Las normas de transparencia del Reglamento de IA, el artículo 50, son exigibles desde el 2 de agosto de 2026. El 20 de julio la Comisión Europea publicó las directrices definitivas que explican cómo cumplirlas: 51 páginas, que sustituyen a un borrador de mayo. Los incumplimientos pueden costar hasta 15 millones de euros o el 3 % del volumen de negocios mundial, la cifra que sea mayor.
Si tu empresa tiene un chatbot en su web, publica imágenes o vídeos generados por IA o publica artículos escritos con IA, esto te afecta. Nuestra guía anterior para pequeñas empresas cubrió lo básico. Este artículo trata de lo que las directrices definitivas aclararon, de lo que sigue aplazado y de dónde el RGPD añade su propia prueba.
Cuatro obligaciones y quién las asume
El artículo 50 tiene cuatro vertientes. Dos recaen sobre todo en los proveedores, las empresas que construyen sistemas de IA, y dos en los responsables del despliegue, las organizaciones que los usan:
| Obligación | Quién | Qué exige |
|---|---|---|
| Informar de que se está tratando con una IA (50(1)) | Proveedor | Diseñar el sistema para que se informe a las personas, salvo que resulte evidente para una persona razonablemente informada, atenta y perspicaz |
| Marcar el contenido generado por IA (50(2)) | Proveedor | Marcar las salidas sintéticas de audio, imagen, vídeo y texto en un formato legible por máquina para que puedan detectarse como generadas por IA |
| Reconocimiento de emociones y categorización biométrica (50(3)) | Responsable del despliegue | Informar a las personas expuestas al sistema y tratar sus datos conforme al RGPD |
| Ultrafalsificaciones y textos de IA sobre asuntos de interés público (50(4)) | Responsable del despliegue | Revelar que el contenido está generado o manipulado por IA; en el caso del texto, salvo que una persona lo haya revisado y alguien asuma la responsabilidad editorial |
La mayoría de las pequeñas empresas son responsables del despliegue: usan el chatbot o el generador de imágenes de otro. Stibbe señala, sin embargo, que un «proveedor» incluye a quien pone un sistema en servicio con su propio nombre, y que los responsables del despliegue siguen siendo responsables cuando un tercero gestiona un sistema por ellos bajo su responsabilidad y control.
Chatbots: «evidente» es una salida estrecha
La información debe llegar con claridad a las personas, a más tardar en su primera interacción (artículo 50, apartado 5). La única excepción general es cuando resulta evidente que están tratando con una IA. Legalithm lee las directrices definitivas como una forma de mantener esa excepción estrecha: un bot de soporte fluido y de tono humano no cumple, y si los visitantes pueden creer con verosimilitud que hablan con una persona, se exige la información.
- Dilo en el primer mensaje. No en un pie de página ni en una página de condiciones.
- No disfraces el bot de persona. Un nombre de pila humano y un avatar de foto de archivo van en contra de la información.
- Recuerda el RGPD. Lo que el bot haga con las conversaciones sigue necesitando una base jurídica y un aviso de privacidad claro. Consulta por qué tu chatbot de IA no anonimiza nada.
Contenido de IA: marcar es tarea del proveedor, etiquetar es tuya
Los proveedores deben marcar las salidas de audio, imagen, vídeo y texto generadas por IA para que las máquinas puedan detectarlas. Las directrices definitivas no imponen una única tecnología. Paul Weiss informa de que esperan un enfoque por capas, como metadatos más marca de agua, porque ninguna técnica por sí sola cumple hoy el estándar del Reglamento. La lectura de Legalithm son las credenciales de contenido (C2PA) para imágenes, vídeo y audio, la marca de agua como capa complementaria y los metadatos para el texto.
Para la mayoría de las empresas esa es una pregunta para sus proveedores: pregunta si las herramientas que usas marcan sus salidas. Las obligaciones del responsable del despliegue son tuyas:
- Ultrafalsificaciones. La prueba es objetiva: un contenido es una ultrafalsificación si parece verosímilmente real, y no hace falta intención de engañar (Paul Weiss). Lo claramente fantástico, como dragones voladores, queda fuera (Bird & Bird). Las ultrafalsificaciones comerciales o puramente informativas no pueden acogerse al etiquetado más ligero de las obras artísticas (Bird & Bird).
- Textos sobre asuntos de interés público. Revela el origen de IA salvo que una persona lo haya revisado de verdad y asuma la responsabilidad editorial. Dar el visto bueno por inercia no cuenta (Legalithm), y Paul Weiss aconseja mantener flujos editoriales documentados.
- Qué queda exento. Las herramientas de asistencia, como los correctores gramaticales, quedan fuera. Faegre Drinker informa de que las traducciones generadas por IA cuentan ahora como edición estándar. El contenido generado antes del 2 de agosto de 2026 no necesita etiquetado retroactivo: cuenta la fecha de generación para imágenes, audio y vídeo, y la fecha de publicación para el texto.
Faegre Drinker añade que la versión definitiva amplía el alcance territorial: el etiquetado de ultrafalsificaciones se aplica al contenido accesible globalmente que llega a un público de la UE, dondequiera que se haya creado.
