Back to Articles

Las reglas de transparencia del Reglamento de IA ya se aplican: qué cambia en tu web

El 2 de agosto de 2026 pasaron a ser aplicables las obligaciones de transparencia del artículo 50 del Reglamento europeo de Inteligencia Artificial. A diferencia de las disposiciones de alto riesgo, que se retrasaron, este tramo llegó puntual.

Afecta a muchas más empresas de lo que sugiere la expresión «regulación de la IA». No hace falta construir modelos. Si pones un chatbot en tu página de soporte, generas descripciones de producto con un modelo de lenguaje o usas una herramienta de IA para producir imágenes de campaña, el artículo 50 forma parte ya de tu superficie de cumplimiento.

Esto es lo que aplica, lo que no y cómo se ve como trabajo.

El calendario revisado, porque se movió

Durante 2026 hubo confusión real sobre qué plazos del Reglamento de IA sobrevivían. El Digital Omnibus sobre IA, propuesto el 19 de noviembre de 2025 y acordado a lo largo de 2026, aplazó partes del régimen. El panorama actual:

  • 2 de febrero de 2025: prohibiciones de prácticas inaceptables, incluida la puntuación social, la manipulación subliminal y ciertas identificaciones biométricas. Ya en vigor, sin cambios.
  • 2 de agosto de 2025: obligaciones para proveedores de modelos de IA de uso general. En vigor.
  • 2 de agosto de 2026: obligaciones de transparencia del artículo 50. En vigor ahora.
  • 2 de diciembre de 2026: prohibición de aplicaciones de desnudado, más los requisitos de marcado y etiquetado de contenidos generados por IA, con un periodo de gracia de cuatro meses para sistemas generativos ya en el mercado antes del 2 de agosto de 2026.
  • 2 de diciembre de 2027: plazo de conformidad para sistemas autónomos de alto riesgo del anexo III, aplazado desde el 2 de agosto de 2026.
  • 2 de agosto de 2028: plazo de conformidad para IA de alto riesgo integrada en productos regulados.

El aplazamiento afecta al nivel de alto riesgo. Si asumiste que todo el Reglamento se retrasó, te perdiste la parte que más golpea a los equipos de producto corrientes.

Qué exige el artículo 50

Cuatro obligaciones, dirigidas a situaciones distintas.

1. Decir a las personas que hablan con una máquina

Si un sistema de IA está destinado a interactuar directamente con personas, debe diseñarse de modo que esas personas sean informadas de que interactúan con una IA, salvo que resulte obvio para una persona razonablemente informada y atenta.

Esto cubre chatbots de soporte, asistentes de voz, sistemas telefónicos con IA y agentes comerciales conversacionales. La obligación recae en el proveedor en el momento del diseño, pero si despliegas uno en tu sitio bajo tu marca, son tus usuarios quienes deben ser informados.

El listón de lo «obvio» es más bajo de lo que se supone. Un widget llamado «Asistente IA» con icono de robot probablemente lo supera. Una ventana de chat que abre con «Hola, soy Ana de soporte, ¿en qué puedo ayudarte?» y nunca dice otra cosa, no.

2. Marcar el contenido sintético de forma legible por máquina

Los proveedores de sistemas de IA que generan audio, imagen, vídeo o texto sintéticos deben marcar las salidas en un formato legible por máquina para que sean detectables como generadas o manipuladas artificialmente. El marcado debe ser eficaz, interoperable, robusto y fiable en la medida en que sea técnicamente viable.

En la práctica esto apunta a las credenciales de contenido y los metadatos de procedencia, siendo C2PA el enfoque más desarrollado, y a las marcas de agua en modelos que las soportan. Los requisitos detallados de marcado y etiquetado entran en vigor el 2 de diciembre de 2026.

Si usas un proveedor de modelos comercial, la mayor parte de esta obligación es suya. Tu exposición está en lo que tu proceso hace con la salida después. Eliminar metadatos durante el procesamiento de imágenes, recodificar o pasar por una transformación de CDN puede borrar exactamente el marcado que la norma pide preservar. Es un riesgo real en una canalización de activos corriente y merece comprobación.

3. Revelar deepfakes y textos de IA de interés público

Los responsables del despliegue de sistemas que generan o manipulan contenido de imagen, audio o vídeo que constituya un deepfake deben revelar que el contenido ha sido generado o manipulado artificialmente. Hay una excepción para obras manifiestamente artísticas, creativas, satíricas o de ficción, donde la revelación puede ser más ligera y no debe estropear la obra.

Por separado, quienes publiquen textos generados o asistidos por IA sobre asuntos de interés público deben revelarlo, salvo que el contenido haya pasado por revisión humana y una persona física u organización asuma la responsabilidad editorial.

Esa segunda excepción es importante para los equipos de marketing. Un texto asistido por IA que un editor humano revisó y aprobó no suele necesitar etiqueta. Lo que necesitas es constancia de que la revisión ocurrió. Un estado de flujo de trabajo, un registro de aprobación, un responsable con nombre.

4. Reconocimiento de emociones y categorización biométrica

Quienes desplieguen sistemas de reconocimiento de emociones o categorización biométrica deben informar a las personas expuestas y tratar los datos personales conforme al RGPD. Esto es más estrecho, pero si tu producto hace análisis de sentimiento en videollamadas o infiere atributos a partir de imágenes, míralo con atención.

Cómo debe presentarse la información

El artículo 50 exige que la información se facilite de manera clara y distinguible a más tardar en el momento de la primera interacción o exposición, y que cumpla los requisitos de accesibilidad aplicables.

