If someone asks you to prove your content is compliant, what do you actually send?
AI Technology

If someone asks you to prove your content is compliant, what do you actually send?

When a client, platform, or regulator asks for proof of AI content compliance, a disclosure label is not enough on its own. This is the evidence pack that actually holds up: a timestamp, a signature, a content hash, and a link anyone can check without contacting you.

S
Swiss Trust Layer Editorial Team· Legal & Compliance
·August 10, 2026· 8 min de lectura

Alguien pide una prueba. Un cliente que pasa un cuestionario de proveedores, una plataforma que revisa su cuenta tras una queja, un abogado que arma un expediente, o un socio de licencias que verifica un contenido antes de usarlo. La solicitud suele llegar formulada de forma vaga, "puede demostrar que este contenido cumple con la IA", y esa vaguedad esconde dos preguntas distintas en una sola frase.

Dos preguntas ocultas en una sola solicitud

La primera pregunta es si el contenido se etiquetó correctamente en el momento de su publicación. Según el artículo 50 del Reglamento de IA de la UE, el Reglamento (UE) 2024/1689, aplicable desde el 2 de agosto de 2026, un responsable del despliegue, es decir, quien publica contenido generado o manipulado por IA, debe divulgarlo donde una persona lo encuentre. La explicación completa de lo que exige el artículo 50 cubre a quién obliga y qué entra en su ámbito.

La segunda pregunta es si puede respaldar esa divulgación después de los hechos. Una etiqueta declara lo que usted afirma. Por sí sola no muestra qué ocurrió realmente, quién estuvo involucrado, ni cuándo. Eso es un registro, y un registro es un objeto distinto de una etiqueta: creado en otro momento, almacenado de otra manera y verificado por alguien distinto de usted. Es también lo que realmente se pide, en cuanto la pregunta pasa de "¿lo etiquetó?" a "demuéstrelo".

Por qué la etiqueta sola no basta

Una etiqueta vive en su propia página, en su propio CMS, editable en cualquier momento por su propio equipo. Eso es exactamente correcto para su propósito: decirle a un lector, en el momento en que encuentra el contenido, que fue generado o modificado con IA. Deja de ser suficiente en cuanto alguien la trata como prueba, porque la parte a la que se pide confiar en la etiqueta es la misma que la escribió.

Los cuestionarios de proveedores, las disputas contractuales y las revisiones de plataforma llegan con palabras distintas pero desembocan en la misma pregunta de fondo: puede alguien fuera de su organización confirmarlo sin creer en su palabra y sin necesitar acceso a sus sistemas. Una captura de pantalla de su CMS no responde eso. Tampoco un hilo de correo que explica su proceso, ni la fecha de modificación de un archivo, que cambia cada vez que se abre, sin mencionar cuando se edita.

Qué debe existir realmente antes de que se haga la pregunta

Un paquete de pruebas que resiste una segunda mirada tiene cuatro partes. Ninguna sustituye la divulgación del artículo 50; se colocan debajo y le dan algo sobre lo que apoyarse.

La declaración misma. Cuál de los cuatro estados aplica: generado por IA, modificado por IA, asistido por IA, o redactado por un humano. Elegir mal aquí es peor que dejarlo vago, porque la obligación trata sobre la exactitud, no sobre la prudencia. La mayoría del contenido de trabajo termina siendo asistido por IA, un modelo ayudó en algún punto del proceso y una persona escribió la versión final, y decirlo claramente es la respuesta exacta, no la más débil.

Una marca de tiempo cualificada sobre el archivo exacto. Una marca de tiempo construida según el estándar RFC 3161, emitida por un prestador de servicios de confianza cualificado bajo ZertES o eIDAS, demuestra que un archivo concreto, hasta el byte, existía en esa forma exacta en un momento determinado. Cambie un solo carácter después y la marca de tiempo deja de coincidir con el archivo. Eso resuelve el problema de la fecha de modificación: la fecha queda ligada matemáticamente al contenido mismo, no a un campo del sistema de archivos que cualquiera con acceso de edición puede alterar o que se reinicia al abrir el archivo.

Una firma cualificada que vincula el archivo a una parte verificada. Una marca de tiempo demuestra que un archivo existía en un momento dado. No dice quién lo puso ahí. Una firma electrónica cualificada lleva esa identidad a través de un paso de verificación en lugar de una dirección de correo que cualquiera pudo haber escrito, de modo que ambas juntas responden al "qué" y al "quién", cubriendo la mayor parte de lo que un cuestionario realmente pide, incluso cuando la pregunta se formula como "demuestre que cumple".

Una huella del contenido registrada públicamente, sin entregar el archivo. Una huella ISCC del contenido mismo se inscribe en una base de datos pública y consultable. No expone el archivo subyacente, solo una huella derivada de él. Eso le da al contenido mismo, no solo a su custodia de una copia particular, algo que un organismo de licencias, una plataforma, o una comprobación de si un texto o una imagen ha reaparecido donde no debería, puede cotejar después, sin contactarle primero. Esta es la parte que la marca de tiempo y la firma por sí solas no cubren: la trazabilidad del contenido mismo, con independencia de quién tenga el archivo original.

