Por qué existe este pack
Hacemos una herramienta de compliance. También incluimos funciones de IA dentro de ella, y vendemos a empresas de la UE. Así que cuando el artículo 50 del EU AI Act pasó a ser aplicable el 2 de agosto de 2026, para nosotros no era un reglamento abstracto. Era un domingo.
Nos leímos el reglamento, las directrices finales de la Comisión y el nuevo Code of Practice on Transparency of AI-generated Content para que tú no tengas que empezar desde una página en blanco. Y aquí va la sorpresa: el artículo 50 es una de las partes más razonables del AI Act. Las obligaciones son acotadas. Las excepciones tienen sentido. Y casi todo se convierte limpiamente en la forma de trabajo que más nos gusta: un control, una evidencia y un responsable.
Eso es este pack. No un análisis legal (no somos abogados, y te aliviará saber que lo sabemos). Una traducción operativa: qué aplica de verdad a una empresa pequeña de software típica, qué hacer al respecto y qué guardar en la documentación para poder enseñar tu trabajo más tarde.
La versión de cinco minutos
El , el artículo 50 del EU AI Act pasó a ser aplicable. Si tu producto habla con usuarios a través de IA, o genera texto, imágenes, audio o vídeo, y alguien en la UE lo usa, parte de esto ya te aplica. No importa dónde tenga la sede tu empresa. Si el resultado acaba delante de personas en la UE, estás dentro del ámbito.
Todo el artículo se reduce a una idea: que nadie confunda una IA con un humano, ni contenido hecho por IA con el real. Piénsalo como el etiquetado de ingredientes, pero para IA. Nadie prohíbe el producto. Solo quieren la etiqueta en el bote.
Seis piezas operativas, que son las seis secciones de este pack:
- Avisos de interacción: di a la gente cuándo habla con una IA.
- Marcado y detección: el contenido generado lleva una marca legible por máquina, y tú compruebas que sobrevive.
- Decisiones de etiquetado: los deepfakes y cierto texto escrito por IA llevan etiqueta visible.
- Revisión editorial humana: la excepción que permite a tu contenido revisado saltarse la etiqueta de texto.
- Alineación con el Código o medios alternativos: elige tu ruta de cumplimiento y déjala por escrito.
- Reevaluación por cambios: revisa cuando algo cambie, no como ritual de calendario.
Y aquí el chequeo honesto de alcance que la mayoría de guías no te dará: para una empresa B2B SaaS típica, en la práctica suelen aplicar solo los puntos 1 y 2, con el 3 y el 4 relevantes si tu equipo de marketing publica contenido redactado con IA. Eso es todo. Las partes que suenan a miedo (reconocimiento de emociones, categorización biométrica) quedan fuera del ámbito de casi todas las empresas de software con las que hablamos.
Dos fechas para recordar:
- el artículo 50 está en vigor. Ya.
- termina el periodo de gracia para una obligación concreta, el marcado legible por máquina del contenido generado, y solo para sistemas que ya estaban en el mercado antes del 2 de agosto de 2026. El contenido generado antes del 2 de agosto no necesita etiquetas retroactivas.
Las multas pueden llegar a 15 millones de euros o el 3% de la facturación anual mundial, lo que sea mayor; para pymes, la regla se invierte a lo que sea menor. La aplicación corresponde a las autoridades nacionales de vigilancia del mercado. Esa es la única frase tranquila sobre multas que vas a recibir de nosotros. El miedo no es una estrategia de cumplimiento.
Paso 0: ¿esto te aplica siquiera?
Antes de hacer nada, aclara qué sombrero llevas puesto. El artículo 50 asigna obligaciones a dos roles, y confundirlos es la primera fuente de trabajo desperdiciado.
Proveedor. Construiste el sistema de IA (o lo mandaste construir) y lo entregas bajo tu propio nombre o marca. Matiz importante para founders de SaaS: si incrustas un modelo de terceros (OpenAI, Anthropic, Google, quien sea) dentro de tu producto detrás de tu marca, casi seguro eres el proveedor de ese sistema de IA. "Pero el modelo no es mío" no traslada la obligación aguas arriba. Tu nombre en la puerta, tus obligaciones.
