Danila (Dayfing)
Volver a publicaciones
2348 palabras10 min

AI Act 2026 para desarrolladores: artículo 50, divulgación, registros y supervisión humana

El Reglamento de Inteligencia Artificial de la Unión Europea alcanza su fecha general de aplicación el 2 de agosto de 2026. Para un desarrollador, eso no significa añadir la misma insignia «generado por IA» a todas las pantallas. Hay que describir cada sistema de IA, identificar al proveedor y al operador, mostrar el aviso del artículo 50 en el recorrido del usuario, conservar señales de trazabilidad y dar a una persona autorizada un medio real de intervenir. Este artículo relaciona ese trabajo técnico con el texto consolidado del Reglamento (UE) 2024/1689 en EUR-Lex y con las directrices de la Comisión sobre el artículo 50, comprobados el 28 de agosto de 2026.

Esta es una guía técnica, no asesoramiento jurídico. El AI Act contiene reglas que dependen de la función, la finalidad, la forma de uso y el sector. El equipo todavía debe verificar los hechos, la legislación nacional aplicable, las obligaciones de protección de datos y la autoridad competente. Las soluciones siguientes son patrones de ingeniería, no una clasificación jurídica de tu producto.

Fechas que cambian la hoja de ruta

Las obligaciones de transparencia del artículo 50 se aplican desde el 2 de agosto de 2026. Para el proveedor de un sistema de IA generativa comercializado antes de esa fecha, existe una transición limitada para el marcado y la detección exigidos por el artículo 50(2), hasta el 2 de diciembre de 2026. La Comisión indica que el contenido creado y puesto a disposición antes del 2 de agosto no debe etiquetarse de forma retroactiva. Esta transición no elimina las demás obligaciones del artículo 50 aplicables desde el 2 de agosto. Trata las dos fechas como controles de lanzamiento separados.

Las demás fechas se confunden fácilmente. Prohibiciones, definiciones y alfabetización en IA se aplican desde el 2 de febrero de 2025. Gobernanza y modelos de IA de propósito general se aplican desde el 2 de agosto de 2025. Según el artículo 113 modificado, los requisitos de alto riesgo del capítulo III, secciones 1 a 3, se aplican a sistemas del anexo III del artículo 6(2) desde el 2 de diciembre de 2027 y a sistemas relacionados con productos del artículo 6(1) y el anexo I desde el 2 de agosto de 2028. Proveedores y operadores de sistemas destinados a autoridades públicas deben actuar antes del 2 de agosto de 2030. El artículo 12 no es una obligación general de registrar cada chatbot en agosto de 2026.

Usa el resumen actual del AI Act de la Comisión y revisa EUR-Lex antes de cada lanzamiento.

Empieza por la función y la jurisdicción

El artículo 2 cubre al proveedor que comercializa un sistema de IA o modelo de propósito general en la Unión o lo pone en servicio allí, esté establecido en la Unión o en un tercer país. Cubre a operadores de la Unión y a proveedores u operadores de terceros países cuando la salida se usa en la Unión. También aparecen importadores, distribuidores, fabricantes y representantes autorizados. Se excluyen ámbitos fuera del Derecho de la Unión y sistemas exclusivamente militares, de defensa o seguridad nacional.

Según el artículo 3, el proveedor desarrolla o encarga un sistema de IA y lo comercializa o pone en servicio con su nombre o marca. El operador usa un sistema bajo su autoridad, salvo uso personal no profesional. Un proveedor de nube puede suministrar el modelo mientras tu empresa opera un agente que lo llama. Si la empresa pone su nombre, modifica sustancialmente un sistema de alto riesgo o cambia su finalidad para que uno no considerado de alto riesgo pase a serlo, el artículo 25 puede convertirla en proveedor. Documenta esta decisión.

Crea una fila de inventario para cada sistema destinado a usuarios y para cada modelo o servicio reutilizable. Registra proveedor, operador, finalidad, mercados, modalidades, interacción directa, evaluación de riesgo, versiones, integraciones y persona aprobadora. Un esquema corto del flujo de datos es más útil que una etiqueta de producto:

persona -> interfaz -> aviso de IA -> adaptador del modelo -> política de salida
                              -> marca de procedencia -> etiqueta o revisión -> publicación
                              -> almacén de eventos -> monitorización y respuesta

El artículo 50 tiene cuatro superficies técnicas

Las preguntas frecuentes de la Comisión sobre el artículo 50 explican el alcance. Implementa las obligaciones por separado.

Superficie del AI Act Función responsable Consecuencia mínima para el producto
Interacción directa Proveedor Informar a la persona de que interactúa con IA, salvo que resulte obvio por el contexto.
Audio, imagen, vídeo o texto sintético Proveedor Añadir una marca legible por máquina que permita detectar la creación o manipulación artificial.
Exposición a reconocimiento de emociones o categorización biométrica Operador Informar a las personas expuestas y tratar sus datos según las reglas aplicables de la Unión.
Deepfake o texto generado sobre un asunto de interés público Operador Dar una divulgación clara y diferenciable en la primera exposición, con las excepciones del artículo 50(4).

