DOCASTIX S.L. y terceros (Google, Microsoft) usamos cookies para medir el uso del sitio y personalizar anuncios en otras webs. Política de cookies

Artículo 50 del AI Act: qué tienes que avisar al usuario

El artículo 50 del AI Act no pide un aviso: pide cuatro, cada uno con su responsable y su momento. Quién responde de cada uno, dónde va y qué se sanciona.

Artículo 50 del AI Act: qué tienes que avisar al usuario

Lo que más vemos en los proyectos que nos llegan es esto: una línea bajo el widget de chat que dice «estás hablando con un asistente virtual» y el tema dado por cerrado. Ese aviso está bien y corresponde al apartado 1. El problema es lo que se queda fuera: el marcado legible por máquina del apartado 2, que es de quien pone el sistema en el mercado aunque el modelo sea de otro, y el aviso del apartado 4 cuando lo que se publica son ultrasuplantaciones (deepfakes) o textos de interés público. Las obligaciones de transparencia del AI Act, artículo 50, no son un aviso: son cuatro obligaciones distintas, con destinatarios y momentos propios y dos responsables diferentes.

En Docastix montamos agentes conversacionales y automatizaciones en producción, y esta distinción aparece antes de escribir código: quién es proveedor, quién es responsable del despliegue y qué texto ve el usuario en qué pantalla. Esto es lo que le contamos a un cliente cuando pregunta «¿y qué tengo que poner?».

Respuesta rápida: ¿qué te obliga a avisar el artículo 50 del AI Act?

El artículo 50 impone cuatro obligaciones distintas: dos recaen sobre el proveedor, quien construye el sistema y lo pone en el mercado, y dos sobre el responsable del despliegue, quien lo usa bajo su autoridad. La mayoría de las pymes son las dos cosas a la vez sin saberlo: poner un sistema en el mercado bajo tu nombre te convierte en proveedor aunque el modelo sea de un tercero. Las cuatro comparten la regla del apartado 5: información clara y distinguible, a más tardar en la primera interacción o exposición, y accesible.

SupuestoQuién respondeQué hay que decirCuándo50.1 — sistemas que interactúan directamente con personasProveedorQue se está interactuando con un sistema de IADesde el diseño; a más tardar en la primera interacción50.2 — generación de audio, imagen, vídeo o texto sintéticoProveedorQue la salida es generada o manipulada artificialmente, en formato legible por máquinaEn la propia salida, al generarse50.3 — reconocimiento de emociones o categorización biométricaResponsable del despliegueQue el sistema está en funcionamiento, con datos tratados conforme al RGPDA más tardar en la primera exposición50.4 — ultrasuplantaciones y texto de interés públicoResponsable del despliegueQue el contenido ha sido generado o manipulado artificialmenteEn la primera exposición al contenido

Si necesitas quedarte con tres ideas: el aviso del chatbot es del proveedor y casi nunca te salva la excepción de «es obvio»; el marcado del contenido generado es técnico y no se resuelve con una coletilla al pie; y el aviso de lo que publicas es tuyo aunque el modelo sea de otro.

Transparencia en el AI Act: el artículo 50 obliga a cuatro avisos, no a uno

La tabla resume el reparto, pero hay tres detalles del articulado que deciden los casos dudosos. El apartado 1 dice que los sistemas «se diseñen y desarrollen» de forma que se informe: es una obligación de diseño del producto, no un cartel que se cuelga después. El apartado 2 no habla de avisos sino de marcado en formato legible por máquina, con métodos eficaces, interoperables, sólidos y fiables en la medida en que sea técnicamente viable. Y el apartado 5 exige que la información sea accesible: un aviso que un lector de pantalla se salta es un problema de artículo 50 además de accesibilidad, y lo tratamos con el mismo checklist de EN 301 549 que el resto de la interfaz.

