Saltar al contenido
APFerrer

Artículo 50 del AI Act: qué no se ha aplazado con el Ómnibus Digital y qué debe revisar tu empresa

APFerrer02 de octubre de 202619 min
Entradilla

El Ómnibus Digital aplaza el alto riesgo del AI Act a 2027, pero el artículo 50 obliga desde el 2 de agosto de 2026 a avisar del chatbot y a marcar el contenido generado con IA.

Artículo 50 del AI Act: qué no se ha aplazado con el Ómnibus Digital y qué debe revisar tu empresa

Lo que se ha movido es el alto riesgo. El chatbot de tu web sigue exactamente donde estaba.

El 24 de julio de 2026 se publicó en el Diario Oficial de la UE el Reglamento (UE) 2026/1744, el Ómnibus Digital sobre IA. Entró en vigor el 27 de julio (Adequa). Desde entonces la frase que más circula entre gerentes de pyme es siempre la misma: "Han aplazado el AI Act, así que lo dejamos para 2027".

Lo que se ha aplazado son las obligaciones de alto riesgo. El artículo 50 del AI Act, el que obliga a avisar de que el cliente está hablando con una IA y a identificar el contenido generado o manipulado, se aplica desde el 2 de agosto de 2026 (TrustAI). Si tu empresa tiene un chatbot en la web, un asistente que contesta en WhatsApp o imágenes de campaña salidas de un generador, esa es la parte del reglamento que te toca. Y esa parte no se ha movido.

Hay una segunda fecha que casi nadie tiene apuntada: el 2 de diciembre de 2026 termina el periodo de gracia del marcado de contenido sintético para los generadores que ya estaban en el mercado antes del 2 de agosto (CumpleConIA).

Ya aplica.

Qué ha cambiado con el Ómnibus Digital (Reglamento UE 2026/1744) y qué no

El Ómnibus Digital modifica el AI Act. No lo deroga. El Consejo de la UE lo aprobó en junio de 2026 (Cuatrecasas) y después siguió el camino habitual: publicación en el DOUE y entrada en vigor a los pocos días.

El titular que ha corrido por redes y newsletters dice "se retrasa el AI Act". Es cómodo, porque ahorra trabajo a quien lo lee. También es impreciso.

Lo que sí se mueve. Las obligaciones de los sistemas de alto riesgo. Las del Anexo III pasan al 2 de diciembre de 2027. Las del Anexo I, que son las de productos ya regulados por otra normativa europea (maquinaria, productos sanitarios, juguetes y similares), pasan al 2 de agosto de 2028 (Adequa). El motivo es práctico: el alto riesgo exige normas técnicas, evaluaciones de conformidad y organismos que las revisen, y todo eso ha tardado más de lo previsto.

Lo que no se mueve. La alfabetización en IA del artículo 4 y las prácticas prohibidas siguen vigentes desde febrero de 2025 (CumpleConIA). Las obligaciones de transparencia del artículo 50 se aplican desde el 2 de agosto de 2026. El grueso del artículo 50 sale del Ómnibus tal como entró.

Traducción: si en tu empresa nadie usa IA para decidir a quién se contrata, a quién se concede un crédito o cómo se evalúa a un alumno, el aplazamiento no te cambia nada. Tu calendario sigue siendo el de antes.

El Anexo III es la lista de usos de alto riesgo: selección de personal, evaluación de solvencia, educación, acceso a servicios esenciales, biometría y unos cuantos ámbitos públicos más. Una tienda online, una clínica dental o una asesoría rara vez aparecen ahí. Lo que sí tienen casi todas es un chatbot o una carpeta de imágenes generadas.

Eso es lo que regula el artículo 50.

