Actualizado el 16 julio 2026

Marcado de IA legible por máquina con C2PA, IPTC y marca de agua explicado

Actualizado: 21 de julio de 2026

El marcado de IA legible por máquina, sustentado técnicamente por C2PA, los metadatos IPTC y las marcas de agua invisibles, es la parte del Reglamento de IA de la UE (AI Act) que más preguntas genera. A diferencia de un icono UE visible o de un texto como «generado por IA», este marcado es invisible para las personas: está integrado en el propio archivo y lo lee el software. Este artículo explica los tres procedimientos en detalle, qué exige concretamente el artículo 50, apartado 2 del Reglamento de IA de la UE (AI Act), por qué tiene sentido combinarlos, y cómo escribes los marcados paso a paso en tus imágenes y vídeos.

Lo más importante en resumen

  • Obligatorio a partir del 2 de agosto de 2026: los proveedores de contenido sintético deben marcar sus salidas de IA de forma legible por máquina como generadas artificialmente, conforme al artículo 50, apartado 2 del Reglamento de IA de la UE (AI Act).
  • Tres procedimientos están establecidos: IPTC/XMP (DigitalSourceType), C2PA / Content Credentials (manifiesto firmado) y la marca de agua invisible (anclada en los píxeles).
  • Ninguna técnica por sí sola cumple los cuatro criterios «eficaz, interoperable, robusta, fiable»: la combinación es el camino seguro.
  • Período transitorio: para los sistemas puestos en el mercado antes del 2 de agosto de 2026, el marcado legible por máquina queda aplazado al 2 de diciembre de 2026 en virtud del Digital Omnibus (provisional, a fecha de mayo de 2026). La fecha límite central y la obligación visible del responsable del despliegue (apartado 4) se mantienen en el 2 de agosto de 2026.
  • Al responsable del despliegue (e-commerce, marketing, D2C) le afecta principalmente la obligación visible del apartado 4; el nivel legible por máquina es para él una señal adicional potente.
  • Sanciones: las infracciones de las obligaciones de transparencia pueden sancionarse con hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial.

Índice

  1. Qué exige el artículo 50, apartado 2 para el marcado de IA legible por máquina
  2. IPTC DigitalSourceType: la base de los metadatos
  3. C2PA / Content Credentials: firma y procedencia
  4. Marca de agua invisible: resiste la recompresión
  5. Los tres procedimientos comparados
  6. Escenarios prácticos y casos límite
  7. Guía: escribir tú mismo los metadatos
  8. Lista de verificación de cumplimiento
  9. FAQ

Qué exige el artículo 50, apartado 2 del Reglamento de IA de la UE (AI Act) para el marcado de IA legible por máquina con C2PA

El artículo 50 del Reglamento de IA lleva por título «Transparency Obligations for Providers and Deployers». El apartado 2 se dirige a los proveedores de sistemas de IA que generan contenido sintético de imagen, audio, vídeo o texto. Estos deben marcar sus salidas de forma que sean legibles por máquina y reconocibles como generadas o manipuladas artificialmente. Con ello, el marcado de IA legible por máquina con C2PA y los procedimientos afines quedan anclados jurídicamente por primera vez.

El texto legal no impone deliberadamente ninguna tecnología concreta. Sin embargo, exige que la solución se implemente de forma «eficaz, interoperable, robusta y fiable, en la medida en que sea técnicamente viable». Precisamente en estos cuatro criterios reside la dificultad: un procedimiento aislado rara vez los cumple por completo. Por eso las directrices de la Comisión Europea sobre las obligaciones de transparencia mencionan expresamente tres enfoques establecidos, los metadatos IPTC (XMP), C2PA / Content Credentials y la marca de agua, que se pueden emplear por separado o combinados.

Las principales fechas límite de un vistazo:

Obligación Base jurídica Fecha límite
Marcado legible por máquina (sistemas nuevos) Artículo 50, apartado 2 2 de agosto de 2026
Marcado legible por máquina (sistemas anteriores al 2.8.2026) Digital Omnibus (provisional) 2 de diciembre de 2026
Divulgación visible de deepfakes / textos Artículo 50, apartado 4 2 de agosto de 2026
Divulgación en chatbots Artículo 50, apartado 1 2 de agosto de 2026

Por tanto, la fecha límite central sigue siendo el 2 de agosto de 2026 (24 meses después de la entrada en vigor el 1 de agosto de 2024). El Digital Omnibus solo aplaza la obligación legible por máquina (apartado 2) para los sistemas ya existentes; el marcado visible del responsable del despliegue (apartado 4) no queda aplazado. Encontrarás un resumen completo de plazos y multas en Plazos y multas del AI Act.

