Lo que se pregunta de verdad.
Trece preguntas y sus respuestas. Cada dato normativo lleva su artículo y dice si es vinculante o si es una directriz; cada límite dice por qué es un límite. Donde la respuesta honesta es «hoy no», pone «hoy no».
Sobre el artículo 50
¿EXISTE UNA CERTIFICACIÓN DEL ARTÍCULO 50?
No, no existe. El Reglamento prevé organismos notificados y evaluación por un tercero solo para los sistemas de alto riesgo. Las obligaciones de transparencia del artículo 50 son de autoevaluación de quien provee el sistema o de quien lo despliega: no hay nada que certificar ni nadie designado para certificarlo.
De ahí se sigue algo práctico. Si alguien te ofrece un «sello», un «distintivo» o un «certificado» del artículo 50, no existe tal cosa y puedes pedirle que te diga qué organismo lo emite. Keravo tampoco lo emite: entrega un expediente de evidencias, que es otra cosa y se parece más a un acta que a un diploma.
¿DESDE CUÁNDO SE APLICA?
Desde el 2 de agosto de 2026, y ya ha pasado. El Digital Omnibus on AI —Reglamento (UE) 2026/1744, de 8 de julio de 2026, publicado el 24 de julio y en vigor desde el 27— no tocó el artículo 50. Lo que retrasó es el alto riesgo: el Anexo III al 2 de diciembre de 2027 y el Anexo I al 2 de agosto de 2028.
Es un dato vinculante, del propio Reglamento. La ficha completa está aquí, con la fecha en que se comprobó contra el texto oficial.
ME HAN DICHO QUE HAY UNA PRÓRROGA HASTA DICIEMBRE. ¿ME AFECTA?
Al aviso del chatbot, no. Esa transición existe, es real y está en el artículo 111(4), que insertó el Ómnibus y que no estaba en el AI Act original. Su alcance es estrecho y conviene leerlo entero: llega hasta el 2 de diciembre de 2026, cubre solo el artículo 50(2) —el marcado legible por máquina del contenido generado— y solo para proveedores de sistemas generativos puestos en el mercado antes del 2 de agosto de 2026.
El aviso de chatbot vive en el artículo 50(1), que no tiene ningún periodo de gracia. El detalle, con sus tres condiciones, está aquí.
¿Y EL CONTENIDO QUE PUBLIQUÉ ANTES DE AGOSTO?
Las Directrices de la Comisión dicen que el contenido anterior al 2 de agosto de 2026 no requiere etiquetado retroactivo. Dos precisiones que hay que dar siempre juntas con ese dato:
- Las Directrices no son vinculantes. Lo dicen ellas mismas, literalmente. No es lo mismo citar el Reglamento que citar una directriz, y aquí van separados a propósito.
- Tiene una excepción: si un texto generado o manipulado antes de esa fecha se publica en esa fecha o después, sí debe etiquetarse.
Aquí está la directriz, con su número de apartado y su rango.
¿ME MULTAN SI MI CHATBOT NO AVISA?
Eso no lo puede responder ninguna herramienta, y quien te dé una cifra se la está inventando. Lo que sí se puede decir es qué marco existe, que es un dato del Reglamento y no un cálculo:
- El artículo 99(4) contempla sanciones de hasta 15 millones de euros o el 3 %, y el artículo 50 es su punto (g).
- El artículo 99(6) establece que para las pymes se aplica la cifra menor, y el Ómnibus lo dejó inalterado. El nuevo artículo 99(6a) extiende esa misma regla a las small mid-caps.
- En España, el régimen sancionador todavía no está aprobado. Hay un proyecto de ley orgánica; no es norma en vigor.
Citar «hasta 15 M€ o el 3 %» sin decir a continuación que para pymes y small mid-caps se aplica la cifra menor es dar un dato correcto de forma engañosa.
Es lo que hace un titular diseñado para asustar, y es la razón por la que las dos cosas van siempre juntas en cualquier documento de Keravo. El artículo 99, entero y sin estimaciones.
Sobre lo que Keravo hace y lo que no
¿PODÉIS SABER SI UNA IMAGEN LA HIZO UNA IA?
No, y nadie puede. Si la imagen no lleva metadatos ni credenciales de contenido, no hay forma de saberlo mirándola: ni nosotros, ni ningún detector, por mucho porcentaje de certeza que enseñe en pantalla.
Lo que sí se hace es leer las señales de procedencia que existan —credenciales C2PA, metadatos IPTC— y dejar constancia de lo que dicen. Cuando no las hay, el expediente dice no verificable, que es la respuesta correcta y la que aguanta que la miren. Los ocho orígenes de dato y sus límites, aquí.
¿POR QUÉ NO ME DAIS UNA NOTA O UN PORCENTAJE?
Porque una nota es una valoración, y valorar no es observar. Keravo registra hechos con su origen y su fecha; qué signifiquen esos hechos para tu caso lo decide quien tenga que decidirlo.
