# Qwen-Image-2.1 y NSFW: dónde está el filtro y qué sigue prohibido

> Los pesos de Qwen-Image-2.1 no traen filtro: lo aplican la demo y la API de Alibaba. El GGUF «sin censura» es el mismo modelo, con licencia no comercial.

- URL: https://blog.laozhang.ai/es/posts/qwen-image-2-1-nsfw
- Published: 2026-09-24
- Updated: 2026-09-24
- Author: LaoZhang AI Team (https://blog.laozhang.ai/es/about)
- Category: Generación de imágenes con IA
- Tags: Qwen-Image-2.1, NSFW, GGUF, Licencias de IA, AI Act

---
**Qwen-Image-2.1 no lleva ningún filtro de contenido dentro de los pesos: el filtro está en los servicios que lo ejecutan por ti.** El pipeline oficial que el equipo Qwen de Alibaba publicó el 20 de septiembre de 2026 se compone de un procesador, un planificador (scheduler), un codificador de texto, el transformer de imagen y un VAE, y ninguna de esas piezas es un verificador de seguridad. Ejecutado en tu propio equipo, el modelo no rechaza peticiones, según cuentan usuarios en los foros de Hugging Face. La demo oficial de Hugging Face, en cambio, no ejecuta el modelo: envía tu texto a la API de Alibaba Cloud, que modera lo que entra y lo que sale.

De ahí se deduce casi todo lo demás. Los repositorios llamados «Qwen-Image-2.1-Uncensored-GGUF» no quitaron ninguna capa de rechazo, porque no había ninguna que quitar: son cuantizaciones sin modificar de los mismos pesos. Y que el modelo no se niegue no quiere decir que todo esté permitido. Qwen-Image-2.1 se distribuye con la Qwen Research License, que solo autoriza fines de investigación o evaluación, y en España hay dos líneas que no se cruzan con ninguna herramienta: imágenes sexuales de menores, aunque sean sintéticas, e imágenes sexuales de personas reales sin su consentimiento.

## Dónde se filtra y dónde no, vía por vía

La misma pregunta («¿Qwen-Image-2.1 hace NSFW?») tiene respuestas distintas según quién ejecute el modelo. Esta tabla resume dónde vive el filtro en cada caso, a 24 de septiembre de 2026:

| Vía | ¿Hay filtro de contenido? | Qué implica para ti |
| --- | --- | --- |
| Pesos oficiales en tu equipo (Diffusers o ComfyUI) | No. El `model_index.json` oficial no incluye ningún componente `safety_checker` | Todo lo que generes es responsabilidad tuya, y rige la licencia no comercial |
| GGUF «Uncensored» de terceros | Igual que los oficiales: ninguno | Son los mismos pesos cuantizados; conviene comprobar el archivo antes de fiarte |
| Reescritor de prompts opcional (`Qwen-Image-2.1-PE-T2I` / `-PE-I2I`) | Corre en local; el README no documenta instrucciones de rechazo, pero tampoco describe el texto de su `system_prompt.txt` | No se puede afirmar ni que filtre ni que deje intactas las peticiones sensibles |
| Demo oficial en Hugging Face Spaces | Sí, previsiblemente: el Space llama a Alibaba Cloud (DashScope) | Un rechazo ahí es política del servicio, no un rasgo del modelo |
| API de Alibaba Cloud Model Studio | Sí, documentado: moderación de entrada y salida con error `DataInspectionFailed` | Su tabla pública recoge qwen-image 3.0, 2.0, max y plus; la versión 2.1 no figura |
| API-Inference gratuita de ModelScope | Sus reglas para contenido adulto no están publicadas | Plataforma de Alibaba con sus propias condiciones, verificación de identidad y uso no comercial |
| Servicios de terceros que anuncian 2.1 para contenido adulto | Lo que decida cada proveedor | Vender acceso no prueba que tengan la licencia comercial de Alibaba |

