Qué cambia hoy para ti si usas IA (2 de agosto de 2026)

Desde hoy, 2 de agosto de 2026, son aplicables las obligaciones de transparencia del artículo 50 del Reglamento de IA de la UE (Reglamento (UE) 2024/1689, arts. 50 y 113), y esta guía te explica paso a paso qué hacer en ChatGPT, Copilot, Gemini o Claude para trabajar con IA reduciendo los riesgos al mínimo. Si buscas el detalle regulatorio y el régimen sancionador para empresas, lo tienes en los principios y frameworks de la IA responsable; aquí vamos a lo operativo.

Un matiz que conviene fijar desde el primer minuto: el Reglamento (UE) 2026/1744, el «Ómnibus de IA» (DOUE de 24 de julio de 2026), concede un transitorio hasta el 2 de diciembre de 2026, pero solo para el marcado técnico legible por máquina que deben implantar los proveedores según el art. 50(2), y solo para sistemas ya en el mercado antes de hoy. Lo que te toca a ti como usuario profesional —revelar que un chatbot es un chatbot, etiquetar deepfakes y señalar el texto de interés público generado por IA— aplica desde hoy, sin transitorio.

Aquí no vamos a definir qué es la IA responsable ni sus pilares: este artículo es el cómo del día a día, con las manos en el teclado. Encontrarás una tabla para saber qué te aplica según tu perfil, una comparativa de privacidad de las cuatro grandes herramientas, prompts malos y buenos copiables, un método de cuatro filtros para supervisar salidas, una plantilla de registro, textos de etiquetado listos para pegar y una checklist imprimible. Todo el contenido es informativo: para decisiones legales sobre tu caso concreto, consulta a un profesional.

Antes de empezar: qué te aplica según quién eres

El Reglamento de IA no trata igual a todos. El criterio que ordena esta tabla está en el art. 3.4 del AI Act: «responsable del despliegue» es toda persona física o jurídica que usa un sistema de IA bajo su autoridad, excepto en el marco de una actividad personal no profesional. El particular queda fuera; el autónomo y la empresa que usan IA profesionalmente quedan dentro.

PerfilQué normas te alcanzanQué debes hacer desde hoyRiesgo principal si lo ignoras
Usuario particularFuera del AI Act como responsable del despliegue (art. 3.4)Buenas prácticas voluntarias: proteger tus datos y verificar las salidasExponer tus datos personales o difundir errores de la IA
EmpleadoLa política interna de tu empresa; el deber de alfabetización del art. 4 recae sobre ellaUsar solo herramientas y cuentas aprobadas; formarte en riesgos como las alucinacionesExpediente disciplinario y fuga de datos corporativos
Autónomo / freelanceAI Act como responsable del despliegue; RGPD si tratas datos de clientesEtiquetar deepfakes y texto de interés público (art. 50.4); vigilar qué metes en los promptsSanciones de transparencia y responsabilidad ante tus clientes
Responsable de equipoTodo lo anterior, más garantizar la alfabetización en IA de tu personal (art. 4)Definir herramienta, tipo de cuenta y registro de uso para el equipoResponder por el uso descontrolado de IA de tu gente

Sobre el art. 4 (alfabetización en IA): aplica desde el 2 de febrero de 2025 a cualquier empresa que use IA generativa, no exige certificación alguna y el nivel se modula por rol y riesgo; lo que cambia hoy es que arranca la supervisión por las autoridades de vigilancia del mercado (FAQ oficial de la Comisión Europea). En España, además, el anteproyecto de ley de gobernanza de la IA (Consejo de Ministros, 11 de marzo de 2025) prevé la supervisión de la AESIA y un régimen sancionador específico por no etiquetar contenido generado por IA (las cuantías, en el artículo de principios y frameworks) (Instituto Autor).

Si eres responsable de equipo en una pyme, existe un protocolo de adopción de 90 días con guía propia, enlazada en la sección de perfiles. Y una aclaración de alcance: esta guía no trata el Código de buenas prácticas GPAI, dirigido a proveedores de modelos; está escrita para quien usa las herramientas.

Paso 1. Elige la herramienta adecuada (y la cuenta adecuada)

Elegir bien ya no es tema de nicho: el 37,9% de los españoles de 16 a 74 años ha usado IA generativa según la Encuesta TIC-Hogares 2025 del INE, y ChatGPT domina con el 30,6% de los internautas según el Panel de Hogares de la CNMC (octubre de 2025). La decisión responsable tiene dos capas: qué herramienta y, sobre todo, qué cuenta.