Responsable del despliegue. Usas un sistema de IA en tu negocio. ¿Tu equipo de marketing redactando posts con ChatGPT? Responsable del despliegue. ¿Tu equipo de soporte usando una herramienta de IA que construyó otro? Responsable del despliegue.
La mayoría de las empresas pequeñas de software son ambas cosas a la vez: proveedor de las funciones de IA de su producto, responsable del despliegue de las herramientas de IA que su equipo usa internamente. Es normal. Solo significa que haces el triaje dos veces.
Ahora mapea las cuatro obligaciones a los dos sombreros:
- Artículo 50(1), aviso de interacción. Obligación del proveedor. Los chatbots, asistentes e interfaces de voz de tu producto deben decir a la gente que son IA.
- Artículo 50(2), marcado legible por máquina. Obligación del proveedor. Las salidas generativas (texto, imagen, audio, vídeo) deben ir marcadas para que las máquinas puedan detectar que son sintéticas.
- Artículo 50(3), reconocimiento de emociones y categorización biométrica. Obligación del responsable del despliegue. Si ejecutas estos sistemas sobre personas, debes informarlas. Para casi cualquier empresa SaaS: no aplica. Si a ti sí te aplica, cierra este PDF y llama a un abogado. Lo decimos con cariño.
- Artículo 50(4), etiquetado visible. Obligación del responsable del despliegue. Los deepfakes llevan etiqueta visible. El texto generado por IA publicado para informar al público sobre asuntos de interés público también, salvo que un humano lo revise editorialmente (sección 4 de este pack).
El triaje típico de una B2B SaaS, hecho con honestidad:
- Chatbot de soporte o dentro del producto: sí, aplica el 50(1).
- Funciones de IA generativa en tu producto: sí, aplica el 50(2).
- Contenido de marketing y blog redactado con IA: el 50(4) quizá aplica, y la revisión editorial deja la duda casi resuelta.
- Reconocimiento de emociones o categorización biométrica: casi seguro que no.
Deja este triaje por escrito, con fecha. Un memo de una página. Es tu primer artefacto de evidencia, y es el documento al que apuntará cada decisión posterior.
O deja que la evaluación lo escriba por ti
Responde nueve preguntas en lenguaje claro y llévate este triaje como registro de aplicabilidad con fecha: qué obligaciones te alcanzan y por qué, más el plan de acción, filtrado según tus respuestas. Gratis, sin guardar nada, sin email.
Sección 1: avisos de interacción
Qué dice la ley, en palabras llanas
Si una persona podría pensar razonablemente que habla con un humano, debes decirle que es una IA. La excepción: cuando ya es obvio. Pero el listón de "obvio" es una persona razonablemente informada, observadora y atenta, juzgada en contexto. Un avatar de robot y un nombre gracioso de bot pueden no pasar ese listón. Una interfaz de voz casi nunca lo pasa.
El aviso debe ser claro, distinguible y llegar como muy tarde en la primera interacción. No en el párrafo 14 de tus términos de servicio. En el momento en que empieza la conversación.
Qué hacer en la práctica
- Inventaría cada punto de contacto IA-humano. Widget de soporte, asistente dentro del producto, bot de onboarding, interfaz de voz, cualquier automatización de email que converse en vez de solo notificar. Escribe la lista con fecha.
- Escribe el aviso. Una frase honesta vale más que un párrafo de jerga legal. "Estás hablando con un asistente de IA." Listo. Resiste la tentación de suavizarla hasta dejarla sin significado.
- Colócalo en la primera interacción. En la propia ventana de chat, antes del primer mensaje o con él. Visible, no escondido tras un hover.
- Si te apoyas en la exención de "es obvio" en algún sitio, escribe por qué. Una decisión cuyo razonamiento no puedes enseñar es una decisión que acabarás defendiendo otra vez desde cero, bajo presión y probablemente en el peor momento posible.
El control, la evidencia, el responsable
- Control
- todos los sistemas de IA que interactúan directamente con usuarios declaran su naturaleza de IA en la primera interacción.
- Evidencia
- inventario fechado de puntos de contacto, una captura de cada aviso en producción y un memo breve por cada exención que invoques.
- Responsable
- producto.