Aviso en un chatbot o agente

Las directrices de la Comisión describen cuatro condiciones acumulativas para el artículo 50(1): sistema de IA, intercambio real en dos direcciones, comunicación directa de la IA sin intermediario humano y otra parte persona física. Un servicio que solo habla con otro servicio no es igual que un agente de soporte que transmite texto a un cliente. Interpreta restrictivamente la excepción «obvio», porque elimina información.

Muestra el aviso antes del primer token. Debe ser visible en la transcripción, accesible y mantenerse durante llamadas a herramientas o una transferencia humana. «Estás interactuando con un asistente de IA» es más claro que una marca o avatar humano. Guarda su versión y renderizado en un evento de auditoría. En voz, anuncia la IA antes del intercambio. Una revisión posterior no elimina el aviso inicial.

Contenido sintético y procedencia

El artículo 50(2) asigna el marcado al proveedor, incluido el de un sistema de propósito general que genera audio, imágenes, vídeo o texto sintéticos. La marca debe ser legible por máquina y permitir detectar la generación o manipulación artificial. La solución debe ser eficaz, interoperable, sólida y fiable en la medida técnicamente posible, según contenido, coste y estado de la técnica. Una insignia visible no es una marca legible por máquina, ni esta sustituye la divulgación visible del operador para un deepfake.

Las excepciones cubren asistencia para edición estándar, una salida que no altera sustancialmente la entrada del operador o su semántica y sistemas autorizados por ley para detectar, prevenir, investigar o perseguir delitos. Las directrices analizan ejemplos limitados de comunicación máquina a máquina y producción en circuito cerrado. No los conviertas en una excepción para toda herramienta interna. Conserva la decisión y su responsable.

Deepfakes y texto de interés público

El operador debe divulgar el contenido de imagen, audio o vídeo generado o manipulado por IA que constituya un deepfake. La Comisión lo define por su parecido con una persona, objeto, lugar, entidad o acontecimiento existente o plausible y por una apariencia falsa de autenticidad o veracidad. La divulgación debe percibirse sin herramienta especial ni acción adicional. Coloca «generado o manipulado por IA» junto al medio, en su nombre accesible o en una señal de audio durante la primera exposición. En una obra claramente artística, satírica o ficticia, puede indicar solo que existe contenido generado sin obstaculizar su presentación.

La regla sobre texto se aplica cuando texto generado o manipulado se publica para informar al público sobre un asunto de interés público. Los ejemplos incluyen política, administración, justicia, derechos fundamentales, seguridad, salud, medioambiente, consumidores y novedades económicas, financieras, científicas o culturales. La excepción del artículo 50(4) exige revisión humana o control editorial y una persona física o jurídica responsable. Revisar la ortografía no basta. Sin prueba de revisión sustantiva y responsabilidad, conserva la etiqueta.

Registra lo necesario, no todo

El artículo 12 se aplica a sistemas de IA de alto riesgo cuando sus requisitos del capítulo III resultan aplicables. El sistema debe permitir registrar eventos automáticamente durante su ciclo de vida. Los registros deben aportar trazabilidad adecuada a la finalidad: detectar situaciones que creen riesgo o modificación sustancial, monitorizar después de la comercialización según el artículo 72 y monitorizar la operación según el artículo 26(5). Para la identificación biométrica remota del anexo III, punto 1(a), el artículo 12 añade periodo de uso, base de referencia, entrada coincidente y verificadores.

El artículo 19 obliga al proveedor a conservar los registros automáticos bajo su control durante un plazo adecuado y al menos seis meses, salvo que el Derecho de la Unión o nacional, especialmente el de protección de datos, disponga otra cosa. El artículo 26(6) fija el mismo mínimo para registros del operador. Esto no permite guardar conversaciones completas indefinidamente. Define una clase de conservación, limita el acceso, cifra el almacén y separa telemetría y contenido. Hashea o redacta entradas y salidas innecesarias. Haz que el responsable de datos apruebe los campos identificables.

Un envoltorio de evento puede ser:

{
  "trace_id": "tr_7f3c",
  "system_version": "agent-2026.08.28",
  "model_id": "model-release",
  "actor_role": "deployer",
  "content_class": "text",
  "mark_applied": true,
  "label_shown": true,
  "human_review": "not_required",
  "override": false,
  "created_at": "2026-08-28T12:00:00Z"
}

Son identificadores de ejemplo, no un esquema de la UE. Conecta aviso, versión del modelo, tratamiento de salida, decisión humana y publicación sin guardar secretos ni transcripciones completas en cada registro. Para uso de alto riesgo, permite al proveedor y al operador recuperar, interpretar y correlacionar eventos. La guía de observabilidad de agentes de IA trata trazas, métricas y redacción.