Quién entrena con tus datos y cómo desactivarlo, herramienta por herramienta

  • ChatGPT (Free, Plus y Pro): entrena con tus conversaciones por defecto. Desactívalo en Perfil > Settings > Data Controls > «Improve the model for everyone». Ojo: solo afecta a los chats nuevos, no borra los anteriores (OpenAI Help Center).
  • Gemini (cuenta personal): el ajuste «Keep Activity» viene activado por defecto y permite usar tus chats para entrenar. Se desactiva en myactivity.google.com/product/gemini. Retención por defecto de 18 meses y, aunque lo desactives, los chats se guardan hasta 72 horas para operar el servicio (Google Privacy Hub).
  • Copilot (consumo): el opt-out está en Configuración > Privacidad > «Model training»; en el EEE Microsoft mantiene el entrenamiento desactivado por defecto «hasta nuevo aviso», por lo que el ajuste puede no aparecer (blog oficial de Microsoft, 16-8-2024).
  • Claude (Free, Pro y Max): desde el 28 de agosto de 2025 Anthropic pide una elección explícita: con el entrenamiento activado, la retención pasa a 5 años; con él desactivado, se queda en 30 días (Anthropic).

Tabla comparativa: ChatGPT, Gemini, Copilot y Claude

Herramienta¿Entrena por defecto?Dónde se desactivaRetenciónVersión que NO entrena
ChatGPTSí (Free, Plus y Pro)Settings > Data Controls > «Improve the model for everyone»Chats eliminados: borrado en ~30 días, salvo obligación legalBusiness, Enterprise, Edu y API
GeminiSí («Keep Activity» activado)myactivity.google.com/product/gemini18 meses por defecto; hasta 72 h con la actividad desactivadaCuentas Google Workspace
CopilotEn el EEE, no («hasta nuevo aviso»); fuera, sí con opt-outConfiguración > Privacidad > «Model training»18 meses por defectoMicrosoft 365 Copilot y cuentas Entra ID
ClaudeElección explícita del usuarioDecisión al configurar la cuenta (ajustes de privacidad)5 años si aceptas entrenar; 30 días si noClaude for Work, Government, Education y API

Cuenta personal frente a cuenta de empresa

La versión corporativa no es un capricho. ChatGPT Business, Enterprise, Edu y la API no usan por defecto tus entradas y salidas para entrenar, y borran los chats eliminados en unos 30 días; Gemini con cuenta Workspace no entrena con los datos del cliente sin permiso; Microsoft 365 Copilot procesa prompts y respuestas dentro del tenant de la organización, con las garantías del Data Protection Addendum; y Claude for Work, Government, Education y la API quedan excluidos del entrenamiento. Si la tarea toca datos de trabajo, esa es tu cuenta, sin excepciones.

El criterio de sostenibilidad al elegir modelo

Nuestro criterio diferencial: a igual resultado, tarea simple, modelo ligero. Redactar un correo o resumir un texto corto no necesita el modelo más potente del catálogo; resérvalo para los análisis que de verdad lo exigen. Tienes el detalle ambiental en cómo impacta la IA en el medio ambiente.

Error típico del paso 1

Usar la cuenta personal para trabajo. Es el error más extendido: el 71% de los empleados británicos ha usado herramientas de IA de consumo no aprobadas en el trabajo y el 51% lo sigue haciendo cada semana (encuesta de Censuswide para Microsoft UK, octubre de 2025). La corrección: siempre que la tarea toque datos del trabajo —clientes, código, contratos, cifras internas—, cuenta corporativa o plan de empresa, nunca tu cuenta personal con el entrenamiento activado.

Paso 2. Escribe prompts responsables

Un prompt responsable cumple dos condiciones: no expone datos que no deberían salir de tu equipo y está formulado para reducir el riesgo de respuestas inventadas. Este paso cubre las dos.

Qué no debes pegar nunca en un prompt

La referencia oficial en España es el decálogo «Cuidado con lo que le confIAs» de la AEPD (27 de enero de 2026). Traducido a lista de trabajo, no pegues nunca:

  • Datos identificativos: nombre completo, dirección, teléfono, DNI/NIE o imágenes de personas.
  • Información sensible: datos de salud, financieros, contractuales o de ubicación.
  • Imágenes de terceros para generar contenido, y de menores en ningún caso.
  • En el trabajo: información confidencial de tu empresa o de tus clientes, siempre dentro de las políticas de seguridad de tu organización.

El problema está medido: ya en 2023, Cyberhaven detectó que el 11 % de lo que los empleados pegaban en ChatGPT era información confidencial. Y según el estudio global de KPMG y la Universidad de Melbourne (2025, más de 48.000 encuestados en 47 países), el 48 % de los trabajadores ha subido información sensible de su empresa o de clientes a herramientas públicas de IA.

La técnica del dato mínimo: anonimiza antes de pegar

No necesitas renunciar a la IA: necesitas que reciba el problema sin las identidades. Es la técnica del dato mínimo, en tres movimientos:

  1. Sustituye identificadores por marcadores: [CLIENTE], [IMPORTE], [EMPRESA], [FECHA]. La respuesta sirve igual y los huecos los rellenas después, fuera de la herramienta.
  2. Generaliza el contexto: «una gestoría de 8 empleados en Valencia» orienta al modelo igual de bien que la razón social exacta.
  3. Separa la consulta de los datos: pide el método, la plantilla o el criterio, y aplica tú el resultado a tu caso concreto en tu equipo.

