AIComplianceEthics

El Reglamento de IA de la UE para equipos de redes sociales: qué aplica de verdad

Reglamento de IA de la UE, plenamente aplicable desde agosto de 2026: qué obliga de verdad a los equipos de redes sociales (deepfakes, formación) y qué no.

Dan — Founder, SocialKit11 min read

El Reglamento de IA de la UE clasifica los sistemas de IA por nivel de riesgo y coloca la inmensa mayoría de sus obligaciones sobre las empresas que construyen esos sistemas, no sobre los equipos de marketing que los usan. Para un equipo de redes sociales, la mayor parte del texto sencillamente no va dirigida a ti — lo que sí muerde es un artículo de transparencia que cubre los deepfakes y cierto contenido sintético, más un deber de competencia del personal en vigor desde principios de 2025. Su fecha de aplicación general es el 2 de agosto de 2026, mañana en el momento de publicar esto, así que conviene saber qué líneas tocan tu trabajo antes de que alguien en el Slack de tu equipo anuncie que ahora todo pie de foto asistido por IA necesita una etiqueta.

Esta es una lectura de profesional, no asesoramiento legal. Si tu trabajo roza la publicidad de contratación, los servicios financieros, las afirmaciones sobre salud o la biometría, busca un asesor cualificado para tu caso.

Responsable del despliegue, no proveedor: la distinción que lo decide casi todo

El Reglamento reparte los deberes entre dos figuras. Un proveedor desarrolla un sistema o modelo de IA y lo introduce en el mercado de la UE bajo su propio nombre. Un responsable del despliegue utiliza un sistema de IA bajo su propia autoridad en el marco de una actividad profesional.

Si le pides a un modelo de chat que redacte pies de foto, generas imágenes en una herramienta de diseño o usas un generador de vídeo, eres responsable del despliegue. Casi todas las obligaciones pesadas del Reglamento — documentación técnica, evaluación de la conformidad, marcado CE, sistemas de gestión de la calidad, registro en bases de datos, marcas de agua legibles por máquina en los resultados — recaen en el proveedor. La excepción que conviene vigilar: si dejas de usar la herramienta de otro y empiezas a construir y poner tu marca a tu propio asistente de IA, puedes acercarte al estatus de proveedor. Consulta con un asesor en lugar de dar por hecho que sigues en el camino del responsable del despliegue.

En qué punto está el calendario en agosto de 2026

El Reglamento entró en vigor el 1 de agosto de 2024 y se ha ido activando por fases:

FaseQué se activó
Febrero de 2025Prácticas prohibidas; deber de alfabetización en IA para proveedores y responsables del despliegue
Agosto de 2025Obligaciones de los modelos de IA de uso general; gobernanza; la mayoría de las sanciones
Agosto de 2026Aplicación general, incluido el artículo de transparencia sobre deepfakes y contenido sintético
Agosto de 2027Categorías restantes, incluida la IA integrada en productos regulados

Una advertencia honesta: a fecha de agosto de 2026, el calendario y el alcance del capítulo de alto riesgo del Reglamento han sido objeto de un debate activo de modificación a nivel de la UE. Si es plausible que tu trabajo toque una categoría de alto riesgo, confirma las fechas vigentes con un asesor y no con un artículo de blog.

Qué se aplica de verdad a un equipo normal de redes sociales

1. Divulgación de deepfakes

Esta es la importante. Si utilizas un sistema de IA para generar o manipular imagen, audio o vídeo que se asemeje a personas, objetos, lugares o hechos reales y que de forma plausible pudiera parecer auténtico, tienes que divulgar que se generó o manipuló artificialmente. La definición de deepfake del Reglamento se apoya exactamente en ese test de semejanza más credibilidad. En la práctica:

  • Dentro del alcance: un avatar de IA fotorrealista presentando tu producto como portavoz; una voz en off clonada; un vídeo de "testimonio de cliente" generado; una escena fotorrealista de tu producto en un lugar que nunca existió.
  • Fuera del alcance: un gráfico obviamente ilustrado o estilizado; un fondo abstracto; cualquier cosa que ningún espectador razonable confundiría con una fotografía o una grabación real.

Existe una excepción para las obras evidentemente artísticas, satíricas o de ficción: la divulgación sigue existiendo, pero puede gestionarse de forma que no arruine la pieza. Un sketch de parodia no necesita un aviso estampado sobre el primer fotograma.

Si los visuales de IA son rutina para ti, este es el deber que hay que incorporar a tu proceso — nuestras guías de generación de imágenes con IA y vídeo con IA para redes cubren el mismo terreno.

