Ley de transparencia de IA de California: qué exige SB 942

Ley de transparencia de IA de California: un sello de latón levantado sobre una hoja con una marca en relieve

Lo esencial

  • La ley de transparencia de IA de California (SB 942) se aplica desde el 2 de agosto de 2026 y no desde el 1 de enero de 2026, porque AB 853 desplazó la fecha.
  • Alcanza a los proveedores de sistemas de IA generativa con más de un millón de usuarios mensuales que sean accesibles al público en California.
  • Son tres obligaciones: una herramienta de detección gratuita, una divulgación latente incorporada en cada contenido producido y una divulgación manifiesta que el usuario puede optar por aplicar.
  • El proyecto SB 1000 se encuentra sobre la mesa del gobernador y suprimiría por completo el umbral del millón de usuarios, con efecto inmediato desde la firma. El plazo vence el 30 de septiembre de 2026.
  • La sanción asciende a 5.000 dólares por infracción y día, y a un requerimiento de la autoridad solo responde la documentación.

Qué exige realmente la ley de transparencia de IA de California

SB 942 incorporó los artículos 22757.1 a 22757.4 al Business and Professions Code de California. La norma no regula qué puede producir un modelo: regula si alguien situado aguas abajo puede reconocer que ese contenido lo generó una máquina, y sitúa esa carga en el proveedor y no en la plataforma, el editor o el lector. Tres obligaciones constituyen su núcleo. Una herramienta de detección gratuita. El proveedor afectado debe publicar una herramienta, sin coste, que permita a cualquier persona comprobar si un contenido determinado procede de su sistema. El artículo 22757.2 exige que la herramienta admita la carga de un archivo, acepte una URL y exponga una interfaz de programación, de modo que resulte utilizable tanto por quien examina una sola imagen como por una plataforma que revisa un flujo completo. Debe además recopilar y conservar los mínimos datos personales, precaución nada teórica: un punto de acceso de detección sería, de otro modo, el lugar ideal para acumular precisamente el material que un proveedor no debería custodiar. Una divulgación latente en cada salida. El artículo 22757.3 requiere una indicación incorporada al propio contenido o a sus metadatos, lo bastante resistente para sobrevivir a una manipulación ordinaria, que identifique al proveedor, el nombre y el número de versión del sistema, la fecha y la hora de creación y un identificador único. El legislador la denomina latente porque está presente sin ser visible. Debe seguir siendo legible por la propia herramienta de detección del proveedor, lo que cierra el hueco más evidente: distribuir un marcador que nadie pueda verificar. Una divulgación manifiesta ofrecida al usuario. El proveedor debe poner a disposición de los usuarios la posibilidad de añadir una etiqueta visible al contenido generado por IA, etiqueta que ha de ser permanente o extremadamente difícil de retirar. La asimetría merece atención: la divulgación latente es obligatoria y automática; la manifiesta es obligatoria de ofrecer y voluntaria de usar. Una cuarta obligación pasa a menudo inadvertida y resulta cara cuando se incumple. Si el proveedor licencia su sistema a un tercero y descubre que el licenciatario ha suprimido la divulgación latente, dispone de 96 horas para revocar la licencia, y el licenciatario debe cesar en su uso. Una sola frase crea así una obligación contractual, una obligación de vigilancia y un plazo.

Quién es proveedor afectado

El artículo 22757.1(d) define al proveedor afectado como la entidad que crea, programa o produce de cualquier otro modo un modelo de IA generativa con más de 1.000.000 de visitantes o usuarios mensuales y accesible al público en California. De ahí se derivan dos consecuencias. El umbral cuenta usuarios del sistema y no clientes de la empresa, de manera que una herramienta gratuita de consumo ofrecida por una pyme puede superarlo mientras que un despliegue empresarial costoso nunca lo alcanzará. Y la accesibilidad al público en California no coincide con el domicilio social, el registro ni el lugar de alojamiento. Quedan excluidos los sistemas cuya producción consista exclusivamente en contenidos de videojuego, televisión, emisión en continuo, cine o experiencias interactivas no generados por el usuario. Un estudio que renderiza sus propios activos queda fuera. El mismo estudio que pone el modelo en manos de su público queda dentro.

