Marcado legible por máquina según el artículo 50, apartado 2: la lista técnica de implementación
Última actualización: 2 de agosto de 2026
Desde el 2 de agosto de 2026, los proveedores de sistemas de IA generativa deben garantizar que sus resultados estén marcados en un formato legible por máquina y sean detectables como generados o manipulados por IA — artículo 50, apartado 2, del Reglamento (UE) 2024/1689. Los sistemas que ya estaban en el mercado antes de esa fecha disponen de una ventana adicional, hasta el 2 de diciembre de 2026 (preguntas frecuentes de la Comisión Europea sobre el artículo 50; véase la cuenta atrás en directo). Esta guía es la visión de ingeniería: qué exige realmente la ley, cómo se comparan las tres familias de técnicas y una lista de verificación para su equipo. ¿No está seguro de si el artículo 50, apartado 2, siquiera le aplica? Haga primero el test gratuito de 3 minutos.
Qué exige realmente la ley
El artículo 50, apartado 2, fija un estándar de resultados, no una tecnología concreta. Las marcas deben ser eficaces, fiables, robustas e interoperables — «en la medida en que sea técnicamente viable», teniendo en cuenta las particularidades y limitaciones del tipo de contenido, los costes de implementación y el estado de la técnica generalmente reconocido. Las Directrices de la Comisión sobre la transparencia de los contenidos generados por IA (julio de 2026) lo concretan, y el Código de buenas prácticas sobre la transparencia de los contenidos generados por IA (sección 1) es la vía reconocida por la Comisión para que los proveedores demuestren el cumplimiento. Dos consecuencias para los ingenieros:
- Un rótulo visible no basta. Un «generado por IA» incrustado en la esquina de una imagen es legible por humanos. El artículo 50, apartado 2, quiere un marcado que el software pueda detectar. (Las etiquetas visibles pertenecen a la obligación separada de los responsables del despliegue del artículo 50, apartado 4 — vea cómo etiquetar contenido de IA.)
- No se exige perfección — sí una técnica defendible. Las salvedades de viabilidad y estado de la técnica reconocen que ninguna marca sobrevive a todas las transformaciones. Lo que debe poder demostrar es que eligió una técnica consolidada, adecuada para el tipo de contenido, y la desplegó de forma coherente.
Las tres familias de técnicas, comparadas
1. Metadatos de procedencia — C2PA Content Credentials
La Coalition for Content Provenance and Authenticity (C2PA) publica una especificación abierta de manifiestos de procedencia firmados criptográficamente e incrustados en el archivo. Un manifiesto puede declarar el contenido como generado por IA, nombrar el generador y es a prueba de manipulaciones: cualquier modificación posterior a la firma rompe la firma.
- Interoperabilidad: la más fuerte de las tres. Un estándar abierto y neutral, con un modelo de confianza público y herramientas de verificación gratuitas — exactamente la propiedad «interoperable» que nombra el artículo 50, apartado 2.
- Debilidad: la eliminación. Los metadatos pueden perderse al recodificar o en plataformas que los eliminan al subir archivos. La especificación C2PA lo aborda con vínculos duraderos (manifiestos ligados a marcas de agua); la mitigación habitual es combinarlos con una marca de agua invisible.
- Esfuerzo: bajo. Existen herramientas open source maduras (c2patool y SDK), o puede firmar mediante una API alojada — una petición POST por imagen, con un playground gratuito para probarlo.
2. Marcas de agua invisibles
La marca de agua incrusta una señal estadística imperceptible en los propios píxeles, la forma de onda o la distribución de tokens. Como la marca vive en el contenido y no junto a él, sobrevive a la eliminación de metadatos y, según el esquema, a recortes, compresión o regrabaciones moderadas.
- Robustez: la más fuerte — pero propietaria. La detección suele requerir el detector del propio proveedor de la marca, por lo que la interoperabilidad es más débil que C2PA. La mayoría de los grandes proveedores de modelos aplican marcas de agua a imágenes y audio; varios publican API de detección.
- Debilidad: aún no hay un estándar abierto entre proveedores. Si depende solo de la marca de agua, documente el esquema, el acceso al detector y las características de falsos positivos — esa documentación es su evidencia.
- Esfuerzo: depende. Si construye sobre una API de modelo fundacional que ya marca los resultados, verifíquelo y regístrelo. Si aloja usted mismo modelos abiertos, debe añadir el paso de marca de agua o firma.
