La pregunta que abre este documento me la hizo alguien mientras lo preparaba, y es la mejor pregunta que se puede hacer sobre el cumplimiento normativo en inteligencia artificial: ¿quién te da la luz verde? La respuesta corta es que, para casi todos los casos, nadie. Te la das tú, firmas un papel que redactas tú, y alguien lo mira después — si alguien lo mira. Lo que sigue intenta demostrar que eso no es un defecto del sistema, sino su diseño, y que ese diseño tiene una consecuencia práctica concreta para cualquiera que venda servicios hechos con IA.
En treinta y cuatro años, la regulación europea de lo automático ha dado una vuelta completa: empezó exigiendo un humano responsable detrás de la decisión automática (1992) y ha terminado exigiendo un humano responsable detrás del contenido automático (2026). Todo lo que hay en medio —la pirámide de riesgo, el marcado CE, los estándares certificables, la industria del cumplimiento— o se ha aplazado, o no tiene todavía quién lo verifique, o no ha sobrevivido a un tribunal. Lo único que hoy está vigente, es exigible sin infraestructura previa y no admite delegación es la responsabilidad humana declarada. Y el Tribunal de Justicia ya avisó, en la sentencia SCHUFA de 2023, de que esa responsabilidad, cuando es un sello de goma, no cuenta como responsabilidad.
Se defiende en cinco pasos:
- Genealogía: la idea no nace en 2021, nace en 1978 y llega a España en 1992; y en 2023 el TJUE cierra la escapatoria del humano de adorno.
- Repliegue: en 2026 Europa aplaza el alto riesgo, Colorado deroga su ley y la Casa Blanca empuja la preempción. Pero el artículo 50 no se mueve.
- Vacío de verificación: autoevaluación como regla, cero organismos notificados operativos, ley española sin aprobar y un historial sancionador que se puede contar con una mano — y a la que le falta un dedo.
- Las dos grietas: el marcado técnico no sobrevive a la cadena de distribución, y la evidencia sobre si etiquetar sirve para algo es incómoda.
- Consecuencia: lo único que queda en pie es el nombre de alguien. Este documento lleva el suyo.
Todo lo normativo se cita sobre fuente primaria: texto publicado en el Diario Oficial de la Unión Europea vía EUR-Lex, sentencias del TJUE por número de asunto, BOE, ficha de tramitación del Congreso de los Diputados y documentos oficiales de la Comisión Europea. El Código de Buenas Prácticas se cita sobre su PDF oficial de 38 páginas, no sobre resúmenes de terceros.
Las cifras de mercado y las encuestas de consultora se marcan expresamente como lo que son, estimaciones comerciales no auditadas, y van con el nombre de quien las publica. Cuando una afirmación solo consta en fuente secundaria, está dicho en el propio texto y en la nota al pie. Cuando no he podido verificar algo, está dicho también.
Esto no es asesoramiento jurídico, y hay interpretación propia en varios puntos — señalada cada vez. Si encuentras un error, escríbeme y se corrige con nota pública.
La genealogía: España ya regulaba esto en 1992
El relato habitual empieza en 2021, con la propuesta del Reglamento europeo. Es un relato cómodo y es falso. La idea jurídica central —que una máquina no puede decidir sobre tu vida sin que haya un humano detrás respondiendo— es bastante más vieja que cualquier red neuronal útil.
Francia aprobó la primera ley de protección de datos del mundo en enero de 1978, la Loi Informatique et Libertés, que creó la CNIL y sometió a control los tratamientos automatizados de datos personales1. Pero para un lector español hay un hito más cercano y más contundente: la Ley Orgánica 5/1992, la LORTAD. Su artículo 12 se titulaba "Impugnación de valoraciones basadas exclusivamente en datos automatizados", y reconocía el derecho a impugnar cualquier acto administrativo o decisión privada que valorase el comportamiento de alguien basándose únicamente en un tratamiento automatizado de sus datos2. Eso se escribió en España en 1992, cuando el deep learning era un tema marginal de congreso y faltaban veinte años para AlexNet — esa otra historia, la técnica, la conté en Del algoritmo al AGI.
El hilo no se rompe nunca: pasa a la Directiva 95/46/CE (artículo 15), de ahí a la LOPD de 1999 (artículo 13, con el mismo título) y desemboca en el artículo 22 del RGPD, aplicable desde mayo de 20183. Durante los cinco años largos que van de 2018 a 2024, ese artículo fue, en la práctica, la única ley europea de inteligencia artificial que existía.
SCHUFA: el día que se prohibió el humano de adorno
El artículo 22 tenía un agujero que todo el mundo usaba. Prohíbe las decisiones basadas únicamente en tratamiento automatizado; bastaba, por tanto, con poner a una persona al final del proceso para salir del ámbito de la norma. Una firma, un clic de confirmación, y el algoritmo dejaba de ser formalmente el decisor.
El 7 de diciembre de 2023, el Tribunal de Justicia de la Unión Europea resolvió el asunto C-634/21, OQ contra Land Hessen, con intervención de SCHUFA Holding, la principal agencia alemana de solvencia. SCHUFA no concede créditos: calcula una puntuación de probabilidad y se la vende a los bancos, que son quienes deciden. Su defensa era exactamente esa: nosotros no decidimos nada. El Tribunal respondió que la generación de esa puntuación es una decisión automatizada del artículo 22 cuando el tercero que la recibe se apoya en ella de manera determinante4.
La consecuencia práctica es la que importa para todo lo que viene después: la intervención humana que salva del artículo 22 tiene que ser real. Un humano que valida formalmente lo que el sistema ya ha decidido no convierte la decisión en humana. Es la primera vez que un tribunal europeo pone precio al sello de goma, y conviene retenerlo, porque en 2026 el régimen de transparencia va a apoyarse en una excepción construida exactamente sobre la misma idea.
Compliance es el conjunto de procesos por los que una organización demuestra —con papeles, registros y responsables con nombre— que cumple normas que la obligan. Se mide, se audita y se sanciona.
Ética de la IA es el debate sobre qué debería hacerse, al margen de lo que la norma exija. No se audita ni se sanciona. Buena parte de esta historia consiste en que el segundo se usó durante años como sustituto del primero, y en lo que pasó cuando eso dejó de colar.
La década de la ética sin dientes (2018–2022)
Con el RGPD recién estrenado y los primeros sistemas de deep learning en producción, la respuesta institucional no fue legislar: fue publicar principios. En abril de 2019, el grupo de expertos de alto nivel convocado por la Comisión Europea publicó las Ethics Guidelines for Trustworthy AI, con siete requisitos para una IA fiable5. Un mes después, la OCDE adoptó sus principios sobre IA, que el G20 hizo suyos en junio6. En paralelo, prácticamente todas las grandes tecnológicas publicaron su propio decálogo.
