La responsabilidad difusa. La cadena se rompe y nadie la recoge

En este artículo

  1. La cadena clásica
  2. Lo que la IA rompe
  3. Cómo se descarga hoy la responsabilidad sobre el usuario
  4. El intento europeo
  5. Kaminski y los cuatro modelos
  6. El humano que firma pero no decide
  7. La industria sabe operar en zona difusa
  8. La discusión que no se da

Definiciones · Referencias · También te interesa · En otros sitios

Llevo meses leyendo demandas, dictámenes y términos de servicio detrás de una pregunta que parece simple: cuando un sistema de IA causa un daño, ¿quién paga? La respuesta corta, deprimente, es que casi nunca el que diseñó el sistema. El derecho de productos del siglo XX se levantó sobre dos certezas —que el defecto se puede señalar con el dedo, que la cadena entre fabricante, distribuidor y usuario se puede recorrer hacia atrás—, y la IA disuelve las dos a la vez. El defecto se vuelve estocástico: la misma orden produce salidas distintas. La causa se vuelve opaca: ni quien entrenó el modelo sabe por qué respondió eso. Cuando la cadena se rompe, la responsabilidad no se evapora. Cae al suelo. Y el suelo lo recoge quien quiere, que casi siempre es nadie.

La cadena clásica

El esquema antiguo era ordenado, casi pulcro. El fabricante respondía del defecto de fabricación, el distribuidor del de comercialización, el usuario del uso indebido. Si un coche fallaba, el demandante podía rastrear el camino hacia atrás hasta dar con un nodo concreto: un fallo de diseño, una pieza fuera de tolerancia, una chapuza del taller, un uso al margen de las condiciones. Cada eslabón era separable del siguiente, y sobre esa separación la jurisprudencia montó doctrinas que funcionaban razonablemente bien: la responsabilidad objetiva del fabricante en Estados Unidos, las presunciones de defecto en Europa.

Toda esa arquitectura descansaba en dos condiciones que nadie se molestaba en enunciar porque se daban por sentadas. Una, que el defecto fuera identificable: una pieza que falla de forma reproducible, un diseño con un error que un perito puede describir con precisión técnica. Otra, que la causalidad fuera trazable: el defecto origina el daño en una secuencia que se deja seguir —defecto, fallo, daño— sin saltos. Diséñese mal un sistema de frenos y las dos condiciones se cumplen solas. Por eso la responsabilidad objetiva, la que obliga al fabricante a responder sin que el demandante tenga que probar negligencia, pudo aplicarse durante décadas sin que el edificio crujiera demasiado.

Lo que la IA rompe

Un sistema de IA no es una pieza. Es un modelo entrenado, más la infraestructura que lo sirve, más el uso que se le da. Y rompe las dos condiciones de golpe.

Empecemos por el defecto, que deja de ser localizable. Una alucinación de un modelo de lenguaje no nace de una línea de código rota que un técnico pueda señalar; nace de la distribución estadística que el modelo aprendió durante el entrenamiento, producto de millones de muestras y miles de millones de parámetros que ni sus propios desarrolladores pueden auditar uno a uno. Selbst y Barocas separaron eso en dos problemas que la conversación pública tiende a mezclar: la inescrutabilidad, que es no poder acceder al razonamiento interno del modelo, y la no-intuitividad, que es no entender por qué las reglas son las que son aunque uno consiguiera acceder a ellas. En los sistemas que usamos hoy las dos opacidades se solapan, y eso deja al perito sin nada que medir.

La causa, además, se ramifica antes de llegar al daño. Una salida problemática es función de la entrada, de los pesos, de la temperatura de muestreo, de la cadena de instrucciones previa, del contexto de la sesión, de las llamadas a herramientas externas, del ajuste fino acumulado. Decidir cuál de todos esos factores produjo el desastre es, muchas veces, técnicamente imposible. Y el uso ensancha el abanico todavía más: un modelo general se vende como asistente conversacional y termina empleado en miles de contextos que el fabricante no anticipó. ¿Responde el fabricante cuando alguien lo usa para diagnóstico médico aunque lo vendiera para charlar? ¿El integrador que lo enchufó al historial clínico? ¿El médico que firmó? La cadena se abre en abanico justo en el punto donde el derecho clásico necesitaba un solo hilo del que tirar.

