Volver
Kevin Riedl

14 min de lectura · 23 de julio de 2026

Siguiente

Checklist del Artículo 50 de la Ley de IA de la UE para SaaS y agentes de IA

El Artículo 50 de la Ley de IA de la UE empieza a aplicarse el 2 de agosto de 2026. Si tu producto usa un chatbot, un agente de IA o cualquier función que genere texto, imágenes, audio o vídeo, le debes al usuario una divulgación y le debes a la salida un marcado de IA legible por máquina. Esto es una tarea de ingeniería, no un memorando de políticas. La Comisión publicó sus directrices finales el 20 de julio de 2026, diez días antes del plazo. Casi todo lo que encontrarás en internet es un resumen legal de esas directrices. Esto, en cambio, es la checklist de desarrollo: qué poner en la interfaz, qué escribir en el pipeline de salida, qué registrar y qué pruebas conservar.

Dos cosas distinguen al Artículo 50 del resto de la Ley de IA. Alcanza a los sistemas de riesgo limitado, así que un simple chatbot SaaS entra en el ámbito aunque esté lejísimos de ser "de alto riesgo". Y casi todo el trabajo recae en los equipos de producto e ingeniería, no en legal. Alguien tiene que añadir el aviso, marcar la salida, etiquetar el deepfake y guardar la prueba. Si todavía estás presupuestando el programa más amplio, lee nuestro desglose de costes de la Ley de IA de la UE para una startup pequeña y, para el solapamiento con la protección de datos, cómo el RGPD y la Ley de IA se acumulan en el SaaS de la región DACH. Este artículo se ciñe al Artículo 50 y se ciñe a la implementación.

Una advertencia por adelantado: esto es orientación práctica de un equipo de desarrollo, no asesoramiento legal. Las obligaciones que siguen son nuestra lectura del reglamento y de las directrices de julio de 2026. Que un asesor jurídico confirme el alcance para tu producto concreto antes de que te apoyes en ello.

¿Necesitas el Artículo 50 integrado en tu producto antes del 2 de agosto?

 Define el alcance del desarrollo de cumplimiento

Las dos fechas que de verdad te obligan

Hay un plazo que todo el mundo cita y una ventana de gracia que casi todos pasan por alto. Confúndete con la segunda y darás por hecho que tienes cuatro meses extra que no tienes.

FechaQué venceA quién cubre
2 de agosto de 2026Todas las obligaciones del Artículo 50: divulgación de chatbots, etiquetas de deepfake, divulgación de textos de interés público, avisos de reconocimiento de emociones y biométrico, y marcado legible por máquina para cualquier sistema generativo lanzado en esta fecha o después. Se activan las competencias de ejecución.Todo proveedor y responsable del despliegue, incluidos los sistemas de riesgo limitado
2 de diciembre de 2026Solo el marcado legible por máquina, y únicamente como alivio transitorio para los sistemas de IA generativa que ya estaban en el mercado antes del 2 de agosto de 2026.Sistemas generativos preexistentes, solo la obligación de marcado

Lee bien la segunda fila. La ventana de diciembre se aplica a una sola obligación (el marcado legible por máquina del Artículo 50(2)) y solo a los sistemas introducidos en el mercado antes de agosto. No aplaza la divulgación de chatbots, el etiquetado de deepfakes ni nada de lo que hace un responsable del despliegue. Si lanzas una nueva función generativa en septiembre, marcas desde el primer día. La ejecución conlleva multas de hasta 15 millones EUR o el 3 por ciento del volumen de negocios anual total a nivel mundial, la cifra que sea mayor.

Paso 1: Inventaría qué funciones entran en el ámbito

El Artículo 50 tiene cuatro subobligaciones, cada una apuntando a un actor distinto. Mapea cada punto de contacto con IA de tu producto a una fila antes de construir nada. La mayoría de las empresas SaaS descubren que son a la vez proveedor (por su propio chatbot) y responsable del despliegue (por un vídeo de marketing hecho con una herramienta de terceros).

