El control de exportaciones de productos de doble uso en la UE ya no es un asunto reservado a la logística o a la industria tradicional. Hoy afecta de forma transversal a centros de investigación y universidades, pero también a empresas privadas, entidades públicas, integradores, proveedores cloud, consultoras y desarrolladores, porque el “vector” exportable no es solo un equipo: es software, tecnología y capacidad técnica.
El punto ciego más habitual no son los envíos físicos (que siguen existiendo), sino las transferencias intangibles: repositorios, accesos remotos, nubes colaborativas, entregables técnicos, soporte avanzado, formación especializada y —cada vez más— la puesta a disposición de software como producto o como servicio (SaaS, APIs, plataformas gestionadas). En este contexto, la IA es uno de los frentes más sensibles, por su valor estratégico, facilidad de distribución digital y potencial de uso dual.
1) Por qué esto no va (solo) de comercio: el marco regula actos “intangibles”
El Reglamento (UE) 2021/821 no se limita a “exportaciones aduaneras”. En la definición de exportación incluye la transmisión de software o tecnología por medios electrónicos a un destino fuera del territorio aduanero de la UE, así como la puesta a disposición en formato electrónico de software o tecnología a personas fuera de dicho territorio.
Por eso el análisis se activa tanto en proyectos colaborativos internacionales (muy comunes en I+D) como en modelos de negocio digitales: lo relevante no es el envío físico, sino qué capacidad técnica se hace accesible fuera de la UE.
2) IA: el riesgo regulatorio se mueve con el “material habilitante”
En IA, lo “exportable” no siempre es el código: a menudo es el material habilitante que permite replicar o escalar capacidades con costes marginales bajos. El foco se desplaza hacia modelos y pesos, datasets, pipelines de entrenamiento/inferencia, configuraciones operativas, documentación técnica y know-how aplicable.
Por eso la IA merece protagonismo: (i)se transfiere “por capas” (modelo/pesos/dataset/API), (ii) funciones aparentemente neutras pueden ser sensibles por contexto (seguridad, vigilancia, autonomía), y (iii) la difusión internacional vía repositorios y cloud es, en la práctica, la norma.
3) SaaS y nube: cuando “prestar el servicio” puede ser exportar
Con servicios digitales es fácil caer en una idea equivocada: “si no envío nada, no exporto”. En control de exportaciones no siempre es así.
En términos generales, un SaaS puede constituir “exportación” si permite que usuarios fuera del territorio aduanero de la UE accedan a software o tecnología controlados. La razón es simple: el Reglamento (UE) 2021/821 cubre la transmisión electrónica y la puesta a disposición en formato electrónico a personas situadas fuera de la UE. El análisis no lo determina la etiqueta “SaaS”, sino qué se hace accesible fuera de la UE y con qué nivel de detalle habilitante.
En la práctica, el riesgo crece cuando el servicio:
- expone acceso “real” a la tecnología (API/endpoints, paneles avanzados, repositorios, documentación técnica operativa, artefactos descargables); y/o
- incorpora soporte técnico avanzado, que puede equivaler a asistencia técnica si transfiere know-how operativo sobre software o tecnología controlados.
En cambio, si el usuario solo consume resultados (outputs agregados) sin acceso al sustrato técnico ni know-how reproducible, el perfil suele ser menor —aunque la frontera puede ser fina según el diseño del servicio (especialmente en ciber, cripto e IA).
4) Dónde suele estar el “filo”: funcionalidad y contexto, más que el sector
El análisis rara vez se decide por el sector (academia vs industria). Lo determinante suele ser una combinación de nivel de detalle habilitante, madurez/aplicabilidad y destinatario/uso final. Por eso, junto a IA, siguen siendo focos recurrentes ciberseguridad/information security y criptografía, donde el acceso a capacidades (o su explicación técnica) puede equivaler a transferir tecnología.
5) Excepciones relevantes: dominio público e investigación básica (y el error típico)
Dos excepciones se invocan con frecuencia, pero conviene tratarlas con precisión:
- Dominio público: puede operar cuando la información es accesible públicamente sin restricciones relevantes a su redistribución. La atención crítica está antes de ese umbral: publicar (o poner accesible) material habilitante o documentación operativa puede ser justamente el acto que activa el análisis. “Open” no equivale automáticamente a “fuera de control”, especialmente cuando se liberan artefactos reproducibles (pesos, datasets, pipelines).
- Investigación científica básica: puede quedar fuera cuando se trata de trabajo teórico/experimental orientado a conocimiento fundamental sin aplicación práctica específica. En cuanto se generan entregables aplicables (prototipos operativos, configuraciones, guías reproducibles, datasets listos para uso, know-how de implementación), el encuadre suele cambiar y debe reevaluarse.
Cierre
Centros de investigación y empresas comparten hoy el mismo desafío: “exportar” puede significar dar acceso, prestar soporte o habilitar capacidades a distancia. En IA, ese riesgo se multiplica porque lo valioso (y lo replicable) viaja en artefactos digitales y en know-how.
Integrar el análisis de export control desde fases tempranas —en arquitectura, accesos, modelo de entrega y estrategia de difusión— reduce fricción y evita incidentes regulatorios difíciles de reconducir.
En Across Legal acompañamos a empresas y organizaciones en la interpretación y aplicación del marco europeo de control de exportaciones y de la regulación tecnológica, combinando rigor jurídico, visión estratégica y enfoque práctico.
↳ Descubre más contenidos en nuestra sección Insight.
↳ ¿Quieres estar al tanto de las novedades más relevantes del sector? Síguenos en LinkedIn