La supervisión humana debe poder ejecutarse

El artículo 14 se refiere a sistemas de IA de alto riesgo. El proveedor debe diseñarlos con herramientas adecuadas de interacción persona-máquina para una supervisión eficaz durante el uso. Las medidas deben ser proporcionales al riesgo, la autonomía y el contexto. Exige entender limitaciones, detectar anomalías y resultados inesperados, reconocer el sesgo de automatización, interpretar la salida, ignorarla o anularla e interrumpir el sistema con un botón de parada o un procedimiento que lo lleve a un estado seguro.

El artículo 26 exige al operador asignar esa supervisión a personas con competencia, formación, autoridad y apoyo suficientes. «Alguien lo miró» no es un control si no puede ver la evidencia, rechazar la recomendación o detener la acción. Coloca la aprobación antes del efecto irreversible. Muestra salida, entradas importantes, limitaciones, comprobaciones y acción. Separa rechazar, editar, escalar y detener. Registra quién intervino y por qué, sin convertir al revisor en un sello automático.

Para los sistemas de alto riesgo del anexo III, punto 1(a), el artículo 14(5) exige verificación y confirmación separadas por al menos dos personas físicas competentes, formadas y autorizadas antes de que el operador actúe sobre la identificación, con la excepción de proporcionalidad prevista por el Derecho de la Unión o nacional para policía, migración, fronteras y asilo. Es una regla específica, no una obligación universal de dos revisores para cada salida de IA.

Un flujo de datos que se puede desplegar

Mantén los controles en servicios deterministas alrededor del modelo. La puerta de interacción gestiona aviso e idioma. El adaptador registra versión y metadatos. El servicio de salida determina destino, comprueba la marca legible por máquina y decide si hace falta etiqueta visible o revisión humana. La puerta de política bloquea sin la señal requerida. El servicio de aprobación conserva revisor, decisión y parada. El almacén recibe un registro mínimo. El monitor busca avisos ausentes, errores de marca, texto no revisado, llamadas inesperadas y fallos de parada.

No escondas estos controles en un prompt. Solo la interfaz garantiza el aviso antes del flujo de respuesta y solo el pipeline de salida conserva la marca después de exportar. Para permisos del agente y resultados de herramientas no confiables, consulta la guía de prompt injection y seguridad MCP. Para separar orquestación, política y efectos secundarios, consulta la guía de arquitectura de agentes de IA en producción.

Monitorización y ritmo de actualización

Trata el artículo 50 como un invariante de lanzamiento. Cada build que cambie modelo, interfaz, renderizado, exportación o localización debe comprobar el aviso en la primera interacción, la conservación de la marca tras transformar, la divulgación del deepfake y el bloqueo de texto de interés público sin revisión o etiqueta. Prueba teclado, lector de pantalla, móvil, voz y API: el artículo 50(5) exige información clara, distinguible y accesible.

En producción, alerta cuando falte un aviso, falle la procedencia, desaparezca una marca, se publique sin human_review, el revisor no tenga autoridad o la parada no produzca un estado seguro. Revisa semanalmente una muestra de trazas. Comprueba mensualmente conservación, acceso, formación y cambios del modelo o proveedor. Haz una revisión documentada del riesgo y el flujo de datos cada trimestre. Revisa inmediatamente después de un incidente grave, una versión del proveedor, una nueva modalidad o finalidad, una modificación sustancial o una nueva directriz de la Comisión.

Este ritmo es una práctica de ingeniería, no un intervalo legal. Para sistemas de alto riesgo, alinea la gestión del riesgo y la monitorización posterior a la comercialización con los artículos 9 y 72. El artículo 112 programa la evaluación de posibles cambios en la lista del artículo 50 para el 2 de agosto de 2028 y cada cuatro años después. Mantén un registro con el texto consolidado de EUR-Lex, las directrices de la Comisión, el estado del código de práctica y la autoridad nacional responsable.

Checklist antes del lanzamiento

  1. Registra proveedor, operador, finalidad, vínculo con la Unión, usuarios y destinos.
  2. Decide qué párrafo del artículo 50 se aplica y conserva la evidencia de excepciones.
  3. Muestra el aviso antes del primer token y verifica la accesibilidad.
  4. Aplica una marca legible por máquina en el límite del proveedor y pruébala tras exportar.
  5. Añade divulgaciones iniciales para deepfakes y texto de interés público.
  6. Define revisión sustantiva, responsabilidad editorial, autoridad, anulación y parada segura.
  7. Si es de alto riesgo, implementa registro, propiedad, acceso, conservación y escalado.
  8. Vincula cada versión con registros del modelo, marca, revisor y monitorización.
  9. Comprueba las fuentes oficiales antes de versiones importantes y cambios regulatorios.

Fuentes: Reglamento (UE) 2024/1689, directrices, FAQ Article 50, calendario y datos esenciales. El texto legal y las directrices son la referencia. Esta guía no sustituye asesoramiento jurídico, de privacidad o sectorial.

Más publicaciones