Una fecha desplazada y dos oleadas todavía pendientes

AB 853, firmado el 13 de octubre de 2025, reescribió el calendario. La fecha de aplicación para los proveedores afectados pasó del 1 de enero de 2026 al 2 de agosto de 2026, plazo elegido para alinearse con el reglamento europeo de IA y no con el calendario californiano. Cualquier nota de cumplimiento redactada antes de octubre de 2025, y varias siguen apareciendo en las primeras posiciones de esta búsqueda, cita una fecha que ya no existe. AB 853 añadió además dos oleadas posteriores que la mayoría de los análisis relega a una nota. Desde el 1 de enero de 2027, las grandes plataformas en línea que distribuyen contenido deberán detectar si existen datos de procedencia, señalar esa disponibilidad en su interfaz y permitir a los usuarios consultarlos de forma accesible. Desde esa misma fecha, un proveedor afectado no podrá distribuir un sistema de IA generativa que carezca de las divulgaciones exigidas, lo que convierte una obligación sobre la salida en una obligación sobre la puesta en el mercado. Desde el 1 de enero de 2028, los fabricantes de dispositivos de captura, es decir cámaras, teléfonos y grabadoras, deberán ofrecer una divulgación latente que identifique el dispositivo y activarla por defecto. Leídas en conjunto, las tres fechas describen una cadena de custodia: el generador marca, el dispositivo marca y el distribuidor no debe romper ninguna de las dos marcas. California no legisla sobre etiquetas, legisla sobre un circuito de procedencia, a razón de un eslabón por año. El panorama completo del estado se aborda en nuestra guía sobre las leyes de IA en California.

SB 1000 suprimiría el umbral del millón de usuarios

El dato hoy más determinante no figura en la ley vigente. Dos proyectos que la modifican aguardan la firma del gobernador. SB 1000, del senador Becker, se aprobó en su versión definitiva el 30 de agosto de 2026 y fue remitido al gobernador el 2 de septiembre de 2026 a las 15:00. Modifica los artículos 22757.1 a 22757.5 y añade el artículo 22757.4.1. Al tramitarse por el procedimiento de urgencia, entraría en vigor de inmediato con la firma y no el 1 de enero siguiente. Cuatro cambios importan:

  1. Desaparece el umbral de 1.000.000 de usuarios mensuales. El ámbito se extendería a cualquier proveedor de IA generativa accesible al público en California, con independencia de su tamaño.
  2. Se suprime la obligación de divulgación manifiesta, mientras que la latente se mantiene y se refuerza: deberá precisar si el contenido fue creado o alterado por IA, y no simplemente que hubo intervención de IA.
  3. La herramienta de detección pasa a ser una herramienta de verificación de divulgación, cambio de denominación que desplaza la prueba desde «¿lo produjo nuestro modelo?» hacia «¿existe una divulgación válida?».
  4. Los sistemas de tecnología asistencial obtienen un aplazamiento, acompañado de sanciones civiles para quien invoque ese estatus de forma falsa.

AB 2713, remitido al gobernador el 8 de septiembre de 2026, modifica el artículo 22757.3.1. Circunscribe la obligación de las plataformas a los datos de procedencia que cumplan especificaciones ampliamente adoptadas y emitidas por un organismo de normalización establecido, y prohíbe a las grandes plataformas en línea retirar a sabiendas datos de procedencia o firmas digitales conformes. Es la disposición que convierte una obligación abstracta en un requisito de ingeniería, porque señala una norma identificable y no una intención de política pública. El gobernador tiene hasta el 30 de septiembre de 2026 para pronunciarse sobre los proyectos restantes del periodo de sesiones de 2026. Ninguno de los dos es mero trabajo de redacción: ambos han superado las dos cámaras. Quien acabe de cerrar su análisis de alcance frente al umbral del millón debería asumir que esa cifra puede no sobrevivir al mes en curso, y dimensionar el control en lugar de la exención. El panorama de 2026 se trata en nuestra guía sobre la ley de inteligencia artificial.