Una nota sobre el reparto de roles: la mayoría de las empresas del comercio electrónico, el marketing o el D2C son jurídicamente responsables del despliegue y están sujetas principalmente a la obligación de marcado visible del apartado 4. La obligación legible por máquina del apartado 2 recae en primer lugar sobre los proveedores de los generadores (por ejemplo OpenAI, Google, Adobe). En la práctica, no obstante, es prudente cubrir ambos niveles. La distinción exacta se explica en el artículo Proveedor o responsable del despliegue, quién tiene qué obligaciones. Quien quiera entender primero el marco jurídico completo encontrará las bases en el artículo pilar sobre la obligación de marcado de IA según el Reglamento de IA de la UE.

IPTC DigitalSourceType: la base de los metadatos (XMP)

El camino más sencillo y más ampliamente compatible pasa por los IPTC Photo Metadata. El campo relevante se llama DigitalSourceType y se guarda en el bloque XMP del archivo, el mismo estándar que también usan las agencias de imágenes, los sistemas editoriales y programas como Adobe Photoshop, Lightroom o Capture One.

Para el contenido de IA, sobre todo dos valores son determinantes:

  • trainedAlgorithmicMedia, el contenido fue generado por completo por un modelo de IA entrenado (el clásico «texto a imagen», por ejemplo una imagen de producto totalmente generada).
  • compositeWithTrainedAlgorithmicMedia, una imagen ya existente fue parcialmente modificada o complementada con IA (por ejemplo una foto de producto real con un fondo generado por IA o un retoque con IA).

Esta distinción coincide con la lógica de los iconos UE opcionales, que separan «fully AI-generated» de «partially AI-modified»; más al respecto en Iconos UE para contenido de IA.

Ejemplo concreto: un comerciante de moda genera una imagen de catálogo por completo con IA. Correctamente definido, el campo indica entonces DigitalSourceType = trainedAlgorithmicMedia. Si ese mismo comerciante toma una foto real y sustituye solo el fondo con IA, compositeWithTrainedAlgorithmicMedia es el valor correcto. Al verificar un archivo ajeno, el campo señala por tanto no solo si intervino la IA, sino también en qué medida.

La ventaja: XMP es un estándar abierto y documentado, leído y escrito por innumerables programas. Una imagen de IA con un DigitalSourceType correctamente definido señala «generada artificialmente» en todas las plataformas.

La desventaja: los metadatos XMP no están firmados y son fáciles de eliminar. Una simple captura de pantalla, una conversión de formato o una nueva subida en muchas plataformas de redes sociales los borra sin dejar rastro. IPTC es, por tanto, una base necesaria, pero no infalsificable, si quieres escribir metadatos de imagen con IA.

C2PA / Content Credentials: firma y procedencia

C2PA (Coalition for Content Provenance and Authenticity) va bastante más allá. En lugar de limitarse a definir un campo, C2PA adjunta al archivo un manifiesto firmado criptográficamente, las llamadas Content Credentials. En él consta de forma trazable con qué y cuándo se creó el contenido, así como qué pasos de edición siguieron después. Se habla de procedencia (provenance): una cadena de origen verificable.

La diferencia decisiva frente al IPTC puro es la firma digital. Si el archivo se manipula posteriormente, la firma se rompe y una herramienta de verificación detecta la discrepancia. A través de un visor C2PA, por ejemplo el portal de verificación abierto de la Content Authenticity Initiative, se puede leer y verificar el manifiesto. Este enfoque es el que mejor cumple los criterios de «robusto» y «fiable» del artículo 50, apartado 2.

Lo que suele constar típicamente en un manifiesto C2PA:

  • el creador o la herramienta de IA generadora (agente de software),
  • la marca de tiempo de la creación,
  • la cadena de pasos de edición («assertions»),
  • una indicación de generación por IA (trainedAlgorithmicMedia, de forma análoga a IPTC),
  • la firma del certificado emisor.

