1. Fechas y alcance de la normativa
El Reglamento (UE) 2024/1689 de Inteligencia Artificial entró en vigor el 1 de agosto de 2024, pero las obligaciones de transparencia de su artículo 50 son aplicables desde el 2 de agosto de 2026.
Las Directrices de la Comisión Europea fueron publicadas el 20 de julio de 2026 y actualizadas el 31 de julio. No constituyen una norma nueva ni tienen una entrada en vigor independiente: son criterios interpretativos, jurídicamente no vinculantes, destinados a facilitar una aplicación uniforme del artículo 50. La interpretación definitiva corresponde al Tribunal de Justicia de la Unión Europea.
Las obligaciones se aplican tanto a entidades establecidas en la Unión Europea como, en determinadas condiciones, a empresas de terceros países cuyos sistemas u outputs se utilicen o difundan previsiblemente en la UE.
2. Primer paso: determinar qué papel desempeña cada organización
Las obligaciones dependen de la posición que se ocupe respecto del sistema.
- Proveedor
Es la persona física o jurídica, autoridad u organismo que desarrolla un sistema de IA —o encarga su desarrollo— y lo comercializa o pone en servicio bajo su propio nombre o marca, gratuitamente o mediante pago.
- También puede convertirse en proveedor:
La empresa que desarrolla internamente un chatbot y lo pone en funcionamiento para atender a sus clientes.
La organización que modifica un sistema existente, por ejemplo mediante nuevos datos de entrenamiento, y lo pone en servicio bajo su propia marca.
La empresa que integra un modelo de uso general en una aplicación propia y la ofrece como un sistema diferenciado.
Los proveedores están sometidos principalmente a las obligaciones de los apartados 1 y 2 del artículo 50: informar de la interacción con IA e incorporar el marcado técnico de los contenidos sintéticos.
- Responsable del despliegue
Es quien decide utilizar un sistema de IA bajo su autoridad y determina para qué y cómo se emplea. Puede ser una empresa, un autónomo, una Administración pública, una asociación o una persona física que actúe profesionalmente.
El control no tiene que ser necesariamente técnico. Es suficiente con decidir la finalidad y las condiciones de utilización del sistema.
Cuando el sistema se utiliza dentro de una empresa, el responsable del despliegue es normalmente la propia empresa, no cada empleado. La sociedad conserva esa condición aunque intervengan contratistas o profesionales externos que actúen por su cuenta, bajo su responsabilidad y control.
Una empresa que se limita a contratar una campaña publicitaria, sin decidir ni controlar si la agencia utiliza IA, no será en principio responsable del despliegue de esa IA. La agencia que decide utilizarla sí puede serlo.
- Una entidad puede desempeñar los dos papeles
Una empresa que desarrolla su propio sistema generativo y después lo emplea para producir publicidad o publicaciones puede ser simultáneamente proveedor y responsable del despliegue. En ese caso debe cumplir ambos grupos de obligaciones.
3. Chatbots, agentes, avatares y sistemas que interactúan con personas
Los proveedores de sistemas destinados a interactuar directamente con personas deben garantizar que estas sepan que están comunicándose con una IA.
La obligación comprende, entre otros:
- Chatbots de atención al cliente.
- Asistentes de voz.
- Agentes autónomos que realizan reservas, compras o gestiones.
- Avatares digitales.
- Robots sociales o asistentes físicos.
- Bots en redes sociales.
- Sistemas conversacionales utilizados por Administraciones públicas.
- Líneas telefónicas atendidas mediante IA.
La información debe aparecer al comienzo de la primera interacción, de forma clara, diferenciada y accesible. No es suficiente esconderla en las condiciones de uso, en una política de privacidad o dentro de varios niveles de menús.
Pueden utilizarse fórmulas como:
- «Está interactuando con un sistema de inteligencia artificial».
- «Esta llamada está siendo atendida por un asistente de IA».