- Revisión
- cada release que añada o cambie un punto de conversación con IA.
Sección 2: marcado y detección
Qué dice la ley, en palabras llanas
Si tu sistema genera audio, imágenes, vídeo o texto sintéticos, las salidas deben llevar una marca legible por máquina, de modo que las herramientas puedan detectar que el contenido está generado o manipulado por IA. Esto es distinto de una etiqueta visible. La marca puede ser invisible para humanos; la gracia es que las máquinas puedan encontrarla. Es una obligación del proveedor.
Las técnicas en juego: estándares de metadatos (las content credentials de C2PA son el estándar emergente), marcas de agua y fingerprinting. La ley pide soluciones efectivas, interoperables, robustas y fiables en la medida en que sea técnicamente viable, teniendo en cuenta explícitamente el tipo de contenido, el coste y el estado de la técnica. Traducción: nadie espera marcas de agua irrompibles. Esperan un intento serio y documentado.
Dos exenciones útiles: los sistemas que solo asisten en la edición estándar (un corrector gramatical no es una fábrica de deepfakes, y la ley lo sabe), y los sistemas que no alteran sustancialmente lo que les diste.
La pregunta que hace todo founder
"Construyo sobre GPT, Claude o Gemini. ¿No se encarga de esto el proveedor del modelo?"
En parte, a veces, y no deberías apostar tu cumplimiento a ello. Si entregas el sistema de IA bajo tu marca, la obligación recae en ti. Las marcas del proveedor ayudan (algunas APIs de generación de imágenes ya incrustan metadatos C2PA), pero solo si sobreviven a tu pipeline. Tu paso de redimensionado de imágenes, tu exportación a PDF, tu optimización de CDN pueden borrar los metadatos en silencio. La marca que importaba en la respuesta de la API y murió en tu build no cuenta.
Así que: prueba. No asumas. Este es el núcleo operativo de esta sección.
La prueba de marcado y detección, paso a paso
- Inventaría cada salida generativa que entrega tu producto. Texto que el usuario exporta, imágenes, documentos generados, PDFs, audio. Todo.
- Identifica el mecanismo de marcado por tipo de salida. Metadatos del proveedor que se conservan, tu propia marca de agua, ambos, u honestamente "ninguno todavía".
- Pasa cada salida por tu pipeline real de producción y verifica que la marca sobrevive. Descarga el archivo como lo haría un usuario. Revisa los metadatos. Anota lo que encuentres, con fechas y archivos de muestra.
- Donde el marcado genuinamente no sea viable aún para un tipo de contenido, escribe un memo breve: qué evaluaste, por qué hoy no es viable, y cuándo lo revisarás de nuevo. Una limitación documentada vale más que una esperanza silenciosa, ante un auditor y ante un regulador por igual.
Recordatorio del periodo de gracia: si tu sistema estaba en el mercado antes del 2 de agosto de 2026, esta obligación concreta aplica desde el 2 de diciembre de 2026. Eso es pista de despegue, no exención. Cuatro meses se esfuman rápido cuando el arreglo toca tu pipeline de exportación.
El control, la evidencia, el responsable
- Control
- todas las salidas generativas llevan marca legible por máquina, y la supervivencia del marcado se comprueba a través del pipeline de producción.
- Evidencia
- inventario de salidas, registros de pruebas fechados con archivos de muestra, memos de viabilidad donde el marcado aún no sea alcanzable.
- Responsable
- ingeniería.
- Revisión
- trimestral, más cualquier cambio en el pipeline de generación o entrega.
Sección 3: decisiones de etiquetado
Marcado vs etiquetado, aclarado de una vez
La gente los confunde constantemente, así que arreglémoslo de una vez. El marcado (sección 2) es legible por máquina, puede ser invisible y es trabajo del proveedor. El etiquetado (esta sección) es visible para humanos, vive en el punto de publicación y es trabajo del responsable del despliegue. Puedes ser responsable de ambos, de uno o de ninguno, según lo que construyas y lo que publiques.