El fundamento jurídico cabe en una frase: pegar datos de terceros en una IA es un «tratamiento» (art. 4.2 del RGPD) y rige la minimización del art. 5.1.c: solo los datos estrictamente necesarios para el fin.

Ejemplos reales: prompt irresponsable frente a prompt responsable

Tres situaciones frecuentes, con la versión que expone datos y la versión corregida, lista para copiar y adaptar:

SituaciónPrompt irresponsablePrompt responsable
Reclamar un impago«Redacta un email reclamando a Juan López Pérez, DNI 45678901B, de Distribuciones Vega S.L., la factura 2026-114 de 4.820 €, vencida el 12 de junio.»«Redacta un email firme y cordial reclamando a [CLIENTE] el pago de la factura [NÚMERO], de [IMPORTE], vencida hace [DÍAS] días. Es la segunda reclamación. Si citas normativa de morosidad, da la referencia exacta y verificable; si no la conoces con seguridad, responde «no lo sé».»
Resumir un informe interno«Resume este informe» + pegado íntegro del documento, con cifras de ventas, márgenes y nombres de clientes.«Te paso un informe con los datos sustituidos por [EMPRESA], [CLIENTE] e [IMPORTE]. Hazme un resumen ejecutivo de 10 líneas y di qué apartados priorizar. No completes los datos que falten: márcalos como pendientes.»
Consulta con datos de salud«Mi empleada María G., de baja por depresión desde marzo, ¿puedo cubrir su puesto?»«¿Qué opciones tiene una pyme española para cubrir temporalmente el puesto de una persona en baja médica de larga duración? Cita la norma aplicable con fuentes verificables y señala qué depende del convenio o no puedas afirmar con certeza.»

Fíjate en los dos elementos que cierran cada prompt responsable: exigir fuentes verificables y autorizar el «no lo sé». No es cortesía. El paper de OpenAI «Why Language Models Hallucinate» (septiembre de 2025) explica que los modelos alucinan porque los benchmarks premian adivinar antes que abstenerse; en SimpleQA, o4-mini solo se abstiene el 1 % de las veces y comete un 75 % de errores. Si tu prompt no da permiso para dudar, el modelo rellenará el hueco con lo que sea.

Error típico del paso 2

Creer que borrar el chat elimina el dato. No es así: OpenAI tarda unos 30 días en borrar de sus sistemas los chats eliminados, salvo obligación legal. Y esa excepción existe: en el litigio con The New York Times, una orden judicial obligó a OpenAI a preservar todos los logs —chats borrados incluidos— entre mayo y septiembre de 2025, según su respuesta oficial. La regla operativa: lo que no pegas nunca entra en el sistema; lo que pegas deja de estar bajo tu control.

Paso 3. Supervisa siempre la salida: el método de los 4 filtros

Ninguna salida de IA está lista para usar sin revisión humana. No es prudencia abstracta: lo dicen las mediciones y una lista creciente de profesionales sancionados.

Cuánto alucinan los modelos en 2026: datos medidos, no impresiones

El leaderboard HHEM de Vectara (actualizado el 11 de mayo de 2026) mide cuánto inventa cada modelo al resumir documentos. El rango va de menos del 2 % a más del 20 % según el modelo:

ModeloTasa de alucinación (HHEM, 11-5-2026)
GPT-4.15,6 %
Gemini 2.5 Pro7,0 %
GPT-4o9,6 %
o3-Pro23,3 %

El matiz contraintuitivo: «más capaz» no significa «menos alucinaciones». La propia system card de OpenAI (16 de abril de 2025) reconoció que, en el benchmark PersonQA, o3 alucinó en el 33 % de las preguntas y o4-mini en el 48 %.

Con noticias y actualidad, el panorama empeora. El estudio EBU/BBC «News Integrity in AI Assistants» (21 de octubre de 2025; 22 medios públicos de 18 países, más de 3.000 respuestas evaluadas por periodistas) encontró al menos un problema significativo en el 45 % de las respuestas, con Gemini como peor asistente: 76 %. La auditoría de NewsGuard de 2025 midió que los diez grandes chatbots repiten falsedades sobre actualidad el 35 % de las veces, casi el doble que en 2024. Y el Tow Center (CJR, marzo de 2025) comprobó que los buscadores con IA fallan en más del 60 % de los intentos al citar noticias.

Abogados multados en España y EE. UU.: lo que pasa cuando nadie revisa

La base de datos del investigador Damien Charlotin (HEC París) documenta cerca de 1.600 resoluciones judiciales en todo el mundo en las que un tribunal detectó material alucinado por IA (1.598 a 9 de junio de 2026). El caso fundacional fue Mata v. Avianca: el 22 de junio de 2023, un juez federal de Nueva York impuso 5.000 dólares de multa por un escrito con seis casos inventados por ChatGPT.