El problema lo denunció desde dentro Thomas Metzinger, filósofo y miembro del propio grupo de expertos europeo. En un artículo de abril de 2019, titulado sin rodeos "Ethics washing made in Europe", contó que las líneas rojas propuestas por el grupo —usos que sencillamente no deberían permitirse— fueron eliminadas del texto final por presión de la industria. Su conclusión era que el resultado servía sobre todo para retrasar la regulación de verdad7. Es una fuente interesada, y hay que leerla como tal; pero el término ethics washing se quedó porque describía algo real.
La lección operativa, y es la que sostiene el resto de esta tesis: un principio sin un responsable con nombre, un registro y una sanción no es cumplimiento, es marketing. Esa distinción vuelve al final del documento, porque es exactamente lo que separa una declaración de transparencia que sirve de una que no.
Parte IIILa ley dura llega, y no viene sola (2023–2024)
Entre 2023 y 2024 ocurren tres cosas a la vez que casi nunca se cuentan juntas, y que explican por qué el cumplimiento en IA tiene hoy la forma que tiene.
Uno: los estándares técnicos. En enero de 2023, el NIST estadounidense publicó el AI Risk Management Framework 1.0, un marco voluntario organizado en cuatro funciones: gobernar, mapear, medir y gestionar8. En diciembre de ese año llegó la pieza que de verdad cambió el mercado: la norma ISO/IEC 42001, el primer sistema de gestión de IA certificable por un tercero acreditado, con la misma estructura que la ISO 27001 de seguridad de la información9. Por primera vez había algo que una empresa podía colgar en la pared y un cliente podía exigir en un pliego.
Dos: Estados Unidos va por sectores y por estados. Mientras Europa negociaba un reglamento horizontal, Nueva York puso en vigor en julio de 2023 la Local Law 144, que obliga a auditar el sesgo de las herramientas automatizadas de selección de personal y a publicar el resultado10. Colorado aprobó en mayo de 2024 la primera ley estatal de alcance general11.
Tres: el Reglamento europeo. Propuesto en abril de 2021, acordado políticamente en diciembre de 2023, aprobado como Reglamento (UE) 2024/1689 de 13 de junio de 2024, publicado en el Diario Oficial el 12 de julio y en vigor desde el 1 de agosto de ese año12. Su arquitectura es una pirámide de riesgo: prácticas prohibidas (artículo 5), sistemas de alto riesgo (Anexos I y III) con el grueso de las obligaciones, sistemas con obligaciones de transparencia (artículo 50) y todo lo demás, sin obligaciones específicas. Encima se añadió, durante la negociación, un capítulo aparte para los modelos de propósito general.
El calendario original preveía cuatro escalones: prohibiciones y alfabetización el 2 de febrero de 2025; modelos de propósito general, gobernanza y sanciones el 2 de agosto de 2025; transparencia y alto riesgo del Anexo III el 2 de agosto de 2026; y alto riesgo integrado en productos ya regulados, el 2 de agosto de 2027. Los dos primeros se cumplieron. El tercero es donde se torció todo.
El episodio de los costes, que conviene recordar antes de creerse una cifra. En 2021, el Center for Data Innovation publicó que el Reglamento costaría a Europa "más de 30.000 millones de euros", y el titular dio la vuelta al mundo. El CEPS lo desmontó punto por punto: la cifra aplicaba el porcentaje de sobrecoste a toda la inversión en IA, cuando solo en torno al 10 % de los sistemas son de alto riesgo, y trataba sectores enteros como de alto riesgo cuando la norma solo alcanza aplicaciones concretas. Las cifras reales del propio CEPS: entre 193.000 y 330.000 euros montar un sistema de gestión de calidad desde cero, más unos 71.400 anuales de mantenimiento — y solo para proveedores de alto riesgo que no tuvieran ya uno13. La estimación de la propia Comisión rondaba los 29.277 euros anuales por sistema de alto riesgo14.
Cinco años después, las cifras que circulan sobre el coste de cumplir siguen teniendo la misma calidad. Tómalas todas con la misma desconfianza, incluidas las de este documento.
2026: el año en que medio mundo se echó atrás
El 8 de julio de 2026, el Parlamento Europeo y el Consejo aprobaron el Reglamento (UE) 2026/1744, conocido como ómnibus digital sobre IA, publicado en el Diario Oficial el 24 de julio y en vigor desde el 2715. No es una ley nueva: es un bisturí sobre el Reglamento de IA, el de aviación y el de máquinas. Y lo que corta es, sobre todo, el calendario.
Las obligaciones de los sistemas de alto riesgo son el paquete pesado: sistema de gestión de calidad, documentación técnica, gobernanza de datos, registro en la base de datos europea y marcado CE. Todas ellas pasaron del 2 de agosto de 2026 al 2 de diciembre de 2027 para los sistemas autónomos del Anexo III, y al 2 de agosto de 2028 para los integrados como componentes de seguridad en productos regulados del Anexo I16.
El ómnibus tocó más cosas. Reescribió el artículo 4 sobre alfabetización en IA para convertirlo de obligación de resultado en obligación de medios: donde antes había que garantizar un nivel suficiente entre el personal, ahora hay que adoptar medidas para favorecer su desarrollo, con la precisión expresa de que no se exige garantizar ningún nivel concreto a ninguna persona17. Y, en dirección contraria —porque no todos los riesgos de la IA están en la misma escala—, añadió dos prohibiciones nuevas al artículo 5: la generación o manipulación de imágenes realistas de partes íntimas de una persona identificable sin su consentimiento explícito, y la generación de material de abuso sexual infantil18. Se relajó el papeleo y se endureció lo intolerable.
Al otro lado del Atlántico el movimiento fue en el mismo sentido y más brusco. En diciembre de 2025, la Casa Blanca firmó una orden ejecutiva dirigida a impulsar un marco federal único y a litigar contra las leyes estatales que chocasen con él19. Colorado, que iba a estrenar su ley el 30 de junio de 2026, la derogó y la sustituyó. El 14 de mayo de 2026 el gobernador firmó la SB 26-189, que retrasa la entrada en vigor al 1 de enero de 2027. Además abandona el marco de discriminación algorítmica y deber de cuidado inspirado en Europa, y lo cambia por reglas de transparencia sobre tecnología de decisión automatizada20.