Qué debe poder aportar un proveedor afectado

Todos los análisis bien posicionados sobre esta norma explican lo que dice. Casi ninguno indica qué se entrega cuando escribe el fiscal general. Una obligación de divulgación se acredita con artefactos, no con intenciones, y aquí esos artefactos son perfectamente identificables. Los elementos relativos a la herramienta de detección. Registros de disponibilidad del punto de acceso público, metodología de medición de la exactitud con sus resultados, configuración de conservación que indique qué retiene la herramienta y durante cuánto tiempo, y la documentación de la interfaz de programación tal como se publicó. Si la herramienta estuvo inaccesible durante un periodo, la traza de ese periodo forma parte del expediente. Una especificación de la divulgación latente. Descripción escrita de qué se incorpora, en qué formatos y con qué codificación, acompañada de un registro de versiones que vincule cada revisión de la especificación con las versiones de modelo que produjeron contenido bajo ella. Sin ese registro, un contenido que reaparezca dentro de dos años no podrá vincularse a las reglas que lo regían. La procedencia por activo. El manifiesto asociado al contenido generado, con la identidad del proveedor, el nombre del sistema, la versión, la marca temporal de creación y el identificador único que exige el artículo 22757.3. Es el registro contra el que se contrasta una reclamación. El expediente de licencia. La cláusula contractual que obliga a los licenciatarios a preservar las divulgaciones latentes, el método de vigilancia capaz de detectar un incumplimiento y, si llegó a producirse, un registro con marcas temporales que acredite la revocación dentro del plazo de 96 horas. Una cláusula sin método de vigilancia no es un control, y un procedimiento sancionador tampoco la tratará como tal. Los registros de cambio y de reclamación. Historial de versiones de modelo relacionado con el comportamiento de divulgación, junto con la cadena de recepción, instrucción y resolución de los avisos sobre contenidos sin marcar. Se trata exactamente del tipo de expediente que solicitaría una autoridad europea de vigilancia del mercado, y ese es el argumento práctico para construirlo una sola vez. Nuestras guías sobre la documentación de sistemas de IA y sobre la auditabilidad detallan cómo estructurar ese corpus para que responda ante más de un regulador.