Cada apartado tiene además su excepción, y ahí es donde se pierde la gente: van una a una en las secciones siguientes. El texto del artículo 50 y el Reglamento (UE) 2024/1689 se leen en cinco minutos.

Por qué eres proveedor y responsable del despliegue a la vez

Este es el error caro. El proveedor desarrolla un sistema de IA y lo introduce en el mercado o lo pone en servicio bajo su propio nombre o marca; el responsable del despliegue lo utiliza bajo su autoridad. La intuición de mucha pyme es: «yo no he entrenado nada, uso un modelo de terceros, luego soy responsable del despliegue y punto». Con frecuencia es falso.

Piensa en el montaje más común: coges un modelo de un proveedor grande, le montas recuperación sobre tu documentación, herramientas conectadas a tu ERP y una interfaz de chat con tu logo, y lo publicas en tu web. Ese sistema lo has puesto tú en el mercado, así que para el 50.1 el proveedor eres tú, y no lo va a diseñar por ti quien te vende los tokens. Al mismo tiempo, en cuanto redacta textos que publicas entras en el 50.4 como responsable del despliegue; y si además puntúa el tono emocional de los clientes en las llamadas de soporte, el 50.3 también es tuyo. Tres apartados, un proyecto, dos sombreros.

El reparto se escribe antes de empezar, dentro del diseño del sistema, igual que el criterio de escalado a humano de la guía de agentes de IA para empresas. Las preguntas y respuestas oficiales de la Comisión tienen un apartado sobre quién es cada uno: media hora que evita una discusión de tres meses.

El aviso del chatbot: qué cuenta como «obvio» y por qué casi nunca te salva

La excepción del 50.1 es la que más se invoca y la que menos aguanta. El propio artículo fija el rasero: lo evidente se mide desde el punto de vista de una persona física razonablemente informada, atenta y perspicaz. Y las directrices de la Comisión sobre obligaciones de transparencia, del 20 de julio de 2026, añaden que la excepción se interpreta de forma restrictiva, porque priva de transparencia. «Es que se nota que es un bot» no es un argumento jurídico: es la impresión de quien lleva dos años trabajando con el producto.

Esas directrices no son vinculantes: orientan, y la interpretación vinculante solo la da el Tribunal de Justicia de la UE. Eso no las hace irrelevantes: son lo que leerá una autoridad de vigilancia antes de mirar tu widget. Y la excepción solo cubre cuando el contexto elimina la duda por sí solo: un asistente con nombre inequívocamente no humano, en un canal que solo existe para hablar con una máquina, está cerca; un chat con foto de persona que firma «Laura, del equipo de atención», no.

Nuestro criterio de implementación es aburrido y funciona: el aviso va en el primer mensaje del hilo, como texto y no como marca de agua del widget, y se repite en la cabecera persistente. En WhatsApp va en el primer mensaje que envía el número, porque ahí no controlas ninguna cabecera; el montaje del canal lo contamos en agentes de IA en WhatsApp. Y si transfiere a un humano, el cambio se anuncia igual de explícitamente. En un agente que atiende 24/7 y responde en segundos esto pesa más, no menos: la velocidad juega en contra de la transparencia. Es lo que ocurre en un agente de cualificación de leads como el de PropPilot, en cuyo desarrollo colaboramos: si responde en cuanto entra el mensaje, a cualquier hora, no hay tiempo muerto en el que colocar el aviso después, y tiene que ir en la primera línea.

Marcar el contenido generado: por qué una coletilla al pie no cumple el 50.2

El 50.2 no pide una frase, pide una marca legible por máquina. «Texto generado con inteligencia artificial» al pie de la página es un aviso para humanos: sirve para el 50.4, no para el 50.2.