La fila que más confunde es la de la demo. Parece «el modelo oficial», pero el código del Space (`app.py`) no carga los pesos: manda cada petición a `poc-dashscope.aliyuncs.com`, un punto de acceso de Alibaba Cloud, con una clave propia, y muestra el mensaje de error si la tarea falla. La documentación de Model Studio (actualizada el 22 de septiembre de 2026) dice que todas las entradas `prompt` y `negative_prompt` pasan por moderación y que las no conformes se bloquean con `DataInspectionFailed`, cuyos mensajes distinguen entre «Input data may contain inappropriate content.» y «Output data may contain inappropriate content.». Existe además un error aparte, `IPInfringementSuspect`, para sospechas de infracción de propiedad intelectual. Que el punto de acceso de la demo aplique exactamente esas reglas es una deducción, no algo publicado, pero es la misma plataforma y lo razonable es contar con ellas.

![Comparación de las dos vías de Qwen-Image-2.1: en tu equipo, los cinco componentes del pipeline sin verificador de seguridad; en la demo de Hugging Face, app.py envía el texto a DashScope, que modera la entrada y la salida con el error DataInspectionFailed](https://blog.laozhang.ai/posts/es/qwen-image-2-1-nsfw/img/filtro-local-vs-demo.webp)

La consecuencia práctica es doble. Un rechazo en la demo no dice nada de cómo se comporta el modelo en tu equipo. Y un servicio alojado que rechaza una petición está aplicando sus condiciones de uso: no es un fallo técnico que haya que sortear.

Si lo que buscas es probar el modelo sin instalar nada, la guía de la [API gratis de Qwen-Image-2.1 con ModelScope](https://blog.laozhang.ai/es/posts/qwen-image-2-1-free-api) explica los requisitos de cuenta de esa vía.

## Los GGUF «Uncensored» son el mismo modelo

El 20 de septiembre de 2026, el mismo día del lanzamiento, una publicación en X con unos 1.800 «me gusta» aseguró que Qwen-Image-2.1 se había «descensurado» de la noche a la mañana y que le habían quitado la «capa de rechazo». Enseguida aparecieron en Hugging Face cuatro repositorios con el mismo nombre, `Qwen-Image-2.1-Uncensored-GGUF`, de las cuentas 0xSojalSec, abenzerps, TBT000 y KasugaiSakura. Local Model Watch, un sitio de noticias sobre modelos locales, repitió que se habían eliminado «los filtros de seguridad y de contenido».

Los propios archivos lo desmienten. Según StashBase, los cuatro repositorios contienen los mismos cinco archivos con los mismos hashes SHA-256, es decir, son una sola subida copiada. El README del repositorio de 0xSojalSec lo dice sin rodeos: son «quantizations of the original Qwen-Image-2.1 weights; no fine-tuning, abliteration, or other weight modification was applied». Esos cinco archivos van de Q8_0 (7,59 GiB) a Q4_0 (4,05 GiB), y todos necesitan el codificador de texto y el VAE originales, así que dos de las piezas del pipeline salen igualmente de los archivos oficiales. Un usuario del foro de Comfy-Org lo resumió desde el otro lado: el codificador de texto tampoco necesita «abliteración» (la técnica que edita los pesos para suprimir los rechazos) para que el modelo responda.

![Los cuatro repositorios Qwen-Image-2.1-Uncensored-GGUF apuntan a los mismos cinco archivos GGUF, de Q8_0 (7,59 GiB) a Q4_0 (4,05 GiB), que equivalen a los pesos oficiales cuantizados sin cambios y bajo la misma licencia](https://blog.laozhang.ai/posts/es/qwen-image-2-1-nsfw/img/gguf-uncensored-mismos-archivos.webp)

«Uncensored» es, por tanto, una etiqueta sobre los mismos pesos, no una versión distinta. Esto tiene dos lecturas útiles. La primera: un GGUF con ese nombre no hace nada que los pesos oficiales cuantizados no hagan. La segunda: la licencia no cambia por el nombre del repositorio; el propio README indica que sigue rigiendo la Qwen Research License.