Función en tu productoArtículoTú eres elObligación
Chatbot, asistente de soporte, bot de voz, agente autónomo que habla con personas50(1)ProveedorDecirle a la persona que está tratando con una IA
Cualquier función que genere texto, imagen, audio o vídeo50(2)ProveedorMarcar la salida como legible por máquina y detectable como IA
Reconocimiento de emociones o categorización biométrica50(3)Responsable del despliegueNotificar a la persona expuesta
Publicar un deepfake, o texto de IA sobre asuntos de interés público50(4)Responsable del despliegueDivulgar que el contenido está generado o manipulado por IA

Registra también, por función, si el sistema se introdujo en el mercado antes o después del 2 de agosto de 2026. Ese único indicador decide si la ventana de gracia de diciembre se aplica a tu trabajo de marcado. Conserva este inventario. Es lo primero que te pedirá una autoridad o un comprador empresarial, y a la vez sirve de checklist sobre la que construir. Si el departamento de compras empresariales ya te está enviando cuestionarios, nuestra guía del cuestionario de seguridad de proveedores de IA explica dónde aparecen ahora las preguntas de transparencia.

Paso 2: Divulgación de chatbots y agentes de IA (Artículo 50(1))

La regla es sencilla: hay que informar a la persona de que está interactuando con una IA, a más tardar en la primera interacción. Los modos de fallo están todos en la ejecución.

Constrúyelo dentro del flujo, no en el pie de página. Las directrices rechazan explícitamente una divulgación enterrada en los términos y condiciones, una línea de metadatos técnicos sin aviso visible, o una etiqueta vaga como "asistente" o "con tecnología de LLM". La persona tiene que entender, en el momento del contacto, que su interlocutor es una máquina.

Una divulgación que pasa el corte tiene este aspecto:

  • Chat de texto: una línea en lenguaje sencillo antes del primer mensaje o junto a él, por ejemplo "Estás chateando con un asistente de IA". Mantenla visible, no como un tooltip.
  • Agente de voz: una declaración audible al inicio de la llamada de que quien llama está hablando con una IA. Un aviso solo visual no sirve para un canal de voz.
  • Agente autónomo: si tu agente actúa en nombre de un usuario y contacta con otras personas o sistemas, debe divulgar su naturaleza de IA en cada una de esas situaciones, porque no puedes predecir de forma fiable quién está al otro lado.
  • Indicador persistente: mantén un indicador visible durante toda la sesión, no solo al principio, especialmente con menores o públicos vulnerables, donde las directrices exigen un cuidado extra.

La única exención es el caso "evidente": no se exige divulgación cuando ya resulta evidente para un miembro razonablemente informado, atento y perspicaz del público destinatario que está hablando con una máquina. Trátala de forma restrictiva. Si te apoyas en ella, deja por escrito por qué, porque tú cargas con la prueba de demostrar que era evidente. No te apoyes en ella para un widget de soporte que imita a un agente humano.

Kevin Riedl

"El Artículo 50 no es un documento legal que archivas. Es un diff en tu producto: una línea en la cabecera del chat, una función en el pipeline de salida, una columna en tus logs. Los equipos que lo traten como papeleo entregarán el papeleo y suspenderán la auditoría en la interfaz."

Paso 3: Marcado legible por máquina de la salida generada (Artículo 50(2))

Si tu sistema genera audio, imagen, vídeo o texto sintético, la salida debe marcarse en un formato legible por máquina y detectable como generada artificialmente. Este es el punto de ingeniería más difícil de la lista, porque las directrices fijan el objetivo sin imponer una única técnica. El marcado debe ser, en palabras del reglamento, "eficaz, interoperable, sólido y fiable en la medida en que sea técnicamente viable".

Qué significa eso en la práctica, por modalidad:

  • Imágenes y vídeo: adjunta metadatos de procedencia usando el estándar C2PA, que firma criptográficamente un manifiesto que describe cómo se produjo el contenido. Combínalo con una marca de agua incrustada como respaldo, porque los metadatos se eliminan en cuanto se recodifica o se hace una captura de pantalla de un archivo.
  • Audio: incrusta una marca de agua inaudible y, donde el formato lo permita, metadatos firmados.
  • Texto: la respuesta honesta es que el marcado de agua robusto del texto no es un problema resuelto. Las marcas de agua estadísticas se degradan con la paráfrasis y la edición ligera. Donde no puedas marcar de forma fiable, documenta la limitación, aplica metadatos a nivel de API y de archivo, y apóyate en las obligaciones de divulgación visible.

