomar decisiones.

Fichero técnico: src/components/chat/LegalChatWidget.tsx → componente <AiDisclaimer />.

4.2 Información clara al usuario

Al iniciar conversación con el asistente, el usuario ve:

  • Etiqueta “Asistente Legal IA” en cabecera.
  • Disclaimer de carácter educativo.
  • Posibilidad de consultar política de privacidad y residencia de datos.

4.3 No-asesoramiento jurídico

Cláusula contractual reforzada en:

Texto vinculante:

OposAGE es una herramienta educativa de apoyo y NO constituye asesoramiento jurídico vinculante. El usuario reconoce expresamente que las respuestas tienen carácter orientativo y educativo, no sustituyen consulta con profesional jurídico cualificado para casos concretos, y asume responsabilidad por decisiones tomadas basadas en estas respuestas.

4.4 Naturaleza best-effort académica

Cláusula 8 bis LOI piloto:

El éxito académico depende de factores ajenos al Servicio (dedicación, calidad del temario, contexto personal, características de la convocatoria). OposAGE NO garantiza: aprobado del alumno, mejora porcentual específica en simulacros, reducción medible de tiempo de estudio, ranking en convocatoria.

5. Documentación técnica disponible

Para auditorías de clientes B2B y autoridades de control, mantenemos disponible bajo NDA:

5.1 Datasets y corpus

Corpus BOE: extracción automatizada de leyes publicadas en el Boletín Oficial del Estado.

  • 71 leyes extraídas
  • 9.445 chunks vectorizados (legal_chunks_v2)
  • 98,6% cobertura temario Administrativo del Estado
  • Actualización mensual con detección de cambios automática
  • Origen: BOE publicado en boe.es (datos públicos, art. 17 LRJSP).

Banco de psicotécnicas: 555+ preguntas activas generadas con validación humana.

  • Generadas con openai/gpt-5-mini y validadas con segundo LLM + diccionario RAE + hunspell-es
  • Anti-duplicación con índice UNIQUE normalizado

5.2 Evaluaciones de modelos

  • OposAGE confía en las evaluaciones publicadas por OpenAI y Anthropic.
  • Métricas internas operativas (no de evaluación de modelo): latencia p95, tasa fallback Claude (esperada <2%), citas BOE generadas correctas (verificable contra boe.es), tasa rechazo del validador en generador de psicotécnicas.

5.3 Controles del deployer

  • RAG verificable: cada respuesta cita el artículo del BOE original; el usuario puede verificar la cita en boe.es.
  • Rechazo si no encuentra evidencia: el sistema responde “no tengo evidencia suficiente, consulta a tu preparador” en lugar de alucinar.
  • PII scrubbing en logs: Sentry configurado para excluir email, password, external_id, api_key.
  • No entrenamiento con datos del usuario: contractualmente garantizado en DPA con clientes B2B.

6. Medidas de mitigación de riesgos

RiesgoMitigación
Alucinaciones (artículos inexistentes)RAG con cita obligatoria al BOE + threshold de confidence + fallback “no sé”
Respuestas obsoletas (ley derogada)Pipeline auto-update mensual BOE + fecha visible de última actualización del corpus
Sesgo en respuestasModelos GPAI generales (OpenAI/Anthropic) — sesgos heredados de sus tarjetas; no modificación local
PII en promptsDisclaimer al usuario: no compartir datos personales con el asistente
Uso indebido (asesoramiento jurídico)Cláusula contractual + disclaimer persistente en cada respuesta
Fraude académicoNO somos sistema de detección; la academia/preparador conserva responsabilidad pedagógica

7. Procedimiento de incidencias

7.1 Incidente de seguridad de modelo

  • Detección: monitoreo Sentry + métricas operativas.
  • Respuesta: aislar funcionalidad afectada, notificar a clientes B2B en ≤72h si afecta tratamiento de datos.
  • Comunicación: seguridad@oposage.com para reportes externos.

7.2 Quejas sobre respuestas del modelo

  • Canal: contacto@oposage.com.
  • Respuesta: ≤30 días naturales.
  • Si afecta a un cliente B2B concreto: convocatoria de call de revisión ≤48h.

7.3 Notificación brechas de datos personales (RGPD art. 33)

  • Runbook documentado en docs/runbooks/data-breach-72h.md.
  • Notificación AEPD: <72h.

8. Cumplimiento de obligaciones del deployer (art. 26 AI Act)

Como deployer de modelos GPAI (OpenAI, Anthropic) en un sistema NO de alto riesgo, asumimos:

  • Etiquetado claro de IA al usuario (§4.1, §4.2)
  • Uso conforme a instrucciones de los proveedores GPAI
  • Supervisión humana razonable (revisión periódica de outputs)
  • Registro de uso (logs operativos con request_id)
  • Cooperación con autoridades de control si lo requieren

9. Próximas revisiones

Este documento se revisa cada 6 meses o cuando:

  • Cambia el modelo GPAI utilizado en producción
  • El AI Act entra en aplicación de nuevas obligaciones (aplicabilidad escalonada 2026-2027)
  • Una autoridad de control emite directrices interpretativas relevantes
  • Se incorpora una nueva funcionalidad con impacto en IA

Próxima revisión programada: noviembre 2026.

10. Referencias normativas

11. Acreditaciones y certificaciones

CertificaciónEstadoComentario
ISO 27001No directaVercel, Supabase, OpenAI y Anthropic la tienen
SOC 2 Type IINo directaMisma situación que ISO 27001
ENS (Esquema Nacional de Seguridad)No procedeServicio comercial privado, no sector público
ENISA EU AI cybersecurity frameworkSeguimientoAún no de aplicación obligatoria

12. Disponibilidad de este documento


Documento de transparencia AI Act. Próxima revisión obligatoria: noviembre 2026. Cualquier solicitud de información adicional o aclaración: contacto@oposage.com.

← Volver a información legal