Ferrer-Bonsoms · Serie AI Act para empresas (nº 7) · 6 de octubre de 2026
La conversación que tenemos estos meses con empresas que han desplegado inteligencia artificial suele empezar igual: «lo nuestro no es alto riesgo, así que la transparencia del AI Act todavía no nos toca».
La primera parte de la frase suele ser cierta. La segunda es falsa, y el error sale caro porque hay un plazo corriendo ahora mismo.
El Reglamento de Inteligencia Artificial no tiene un régimen de transparencia, sino dos, con destinatarios distintos, contenidos distintos y fechas distintas. Solo uno de los dos se aplazó.
Dos canales, dos destinatarios
El artículo 13 regula lo que el proveedor debe al desplegador. Es un canal documental, técnico y entre empresas. Solo opera para sistemas de alto riesgo.
El artículo 50 regula lo que se debe a la persona física que está al otro lado de la pantalla. Es un canal perceptivo, inmediato y dirigido al público. Y no pregunta en qué categoría de riesgo está el sistema.
Esa última frase es el núcleo del asunto. Un chatbot en la web de una tienda no es alto riesgo. Está plenamente sujeto al artículo 50.
El artículo 13: lo que su proveedor le debe a usted
El artículo 13 obliga al proveedor de un sistema de alto riesgo a diseñarlo de forma suficientemente transparente para que el desplegador pueda interpretar su resultado y usarlo adecuadamente, y a entregar unas instrucciones de uso con contenido tasado: identidad y contacto del proveedor; finalidad prevista; niveles de precisión, solidez y ciberseguridad; circunstancias conocidas o previsibles que puedan generar riesgos para la salud, la seguridad o los derechos fundamentales; especificaciones sobre los datos de entrada; las medidas de vigilancia humana del artículo 14; los recursos computacionales necesarios, la vida útil esperada y el mantenimiento; y los mecanismos de registro del artículo 12.
Es un documento que acaba en un cajón, y ahí está el malentendido. Esas instrucciones son la prueba del desplegador: son lo que acredita qué le dijeron que hacía el sistema, con qué límites y bajo qué condiciones. Cuando algo salga mal, la diferencia entre haberlas exigido y no haberlas exigido es la diferencia entre un expediente defendible y uno que no lo es.
El artículo 13 no es exigible todavía. Pero el contrato con su proveedor se firma hoy, y después no se renegocia. Pedir ahora por escrito el compromiso de entregar las instrucciones de uso no cuesta nada; pedirlo en 2028, cuando el contrato lleve dos años rodando, cuesta mucho.
El artículo 50: lo que usted le debe a quien tiene delante
Cuatro obligaciones, y conviene no confundir sobre quién recae cada una.
Sobre el proveedor. Que los sistemas destinados a interactuar directamente con personas físicas se diseñen de modo que esas personas sepan que están ante una IA, salvo que resulte evidente para una persona razonablemente informada, atenta y perspicaz atendiendo a las circunstancias y al contexto de uso. Y que los sistemas que generan contenido sintético —audio, imagen, vídeo o texto— marquen sus salidas en formato legible por máquina y detectables como generadas o manipuladas artificialmente, con excepciones para funciones de asistencia a la edición estándar o cuando no se altere sustancialmente el dato de entrada ni su semántica.
Sobre el desplegador. Informar a las personas expuestas cuando se empleen sistemas de reconocimiento de emociones o de categorización biométrica. Y revelar que el contenido es artificial cuando se trate de ultrafalsificaciones, con una excepción atenuada para obras evidentemente artísticas, creativas, satíricas o análogas, en las que basta una revelación que no estorbe el disfrute de la obra. También cuando se publique texto generado por IA para informar al público sobre asuntos de interés público, salvo que haya revisión humana y alguien asuma la responsabilidad editorial.
En todos los casos, la información debe darse de forma clara y distinguible a más tardar en el momento de la primera interacción o exposición, y conforme a los requisitos de accesibilidad aplicables.
Para la empresa española típica, que es desplegadora y no proveedora, la consecuencia práctica es doble. Sus obligaciones directas son las dos últimas. Pero debe verificar que el proveedor ha cumplido las dos primeras, porque si el aviso no aparece o el contenido no va marcado, quien tiene delante al cliente es usted y la marca que está en pantalla es la suya. Y si personaliza el sistema con su nombre o altera su finalidad, puede acabar ocupando la posición del proveedor.