2. Alfabetización en IA: ya en vigor y barata de cumplir

Desde febrero de 2025, los responsables del despliegue tienen el deber de garantizar un nivel suficiente de alfabetización en IA entre el personal que opera sistemas de IA en su nombre, proporcionado a su función y a su contexto. No hay temario prescrito, ni certificación, ni trámite que presentar.

Lo que lo cumple en un equipo pequeño no tiene nada de glamuroso: una nota de qué herramientas están aprobadas y para qué, una sesión breve sobre el riesgo de alucinaciones y las reglas de datos confidenciales, y un registro fechado de que ocurrió. Si ya mantienes una política de uso de IA para tu equipo social, añade un registro de formación y el nombre de un responsable y ya tienes algo concreto para el cuestionario de compras de un cliente.

3. Texto generado por IA sobre asuntos de interés público

El deber de divulgación aplicado al texto es más estrecho de lo que casi todo el mundo supone. Se aplica al texto generado o manipulado por IA publicado con el fin de informar al público sobre asuntos de interés público — y decae por completo cuando el contenido ha pasado por una revisión humana o un control editorial y una persona o empresa asume la responsabilidad editorial sobre él.

El pie de foto de un lanzamiento de producto no es un asunto de interés público. Un conjunto de hashtags tampoco. Un hilo de la sala de prensa de una marca explicando un tema de salud pública o comentando un debate político sí podría serlo — e incluso entonces, un humano con nombre y apellidos que revise y asuma el texto lo resuelve. La revisión humana dentro de tu flujo de publicación es el mecanismo de cumplimiento, no un extra opcional.

4. Prácticas que sencillamente no debes tocar

Un puñado de usos de la IA están prohibidos de plano desde febrero de 2025. Los que de vez en cuando se acercan al marketing:

  • Extracción no selectiva de imágenes faciales de internet o de circuitos cerrados de televisión para crear bases de datos de reconocimiento facial.
  • Inferir emociones de los empleados en el lugar de trabajo (fuera de casos médicos o de seguridad muy concretos).
  • Categorización biométrica usada para deducir raza, opiniones políticas, afiliación sindical, creencias religiosas u orientación sexual.
  • Técnicas manipuladoras o subliminales que distorsionen materialmente el comportamiento y causen un perjuicio significativo.

Si un proveedor te vende una herramienta que lee rostros en un directo para puntuar el sentimiento, o promete crear audiencia a partir de datos faciales recolectados, es un no rotundo por muy buena que sea la demo.

5. IA conversacional

Los sistemas que interactúan directamente con personas deben dejar claro que son IA salvo que resulte obvio. El deber recae en los proveedores, pero el resultado es el mismo: no dejes que un bot pase por persona. Si usas automatización de DM asistida por IA, identifica al asistente en su primer mensaje.

La lista de cosas que no exige

La ansiedad suele ser más ruidosa que la obligación. Como responsable del despliegue que gestiona redes sociales orgánicas normales, el Reglamento no te exige:

  • Etiquetar pies de foto, ganchos, conjuntos de hashtags o primeros borradores asistidos por IA.
  • Etiquetar la ayuda de gramática, tono, traducción o edición estándar — los resultados que no alteran sustancialmente el significado de lo que tú aportaste quedan explícitamente excluidos del deber de marcado.
  • Incrustar tú mismo marcas de agua legibles por máquina. Eso corresponde al proveedor de la herramienta; no eliminar los metadatos que tus herramientas adjuntan es una buena práctica, más que una obligación declarada del responsable del despliegue.
  • Nombrar a un responsable de IA. En el Reglamento no existe tal figura.
  • Registrar tus herramientas ante una autoridad nacional ni en ninguna base de datos de la UE.
  • Realizar una evaluación de la conformidad, mantener un sistema de gestión de la calidad o elaborar documentación técnica.
  • Completar una evaluación de impacto sobre los derechos fundamentales — eso apunta a despliegues de alto riesgo por parte de organismos públicos y a unos pocos servicios regulados, no a redactar pies de foto.
  • Etiquetar sugerencias de programación derivadas de IA, recomendaciones de mejor hora o resúmenes de analítica.

¿Se aplica si no estás en la UE?

A menudo, sí. El Reglamento alcanza a los responsables del despliegue establecidos o ubicados en la Unión, y también a los de terceros países cuando el resultado del sistema de IA se utiliza en la Unión. Una agencia británica o estadounidense que produce vídeo generado por IA para la audiencia alemana de un cliente debería asumir que está dentro del alcance. Para las agencias que gestionan trabajo social asistido por IA en geografías mixtas, un único estándar — el más estricto — es mejor que dos procesos de contenido.