Lo que sí se aplica hoy
- Prohibiciones del artículo 5 y alfabetización en IA del artículo 4, desde el 2 de febrero de 2025.
- Obligaciones de los modelos de propósito general, gobernanza y régimen sancionador, desde el 2 de agosto de 2025.
- Transparencia del artículo 50, desde el 2 de agosto de 2026. El ómnibus no la movió.
- El artículo 22 del RGPD, leído como lo lee SCHUFA.
Lo que se aplazó
- Alto riesgo del Anexo III (empleo, crédito, educación, servicios esenciales, biometría): al 2 de diciembre de 2027.
- Alto riesgo integrado en productos regulados del Anexo I: al 2 de agosto de 2028.
- El marcado del contenido de sistemas ya comercializados antes del 2 de agosto de 2026: cuatro meses de transición, hasta el 2 de diciembre de 2026.
- La designación completa de organismos notificados: hasta el 28 de enero de 2028 para solicitarla.
La lectura de titular fue "Europa afloja". La lectura correcta es más incómoda: Europa aplazó todo lo que exige infraestructura que todavía no existe —organismos que certifiquen, normas armonizadas publicadas, capacidad de inspección— y mantuvo intacto lo único que no necesita infraestructura ninguna, porque depende enteramente de quien presta el servicio. Es decir, de ti.
Parte V¿Quién te da la luz verde?
Aquí está el malentendido más extendido, y el que hace perder dinero a más gente. Muchas empresas pequeñas dan por hecho que existe un organismo al que se le manda el sistema, lo revisa y devuelve un sello. No existe, salvo en casos muy concretos.
El Reglamento de IA no inventó un procedimiento propio: copió el modelo de marcado CE que Europa lleva décadas usando para juguetes, ascensores o material eléctrico. Para casi todos los sistemas de alto riesgo del Anexo III, la evaluación de conformidad es de control interno (Anexo VI): el proveedor comprueba él mismo que cumple, redacta él mismo la documentación técnica, firma él mismo la declaración UE de conformidad y coloca él mismo el marcado CE. La intervención de un organismo notificado independiente se reserva a supuestos tasados, sobre todo biométricos21.
Y aun ahí, la infraestructura está a medio montar: a fecha de abril de 2026 no constaba ningún organismo notificado designado para el Reglamento de IA en NANDO, la base de datos europea22. El propio ómnibus lo reconoce implícitamente al conceder a los organismos ya designados bajo otra legislación un plazo transitorio de dieciocho meses desde el 27 de julio de 2026, con fecha límite del 28 de enero de 2028 para solicitar la designación completa23. Difícilmente se puede exigir un certificado de quien todavía no tiene a quién pedírselo. De ahí el aplazamiento: no es ideología, es logística.
Para las obligaciones de transparencia del artículo 50, que son las que afectan a más gente, no hay ni siquiera esa discusión: no existe autorización previa de ningún tipo. Se aplican directamente y se comprueban a posteriori. En España la autoridad es la AESIA, creada por el Real Decreto 729/2023 con sede en A Coruña24. Y la Comisión, al anunciar el arranque del 2 de agosto, publicó dos herramientas que dicen mucho sobre cómo va a funcionar esto: un formulario de denuncias y un canal de denunciantes25. La luz verde no te la da nadie. La roja te la puede encender cualquiera.
El detalle español que casi nadie ha contado. El Reglamento europeo es directamente aplicable, pero el régimen sancionador nacional y la designación completa de autoridades los tiene que fijar una ley española. El Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial el 26 de mayo de 2026 y el Congreso lo publicó el 12 de junio. A fecha de este documento sigue en fase de enmiendas en la Comisión de Economía, Comercio y Transformación Digital, con el plazo ampliado hasta el 23 de septiembre de 202626. Las obligaciones se aplican desde agosto; la ley que concreta cómo se sanciona en España, todavía no está aprobada.
La prueba de realidad: qué se ha ejecutado de verdad
Una tesis sobre cumplimiento que no mire el historial sancionador es una tesis sobre el papel. Así que la pregunta siguiente es empírica: en los años que la IA generativa lleva en el mercado europeo, ¿cuántas sanciones firmes ha habido?
La respuesta está en un análisis de Theodore Christakis publicado el 19 de marzo de 2026 en el Cross-Border Data Forum, cuyo título ya lo dice todo: mucho ruido, una multa, cero supervivientes27.
La multa insignia de Europa contra la IA generativa, por falta de base jurídica para tratar datos de usuarios italianos, ausencia de verificación de edad y notificación deficiente de una brecha. El Tribunal de Roma la anuló el 18 de marzo de 2026. La sanción más citada del continente ya no existe.
Bloqueo del servicio en Italia por no atender los requerimientos del RGPD. Sigue siendo la actuación más visible: un servicio de IA excluido de facto de un mercado nacional. No es una multa; es algo más contundente.
Biometría, no IA generativa, pero marca el precedente de que las autoridades de protección de datos sí sancionan cuando el caso es nítido y la empresa no está establecida en la UE.
Investigaciones abiertas en España, Polonia, Francia, Alemania y Austria. Según el análisis citado, ninguna otra autoridad europea ha publicado una decisión sancionadora firme sobre IA generativa. La ventanilla única del RGPD, tras el establecimiento de OpenAI en Irlanda en febrero de 2024, absorbió o congeló buena parte de esos expedientes.
Christakis apunta además a algo que encaja con la tesis: los tribunales están examinando con más rigor la proporcionalidad y la culpabilidad de las sanciones —la misma semana de la anulación de la multa a OpenAI se anuló también una multa a Amazon—, y las autoridades han pasado a una postura de observación prudente. Producen guías a destajo y sancionan poco.
Bajo el Reglamento de IA, a septiembre de 2026, no consta ninguna sanción firme. Lo que sí hay es actividad: la Oficina Europea de IA arrancó la aplicación el 2 de agosto junto a las autoridades nacionales, y los dos grupos de trabajo previstos en el Código de Buenas Prácticas se convocaron para septiembre de 202628. Es el principio de algo, no el balance de nada.
Interpretación propia, y conviene marcarla como tal: el riesgo real a corto plazo no es la multa, es la denuncia. Un cliente descontento, un competidor, un ex empleado. El formulario está publicado y es gratis. Y una inspección que llega por denuncia no pregunta cuánto facturas, pregunta si tienes los papeles.
Parte VIILa industria del cumplimiento: quién lo hace por dentro y quién lo vende
La pregunta práctica, si montas productos con IA o trabajas en una agencia que los monta: ¿esto lo lleva alguien dentro de casa o se compra fuera? La respuesta, con datos, es que las dos cosas y ninguna del todo.