Esa última cláusula conecta directamente con el Acta Europea de Accesibilidad. Un aviso que solo aparece como información sobre herramienta al pasar el ratón, o como texto gris de bajo contraste, o dentro de una imagen sin texto alternativo, falla dos veces.

Implicaciones prácticas:

  • El aviso aparece antes o en la primera interacción, no en las condiciones de servicio.
  • Es texto legible en el DOM accesible, no incrustado en una imagen.
  • Sobrevive a la navegación por teclado y al acceso con lector de pantalla.
  • Está traducido. En un sitio multilingüe, un aviso de IA solo en inglés no es claro para un usuario polaco.

Cómo se ve esto en tickets

Para la mayoría de los equipos el trabajo real es pequeño, lo cual es una buena razón para no aplazarlo.

Chat e interfaces conversacionales. Añade una indicación visible y permanente en la cabecera del widget y en el mensaje de apertura. Asegúrate de que está en todos los idiomas que sirves. Si transfieres a una persona, dilo en la transferencia, porque es justo cuando cambia la suposición del usuario.

Canalizaciones de contenido. Audita por dónde entran los activos generados por IA en tu sistema y qué pasa con sus metadatos. Si tu procesamiento de imágenes elimina los datos de procedencia, consérvalos o vuelve a aplicarlos. Mantén un campo de procedencia en el registro del activo.

Flujo editorial. Si publicas contenido asistido por IA sobre temas que se parezcan al interés público, añade un paso de revisión con aprobador nombrado y guarda la aprobación. Esa es tu excepción, y una excepción que no puedes acreditar no es una excepción.

Trabajo de componentes. Construye un pequeño componente de aviso y úsalo de forma coherente en lugar de escribir la etiqueta ad hoc en cinco sitios. Además, significa un único lugar que cambiar cuando evolucionen las directrices.

Inventario. Mantén una lista de cada sistema de IA en el producto: qué es, quién lo proporciona, qué genera, quién es proveedor y quién responsable del despliegue, y qué obligaciones del artículo 50 le corresponden. Cuando pregunte un regulador o un cliente, esa es la respuesta.

Quién es proveedor y quién responsable del despliegue

El Reglamento reparte obligaciones entre proveedores, que desarrollan e introducen un sistema en el mercado, y responsables del despliegue, que lo usan bajo su propia autoridad.

La mayoría de las empresas son responsables del despliegue. Ese es el papel más ligero, pero hay una trampa: si modificas sustancialmente un sistema, le pones tu nombre o tu marca, o cambias su finalidad prevista, puedes convertirte en proveedor y heredar las obligaciones pesadas.

Envolver un modelo comercial en tu propio producto, darle una personalidad y lanzarlo bajo tu marca es un supuesto que conviene revisar con tus abogados, porque la respuesta depende de detalles que solo conoce tu equipo.

Qué queda fuera del ámbito

Conviene decirlo con claridad, porque la inflación de proyectos internos de cumplimiento consume tiempo real.

El artículo 50 no exige etiquetar cada uso de aprendizaje automático. Un motor de recomendación que ordena productos no genera contenido sintético ni actúa como agente conversacional. El filtrado de spam, la puntuación de fraude, el ranking de búsqueda y la previsión de demanda quedan fuera de estas reglas concretas de transparencia, aunque puedan plantear cuestiones de RGPD sobre decisiones automatizadas.

Tampoco te convierte en sistema de alto riesgo el simple hecho de usar IA. La clasificación de alto riesgo viene de los anexos I y III, ligada a casos de uso concretos como empleo, crédito, educación, servicios esenciales y componentes de seguridad. Si estás en alguno, tu plazo es el 2 de diciembre de 2027 o el 2 de agosto de 2028, y es un programa mucho mayor.

Realidad de la ejecución

Las sanciones del Reglamento de IA son significativas, hasta 15 millones de euros o el 3 por ciento del volumen de negocios anual mundial para muchas infracciones. Las autoridades nacionales de vigilancia del mercado siguen construyendo capacidad, y es improbable que el primer año de ejecución sea agresivo con pequeños responsables del despliegue que actúan de buena fe.

Dicho esto, las obligaciones de transparencia son lo más fácil de comprobar desde fuera en todo el Reglamento. Un regulador, un periodista o un competidor puede abrir tu sitio y ver si el chatbot lo revela. No hace falta ningún procedimiento de acceso a información.

Barato de cumplir, trivialmente visible cuando no lo has hecho. Esa es la combinación equivocada para apostar.

Dónde encaja

El Reglamento de IA es un hilo dentro de una construcción mucho más amplia de reglas digitales europeas. Si estás mapeando toda la superficie, nuestra guía de cumplimiento digital de la UE 2026 cubre qué aplica y cuándo, y la guía de RGPD orientada a ingeniería cubre la capa de protección de datos sobre la que se apoyan los sistemas de IA.

Integramos funcionalidades de IA en productos para empresas que operan en Europa, lo que significa que tratamos las cuestiones de aviso, procedencia y pista de auditoría como parte de la entrega normal y no como un ejercicio de cumplimiento aparte. Si quieres una revisión de dónde aparece la IA en tu producto y qué le pide el artículo 50, escribe a office@c9group.dev.

Somos ingenieros, no abogados. Las cuestiones de clasificación, en particular la línea entre proveedor y responsable del despliegue, corresponden a tus abogados. Nosotros hacemos que el sistema coincida con la respuesta.