### Cómo comprobar lo que descargas

El dato de los hashes procede de StashBase y la ausencia de modificaciones la declara quien subió los archivos. Si vas a usar un GGUF de terceros, estas comprobaciones te sacan de dudas:

1. **Lee el README.** Uno fiable dice de qué revisión del repositorio oficial parte (el de 0xSojalSec cita `b3179ad355be050328e483a9dfdd9e60cd62adfa`) y si aplicó ajuste fino, abliteración u otro cambio. Si declara modificaciones, ya no es el mismo modelo: es un derivado con cambios que no conoces, y sigue sujeto a la misma licencia.
2. **Compara el SHA-256.** Hugging Face muestra el SHA-256 de cada archivo grande en su página. Calcula el de tu descarga (`shasum -a 256 archivo.gguf` en macOS, `sha256sum archivo.gguf` en Linux, `Get-FileHash archivo.gguf -Algorithm SHA256` en PowerShell) y compáralo con el de otra subida del mismo nivel de cuantización. Si coinciden, son el mismo archivo, se llame como se llame el repositorio.
3. **O evita la duda.** Los pesos de `Qwen/Qwen-Image-2.1` y los paquetes de Comfy-Org te ahorran depender de una subida anónima. Qué versión cabe en tu GPU o tu Mac y cómo cargarla está en la guía de [Qwen-Image-2.1 en local](https://blog.laozhang.ai/es/posts/qwen-image-2-1-local).

## Qué se sabe de su comportamiento en local

Que no exista un componente de filtro está comprobado en el propio `model_index.json`. Lo que haga el modelo con cada petición procede de relatos de usuarios, no de pruebas controladas, y estos son los que hay:

- En la discusión n.º 35 del repositorio oficial, un usuario con una RTX 4060 Ti de 16 GB (transformer convertido a INT8, codificador Qwen3-VL 8B en INT8, VAE en BF16, ComfyUI) cuenta que el pipeline local generó el contenido adulto que pidió «sin rechazarlo ni mostrar ningún filtro de contenido evidente», con unos 20 segundos por imagen, unos 60 por edición y un pico de unos 15 GB de VRAM. Él mismo advierte que puede variar según la cuantización y el despliegue.
- En el foro de Comfy-Org, otro usuario afirma que el modelo puede producir contenido NSFW directamente.
- La calidad en ese terreno está discutida. Uno de los primeros probadores en Corea no tenía claro si el modelo estaba censurado o si simplemente no se había entrenado con ese material, y otro en Japón consideró flojos los resultados.

De todo esto se sostiene una conclusión: en local no hay un mecanismo de rechazo. No se sostiene ninguna afirmación sobre la calidad del contenido explícito ni sobre qué datos se usaron en el entrenamiento; que falte un filtro en el pipeline no demuestra que el modelo aprendiera con ese material.

Un detalle más si activas el reescritor de prompts oficial: es un modelo aparte (un Qwen3.5-VL de 9B ajustado) con su propio `system_prompt.txt`. El README no le atribuye instrucciones de seguridad, pero tampoco reproduce ese texto, así que no des por hecho que transmite tu petición tal cual.

## Las LoRA de Qwen-Image anteriores no funcionan en 2.1

Quien busca una «LoRA NSFW» para 2.1 choca con un problema de arquitectura. Qwen-Image 1.0 y Qwen-Image-2512 son modelos de 20B; Qwen-Image-2.1 usa un transformer nuevo de 7B con 32 capas DiT de flujo único (single-stream). Una LoRA ajusta capas concretas de un modelo concreto, así que las entrenadas para la generación anterior no se aplican a esta.

Lo peligroso es que falla en silencio. Un proveedor que vende acceso alojado a este modelo publicó una prueba: una LoRA de estilo para Qwen-Image-2512, aplicada con intensidad 1 y 2, dio imágenes casi idénticas a las de sin LoRA, y la tarea terminó sin ningún error. Si una LoRA antigua «no hace nada», esa es la causa, no un filtro oculto.

La vía oficial para entrenar LoRA sobre 2.1 es DiffSynth-Studio, de ModelScope. Cualquier LoRA que entrenes sobre 2.1 es un derivado del modelo y hereda su licencia: uso no comercial y, si la distribuyes, el aviso de origen que se explica a continuación.