Qué dice la ley, en palabras llanas
Dos deberes de etiquetado:
- Deepfakes. Las imágenes, audio o vídeo generados o manipulados por IA que representan personas, lugares o hechos reales de forma que parece auténtica deben llevar un aviso visible de que el contenido está generado o manipulado por IA. Si el contenido forma parte de una obra evidentemente artística, satírica o de ficción, también lo declaras, pero puedes hacerlo de una forma que no estropee la obra (créditos, descripción, etcétera).
- Texto de interés público. El texto generado o manipulado por IA publicado con el propósito de informar al público sobre asuntos de interés público debe declarar que fue generado por IA. Salvo que un humano lo haya revisado y una persona o empresa tenga la responsabilidad editorial de la publicación. Esa excepción tiene su propia sección a continuación, porque es la frase más útil en la práctica de todo el artículo.
El árbol de decisión
Para cada pieza de contenido asistido por IA que publiques, pregunta en orden:
- ¿Representa personas, lugares o hechos reales de forma que parece auténtica? Sí: etiqueta visible, en la primera exposición, no detrás de un clic. "Esta imagen se generó con IA" es suficiente.
- ¿Es texto destinado a informar al público sobre asuntos de interés público (contenido de tipo noticia, análisis, reportaje)? Sí: etiquétalo, o pásalo por revisión editorial documentada (siguiente sección).
- ¿Es tu copy de marketing sobre tu propio producto? "Asuntos de interés público" es mucho estirar para un anuncio de funcionalidad, pero la línea es genuinamente difusa, y preferimos admitirlo antes que fingir que es nítida. Nuestro criterio pragmático por defecto: pasa igualmente el proceso de revisión editorial. Es barato, mejora tu contenido y deja la duda legal difusa casi sin importancia.
Cómo es una etiqueta
Simple, visible, presente en la primera exposición. "Esta imagen se generó con IA." "Partes de este audio se generaron con IA." Sin eufemismos ("mejorada digitalmente" no es un aviso), sin enterrarla al final de la página.
El control, la evidencia, el responsable
- Control
- los medios generados con IA que representan personas, lugares o hechos realistas llevan etiqueta visible de IA; el texto de interés público se etiqueta o pasa revisión editorial.
- Evidencia
- el árbol de decisión adoptado como política de una página, un registro de decisiones del contenido publicado, ejemplos de contenido etiquetado.
- Responsable
- marketing o responsable de contenidos.
- Revisión
- cuando cambien los formatos de contenido o los canales de publicación.
Sección 4: revisión editorial humana
La excepción más útil del artículo 50
La versión llana: si un humano revisa el texto redactado con IA antes de publicarlo, y una persona o empresa tiene la responsabilidad editorial, no necesitas ponerle la etiqueta "generado por IA" a ese texto.
Por qué importa: es la diferencia entre estampar "escrito por IA" en cada post del blog y simplemente tener un editor. Que, siendo honestos, los buenos equipos de contenido ya tienen. La ley premia discretamente una práctica que ya deberías querer: un humano que lo lee, lo corrige y pone su nombre detrás.
La trampa, y es la misma trampa que en todo el compliance: una revisión que no deja rastro es una revisión que no puedes demostrar que ocurrió.
Hazla real en cuatro pasos
- Nombra a la persona con responsabilidad editorial, por escrito. En una empresa pequeña esto es una frase en una política de una página. "La responsabilidad editorial del contenido publicado recae en [nombre/rol]."
- Define qué significa revisar. Leer entero, verificar afirmaciones factuales, editar de verdad, aprobar. Ojear mientras sale el café no cuenta, y lo sabes.
- Regístralo. Fecha, identificador del contenido, revisor, visto bueno. Una hoja de cálculo funciona de verdad. Una confirmación con marca de tiempo en el sistema que uses funciona mejor.
- Guarda los borradores, o al menos el diff. Poder demostrar que un humano cambió cosas es una evidencia discretamente poderosa de que la revisión ocurrió de verdad.
Lo que esta excepción no hace
No elimina la obligación de marcado legible por máquina del lado del proveedor (la sección 2 se queda con quien provee el sistema generador). No cubre imágenes, audio ni vídeo. Cubre la etiqueta visible del texto. Úsala en su justo ámbito y te servirá; estírala de más y dejará de hacerlo.
El control, la evidencia, el responsable
- Control
- todo el texto asistido por IA que se publica pasa revisión editorial humana documentada bajo un editor responsable con nombre.
