AI Governance

Artículo 50 del EU AI Act: quién responde de cada obligación de transparencia

Las obligaciones de transparencia del artículo 50 son exigibles desde el 2 de agosto de 2026, se reparten entre dos actores distintos y se acumulan a las que ya tuviera el sistema por su categoría de riesgo.

Son cuatro obligaciones y una capa transversal. Los apartados 1 y 2 recaen sobre el proveedor: informar de que se interactúa con una IA, y marcar el contenido sintético en formato legible por una máquina. Los apartados 3 y 4 recaen sobre quien despliega el sistema: informar a la persona expuesta, y divulgar el origen artificial de los deepfakes y de determinados textos de interés público. El apartado 5 cruza los cuatro y fija cómo debe llegar esa información: clara, distinguible, a más tardar en la primera interacción, y accesible.

Conviene despejar de entrada el malentendido más extendido, porque cambia el calendario de trabajo de mucha gente: el aplazamiento del alto riesgo no alcanza a la transparencia. El Digital Omnibus movió el Anexo III a diciembre de 2027 y el Anexo I a agosto de 2028, y dejó el artículo 50 donde estaba. Quien esté esperando a 2027 para tocar transparencia lleva desde agosto de 2026 con obligaciones vencidas.

He revisado una taxonomía de transparencia contra las directrices que la Comisión adoptó el 20 de julio de 2026, y el ejercicio dejó tres errores de encuadre que no eran míos solos: están en casi todo el material divulgativo que circula. Los tres se corrigen con el mismo movimiento, que consiste en dejar de leer el artículo 50 como una etiqueta del sistema y empezar a leerlo como una lista de obligaciones con dueño.

Cada apartado tiene un responsable distinto

Este es el eje que falta en la mayoría de las taxonomías internas, incluida la que yo estaba revisando. Se ordena el artículo 50 por tipo de contenido o por tipo de sistema, y se deja fuera la pregunta que decide el trabajo real: de esta obligación concreta, ¿respondo yo?

El reparto es este. El apartado 1, avisar de que se está interactuando con un sistema de IA, obliga al proveedor. El apartado 2, marcar el contenido sintético, obliga también al proveedor. El apartado 3, informar a quien queda expuesto a reconocimiento de emociones o a categorización biométrica, obliga al deployer. Y el apartado 4, divulgar el origen artificial de deepfakes y de textos publicados para informar sobre asuntos de interés público, obliga igualmente al deployer.

APARTADO 5 · CÓMO SE COMUNICA claro y distinguible · a más tardar en la primera interacción · accesible Apartado 1 avisar de que se interactúa con una IA PROVEEDOR Apartado 2 marcar el contenido sintético PROVEEDOR Apartado 3 informar de emociones o biometría DEPLOYER Apartado 4 divulgar deepfakes y texto de interés público DEPLOYER de los apartados 3 y 4 respondes tú; los 1 y 2 se heredan del proveedor, y heredar significa verificar por contrato si desarrollas y además usas el sistema, eres las dos cosas y respondes de los cuatro
El eje que falta en la mayoría de las taxonomías internas no es el tipo de contenido: es de esta obligación concreta, ¿respondo yo? Y los apartados pueden aplicar de forma acumulativa al mismo sistema.

La consecuencia práctica para una organización que compra la mayoría de sus sistemas es directa. De los apartados 3 y 4 respondes tú, sin intermediarios: los cumples o los incumples con tus propias pantallas y tus propios procesos. De los apartados 1 y 2 hereda tu proveedor, y heredar significa que alguien tiene que verificarlo. Esa verificación va en el contrato, con evidencia exigible, porque el día que un supervisor pregunte por el marcado de un contenido que tú has publicado, la respuesta “lo pone el fabricante” necesita un documento detrás.

Cuando el sistema lo desarrollas y lo usas tú, eres proveedor y deployer a la vez, y respondes de los cuatro apartados. Es el caso donde menos discusión hay y donde más fácil resulta olvidarse de la mitad, porque el equipo que construye piensa en los apartados 1 y 2 y el equipo que opera piensa en los apartados 3 y 4, y nadie mira la lista entera.

La transparencia se suma al alto riesgo

La segunda corrección es de estructura, y viene de una lectura muy extendida en la que los distintos niveles de transparencia funcionan como escalones excluyentes: el sistema está en uno u otro, y si sube de categoría se reclasifica hacia arriba. Las directrices desmontan esa lectura de forma explícita. Las obligaciones del artículo 50 pueden aplicar de forma acumulativa al mismo sistema, y un sistema puede ser de alto riesgo y estar sujeto al artículo 50 al mismo tiempo. Esa lectura por escalones tiene un origen concreto, y es una pirámide que no está en el reglamento: la desmonto en «riesgo limitado» no existe.