C2PA está respaldado por una amplia coalición industrial (entre otros Adobe, Microsoft, importantes fabricantes de cámaras) y se considera el estándar de facto para la procedencia de contenido. Grandes generadores como los modelos de Adobe Firefly ya incorporan Content Credentials por defecto.

El punto débil: el manifiesto C2PA también puede perderse si una plataforma elimina todos los metadatos al subir el archivo o recodifica la imagen. La firma protege contra la manipulación no advertida, no contra la eliminación completa. Precisamente por eso entra en juego la tercera técnica.

Marca de agua invisible: resiste la recompresión

Una marca de agua invisible (robusta) incorpora el marcado directamente en los datos de píxeles de la imagen, no en un bloque de metadatos. Es imperceptible para el ojo humano; sin embargo, un detector adecuado puede leerla. Procedimientos conocidos de marca de agua invisible en contenido de IA son, por ejemplo, SynthID (Google) o las marcas de agua clásicas en el dominio de frecuencia.

La gran ventaja: una marca de agua así resiste la recompresión, el reescalado y una edición moderada, y no se pierde ni siquiera cuando una plataforma elimina todos los metadatos. Donde IPTC y C2PA fallan ante la eliminación de metadatos, la marca de agua en los píxeles se mantiene firme. Es, por tanto, el nivel más resistente de los tres, especialmente relevante para contenido que se difunde a través de anuncios de Meta e Instagram o de mercados como Amazon y eBay, donde los metadatos se pierden regularmente al subir el archivo.

Los límites: las marcas de agua son más propietarias y menos interoperables; sin el detector adecuado, la información no se puede leer. Una edición intensa, un recorte ajustado o un nuevo procesamiento con IA pueden debilitar o destruir la señal. Como solución única, por tanto, tampoco es suficiente. En el contenido en movimiento se añaden más matices, tratados en el artículo Marcar vídeos de IA.

Los tres procedimientos comparados, y por qué la combinación

Ninguna de las tres técnicas cumple por sí sola los cuatro requisitos (eficaz, interoperable, robusto, fiable). Solo la combinación compensa las debilidades de cada uno de los demás procedimientos.

Procedimiento Infalsificable Interoperable Resiste la recompresión / eliminación de metadatos Visible para las personas
IPTC / XMP (DigitalSourceType) No (sin firma) Muy alta No, se elimina fácilmente No
C2PA / Content Credentials Sí (firmado) Alta Parcialmente, el manifiesto puede eliminarse No (verificable mediante visor)
Marca de agua invisible Condicional Baja (requiere detector) Sí, anclada en los píxeles No
Etiqueta UE visible / texto No Muy alta Sí (forma parte de la imagen) Sí

La lógica de la combinación:

  • IPTC/XMP aporta el marcado base, legible universalmente.
  • C2PA añade infalsificabilidad y una cadena de procedencia verificable.
  • La marca de agua garantiza que el marcado se mantenga incluso cuando desaparecen todos los metadatos.
  • Un icono UE visible o la indicación «generado por IA» cumple además la obligación del responsable del despliegue del apartado 4 frente al espectador humano. El conjunto oficial de iconos UE es opcional; la obligación de marcado en sí no lo es.

Precisamente a esta estrategia escalonada se refiere el artículo 50, apartado 2, cuando exige ser «eficaz, interoperable, robusto y fiable». Para los proveedores, la combinación es el camino más seguro hacia el cumplimiento; para los responsables del despliegue, constituye una señal adicional potente que documenta su propia diligencia.

Escenarios prácticos y casos límite

La teoría suena clara, pero en la práctica los detalles marcan la diferencia. Tres casos típicos:

Escenario 1, imagen de producto con IA para la tienda online: un comerciante D2C genera una imagen hero completamente con IA. Como responsable del despliegue, solo debe el marcado visible si se trata de un deepfake o de contenido de interés público; una simple imagen de producto normalmente no entra en esa categoría. Aun así, se recomienda el marcado legible por máquina más un icono UE opcional, para evitar riesgos de requerimientos legales y una penalización de posicionamiento en las plataformas. Más detalles sobre el contexto comercial en Marcado de IA en el comercio electrónico y el marketing.