Una sola implementación, dos regímenes: SB 942 y el artículo 50 europeo

Quien opera en ambos mercados haría mal en tratar el marcado californiano y el europeo como dos proyectos distintos, porque el artefacto técnico es el mismo y solo cambia la documentación. El artículo 50, apartado 2, del reglamento europeo de IA obliga a los proveedores de sistemas que generan contenido sintético de audio, imagen, vídeo o texto a marcar sus salidas en un formato legible por máquina y detectable como generado o manipulado artificialmente, mediante soluciones eficaces, interoperables, sólidas y fiables en la medida en que sea técnicamente posible. El artículo 50 no se vio afectado por los aplazamientos del reglamento (UE) 2026/1744, el llamado Digital Omnibus sobre IA, que entró en vigor el 27 de julio de 2026 y trasladó las obligaciones del anexo III al 2 de diciembre de 2027 y las del anexo I al 2 de agosto de 2028. La fecha de transparencia del artículo 50 se mantuvo en el 2 de agosto de 2026, y el periodo transitorio para los sistemas ya introducidos en el mercado se cierra el 2 de diciembre de 2026. Nuestra guía sobre las obligaciones de transparencia desarrolla ese régimen.nnAmbos dispositivos se activaron, por tanto, con pocos días de diferencia, y los dos son hoy aplicables.nnEl punto de convergencia es la norma técnica. Los Content Credentials de la C2PA, cuya especificación técnica alcanzó la versión 2.2 en mayo de 2025, siguen un procedimiento acelerado como ISO/DIS 22144, Authenticity of information: Content Credentials, mientras que JPEG Trust adoptó la versión 1 de la C2PA como ISO/IEC 21617-1:2025. La remisión que hace AB 2713 a especificaciones ampliamente adoptadas y emitidas por un organismo de normalización establecido apunta directamente a esa familia. El proveedor que implementa manifiestos C2PA, los firma y mantiene auditable su infraestructura de firma satisface el núcleo técnico de ambos regímenes con un solo desarrollo.nnUna reserva corresponde a cualquier tratamiento honesto del asunto. El informe NIST AI 100-4 sobre contenidos sintéticos examina las dos técnicas en las que se apoya la ley californiana, la marca de agua digital y el registro de metadatos, y concluye que todas presentan limitaciones y siguen siendo vulnerables a la manipulación, siendo el texto el caso más frágil. California exige una durabilidad que el estado del arte no garantiza por completo. La respuesta conforme no consiste en afirmar lo contrario, sino en documentar la técnica elegida, sus modos de fallo conocidos y la vigilancia que detecta marcas retiradas o degradadas. El marco del IMDA de Singapur llega a la misma conclusión por el otro extremo, al tratar la procedencia del contenido como una de sus nueve dimensiones de gobernanza y no como un problema técnico resuelto.nn## Sanciones, aplicación y legitimación para demandarnnLa sanción civil asciende a 5.000 dólares por infracción, y cada día de incumplimiento cuenta como infracción independiente. La norma no fija tope alguno, de modo que la aritmética de un fallo sistémico no es simbólica.nnLa aplicación corresponde al fiscal general de California, a un abogado municipal o a un consejero del condado. Pueden reclamar la sanción y una medida cautelar, y la parte vencedora recupera honorarios y costas razonables.nnNo existe acción privada. La diferencia con la normativa CCPA, que sí contempla una acción privada limitada para determinadas brechas de datos, es relevante y define el perfil de riesgo: la exposición realista es un procedimiento público tras una reclamación o una noticia de prensa, no una demanda colectiva. Significa también que el detonante suele ser una periodista o un investigador que ejecuta su propia herramienta de detección sobre contenidos en circulación y publica el resultado.nn## Preguntas frecuentesnn¿Desde cuándo se aplica la ley de transparencia de IA de California?nnDesde el 2 de agosto de 2026. SB 942 se firmó el 19 de septiembre de 2024 con una aplicación inicialmente prevista para el 1 de enero de 2026, pero AB 853, firmado el 13 de octubre de 2025, la trasladó al 2 de agosto de 2026 para alinearla con el reglamento europeo. Las obligaciones siguientes llegan el 1 de enero de 2027 para las grandes plataformas en línea y para la distribución de sistemas no conformes, y el 1 de enero de 2028 para los fabricantes de dispositivos de captura. Todo análisis que cite el 1 de enero de 2026 es anterior a la modificación.nn¿Se aplica SB 942 por debajo del millón de usuarios?nnHoy no. La definición de proveedor afectado exige más de 1.000.000 de visitantes o usuarios mensuales y accesibilidad al público en California. Puede que no dure. SB 1000, remitido al gobernador el 2 de septiembre de 2026, elimina el umbral por completo y se tramita por urgencia, de modo que se aplicaría de inmediato desde la firma. El plazo para los proyectos del periodo de sesiones de 2026 vence el 30 de septiembre de 2026. Dimensione sus controles según la obligación, no según la exención.nn¿Qué diferencia hay entre divulgación latente y divulgación manifiesta?nnLa divulgación latente está incorporada al contenido o a sus metadatos y resulta invisible para el lector. Recoge el proveedor, el nombre y la versión del sistema, la marca temporal de creación y un identificador único, y debe seguir siendo legible por la herramienta de detección del proveedor. La divulgación manifiesta es la etiqueta visible que el usuario puede optar por aplicar, y ha de ser permanente o muy difícil de retirar. La primera es automática y obligatoria; la segunda es obligatoria de ofrecer y voluntaria de usar.nn¿Cumplir el artículo 50 europeo basta para SB 942?nnNo de forma automática, pero el trabajo técnico se solapa casi por completo. El artículo 50, apartado 2, exige un marcado legible por máquina de las salidas sintéticas; SB 942 exige una divulgación latente con campos nombrados, más una herramienta de detección pública que el derecho europeo no reclama. Construya el marcado sobre los Content Credentials de la C2PA y sobre ISO/DIS 22144, y añada después los campos propios de California y el punto de acceso de detección. La brecha está en la herramienta y en el expediente, no en la marca de agua.nn¿Qué ocurre si un licenciatario desactiva la divulgación latente?nnEl plazo corre desde el descubrimiento. El proveedor debe revocar la licencia en 96 horas y el licenciatario debe cesar en el uso del sistema. En la práctica, tres elementos deben existir antes del incidente: una cláusula contractual que convierta la conservación en condición de la licencia, un método de vigilancia capaz de detectar la retirada y un sistema de registro que luego pueda acreditar cuándo lo descubrió y cuándo actuó. Las condiciones generales de un proveedor no bastan, y por eso el asunto pertenece a la evaluación de proveedores.nn¿Qué leyes californianas de IA se firmaron en septiembre de 2026?nnSB 813 y AB 1405 el 9 de septiembre, que ordenan la regulación de los organismos independientes de verificación de IA y crean un registro de auditores. AB 2246, AB 1709, AB 1856, SB 1119 y SB 867 el 10 de septiembre, sobre protección de menores, diseños adictivos y chatbots de compañía, incluida una prohibición temporal de esos chatbots en juguetes. SB 1050 el 16 de septiembre, que obliga a informar cuando un intérprete sintético aparece en un anuncio. El 18 de septiembre siguió una orden ejecutiva sobre supervisión independiente.nn## Conclusiónnnla obligación de marcado en California está fijada. Su alcance no lo está, y puede cambiar antes de que acabe el mes. Esa combinación aconseja una secuencia concreta: implementar la divulgación latente sobre una norma publicada, habilitar el punto de acceso de detección y constituir el expediente que acredite ambas cosas, antes de dedicar tiempo a un análisis de umbral que SB 1000 podría dejar sin objeto.nnEl proveedor que lo aborde como una tarea de etiquetado lo reconstruirá en el próximo cambio de alcance. Quien lo aborde como una capacidad de procedencia y de prueba absorberá SB 1000, AB 2713 y el artículo 50 como simple configuración. Sobre esa diferencia está construido nuestro enfoque del cumplimiento normativo de la IA: el control es el registro, y el registro es lo que sobrevive a un cambio de ley.