El calendario real del AI Act 2026 y 2027, fecha por fecha

Esta es la tabla que pegaría al lado del ordenador de quien lleva marketing y atención al cliente:

Fecha Qué pasa ¿Afecta a una pyme media?
Febrero de 2025 Alfabetización en IA (art. 4) y prácticas prohibidas Sí. Sigue vigente, el Ómnibus no lo toca
Junio de 2026 El Consejo de la UE aprueba el Ómnibus Digital sobre IA Contexto
24 de julio de 2026 Publicación del Reglamento (UE) 2026/1744 en el DOUE Contexto
27 de julio de 2026 Entrada en vigor del Ómnibus Contexto
2 de agosto de 2026 Obligaciones de transparencia del artículo 50 Sí, si usas chatbots, voz sintética, imágenes o vídeo generados
2 de diciembre de 2026 Fin del periodo de gracia del marcado para generadores ya comercializados antes del 2 de agosto, y prohibición de sistemas destinados a generar imágenes íntimas no consentidas y material de abuso sexual infantil Sí, en lo que toca a tus herramientas generativas
2 de agosto de 2027 Los sandboxes regulatorios nacionales deben estar operativos (TrustAI) Solo si desarrollas un producto con IA
2 de diciembre de 2027 Obligaciones de alto riesgo del Anexo III Solo si usas IA en selección, crédito, educación y demás usos listados
2 de agosto de 2028 Obligaciones de alto riesgo del Anexo I (productos regulados) Solo si fabricas productos regulados que integran IA

Mira la columna de la derecha. Los "Sí" están en 2025 y 2026.

Regla: si lees "aplazamiento" en un titular, busca de qué anexo habla antes de cerrar la carpeta.

Qué exige el artículo 50 del AI Act, sin jerga

El artículo 50 del Reglamento (UE) 2024/1689 reúne varias obligaciones y cada una cae sobre un actor distinto. El texto distingue entre proveedor (quien desarrolla el sistema o lo comercializa con su nombre) y responsable del despliegue (quien lo usa en su actividad profesional). Una pyme casi siempre es lo segundo. A veces, sin saberlo, es lo primero.

1. Avisar de que se habla con una IA

Los sistemas pensados para interactuar directamente con personas tienen que estar diseñados para que esas personas sepan que hablan con una IA. La excepción: que resulte obvio para una persona razonablemente informada, observadora y prudente, según el contexto.

Esa excepción es la que más gente usa para no hacer nada. También es la más frágil. Un asistente que responde en la web con nombre propio, foto de avatar y frases naturales no es obvio para nadie. Está diseñado precisamente para que no lo sea.

La obligación está escrita para el proveedor. Si contratas un chatbot a una empresa de software y lo instalas con dos líneas de código, el proveedor es quien lo ha desarrollado. Si montas tu propio asistente conectando la API de un modelo de lenguaje y lo publicas con tu marca, lo más probable es que el proveedor de ese sistema concreto seas tú. Y en cualquiera de los dos casos, quien da la cara ante el cliente es tu empresa.

2. Marcar el contenido sintético

Los proveedores de sistemas que generan audio, imagen, vídeo o texto sintético tienen que marcar lo que sale de ellos en un formato legible por máquina, de modo que se pueda detectar que es artificial. Esto lo hacen los fabricantes de los generadores. Tú no.

Tu papel aquí tiene dos partes. Primero, saber si las herramientas que usas marcan lo que generan. Segundo, no destruir esa marca en tu propio flujo de trabajo. Muchas veces la marca va en los metadatos del archivo, y el optimizador de imágenes de la web, el plugin de compresión o la exportación desde el editor los borran sin avisar.

Contexto: el Ómnibus da a los generadores que ya estaban en el mercado antes del 2 de agosto de 2026 un periodo de gracia hasta el 2 de diciembre de 2026 para cumplir con este marcado técnico (CumpleConIA). Es un margen para el fabricante. Tus avisos al cliente no tienen ese margen.

3. Informar del reconocimiento de emociones y la categorización biométrica

Si usas un sistema que detecta emociones o clasifica a personas por rasgos biométricos, tienes que informar a quienes están expuestos. En una pyme esto aparece donde menos se espera: software de centralita que analiza el tono de voz del cliente para medir su enfado, o herramientas de análisis de videollamadas comerciales que puntúan el interés del interlocutor.

Nota crítica: aquí también manda el RGPD, y el propio artículo 50 lo recuerda. El aviso no sustituye a la base legal para tratar esos datos.

