«¿Es esto real?» suena a una sola pregunta. Son al menos cuatro:
- ¿Quién o qué creó el archivo?
- ¿Ha cambiado el archivo desde entonces?
- ¿Qué herramientas y ediciones se declaran en su historial?
- ¿El acontecimiento o la afirmación representada son realmente verdaderos?
La tecnología de procedencia puede ayudar con las tres primeras. No resuelve la cuarta.
Esta distinción importa a las pymes que deciden cómo etiquetar material de marketing asistido por IA, preservar evidencia o responder ante contenidos sospechosos. Content Credentials, marcas de agua, metadatos y herramientas de detección están relacionados, pero cumplen funciones distintas.
Una credencial válida es evidencia sobre un archivo firmado y su historial declarado. No es una verificación de hechos. La ausencia de una credencial tampoco es un veredicto: el procesamiento habitual puede eliminar datos de procedencia de medios auténticos.
Las cuatro capas
Metadatos ordinarios
Los archivos pueden contener detalles de la cámara, marcas de tiempo, ubicación, campos de autor o nombres de software de edición. Este contexto es útil, pero a menudo es fácil de alterar o eliminar. Los servicios de mensajería, las plataformas de contenido y los flujos de exportación pueden eliminarlo.
Los metadatos por sí solos no deben tratarse como una prueba resistente a manipulaciones.
Marcas de agua
Una marca de agua añade una señal detectable al contenido. Puede ser:
- visible, como un logotipo o una etiqueta «generado por IA»;
- invisible, incrustada en píxeles o audio;
- basada en metadatos, almacenada en un campo del archivo;
- específica del modelo, diseñada para identificar el contenido creado por un generador concreto.
Las marcas de agua pueden respaldar la divulgación o permitir el seguimiento de un flujo de trabajo. Su robustez varía. Recortar, comprimir, transcodificar, editar, hacer una captura de pantalla, grabar el contenido mientras se reproduce o eliminar la marca de forma deliberada puede dañar la señal. Un detector también puede producir falsos positivos o negativos.
Pregunta al proveedor a qué transformaciones sobrevive su marca de agua y cómo puede verificarse la afirmación de forma independiente. «Con marca de agua» sin un modelo de amenazas no es un control.
Content Credentials y C2PA
C2PA — la Coalition for Content Provenance and Authenticity — publica un estándar técnico abierto para Content Credentials. Una credencial es un manifiesto vinculado criptográficamente que contiene afirmaciones firmadas sobre un activo: su origen, herramientas, ingredientes o acciones de edición.
El índice actual de especificaciones C2PA listaba la versión 2.4 cuando se volvió a comprobar el 28 de julio de 2026. La explicación técnica de C2PA describe la procedencia como hechos sobre el historial de un activo y las Content Credentials como la estructura vinculada criptográficamente que lo registra.
A nivel práctico, un validador puede responder preguntas como:
- ¿Es el manifiesto estructuralmente válido?
- ¿Es la firma de confianza según el modelo de confianza del validador?
- ¿Sigue la credencial vinculada a este archivo?
- ¿Qué acciones de creación o edición afirmó el firmante?
- ¿Hay ingredientes anteriores enlazados en el historial?
Eso es sustancialmente más fuerte que un campo de texto sin firmar. Sigue siendo una afirmación de un firmante, no una garantía de que la escena representada sea veraz o no escenificada, o de que un pie de foto sea exacto.
Detección
La detección estima si el contenido tiene características asociadas a la generación o la manipulación. Puede ayudar a clasificar medios sospechosos, sobre todo cuando se combina con contexto y análisis forense.
No puede determinar la autenticidad de forma universal. Los modelos, las ediciones, los formatos y los ataques cambian. No bases una decisión de pago, disciplinaria o una afirmación pública sobre la veracidad únicamente en la puntuación de un detector.
¿Qué sobrevive a las transformaciones habituales?
La respuesta exacta depende del formato, la implementación, la plataforma y de si el flujo usa credenciales incrustadas o recuperables. Prueba tu propia cadena de publicación.
| Transformación | Resultado probable | Qué hacer |
|---|---|---|
| Editar en una herramienta compatible con credenciales | El historial puede ampliarse | Verifica el resultado e inspecciona las acciones declaradas |
| Exportar con una herramienta no compatible | La credencial incrustada puede desaparecer | Conserva el original firmado; prueba los ajustes de exportación |
| Recodificación en una plataforma social | Los metadatos o el manifiesto pueden eliminarse | Enlaza a un original de referencia cuando sea posible |
| Captura de pantalla o grabación de pantalla | Crea un archivo nuevo sin el vínculo original | Trátalo como un derivado; conserva la fuente |
| Recorte o compresión fuerte | Puede romper el vínculo duro o la detección de la marca de agua | Vuelve a firmar el activo derivado si tu flujo lo permite |
| Copiar un pie de foto o una afirmación a otro archivo | No hay continuidad criptográfica | Comprueba la información en la fuente de la entidad que lo publicó |
C2PA también define métodos de vinculación flexible o soft binding que ayudan a recuperar la procedencia de activos derivados, pero su disponibilidad y compatibilidad varían. No prometas que cualquier captura de pantalla pueda rastrearse automáticamente hasta su origen.