Qué envía realmente, en la práctica

Cuando llega la solicitud, la respuesta es un enlace. Una página de verificación que cualquiera puede abrir sin cuenta, sin iniciar sesión, y sin escribirle antes, que muestra el registro sellado, la marca de tiempo, la identidad firmante y la declaración juntos en un solo lugar. Sellar y declarar un archivo toma unos cinco minutos en el momento de la publicación, y el paso que realmente importa es el último, aquel en el que alguien fuera de su organización verifica el registro en frío, sin su ayuda y sin ningún beneficio de la duda.

Compárelo con la respuesta habitual a una solicitud de cumplimiento: una exportación en PDF de una conversación de Slack, una captura de pantalla del historial de versiones de un Google Doc, o un párrafo en un correo explicando que el equipo "siempre divulga el uso de IA". Cada una de esas opciones permanece interna, permanece editable, y depende por completo de que el receptor confíe en sus sistemas y en su buena fe. Un enlace de verificación no tiene ninguno de esos defectos, y esa es exactamente la razón para construir el registro en el momento de la publicación en lugar de intentar montar uno después de recibir la solicitud.

Quién pregunta realmente, y cuándo

Rara vez es un regulador quien llama primero. Es mucho más frecuente que sea el equipo de compras de un cliente haciendo una verificación rutinaria de proveedores, una contraparte en una disputa contractual reuniendo registros, una plataforma respondiendo a una queja, o un socio de licencias que necesita conocer la procedencia de un contenido antes de usarlo. Ninguna de esas situaciones avisa con mucha antelación, y ninguna espera mientras usted busca el archivo original o a la persona que lo escribió hace ocho meses.

Cuánto de todo esto necesita realmente

No todo contenido necesita el paquete de pruebas completo detrás. Una leyenda de redes sociales que desaparece de los algoritmos del feed en un día conlleva poco riesgo práctico si nadie la cuestiona jamás. El paquete importa sobre todo para todo lo que pudiera razonablemente acabar ante el equipo legal de un cliente, un regulador, o un tribunal: entregables pagados, todo lo que se publique en un mercado con una obligación de divulgación activa, y todo lo que formule una afirmación que alguien pudiera cuestionar meses después.

Construir el registro en el momento de la publicación también es simplemente más barato que reconstruir uno después. Una vez que llega una solicitud, no hay forma de fabricar una marca de tiempo para un archivo que ya salió sin sellar; lo máximo que se puede hacer en ese momento es explicar su proceso y esperar que le crean. Trate el sellado como parte del propio paso de publicación, no como una tarea aparte que se hace más tarde si sobra tiempo, y la pregunta sobre el paquete de pruebas deja de ser urgente, porque ya tenía respuesta antes de que alguien la formulara.

La versión corta para recordar

Quien le pide demostrar que un contenido cumple la normativa en realidad está haciendo cuatro preguntas más pequeñas: qué se publicó, quién lo publicó, cuándo, y puedo comprobarlo yo mismo sin contactarle. Una etiqueta de divulgación responde a la primera pregunta, y solo si quien la lee ya confía en usted. Una marca de tiempo cualificada responde al cuándo. Una firma cualificada responde al quién. Una huella de contenido registrada responde al qué, en una forma que perdura incluso si el archivo original nunca se comparte con nadie. Envíe el registro que responde a las cuatro. Repetir la etiqueta no es una quinta respuesta, es la misma repetida otra vez.

Protege tu trabajo con Swiss Trust Layer AG

Sella tu propiedad intelectual con un e-Sello probado en tribunal, respaldado por Swisscom Trust Services.

Reservar una Demo Gratis

Related Articles

Week in review: Article 50, copyright proof, and what changed
AI & Technology

Week in review: Article 50, copyright proof, and what changed

Article 50 took effect on 2 August. A week of writing about it comes down to one idea: the rule asks you to make a statement, and a statement is only as good as what you can produce when somebody asks you to back it up.

August 8, 2026Read more →
The four AI labels every EU publisher needs, and what each one means
AI & Technology

The four AI labels every EU publisher needs, and what each one means

AI generated, AI modified, AI assisted, human authored. Four statements cover almost everything a publishing team produces. This is what separates them, how to decide in under a minute, and why an inaccurate label is a worse position than a missing one.

August 4, 2026Read more →
A checkbox is not proof: labelling versus evidence under the AI Act
AI & Technology

A checkbox is not proof: labelling versus evidence under the AI Act

A label and a record look identical on a page and behave completely differently the moment somebody questions them. This is what separates a self-declaration from evidence, why the usual internal records do not close the gap, and what a qualified timestamp changes.

August 3, 2026Read more →
Article 50 is live today. Here is how to prove your content is compliant.
AI & Technology

Article 50 is live today. Here is how to prove your content is compliant.

The transparency obligations in Article 50 of the EU AI Act apply from today. This is what the obligation actually requires, why a label alone leaves the burden of proof with the publisher, and the four parts of a record that somebody outside your organisation can check.

August 2, 2026Read more →
What EU AI Act Article 50 actually asks you to do, in plain terms
AI & Technology

What EU AI Act Article 50 actually asks you to do, in plain terms

Article 50 of the EU AI Act applies from 2 August 2026. This is a plain reading of what it asks for: who it binds, what content is in scope, what labelling actually means in practice, and the three questions worth settling before Monday morning.

August 1, 2026Read more →