4. Identificar deepfakes y cierto texto publicado

Quien usa un sistema para generar o manipular imagen, audio o vídeo que se parece a personas, objetos, lugares o hechos reales, y que podría pasar por auténtico, tiene que decir que es artificial. Esa es la definición de deepfake del reglamento, y es más amplia de lo que la palabra sugiere. No hace falta suplantar a un político. Una sesión de fotos generada en una calle que parece Madrid, con una escena que cualquiera tomaría por real, ya está muy cerca.

Si el contenido es claramente artístico, creativo, satírico o de ficción, la obligación se limita a informar de forma que no estropee la obra.

Para el texto, la obligación se aplica cuando se publica para informar al público sobre asuntos de interés público. Si una persona lo ha revisado y tu empresa asume la responsabilidad editorial, deja de aplicarse. Una ficha de producto escrita con IA y revisada por alguien de tu equipo no entra aquí.

Cómo tiene que ser el aviso

El reglamento pide que la información se dé de forma clara y distinguible, como tarde en el momento de la primera interacción o exposición, y cumpliendo los requisitos de accesibilidad. En la práctica:

  • Al principio. El aviso va antes de la primera respuesta del bot. El pie de la conversación llega tarde.
  • Donde se ve. En la propia ventana del chat, en el mensaje de bienvenida o en la etiqueta de la imagen. La política de privacidad no cuenta.
  • Legible. Contraste suficiente, tamaño de texto normal y compatible con lectores de pantalla.
Obligación Quién la tiene Qué hace una pyme en la práctica
Aviso de interacción con IA Proveedor del sistema Comprobar que el aviso aparece y, si el asistente es tuyo, ponerlo
Marcado de contenido sintético Proveedor del generador Saber qué herramientas marcan y no borrar la marca
Reconocimiento de emociones o biometría Quien lo usa Informar a clientes o empleados expuestos
Deepfakes Quien lo usa Etiquetar imagen, audio o vídeo realista generado
Texto de interés público Quien lo publica Revisión humana con responsabilidad editorial, o aviso

¿Te afecta? Casos típicos de pyme con chatbot, WhatsApp, fichas de producto e imágenes de campaña

Tienda online de muebles en Valencia, 14 empleados. Tiene en la web un chatbot de un proveedor SaaS que resuelve dudas de envío y medidas. Se llama "Laura", lleva la foto de una mujer sonriente y responde con frases como "déjame que lo mire". El proveedor ofrece un aviso de IA en la configuración, pero viene desactivado por defecto. Aquí hay trabajo: activar el aviso, cambiar el avatar por uno que no parezca la foto de una persona real y reescribir el mensaje de bienvenida.

Clínica dental en Zaragoza, 9 personas. Usa un asistente en WhatsApp Business que confirma citas y contesta preguntas frecuentes, y una centralita con voz sintética que atiende fuera de horario. Los dos canales hablan directamente con pacientes. Los dos necesitan aviso. En la voz, el aviso va en la primera frase de la locución, antes del menú de opciones.

Asesoría laboral en Sevilla, 22 personas. Redacta respuestas a clientes con un asistente de IA y un técnico las revisa antes de enviarlas. El cliente habla con una persona que se ayuda de una herramienta. El artículo 50 no exige aviso aquí. Lo que sí debería revisar es qué datos de clientes se pegan en esa herramienta, y eso ya es terreno de la alfabetización y del RGPD.

Tienda de moda online en Bilbao, 6 personas. Genera fotos de producto con modelos que no existen, en exteriores que parecen reales. Es el deepfake sin mala intención: una escena que pasa por auténtica y no lo es. Lo prudente es tratarla como tal y poner una etiqueta visible en esas imágenes. En la ficha de producto también, y no solo en Instagram.

Empresa de reformas en Málaga, 18 personas. Ha contratado una centralita que "mide la satisfacción del cliente por la voz". Eso es reconocimiento de emociones. Tiene que informar a quien llama y, antes de eso, confirmar con quien lleve su protección de datos que puede tratar esa información.