No elimines los marcados existentes. Cuando el contenido de IA se reintroduce en tu pipeline como entrada, conserva cualquier dato de procedencia ya adjunto. Eliminar marcados, o redactar unos términos de servicio que te permitan eliminarlos, va en contra de la obligación.

Las exenciones aquí son restringidas. La edición asistida que no altera sustancialmente la entrada (corrección gramatical y ortográfica) queda fuera del ámbito, al igual que el contenido no alterado sustancialmente y los sistemas autorizados por ley para la detección de delitos. Una función que genera un párrafo o una imagen no es edición asistida.

El marcado es la obligación con más probabilidades de acogerse a la ventana de gracia de diciembre de 2026, pero solo si el sistema estaba en el mercado antes de agosto. Las funciones nuevas marcan desde el lanzamiento.

Paso 4: Etiquetas de deepfakes y medios sintéticos (Artículo 50(4))

Si publicas contenido de imagen, audio o vídeo generado o manipulado por IA que se parezca a personas, objetos o hechos reales y pareciera auténtico, tú (como responsable del despliegue) debes divulgar claramente que es artificial. Esto es más amplio de lo que la mayoría de los equipos espera.

  • Una representación sintética realista de una persona ficticia pero de aspecto natural sigue siendo un deepfake. No hace falta que exista un individuo real e identificable.
  • La etiqueta debe ser clara para todo el público, incluidos menores, personas mayores y espectadores con menor alfabetización en IA, no solo para el público principal.
  • El contenido claramente fantástico o físicamente imposible (dragones, personas volando sin ayuda) queda fuera de la definición.
  • Las obras creativas, artísticas, satíricas o de ficción reciben un trato más ligero: la divulgación se limita a indicar la existencia del contenido generado de una forma que no arruine la obra.

Patrones prácticos de etiquetado por modalidad: una etiqueta visible persistente en las imágenes, un descargo de responsabilidad inicial o un marcador en pantalla para el vídeo, y un aviso audible para el audio. El responsable del despliegue sigue siendo responsable aunque la herramienta de origen ya haya aplicado un marcado legible por máquina. Una marca de agua oculta no sustituye a una etiqueta que el público pueda percibir.

Paso 5: Texto generado por IA sobre asuntos de interés público (Artículo 50(4))

Si publicas texto generado o editado por IA para informar al público sobre asuntos de interés público, divulga que está generado artificialmente. Esto apunta a la publicación de tipo periodístico, no a tus documentos internos ni al microcopy de marketing.

La exención editorial es real pero restringida. Ambas condiciones deben cumplirse a la vez:

  1. Una persona con la experiencia pertinente revisó el texto específicamente por su contenido. La corrección ortográfica o gramatical por sí sola no cuenta.
  2. Una persona u organización identificable asume la responsabilidad editorial, con un nombre y datos de contacto accesibles públicamente.

Si un editor humano es realmente dueño de la pieza, la obligación de divulgación desaparece, pero conserva el rastro documental editorial. Ese registro es tu prueba.

Paso 6: Avisos de reconocimiento de emociones y biométrico (Artículo 50(3))

Si despliegas un sistema que reconoce emociones o categoriza a las personas por datos biométricos, informa a la persona expuesta en el momento de la primera exposición o antes, de forma clara y accesible. Esto es distinto de las prohibiciones del Artículo 5 en lugares de trabajo y centros educativos; el Artículo 50(3) se aplica a los contextos que todavía están permitidos. Si tu producto no toca datos de emociones ni biométricos, déjalo registrado en el inventario y sigue adelante.

Paso 7: Registro y conservación de pruebas

Las directrices convierten el cumplimiento en un ejercicio probatorio. No basta con cumplir; tienes que poder demostrarlo cuando lo pida una autoridad o un cliente. Construye el registro mientras construyes la función.