Un asistente conversacional de alto riesgo ilustra bien el efecto. El artículo 13 le exige transparencia hacia quien lo despliega: instrucciones de uso, características, limitaciones, condiciones de funcionamiento. El artículo 50.1 le exige avisar a la persona que escribe en el chat de que está hablando con una máquina. Son dos obligaciones distintas porque tienen dos destinatarios distintos, y ninguna absorbe a la otra. Documentar impecablemente para el auditor y dejar sin aviso al usuario final es un resultado perfectamente posible si se piensa en escalones.

Del mismo modo, cumplir el artículo 50 no dice nada sobre si el uso está permitido. Un sistema de reconocimiento de emociones en el puesto de trabajo o en un centro educativo está prohibido por el artículo 5, y un aviso ejemplar no lo rescata. El orden de las preguntas importa: primero si el uso está permitido, después en qué categoría cae por el uso que se le da, y solo entonces qué transparencia le toca. Desarrollé ese orden en la pieza sobre cómo se lleva el reglamento a un programa que lo ejecuta, y aquí aparece la misma idea aplicada a un artículo concreto.

El marcado necesita detección para valer

El apartado 2 se resume casi siempre como “marcar el contenido generado por IA”, y esa síntesis se deja la mitad. La obligación tiene dos elementos: el contenido debe estar marcado en un formato legible por máquina, y esa marca debe poder detectarse. Un marcado que ningún sistema accesible es capaz de leer deja el contenido sin identificar en la práctica, y por tanto no cumple.

Para quien compra IA generativa esto se traduce en una pregunta doble al proveedor: cómo marca, y con qué se detecta. Conviene que la respuesta de la segunda mitad se apoye en estándares públicos y no en una herramienta propietaria que solo funciona dentro de su plataforma, porque la detección tiene que servir a terceros que no son clientes suyos.

Aquí está también la única fecha del artículo 50 que sigue abierta, y merece precisión porque circula mal. Los proveedores de sistemas de IA generativa que ya estaban en el mercado antes del 2 de agosto de 2026 disponen hasta el 2 de diciembre de 2026 para incorporar ese marcado. Es un régimen transitorio para sistemas heredados, no un aplazamiento general del artículo. Presentarlo como “el artículo 50 vence en diciembre” convierte una excepción estrecha en una moratoria que no existe, y deja sin hacer lo que ya es exigible desde agosto.

Un límite útil en la otra dirección: el apartado 2 se refiere al contenido que se difunde. Marcar los asientos internos de gestión que ningún destinatario va a ver es sobreaplicación, y la sobreaplicación tiene coste. Consume el presupuesto de atención del equipo de delivery y hace que la siguiente petición, la que sí importa, llegue con menos credibilidad.

El apartado 5 es el que decide si has cumplido

Los cuatro apartados dicen qué hay que comunicar. El apartado 5 dice cómo, y funciona como capa horizontal sobre todos ellos. La información debe ser clara y distinguible, entregarse a más tardar en el momento de la primera interacción o exposición, y ser accesible, con atención expresa a personas con discapacidad, a menores y a personas mayores.

Lo interesante es que ese apartado da un criterio comprobable, y las directrices lo hacen explícito: una información sepultada en el manual, escondida bajo capas de menú o incorporada a las condiciones de uso no cumple. Con eso se puede auditar una pantalla en treinta segundos, sin abrir un debate jurídico.

De los tres requisitos, el del momento es el que más incumplimientos silenciosos produce. Un aviso redactado con exactitud y colocado donde el usuario ya ha actuado no informa a nadie. Merece la pena mirar el flujo real y preguntarse en qué instante ve la persona el aviso, y si en ese instante todavía puede hacer algo distinto. Es la clase de fallo que ninguna revisión del texto detecta, porque el texto está bien. Ese fallo y otros cinco, ya con lo que hay que mirar en el código, están en el aviso de transparencia que no informa.

Los agentes tienen que decir por cuenta de quién actúan

Las directrices dedican atención específica a los sistemas agénticos, y añaden un requisito que no aparece en la lectura clásica del apartado 1. Un agente debe revelar dos cosas: su naturaleza artificial, y en nombre de quién actúa. Y debe hacerlo en los momentos clave de la interacción y cada vez que se inicia una interacción nueva.