Por dentro, poco y mal repartido. Según el informe de perfil profesional de la IAPP, la responsabilidad de la gobernanza de IA está dispersa: privacidad (22 %), legal y cumplimiento (22 %), IT (17 %), gobierno del dato (10 %), ética y cumplimiento (6 %) y seguridad (5 %)29. En la mitad de las organizaciones esto se lo come el equipo de privacidad o el de legal, encima de lo que ya hacían.
La encuesta de McKinsey sobre confianza en IA de 2026 añade el dato que mejor retrata la cúpula. Solo el 28 % de las organizaciones dice que el consejero delegado asume directamente la supervisión de la gobernanza de IA, y apenas un 17 % que lo haga el consejo de administración. Menos de una cuarta parte tiene una política de IA aprobada por el consejo30. Si eso es lo que hay en las grandes corporaciones, conviene calibrar qué se puede esperar de una agencia de treinta personas.
Por fuera, una industria que ha madurado deprisa. La IAPP publicó el 28 de enero de 2026 su informe de proveedores de gobernanza de IA, y el cambio más significativo respecto al año anterior es de estructura: pasó de clasificarlos en dos grupos a clasificarlos en cuatro31. Esa división es la manera más limpia de entender el mercado, porque son cuatro compras distintas que se confunden constantemente:
| Categoría | Qué te vende | Qué NO te da |
|---|---|---|
| Política y cumplimiento | Plataforma para inventariar sistemas, mapear obligaciones y generar evidencias. Credo AI, OneTrust, Vanta, IBM. | No evalúa si tu modelo funciona bien, solo si tienes los papeles. |
| Evaluación técnica | Pruebas de sesgo, robustez, calidad de datos, red teaming. Holistic AI y similares. | No redacta tu documentación ni asume responsabilidad legal. |
| Aseguramiento y auditoría | Verificación independiente. Aquí entra la certificación ISO/IEC 42001 por entidad acreditada. | No sustituye a la evaluación de conformidad del Reglamento ni da presunción de cumplimiento por sí sola. |
| Consultoría | Análisis de exposición, diseño del programa, formación. Despachos y las cuatro grandes. | No es un sello: nadie externo firma tu declaración de conformidad. |
En volumen, las estimaciones de consultora sitúan el mercado en torno a los 1.100 millones de dólares en 2026, con IBM, AWS, Microsoft, OneTrust y SAS concentrando alrededor del 38 % en 202532. Son cifras de informes de pago y no auditados: el orden de magnitud sirve, el decimal no. Lo que sí encaja con lo observable es la concentración — el grueso del dinero no va a especialistas de IA, va a las plataformas de cumplimiento que ya tenían al cliente dentro.
ISO 42001: quién está certificado de verdad, y por qué no lo puedes comprobar
La ISO/IEC 42001 se ha convertido en la moneda de cambio en las compras corporativas. Quién la tiene, según anuncios públicos de las propias empresas: AWS para Bedrock, Q Business, Textract y Transcribe (noviembre de 2024), Google Cloud incluyendo Vertex AI (diciembre de 2024), Anthropic (enero de 2025) y Microsoft para una lista larga de servicios, entre ellos GitHub Copilot, Microsoft 365 Copilot y Security Copilot (julio de 2025). Después llegaron SAP, Salesforce, Workday, Snowflake, ServiceNow o Cohere33. Fuera del sector, BCG anunció en enero de 2026 estar entre las cien primeras organizaciones del mundo en certificarse34. Cien, en todo el planeta, dos años después de publicarse la norma.
Y aquí hay un detalle que refuerza la tesis y que casi nadie menciona: no existe un registro público central de organizaciones certificadas en ISO 42001. ISO no lo mantiene; los organismos de acreditación publican listas parciales, y lo demás son notas de prensa de las propias empresas o recopilaciones de proveedores del sector. Es decir: el sello voluntario que el mercado usa como prueba de confianza tampoco es verificable de forma centralizada. También ahí acabas fiándote de que alguien dice la verdad sobre sí mismo.
El error que comete una agencia
Si trabajas en una agencia que monta cosas con IA para clientes, hay un punto del Reglamento que importa más que todos los demás juntos: el artículo 25. Tú crees que eres responsable del despliegue (deployer): usas herramientas de terceros, el modelo es de otro, tú solo lo integras. Las obligaciones del deployer son comparativamente ligeras.
El artículo 25 dice que pasas a ser proveedor, con todas sus obligaciones encima, en tres supuestos: si pones tu nombre o tu marca en un sistema de alto riesgo ya comercializado, si le haces una modificación sustancial, o si cambias su finalidad prevista de forma que pase a ser de alto riesgo35. El primero es el que pilla a las agencias: marca blanca. Coges una herramienta de un tercero, le pones la marca del cliente o la tuya, y acabas de asumir el paquete completo. El ajuste fino de un modelo con datos del cliente puede entrar por la segunda vía, según cuánto altere su comportamiento respecto a lo previsto por el proveedor original — aunque un ajuste pequeño dentro de los parámetros de las instrucciones de uso probablemente no cruce ese umbral.
Esto hoy no muerde, porque el alto riesgo está aplazado a diciembre de 2027. Pero el contrato que se firma ahora dura más que eso, y el momento de repartir por escrito quién es proveedor y quién desplegador es cuando se firma, no cuando llega la carta.
Parte VIIILo que de verdad te toca hoy si das servicios con IA
Quitado el alto riesgo del medio, lo que queda vigente y afecta a cualquiera que tenga una web, un boletín, un canal, un chat o clientes es el artículo 50. Cabe en media página y casi nadie lo está aplicando bien. Desglosado:
| Artículo | A quién obliga | Qué exige |
|---|---|---|
| 50(1) | Proveedor de sistemas que interactúan con personas | Que la persona sepa que habla con una IA, salvo que sea evidente. Esto es tu chatbot. |
| 50(2) | Proveedor de IA generativa | Marcar la salida en formato legible por máquina y detectable como generada o manipulada. |
| 50(3) | Desplegador de reconocimiento de emociones o categorización biométrica | Informar a las personas expuestas. |
| 50(4) | Responsable del despliegue | Revelar los deep fakes; y revelar el texto generado con IA publicado para informar al público sobre asuntos de interés público — con excepción. |
| 50(5) | Todos los anteriores | Información clara y distinguible, a más tardar en el primer contacto, y conforme a los requisitos de accesibilidad. |
La excepción del 50(4) es la que decide la vida de casi todo el mundo: la obligación de revelar el texto no se aplica cuando el contenido ha pasado por un proceso de revisión humana o control editorial y una persona física o jurídica asume la responsabilidad editorial de la publicación36. Dos matices que se pasan por alto constantemente. Primero, la excepción cubre el texto, no los deep fakes: una imagen o un vídeo que aparenta ser real se etiqueta igual, con control editorial o sin él. Segundo, la excepción no es automática: hay que poder demostrar que ese control existe.