Hay un motivo más concreto. Un hallazgo típico son tres evidencias que se contradicen: la máquina observa que el widget está, observa que el aviso no aparece en la primera interacción, y el titular declara que sí lo tiene configurado. Esa contradicción es lo más valioso del expediente, y es exactamente lo que se pierde al resumirla en un número. Por eso no hay ninguna casilla que diga «cumple»: no existe ese estado.
¿VIGILÁIS MI WEB Y ME AVISÁIS CUANDO CAMBIE ALGO?
Hoy no, y no lo vamos a prometer antes de tenerlo. Lo que hay desplegado analiza cómo se identifica la naturaleza artificial de los chatbots visibles, registra evidencias verificables y permite detectar cambios entre verificaciones comparando un expediente con el anterior.
El aviso automático —el correo que te llega solo el día que el aviso desaparece— todavía no está en producción. Cuando lo esté, esta respuesta cambiará; hasta entonces dice lo que hay.
¿ESTO SUSTITUYE A MI ABOGADO O A MI DELEGADO DE PROTECCIÓN DE DATOS?
No. Keravo no asesora en derecho y no interpreta la norma para tu caso concreto: cita la disposición aplicable y ahí se detiene. Tampoco determina quién responde jurídicamente —si eres proveedor o responsable del despliegue depende de contratos, de quién decide la finalidad y de quién puede modificar el sistema—; recoge esos hechos y los deja anotados.
Lo que hace es lo contrario de sustituir a esa persona: le lleva el trabajo hecho. Un expediente fechado, con el origen de cada dato y comprobable por un tercero, es material sobre el que un abogado o un delegado de protección de datos puede pronunciarse. Un recuerdo, no.
Sobre trabajar con Keravo
¿QUÉ NECESITÁIS DE MÍ PARA ANALIZAR MI WEB?
Dos cosas, y la primera es innegociable: demostrar que el dominio es tuyo. Keravo no analiza un dominio que no esté autorizado, ni siquiera para enseñar una demostración. Hay tres formas y en el expediente consta cuál se usó:
| Modalidad | En qué consiste |
|---|---|
| REGISTRO DNS | Publicas un registro TXT que te damos, en _keravo-verification. Es la más fuerte: tocar la zona DNS exige controlar el dominio, no solo una página. |
| METAETIQUETA | Pegas una línea en el <head> de tu web. Más rápida si controlas el gestor de contenidos, y más débil que la anterior. |
| AUTORIZACIÓN ESCRITA | Para pilotos y para consultoras que gestionan webs de sus clientes. Queda registrada con identidad, fecha y alcance. |
La segunda es tu declaración de qué usas: qué sistemas de IA hay, quién los contrató, quién puede cambiar el aviso. Eso no se ve desde fuera, y lo que declaras entra en el expediente marcado como declaración tuya, no como observación nuestra.
¿QUÉ HACÉIS EXACTAMENTE CUANDO ANALIZÁIS MI WEB?
Está acotado por escrito, y es corto. Se descarga el HTML público del dominio autorizado y se buscan las firmas de los proveedores de chatbot. Si aparece uno conocido, se abre el navegador contra tu dominio y los servidores de ese proveedor: se localiza el lanzador, se abre el widget, se espera al primer mensaje, se captura y se cierra.
Y esto es lo que no se hace, nunca: escribir en el chat, enviar mensajes, iniciar sesión, aceptar contratos, subir ficheros, rellenar formularios, entrar en áreas privadas ni analizar subdominios que no estén autorizados.
¿QUÉ LLEVA DENTRO UN EXPEDIENTE?
Lo que se observó, cuándo, con qué versión de reglas y con qué origen cada dato. En la portada va la huella SHA-256 de la entrada que lo generó, y el documento entregado tiene la suya propia, de modo que cualquiera puede comprobar que el fichero no se ha tocado sin fiarse de nosotros y sin salir de su navegador.
Una huella prueba igualdad, no momento: que coincida significa que el fichero es el mismo. La fecha consta dentro del documento, puesta por la plataforma. Aquí hay uno completo, con su huella publicada.
¿EN QUÉ SE DIFERENCIA DE LAS HERRAMIENTAS GRATUITAS QUE ESCANEAN UNA URL?
Escanear pegando una URL lo hace ya media docena de productos, varios gratis, y eso no es una ventaja de nadie: es la puerta de entrada. Las diferencias reales son otras dos, y las dos se comprueban.
Le preguntamos al chatbot. Lo habitual es detectar que el proveedor está presente en el código de la página, o buscar frases en el HTML. Abrir el lanzador y capturar lo que el bot responde en la primera interacción es otra cosa, y es donde aparece la diferencia entre «hay un widget» y «el widget avisa».
La evidencia va sellada y la autorización también. Un informe fechado y con huella, comprobable por un tercero, y una cadena de autorización que dice quién permitió el análisis y cuándo. Para una consultora que revisa webs de sus clientes, esa segunda parte no es un adorno: es la diferencia entre un trabajo documentado y una URL pegada en un formulario.
¿Falta la tuya? Escríbenos y la añadimos. Esta página se amplía con preguntas reales, no con preguntas inventadas para tener una página de preguntas.