Si te reconoces en alguno, la siguiente sección es tu tarde de trabajo.

Checklist del artículo 50 del AI Act por canal, en una tarde

Antes de revisar canales necesitas saber qué herramientas de IA se usan de verdad en la empresa, incluidas las que nadie ha aprobado. Si no tienes ese inventario, empieza por la auditoría de shadow AI. Sin inventario, esta checklist se queda corta.

Con la lista en la mano, abre cada canal como si fueras un cliente. Lo que cuenta es lo que ve la otra persona. El panel de configuración puede decir una cosa y la pantalla del cliente otra.

Web y chatbot

  • Aviso visible antes de la primera respuesta. En la cabecera del chat o en el mensaje de bienvenida.
  • Nombre y avatar honestos. Si el asistente tiene nombre de persona, el aviso tiene que ser todavía más claro. Mejor un avatar que no parezca una foto.
  • Paso a persona. El artículo 50 no lo exige, pero un "hablar con una persona" visible reduce quejas y deja claro qué parte es automática.
  • Configuración del proveedor. Comprueba si el aviso viene de serie, si se puede desactivar y quién lo ha tocado por última vez.
  • Versión móvil. Si el widget recorta la cabecera en pantallas pequeñas, el aviso desaparece.

Un aviso que funciona, para copiar y pegar:

"Hola, soy el asistente virtual de [empresa]. Soy un sistema de inteligencia artificial y puedo equivocarme. Si prefieres hablar con una persona, escribe PERSONA."

WhatsApp y mensajería

  • Aviso en el primer mensaje automático. La descripción del perfil de empresa no sirve, casi nadie la abre.
  • Cambio de bot a humano señalado. Cuando entra alguien del equipo, que lo diga. Así el cliente sabe qué respuestas vienen de quién.
  • Plantillas revisadas. Las respuestas rápidas que genera la IA y envía el sistema sin que nadie las lea cuentan como interacción con IA.

Email

  • Respuestas generadas por IA sin revisión humana. Si el sistema contesta solo, lo prudente es que el correo diga que lo ha redactado un sistema automático.
  • Borradores que revisa una persona. No necesitan aviso por el artículo 50. Sí necesitan que quien los envía los lea de verdad antes de darle a enviar.

Teléfono y voz

  • Locución con voz sintética. Aviso en la primera frase: "Está hablando con un asistente automático".
  • Voz clonada de una persona real, por ejemplo la del gerente para las locuciones. Es audio que se parece a una persona existente y puede pasar por auténtico. Hay que decirlo.
  • Análisis de emociones en llamadas. Si la centralita lo hace, informa al inicio de la llamada y revisa la base legal con quien lleve protección de datos.

Redes sociales

  • Imágenes y vídeos realistas generados. Etiqueta en la propia pieza o en el texto de la publicación, y además la etiqueta de contenido IA de la plataforma si la ofrece.
  • Avatares y presentadores sintéticos en vídeo. Aviso al principio del vídeo. En los créditos finales ya no lo ve nadie.
  • Contenido claramente creativo o de humor. Aviso ligero que no estropee la pieza. Pero aviso.

Imágenes de producto y catálogo

  • Fotos con modelos, entornos o situaciones generadas. Etiqueta visible en la web, en el catálogo PDF y en los marketplaces donde vendas.
  • Metadatos. Comprueba que tu optimizador de imágenes, tu CMS o tu CDN no borran las credenciales de contenido que añade el generador.
  • Retoques menores. Quitar un reflejo o limpiar un fondo no convierte una foto real en un deepfake. Sustituir el entorno completo o a la persona, sí.

Blog y textos

  • Revisión humana documentada. Una línea en tu procedimiento editorial que diga quién revisa y aprueba los textos antes de publicar.
  • Textos sobre asuntos de interés público sin revisión. Aquí sí hace falta aviso.

Proveedores

  • Pregunta por escrito. Qué marca el generador, si el chatbot trae aviso de serie y qué pasa si lo desactivas. Las cláusulas que conviene negociar con un proveedor de IA están en el artículo sobre contratos con proveedores de IA.