Y ya ocurre en España, con dos sanciones el mismo mes. Por auto de 7 de julio de 2026, el TSXG multó con 1.800 euros a un abogado por un recurso laboral con 24 referencias jurisprudenciales inventadas o manipuladas; el letrado ni siquiera concretó qué herramienta de IA usó. Y en julio de 2026 el TSJ de Canarias multó con 840 euros a otro por apoyar un recurso en al menos 25 sentencias falsas del Supremo y del Constitucional. Si profesionales cuyo oficio es verificar acaban multados por no hacerlo, el aviso vale para cualquier informe, oferta o trabajo de clase. Más casos y consecuencias, más adelante en esta guía.

El método de verificación en 4 filtros

Antes de usar una salida de IA, pásala por estos cuatro filtros, en este orden:

  1. Cifras y datos. Contrasta cada número, porcentaje y fecha con la fuente original, no con tu memoria. Si el modelo no aporta fuente, pídesela; si no existe, el dato no se usa.
  2. Citas, sentencias y bibliografía. Comprueba que existen y que dicen exactamente eso. Regla de las dos fuentes: ninguna referencia pasa sin dos fuentes independientes que la confirmen.
  3. Nombres, fechas y URLs. Clic real en cada enlace. Una URL con aspecto plausible que devuelve error es la firma clásica de una alucinación.
  4. Sesgos y omisiones. Pregúntate qué falta y a quién perjudica el texto tal cual está: los modelos heredan el sesgo de sus datos de entrenamiento y omiten con la misma fluidez con la que afirman.

Los tres primeros filtros cazan lo falso; el cuarto, lo cierto pero incompleto. Para un borrador interno puede bastar el primero; para todo lo que publiques o firmes, aplica los cuatro.

Error típico del paso 3

Usar la IA para verificar a la propia IA: preguntarle «¿estás seguro?» o pegar su salida en otro chatbot. El estudio de Stanford «Hallucination-Free?» (2024) midió herramientas legales comerciales basadas en RAG —con acceso a bases documentales reales— y aun así encontró alucinaciones: más del 17 % en Lexis+ AI y más del 33 % en Westlaw AI-Assisted Research. Son cifras mucho mejores que el 58-88 % de los chatbots generalistas en tareas jurídicas (Dahl et al., Journal of Legal Analysis, 2024), pero la conclusión no cambia: el acceso a fuentes reduce las alucinaciones, no las elimina. La revisión humana no es opcional.

Paso 4. Documenta y registra tu uso de IA

Qué apuntar y por qué te protege

Documentar es la práctica menos vistosa de esta guía y la que más te protege. Un registro personal de uso de IA cumple tres funciones concretas. Primera: si un cliente, tu empresa o un tribunal cuestionan tu trabajo, puedes demostrar qué generó la herramienta, qué revisaste tú y cuándo. Segunda: acredita la «revisión humana con control editorial» que, según la FAQ de la Comisión sobre el artículo 50 del Reglamento de IA, te exime de etiquetar un texto como generado por IA. Tercera: materializa la alfabetización en IA que el artículo 4 exige a tu empresa desde febrero de 2025 y que las autoridades pueden supervisar desde hoy.

No delegues esto en tu empresa: según el AI Pulse Poll 2026 de ISACA (mayo de 2026, más de 3.400 profesionales), solo el 38 % de las organizaciones tiene una política de IA formal y completa, y el 25 % no tiene ninguna activa. Tu registro te cubre justo donde tu empresa no llega.

La falta de trazabilidad ya tiene precio: Deloitte Australia devolvió el último plazo de un contrato de 440.000 dólares australianos tras admitir que un informe para el Gobierno australiano, elaborado con GPT-4o, incluía referencias académicas inexistentes y una cita judicial fabricada (Fortune, 7-10-2025). Faltó justo esto: saber qué se generó y quién revisó qué.

Plantilla: registro personal de uso de IA

Basta una hoja de cálculo con seis columnas. Copia esta estructura:

FechaHerramienta y modeloTareaTipo de datos introducidosVerificación realizadaDestino del resultado
02-08-2026ChatGPT (GPT-4.1), cuenta de empresaBorrador de propuesta comercialDatos de contacto de cliente (solo la categoría)Cifras contrastadas con el CRM; referencias normativas comprobadas en la fuente oficialEnviada al cliente tras edición sustancial

Error típico del paso 4

Copiar prompts completos en el registro, con los datos personales dentro. El registro guarda tipos de datos («datos de contacto de cliente», «cifras internas de ventas»), nunca los datos en sí, o tu propia documentación se convierte en un nuevo riesgo RGPD.