- «Soy un agente de inteligencia artificial que actúa por cuenta de [empresa u organización]».
En el caso de los agentes de IA, las Directrices indican que deben identificar tanto su naturaleza artificial como la persona o entidad por cuya cuenta actúan.
No existe obligación cuando resulte prácticamente indudable para una persona razonablemente informada, atenta y perspicaz que está interactuando con una IA. No obstante, esta excepción debe interpretarse restrictivamente, especialmente cuando puedan intervenir niños, personas mayores, personas con discapacidad o usuarios con menor alfabetización digital.
Los sistemas que funcionan en segundo plano, la comunicación exclusivamente entre máquinas y las herramientas que se limitan a asistir a un empleado humano que mantiene personalmente la conversación no están, por regla general, dentro de esta obligación concreta.
4. Marcado técnico de contenidos generados o manipulados mediante IA
Los proveedores de sistemas que generen o manipulen texto, imágenes, vídeo o audio deben conseguir que sus outputs:
- Incorporen un marcado legible por máquina.
- Puedan detectarse como generados o manipulados mediante IA.
- Utilicen soluciones técnicamente eficaces, interoperables, robustas y fiables.
- Mantengan un nivel de eficacia proporcionado al tipo de contenido, el estado de la técnica y los costes de aplicación.
Pueden utilizarse marcas de agua, metadatos, firmas criptográficas, huellas digitales u otras técnicas de procedencia y autenticidad. No basta con insertar una marca: el proveedor también debe hacer posible su detección y ofrecer un resultado comprensible para las personas.
El proveedor puede apoyarse en una solución incorporada por el suministrador del modelo o por un tercero, pero sigue siendo responsable de verificar y demostrar que la solución cumple el Reglamento.
Contenidos que quedan fuera o pueden estar exceptuados
No se exige este marcado, en principio, para:
- Código fuente, configuraciones, APIs, archivos JSON, YAML o especificaciones concebidas para su procesamiento informático.
- Comunicaciones exclusivamente entre máquinas que no se muestran a personas.
- Secuencias breves de números, símbolos o letras.
- Outputs internos de procesos industriales cerrados, salvo el resultado final que vaya a ser mostrado o difundido.
- Herramientas que se limitan a realizar una edición ordinaria sin generar contenido nuevo ni cambiar sustancialmente su significado.
Se considera edición ordinaria, por ejemplo, la corrección ortográfica o gramatical, ajustes menores de formato, compresión, reducción de ruido, recortes menores, correcciones de color, estabilización limitada, transcripción o traducción que no altere el significado.
Sí requieren marcado las modificaciones sustanciales, como:
- Resúmenes o reformulaciones que cambien el estilo, la estructura o el sentido.
- Inserción, eliminación o sustitución significativa de personas u objetos.
- Sustitución de rostros.
- Clonación realista de voces.
- Creación de escenas o acontecimientos que nunca sucedieron.
- Imágenes compuestas que alteren la representación de hechos o personas.
Las Directrices admiten que, en aplicaciones estrictamente industriales o entre empresas, no se exija el marcado en supuestos muy limitados. Para ello, el output debe ser puramente técnico, estar destinado a un grupo reducido y predeterminado de profesionales, permanecer dentro de la organización y contar con controles que impidan su difusión externa. No es una excepción general para cualquier utilización B2B.
5. Reconocimiento de emociones y categorización biométrica
Las empresas y organismos que utilicen sistemas de reconocimiento de emociones o categorización biométrica deben informar a todas las personas expuestas a su funcionamiento.
La obligación se aplica tanto si el análisis se produce en tiempo real como si se realiza posteriormente sobre grabaciones o datos ya recogidos. El aviso debe ofrecerse antes o, como máximo, en el momento de la exposición.
Una fórmula básica podría ser:
«En este espacio se utiliza un sistema de inteligencia artificial para el reconocimiento de emociones/categorización biométrica».