Qué se aplaza y qué no
Solo una obligación ha ganado tiempo. Según el Ómnibus de IA, los proveedores de sistemas generativos comercializados antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para añadir el marcado legible por máquina (artículo 50, apartado 2). Gibson Dunn subraya que el resto del artículo 50, incluida la información sobre chatbots y las obligaciones de etiquetado de los responsables del despliegue, sigue adelante según lo previsto desde el 2 de agosto.
Por separado, los firmantes del código de buenas prácticas voluntario sobre transparencia del contenido generado por IA, que la Comisión y el Consejo de IA han confirmado como adecuado, deben tener operativa la interoperabilidad de detección de marcas de agua antes del 2 de febrero de 2027. La Comisión dice que adherirse al código puede demostrar el cumplimiento y que se admiten alternativas equivalentes. Legalithm advierte de que es una prueba de buena fe y no una inmunidad.
Dónde el RGPD añade su propia prueba
El artículo 50 no sustituye a otras normas de transparencia, y un primer ejemplo de aplicación vino de una autoridad de protección de datos. El 23 de julio de 2026, el Garante italiano advirtió a la cadena R.T.I. por unos clips satíricos del periodista Enrico Mentana alterados con IA y emitidos en Striscia la Notizia, y anunció la decisión el 7 de agosto. Consideró que los avisos en pantalla sobre el carácter artificial de los vídeos no eran lo bastante claros ni destacados para todos los espectadores, incluidas las personas que los veían en redes sociales, dado el realismo de los clips. Invocó el artículo 5 (licitud, lealtad, transparencia) y el artículo 25 (protección de datos desde el diseño), prohibió seguir usando sus datos de ese modo y no impuso multa.
La lección es que una etiqueta que existe pero no llega al espectador no basta. Ambos regímenes miran cómo se presenta la información, y el artículo 50, apartado 3, exige expresamente un tratamiento conforme al RGPD en el reconocimiento de emociones y la categorización biométrica.
GDPRChat es un widget de chat con clientes basado en IA, construido con puertas de consentimiento conforme al artículo 7 y eliminación automática de datos — el cumplimiento está integrado en la arquitectura, no añadido después de que un regulador empiece a hacer preguntas.
Una lista para esta semana
- Inventaría cada punto de contacto con la IA. El chatbot de la web, imágenes, vídeo o voz de IA en marketing, artículos redactados con IA y cualquier herramienta de emociones o biometría.
- Determina tu papel en cada caso. Responsable del despliegue si usas la herramienta de un proveedor, proveedor si pones un sistema en servicio con tu propio nombre. Revisa el contrato del proveedor.
- Corrige el arranque del chatbot. Anuncia en el primer mensaje que es una IA y evita un personaje humano.
- Etiqueta con claridad los medios de IA realistas. Todo lo que muestre personas, lugares o hechos de apariencia real necesita una información clara en la primera exposición. Pregunta a los proveedores si las salidas llevan marcas legibles por máquina; el aplazamiento al 2 de diciembre solo cubre la obligación de marcado del proveedor.
- Documenta la revisión humana de los textos de IA de interés público, o etiquétalos. Lleva un registro sencillo de quién los revisó y quién responde de ellos.
- Conserva las pruebas y alinéate con el RGPD. Guarda capturas y textos de las informaciones, actualiza tu aviso de privacidad e incluye los usos de chatbot y de reconocimiento de emociones en tu EIPD.
La aplicación ya está en marcha: Ashurst señala que la Oficina de IA y las autoridades nacionales pueden aplicar el Reglamento de IA desde el 2 de agosto, con un mecanismo de reclamaciones específico y un canal para denunciantes.
En resumen
El artículo 50 es una de las pocas obligaciones del Reglamento de IA que ya se aplican, y trata sobre todo de una presentación honesta: decir a las personas cuándo tratan con una máquina y hacer reconocible el contenido sintético. Las directrices definitivas concretan las expectativas, y el caso del Garante muestra que los reguladores juzgarán la presentación, no solo que exista una etiqueta.
Reserva una consulta gratuita con GDPRGard → y te ayudaremos a identificar qué herramientas de IA activan qué obligaciones.
Fuentes
- Comisión Europea: directrices sobre las obligaciones de transparencia de proveedores y responsables del despliegue de determinados sistemas de IA
- Reglamento europeo de IA: artículo 50, obligaciones de transparencia
- Paul Weiss: la UE ultima las normas de transparencia para el contenido generado por IA
- Faegre Drinker: la Comisión confirma la adecuación del código de transparencia y publica las directrices definitivas
- Stibbe: las obligaciones de transparencia del Reglamento de IA, normas, ámbito y calendario
- Gibson Dunn: acuerdo del Ómnibus de IA, plazos de alto riesgo aplazados y otros cambios
- Legalithm: directrices definitivas sobre el artículo 50, qué cambia antes del 2 de agosto
- Bird & Bird: la Comisión adopta las directrices definitivas sobre el artículo 50 del Reglamento de IA
- Garante per la protezione dei dati personali: comunicado sobre la decisión de ultrafalsificaciones contra R.T.I. (7 de agosto de 2026)
- Ashurst: Data Bytes 68, actualización EMEA de protección de datos, septiembre de 2026
Lee también:
- El retraso del Reglamento de IA no cubre su chatbot
- Tu chatbot de IA no anonimiza nada — y eso ya es un problema de EIPD
- El Reglamento de IA ya se aplica a los sistemas de alto riesgo. Ahora respondes ante dos reguladores.