Ley de transparencia de IA de California: qué exige SB 942

La ley de transparencia de IA de California se aplica desde el 2 de agosto de 2026. Obligaciones de SB 942, cambios de SB 1000 y pruebas que conservar.

IA agéntica frente a IA generativa: qué cambia en la gobernanza

La IA agéntica no es solo una diferencia técnica. Vea qué cambia en clasificación, supervisión, riesgos y pruebas cuando la IA actúa sola.

Normativa CCPA: ADMT, riesgos y auditorías hasta 2030

La normativa CCPA exige evaluaciones de riesgos desde 2026 y, antes del 1 de enero de 2027, aviso, exclusión y acceso para la ADMT. Calendario, multas y plan.

¿Qué es la IA adversaria? Ataques, defensas y gobernanza

La IA adversaria engaña a los modelos de machine learning con envenenamiento, evasión e inyección de prompts. Tipos de ataque, defensas y qué exige la Ley de IA.

Leyes de IA en California: quién debe cumplirlas y cuándo

Leyes de IA en California por rol y plazo: SB 53, SB 942, SB 243, reglas de la CCPA sobre ADMT y las leyes firmadas por Newsom en septiembre de 2026.

Ley TRAIGA: el derecho texano de la IA ya en aplicación

La ley TRAIGA se aplica desde enero de 2026. Qué prohíbe el derecho texano, cómo funciona la eximente basada en el NIST AI RMF y qué pruebas debe conservar.