El artículo 50 no exige necesariamente explicar en ese mismo aviso toda la finalidad o el funcionamiento técnico, pero sí continúan aplicándose las obligaciones del RGPD y de las restantes normas sobre protección de datos.
Además, informar no convierte en lícito un uso prohibido. Determinados sistemas de reconocimiento de emociones en el trabajo o en centros educativos están prohibidos, salvo excepciones médicas o de seguridad. También están prohibidas determinadas categorizaciones biométricas basadas en características especialmente sensibles. La transparencia nunca sustituye al examen previo de legalidad.
6. Deepfakes o «ultrasuplantaciones»
Quien utilice profesionalmente una IA para generar o manipular imágenes, audio o vídeo que constituyan un deepfake debe advertir que el contenido es artificial.
Para que exista un deepfake deben concurrir tres elementos:
-El contenido debe parecerse suficientemente a una persona, objeto, lugar, entidad o acontecimiento existente o plausiblemente real.
-Debe haber sido generado o manipulado mediante IA.
-Debe poder aparentar falsamente que es auténtico o veraz.
No es necesario que el responsable tenga intención de engañar. Se atiende objetivamente al realismo del contenido, su mensaje, el contexto de difusión y las expectativas del público previsible.
El aviso tiene que ser perceptible directamente por las personas, mediante una etiqueta visible o audible, por ejemplo:
- «Imagen generada mediante inteligencia artificial».
- «Vídeo manipulado con IA».
- «Audio sintético: la voz no corresponde a una grabación real».
La marca técnica oculta incorporada por el proveedor no sustituye a esta etiqueta pública. Son dos obligaciones diferentes.
El aviso debe aparecer, como máximo, en la primera exposición. Si un vídeo puede empezar a verse desde puntos distintos o circular fragmentado, puede ser necesario mantener la etiqueta o repetirla durante la reproducción.
Obras artísticas, satíricas o de ficción
Los deepfakes integrados en obras evidentemente artísticas, creativas, satíricas o ficticias también deben identificarse, pero puede hacerse de una forma que no perjudique la exhibición o el disfrute de la obra, por ejemplo en los títulos de crédito o en una advertencia contextual apropiada.
Este régimen más flexible no debe aplicarse si la naturaleza ficticia o satírica resulta ambigua. Cuando un contenido combina una finalidad creativa con otra informativa, las Directrices consideran que debe prevalecer el carácter informativo y utilizarse el etiquetado ordinario.
7. Textos generados por IA sobre asuntos de interés público
El responsable del despliegue debe identificar los textos generados o manipulados mediante IA cuando concurran simultáneamente estas circunstancias:
-El texto se publica para un número indeterminado o suficientemente amplio de personas.
-Tiene la finalidad de informar al público.
-Trata sobre una cuestión de interés público.
-No ha sido sometido a una verdadera revisión humana o control editorial con responsabilidad identificable.
Los asuntos de interés público comprenden, entre otros, política, procesos democráticos, servicios públicos, justicia, seguridad, salud pública, medio ambiente, derechos fundamentales, protección de consumidores y acontecimientos económicos, financieros, científicos o culturales relevantes para el debate público.
No se consideran normalmente «publicados» los correos privados, las comunicaciones dirigidas a personas concretas o los textos alojados únicamente en una intranet corporativa.
La etiqueta puede adoptar una fórmula como:
«Este texto ha sido generado o manipulado mediante un sistema de inteligencia artificial».
Excepción por revisión humana y responsabilidad editorial
No es necesario etiquetar el texto si se cumplen conjuntamente dos condiciones:
-Ha sido revisado de forma sustantiva por una persona con conocimientos y criterio profesional.
-Una persona física o jurídica asume la responsabilidad editorial final de la publicación.
La revisión debe comprender, como mínimo, la comprobación de los hechos, la fiabilidad de las fuentes y la facultad real de aprobar, modificar o rechazar el contenido.
No son suficientes:
-Una corrección ortográfica o gramatical.
