Durante los últimos meses, hablando con empresas sobre el Reglamento de Inteligencia Artificial, me he encontrado varias veces con una misma percepción: que las obligaciones importantes del AI Act afectan, sobre todo, a OpenAI, Google, Anthropic y al resto de compañías que desarrollan modelos de inteligencia artificial.
Es lógico pensarlo, pero no es exactamente así.
Desde el pasado 2 de agosto de 2026 ya son aplicables las obligaciones de transparencia del artículo 50 del Reglamento. Y algunas de las que pueden tener más impacto en el día a día empresarial no afectan a quienes desarrollan inteligencia artificial, sino precisamente a quienes la utilizan.
Esto incluye a empresas que emplean herramientas de IA para preparar textos, imágenes, vídeos, campañas de marketing, comunicaciones corporativas, atención al cliente o contenidos para redes sociales. Es decir, a estas alturas, prácticamente a cualquiera.
Hasta ahora muchas compañías se han preocupado fundamentalmente por una cuestión: qué herramientas de IA utilizan sus empleados y qué información introducen en ellas.
A partir de ahora hay otra pregunta que merece la misma atención:
¿Cuándo tenemos que informar de que un determinado contenido o interacción ha sido generado mediante inteligencia artificial?
El Código de Buenas Prácticas intenta responder a esa pregunta. El pasado mes de junio se publicó el Código de Buenas Prácticas sobre Transparencia del Contenido Generado por IA, elaborado por expertos independientes en un proceso impulsado por la Oficina Europea de IA. Su estructura tiene bastante sentido. Una parte está dirigida a los proveedores de sistemas de IA generativa y desarrolla cuestiones relacionadas con el marcado y la detección de contenidos.
Pero hay una segunda parte que me parece especialmente relevante para las empresas que utilizan estas tecnologías: la que se dirige a los responsables del despliegue, es decir, a las organizaciones que utilizan estos sistemas y publican determinados contenidos generados o modificados mediante IA. Aquí hay una distinción importante.
Adherirse al Código es voluntario. Cumplir el artículo 50 del AI Act no lo es.
El Código no inventa nuevas obligaciones. Lo que hace es ofrecer una manera bastante concreta de demostrar cómo se están cumpliendo las que ya establece el Reglamento. Y eso tiene una consecuencia práctica interesante: una empresa puede decidir no seguir el Código, pero entonces tendrá que ser capaz de demostrar por otros medios que su sistema de cumplimiento es adecuado.
No, no hay que poner “hecho con IA” en todo
Este es probablemente uno de los puntos sobre los que más preguntas vamos a recibir. El AI Act no exige etiquetar indiscriminadamente cualquier contenido en cuya elaboración haya intervenido ChatGPT, Copilot, Claude o cualquier otra herramienta.
Depende del tipo de contenido, del uso que se esté haciendo de él y del papel que desempeñe la empresa. Para aquellos supuestos en los que sí existe obligación de informar, el Código propone un sistema bastante visual, incluyendo un icono europeo con distintas variantes para identificar contenidos íntegramente generados mediante IA o contenidos que hayan sido modificados con ella. Y las indicaciones sobre cómo debe mostrarse esa información son más precisas de lo que uno podría imaginar leyendo únicamente el Reglamento.
En una imagen o un vídeo, por ejemplo, la advertencia debería ser perceptible sin exigir una acción adicional del usuario. En determinados vídeos debe aparecer al inicio y puede ser necesario repetirla. En textos puede situarse junto al titular o al comienzo del contenido. Y en formatos exclusivamente sonoros puede ser necesario realizar un aviso audible.
No estamos hablando, por tanto, únicamente de introducir una frase legal en algún lugar de la web. En determinadas compañías esto va a afectar directamente al diseño de contenidos, procesos de marketing, comunicación, producto y experiencia de usuario.
“Lo ha revisado una persona” puede no ser suficiente
Hay otro punto que me parece especialmente interesante. En determinados textos existe una excepción vinculada a la revisión humana y al control editorial. A primera vista alguien podría pensar que basta con que una persona lea el texto generado por IA antes de publicarlo.
No es tan sencillo. Para poder apoyarse en esta vía, el Código exige que exista una verdadera responsabilidad editorial: identificar quién la asume, establecer mecanismos organizativos y humanos de revisión y ser capaz de acreditar cómo funciona ese proceso. Y creo que aquí hay una enseñanza que va bastante más allá del artículo 50. Cada vez veremos más normas y criterios regulatorios que hablan de “supervisión humana”. Pero poner a una persona al final de un proceso automatizado para que pulse un botón no convierte automáticamente ese proceso en supervisado. La persona tiene que entender el resultado, poder cuestionarlo y tener capacidad real para corregirlo o detenerlo. Eso exige organización interna, no simplemente una declaración en una política.