Cómo se descarga hoy la responsabilidad sobre el usuario

La respuesta dominante en 2026 no llega por la vía del derecho, sino por la del contrato. Se descarga sobre el usuario final mediante términos de servicio que excluyen casi cualquier uso crítico: OpenAI, Anthropic, Google y Microsoft prohíben en sus condiciones el uso médico, legal, financiero o militar sin supervisión humana. Quien se salta la cláusula y sufre un daño carga con él. Limpio sobre el papel, y por eso conviene mirar dónde se ensucia.

Se ensucia cuando el uso no es libre. El médico que utiliza el sistema porque el hospital lo impone no eligió usarlo; el funcionario que tramita prestaciones con un scoring obligatorio tampoco. La transferencia de responsabilidad presupone una decisión que muchas veces no ha existido, de modo que acaba descansando sobre una ficción de elección. Se ensucia también cuando hay cadena de productos de por medio: el fabricante del modelo base lo licencia a un integrador que lo embebe en un producto vertical —un chatbot legal, un módulo de diagnóstico, un sistema de evaluación crediticia— y lo vende río abajo. Cargárselo al usuario final ignora que el integrador y el fabricante tomaron decisiones técnicas y comerciales que pesan en el daño.

Y se ensucia, sobre todo, cuando la salida del modelo es indistinguible de la cosa real para quien no es experto. Mata v. Avianca (caso 22-cv-1461, Distrito Sur de Nueva York, 2023) es el ejemplo que ya circula por todas las facultades: unos abogados presentaron un escrito con seis sentencias inventadas por ChatGPT, y el juez Castel les impuso una sanción de cinco mil dólares al apreciar mala fe. La culpa recayó sobre los abogados, y aplicar ahí la doctrina del cuidado profesional parece razonable: nadie obligó a citar jurisprudencia sin comprobarla. Pero el caso enseña algo que la sanción no toca. El producto estaba diseñado para que su salida fuera estilísticamente idéntica a jurisprudencia auténtica, y el fabricante conocía ese riesgo. Que el abogado pague entero no demuestra que el fabricante haya hecho lo razonable; demuestra que era el eslabón más fácil de encontrar.

El reverso de la moneda lo da Moffatt v. Air Canada (2024 BCCRT 149). El tribunal de resolución de conflictos de la Columbia Británica condenó a Air Canada por la información incorrecta que dio su chatbot y rechazó de plano el argumento de que el bot fuera una «entidad separada» de la que la empresa no respondía. La decisión importa porque cierra la puerta a que el integrador se escude en la automatización. Lo que no toca, una vez más, es al proveedor del modelo que opera por detrás.

El intento europeo

Europa ha respondido con dos piezas que conviene no confundir, porque hacen cosas distintas. El Reglamento (UE) 2024/1689, el llamado Reglamento de IA, entró en vigor en agosto de 2024 y despliega sus obligaciones por fases hasta agosto de 2026 para los sistemas de alto riesgo: documentación técnica, evaluación de conformidad, registro, transparencia. Impone deberes al fabricante, pero no resuelve la responsabilidad civil; para eso remite al régimen general. La segunda pieza, la Directiva (UE) 2024/2853 sobre responsabilidad por productos defectuosos, en vigor desde el 9 de diciembre de 2024 y con transposición pendiente en los Estados miembros hasta el 9 de diciembre de 2026, sí entra en harina: mete de lleno el software y la IA dentro del concepto de producto, y aporta presunciones de causalidad e inversión de la carga de la prueba para los casos complejos. Es, a día de hoy, la norma más citable del periodo.

Las dos avanzan en la dirección correcta, y ninguna de las dos cierra los tres agujeros que más duelen. La atribución dentro de la cadena cuando hay varios actores sigue sin resolverse. Los daños que no encajan en el molde del defecto técnico clásico —el sesgo, la alucinación estocástica— siguen sin un encaje claro. Y los casos transfronterizos, cuando el fabricante está fuera de la Unión, convierten cualquier reclamación en un ejercicio de paciencia y de dinero que pocos demandantes individuales pueden permitirse.