Y aquí es donde vuelve SCHUFA — si el TJUE ya dijo en 2023 que una intervención humana meramente formal no convierte una decisión en humana, cuesta imaginar que una revisión editorial de adorno vaya a servir para acogerse a esta excepción. Es interpretación mía: son normas distintas y no hay todavía jurisprudencia sobre el artículo 50. Pero el razonamiento del Tribunal es el mismo, y quien monte su cumplimiento sobre una revisión simbólica está construyendo sobre arena.
El Código de Buenas Prácticas, que es donde está la letra pequeña
El 10 de junio de 2026, tras un proceso con más de 187 participantes, la Oficina Europea de IA publicó el Código de Buenas Prácticas sobre Transparencia del Contenido Generado por IA. A 31 de julio lo habían firmado en torno a 190 organizaciones: 95 en la sección de proveedores y 192 firmas en la de desplegadores37. Los nombres importan, porque marcan la línea del mercado:
- Proveedores: OpenAI, Google, Meta, Microsoft, Anthropic, Mistral, Cohere, Aleph Alpha, Black Forest Labs, Synthesia.
- Desplegadores: Getty Images, Lufthansa, Lenovo, Bulgari, Fastweb y, con bandera española, Iberdrola.
Adherirse es voluntario y el propio texto avisa de que la adhesión no constituye prueba concluyente de cumplimiento. Pero es el documento que las autoridades de vigilancia van a usar como vara de medir, y cuando los diez laboratorios que fabrican los modelos lo firman, deja de ser opcional en la práctica para quien vive de sus salidas.
Sobre el diseño de la etiqueta el Código es inusualmente específico. El elemento visual principal será el acrónimo AI en mayúsculas y en inglés, con las letras de la misma altura y las proporciones preservadas al redimensionar, salvo que la normativa lingüística nacional obligue a otro idioma. Se recomienda además una segunda capa, interactiva si es posible, que indique si el contenido está generado o modificado. Hay un icono europeo oficial, en el anexo del Código y de uso libre38.
Sobre la colocación: reconocible de inmediato, sin que el usuario tenga que interactuar ni prestar atención sostenida; visible el tiempo suficiente; embebida en el contenido salvo alternativa equivalente; perceptible a más tardar en el primer momento de exposición. En imagen y vídeo, el Código sugiere la esquina superior derecha, sin elementos superpuestos encima. Cuando no cabe disclosure visual —audio— toca un aviso audible al principio y recordatorios a intervalos en contenido largo o en directo. Todo con accesibilidad real: descripciones de audio, contraste alto, compatibilidad con lectores de pantalla, detectabilidad por tecnologías de apoyo, con referencia a la norma armonizada ETSI EN 301 549 y a las WCAG 2.138.
Y el compromiso 4, el que convierte la excepción del 50(4) en algo verificable. Los firmantes que no sean prestadores de servicios de medios ya sujetos a estándares editoriales se comprometen a mantener una política interna de revisión, proporcionada a su tamaño y recursos. Esa política debe incluir al menos dos cosas: (a) la identificación de quien asume la responsabilidad editorial, con nombre, cargo y datos de contacto; y (b) una descripción de las medidas organizativas y los recursos humanos dedicados a garantizar la revisión antes de publicar. No hace falta documentar caso por caso. Y se comprometen a publicar esos datos de contacto39.
Ahí está la diferencia entre el ethics washing de 2019 y el cumplimiento de 2026, y es una diferencia de tres líneas: un nombre, un cargo y un contacto.
Incumplir el artículo 50 entra en el segundo escalón sancionador del artículo 99: hasta 15 millones de euros o el 3 % del volumen de negocio mundial anual, la cantidad que sea más alta. Con una excepción relevante: para pymes y empresas emergentes el reglamento invierte la regla y aplica la cantidad más baja de las dos40. Para un autónomo o una empresa pequeña, el 3 % de la facturación es una cifra de otro orden de magnitud. Sigue doliendo; no arruina.
Las dos grietas del régimen
Una tesis que solo presenta lo que la refuerza no es una tesis, es un folleto. El régimen de transparencia que acabo de describir tiene dos problemas serios, y los dos empujan en la misma dirección: hacia el humano con nombre.
Primera grieta: el marcado no sobrevive al viaje
El artículo 50(2) obliga a marcar la salida en formato legible por máquina. La tecnología que el ecosistema ha elegido para eso es doble: las Content Credentials del estándar C2PA, un manifiesto firmado criptográficamente que viaja en los metadatos del archivo, y las marcas de agua invisibles incrustadas en el propio píxel o en el propio token, como SynthID de Google. La adopción ha sido rápida y real: en mayo de 2026, OpenAI anunció que se sumaba a C2PA y que incrustaría SynthID en las imágenes generadas a través de ChatGPT, la API y Codex, junto a Kakao, ElevenLabs y Nvidia; Google declara haber marcado ya con SynthID del orden de cien mil millones de imágenes y vídeos41.
El problema es lo que pasa después. Los manifiestos C2PA viven en los metadatos del archivo, y prácticamente todas las grandes plataformas sociales los eliminan al subir el contenido, no por mala fe sino como consecuencia estructural de sus tuberías de procesado: recompresión, conversión de formato, generación de miniaturas. Instagram, X, LinkedIn, TikTok y Facebook retiran los metadatos embebidos de forma sistemática, y solo algunas rutas conservan la procedencia de otra manera42.
A eso se añade que, a los pocos días del anuncio de OpenAI, aparecieron en GitHub herramientas de código abierto que eliminan tanto las marcas visibles como las invisibles, mediante regeneración por difusión y limpieza de metadatos43. La respuesta del sector —las llamadas Durable Content Credentials, que combinan metadatos, marca de agua invisible y huella perceptual para poder recuperar la procedencia aunque se borre una de las tres— es el reconocimiento explícito de que la primera versión no aguantaba.
Dicho de otro modo: la ley exige una marca que, en el recorrido normal del contenido por internet, se cae. La obligación es del proveedor del modelo, no tuya, pero la conclusión operativa te afecta: no puedes apoyar tu cumplimiento en que el archivo lleve la marca, porque el archivo la pierde. Lo que no se cae es la etiqueta visible y la declaración publicada.