El Código de buenas prácticas sobre transparencia del contenido generado por IA, publicado en versión final el 10 de junio de 2026 y declarado adecuado por la Comisión (8 de julio de 2026) y por el Consejo de IA (9 de julio de 2026), apunta la dirección: metadatos firmados que viajen con el fichero, marca de agua imperceptible y herramientas de detección puestas a disposición. Es dirección, no lista cerrada. Firmarlo es voluntario, a diferencia de las obligaciones del artículo 50, y facilita demostrar el cumplimiento: con los firmantes, la supervisión se centra en comprobar que aplican sus medidas, aunque firmarlo no es prueba concluyente ni da presunción de conformidad.

La excepción que sí te puede salvar es la de asistencia para la edición estándar: corrección gramatical, ortografía, retoques menores de estilo y, desde las directrices de julio, también la traducción automática. Los resúmenes y las reescrituras de fondo no: la línea está en si el sistema altera sustancialmente los datos de entrada, y un resumen los altera por definición.

En implementación se traduce en decisiones concretas, no en política de empresa:

  • Marcar en el punto de generación, no en el de publicación: si la marca la pones al exportar, cualquier ruta que no pase por el exportador saca contenido sin marcar.
  • Comprobar que la marca sobrevive al pipeline: muchos optimizadores de imagen borran los metadatos, así que mira qué queda si tu CDN recomprime.
  • Registrar qué salidas son sintéticas con un campo explícito en el payload, no deducido del modelo que respondió.
  • Separar el marcado legible por máquina del aviso visible para la persona: son dos obligaciones distintas y cumplir una no cumple la otra.
  • Presupuestarlo desde el principio, con el mismo criterio con el que estimamos cuánto cuesta automatizar procesos con IA: no es gratis en horas.

Emociones y biometría: el único punto donde el artículo 50 te manda al RGPD

El apartado 3 es el único del artículo 50 que remite al RGPD: si usas reconocimiento de emociones o categorización biométrica, informas a las personas expuestas y tratas los datos conforme al RGPD.

La obligación es del responsable del despliegue, o sea tuya si lo usas, aunque lo haya construido otro. El ámbito es más amplio de lo que suena: no hace falta visión por computador con cámaras en la tienda, basta un módulo que clasifica el ánimo del cliente a partir del audio de la llamada. La única excepción del 50.3 es el uso permitido por ley para detectar, prevenir o investigar delitos; y la definición de categorización biométrica (artículo 3.40) solo deja fuera lo accesorio a otro servicio comercial y estrictamente necesario por razones técnicas objetivas: «nos viene bien para segmentar» no lo es.

Y el 50.3 no es la única norma que aplica aquí. Sobre la plantilla no se puede: el artículo 5.1.f prohíbe el reconocimiento de emociones en el lugar de trabajo desde febrero de 2025, salvo por motivos médicos o de seguridad, y eso incluye la voz del empleado que atiende la llamada de soporte. Sobre clientes es además un sistema de alto riesgo del anexo III, con obligaciones propias desde diciembre de 2027.

La ley pide el aviso a más tardar en la primera exposición, y en la práctica eso significa ponerlo antes, lo que condiciona el diseño: en una llamada, en la locución de bienvenida; en una app, antes de pedir el permiso de micrófono o cámara, no en la pantalla siguiente. La parte de RGPD —base jurídica, información en capas, minimización, plazos— está en la guía de RGPD en aplicaciones móviles. Y ojo con el dato que manejas: cuando el tratamiento biométrico sirve para identificar de forma unívoca a una persona, el RGPD lo trata como categoría especial y el listón sube de golpe. Aunque no llegues ahí, el material de partida es voz o cara, así que el listón de seguridad sube igual: cifrado en tránsito y en reposo, control de acceso real y ninguna copia en logs, con los criterios de seguridad en aplicaciones móviles.

Ultrasuplantaciones y texto de interés público: qué es control editorial de verdad

El apartado 4 tiene dos mitades. La primera son las ultrasuplantaciones: si publicas imagen, audio o vídeo que representa a personas, objetos, lugares o hechos de forma que parezca auténtico siendo generado o manipulado, tienes que revelarlo, sin excepción editorial que valga (en obras manifiestamente artísticas, satíricas o de ficción solo cambia la forma del aviso, no la obligación).

