Empieza por el rol, no por el nombre de la herramienta
La primera pregunta útil no es si tu empresa usa ChatGPT, Copilot o cualquier otra marca. Es qué hace el sistema, quién lo ofrece y bajo la autoridad de quién se usa.
El Reglamento distingue, entre otros, al proveedor, que desarrolla un sistema o lo comercializa con su nombre o marca, y al responsable del despliegue, que lo usa bajo su autoridad en una actividad profesional. Una misma empresa puede ocupar roles distintos en usos distintos. Comprar una herramienta de terceros suele colocarte como responsable del despliegue, pero una modificación sustancial o una comercialización con marca propia puede cambiar el análisis.
Este punto importa porque el artículo 50 no reparte todas sus obligaciones a cualquier usuario de IA. Los apartados 1 y 2 se dirigen al proveedor. Los apartados 3 y 4 contienen obligaciones concretas para el responsable del despliegue.
El calendario vigente en cuatro fechas
El llamado Digital Omnibus ya no es una propuesta pendiente. El Reglamento (UE) 2026/1744 modificó el calendario del Reglamento de IA.
| Fecha | Qué cambia |
|---|---|
| 2 de febrero de 2025 | Se aplican el artículo 4 sobre alfabetización en IA y las prohibiciones del artículo 5. |
| 2 de agosto de 2026 | Se aplica el artículo 50. También comienza la supervisión del artículo 4. |
| 2 de diciembre de 2027 | Se aplican las reglas de alto riesgo para los sistemas enumerados en el anexo III. |
| 2 de agosto de 2028 | Se aplican las reglas de alto riesgo vinculadas a la legislación de productos del anexo I. |
Las fechas de alto riesgo no convierten todos los usos enumerados en una clasificación automática. El artículo 6 incluye condiciones y posibles exclusiones para determinados sistemas del anexo III. La finalidad concreta, la influencia sobre una decisión y la evaluación del proveedor siguen siendo relevantes.
Artículo 5: dos prohibiciones añadidas en 2026
La reforma entró en vigor el 27 de julio de 2026 y añadió estos supuestos al artículo 5:
- Sistemas que generan o manipulan representaciones realistas de partes íntimas o actividades sexualmente explícitas de una persona identificable sin su consentimiento libre, específico, informado, inequívoco y explícito.
- Sistemas relacionados con la generación o manipulación de material de abuso sexual infantil.
Las condiciones cambian según la organización sea proveedor o responsable del despliegue. Para el responsable del despliegue, la prohibición se centra en el uso intencionado con esa finalidad, no en una salida accidental. El texto también preserva excepciones médicas y defensas legales concretas, entre ellas ciertos usos autorizados para investigación penal o evaluación de seguridad. El triaje puede señalar la necesidad de parar y revisar el caso, pero no sustituye ese análisis.
Artículo 4: medidas de alfabetización adaptadas al contexto
El artículo 4, en la redacción del Reglamento (UE) 2026/1744, pide a proveedores y responsables del despliegue que adopten medidas para apoyar el desarrollo de la alfabetización en IA entre el personal y otras personas que operen o usen sistemas en su nombre. Deben tener en cuenta sus conocimientos técnicos, experiencia, educación, formación, el contexto de uso y las personas afectadas. Ya no exige garantizar un nivel específico de una persona.
Eso no equivale a un curso idéntico para toda plantilla. La Comisión Europea aclara que no exige un certificado concreto ni una estructura de gobernanza única. Para un equipo que usa un asistente de redacción, unas instrucciones prácticas sobre comprobación de fuentes, confidencialidad y límites pueden ser más útiles que una formación técnica genérica. Un equipo que opera un sistema que afecta a candidatos o clientes necesitará medidas más profundas.
Conservar una nota de las medidas adoptadas puede ayudarte a gestionar el programa, pero no debe presentarse como un certificado oficial que el Reglamento no crea.
Artículo 50: transparencia según el rol y el supuesto
Desde el 2 de agosto de 2026, el artículo 50 separa estos escenarios:
- El proveedor de un sistema que interactúa directamente con personas debe diseñarlo para informar de que se trata de IA, salvo cuando resulte evidente.
- El proveedor de un sistema generador de contenido sintético debe facilitar un marcado legible por máquina y detectable como artificial.
- El responsable del despliegue de un sistema de reconocimiento de emociones o categorización biométrica debe informar a las personas expuestas.
- El responsable del despliegue debe revelar las ultrasuplantaciones que publique.
- El responsable del despliegue debe revelar texto generado o manipulado por IA sobre asuntos de interés público, salvo cuando exista revisión humana o control editorial y una persona asuma la responsabilidad editorial.
No existe una obligación general de etiquetar cualquier texto que haya recibido ayuda de IA. Tampoco conviene prometer atención humana en un aviso de chatbot si el servicio no la ofrece. La guía específica sobre el artículo 50 explica cómo elegir un aviso sin mezclar deberes de proveedor y deployer.
Alto riesgo: una señal para revisar, no un veredicto de doce preguntas
El anexo III enumera determinados usos en biometría, educación, empleo, servicios esenciales y otros ámbitos. Un sistema de cribado de candidaturas, por ejemplo, merece una revisión de alto riesgo. Aun así, el encaje jurídico depende de su finalidad y del artículo 6.3.
Si la señal aparece, el paso responsable es reunir la documentación del proveedor, describir la función real del sistema, comprobar cómo influye en las decisiones y obtener una revisión adecuada. Un test breve puede ordenar preguntas. No puede emitir una declaración de conformidad.
Qué documentación tiene sentido preparar
El Reglamento no impone a toda empresa un paquete idéntico de tres documentos. Sí puedes usar tres herramientas para ordenar el trabajo:
- Un inventario interno para saber qué sistemas existen, quién los usa y con qué finalidad.
- Una política de uso voluntaria para convertir tus decisiones en reglas internas.
- Avisos contextuales únicamente para los supuestos del artículo 50 que hayas confirmado.
GDPR.Direct genera borradores editables de estas piezas. El resultado del test es un triaje preliminar y debe revisarse antes de aprobar documentos o publicar avisos.
Revisar un uso de IA en 12 preguntas →