Segunda grieta: ¿sirve de algo etiquetar?
La segunda es peor, porque afecta al fundamento mismo de la norma. Hay un cuerpo creciente de investigación empírica sobre qué le pasa a un lector cuando ve una etiqueta de "generado con IA", y los resultados no son los que el legislador supone.
Un estudio publicado en PNAS Nexus en 2024 encontró que las personas desconfían de los titulares etiquetados como generados por IA incluso cuando son verdaderos o están escritos por humanos, porque asumen que la etiqueta significa automatización total sin supervisión44. Y la línea de investigación sobre lo que se ha llamado efecto de autenticidad implícita —hermano del conocido implied truth effect de la moderación de bulos— apunta a algo más incómodo: en un entorno donde solo una parte del contenido está etiquetada, el lector infiere que lo no etiquetado es auténtico. Una cobertura parcial no solo protege poco: puede hacer que el contenido sintético sin etiquetar resulte más creíble que antes45.
Es un problema real, y es honesto ponerlo encima de la mesa en un documento que defiende etiquetar. Dos respuestas, ambas mías y ambas discutibles. La primera es que el argumento va contra el etiquetado parcial, no contra el etiquetado: cuanto más completa es la cobertura, menos espacio deja la inferencia perversa — y por eso importa que lo hayan firmado los diez laboratorios que fabrican los modelos, y no cuatro. La segunda es que la finalidad del artículo 50 no es principalmente que el lector cambie de opinión, sino que exista un rastro de responsabilidad: alguien declaró qué hizo y quién responde. Eso funciona aunque el lector no mire la etiqueta, igual que la firma de un auditor funciona aunque nadie lea las cuentas.
Parte XEsta pieza, cumpliendo lo que cuenta
Un documento sobre transparencia en IA escrito con IA y publicado sin decirlo sería exactamente el tipo de cosa que critica. Así que aquí va la parte incómoda, con el formato que pide el compromiso 4 del Código.
Empezando por lo primero: este documento no está legalmente obligado a llevar esta etiqueta. Es texto, no deep fake; ha pasado por revisión humana; y hay una persona con nombre que asume la responsabilidad editorial. La excepción del artículo 50(4) se aplica. Lo que sigue es divulgación voluntaria, y se hace precisamente porque la excepción existe: la única manera de que "hay control editorial" signifique algo es que quien lo invoca enseñe en qué consiste.
Declaración de transparencia
- Responsabilidad editorial
- José María Aranda Prado, autor y editor de tato9689.com. Contacto: tato9689.com/#contacto. Asume la responsabilidad editorial sobre la totalidad de lo publicado en esta página.
- Intervención de IA
- La investigación documental y el primer borrador de este texto se elaboraron con asistencia de un modelo de lenguaje (Claude Opus 5, de Anthropic), bajo dirección e indicaciones del editor. Las visualizaciones, la estructura y el código de la página también. No se han usado imágenes ni audio generados.
- Revisión humana antes de publicar
- Cada dato, fecha y cifra se contrastó contra fuente primaria —Diario Oficial de la UE vía EUR-Lex, sentencias del TJUE por número de asunto, BOE, ficha de tramitación del Congreso de los Diputados y documentos oficiales de la Comisión Europea— y esa fuente está enlazada en el apartado de fuentes. Las afirmaciones que solo constan en fuentes secundarias, y las que son interpretación propia, van señaladas como tales en el propio texto. El editor leyó el documento completo antes de su publicación y responde de él.
- Medios dedicados
- Publicación personal de una sola persona, que documenta además sus propios montajes en Proyectos IA. La revisión editorial la realiza el propio editor, sin delegación. Es una medida proporcionada al tamaño y los recursos, en los términos que admite el compromiso 4 del Código.
- Marcado legible por máquina
- El artículo 50(2) obliga al proveedor del sistema generativo, no a quien publica. Este texto no lleva marca criptográfica de procedencia incrustada: para texto plano publicado en web no existe todavía una solución interoperable equivalente al C2PA de imagen y vídeo, y —como se argumenta en la Parte IX— los metadatos de procedencia no sobreviven a la cadena de distribución. Se declara aquí para no dar por cumplido algo que no lo está.
- Adhesión al Código
- No firmada. Este documento sigue voluntariamente las especificaciones de diseño y las obligaciones de proceso de su Sección 2, sin ser signatario.
Lo que este documento no es. No es asesoramiento jurídico. Es una lectura documentada de textos públicos, hecha por alguien que construye productos con IA y necesitaba entender qué le obliga, no por un abogado. Los puntos de interpretación propia están marcados uno a uno. Para una decisión con dinero o responsabilidad detrás, contrasta con un profesional.
Y lo que puede envejecer mal. El ómnibus digital demostró en julio de 2026 que este calendario se mueve. Todo lo que aquí se afirma está referido al 18 de septiembre de 2026 y enlazado a su fuente para que cualquiera pueda comprobar si ha cambiado.
Todo converge en un nombre
Recapitulando el recorrido: la norma nace en 1978 y llega a España en 1992 exigiendo que detrás de una decisión automática haya un humano que responda. En 2023 el TJUE precisa que ese humano no puede ser decorativo. En 2024 Europa levanta la pirámide de riesgo completa, con marcado CE, estándares y una industria entera detrás. Y en 2026 aplaza la parte pesada de esa pirámide porque no hay quién la verifique —cero organismos notificados operativos, normas armonizadas a medio publicar, una ley española todavía en enmiendas—, mientras el historial sancionador acumulado contra la IA generativa en Europa se resume en una multa que un tribunal anuló.
Lo único que queda de pie, aplicable desde el 2 de agosto de 2026, sin autorización previa, sin infraestructura, sin excusa de calendario y sin posibilidad de comprarlo a un proveedor, es esto: decir qué hace la máquina y poner el nombre de quien responde. La pirámide entera de la regulación de la IA se ha ido estrechando hasta terminar en el mismo punto donde empezó hace treinta y cuatro años, que es una persona identificable.
Y por eso la respuesta a la pregunta del título no es una queja, es una descripción del diseño. Nadie te da la luz verde porque el sistema nunca fue de permisos previos: es de responsabilidad declarada y comprobación posterior. Lo que hace que funcione o no funcione no es el inspector. Eres tú, y si la revisión que declaras es un sello de goma, ya sabes lo que opina el Tribunal de Justicia sobre los sellos de goma.
Por dónde empezar
Cinco cosas concretas, todas ejecutables sin contratar a nadie y sin esperar a que se apruebe nada:
Si tienes un chat en la web, que diga que es una IA en el primer mensaje, no en la política de privacidad. Artículo 50(1), vigente desde agosto.