Escenario 2, deepfake en publicidad: si se genera con IA a una persona de apariencia real o se clona su voz, el apartado 4 se aplica de inmediato: el responsable del despliegue debe divulgar el contenido visiblemente como generado por IA, y ello desde el 2 de agosto de 2026 sin aplazamiento. Qué se considera exactamente un deepfake lo explica Marcado de deepfakes según el Reglamento de IA de la UE.

Escenario 3, arte y sátira: para el contenido manifiestamente artístico, creativo o satírico rige un estándar más ligero. La divulgación puede hacerse de forma que no perjudique la obra, por ejemplo en el texto que la acompaña en lugar de como una superposición intrusiva. El nivel legible por máquina no se ve afectado por ello y se puede integrar sin problemas.

Caso límite, eliminación de metadatos: el error práctico más frecuente es suponer que un campo IPTC definido una vez «se mantendrá de alguna manera». No se mantiene. En cuanto el archivo pasa por el proceso de una plataforma social, el marcado base suele desaparecer. Solo la marca de agua en los píxeles y, según la plataforma, el manifiesto C2PA sobreviven. Quien confía exclusivamente en IPTC corre el riesgo de que en el punto de difusión ya no exista ningún marcado legible por máquina.

Guía: escribir tú mismo los metadatos y la marca de agua

La teoría se puede leer en todas partes, pero una herramienta que escriba realmente el marcado en el archivo falta en gran medida en el ámbito de habla hispana. Precisamente ahí entra nuestra herramienta de marcado de IA gratuita. Así es como debes proceder:

  1. Sube el archivo. Arrastra y suelta tu imagen o vídeo de IA en la herramienta. Antes puedes comprobar mediante «Verificar archivo» si ya existe un marcado.
  2. Elige el tipo de fuente. Determina si el contenido es totalmente generado por IA (trainedAlgorithmicMedia) o solo parcialmente modificado por IA (compositeWithTrainedAlgorithmicMedia). La herramienta establece el DigitalSourceType IPTC correcto en el bloque XMP.
  3. Añade C2PA y marca de agua. Activa opcionalmente un manifiesto C2PA y una marca de agua invisible, para obtener infalsificabilidad y resistencia frente a la eliminación de metadatos.
  4. Coloca el icono UE visible. Posiciona el icono UE oficial mediante arrastrar y soltar sobre la imagen o el vídeo, para cumplir además la obligación del responsable del despliegue del apartado 4.
  5. Asegura la prueba. El proceso se documenta de forma inalterable en el registro de marcado, incluyendo un hash SHA-256, marca de tiempo y exportación CSV. Así puedes demostrar, en caso de duda, que y cuándo realizaste el marcado.
  6. Escala. Para volúmenes mayores, utiliza el procesamiento por lotes (hasta 50 archivos en ZIP) o la API REST.

La exportación de la prueba es la ventaja decisiva frente a los generadores puramente del lado del cliente: el registro, el procesamiento por lotes y la API funcionan en el servidor, de modo que obtienes un protocolo de cumplimiento verificable.

Lista de verificación de cumplimiento: marcado legible por máquina

  • Rol aclarado, ¿eres proveedor o responsable del despliegue para este contenido? (Ver Obligaciones de proveedor y responsable del despliegue.)
  • Tipo de fuente correcto, trainedAlgorithmicMedia frente a compositeWithTrainedAlgorithmicMedia correctamente asignado.
  • IPTC/XMP definido como marcado base universal.
  • Manifiesto C2PA añadido cuando se requiere infalsificabilidad.
  • Marca de agua invisible incorporada cuando el contenido pasa por plataformas que eliminan los metadatos.
  • Marcado visible añadido allí donde se aplica el apartado 4 (deepfakes, contenido de interés público).
  • Prueba documentada (hash, marca de tiempo, exportación del registro).
  • Plazos respetados, 2 de agosto de 2026 como fecha límite central; 2 de diciembre de 2026 solo para sistemas ya existentes (apartado 2, provisional).

Encontrarás una versión completa, para todos los roles, en la lista de verificación de marcado de IA.

Preguntas frecuentes (FAQ)

¿Qué es C2PA / Content Credentials y lo necesito?

