Qué cambió el 2 de agosto de 2026 y a quién alcanza
El 2 de agosto de 2026 comenzó a aplicarse en la UE el capítulo de transparencia del Art. 50 del AI Act y, en paralelo, la Comisión (a través de la AI Office) pasó a poder hacer cumplir plenamente las obligaciones de los modelos de IA de propósito general (GPAI). Para los proveedores y desplegadores que operan en la UE —estén o no establecidos en ella— esto significa obligaciones técnicas y de interfaz concretas, con posibilidad de sanciones si no se cumplen a partir de esa fecha.
Existe un periodo de gracia muy acotado: las obligaciones de marcado en formato legible por máquina y facilitación de la detección del contenido sintético del Art. 50(2) tienen moratoria hasta el 2 de diciembre de 2026 únicamente para sistemas generativos que ya estaban en el mercado antes del 2 de agosto de 2026. El resto de obligaciones del Art. 50 se aplican desde el 2 de agosto de 2026 sin excepciones.
Fechas, alcance y quién sanciona
El AI Act fija un calendario escalonado: las reglas de gobernanza y obligaciones para GPAI entraron en aplicación el 2 de agosto de 2025; desde el 2 de agosto de 2026 la Comisión puede investigar y sancionar incumplimientos de GPAI, mientras que el Art. 50 se aplica a proveedores y desplegadores de sistemas que interactúan con personas o generan contenido sintético. En la práctica, el marco es mixto: autoridades nacionales de vigilancia de mercado, la AI Office y el Supervisor Europeo de Protección de Datos (EDPS) tienen competencias diferenciadas.
Respecto de multas y medidas, las autoridades pueden requerir documentación, evaluar sistemas y, si procede, imponer sanciones administrativas proporcionales a la gravedad y duración de la infracción. Para el Art. 50, la guía de la Comisión detalla que las multas pueden alcanzar hasta 15 millones de euros o el 3 % del volumen de negocio mundial del ejercicio anterior, con atenuación para pymes.
GPAI: obligaciones activas desde 2025 y ejecutables desde 2026
Los proveedores de GPAI deben, entre otras medidas, publicar un resumen suficientemente detallado de los contenidos usados para entrenamiento siguiendo la plantilla oficial; establecer una política de copyright que respete reservas de derechos y usar tecnologías de estado del arte para identificarlas; y poner a disposición de integradores información técnica necesaria para que estos cumplan sus propias obligaciones. Adicionalmente, deben notificar a la AI Office sin demora si su modelo cumple criterios de riesgo sistémico, y reportar incidentes graves y medidas correctoras.
Para apoyar la puesta en marcha, la Comisión publicó Directrices para proveedores de GPAI y un Código de Prácticas voluntario que operacionaliza transparencia, copyright y seguridad. Aunque el código no es obligatorio, adherirse ofrece una vía práctica y verificable de cumplimiento; quienes no se adhieran deberán demostrar por otros medios cómo satisfacen los artículos 53 y 55.
Transparencia (Art. 50): marcado, detección y avisos visibles
El Art. 50 exige a los proveedores que los sistemas generativos aseguren que sus salidas estén marcadas en formato legible por máquina y que sean detectables como generadas o manipuladas por IA. Las técnicas pueden incluir metadatos persistentes, marcas de agua o métodos criptográficos de procedencia, siempre que sean eficaces, fiables, robustas e interoperables en la medida de lo técnicamente factible. Este requisito convive con la obligación de informar cuando un sistema interactúa directamente con personas (chatbots, agentes, avatares) salvo que sea obvio.
Para los desplegadores, la norma requiere etiquetas perceptibles (visuales/audibles) en deepfakes y en texto generado o manipulado que se publique para informar al público sobre asuntos de interés general, salvo que haya mediado revisión humana sustantiva y responsabilidad editorial. Además, deben anunciar el uso de reconocimiento de emociones o categorización biométrica a las personas expuestas. La guía aclara exclusiones como edición estándar y, en ciertos casos, código fuente o salidas M2M sin exposición humana.
Plazos de gracia y límites precisos hasta el 2 de diciembre de 2026
La única moratoria vigente cubre el marcado y la detección del Art. 50(2) para sistemas ya en el mercado antes del 2 de agosto de 2026, y expira el 2 de diciembre de 2026. No hay obligación de etiquetado retroactivo del contenido generado antes del 2 de agosto de 2026, aunque la Comisión lo recomienda cuando sea posible.
Para el resto del marco, los GPAI están bajo obligaciones desde 2025, con poderes sancionadores de la Comisión en vigor desde 2026. Los hitos de alto riesgo avanzan en 2027–2028, pero no alteran lo que ya se exige a sistemas generativos y GPAI en 2026.
Guías y códigos oficiales: cómo aterrizan los requisitos
La Comisión publicó Directrices de transparencia para el Art. 50 con definiciones operativas (p. ej., cuándo es ‘interacción directa’, qué es ‘deepfake’, qué constituye ‘revisión humana’), ejemplos de interfaz y supuestos de excepción. En paralelo, el Código de prácticas sobre transparencia de contenido detalla un enfoque multicapa (marcado + herramientas de detección accesibles al público o vía API), útil para alinear proveedores y plataformas.
En GPAI, las Directrices y el Código de Prácticas incluyen formularios de documentación de modelo, pautas de seguridad y una plantilla oficial de resumen público de entrenamiento. Además, la AI Office habilitó EU SEND como canal para presentar documentación (p. ej., reportes de riesgo sistémico, incidentes graves) y para la firma de códigos de práctica.
Impacto práctico para apps generativas: ajustes inmediatos
Para productos que generan texto, imagen, audio o vídeo en la UE, las prioridades son claras: 1) implementar marcado legible por máquina consistente en todos los canales de salida; 2) añadir indicadores visibles en la interfaz cuando proceda (deepfakes; textos informativos de interés público sin editorial humana); 3) exponer una política de transparencia y documentación técnica que describa limitaciones, capacidades y el esquema de marcado/detección; 4) habilitar controles de administrador para clientes B2B que permitan configurar avisos, exportación de metadatos y registros de procedencia.
Los equipos legales deben mapear roles (proveedor vs. desplegador), confirmar si el modelo subyacente es GPAI y si podría caer en riesgo sistémico, y preparar flujos para solicitudes de información de autoridades. A nivel de ingeniería, conviene probar robustez del marcado frente a compresiones, recortes y reposteo, y documentar excepciones (p. ej., edición estándar) con criterios reproducibles.