Ejecuta una prueba de aceptación sencilla antes de adoptar una herramienta:
- crea y firma una imagen;
- edítala en tu aplicación habitual;
- exporta cada formato que publiques;
- súbela y descárgala en cada plataforma;
- envíala por tu flujo de mensajería;
- haz una captura de pantalla;
- valida cada resultado y registra qué quedó.
El resultado es más útil que un logotipo de compatibilidad del proveedor.
Qué demuestra la procedencia — y qué no
Una credencial válida puede respaldar esta afirmación:
«Este activo concreto está vinculado a un manifiesto firmado por una identidad en la que confía este validador, y el manifiesto declara este historial de creación y edición.»
No respalda automáticamente:
- «la cámara mostró un acontecimiento no escenificado»;
- «la persona dio su consentimiento»;
- «el pie de foto es exacto»;
- «cada edición se divulgó a la perfección»;
- «el firmante es honesto»;
- «el activo es lícito de publicar»;
- «otro archivo sin credencial es falso.»
Una entidad de confianza puede firmar una imagen engañosa. Una fotografía auténtica puede perder su credencial. La procedencia aporta contexto y permite exigir responsabilidades, pero las personas y las instituciones aún deben evaluar la afirmación.
Una política de publicación para una pyme
Úsala como política de partida y adáptala a tu riesgo.
1. Conserva un original de referencia
Guarda la fuente de mayor calidad, su credencial si existe, la aprobación de publicación, los derechos de uso, la evidencia de consentimiento cuando se requiera y el activo final publicado. Restringe el acceso de escritura y aplica un periodo de conservación documentado.
No confíes en la copia de la plataforma social como tu archivo.
2. Divulga la generación o manipulación material
Etiqueta el contenido cuando la IA haya generado o cambiado materialmente a una persona realista, una voz, un acontecimiento, un testimonio o una afirmación de aspecto periodístico. Coloca una divulgación legible por humanos cerca del contenido aunque exista una marca legible por máquina.
En la UE, las reglas de transparencia del artículo 50 se aplican desde el 2 de agosto de 2026. La visión general actual de transparencia de la Comisión Europea explica las obligaciones de marcado y divulgación, mientras que los detalles jurídicamente relevantes y las excepciones permanecen en el Reglamento y la orientación oficial. Obtén asesoramiento jurídico para tu uso concreto; este artículo es orientación operativa, no una opinión legal.
3. Usa la procedencia donde el flujo lo permita
Prefiere captura y edición compatibles con credenciales para:
- declaraciones oficiales;
- documentación de producto y seguridad;
- material multimedia de directivos o portavoces;
- material documental;
- medios de campaña donde importe la divulgación de IA;
- activos susceptibles de ser suplantados o disputados.
No retrases una divulgación necesaria solo porque tu herramienta no pueda emitir una credencial.
4. Verifica antes de republicar
Para medios de terceros:
- inspecciona cualquier credencial y su estado de validación;
- identifica al firmante;
- encuentra la fuente de referencia más temprana;
- compara la fecha y el contexto declarados;
- contacta con la persona afectada o con la entidad que lo publicó por vías conocidas cuando el uso tenga consecuencias;
- registra la decisión editorial.
Un indicador verde de credencial es un dato de entrada, no un permiso para saltarse la verificación.
5. Declara qué significa tu etiqueta
Define los términos públicamente:
- «asistido por IA» puede significar ideación o limpieza;
- «generado por IA» puede significar que la mayoría de los píxeles, el habla o el texto fueron sintetizados;
- «manipulado materialmente» puede significar que cambió el significado aparente o la identidad;
- «Content Credentials disponibles» debe enlazar a la credencial o a la vía de verificación.
La coherencia vale más que una etiqueta impresionante que nadie entiende.
6. Prepárate para la suplantación de identidad
Publica canales de contacto oficiales. Indica a los clientes cómo se verifican los cambios de datos de pago, las solicitudes urgentes o las instrucciones de directivos. Mantén un proceso rápido de corrección y retirada para contenidos fraudulentos que usen tu identidad.
Para controles de pago, usa controles de fraude por clonación de voz para pymes. Para estafas domésticas, usa el procedimiento de devolución de llamada independiente.
Un registro de publicación de una página
Para contenidos multimedia que requieran un alto grado de confianza, registra:
Activo:
Responsable de negocio:
Fuente/captura:
Derechos y consentimiento:
Generación por IA o ediciones materiales:
Divulgación legible por personas:
Credencial creada y validada:
Destinos de publicación:
Original de referencia:
Fecha límite de conservación:
Responsable de correcciones y retiradas:
Este registro es valioso aunque tus herramientas actuales no admitan C2PA. La procedencia empieza con un proceso de publicación disciplinado.
Lo que la procedencia no puede resolver
No hay un distintivo universal de «real». Los estándares y la compatibilidad de las plataformas siguen desarrollándose. Las credenciales pueden eliminarse, las listas de confianza pueden diferir, los firmantes pueden hacer afirmaciones falsas y los contenidos auténticos pueden llegar sin datos de procedencia.
Usa Content Credentials para que tus propios contenidos ofrezcan mayor rendición de cuentas y para obtener contexto sobre los que recibes. Usa etiquetas claras para comunicarte con las personas. Usa una verificación independiente para las afirmaciones con consecuencias.
La procedencia puede contar una historia más sólida sobre el origen. No puede convertir el origen en verdad.