-Una revisión exclusivamente automatizada.
-La mera existencia de una política editorial.
-Una aprobación superficial sin examen del contenido.
Si, después de la revisión humana, la IA vuelve a modificar sustancialmente el texto, la excepción deja de resultar aplicable.
Esta excepción es particularmente importante para periódicos, editoriales, universidades, empresas y Administraciones. Un artículo periodístico generado con ayuda de IA puede publicarse sin etiqueta si ha seguido un control editorial sustantivo y el medio asume la responsabilidad. En cambio, una web que publique automáticamente artículos sobre asuntos públicos deberá identificarlos como generados mediante IA.
Aunque el texto quede dispensado de la etiqueta visible por haber sido revisado, el proveedor del sistema generativo continúa obligado, cuando proceda, a incorporar el marcado técnico del artículo 50.2.
8. ¿Qué obligaciones tienen los particulares?
Una persona física que utiliza IA en una actividad puramente personal y no profesional no es responsable del despliegue a efectos del Reglamento.
Esta exclusión puede comprender:
-La creación de imágenes o vídeos para uso familiar.
-La utilización de IA por un estudiante para un trabajo académico personal.
-La creación y difusión personal de contenido en redes sociales, siempre que no exista una actividad profesional o económica regular.
Sin embargo, la exclusión desaparece cuando la persona actúa en una actividad profesional, empresarial, comercial, laboral o por cuenta propia. Un autónomo, creador de contenidos, influencer o profesional que obtiene regularmente un beneficio económico puede ser responsable del despliegue.
Además, la exclusión del Reglamento de IA no impide la aplicación de otras normas sobre derecho al honor y a la propia imagen, protección de datos, propiedad intelectual, publicidad, consumidores, responsabilidad civil o Derecho penal. Que un particular no tenga que etiquetar un deepfake conforme al artículo 50 no significa que pueda crear o difundir lícitamente cualquier contenido.
9. Administraciones públicas, medios, plataformas y software abierto
Las Administraciones públicas están sometidas a las mismas obligaciones cuando actúan como proveedoras o responsables del despliegue. Un chatbot municipal, un asistente tributario o una advertencia pública redactada automáticamente pueden quedar comprendidos en el artículo 50.
Los medios de comunicación pueden acogerse a la excepción de control editorial para textos, siempre que exista una revisión sustantiva y una responsabilidad editorial efectiva.
Las plataformas, servicios de alojamiento y medios que se limitan a transmitir contenido creado por terceros no se convierten automáticamente en responsables del despliegue. No obstante, se les recomienda conservar las marcas técnicas y etiquetas incorporadas. También pueden estar sujetos a obligaciones adicionales derivadas del Reglamento de Servicios Digitales.
El hecho de que un sistema sea gratuito o de código abierto no lo exime del artículo 50. Los sistemas de IA de código abierto que entren en los supuestos de transparencia deben cumplir estas obligaciones.
10. Cómo deben presentarse los avisos
Toda la información exigida por el artículo 50 debe ser:
- Clara y fácil de entender.
- Diferenciable del resto de la información.
- Visible o audible sin herramientas especiales.
- Accesible para personas con discapacidad.
- Adaptada a los destinatarios previsibles.
- Facilitada, como máximo, en la primera interacción o exposición.
- No es suficiente incluir el aviso únicamente en términos y condiciones que normalmente no se leen.
Cuando el público pueda incluir niños, el aviso debe utilizar un lenguaje sencillo, apropiado para su edad y, cuando resulte útil, apoyarse en iconos, gráficos, audio o vídeo.
Los iconos elaborados por la Unión Europea pueden utilizarse voluntariamente, pero no sustituyen al texto o advertencia cuando el icono, por sí solo, no permita comprender el origen artificial del contenido.
11. Plan práctico de cumplimiento para empresas y organizaciones
Las organizaciones deberían adoptar, al menos, las siguientes medidas:
-Elaborar un inventario de todos los sistemas de IA utilizados o comercializados.