Paso 5. Respeta la privacidad y los derechos

El RGPD aplicado a tus prompts (sin jerga)

Pegar en un chatbot datos de terceros —clientes, empleados, contactos— es un «tratamiento» de datos personales del que respondes, según el RGPD. Traducido a decisiones de teclado: necesitas una base jurídica (art. 6), informar a las personas (arts. 13-14), introducir el mínimo imprescindible (art. 5.1.c), tener contrato de encargado con el proveedor de IA y comprobar que no reutiliza tus datos para entrenar (art. 28), garantías si salen del EEE (capítulo V) y evaluación de impacto si es de alto riesgo (art. 35). La salud y demás categorías especiales exigen además una excepción del artículo 9.2.

La versión simple: si eres empleado, sigue la política de tu empresa y usa la cuenta corporativa; si eres autónomo, el responsable del tratamiento eres tú.

Lo que dice la AEPD sobre el uso diario de IA

La AEPD ofrece dos referencias muy aprovechables. Su infografía «Tratamientos que incluyen Inteligencia Artificial» resume ese chequeo en una página. Si empiezas a usar agentes —IA que ejecuta tareas con autonomía—, sus Orientaciones sobre IA agéntica (febrero de 2026) marcan los criterios previos al despliegue. El Dictamen 28/2024 del EDPB añade que el interés legítimo puede valer como base, pero solo tras un test de tres pasos.

El caso Samsung y lo que cuesta el shadow AI

Samsung levantó su veto interno a ChatGPT el 11 de marzo de 2023. En unos veinte días acumuló tres filtraciones: un ingeniero pegó código fuente propietario para depurar un error, otro introdujo una secuencia de test de chips y un tercero subió la transcripción de una reunión interna para generar actas (AI Incident Database, incidente 768). El 2 de mayo de 2023 la compañía prohibió ChatGPT, Bard y Bing Chat en dispositivos y redes corporativas, y advirtió por memorando de medidas disciplinarias «hasta e incluyendo el despido» (Forbes, 2-5-2023).

No fue una anécdota: es un patrón con cifras. El 57 % de los empleados oculta a su empleador que usa IA y el 44 % la ha usado contraviniendo las políticas internas (KPMG/Universidad de Melbourne, 2025). El 20 % de las organizaciones que sufrieron una brecha fue comprometida a través de shadow AI, con un sobrecoste medio de 670.000 dólares (IBM, Cost of a Data Breach 2025). Y alcanza a todos los niveles: el 81 % de los empleados y el 88 % de los responsables de seguridad reconocen usar herramientas de IA no aprobadas (UpGuard, noviembre de 2025).

¿De quién es lo que genera la IA? Derechos de autor en una pincelada

En España solo es autor «la persona natural que crea alguna obra» (art. 5.1 del TRLPI), así que el contenido generado al 100 % por IA no tiene protección de derechos de autor. En Estados Unidos, la Oficina de Copyright concluyó lo mismo en enero de 2025: los prompts por sí solos no confieren autoría. Lo que sí es protegible es tu aportación creativa: la selección, la disposición y la edición sustancial del resultado.

Error típico del paso 5

Creer que anonimizar es quitar el nombre. «La directora financiera de tal empresa, en la reunión del 15 de julio» identifica a esa persona igual que su nombre: cargo, empresa y fecha bastan para reidentificarla. La corrección es la técnica del dato mínimo del paso 2: describe el rol y el problema, nunca la combinación de detalles que solo encaja con una persona.

Paso 6. Comunica y etiqueta cuando toque: la obligación que se estrena hoy

Qué te exige el artículo 50 si usas IA profesionalmente

Desde hoy, 2 de agosto de 2026, el artículo 50 del Reglamento de IA es plenamente aplicable, y como usuario profesional (deployer o «responsable del despliegue») te exige dos cosas: etiquetar los deepfakes de forma clara y distinguible en la primera exposición, y revelar que un texto publicado para informar al público sobre asuntos de interés público —política, salud, medio ambiente— es generado por IA, salvo que haya pasado revisión humana con responsabilidad editorial. Y si usas sistemas de reconocimiento de emociones o de categorización biométrica, debes además informar a las personas expuestas (art. 50.3). El uso puramente personal queda fuera; el profesional, aunque seas autónomo, queda dentro.

Las otras dos obligaciones conocidas son del proveedor, no tuyas: que el chatbot se identifique como IA (50.1) y el marcado legible por máquina del contenido sintético (50.2). Solo la segunda tiene prórroga: el Reglamento Ómnibus de julio de 2026 da hasta el 2 de diciembre de 2026 a los proveedores que ya estaban en el mercado. Las sanciones por incumplir el artículo 50 alcanzan los 15 millones de euros o el 3 % del volumen de negocio mundial (art. 99.4), supervisadas por las autoridades nacionales desde hoy.

Cuándo declarar el uso de IA aunque la ley no te obligue

La ley marca el suelo, no el techo. Conviene declarar el uso de IA en tres situaciones sin obligación legal: ante un cliente (por confianza y por lo pactado en contrato), ante tu jefe (la política interna existe para esto) y ante un profesor o tribunal académico (mandan las normas del centro). El argumento es competitivo además de ético: si la mayoría oculta que usa IA, quien lo declara con criterio y enseña su proceso de revisión se diferencia profesionalmente. La transparencia no es solo un artículo de un reglamento: es uno de los principios éticos que la UNESCO y la UE sitúan en el centro del uso responsable.