Si publicas imágenes o vídeo generados, etiqueta con el acrónimo AI visible, esquina superior derecha, sin depender de que el usuario pase el ratón ni de que el archivo conserve sus metadatos — que no los va a conservar. Aquí no hay excepción editorial que valga.
Si publicas textos hechos con IA sobre asuntos de interés público, escribe la política de control editorial: quién responde, con nombre y contacto, y cómo se revisa. Media página. Publícala. Es literalmente lo que pide el compromiso 4 — y que la revisión sea de verdad, por lo que dijo el Tribunal sobre los sellos de goma.
Si trabajas para clientes, mira los contratos vivos y reparte por escrito los papeles de proveedor y responsable del despliegue antes de diciembre de 2027, sobre todo si hay marca blanca de por medio.
Si te venden un sello de cumplimiento del Reglamento de IA, pregunta quién lo emite. Si la respuesta no es un organismo notificado designado para este reglamento —y a abril de 2026 no constaba ninguno—, lo que te están vendiendo es consultoría, que puede estar muy bien, pero no es un sello.
Y si tienes que quedarte con una sola frase: para casi todo, la luz verde te la das tú, el papel lo firmas tú, y respondes tú.
Fuentes primarias clave
Reglamento (UE) 2024/1689 — Reglamento de Inteligencia Artificial El texto completo del AI Act en EUR-Lex. Reglamento (UE) 2026/1744 — Ómnibus digital sobre IA La reforma de julio de 2026 que aplazó el alto riesgo y reescribió el artículo 4. STJUE de 7 de diciembre de 2023, asunto C-634/21 (SCHUFA) La sentencia que cierra la escapatoria del humano meramente formal. Código de Buenas Prácticas sobre Transparencia del Contenido Generado por IA Publicado el 10 de junio de 2026: diseño y colocación de la etiqueta, y el compromiso 4 sobre control editorial. Proyecto de Ley Orgánica 121/000096 — Congreso de los Diputados La ficha de tramitación de la ley española de IA, para comprobar en qué punto está hoy. Ver más en el directorio de enlaces →Fuentes
- Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (Francia), primera ley de protección de datos y origen de la CNIL. legifrance.gouv.fr
- Ley Orgánica 5/1992, de 29 de octubre, de regulación del tratamiento automatizado de los datos de carácter personal (LORTAD), artículo 12, "Impugnación de valoraciones". boe.es
- Reglamento (UE) 2016/679 (RGPD), artículo 22. Antecedentes: Directiva 95/46/CE, artículo 15, y Ley Orgánica 15/1999 (LOPD), artículo 13. eur-lex.europa.eu
- STJUE de 7 de diciembre de 2023, asunto C-634/21, OQ contra Land Hessen, con intervención de SCHUFA Holding AG. El Tribunal declara que la generación automatizada de un valor de probabilidad sobre la solvencia constituye una decisión individual automatizada del artículo 22(1) RGPD cuando de ese valor depende de manera determinante la decisión del tercero. curia.europa.eu
- High-Level Expert Group on AI (Comisión Europea), "Ethics Guidelines for Trustworthy AI", 8 de abril de 2019. digital-strategy.ec.europa.eu
- OCDE, "Recommendation of the Council on Artificial Intelligence", OECD/LEGAL/0449, adoptada el 22 de mayo de 2019 y asumida por el G20 en junio de ese año. legalinstruments.oecd.org
- Metzinger, T., "Ethics washing made in Europe", Der Tagesspiegel, 8 de abril de 2019. El autor formó parte del grupo de expertos al que critica: fuente interesada, citada como testimonio del proceso, no como análisis neutral. tagesspiegel.de
- NIST, "Artificial Intelligence Risk Management Framework (AI RMF 1.0)", NIST AI 100-1, enero de 2023. nist.gov
- ISO/IEC 42001:2023, "Information technology — Artificial intelligence — Management system", publicada en diciembre de 2023. iso.org
- NYC Local Law 144 of 2021, sobre herramientas automatizadas de decisión en el empleo; aplicación efectiva desde el 5 de julio de 2023. nyc.gov
- Colorado SB 24-205, firmada el 17 de mayo de 2024. leg.colorado.gov
- Reglamento (UE) 2024/1689, de 13 de junio de 2024. DOUE de 12 de julio de 2024; en vigor desde el 1 de agosto de 2024. eur-lex.europa.eu
- Laurer, M., Renda, A. y Yeung, T. (CEPS), "Clarifying the costs for the EU's AI Act", en respuesta a la estimación de 30.000 millones de euros del Center for Data Innovation. Publicado en torno a finales de 2021, sobre el texto de la propuesta. Cifras: 193.000–330.000 € de implantación de un sistema de gestión de calidad y ~71.400 € anuales de mantenimiento, solo para proveedores de alto riesgo sin sistema previo. ceps.eu
- Estimación de ~29.277 € anuales por sistema de alto riesgo, procedente del estudio de apoyo a la evaluación de impacto encargado por la Comisión Europea. Cifra referida a la propuesta de 2021, anterior al texto final y al ómnibus: úsese como orden de magnitud histórico, no como coste actual.
- Reglamento (UE) 2026/1744, de 8 de julio de 2026, por el que se modifican los Reglamentos (UE) 2024/1689, (UE) 2018/1139 y (UE) 2023/1230 ("ómnibus digital sobre IA"). DOUE de 24 de julio de 2026; en vigor el 27 de julio de 2026. eur-lex.europa.eu
- Reglamento (UE) 2026/1744, modificación del artículo 113 del Reglamento de IA: 2 de diciembre de 2027 (Anexo III) y 2 de agosto de 2028 (Anexo I). Verificado sobre el texto publicado en el DOUE.
- Reglamento (UE) 2026/1744, nueva redacción del artículo 4: de "garantizar" un nivel suficiente de alfabetización en IA a "adoptar medidas para favorecer" su desarrollo, con la precisión de que no se exige garantizar ningún nivel concreto a ninguna persona.
- Reglamento (UE) 2026/1744, nuevas letras (ba) y (bb) del artículo 5(1) del Reglamento de IA.
- Orden ejecutiva "Ensuring a National Policy Framework for Artificial Intelligence", Casa Blanca, 11 de diciembre de 2025. whitehouse.gov
- Colorado SB 26-189, firmada el 14 de mayo de 2026: deroga y sustituye la SB 24-205, retrasa la entrada en vigor al 1 de enero de 2027 y cambia el marco de "sistemas de IA de alto riesgo" por el de tecnología de decisión automatizada. leg.colorado.gov
- Reglamento (UE) 2024/1689, artículo 43 y Anexos VI y VII: evaluación de conformidad basada en control interno como regla general para los sistemas del Anexo III, con intervención de organismo notificado en supuestos tasados, principalmente biométricos.