La segunda mitad es la que cambia diseños. Cuando un agente negocia, reserva, reclama o responde en nombre de una organización, la persona al otro lado necesita saber a quién tiene enfrente para decidir cómo comportarse. En cadenas de varios agentes esto se vuelve una decisión de arquitectura, no de redacción: hay que saber en cada tramo quién es el principal y arrastrar ese dato hasta la superficie donde aparece una persona.

Conviene marcar también el límite. Donde no hay una persona física al otro extremo, el artículo 50 no tiene nada que decir. Un intercambio automatizado entre dos sistemas de dos compañías no genera obligación de aviso por este artículo, y tratarlo como si la generara consume esfuerzo que hace falta en otro sitio.

Las excepciones son decisiones, y alguien las firma

El artículo 50 tiene excepciones, y su tratamiento habitual como valores por defecto es el tercer error de encuadre.

La del apartado 1 se apoya en que la interacción con una IA resulte obvia. El estándar es el de una persona razonablemente informada, atenta y perspicaz, en las circunstancias y el contexto concretos. Ese listón se aplica a un usuario y a un canal determinados, no a la impresión de quien construye el sistema, que lleva meses mirándolo y para quien todo resulta evidente.

La del apartado 4 es más delicada. Para el texto publicado sobre asuntos de interés público existe una excepción cuando el contenido ha pasado por revisión humana y alguien asume la responsabilidad editorial. Con un matiz que decide el resultado: cualquier intervención sustantiva de la IA posterior a esa revisión anula la excepción. Es decir, el orden de las operaciones forma parte del cumplimiento. Generar, revisar y publicar cae dentro; generar, revisar y volver a pasar el texto por el modelo para pulirlo lo deja fuera.

Ambas comparten la misma consecuencia operativa: al aplicar una excepción se está tomando una decisión, y las decisiones necesitan fundamento escrito y dueño. Escrita cuesta cinco minutos. Reconstruida a posteriori, cuando alguien pregunta por qué ese sistema no avisaba, no se reconstruye.

Cinco preguntas por sistema resuelven el artículo entero

El artículo 50 tiene una ventaja poco común entre las obligaciones del reglamento: se recorre entero con una tabla, sin necesidad de abrir un proyecto ni de convocar a nadie.

Para cada sistema de IA en producción hay cinco preguntas. ¿Hay una persona física al otro extremo? ¿Eres proveedor, deployer o ambas cosas para ese sistema en concreto? ¿Cuáles de los cuatro apartados le aplican, contando con que pueden ser varios? De lo que se hereda del proveedor, ¿existe evidencia contractual de que lo cumple? Y en el flujo real, ¿en qué instante ve el aviso la persona y qué puede hacer todavía en ese instante?

1 ¿hay una persona física al otro extremo? 2 ¿proveedor, deployer o ambos, en este sistema? 3 ¿qué apartados aplican? pueden ser varios 4 ¿hay evidencia contractual de lo que se hereda? 5 ¿en qué instante ve el aviso la persona? UNA TABLA POR SISTEMA EN PRODUCCIÓN, SIN ABRIR UN PROYECTO las cuatro primeras se responden leyendo el artículo la quinta se responde mirando la pantalla, y es la que más incumplimientos destapa
Con la tabla completa aparece siempre el mismo reparto: unos pocos avisos llegan tarde, alguno descansa sobre un cumplimiento del proveedor que nadie verificó, y hay contenido interno marcado que no lee nadie. Ninguno necesita un programa: necesitan un dueño por obligación.

La última es la que más incumplimientos destapa, y la que ninguna revisión del texto legal encuentra. Las cuatro primeras se responden leyendo el artículo; esa se responde mirando la pantalla.

Con la tabla completa suele aparecer siempre el mismo reparto: unos pocos sistemas fallan por el momento en que muestran el aviso, alguno descansa sobre un cumplimiento del proveedor que nadie ha verificado nunca, y hay contenido interno marcado sin que nadie lo lea. Ninguno de los tres necesita un programa para arreglarse. Necesitan un dueño por obligación, que es la forma que tiene este artículo de convertirse en trabajo hecho.

Si lo que estás montando es la maquinaria que sostiene esto cuando cambian los sistemas y las personas, la relación entre el reglamento y el sistema de gestión está en la comparativa entre el EU AI Act y la ISO/IEC 42001.