Kaminski y los cuatro modelos

Si uno quiere entender por qué los agujeros persisten pese a tanta actividad normativa, ayuda el mapa que traza Kaminski en Regulating the Risks of AI (Boston University Law Review 103, 2023). Identifica cuatro formas de gestionar el riesgo, cada una con su factura. La responsabilidad reactiva determina quién paga después del daño —el modelo civil clásico, con su prueba cara y su daño ya consumado—. La regulación previa, hecha de prohibiciones, autorizaciones y requisitos, que es la lógica del Reglamento europeo, sale cara de administrar y no garantiza que el daño no llegue igualmente. La regulación procedimental impone requisitos sobre cómo se desarrolla el sistema, al estilo del marco de gestión de riesgos del NIST o de la norma ISO/IEC 42001: flexible, pero deja una evidencia de cumplimiento endeble. Y la rendición de cuentas algorítmica —auditoría externa, derecho a explicación, derecho a impugnar— sigue siendo poco más que un proyecto.

El argumento de Kaminski no es que un modelo gane a los otros. Es que ninguno se basta solo y que la combinación de todos está produciendo solapamientos y vacíos al mismo tiempo. La responsabilidad se escurre por esos vacíos, en el espacio intermedio que ningún modelo termina de cubrir.

El humano que firma pero no decide

Hay un punto en el que la teoría se vuelve incómodamente cotidiana. La doctrina de la negligencia da por hecho que el humano «en el bucle» ejerce un juicio propio. Selbst, en Negligence and AI's Human Users (Boston University Law Review 100, 2020), muestra qué ocurre cuando ese supuesto es mentira: cuando el humano se limita a confirmar lo que el sistema propone —porque no tiene tiempo, porque le falta la competencia técnica para discutirlo, porque el proceso lo penaliza si se desvía, porque su instinto es fiarse de la máquina—, la doctrina se desfonda. El humano deja de aportar un juicio y pasa a funcionar como un sello de goma. La responsabilidad jurídica recae sobre él. El control real estaba en otra parte.

El funcionario que aprueba o deniega ayudas según un scoring es el caso de manual. Si el sistema yerra, responde él porque firmó. Si se rebela contra el sistema, lo sancionan internamente por desviarse del procedimiento. Entre las dos amenazas no le queda margen, y la firma acaba transfiriendo la responsabilidad formal sin transferir el control efectivo. En ese hueco se cae el ciudadano al que le denegaron la prestación, que es el único que no firmó nada.

La industria sabe operar en zona difusa

Lo que viene ahora es lectura mía, y la marco como tal, aunque me cueste verle la pega: la industria de la IA aprendió pronto que la ambigüedad jurídica es un terreno cómodo donde moverse. Los términos de servicio descargan. La diversidad de jurisdicciones permite elegir dónde litigar. La velocidad técnica deja atrás al ritmo regulatorio sin esfuerzo. La opacidad del modelo entorpece la prueba pericial casi por diseño. Y la distancia de recursos entre un fabricante con un departamento jurídico enorme y un demandante individual alarga cualquier pleito hasta el agotamiento del segundo.

Mientras la responsabilidad no se asigne con claridad y con consecuencias económicas de verdad, el incentivo apunta más a ofuscar la cadena que a diseñar con cuidado. El lema «move fast and break things», que Facebook popularizó a finales de los 2000 y principios de los 2010 antes de jubilarlo en 2014, sigue operando en la IA con una fricción todavía menor, porque aquí el daño es más difuso que en una red social y se reparte peor entre quienes no lo causaron.

La discusión que no se da

La política de la IA en 2026 habla de riesgo existencial, de sesgo, de propiedad intelectual y de empleo. De responsabilidad civil concreta —quién paga cuando la máquina daña— hay producción académica que no para de crecer y, enfrente, una conversación política raquítica. La razón es la de siempre en estos asuntos: los costes están repartidos entre muchos y los beneficios concentrados en pocos, así que solo una de las dos partes tiene a la vez motivos e instrumentos para movilizarse, y no es la que recibe el golpe.

Mientras esa asimetría aguante, el daño seguirá cayendo. El suelo que lo recibe tiene nombres concretos: el contribuyente, el usuario final, el trabajador sin un contrato que lo proteja, el ciudadano sin un recurso administrativo que funcione. Acumula, callado, todo lo que la cadena clásica fue diseñada para recoger y ya no recoge.

