El 2 de agosto de 2026 entraron en aplicación las obligaciones de transparencia del artículo 50 del EU AI Act. Las obligaciones para sistemas de alto riesgo que debían llegar junto con ellas no lo hicieron, porque el Digital Omnibus on AI las aplazó, un paquete que el Consejo aprobó de forma definitiva el 29 de junio de 2026. El resultado es una división que muchos equipos ya interpretaron mal: la fecha límite de alto riesgo se movió, la de divulgación no.
Las obligaciones para sistemas de alto riesgo del EU AI Act se aplazaron al 2 de diciembre de 2027 para los sistemas autónomos del Anexo III y al 2 de agosto de 2028 para los sistemas integrados en productos del Anexo I, pero las obligaciones de transparencia del artículo 50 entraron en aplicación el 2 de agosto de 2026 y no fueron aplazadas. La parte que no se aplazó es justamente la que la mayoría de las empresas medianas tocan a diario. El aplazamiento del Digital Omnibus aplica a la clasificación de alto riesgo y a toda la maquinaria de conformidad que la rodea: expedientes de gestión de riesgos, documentación técnica, monitoreo poscomercialización. Algunas empresas medianas sí operan un sistema del Anexo III, ya que las herramientas de preselección de personal y evaluación de candidatos figuran en ese anexo, y para ellas el reloj corre ahora hasta diciembre de 2027. Casi todas operan un chatbot, una cadena de contenido o un agente de voz, y eso cae bajo el artículo 50, que ya está vigente.
Las fechas límite de alto riesgo del EU AI Act se aplazaron a diciembre de 2027 y agosto de 2028, pero las obligaciones de transparencia y divulgación del artículo 50 entraron en aplicación el 2 de agosto de 2026 y no fueron aplazadas. Si usted opera un agente de IA de cara al cliente o publica contenido generado por IA que llega a la UE, la obligación es actual, no futura.
Sí, si el resultado de su sistema de IA se utiliza en la UE, un umbral más bajo que tener una entidad europea. Una empresa estadounidense con clientes en la UE, una filial europea o un sitio web que atiende a visitantes de la UE puede quedar dentro del alcance como proveedor, como responsable del despliegue, o como ambos. Este es un artículo sobre preparación operativa y no asesoría legal, así que las preguntas de alcance corresponden a su abogado. El trabajo de inventario no necesita abogado, y es la mayor parte de la tarea.
Hay una segunda razón para hacerlo aunque su exposición a la UE sea mínima. La divulgación y la procedencia están convergiendo en una sola plantilla entre las leyes estatales de IA en Estados Unidos, los cuestionarios de compras y las revisiones de seguridad de los clientes. "¿Etiqueta usted el contenido generado por IA y divulga la interacción con IA?" ya aparece en los expedientes de diligencia sin importar la geografía, y construir el control una sola vez sale más barato que adaptarlo jurisdicción por jurisdicción. Los equipos que ya ejecutan de manera formal una lista de verificación de gobernanza de agentes de IA verán que esto se conecta con controles que ya construyeron parcialmente.
El artículo 50 del EU AI Act impone seis deberes prácticos, repartidos entre proveedores y responsables del despliegue:
Un detalle de calendario importa para la planeación. Los sistemas que generan o manipulan contenido sintético ya introducidos en el mercado antes del 2 de agosto de 2026 recibieron una transición de cuatro meses, con requisitos de marcado aplicables a partir del 2 de diciembre de 2026. Todo lo introducido en el mercado después del 2 de agosto de 2026 cumple desde su introducción. Una herramienta de contenido que usted lanzó en 2025 tiene plazo hasta diciembre; una que encienda el mes próximo, no.
Las obligaciones de divulgación aterrizan en cuatro lugares, y la mayoría de los equipos encuentra los cuatro. El primero es el chat y la voz de cara al cliente. Un recepcionista de IA que contesta la línea principal y agenda citas sin decir nunca que es una IA es la exposición más común que vemos, porque lo compró operaciones, no TI, y nadie lo trató como una interfaz regulada.
El segundo es la cadena de marketing y contenido: imágenes principales generadas, variantes de fotografía de producto, locución, video corto, textos redactados por IA. El tercero es cualquier agente que redacte texto saliente publicado a escala, por lo general secuencias de ventas que corren a través de herramientas de CRM y ventas con IA más lo que su plataforma de automatización de procesos publique de forma programada. El cuarto son las herramientas de RR. HH. y experiencia del cliente que hacen inferencia de emociones o biométrica: análisis de entrevistas, puntuación de sentimiento en llamadas, analítica de voz en el centro de contacto. Trate de forma distinta el lado laboral de esa categoría, porque el artículo 5(1)(f) prohíbe usar IA para inferir emociones de una persona física en el lugar de trabajo y en instituciones educativas, salvo cuando se destine a fines médicos o de seguridad, y esa prohibición aplica desde el 2 de febrero de 2025. La inferencia de emociones sobre empleados o candidatos es un caso de detenerse y verificar más que de etiquetar, mientras que el reconocimiento de emociones fuera de esos contextos sigue siendo una divulgación del artículo 50. Esa cuarta categoría es la que las empresas más a menudo no saben que compraron, porque llegó como una función dentro de una plataforma que ya tenían.