## La licencia: pesos abiertos, uso no comercial

Que los pesos se puedan descargar no convierte a Qwen-Image-2.1 en un modelo «open source» de uso libre. La licencia es la Qwen Research License Agreement, con fecha de 20 de septiembre de 2026, y cambia las reglas respecto a sus antecesores: Qwen-Image (4 de agosto de 2025) y Qwen-Image-2512 (31 de diciembre de 2025) se publicaron con Apache 2.0.

Lo que dice la licencia de 2.1:

- «No comercial» significa solo con fines de investigación o evaluación. La definición no menciona el uso recreativo ni personal; se limita a esos dos fines.
- Cualquier uso comercial exige una licencia comercial aparte, que se solicita a `model-business@notice.qwencloud.com`.
- Si distribuyes un derivado (un GGUF, una LoRA, un modelo ajustado), debes mostrar de forma visible «Built with Qwen» o «Improved using Qwen».
- Si la incumples, la licencia se extingue y debes borrar los materiales. Se rige por la ley china, con los tribunales de Hangzhou como fuero.

La licencia limita el propósito, no el tipo de contenido, y eso no equivale a que «permita el NSFW». Lo que sí deja claro es que usar el modelo con fines comerciales exige la licencia aparte: ofrecer con 2.1 un servicio de pago, una suscripción o un producto, o integrarlo en el flujo de trabajo de un cliente, sea cual sea el contenido.

Lo que no resuelve es qué pasa con las imágenes ya generadas, porque el texto no contiene ninguna cláusula sobre ellas. El 21 de septiembre de 2026, la cuenta Qwen Developers publicó en X que las salidas no forman parte de los «Materials» licenciados y que los usuarios conservan los derechos sobre las imágenes que generan. Es la postura declarada del equipo, no una cláusula de la licencia, y en la [discusión n.º 6 del repositorio](https://huggingface.co/Qwen/Qwen-Image-2.1/discussions/6) varios comentaristas recuerdan que una publicación en una red social no modifica el archivo LICENSE. Vender una imagen suelta queda, por tanto, en una zona gris; si vas a hacerlo con regularidad, consulta antes al contacto de la licencia. Y sea de quien sea la imagen, las leyes sobre su contenido se aplican igual, como se explica en la siguiente sección.

La regla del uso comercial también alcanza a quien te vende acceso alojado: si un servicio cobra por generar con Qwen-Image-2.1, tiene sentido preguntarle si tiene la licencia comercial de Alibaba, porque anunciar el modelo no lo demuestra.

## Lo que prohíbe la ley en España y la UE

Lo que sigue es una orientación sobre el marco vigente a 24 de septiembre de 2026, no asesoramiento jurídico. Ninguna de estas normas depende de si el modelo tiene filtro: se aplican a lo que haces con él.

**Menores: nunca.** El artículo 189 del Código Penal castiga producir, vender, difundir o exhibir pornografía infantil con penas de 1 a 5 años de prisión, y también adquirirla o poseerla para uso propio, con penas de 3 meses a 1 año o multa. Su definición incluye el material en el que aparece una persona que parece menor y las «imágenes realistas» de un menor en una conducta sexualmente explícita, de modo que abarca imágenes generadas por IA aunque no intervenga ningún niño real. Da igual que la imagen no se comparta, que se genere en privado o que sea «solo una prueba».

**Personas reales sin consentimiento: nunca.** El Código Penal ya castiga difundir sin autorización imágenes íntimas reales obtenidas con consentimiento (art. 197.7), y para los montajes sexuales hechos con IA algunos penalistas señalan el delito contra la integridad moral (art. 173.1). El Congreso tramita además un delito específico, el nuevo artículo 173 bis, con 1 a 2 años de prisión para quien, sin autorización, difunda imágenes o voz de una persona generadas por IA que simulen situaciones sexuales o gravemente vejatorias; a 24 de septiembre de 2026 sigue en fase de informe en la Comisión de Justicia y aún no es ley. Que falte ese delito específico no convierte nada de esto en legal.

