Ética & sociedad La marca de agua invisible llega a ChatGPT: la UE aplaza lo que OpenAI acelera
OpenAI detalla textGrain, su marca de agua invisible para cumplir la Ley de IA europea, mientras el Parlamento retrasa plazos y prohíbe los desnudos falsos.
El texto generado por inteligencia artificial comienza a dejar rastro. OpenAI anunció que integrará en ChatGPT y Codex una marca de agua estadística invisible llamada textGrain, diseñada para cumplir las reglas de transparencia de la Unión Europea. El movimiento llega en un momento regulatorio particular: el Parlamento Europeo acaba de aprobar una modificación de la Ley de IA que retrasa varias obligaciones y, en paralelo, prohíbe las herramientas para crear desnudos falsos. La secuencia deja en evidencia que la trazabilidad del contenido sintético avanza, aunque sus límites técnicos siguen condicionando su uso real.
Una firma estadística con límites operativos
El mecanismo de textGrain no es un metadato oculto ni un código visible. Funciona alterando la manera en que el modelo elige cada palabra o token durante la generación: introduce una dependencia entre los tokens seleccionados y una secuencia de valores aleatorios generados a partir de una clave secreta y del contexto previo. Cuando alguien quiere verificar un texto, el detector reconstruye esa secuencia y evalúa si existe una señal estadística que delate el origen. El informe publicado por OpenAI explica el método desde la teoría del transporte óptimo, con un presupuesto de entropía que acota cuánta aleatoriedad natural se sacrifica para incrustar la marca.
En la práctica, el modelo no pierde del todo su capacidad de producir respuestas variadas, pero la decisión de cada token queda parcialmente atada a la clave.
El propio OpenAI advierte que esta tecnología es joven y frágil. "La marca de agua de texto y su detección se mantienen como tecnologías incipientes con limitaciones significativas", señaló en su anuncio. Las cifras lo confirman: en fragmentos de 400 tokens, reemplazar el 25% de las palabras por sinónimos reduce la detección del 92% al 17%. La edición, los textos cortos y los dominios técnicos, donde hay pocas formas de decir lo mismo, siguen siendo zonas de baja confiabilidad.
El despliegue será por fases. La API global podrá optar por activarla, desactivada por defecto; los usuarios de la UE en ChatGPT y Codex la recibirán en las próximas semanas. El acceso al detector, por ahora, se limita a investigadores y organizaciones de expertos aprobados. OpenAI afirma que textGrain igualó o superó el rendimiento de otros métodos, incluido SynthID for text, pero matiza que un buen desempeño en condiciones ideales no garantiza fiabilidad cotidiana. Anthropic ya había activado una marca similar en Claude durante agosto, lo que confirma que la trazabilidad se está convirtiendo en una característica competitiva del sector, no solo en una obligación legal.
El regulador aplaza mientras prohíbe
En paralelo, la UE movió las reglas del juego. La nota del Parlamento Europeo detalla que el pleno aprobó con 423 votos a favor, 57 en contra y 174 abstenciones una modificación que retrasa hasta el 2 de diciembre de 2026 la marca de agua obligatoria para los sistemas comercializados antes del 2 de agosto de 2026. Desde esa fecha, todo contenido generado por IA deberá incluir una marca legible para detectores.
Las obligaciones más pesadas para sistemas de alto riesgo también se difieren: diciembre de 2027 para sistemas autónomos y agosto de 2028 para los integrados en componentes de seguridad. La lógica declarada es dar seguridad jurídica y reducir burocracia; el costo es que la transparencia total seguirá siendo una meta, no una realidad inmediata.
La misma votación incorpora una prohibición relevante: los sistemas de IA que generen material de abuso sexual infantil o desnudos falsos de personas identificables sin consentimiento no podrán comercializarse en la UE, salvo garantías técnicas que impidan ese uso. Las empresas tienen hasta el 2 de diciembre de 2026 para adaptar sus modelos. El eurodiputado Michael McNamara subrayó que estos contenidos afectan a personas reales, mayoritariamente mujeres, y buscan humillarlas; la norma convierte en ilegal una categoría de daño que hasta ahora había quedado en una zona gris.
Para una empresa latinoamericana, esta discusión no es remota. Cualquier operación con clientes o usuarios en la UE, o que use las cuentas de ChatGPT y Codex alcanzadas por el despliegue, terminará tocada por esta lógica. La recomendación pragmática es no esperar a que un regulador local copie el modelo europeo: conviene documentar cómo se genera el contenido, cuándo interviene un modelo y qué nivel de verificación se puede exigir. El detector restringido a expertos implica que la verificación no será libre ni universal; en una auditoría contractual, la parte que acuse a otra de usar IA necesitará acceso a herramientas que la mayoría de las organizaciones no tendrá.
La decisión de OpenAI de publicar el diseño matemático de textGrain y de aceptar una pérdida controlada de entropía a cambio de una señal detectable ilustra el dilema de fondo: la verificabilidad tiene un costo y no es absoluta. Para un ejecutivo, la pregunta no es si una marca de agua es buena o mala, sino qué tipo de evidencia podrá aportar cuando alguien cuestione el origen de un texto. ¿Están las empresas de la región preparadas para responder a esa pregunta, o la trazabilidad seguirá siendo un asunto europeo hasta que llegue la primera disputa legal?