La segunda es el texto publicado con el fin de informar al público sobre asuntos de interés público, donde sí existe excepción y casi todo el mundo la cita mal: no hay que revelarlo cuando el contenido ha sido sometido a revisión humana o control editorial y una persona física o jurídica asume la responsabilidad editorial.

El problema es qué cuenta como revisión humana o control editorial. Las directrices lo aprietan: tiene que haber un examen deliberado del fondo por personas con conocimiento y criterio profesional, y la responsabilidad editorial tiene que asumirla alguien con autoridad real para aprobar, modificar o rechazar. Las comprobaciones superficiales, meramente formales o de trámite no bastan. Traducido: alguien pasando el corrector y dando a publicar no es control editorial; un responsable que lee, corrige el fondo, puede tumbar la pieza y responde de ella, sí.

Y la excepción cubre el texto de interés público, no todo lo que escribas: una descripción de producto generada con IA no entra en el 50.4 porque no informa al público sobre un asunto de interés público, pero el 50.2 sigue vivo sobre el sistema que la genera, y el proveedor eres tú si ese sistema lo has desarrollado o encargado y lo pones en servicio con tu nombre; si usas uno de terceros tal cual, el marcado es de su proveedor. Dos filtros sobre el mismo párrafo, y cada uno con un responsable distinto.

La única prórroga: cuatro meses, solo para el marcado del 50.2

El Reglamento (UE) 2026/1744, el llamado Digital Omnibus, no aplazó el artículo 50. Lo que hizo fue añadir al artículo 111 del AI Act un apartado 4 con una prórroga de cuatro meses para una sola cosa: la obligación de marcado del artículo 50.2. Los sistemas de IA generativa introducidos en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir el marcado legible por máquina. Los nuevos, desde el primer día.

Conviene leer esa frase entera antes de celebrarla. No es una exención, es un plazo, y es estrecho: no cubre el 50.1, ni el 50.3, ni el 50.4, que siguen exigibles desde agosto, ni nada introducido en el mercado a partir del 2 de agosto de 2026. La redacción del artículo 111.4 no deja margen de interpretación: los proveedores afectados «adoptarán las medidas necesarias para cumplir lo dispuesto en el artículo 50, apartado 2, a más tardar el 2 de diciembre de 2026». A 30 de septiembre de 2026 quedan nueve semanas. Si alguien te ha dicho que «el artículo 50 se ha aplazado», te ha dicho algo falso.

El mismo reglamento reescribió el apartado 50.7: la Comisión fomenta primero códigos de buenas prácticas de la Unión para detectar, marcar y etiquetar contenido artificial, evalúa su adecuación y, solo si los considera inadecuados, podrá adoptar un acto de ejecución con normas comunes. Por eso el código pesa tanto aquí. El texto está en el Reglamento (UE) 2026/1744, y el calendario completo de aplicación del AI Act, con el artículo 4 de alfabetización en IA, lo tienes desglosado en la guía de herramientas de IA para empresas.

Dónde se pone el aviso: tres pares de bien y mal

Lo que de verdad pregunta la gente es dónde va el texto.

Un widget de chat.

  • Mal: una línea gris de 10 px en el pie del widget, visible solo si haces scroll, con el texto «powered by AI».
  • Bien: el primer mensaje del hilo lo dice («Hola, soy un asistente automático de [empresa]. Puedo pasarte con una persona cuando quieras») y la cabecera lo mantiene visible toda la conversación, con contraste suficiente y anunciado por el lector de pantalla.

Una landing con textos generados.