- Ausencia de organismos notificados designados en NANDO para el Reglamento de IA a fecha de abril de 2026, según recopilación de un proveedor del sector. Fuente secundaria, no verificada contra la base de datos oficial en la fecha de este documento; el dato es coherente con el plazo transitorio de la fuente 23. Base de datos NANDO
- Reglamento (UE) 2026/1744, artículo 43(3): régimen transitorio de dieciocho meses desde el 27 de julio de 2026 para organismos ya designados bajo otra legislación, con fecha límite del 28 de enero de 2028 para solicitar la designación completa.
- Real Decreto 729/2023, de 22 de agosto, por el que se aprueba el Estatuto de la Agencia Española de Supervisión de la Inteligencia Artificial. boe.es
- Comisión Europea, "Commission starts enforcing AI Act rules and new transparency requirements on 2 August", 31 de julio de 2026. digital-strategy.ec.europa.eu
- Congreso de los Diputados, iniciativa 121/000096: presentada el 28 de mayo de 2026, publicada el 12 de junio, en fase de enmiendas en la Comisión de Economía, Comercio y Transformación Digital con plazo ampliado hasta el 23 de septiembre de 2026. Estado consultado el 17 de septiembre de 2026. congreso.es
- Christakis, T., "Generative AI and GDPR Enforcement in Europe: A Lot of Noise, One Fine, Zero Survivors", Cross-Border Data Forum, 19 de marzo de 2026. De aquí proceden la anulación de la multa a OpenAI por el Tribunal de Roma el 18 de marzo de 2026, la ausencia de decisiones firmes de otras autoridades y el efecto de la ventanilla única tras el establecimiento de OpenAI en Irlanda. crossborderdataforum.org
- Comisión Europea, nota de 31 de julio de 2026 sobre el respaldo al Código de Buenas Prácticas: los dos grupos de trabajo previstos se convocan en septiembre de 2026. digital-strategy.ec.europa.eu
- IAPP, "AI Governance Profession Report": reparto de la responsabilidad de gobernanza de IA por función. iapp.org
- McKinsey, "State of AI trust in 2026: shifting to the agentic era": 28 % de organizaciones en que el CEO asume la supervisión directa, 17 % en que lo hace el consejo, menos del 25 % con política de IA aprobada por el consejo. Encuesta de consultora; el informe original está tras un muro de acceso, de modo que las cifras proceden de citas de ese informe en prensa sectorial y no se han contrastado contra el documento completo. mckinsey.com
- IAPP, "AI Governance Vendor Report 2026", 28 de enero de 2026: reorganiza el mercado en cuatro categorías funcionales frente a las dos de la edición anterior. iapp.org
- Estimaciones de tamaño del mercado de gobernanza de IA (~1.100 M$ en 2026) y cuota conjunta de IBM, AWS, Microsoft, OneTrust y SAS (~38 % en 2025), según informes comerciales de consultoras de mercado. Cifras de pago y no auditadas: orden de magnitud, no dato verificado.
- Certificaciones ISO/IEC 42001 según anuncios públicos de las propias empresas y recopilaciones del sector: AWS (noviembre de 2024), Google Cloud (diciembre de 2024), Anthropic (enero de 2025), Microsoft (julio de 2025), y posteriormente SAP, Salesforce, Workday, Snowflake, ServiceNow y Cohere, entre otras. No existe registro público central: ISO no lo mantiene y los organismos de acreditación solo publican listas parciales, de modo que esta relación no es exhaustiva ni independientemente verificable en su totalidad.
- Boston Consulting Group, nota de prensa de 27 de enero de 2026: entre las cien primeras organizaciones del mundo certificadas en ISO/IEC 42001. bcg.com
- Reglamento (UE) 2024/1689, artículo 25: supuestos en que un distribuidor, importador o responsable del despliegue pasa a considerarse proveedor de un sistema de IA de alto riesgo.
- Reglamento (UE) 2024/1689, artículo 50(4), párrafo segundo, y considerandos 133 y 135. Texto del artículo 50
- Comisión Europea, "Strong backing for the Code of Practice on Transparency of AI-generated Content", 31 de julio de 2026: en torno a 190 organizaciones firmantes, con los nombres citados en el texto. digital-strategy.ec.europa.eu
- Código de Buenas Prácticas sobre Transparencia del Contenido Generado por IA, Sección 2, Compromiso 1, Medidas 1.1 (diseño) y 1.2 (colocación), y Anexo 1 (icono europeo de uso libre). Citado sobre el PDF oficial de 38 páginas. Código completo (PDF)
- Código de Buenas Prácticas, Sección 2, Compromiso 4, "Human Review and Editorial Control for Published Text".
- Reglamento (UE) 2024/1689, artículo 99: hasta 15 M€ o el 3 % del volumen de negocio mundial total anual, la cuantía mayor, para incumplimientos distintos de las prácticas prohibidas; para pymes y empresas emergentes se aplica la cuantía menor. Texto del artículo 99
- Adopción de C2PA y SynthID por OpenAI (mayo de 2026), junto a Kakao, ElevenLabs y Nvidia, y cifra de Google sobre contenido marcado con SynthID. Fuentes secundarias y comunicación corporativa; las cifras de volumen proceden de la propia Google y no son verificables de forma independiente.
- Eliminación sistemática de manifiestos C2PA por las plataformas sociales en el proceso de subida (recompresión, conversión de formato, miniaturas), y respuesta del sector mediante Durable Content Credentials. Documentado en análisis técnicos independientes y en investigación del sector. Investigación independiente sobre C2PA
- Aparición de herramientas de código abierto para eliminar marcas de agua visibles e invisibles (regeneración por difusión, inversión de mezcla alfa, limpieza de metadatos). Fuente secundaria; se cita el fenómeno, no una herramienta concreta, y no se enlaza deliberadamente.
- Altay, S. y Gilardi, F., "People are skeptical of headlines labeled as AI-generated, even if true or human-made, because they assume full AI automation", PNAS Nexus, vol. 3, nº 10, pgae403 (2024). academic.oup.com
- Literatura sobre el efecto de autenticidad implícita en el etiquetado de contenido generado por IA, análogo al implied truth effect de la moderación de desinformación. Conjunto de estudios recientes con resultados mixtos; se cita como línea de investigación abierta, no como conclusión establecida.