Cómo etiquetar en la práctica: textos modelo y Content Credentials

Tres fórmulas en español listas para copiar:

  • «Contenido generado con IA y revisado por [nombre], que asume la responsabilidad editorial.»
  • «Imagen generada con inteligencia artificial.»
  • «Este vídeo contiene escenas generadas con IA.»

Colócalas donde se vean a la primera: pie del artículo o informe, descripción del vídeo, texto visible del post en redes. ¿Qué cuenta como revisión humana efectiva? Que una persona con capacidad real de modificar el contenido lo haya verificado y asuma la responsabilidad de publicarlo: editar de verdad, no pulsar «publicar» más rápido. Tu evidencia de esa revisión es el registro del paso 4.

En el plano técnico, cuatro pinceladas. El estándar C2PA/Content Credentials (especificación 2.2, en proceso de convertirse en la norma ISO 22144) firma la procedencia del contenido, comprobable en verify.contentauthenticity.org. SynthID de Google ya marca más de 10.000 millones de piezas, aunque solo detecta contenido de herramientas de Google. El Pixel 10 es el primer móvil que firma sus fotos con C2PA por defecto. Y la Comisión ofrece unas Directrices sobre las obligaciones de transparencia del art. 50 (actualizadas el 29 de julio de 2026) y un Código de buenas prácticas sobre transparencia de contenido de IA, referencias voluntarias para acreditar cumplimiento.

Error típico del paso 6

Los dos extremos. Etiquetarlo todo «por si acaso» devalúa la señal: la ley no exige avisarlo en un post corriente ni en un informe interno, y el exceso de etiquetas enseña a tu audiencia a ignorarlas. El extremo contrario es peor: no etiquetar un deepfake, o publicar sin revisión editorial un texto de IA sobre asuntos de interés público, es infracción sancionable desde hoy.

Casos reales: lo que pasa cuando el uso de la IA sale mal

Nada enseña tanto como una sanción con nombre y fecha. Todos estos casos comparten origen: alguien entregó la salida de una IA sin comprobarla.

Tabla: caso, qué pasó y lección para ti

CasoQué pasóLección para ti
Mata v. Avianca (EE. UU., 22-6-2023)Multa de 5.000 USD a dos abogados y su bufete por seis casos inventados por ChatGPT y por no reconocerlo ante el juez.Verifica cada cita antes de firmar.
Zachariah Crabill (Colorado, 23PDJ067)Despido del bufete y suspensión de licencia de un año y un día tras citar casos ficticios y culpar a «un becario».Mentir sobre el uso de IA multiplica la sanción.
Morgan & Morgan / Wadsworth (feb. 2025)Multas de 3.000 y 1.000 USD y pérdida de la admisión «pro hac vice»: 8 de 9 sentencias eran falsas, generadas por la IA interna del bufete.La herramienta «corporativa» también alucina: la verificación no se delega.
Butler Snow (Alabama, 23-7-2025)Tres abogados expulsados del caso por cinco citas fabricadas con ChatGPT y obligados a comunicar la sanción a todos sus clientes.El coste reputacional supera a la multa.
MyPillow / Coomer v. Lindell (7-7-2025)3.000 USD a cada uno de los dos abogados por un escrito con unas 30 citas defectuosas generadas con IA; el cliente, que lo ignoraba, quedó fuera.Responde quien firma, no la herramienta.
Tribunal Constitucional (España, 19-9-2024)Apercibimiento a un abogado por 19 citas entrecomilladas de doctrina constitucional inexistente, con traslado al colegio profesional.No pongas en boca de un tribunal palabras que no escribió.
TSJ Navarra (auto 4-9-2024)Sin sanción: citó el Código Penal de Colombia por usar ChatGPT sin verificar, pero se disculpó de inmediato.Reconocer el fallo a tiempo cambia el desenlace.
TSXG y TSJ Canarias (jul. 2026)Multas de 1.800 y 840 euros por recursos con 24 y 25 citas falsas (en detalle, en el paso 3).En España ya se multa.
Samsung (2-5-2023)Tres filtraciones internas en ChatGPT en unos 20 días acabaron en prohibición total y aviso de posibles medidas disciplinarias, incluido el despido.Pegar información interna puede costarte el empleo.
Deloitte Australia (oct. 2025)Devolución del último plazo de un contrato de 440.000 AUD por un informe oficial con referencias inexistentes generadas con IA.Si cobras por el entregable, respondes de su contenido.
Arup (Hong Kong, ene. 2024)Un empleado transfirió unos 25 millones de USD tras una videollamada con deepfakes de su director financiero.Confirma por otro canal cualquier orden de pago inusual.
Haishan Yang (Minnesota, 2-2-2026)Expulsión del doctorado por presunto uso de IA en un examen, confirmada en apelación.Conoce las normas de tu centro y guarda pruebas de tu proceso.