Porque una etiqueta visible no es marcado legible por máquina, y el marcado tiene que sobrevivir a su cadena de publicación. El enfoque común son las credenciales de contenido estilo C2PA, que adjuntan metadatos de procedencia firmados al propio archivo. El problema de ingeniería es que el archivo rara vez llega al público en la forma en que fue generado: se sube a un CMS, se redimensiona, se recomprime, se convierte a WebP o AVIF, se envía a un CDN y lo reescribe una capa de optimización. Cada uno de esos pasos puede eliminar los metadatos, y la mayoría de las configuraciones predeterminadas lo hace.
Trate esto como una propiedad verificable, no como una declaración de política. Genere un archivo, publíquelo por la ruta de producción real, descárguelo desde la URL pública e inspecciónelo. Si los datos de procedencia desaparecieron, usted tiene un defecto en la cadena, casi siempre en una transformación que puede configurar. Vuelva a ejecutar la prueba después de cualquier cambio de CMS, CDN o plantilla, porque este control se degrada en silencio. Esa verificación es trabajo estándar de seguridad y gobernanza de IA, y pertenece a la lista de verificación de lanzamiento, no a una carpeta de cumplimiento.
La mayoría de las empresas medianas son responsables del despliegue del modelo de alguien más y asumen que el proveedor se encargó del marcado, que es donde se abre la brecha. Las obligaciones de proveedor recaen en quien introduce el sistema en el mercado, así que si usted consume un modelo comercial o un agente estándar, el deber de marcado se ubica en buena medida aguas arriba. Los deberes del responsable del despliegue, es decir la divulgación de deepfakes, la divulgación de texto publicado y el aviso de reconocimiento de emociones, le corresponden a usted.
El control práctico es una sola pregunta por escrito a cada proveedor de IA: ¿marca usted las salidas generadas de forma legible por máquina, en qué formatos, y puede demostrarlo sobre una muestra que nosotros elijamos? Obtenga la respuesta en el contrato o en el anexo de seguridad, no en un correo de ventas. Si usted construye sus propios agentes de IA a medida o ajusta algún modelo de cara al cliente, puede que sea proveedor usted mismo, y el marcado se convierte en un pendiente de su backlog de ingeniería.
Una persona con nombre y apellido responsable del texto publicado, no una casilla que diga que alguien lo revisó. La excepción depende de la revisión humana más una persona u organización que asuma la responsabilidad editorial, y un coordinador que aprueba cuarenta borradores en una hora no parecerá responsabilidad editorial más adelante. Hágalo concreto: cada pieza publicada registra un revisor con nombre, la fecha de revisión y un registro de cambios que demuestre que la revisión tuvo efecto, almacenado junto con el contenido en el CMS. Si su proceso no puede producir ese registro de forma automática, todavía no es real.
Empiece con una fila por cada punto de contacto con IA y oblíguese a llenar todas las columnas, porque las celdas vacías son los hallazgos. Para cada punto de contacto, registre:
Seis números, todos baratos de producir una vez que existe el inventario: cobertura del inventario, cobertura de divulgación, supervivencia del marcado, atestaciones de proveedores, responsabilidad editorial y tiempo hasta el inventario.
Un plan viable encuentra cada punto de contacto con IA en el primer mes, comprueba que el marcado sobrevive a la cadena de publicación en el segundo, y vuelve duradero el control en el tercero.
Cuatro modos de falla se repiten casi textualmente entre empresas. La divulgación enterrada en una política de privacidad en lugar de presentarse en la primera interacción, lo que incumple el requisito de ser clara y distinguible por más exacto que sea el texto de la política. El marcado eliminado por la cadena de publicación, detectado solo cuando un cliente o un auditor revisa el archivo en vivo. Un agente agregado después de la auditoría, porque la compra de IA ocurre en los departamentos y el inventario no tiene una vía de entrada. Y tomar el aplazamiento como permiso para detenerse, ya que el trabajo que se movió a 2027 y 2028 nunca fue el trabajo que vencía esta semana.
Las obligaciones de alto riesgo del EU AI Act se movieron. Sus obligaciones de transparencia no, y entraron en aplicación el 2 de agosto de 2026, con una transición hasta el 2 de diciembre de 2026 para los sistemas de contenido sintético que ya estaban en el mercado. La exposición legal depende de su huella en la UE; el trabajo operativo no. Un inventario, una divulgación en la primera interacción, un marcado legible por máquina que sobreviva a su cadena de publicación, una pregunta por escrito a cada proveedor de IA y una persona con nombre responsable del texto publicado. Esos cinco controles cubren la superficie operativa que toca el artículo 50 y responden las preguntas sobre IA que ya aparecen en las revisiones de compras, aunque determinar si satisfacen sus obligaciones le corresponde a un abogado que conozca su huella en la UE. Constrúyalo una vez, úselo en todas partes. Un compromiso corto de consultoría de IA suele cubrir el inventario y la primera prueba de la cadena, y después de eso el esfuerzo continuo es pequeño. Realizamos este trabajo desde Dallas–Fort Worth y lo entregamos de forma remota para clientes en todo el país.
Infonaligy construye inventarios de divulgación de IA y controles de procedencia desde nuestra base en Dallas–Fort Worth, y los entrega a equipos de todo el país, de forma remota a nivel nacional.
Agende un diagnóstico y haremos el inventario de cada punto de contacto con IA en su infraestructura, registraremos los roles de proveedor y de responsable del despliegue, y probaremos si el marcado legible por máquina sobrevive a su cadena real de publicación. Usted recibe una lista priorizada de brechas, las preguntas que debe enviar a sus proveedores y un plan de 30/60/90 días que su equipo puede ejecutar.