C2PA es un estándar industrial abierto que adjunta a un archivo datos de procedencia y edición en forma de manifiesto firmado criptográficamente («Content Credentials»). Si lo necesitas obligatoriamente depende de tu rol: para los proveedores de contenido sintético, un marcado así de robusto e infalsificable es el camino más seguro para cumplir el artículo 50, apartado 2. Los responsables del despliegue se benefician de ello como una señal de prueba adicional potente.

¿A partir de cuándo se aplica la obligación de marcado legible por máquina?

La fecha límite central es el 2 de agosto de 2026. Para los sistemas puestos en el mercado antes de esa fecha, el marcado legible por máquina queda aplazado al 2 de diciembre de 2026 en virtud del Digital Omnibus (provisional, a fecha de mayo de 2026). El marcado visible del responsable del despliegue del apartado 4 no se ve afectado por ello.

¿El marcado de IA tiene que ser realmente legible por máquina?

Para los proveedores de contenido sintético, el artículo 50, apartado 2 exige un marcado legible por máquina. Los responsables del despliegue en el comercio electrónico o el marketing deben principalmente el marcado visible del apartado 4; para ellos, el nivel legible por máquina es voluntario, pero recomendable como prueba de diligencia.

¿Quién es responsable del marcado legible por máquina?

La obligación del apartado 2 recae sobre el proveedor del sistema de IA que genera el contenido (por ejemplo, el proveedor del generador de imágenes). El responsable del despliegue, que utiliza el contenido, es responsable de la divulgación visible según el apartado 4. En la práctica deberías cubrir ambos niveles.

¿Cómo añado metadatos C2PA o XMP a mi imagen?

Lo más sencillo es usar una herramienta que escriba los metadatos directamente en el archivo. Con nuestra herramienta defines el DigitalSourceType IPTC, añades opcionalmente un manifiesto C2PA y una marca de agua invisible, y documentas el proceso en el registro, sin conocimientos de programación e incluso por lotes.

¿Cuál es la diferencia entre una etiqueta visible y una marca de agua invisible?

Una etiqueta visible, como el icono UE o el texto «generado por IA», se dirige al espectador humano y cumple la obligación del responsable del despliegue del apartado 4. Una marca de agua invisible es imperceptible para las personas, está incorporada en los datos de píxeles y la lee el software; sirve para el marcado legible por máquina y también resiste la eliminación de metadatos.

¿El marcado resiste la subida a redes sociales?

Eso depende del procedimiento. Muchas plataformas eliminan todos los metadatos al subir el archivo, y entonces se pierden IPTC/XMP y a menudo también el manifiesto C2PA. Una marca de agua invisible está anclada en la propia imagen y resiste claramente mejor la recompresión y la eliminación de metadatos. Precisamente por eso se recomienda la combinación de varios procedimientos.

¿Basta con el campo IPTC por sí solo para el cumplimiento?

Por regla general, no. IPTC/XMP es legible universalmente, pero no está firmado y es fácil de eliminar. Cumple los criterios de «robusto» y «fiable» del artículo 50, apartado 2 solo de forma limitada. Solo la combinación con C2PA (infalsificabilidad) y una marca de agua (resistencia) constituye la solución eficaz que exige la ley.

¿Qué riesgo hay si falta el marcado o es incorrecto?

Las infracciones de las obligaciones de transparencia del artículo 50 pueden sancionarse con multas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial, según cuál sea el importe mayor. A esto se suman posibles requerimientos legales por competencia desleal. Más al respecto en Sanción y requerimiento legal por falta de marcado de IA.

¿Cómo puedo comprobar si una imagen ajena lleva un marcado C2PA?

A través de un visor C2PA o de la función «Verificar archivo» de nuestra herramienta. Ambos leen el manifiesto y muestran si existe una firma válida y no manipulada. Si falta el manifiesto, puede que nunca se haya definido o que se haya eliminado al subir el archivo; en ese caso, una marca de agua sería la fuente más fiable.

Fuentes

Para profundizar: Marcado de IA, glosario de los términos principales y el resumen Marcar imágenes de IA.


Este artículo no sustituye el asesoramiento jurídico y refleja la situación a 21 de julio de 2026. El Digital Omnibus se encuentra en ese momento todavía en trámite; el régimen de aplazamiento para los sistemas existentes es provisional. Para tu caso concreto, consulta con un asesor legal.

Leer más