- Evidencia
- política editorial de una página, registro de revisiones con marcas de tiempo, designación del editor responsable.
- Responsable
- responsable de contenidos.
- Revisión
- cuando cambie el equipo de contenidos, las herramientas o el alcance de publicación.
Sección 5: alineación con el Código o medios alternativos
Dos caminos, una decisión escrita
La Comisión ha publicado directrices finales sobre el artículo 50, y el Code of Practice on Transparency of AI-generated Content, redactado por expertos independientes, ya es final. Eso te da dos caminos para las obligaciones de marcado y etiquetado:
Camino A: alinearse con el Código. Las prácticas ya están detalladas, los reguladores reconocen la ruta, y tu carga de evidencia pasa a ser "seguimos el Código, aquí está el mapeo". Para un equipo pequeño suele ser menos trabajo total, porque otro ya hizo el trabajo de pensar cómo se ve lo bien hecho.
Camino B: tus propios medios. Totalmente permitido. Pero cargas con la responsabilidad de demostrar que tu enfoque logra el mismo resultado: documentación de lo que haces y razonamiento de por qué es equivalente.
No hay vergüenza en ninguno de los dos caminos. Hay bastante vergüenza (operativamente hablando) en no elegir ninguno, que en la práctica significa elegir el camino B por accidente, sin documentación.
El entregable
Un memo de una página. Qué camino, por qué, quién lo decidió y cuándo. Si el camino A: un mapeo breve de tus prácticas reales a los compromisos del Código. Si el camino B: tu razonamiento de equivalencia. Añade una fecha de revisión, porque tanto las directrices como el Código van a evolucionar.
Ya que estás, léete de verdad las directrices de la Comisión. Son lo más parecido que hay a que el regulador te cuente cómo va a interpretar las partes difusas, y son gratis.
El control, la evidencia, el responsable
- Control
- la empresa ha documentado su enfoque de cumplimiento del artículo 50 (alineación con el Código o medios alternativos) con su razonamiento.
- Evidencia
- el memo de decisión, el documento de mapeo o equivalencia, una fecha de revisión programada.
- Responsable
- quien lleve compliance. En una empresa de quince personas eso es un rol añadido, no un departamento. Lo sabemos. Lo hemos ejercido.
- Revisión
- cuando se actualicen el Código o las directrices.
Sección 6: reevaluación por cambios
El estado es ruido, el cambio es la señal
Las fotos fijas de compliance caducan. El triaje que hiciste en agosto de 2026 es exacto justo hasta el martes en que alguien lanza una función de IA nueva sin decírtelo. Esto es verdad en todos los marcos con los que hemos trabajado, y el artículo 50 no es la excepción.
Nuestra opinión firme, tras años metidos en compliance: no montes un gran ritual anual de revisión. Monta una lista corta de disparadores. Cuando salte uno, repite el triaje de treinta minutos del paso 0. Ese es todo el proceso.
La lista de disparadores
- Lanzas una función de IA nueva o un lugar nuevo donde el usuario habla con una IA.
- Cambias o añades un modelo o un proveedor de IA.
- Tu proveedor cambia la forma en que marca el contenido generado.
- Marketing adopta una herramienta generativa nueva.
- Entras en un mercado, idioma o canal de contenido nuevo.
- Cambia tu pipeline de contenido o entrega (formato de exportación nuevo, CDN nueva, procesamiento de imágenes nuevo: repite las pruebas de supervivencia del marcado).
- La Comisión actualiza las directrices o el Code of Practice.
- Un disparador que puedes agendar ahora mismo: el 2 de diciembre de 2026, el día en que termina el periodo de gracia del marcado para sistemas anteriores al 2 de agosto de 2026.
El proceso, entero
Salta un disparador. El responsable repite el triaje y la sección correspondiente de la checklist. El responsable anota la fecha, el resultado y las acciones. Hecho. Treinta minutos, de verdad, una vez que existe la primera pasada completa.
El control, la evidencia, el responsable
- Control
- la postura frente al artículo 50 se reevalúa con disparadores definidos, y cada reevaluación queda registrada.
- Evidencia
- la lista de disparadores, el registro de reevaluaciones.