Las sanciones, en su justa medida

Las cifras de titular son grandes: hasta €35 millones o el 7% del volumen de negocio anual global para las prácticas prohibidas, y hasta €15 millones o el 3% para la mayoría del resto de infracciones, incluidos los deberes de transparencia. Dos cosas atemperan el pánico. Para las pymes y las startups el tope es el importe menor entre la cantidad fija y el porcentaje, no el mayor. Y una agencia pequeña que etiqueta sus avatares de IA y mantiene un registro de formación no es el objetivo.

El Reglamento de IA no es tu único libro de normas

Las políticas de las plataformas son independientes, contractuales y globales. Meta, TikTok y YouTube tienen cada una su propio sistema de etiquetado de contenido de IA, y sus umbrales no encajan limpiamente con los del Reglamento. La etiqueta nativa de IA de una plataforma suele ser la forma más limpia de cumplir con ambas cosas a la vez — consulta el funcionamiento de cada red en la que publicas en nuestra página de plataformas compatibles.

El RGPD sigue rigiendo cualquier dato personal que introduzcas en un modelo, y el derecho de consumo sigue prohibiendo las prácticas comerciales engañosas — posiblemente un riesgo real mayor para quien genere testimonios de aspecto falso. Las cuestiones éticas en torno a la IA en el marketing de redes sociales no se resuelven porque una norma haya trazado una línea en algún sitio. El cumplimiento es el suelo mínimo.

Cómo integrarlo en tu SOP de publicación

Las reglas que viven en un documento de política y en ningún otro sitio no sobreviven a una semana ajetreada. Tres movimientos prácticos:

Añade un campo de procedencia de IA a tu brief de contenido. Una línea por activo: qué se generó con IA, con qué herramienta y si representa algo real. Ese es tu rastro de evidencias. Intégralo en tu SOP de redes sociales para que se convierta en memoria muscular en lugar de en una tarea de cumplimiento aparte.

Pon a un humano con nombre delante del botón de publicar. Un flujo de aprobación de contenido estructurado convierte "revisamos las cosas" en una afirmación defendible. En SocialKit, los flujos de aprobación están disponibles en los planes Team y Enterprise, así que la puerta del visto bueno vive dentro de la cola de programación en lugar de en una hoja de cálculo paralela, y el calendario visual muestra qué sigue pendiente de revisión.

Gestiona la divulgación por plataforma, no de forma global. Los mecanismos de etiquetado difieren según la red: unas quieren un interruptor nativo, otras esperan una línea dentro del pie de foto. Componer una vez y personalizar el pie de foto por plataforma te permite adjuntar la divulgación correcta a cada destino sin mantener once borradores. Nuestra guía sobre qué divulgar y cómo cubre la redacción; trata la ubicación como parte de tus límites de la automatización.

Tu checklist de una página

  1. Clasifícate. Responsable del despliegue para toda herramienta de IA lista para usar. Marca para revisión legal cualquier cosa que construyas y lances con tu marca.
  2. Lista tus herramientas de IA. Para qué está aprobada cada una y qué datos no deben pegarse nunca en ella.
  3. Registra la formación en alfabetización en IA. Una sesión fechada con sus asistentes. Repítela cuando la lista de herramientas cambie de forma significativa.
  4. Filtra las prácticas prohibidas. Nada de extracción de rostros, nada de inferencia de emociones sobre el personal, nada de categorización biométrica. Pregunta directamente a los proveedores.
  5. Fija una regla para los deepfakes. Todo medio fotorrealista generado o alterado por IA que pudiera pasar por real se divulga. Redacta la fórmula estándar una sola vez.
  6. Registra la procedencia de cada activo. Herramienta usada, qué se generó y si representa algo real.
  7. Exige un visto bueno humano con nombre antes de publicar. El mayor peso con el menor esfuerzo.
  8. Etiqueta la IA conversacional. Todo bot que responda DMs o comentarios se identifica desde el principio.
  9. Comprueba las etiquetas de plataforma por separado. Interruptores nativos donde existan; divulgación dentro del pie de foto donde no.
  10. Intégralo en tu política de redes sociales escrita en lugar de mantener un documento de IA separado que nadie abre.
  11. Nombra a un responsable y una fecha de revisión. Una política que no es de nadie se pudre en dos trimestres.

La mayoría de los equipos descubrirán que ya cumplen siete u ocho de estos puntos y simplemente no los han puesto por escrito. La brecha es de documentación, no de comportamiento — y arreglarlo es cosa de una tarde, no de un proyecto.

Si quieres que la puerta de revisión y la divulgación por plataforma vivan junto a tu calendario, SocialKit cubre las 11 redes en todos los planes, desde €29/mes en Solo (€17.40/mes con facturación anual a fecha de agosto de 2026) con una prueba gratuita de 7 días. Empieza en la página de precios e incorpora el paso de revisión antes de que se vuelva urgente.