**La prohibición europea que llega el 2 de diciembre de 2026.** El paquete Digital Omnibus (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026) añade al artículo 5 del Reglamento de IA (AI Act) una práctica prohibida: comercializar, poner en servicio o usar sistemas de IA que generen imágenes íntimas realistas de una persona identificable sin su consentimiento, o material de abuso sexual infantil. Alcanza tanto a los sistemas diseñados para eso como a aquellos en los que ese resultado es previsible y reproducible sin cambios técnicos importantes y sin salvaguardas adecuadas. La exención de las licencias libres y de código abierto (art. 2.12) no cubre ni esta prohibición ni las obligaciones de transparencia. Si piensas montar un servicio con unos pesos que no traen ningún filtro, las salvaguardas son cosa tuya.

**Transparencia desde el 2 de agosto de 2026.** El artículo 50 del AI Act exige que los deepfakes se identifiquen como contenido generado o manipulado por IA y que los proveedores de sistemas generativos marquen sus resultados de forma legible por máquina. Los sistemas que ya estaban en el mercado antes del 2 de agosto de 2026 tienen de plazo hasta el 2 de diciembre de 2026 para ese marcado, y las multas llegan a 15 millones de euros o el 3 % del volumen de negocio mundial. Si ofreces un servicio basado en 2.1 o publicas imágenes realistas dentro de una actividad profesional, cuenta con esa obligación.

## Antes de descargar, generar o vender

Esta lista reúne lo anterior en el orden en que lo vas a necesitar:

- [ ] Tengo claro que el filtro depende de la vía: en local no hay ninguno, en la demo y la API de Alibaba sí.
- [ ] Si uso un GGUF de terceros, he leído su README y he comparado el SHA-256, o uso directamente los archivos de Qwen o Comfy-Org.
- [ ] No estoy usando una LoRA de Qwen-Image o 2512 esperando que funcione en 2.1.
- [ ] Si cobro por un servicio, una suscripción o un producto basado en 2.1, tengo o he pedido la licencia comercial.
- [ ] Si pienso vender imágenes sueltas, sé que la licencia no dice nada sobre ellas y que la postura del equipo en X no forma parte del texto.
- [ ] Si distribuyo un derivado, lleva «Built with Qwen» o «Improved using Qwen».
- [ ] Nada de lo que genero pone en un contexto sexual a menores ni a personas reales sin su consentimiento.
- [ ] Si publico o presto un servicio, identifico el contenido generado por IA como exige el artículo 50 del AI Act.

## Preguntas frecuentes

### ¿Existe una versión oficial «sin censura» de Qwen-Image-2.1?

No, y no hace falta: los pesos oficiales no incluyen ningún filtro. Los repositorios «Uncensored GGUF» son cuantizaciones de esos mismos pesos, sin cambios según su propio README, y Alibaba no ha publicado ninguna versión con ese nombre.

### ¿Por qué la demo de Hugging Face rechaza lo que en mi equipo sí funciona?

Porque la demo no ejecuta el modelo en el Space: envía cada petición a la API de Alibaba Cloud, cuya documentación establece la moderación de entradas y salidas. En tu equipo no pasa por ese servicio.

### ¿Puedo vender imágenes hechas con Qwen-Image-2.1 si las genero en local?

No está resuelto. La Qwen Research License no dice nada explícito sobre las imágenes generadas; el equipo de Qwen declaró en X el 21 de septiembre de 2026 que no forman parte de los materiales licenciados y que sus derechos son de quien las genera, pero esa declaración no figura en la licencia. Lo que sí es uso comercial, y exige la licencia aparte de Alibaba, es cobrar por un servicio, una suscripción o un producto que ejecute el modelo. En cualquier caso, lo que la ley prohíbe generar sigue prohibido aunque la imagen sea tuya.

### ¿Las LoRA NSFW de Qwen-Image o de 2512 sirven para 2.1?

No. Son de un modelo de 20B con otra arquitectura, y 2.1 es un transformer nuevo de 7B. Pueden cargarse sin dar error y no cambiar nada en la imagen; hacen falta LoRA entrenadas específicamente sobre 2.1, que siguen sujetas a su licencia.