Conserva estoPor qué
Inventario de sistemas por subapartado del Artículo 50 y fecha de entrada en el mercadoMuestra las decisiones de alcance y qué ventana de gracia se aplica
Capturas de pantalla o grabaciones de cada divulgación y etiqueta en vivoDemuestra que el aviso estaba presente y era claro, no enterrado
El razonamiento cuando te apoyaste en la exención de "evidente"Cargas con la prueba de esa exención
Método de marcado, cobertura y limitaciones conocidas por tipo de salidaDemuestra el "en la medida en que sea técnicamente viable" del marcado
Registros de revisión editorial para el texto de interés públicoRespalda la exención editorial

Dos reglas firmes para el pipeline: nunca elimines los marcados de procedencia al reutilizar contenido de IA como entrada, y nunca redactes unos términos de servicio que permitan eliminarlos. Trata los datos de procedencia como de solo adición.

Qué pasa el corte y qué no

Lo más útil de las directrices de julio es la línea entre una divulgación adecuada y una inadecuada. Úsala como prueba de aceptación en la revisión de código.

RequisitoSuspendeAprueba
Divulgación de chatbotUna línea en los T&C; la etiqueta "asistente"; un tooltipUn aviso visible en lenguaje sencillo en el primer contacto, más un indicador persistente
Agente de vozUn banner visual en una llamada telefónicaUna declaración audible al inicio de la llamada
Marcado de imagenUna etiqueta tenue en la esquina sin metadatosProcedencia C2PA firmada más una marca de agua incrustada de respaldo
Etiqueta de deepfakeSolo metadatos, invisibles para los espectadoresUna etiqueta visible persistente que todo el público pueda percibir
Texto de interés público"Asistido por IA" en un pie de página sin editorUn editor con nombre y datos de contacto que revisó el contenido

La brecha entre la realidad y las marcas de agua

Sé honesto contigo mismo respecto al Artículo 50(2). El reglamento pide un marcado sólido y fiable, y la tecnología aún no está a la altura, algo que la Comisión reconoce con la frase "en la medida en que sea técnicamente viable". Los metadatos C2PA son fuertes pero frágiles: una captura de pantalla, una recodificación o una plataforma que limpia los metadatos los elimina. Las marcas de agua sobreviven mejor, pero pueden debilitarse con el recorte, la compresión o la edición adversaria. El marcado de agua del texto apenas sobrevive a una paráfrasis.

La postura conforme no es esperar a la tecnología perfecta. Es aplicar el mejor método disponible por modalidad, superponer metadatos y marca de agua para que uno cubra el fallo del otro, documentar qué hiciste y dónde se rompe, y respaldarlo con divulgación visible. Un equipo que puede mostrar un enfoque razonado y por capas está en una posición mucho más fuerte que uno que no entregó nada mientras esperaba un estándar.

¿Deberías firmar el Código de buenas prácticas?

La Oficina de IA publicó un Código de buenas prácticas voluntario sobre el marcado y etiquetado de contenido generado por IA. Adherirse a un Código considerado adecuado puede ser una vía para demostrar el cumplimiento del Artículo 50(2), (4) y (5). Quienes no lo firman pueden cumplir por otros medios, pero las directrices sugieren que podrían enfrentarse a una carga probatoria más pesada.

Para un proveedor de IA generativa, firmar merece una consideración seria: te da una plantilla defendible y una señal de puerto seguro. Para un simple responsable del despliegue cuya única exposición es un aviso de chatbot y algún vídeo etiquetado de vez en cuando, el Código aporta menos y tu esfuerzo se aprovecha mejor en las propias divulgaciones. Decide en función de si generas contenido a escala o simplemente lo despliegas.

Ayuda para IA en producción

Si estás construyendo un producto de IA y te preocupan el coste de inferencia, la arquitectura o la preparación para producción, Wavect ayuda a fundadores a convertir prototipos de IA en sistemas fiables.

Ruta de servicio:

Fuentes y metodología

Esta checklist es la lectura de ingeniería de Wavect del Artículo 50 del Reglamento (UE) 2024/1689 y de las directrices finales de la Comisión Europea sobre las obligaciones de transparencia, adoptadas el 20 de julio de 2026. Las obligaciones, fechas y exenciones se verificaron el 23 de julio de 2026 contra la guía de la Comisión y el texto consolidado del Artículo 50. Los ejemplos de aprobado y suspenso reflejan las pruebas de adecuación de la divulgación establecidas en esas directrices. Esto es orientación de implementación, no asesoramiento legal.