3. Metadatos de archivo simples (EXIF/XMP/IPTC)
Escribir «generado por IA» en campos de metadatos estándar (p. ej., el valor IPTC trainedAlgorithmicMedia del campo DigitalSourceType) es legible por máquina y trivialmente barato — pero no está firmado y se pierde en la primera recodificación.
- Úselo como complemento, no como columna vertebral. Los campos sin firmar pueden editarse o eliminarse sin dejar rastro, por lo que son débiles en los criterios de «fiable y robusto». Cuestan minutos y mejoran la detección por las plataformas que sí los leen.
Qué usar según el tipo de contenido
- Imágenes:manifiesto C2PA en el momento de la generación (+ campos IPTC), más la marca de agua del proveedor cuando exista. Es la modalidad mejor servida — nuestra guía de C2PA cubre el estándar en profundidad.
- Vídeo: C2PA admite manifiestos de vídeo; combínelos con la marca de agua del generador. Marque en el renderizado final, no por lotes de fotogramas.
- Audio: manifiestos C2PA en los contenedores compatibles más marca de agua de audio; para voz en streaming (p. ej., agentes de voz), la divulgación al inicio de la interacción también activa el artículo 50, apartados 1 y 4 — vea la guía de agentes de voz.
- Texto: el caso más difícil, y la ley lo sabe. La marca de agua estadística para texto existe, pero es menos madura y se debilita fácilmente parafraseando; no hay un estándar de metadatos incrustados para texto plano. Enfoque práctico: aplique marcas de agua donde su stack lo permita, marque de forma legible por máquina en la capa de entrega que controle (metadatos HTML, cabeceras HTTP, campos de respuesta de API) y documente por qué la robustez total aún no es viable — para eso existe exactamente la salvedad del estado de la técnica. Tenga en cuenta las exenciones siguientes y la obligación separada del responsable del despliegue para textos publicados de interés público (artículo 50, apartado 4).
Lo que no tiene que marcar
Según las preguntas frecuentes y las directrices de la Comisión, la obligación de marcado no cubre, entre otros:
- los resultados comunicados exclusivamente de máquina a máquina y procesados automáticamente sin exposición humana;
- la IA con función asistiva / de edición estándar (las directrices dan ejemplos prácticos de dónde termina la edición estándar);
- las secuencias cortas de números, símbolos o letras, y el código fuente;
- los resultados usados solo en entornos industriales o de desarrollo de producto de circuito cerrado (salvo que sean el resultado final), y una exención estrecha para contextos B2B / industriales bajo las condiciones de las directrices.
La lista de implementación
- Inventaríe los resultados generativos. Cada superficie donde su producto emite audio, imagen, vídeo o texto sintéticos que puedan llegar a usuarios de la UE — incluidas las salidas de marca blanca y vía API.
- Clasifique cada superficie frente a las exenciones anteriores y registre el razonamiento.
- Compruebe a sus proveedores de modelos. Si construye sobre API de generación de terceros, determine qué marcado aplican ya (¿marca de agua? ¿C2PA? ¿ninguno?) y consígalo por escrito — la guía de diligencia debida de proveedores tiene las preguntas exactas.
- Añada la firma en su frontera. Para imágenes, el paso robusto más barato es incrustar un manifiesto C2PA antes de la entrega — mediante una llamada de API o con herramientas autoalojadas.
- Verifique que las marcas sobreviven a su pipeline. Las miniaturas, las recodificaciones del CDN y las conversiones de formato son donde mueren los manifiestos. Pruebe de extremo a extremo.
- Alinéese con el Código de buenas prácticas (sección 1) o documente sus medidas equivalentes — los proveedores que no se adhieran al código deben demostrar el cumplimiento por medios alternativos equivalentemente adecuados.
- Conserve evidencia fechada. Un marcado que no puede probar no existe para un auditor. Haga el test gratuito para generar un informe de obligaciones fechado, vea qué debe contener un paquete de evidencias — los planes automatizan la parte recurrente.
Cuánto cuesta el incumplimiento
Las infracciones de las obligaciones del artículo 50 conllevan multas de hasta 15 000 000 EUR o el 3 % del volumen de negocios anual mundial total, si esta cifra es superior (artículo 99, apartado 4, letra g) — aplicadas por las autoridades nacionales de vigilancia del mercado desde el 2 de agosto de 2026 (Comisión: marco de aplicación del Reglamento de IA). Vea quién aplica el Reglamento de IA en cada país y su exposición máxima teórica.
¿No sabe qué obligaciones le aplican?
Hacer el test gratuito de 3 minutos del artículo 50