Un correo tipo para mandar esta semana:

"Hola. Estamos revisando nuestras obligaciones del artículo 50 del Reglamento de IA. Necesitamos que nos confirméis por escrito: 1) si vuestro sistema muestra un aviso de que el usuario interactúa con una IA y si viene activado por defecto; 2) si el contenido que genera vuestra herramienta lleva un marcado legible por máquina y en qué formato; 3) si ese marcado sobrevive a la exportación y la compresión habituales. Gracias."

Cierra la tarde con un documento de una página. Columnas: canal, herramienta, obligación, estado y responsable.

Eso es todo.

Errores frecuentes

Error 1: El aviso escondido. Síntoma: el aviso de que el chat es una IA está en la política de privacidad, en el aviso legal o en un enlace de "más información" que nadie pulsa. Solución: sácalo a la ventana del chat y ponlo antes de la primera respuesta. Es el mismo fallo que el de los banners de cookies mal hechos, y se corrige con la misma lógica que explico en el artículo sobre consentimiento RGPD en una web pequeña.

Error 2: "Es evidente que es un bot". Síntoma: el equipo decide que no hace falta aviso porque "todo el mundo sabe que esas cosas son automáticas". Solución: prueba el chat con alguien de fuera de la empresa y pregúntale después si hablaba con una persona. Si duda, no era evidente. La excepción del reglamento exige que lo sea para una persona razonablemente informada, observadora y prudente. Tu equipo técnico no es la vara de medir.

Error 3: El marcado solo en redes. Síntoma: las imágenes generadas llevan la etiqueta de IA en Instagram porque la plataforma la pone sola, pero en la web, en el catálogo y en el marketplace aparecen sin nada. Solución: la obligación va con la imagen allí donde se publique. Etiqueta en todos los sitios.

Error 4: Borrar la marca sin querer. Síntoma: el generador incrusta la marca en los metadatos y el flujo de publicación la elimina al comprimir o redimensionar. Solución: sube una imagen de prueba, descárgala desde la web publicada y revisa sus metadatos con cualquier visor. Si ha desaparecido, ajusta la configuración del optimizador.

Error 5: Dar por hecho que el proveedor lo resuelve. Síntoma: "el chatbot es de una empresa grande, ya cumplirán ellos". Solución: el proveedor tiene su parte, pero la configuración la tocas tú. Un aviso desactivado por defecto no cumple nada. Pide por escrito qué hace el proveedor y qué te toca a ti.

Qué preparar antes del 2 de diciembre de 2026

El 2 de diciembre de 2026 termina el periodo de gracia del marcado técnico para los generadores que ya estaban en el mercado antes del 2 de agosto. A partir de esa fecha, cualquier generador que uses debería marcar lo que produce, y tú deberías poder demostrar que no borras esa marca. Ese mismo día llega la prohibición de los sistemas de IA destinados a generar imágenes íntimas no consentidas y material de abuso sexual infantil (CumpleConIA).

Lo segundo parece lejano, salvo que ofrezcas a tus clientes una herramienta que genera imágenes o que tu equipo use generadores desde cuentas personales. Para la mayoría de pymes basta con una política de uso aceptable que lo prohíba por escrito y un registro de herramientas autorizadas.

Lista para las próximas semanas:

  1. Inventario de generadores. Qué herramientas de imagen, vídeo, audio y texto se usan, con qué cuenta y para qué.
  2. Respuesta de cada proveedor. Si marca el contenido, cómo y dónde se puede comprobar.
  3. Prueba de publicación. Una imagen generada, publicada por tu flujo normal y revisada después para ver si conserva la marca.
  4. Etiquetas visibles decididas. Un texto estándar para imágenes realistas generadas y el sitio exacto donde va en cada canal.
  5. Política de uso aceptable actualizada. Con las prohibiciones nuevas escritas en lenguaje llano.
  6. Formación del equipo que publica. Marketing, atención al cliente y quien gestiona la web. La base está en la guía de alfabetización en IA que exige el AI Act, que no repito aquí.