-Determinar en cada caso si actúan como proveedoras, responsables del despliegue o ambas cosas.
-Identificar chatbots, agentes, generadores de contenido, sistemas biométricos y herramientas de reconocimiento de emociones.
-Comprobar que los proveedores externos incorporan marcas técnicas y medios de detección.
-Introducir cláusulas contractuales que obliguen a conservar metadatos, marcas y etiquetas a lo largo de la cadena de distribución.
-Diseñar avisos específicos para cada canal: web, aplicación, teléfono, vídeo, redes sociales o establecimiento físico.
-Establecer un procedimiento editorial para los textos sobre asuntos de interés público.
-Designar quién asume la aprobación y responsabilidad editorial.
-Conservar pruebas de cumplimiento: capturas de los avisos, versiones de las interfaces, documentación técnica, contratos, controles realizados y registros de revisión.
-Formar a empleados, periodistas, diseñadores, equipos de marketing y proveedores externos.
-Revisar periódicamente si las actualizaciones de los sistemas eliminan o deterioran las marcas.
-Incorporar la transparencia a los procesos de compra y homologación de herramientas de IA.
La adhesión al Código de Buenas Prácticas sobre Transparencia del Contenido Generado por IA es voluntaria, pero permite utilizar un marco europeo reconocido para demostrar el cumplimiento de los apartados 2, 4 y 5 del artículo 50. Las entidades que no se adhieran deberán poder acreditar por otros medios equivalentes que cumplen las obligaciones y pueden recibir solicitudes de información más detalladas de las autoridades.
12. Régimen transitorio
La regla general es que el artículo 50 se aplica desde el 2 de agosto de 2026.
Existe una única prórroga limitada: los proveedores de sistemas generativos introducidos en el mercado antes de esa fecha disponen hasta el 2 de diciembre de 2026 para adaptar el marcado técnico y la detección previstos en el artículo 50.2.
Esta prórroga no alcanza a las restantes obligaciones. Por ejemplo, un chatbot anterior a agosto de 2026 debía informar de su naturaleza artificial desde el 2 de agosto.
Los contenidos generados y difundidos antes del 2 de agosto de 2026 no tienen que etiquetarse retroactivamente. Sin embargo, un texto generado antes de esa fecha pero publicado posteriormente sí deberá cumplir las obligaciones aplicables.
13. Supervisión y sanciones
El cumplimiento corresponde principalmente a las autoridades nacionales de vigilancia del mercado. La Oficina Europea de IA interviene en determinados sistemas basados en modelos de IA de uso general y el Supervisor Europeo de Protección de Datos es competente respecto de las instituciones y organismos de la Unión.
Cualquier persona física o jurídica que tenga motivos para considerar que se ha producido un incumplimiento puede presentar una reclamación ante la autoridad competente.
Las infracciones del artículo 50 pueden dar lugar a multas de hasta:
15 millones de euros, o
-Para empresas, hasta el 3 % de su volumen de negocios mundial total del ejercicio anterior, si esta cuantía fuera superior.
-Para pymes y empresas emergentes se aplica, como límite, la cifra que resulte inferior. La autoridad debe valorar la gravedad, duración, intencionalidad, número de afectados, cooperación, medidas implantadas y restantes circunstancias del caso.
Finalmente, el etiquetado no convierte en lícito un sistema o contenido que vulnere otras normas. El artículo 50 se aplica junto con el RGPD, la legislación de consumidores, propiedad intelectual, publicidad, servicios digitales, derechos de imagen, normativa laboral y las prohibiciones y requisitos restantes del propio Reglamento de IA.
Guía elaborada a partir del Reglamento (UE) 2024/1689, las Directrices definitivas de la Comisión, las preguntas frecuentes oficiales y la modificación introducida por el Reglamento (UE) 2026/1744. No sustituye el análisis jurídico individualizado de cada sistema y caso de uso.