Definiciones

Responsabilidad objetiva (strict liability). Doctrina por la que el fabricante responde del defecto de su producto sin que la víctima tenga que probar negligencia. Se consolidó en Estados Unidos en los años sesenta y setenta para productos manufacturados, a partir del caso Greenman v. Yuba Power Products (1963) y de su recepción en la Sección 402A del Restatement (Second) of Torts (1965).

Defecto estocástico. Comportamiento errático de un sistema que no se reproduce de forma consistente; propio de modelos de IA con muestreo aleatorio, donde la misma entrada puede generar salidas distintas.

Inescrutabilidad y no-intuitividad. Distinción de Selbst y Barocas entre la opacidad por falta de acceso al razonamiento interno del modelo y la opacidad por la incapacidad humana de comprenderlo aunque se acceda a él.

Doctrina del cuidado profesional. Estándar de diligencia exigible a un profesional —médico, abogado, ingeniero— en el ejercicio de su función, que sirve para medir si actuó con negligencia.

Cadena de productos. Secuencia de actores que van del fabricante original al usuario final —fabricante de modelo base, integrador, distribuidor—, cada uno potencialmente responsable del defecto en su tramo.

Reglamento de IA (Reglamento UE 2024/1689). Marco regulatorio europeo de la IA basado en niveles de riesgo, en vigor desde agosto de 2024 y con aplicación gradual hasta 2026-2027.

Directiva 2024/2853. Directiva europea sobre responsabilidad por productos defectuosos que incluye expresamente el software y la IA en el concepto de producto.

Referencias

Reglamento (UE) 2024/1689 (Reglamento de IA). En vigor desde el 1 de agosto de 2024; obligaciones para sistemas de alto riesgo aplicables desde agosto de 2026. Citado como marco regulatorio europeo de referencia.

Directiva (UE) 2024/2853 sobre responsabilidad por productos defectuosos. En vigor desde el 9 de diciembre de 2024; transposición y aplicación a productos puestos en el mercado a partir del 9 de diciembre de 2026. Pieza central del apartado europeo.

NIST AI Risk Management Framework (NIST AI 100-1, 2023). Citado como ejemplo de regulación procedimental.

Selbst, A. D. y Barocas, S., «The Intuitive Appeal of Explainable Machines», Fordham Law Review 87(3), 2018, pp. 1085-1139. Origen de la distinción entre inescrutabilidad y no-intuitividad.

Selbst, A. D., «Negligence and AI's Human Users», Boston University Law Review 100, 2020, pp. 1315-1376. Base del apartado sobre el humano que firma pero no decide.

Kaminski, M. E., «Regulating the Risks of AI», Boston University Law Review 103, 2023, pp. 1347 y ss. Fuente de los cuatro modelos regulatorios.

Mata v. Avianca, Inc., 22-cv-1461 (Distrito Sur de Nueva York, 2023). Caso de las sentencias inventadas por ChatGPT y la sanción de cinco mil dólares al abogado, impuesta por el juez Castel.

Moffatt v. Air Canada, 2024 BCCRT 149. Resolución del tribunal de la Columbia Británica que imputa al integrador la información errónea de su chatbot y rechaza el argumento de la «entidad separada».

Pasquale, F., New Laws of Robotics. Defending Human Expertise in the Age of AI, Belknap Press, 2020. Citado en el debate sobre la asignación de responsabilidad.

Wachter, S., Mittelstadt, B. y Floridi, L., «Why a Right to Explanation of Automated Decision-Making Does Not Exist in the General Data Protection Regulation», International Data Privacy Law 7(2), 2017, pp. 76-99. Crítica al «derecho a explicación» del RGPD.

Mulligan, D. K. y Bamberger, K. A., «Procurement as Policy. Administrative Process for Machine Learning», Berkeley Technology Law Journal 34(3), 2019. Regulación de la IA pública por la vía de la contratación.

Hartzog, W., Privacy's Blueprint. The Battle to Control the Design of New Technologies, Harvard University Press, 2018. Citado en el debate sobre el diseño de los productos.

Crootof, R., «AI and the Actual IHL Accountability Gap» (manuscrito disponible en SSRN, 2022). Análisis de los vacíos de responsabilidad en sistemas de IA de uso militar, transferible a otros contextos de alto riesgo.

También te interesa

En otros sitios

Comentarios0

Todavía no hay comentarios.

Deja un comentario