El patrón español: los tribunales ponderan la disculpa. Navarra no sancionó tras la disculpa inmediata, y en abril de 2026 una abogada que citó sentencias inventadas se libró de la multa por pedir perdón al tribunal; el TSXG y Canarias, sin esa disculpa, multaron. Es la lección del paso 6: la transparencia sale más barata antes del error que después. El fondo ético de estos casos lo analizamos en dilemas éticos de la IA con casos reales.

Los 10 errores más comunes al usar IA (y cómo corregirlos)

Cada error remite al paso donde se corrige; puedes leerlos sueltos.

  1. Trabajar con la cuenta personal. Es cómoda y nadie la supervisa: el 71 % de los empleados británicos ha usado IA no aprobada en el trabajo (Microsoft UK). Pásate a las herramientas aprobadas del paso 1.
  2. Pegar datos de clientes sin anonimizar. Ocurre por inercia: Cyberhaven midió que el 11 % de lo pegado en ChatGPT era información confidencial. Sustituye nombres y datos por marcadores genéricos antes de pegar (paso 2).
  3. No revisar los ajustes de entrenamiento. Varios servicios entrenan con tus chats por defecto. Sigue las rutas exactas de ajustes del paso 1 y desactiva lo que no quieras compartir.
  4. Usar el chatbot como buscador de jurisprudencia o bibliografía. Es la receta de la tabla anterior: los generalistas alucinan entre el 58 % y el 88 % en preguntas jurídicas (Dahl et al., 2024). Pide solo puntos de partida y verifica cada referencia en la fuente oficial (paso 3).
  5. Copiar la salida textual sin personalizar ni verificar. El texto genérico se nota y arrastra los errores. Reescribe con tu criterio y pasa los filtros del paso 3 antes de enviarlo.
  6. Creer que borrar el chat borra el dato. OpenAI, por ejemplo, conserva los chats eliminados unos 30 días. No escribas nada que no puedas asumir que persista (paso 2).
  7. Ocultar el uso de IA a tu jefe o cliente. Lo hace el 57 % de los empleados (KPMG y Universidad de Melbourne, 2025). Cuéntalo tú antes de que lo descubran: el paso 6 te da la fórmula.
  8. Publicar deepfakes o texto de interés público sin etiquetar. Desde hoy lo exige el artículo 50 del Reglamento de IA: etiqueta el deepfake en la primera exposición y declara el texto generado, salvo revisión humana con control editorial (paso 6).
  9. Fiarse de un detector automático de contenido IA. Frente a deepfakes reales de 2024, los mejores detectores abiertos aciertan un 61-69 % y el mejor comercial un 82 %; ninguno llega al 90 %. Combina procedencia, fuentes y contexto, y no acuses a nadie con un solo detector.
  10. Asumir que la IA es neutral. Los modelos heredan los sesgos de sus datos y los devuelven con tono de certeza. Revisa la salida con ojo crítico; te explicamos qué es un sesgo en IA.

Uso responsable de la IA según tu perfil

Los seis pasos son comunes; el riesgo cambia según quién teclea.

Si eres estudiante

Conoce las normas de tu centro antes de abrir el chatbot y guarda borradores e historial como prueba de autoría. El precedente es serio: la Universidad de Minnesota expulsó al doctorando Haishan Yang por presunto uso de IA en un examen, expulsión confirmada en apelación el 2 de febrero de 2026 pese a su demanda de más de un millón de dólares contra la universidad. Que el 75,6 % de los jóvenes de 16 a 24 años ya use IA generativa (INE, 2025) no convierte la normalidad estadística en permiso académico.

Si trabajas por cuenta ajena

Primero la política interna y las herramientas aprobadas; si no existen o tienes dudas, escala la pregunta en vez de improvisar: ya viste en la tabla cómo acabó Samsung. A tu favor: el artículo 4 del Reglamento de IA obliga a tu empresa a formarte en IA desde el 2 de febrero de 2025; pedir esa formación es un derecho, no una molestia.

Si eres autónomo o freelance

Si usas IA en tu actividad profesional eres «responsable del despliegue» según el artículo 3.4 del Reglamento de IA —el uso particular queda fuera; el profesional, dentro— y respondes ante el RGPD de los datos de tus clientes. El etiquetado del paso 6 te aplica directamente, sin departamento legal que lo filtre. El 17,9 % de los españoles ya usa IA por motivos de trabajo (INE, 2025). Y si diriges un equipo o una pyme y necesitas política o plan, sigue el protocolo de adopción de IA para pymes en 90 días.

Si eres docente

Practica lo que exiges: declara ante tus alumnos qué materiales has generado con IA, pasa los cuatro filtros de verificación del paso 3 antes de distribuir contenido y modela el comportamiento que pides al alumnado. Un docente que etiqueta y verifica enseña más que diez normativas de centro.