Preguntas frecuentes

¿Cuándo empieza a aplicarse el Artículo 50 de la Ley de IA?
El Artículo 50 se aplica a partir del 2 de agosto de 2026. Todas las obligaciones de transparencia, incluidas la divulgación de chatbots, el etiquetado de deepfakes y el marcado legible por máquina para los sistemas generativos recién lanzados, vencen ese día, y se activan las competencias de ejecución. Los sistemas de IA generativa que ya estaban en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir únicamente la obligación de marcado legible por máquina.
¿Cuáles son los requisitos de divulgación de los chatbots de IA?
Hay que informar a la persona de que está interactuando con una IA a más tardar en la primera interacción, de forma clara y visible. Una divulgación enterrada en los términos y condiciones, una etiqueta vaga como asistente, o metadatos sin aviso visible no satisfacen el requisito. Los agentes de voz necesitan una declaración audible. La única exención es cuando ya resulta evidente para una persona razonablemente informada que está hablando con una máquina, y tú cargas con la prueba de demostrarlo.
¿Cómo etiqueto el contenido generado por IA en la UE?
Los proveedores deben marcar la salida generativa en un formato legible por máquina que sea detectable como generado por IA: metadatos firmados de tipo C2PA más una marca de agua incrustada para imágenes, audio y vídeo, y metadatos para el texto donde un marcado de agua robusto no sea viable. Los responsables del despliegue que publican deepfakes deben añadir una etiqueta claramente perceptible para todo el público. El marcado legible por máquina y la etiqueta visible para las personas son obligaciones separadas, y necesitas ambas donde apliquen.
¿Se aplica el Artículo 50 a un simple chatbot SaaS?
Sí. El Artículo 50 alcanza a los sistemas de riesgo limitado, así que un chatbot de atención al cliente entra en el ámbito aunque no sea de alto riesgo. Debes divulgar que el usuario está hablando con una IA. Si el chatbot también genera contenido que el usuario se lleva, la obligación de marcado del Artículo 50(2) también puede aplicarse.
¿Cuáles son las multas por incumplir el Artículo 50?
Los incumplimientos de las obligaciones de transparencia pueden multarse con hasta 15 millones EUR o el 3 por ciento del volumen de negocios anual total a nivel mundial, la cifra que sea mayor. Facilitar información engañosa a las autoridades conlleva un tramo inferior separado. Las competencias de ejecución quedan disponibles a partir del 2 de agosto de 2026.
¿Los agentes de IA autónomos tienen que divulgar que son IA?
Sí. Un agente que actúa en nombre de un usuario e interactúa con otras personas o sistemas debe divulgar su naturaleza de IA en cada una de esas situaciones, porque no se puede predecir de forma fiable a la persona que está al otro lado. Integra la divulgación en los mensajes salientes del agente, no solo en la interfaz que ve el usuario principal.

Reflexiones finales

El Artículo 50 es una lista corta de cambios concretos de producto con un plazo firme. Inventaría tus puntos de contacto con IA, añade una divulgación visible a cada chatbot y agente, marca la salida generada con el mejor método que tu modalidad permita, etiqueta los deepfakes para que todo el público los vea, y conserva las pruebas sobre la marcha.

Los equipos que sufran en agosto serán los que leyeron las directrices como un problema legal y nunca abrieron el código. Trátalo como un diff, entrégalo antes del 2 de agosto y guarda las capturas de pantalla. Si generas contenido a escala, sopesa firmar el Código de buenas prácticas por la señal de puerto seguro.

¿Quieres las divulgaciones, el marcado y las pruebas del Artículo 50 integrados en tu producto?

 Define el alcance del desarrollo de cumplimiento

Ayuda para IA en producción

Si estás construyendo un producto de IA y te preocupan el coste de inferencia, la arquitectura o la preparación para producción, Wavect ayuda a fundadores a convertir prototipos de IA en sistemas fiables.

Ruta de servicio:

Tu bandeja, sin ruido

Sigue el trabajo que te importa

Recibe un correo breve cuando publiquemos algo nuevo. Sigue todo el blog o solo los temas que te interesan.

¿Qué quieres recibir?
Elige tus temas

Gratis, doble opt-in y sin píxeles de seguimiento.

Volver
Kevin Riedl

14 min de lectura · 23 de julio de 2026

Siguiente