AI Act: qué está vigente hoy (y qué se pospuso a 2027) si tu producto usa IA

Si tu producto tiene un chatbot, genera texto o imágenes, o pone a personas a hablar con un modelo, ya tienes obligaciones legales en la UE. Desde el 2 de agosto de 2026 son exigibles las obligaciones de transparencia del Reglamento de IA (el "AI Act"), recogidas en su Artículo 50. No hay periodo de gracia para la mayoría de ellas.

La confusión que domina el mercado es la contraria: mucha gente cree que el 2 de agosto de 2026 entraron en vigor los requisitos de "alto riesgo" (evaluaciones de conformidad, gestión de riesgos, supervisión humana obligatoria…). No es así. El paquete conocido como Digital Omnibus, acordado en 2026, pospuso esas obligaciones de alto riesgo hasta 2 de diciembre de 2027 (y hasta agosto de 2028 para la IA embebida en productos ya regulados). El resultado es un mapa a dos velocidades que conviene entender antes de tocar el roadmap.

Este artículo es una guía de producto, no asesoramiento jurídico. Para la interpretación fina de tu caso, habla con tu equipo legal. Lo que sí podemos aportar es la traducción a decisiones de ingeniería: qué construir, cuándo y para quién aplica.

El mapa a dos velocidades

La forma rápida de situarte: hay dos bloques del AI Act con calendarios distintos.

  • Transparencia (Art. 50): vigente desde el 2 de agosto de 2026. Aplica a casi cualquier sistema que interactúe con personas o genere contenido, sea o no "de alto riesgo". Es lo que probablemente te afecta hoy.
  • Alto riesgo (Anexo III): pospuesto al 2 de diciembre de 2027. Aplica a casos de uso concretos y sensibles (contratación, scoring crediticio, diagnóstico médico, biometría…). Tienes más margen, pero no es un pase libre.

El error caro es asumir que, como "lo de alto riesgo" se retrasó, no hay nada que hacer en 2026. La transparencia se dejó deliberadamente fuera de ese retraso.

Qué exige el Artículo 50 (y a quién)

El Artículo 50 impone deberes de información según el tipo de sistema:

  • Chatbots y asistentes conversacionales — Art. 50(1). Si tu sistema está diseñado para interactuar directamente con personas, el usuario debe saber que habla con una IA, y saberlo en la primera interacción. Obligación del proveedor del sistema.
  • Contenido sintético (IA generativa) — Art. 50(2). Las salidas generadas por IA (texto, imagen, audio, vídeo) deben ir marcadas en formato legible por máquina y ser detectables como generadas artificialmente. Es una obligación técnica, no un simple aviso visual.
  • Reconocimiento de emociones y categorización biométrica — Art. 50(3). Hay que informar a las personas expuestas a estos sistemas.
  • Deepfakes — Art. 50(4). Quien despliega contenido manipulado o generado que parece real debe revelarlo. En obras artísticas o creativas la divulgación puede hacerse "de manera apropiada" para no arruinar la experiencia.

Cuándo NO aplica (exenciones que importan):

  • Cuando es obvio para una persona razonablemente informada que está ante una IA. Si tu interfaz ya grita "asistente virtual", buena parte del riesgo se reduce, pero no lo des por hecho: el estándar es objetivo, no tu opinión.
  • Edición asistiva que no altera sustancialmente los datos de entrada (por ejemplo, corregir la gramática) queda fuera de la obligación de marcado del 50(2).
  • Texto generado por IA que pasa por revisión humana con responsabilidad editorial tiene exención en el deber de divulgación.
  • Carve-outs para fuerzas y cuerpos de seguridad.

Un matiz de calendario dentro del propio Art. 50: la obligación de marcado legible por máquina para sistemas de IA generativa que ya estaban en el mercado tiene un plazo extendido hasta el 2 de diciembre de 2026. Los deberes de divulgación de chatbots, deepfakes y reconocimiento emocional no tuvieron ese margen: aplican desde el 2 de agosto.