- Responsable
- quien lleve compliance.
- Revisión
- por eventos, más un vistazo trimestral ligero a "¿se nos escapó algún disparador?"
La checklist de una página
Imprímela. Cuélgala. Recórrela de arriba abajo.
Ámbito
- Rol de proveedor vs responsable del despliegue mapeado para cada sistema de IA que entregamos o usamos
- Memo de triaje de una página escrito y fechado
- Confirmado que no usamos reconocimiento de emociones / categorización biométrica (o abogado contratado)
Avisos de interacción (50(1))
- Todos los puntos de contacto IA-humano inventariados
- Aviso activo en la primera interacción en cada uno (capturas archivadas)
- Toda exención de "es obvio" documentada con su razonamiento
Marcado y detección (50(2))
- Todas las salidas generativas inventariadas
- Mecanismo de marcado identificado por tipo de salida
- Supervivencia del marcado probada en el pipeline real (registro fechado archivado)
- Memos de viabilidad escritos donde el marcado aún no sea alcanzable
- Recordatorio en el calendario: 2 de diciembre de 2026, fin del periodo de gracia
Etiquetado (50(4))
- Árbol de decisión de etiquetado adoptado como política
- Etiquetas visibles aplicadas donde corresponda, en la primera exposición
Revisión editorial
- Persona con responsabilidad editorial nombrada por escrito
- Proceso de revisión definido (leer, verificar, editar, aprobar)
- Registro de revisiones en marcha, con marcas de tiempo
Ruta de cumplimiento
- Memo de alineación con el Código o medios alternativos escrito, con fecha de revisión
Reevaluación
- Lista de disparadores adoptada
- Registro de reevaluaciones iniciado
Del PDF a la práctica
Todo lo anterior es deliberadamente agnóstico de herramientas. Una carpeta y una hoja de cálculo bastan de verdad para cumplir con el artículo 50. Lo que importa es la forma del trabajo: una declaración de control, evidencia adjunta, un responsable, una cadencia de revisión y un historial que puedas enseñar a alguien más tarde.
Si ya llevas SOC 2 o ISO 27001, resiste la tentación de montar un silo aparte de "compliance de IA". El artículo 50 encaja en la maquinaria que ya tienes: añade los controles, adjunta las evidencias, asigna los responsables, agenda las revisiones. Un sistema, un hábito y menos documentos que caducan en silencio.
Y si esa maquinaria es hoy una hoja de cálculo que empieza a crujir: ese es exactamente el problema para el que construimos AuditBadger. Controles a medida, evidencias con historial versionado, flujos de documentos con recordatorios de revisión, confirmaciones con marca de tiempo. Lo usamos para conseguir nuestra propia certificación SOC 2 Type II, cero consultores, y también llevamos en él nuestra propia evidencia del artículo 50, porque nos sentiríamos tontos si no. $250 al mes, tarifa plana, sin cobros por usuario. Si tu trabajo de compliance está cayendo en la misma hoja de cálculo sobrecargada que todo lo demás, pásate a mirar: auditbadger.com
Límites honestos, y dónde leer más
Somos founders e ingenieros, no abogados. Este pack es una traducción operativa del artículo 50, no asesoramiento legal, y cubre deliberadamente el caso común: una empresa pequeña de software que entrega y usa IA de formas corrientes. Si ejecutas reconocimiento de emociones o categorización biométrica, operas cerca de casos de uso policiales, o genuinamente no sabes si tu contenido "informa al público sobre asuntos de interés público", gasta el dinero en un abogado. Es más barato que equivocarse.
Merecen tu tiempo, y todo es gratis:
- Artículo 50, texto completo (EU AI Act Service Desk)
- Directrices de la Comisión sobre las obligaciones de transparencia para proveedores y responsables del despliegue de sistemas de IA (finales)
- Code of Practice on Transparency of AI-generated Content
- FAQ de la Comisión sobre las obligaciones de transparencia del artículo 50
AuditBadger es una plataforma de compliance para equipos pequeños que hacen SOC 2 e ISO 27001 sin departamento de compliance. Nos certificamos con ella: SOC 2 Type II, cero consultores. $250 al mes, tarifa plana. auditbadger.com