Reglamento, Directrices y Código: no son lo mismo
También empieza a existir cierta confusión entre los distintos documentos que se han ido publicando.
La lógica es bastante sencilla. El Reglamento Europeo de Inteligencia Artificial contiene las obligaciones jurídicas.
Las Directrices de la Comisión sobre el artículo 50, adoptadas en julio, ayudan a interpretar su alcance: quién está obligado, qué contenidos están afectados y cómo funcionan determinadas excepciones. Y el Código de Buenas Prácticas ofrece medidas concretas que las empresas pueden seguir para demostrar su cumplimiento.
Además, el Código no cubre todas las obligaciones del artículo 50. Por ejemplo, la obligación de informar a una persona cuando está interactuando con un sistema de IA —salvo que resulte evidente por las circunstancias— o determinadas obligaciones relacionadas con sistemas de reconocimiento de emociones o categorización biométrica deben analizarse separadamente. Por eso tampoco sería correcto pensar que una empresa que se adhiera al Código tiene automáticamente “resuelto” todo el artículo 50.
Y esto ya está ocurriendo
Quizá el punto más importante sea el calendario. Las obligaciones de transparencia del artículo 50 son aplicables desde el 2 de agosto de 2026. Las recientes modificaciones del AI Act han retrasado algunas obligaciones relativas a los sistemas de alto riesgo, pero no han desplazado con carácter general esta fecha para las obligaciones de transparencia. Existe un régimen transitorio para determinados sistemas que ya estaban en el mercado y tampoco existe una obligación general de volver atrás y etiquetar todo lo que se produjo antes de agosto. Pero para las empresas el mensaje debería ser bastante claro: esto ya no forma parte de la lista de cosas que habrá que hacer “cuando entre en vigor el AI Act”.
El AI Act ya está entrando en el funcionamiento ordinario de las organizaciones.
¿Qué haría yo ahora en una empresa?
No empezaría colocando etiquetas de IA por todas partes. Empezaría por algo mucho más básico: saber realmente dónde se está utilizando. Muchas compañías todavía no tienen un inventario razonablemente completo de sus herramientas y casos de uso de inteligencia artificial. Y si no sabemos qué utilizamos, es difícil determinar qué obligaciones tenemos.
El siguiente paso sería revisar para qué se utiliza cada herramienta: generación de contenidos, recursos humanos, atención al cliente, análisis de datos, marketing, procesos internos, etc.A partir de ahí se puede determinar qué casos de uso tienen obligaciones específicas de transparencia y establecer reglas internas sencillas: quién revisa un contenido, cuándo debe identificarse como generado mediante IA, cuándo debe intervenir una persona, qué información no puede introducirse en determinadas herramientas y quién asume la responsabilidad sobre el resultado final. Esto es, en definitiva, gobernanza de IA. Y probablemente sea uno de los conceptos que más vamos a escuchar durante los próximos años. En compañías donde la IA ya forma parte de la atención al cliente, los canales digitales o la automatización de procesos, esta gobernanza deja de ser un ejercicio teórico y pasa a formar parte del funcionamiento ordinario del negocio.
Hay sanciones, pero creo que el asunto va más allá
Las infracciones de las obligaciones de transparencia del artículo 50 pueden llegar a sancionarse con multas de hasta 15 millones de euros o el 3 % de la facturación mundial anual del ejercicio anterior, con el régimen específico de proporcionalidad previsto para pymes y startups. Es una cifra suficientemente relevante como para tomarse el tema en serio.
Pero creo que quedarse únicamente con las multas sería simplificar demasiado lo que está ocurriendo. La regulación europea está intentando introducir una idea que probablemente terminará trasladándose también al mercado: que las personas tienen derecho a saber, en determinados contextos, cuándo están tratando con una inteligencia artificial o cuándo aquello que están viendo ha sido generado artificialmente. Y eso afecta directamente a la confianza. Durante los últimos tres años las empresas nos hemos preguntado cómo utilizar la IA para trabajar más rápido y ser más productivos. La siguiente pregunta va a ser distinta:
¿cómo utilizamos la IA de una forma que nuestros clientes, empleados y usuarios puedan entender y en la que puedan confiar?
Las empresas que mejor incorporen la inteligencia artificial probablemente no serán las que consigan utilizarla para todo. Serán las que tengan claro para qué la utilizan, quién responde de cada uso, cuándo hace falta una persona y cuándo hay que decir claramente que detrás de ese contenido había una máquina. Y esa segunda fase de la adopción de la IA acaba de empezar.