Resumen accionable

ObligaciónA quién aplicaDesde cuándoQué construir
Avisar de que se habla con una IA (50.1)Proveedor de chatbots/asistentes2 ago 2026Disclosure claro en el primer turno de conversación
Marcar contenido generado (50.2)Proveedor de IA generativa2 ago 2026 (marcado de sistemas preexistentes: 2 dic 2026)Marca de agua legible por máquina + metadatos (p. ej. C2PA)
Informar en reconocimiento emocional/biométrico (50.3)Deployer2 ago 2026Aviso a la persona expuesta
Revelar deepfakes (50.4)Deployer2 ago 2026Etiquetado del contenido manipulado
Requisitos de alto riesgo (Anexo III)Sistemas del Anexo III2 dic 2027Gestión de riesgos, supervisión humana, logging, evaluación de conformidad

Las sanciones por incumplir la transparencia llegan hasta 15 millones de euros o el 3% de la facturación mundial anual, la cifra que sea mayor (para pymes y startups se aplica la menor). No es un tema para dejar en el backlog indefinidamente.

Qué implica en tu roadmap

La buena noticia es que casi todo lo exigible hoy es trabajo de producto que ya sabes hacer:

  1. Disclosure de chatbot como requisito, no como copy. Un aviso en el primer mensaje del asistente ("Estás hablando con un asistente de IA") resuelve el 50(1) en la mayoría de los casos. Lo tratamos como una feature con su propio test, no como una nota al pie que un rediseño puede borrar sin querer.
  2. Marcado de contenido generado que sobreviva al pipeline. Aquí está la parte técnica de verdad. Marcar la salida "en formato legible por máquina" implica watermarking y/o metadatos de procedencia (el estándar C2PA es la referencia práctica). Ojo: si tu pipeline recomprime imágenes, reescribe metadatos o pasa el contenido por un CDN que los elimina, la marca puede desaparecer. Hay que verificar que persiste de extremo a extremo.
  3. Logging y trazabilidad desde ya. Aunque el bloque de alto riesgo no sea exigible hasta 2027, registrar qué modelo generó qué, con qué prompt y qué versión, es la base sobre la que se construye todo lo demás. Empezar tarde a instrumentar es lo que convierte una auditoría en un proyecto de meses.

Cuándo NO tienes que hacer nada especial: si tu IA es puramente interna (no interactúa con usuarios finales ni genera contenido que se publica), si te limitas a edición asistiva menor, o si el uso de IA es evidente por diseño, el Art. 50 te toca de forma marginal o nula. No te inventes obligaciones que no tienes: sobre-cumplir también cuesta dinero y ralentiza el producto.

Si trabajas en un sector regulado, no esperes a 2027

El retraso del bloque de alto riesgo a diciembre de 2027 es tentador para posponerlo, pero es una trampa en verticales sensibles. Si construyes en FinTech (scoring, decisiones crediticias), HealthTech (apoyo al diagnóstico) o InsurTech (evaluación de riesgo, contratación automatizada), es muy probable que caigas en el Anexo III. Y los requisitos de alto riesgo —gestión de riesgos documentada, datasets con gobernanza, supervisión humana significativa, evaluación de conformidad— no se implementan en un sprint.

En Dribba llevamos desde 2011 construyendo producto en estos sectores, y la lección se repite: los requisitos que parecen "papeleo" (trazabilidad, control de versiones de modelos, human-in-the-loop real) son en realidad decisiones de arquitectura que cuesta mucho retrofitear. Cuando ya has integrado biometría y SCA en una app bancaria o KYC con proveedores externos, sabes que el compliance se diseña, no se parchea al final.

Nuestra recomendación práctica: usa el margen hasta diciembre de 2027 para preparar la arquitectura (logging, versionado de modelos, puntos de supervisión humana), no para ignorar el problema. Y cumple ya la transparencia del Art. 50, que sí es exigible.

En resumen

  • Vigente hoy (2 ago 2026): transparencia del Art. 50 —chatbots, contenido generado, deepfakes, reconocimiento emocional—. Sin periodo de gracia general.
  • Pospuesto a dic 2027: obligaciones de alto riesgo del Anexo III (Digital Omnibus).
  • Acción inmediata: disclosure de IA, marcado de contenido generado (verifica que persiste) y empezar a instrumentar logging.
  • Sectores regulados: aprovecha el margen para diseñar la arquitectura de compliance, no para posponerla.

Si tu equipo está integrando IA en un producto —conversacional, generativo o en un vertical regulado— y quieres una revisión honesta de qué te aplica y qué construir primero, en Dribba trabajamos exactamente en esa intersección de IA y producto. Hablamos.