Si además usas IA en algún proceso del Anexo III, como filtrar currículums, tu siguiente fecha es el 2 de diciembre de 2027. Aprovecha estos meses para documentar qué herramienta es, qué decide y quién supervisa. Y si desarrollas un producto con IA, los sandboxes regulatorios nacionales deben estar operativos el 2 de agosto de 2027. Es la vía para probarlo con supervisión antes de lanzarlo.

No es complicado. Es disciplina.

Preguntas frecuentes

¿Se ha aplazado el AI Act con el Ómnibus Digital?

Solo en parte. El Ómnibus Digital aplaza las obligaciones de alto riesgo: las del Anexo III al 2 de diciembre de 2027 y las del Anexo I al 2 de agosto de 2028. La alfabetización en IA y las prácticas prohibidas siguen vigentes desde febrero de 2025, y el artículo 50 del AI Act sobre transparencia se aplica desde el 2 de agosto de 2026.

¿Desde cuándo es obligatorio avisar de que un chatbot es una IA en la UE?

Desde el 2 de agosto de 2026. El aviso tiene que darse de forma clara, como tarde en la primera interacción, salvo que sea obvio para una persona razonablemente informada que está hablando con una máquina. Un asistente con nombre de persona y lenguaje natural difícilmente entra en esa excepción.

¿Tengo que etiquetar las imágenes y textos generados con IA en mi web?

Las imágenes, audios y vídeos realistas que muestran personas, lugares u objetos que parecen auténticos, sí. Los textos, solo cuando informan al público sobre asuntos de interés público y no han pasado por una revisión humana con responsabilidad editorial. Una ficha de producto redactada con IA y revisada por tu equipo no necesita etiqueta.

¿Qué obligaciones del AI Act se retrasan a 2027 y cuáles no?

Se retrasan al 2 de diciembre de 2027 las obligaciones de alto riesgo del Anexo III, que incluyen usos como la selección de personal o la evaluación de solvencia. Las del Anexo I, ligadas a productos regulados, pasan al 2 de agosto de 2028. No se retrasan la alfabetización, las prácticas prohibidas ni la transparencia del artículo 50.

¿Qué es el Reglamento (UE) 2026/1744?

Es el Ómnibus Digital sobre IA, el reglamento que modifica el AI Act. Se publicó en el DOUE el 24 de julio de 2026 y entró en vigor el 27 de julio de 2026, después de que el Consejo de la UE lo aprobara en junio. Cambia sobre todo el calendario del alto riesgo y deja casi intacta la transparencia.

¿Qué pasa el 2 de diciembre de 2026 con el AI Act?

Termina el periodo de gracia para que los generadores que ya estaban en el mercado antes del 2 de agosto de 2026 marquen su contenido de forma detectable por máquina. Ese mismo día entra la prohibición de los sistemas de IA destinados a generar imágenes íntimas no consentidas y material de abuso sexual infantil. Para una pyme, la tarea es comprobar que sus herramientas marcan el contenido y que su flujo de publicación no borra esa marca.

Lo que haría yo esta semana

Abrir la web en el móvil, entrar al chat como un cliente cualquiera y leer el primer mensaje. Si no dice que es una IA, ya tienes la primera tarea. Luego lo mismo con WhatsApp, con la centralita y con las fichas de producto que lleven imágenes generadas. Una tarde basta para saber dónde estás.

El Ómnibus Digital ha dado aire a quien trabaja con alto riesgo. A la tienda online con chatbot, a la clínica con asistente de WhatsApp y a la marca que genera sus fotos de catálogo no les ha dado nada. Su fecha era el 2 de agosto y ya ha pasado.

Si el cuello de botella es que el equipo que publica y atiende clientes no sabe qué herramientas usa, qué marcan y dónde hay que avisar, echa un vistazo a los cursos de IA para empresas y empieza por ahí.


Fuentes:

AF
APFerrer
APFerrer · Consultora en datos y procesos
Nota de la autora

¿Aplica a tu empresa? Cuéntamelo en 30 minutos y vemos qué encaja.

Reservar 30 min