  • Mal: una nota bajo el footer que dice «algunos contenidos de este sitio han sido generados con IA». Ni identifica qué contenido ni aporta marca legible por máquina.
  • Bien: la marca legible por máquina viaja en cada activo generado y, si el contenido cae en el 50.4, la etiqueta visual está en el punto de primera exposición, junto a la pieza. La Comisión ofrece un icono normalizado y se admiten alternativas que cumplan el código.

La locución de un agente de voz.

  • Mal: el aviso en la política de privacidad enlazada desde la web, que quien llama por teléfono no verá jamás.
  • Bien: la locución de apertura dice que es un asistente automático antes de la primera pregunta, como recomiendan las directrices para los canales de voz. Si además el sistema analiza emociones, el aviso del 50.3 va en esa misma apertura.

La regla que resuelve casi todas las dudas es la del apartado 5: si el aviso llega después de que la persona haya hecho algo relevante, llega tarde.

Qué mira la AESIA y cuánto cuesta equivocarse

El artículo 99.4 del AI Act es explícito: incumplir el artículo 50 se sanciona con multas de hasta 15.000.000 € o, si el infractor es una empresa, hasta el 3% del volumen de negocios mundial total del ejercicio anterior, la cuantía que sea mayor. Para las pymes se aplica el límite menor de los dos, que es la única buena noticia del párrafo.

En España, la autoridad llamada a vigilar estas obligaciones es la AESIA: el Proyecto de Ley Orgánica que aterriza el reglamento le asigna el artículo 50. El resto del reparto sectorial —la AEPD para identificación y categorización biométrica y protección de datos, el CGPJ en justicia, y el Banco de España, la CNMV y la Dirección General de Seguros y Fondos de Pensiones para determinados sistemas de alto riesgo financieros y aseguradores— toca otras obligaciones.

Y ese proyecto es justo el elemento que queda en el aire: está en tramitación en el Congreso, publicado el 12 de junio de 2026, y no es derecho vigente todavía. Su exposición de motivos califica como graves la mayor parte de los incumplimientos de los operadores y añade que «se incluyen en esta categoría las infracciones más relevantes en materia de transparencia». Los topes: muy graves hasta 35 millones o el 7% (prácticas prohibidas) o hasta 15 millones o el 3%; graves, donde caen las del artículo 50, hasta 7,5 millones o el 1%; y leves hasta 500.000 € o el 0,5%. Conviene conocerlas; citarlas como derecho vigente, un error.

Conclusión

El artículo 50 se ha contado durante dos años como «hay que avisar de que hay IA», y esa frase es la razón de que tanta empresa tenga el aviso equivocado. Los cuatro apartados no se cumplen con el mismo texto ni en el mismo sitio, y dos de ellos ni siquiera son de la misma figura. El ejercicio útil es listar cada punto en el que una persona interactúa con tu sistema o consume algo que ha generado, y decidir para cada uno qué apartado aplica, quién responde y en qué pantalla va el texto. Esa lista cabe en un folio y es lo primero que te van a pedir.

Si tienes un agente, un chatbot o un proceso de generación de contenido en producción y esa lista no está escrita, es buen momento para hacerla, con el plazo del 50.2 terminándose. Nosotros lo resolvemos dentro del diseño del sistema y no como capa legal pegada al final: el aviso vive en el código, en el payload y en la interfaz. Si quieres que revisemos el tuyo, cuéntanos qué tienes en marcha y te decimos qué apartados te tocan. Una nota, dicha una sola vez: esto es la lectura técnica de un estudio de desarrollo, no asesoramiento jurídico.

Preguntas frecuentes

Obliga a cuatro cosas: informar de que se está interactuando con una IA, marcar en formato legible por máquina el contenido sintético generado, informar a las personas expuestas a reconocimiento de emociones o categorización biométrica tratando sus datos conforme al RGPD, y revelar las ultrasuplantaciones y determinados textos de interés público. El apartado 5 exige además que esa información sea clara, distinguible, accesible y se dé como muy tarde en la primera interacción o exposición.

Sigue leyendo