Las fechas, que es donde está el problema
El artículo 50 se aplica desde el 2 de agosto de 2026. El Ómnibus digital aplazó los requisitos de los sistemas de alto riesgo —y con ellos el artículo 13— pero dejó intacta la fecha del artículo 50.
Para los sistemas que ya estaban en el mercado antes de esa fecha hay un periodo de gracia en el marcado legible por máquina que termina el 2 de diciembre de 2026. El contenido generado antes del 2 de agosto no hay que etiquetarlo retroactivamente.
Quedan menos de dos meses.
El incumplimiento del artículo 50 está entre las infracciones del artículo 99: hasta 15 millones de euros o el 3 % del volumen de negocio anual mundial total, la cuantía que sea superior.
El artículo 13, en cambio, sigue el calendario del alto riesgo: 2 de diciembre de 2027 para los sistemas autónomos del anexo III y 2 de agosto de 2028 para los incorporados a productos del anexo I.
Y la ley española no le da aire
El segundo malentendido habitual: «la ley española todavía no está aprobada».
Es cierto. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial se aprobó en Consejo de Ministros el 26 de mayo de 2026 y está en trámite parlamentario. No se ha publicado en el BOE y no está en vigor.
Y es irrelevante para saber si usted debe cumplir. Las obligaciones nacen del Reglamento (UE) 2024/1689, que es directamente aplicable sin necesidad de norma interna. Lo que la ley española añade es quién supervisa —la AESIA como autoridad de vigilancia del mercado, con la AEPD en los sistemas biométricos— y la escala nacional de infracciones.
Dicho con claridad: el deber ya existe. Lo que se está montando es la maquinaria para castigar su incumplimiento.
Un aviso previo sobre el reconocimiento de emociones
Antes de preguntarse si debe informar, pregúntese si puede hacerlo.
El artículo 5 prohíbe los sistemas de IA para inferir emociones de una persona física en los ámbitos del lugar de trabajo y de los centros educativos, salvo por motivos médicos o de seguridad. Esa prohibición se aplica desde el 2 de febrero de 2025 y su incumplimiento va a la escala superior de sanciones.
Si alguien le ha ofrecido analítica emocional para procesos de selección, evaluación de desempeño o seguimiento de alumnos, el problema no es de transparencia.
Qué revisar esta semana
Primero, lo que habla con personas. Chatbots, asistentes de voz, llamadas automatizadas. Compruebe que el aviso de que se trata de una IA existe y aparece en la primera interacción, no enterrado en las condiciones de uso.
Segundo, lo que genera contenido. Si publica imágenes, vídeo, audio o texto generados, pregunte por escrito a su proveedor si la herramienta emite marcado legible por máquina y bajo qué estándar. Si la respuesta es vaga, tiene hasta el 2 de diciembre.
Tercero, las ultrafalsificaciones y el texto de interés público. Publicidad con rostros o voces sintéticas, notas de prensa redactadas por IA. Revele, o acredite revisión humana con responsable editorial identificado.
Cuarto, las instrucciones de uso. Pídalas ahora a sus proveedores aunque no sean exigibles, e inclúyalas como obligación contractual en todo lo que firme a partir de hoy.
Quinto, la capa informativa de protección de datos. El aviso del artículo 50 no es la información de los artículos 13 y 14 del RGPD. Se activan por causas distintas y conviven: puede haber deber de informar bajo el AI Act sin tratar ningún dato personal.
En Ferrer-Bonsoms ayudamos a empresas a ordenar este trabajo: inventario de sistemas, clasificación de riesgo, revisión de avisos y cláusulas con proveedores. Si ha desplegado IA y no sabe en qué punto está, escríbanos y lo revisamos.
Descargue gratis nuestro Calendario de cumplimiento en inteligencia artificial 2026-2028: todas las fechas de aplicación del AI Act tras el Ómnibus digital, en una página.
Este artículo forma parte de nuestra serie sobre el AI Act para empresas. Próxima entrega: las prácticas prohibidas del artículo 5, que se aplican desde febrero de 2025.