Checklist imprimible: tu rutina de uso responsable de la IA

Imprime esta tabla: recapitula los seis pasos en acciones marcables y cabe en una página.

AcciónFrecuenciaHecho
Paso 1 · Herramienta
Revisa los ajustes de entrenamiento de cada herramientaTrimestral y al cambiar de plan
Elige herramienta y cuenta según la sensibilidad de la tareaEn cada tarea
Paso 2 · Prompts
Anonimiza con la técnica del dato mínimoSiempre, antes de pegar
Pide fuentes y permite el «no lo sé»En cada prompt
Paso 3 · Supervisión
Pasa los 4 filtros de verificaciónEn cada entrega
Contrasta cifras y citas con la fuente originalAl publicar datos
Paso 4 · Registro
Actualiza tu registro personal de usoSemanal
Guarda prompt y versión final del trabajoPor entregable
Paso 5 · Privacidad
Relee la política interna de IAAl cambiar de proyecto o empresa
No introduzcas datos de terceros sin base jurídicaSiempre
Paso 6 · Comunicación
Comprueba si lo publicado exige etiqueta del art. 50En cada publicación
Declara el uso a cliente, jefe o profesorPor entregable

Preguntas frecuentes sobre el uso responsable de la IA

¿Tengo que etiquetar todo lo que hago con IA desde el 2 de agosto de 2026?

No. Solo deepfakes y textos publicados para informar sobre asuntos de interés público sin revisión editorial (art. 50(4), FAQ de la Comisión Europea). El resto no exige etiqueta: paso 6.

¿Me aplica el AI Act si uso ChatGPT solo para cosas personales?

No. El art. 3.4 del AI Act excluye la actividad personal no profesional: el particular queda fuera; el uso profesional, dentro.

¿Borrar el chat elimina mis datos de la herramienta?

No inmediatamente. OpenAI borra en unos 30 días, Gemini guarda hasta 72 horas incluso con la actividad desactivada (18 meses por defecto) y Claude conserva 30 días o 5 años según tu consentimiento. Revisa el paso 1.

¿Qué modelo alucina menos en 2026?

Depende de la tarea. El leaderboard HHEM de Vectara va de menos del 2 % al 23,3 %, y los razonadores alucinan más al resumir (o3-Pro, 23,3 %). Ninguno exime de los filtros del paso 3.

¿El contenido que genero con IA tiene derechos de autor?

El 100 % IA, no. El art. 5.1 del TRLPI solo reconoce como autor a la persona natural y la US Copyright Office (Part 2) exige autoría humana; tu aportación creativa sí es protegible. Amplía en el paso 5.

¿Pueden sancionarme o despedirme por usar mal la IA en el trabajo?

Sí. El abogado Zachariah Crabill fue despedido, Samsung avisó de despidos por memorando y el TSXG multó con 1.800 € a un letrado por 24 citas inventadas. Repasa los casos reales.

¿Cómo compruebo si una imagen o un vídeo se han hecho con IA?

Combina señales: verifica las Content Credentials en verify.contentauthenticity.org y recuerda que SynthID solo detecta contenido de Google y que ningún detector automático llega al 90 % de precisión (Deepfake-Eval-2024). Método en el paso 3.

¿Qué es la «revisión humana» que exime de etiquetar un texto?

Ejercer control editorial y asumir la responsabilidad sobre el texto final, según la FAQ de la Comisión. El registro del paso 4 es tu evidencia.

¿Mi empresa está obligada a formarme en IA?

Sí. El art. 4 del AI Act obliga desde el 2 de febrero de 2025 a garantizar la alfabetización en IA del personal, sin certificación obligatoria; el repositorio vivo de la Comisión sirve de referencia.

En síntesis

  • Elige la herramienta y la cuenta según la sensibilidad de cada tarea.
  • Escribe prompts con el dato mínimo imprescindible.
  • Verifica toda salida antes de usarla: cifras, citas y fuentes.
  • Documenta qué herramienta usaste en cada entregable.
  • Protege tus datos y los de terceros antes de pegar nada.
  • Comunica el uso de IA y etiqueta cuando la norma lo exija.

Usar la IA de forma responsable no es un principio abstracto: es una rutina que cabe en una checklist. Encontrarás el marco ético completo en nuestra guía completa de ética de la IA. Hoy mismo: imprime la checklist y revisa los ajustes de tus herramientas.

Fuentes oficiales y dónde ampliar

Normativa UE

España

Estudios y datos

Regla editorial: cada cifra del artículo enlaza a su fuente original en el propio texto; ninguna estadística sin origen verificable.

Autor

· Especialista en IA aplicada y sostenibilidad. Análisis basado en fuentes oficiales: MITECO, IPCC, EUR-Lex, AEMET. Última revisión: 2 de agosto de 2026.

También te puede interesar

author avatar
Daniel Bellido Pérez

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *