• Por qué los países africanos están utilizando las leyes de protección de datos como puerta trasera para regular la IA.

    Por qué los países africanos están utilizando las leyes de protección de datos como puerta trasera para regular la IA.
    Fuente de la imagen: PNUD

    Compartir

    Compartir

    Mientras los países africanos lidian con el rápido auge de la inteligencia artificial, muchos no recurren de inmediato a leyes específicas sobre IA. En cambio, utilizan una herramienta más familiar y ya establecida: la legislación de protección de datos.

    En lugar de esperar a que se desarrollen marcos integrales de IA, que a menudo son complejos y lentos, los gobiernos de todo el continente están incorporando normas relacionadas con la IA en las leyes de protección de datos existentes o revisadas.

    Analistas del Future of Privacy Forum (FPF), una organización global de privacidad, Este enfoque se describe como un método de regulación de la IA por "puerta trasera".. En Informe FPF de marzo de 2026 El análisis de siete países africanos sugiere que se está convirtiendo en el rasgo distintivo de la segunda ola de reforma de las políticas digitales en África.

    A diferencia de las leyes anteriores, que reflejaban en gran medida el Reglamento General de Protección de Datos europeo, estos nuevos marcos normativos están cada vez más condicionados por las realidades locales, las prioridades económicas y las formas específicas en que la IA ya está transformando los mercados africanos, desde la calificación crediticia hasta el reconocimiento facial y los préstamos digitales.

    “La protección de datos y la privacidad son solo un tema dentro del ámbito más amplio de la gobernanza”, afirmó Mercy King'Ori, directora de FPF África desde Nairobi. “Existe la constatación de que las leyes actuales de protección de datos no abarcan todos los aspectos de la gobernanza digital”.

    Esa laguna se está subsanando ahora, no mediante sistemas jurídicos totalmente nuevos, sino mediante la ampliación de los ya existentes.

    La puerta trasera en la práctica

    Gobiernos en países como Angola, Mauricio, Kenia, NigeriaSeychelles, Sudáfrica y Botsuana están revisando sus leyes de protección de datos para abordar la toma de decisiones basada en IA, la extracción de datos, la responsabilidad algorítmica y los flujos de datos transfronterizos. La lógica es sencilla: las aplicaciones de IA dependen de grandes volúmenes de datos personales, por lo que regular cómo se recopilan y utilizan esos datos se convierte en un punto de partida natural para controlar la propia IA.

    Angola proporciona el ejemplo más explícito. En lugar de redactar una ley de IA independiente, está revisando su Ley de Protección de Datos Personales de 2011 Incluir disposiciones detalladas dirigidas a los sistemas de IA, incluyendo la toma de decisiones automatizada, la calificación crediticia y la transparencia algorítmica.

    Las revisiones también introducen el derecho de las personas a no ser sometidas a decisiones basadas únicamente en el procesamiento automatizado, especialmente cuando dichas decisiones tengan efectos legales o significativos. Las empresas están obligadas a explicar la lógica que subyace a las decisiones algorítmicas, y las personas tienen la posibilidad de impugnar dichos resultados.

    Estas disposiciones reflejan fielmente elementos de la Ley de IA de la UE pero están integrados en un marco de protección de datos.

    Otros países están adoptando medidas menos explícitas, pero igualmente importantes. Nigeria está explorando la regulación de las plataformas y desarrolladores de redes sociales dentro de su marco de protección de datos. Kenia, por su parte, está endureciendo los requisitos para los responsables y encargados del tratamiento de datos, medidas que limitan directamente el funcionamiento de los sistemas de IA, incluso sin mencionarlos explícitamente en la legislación.

    La urgencia en torno a la regulación de la IA no es abstracta. Un estudio de julio de 2025 publicado en la revista Advanced Research JournalUn estudio que auditó 10 algoritmos de calificación crediticia en Nigeria, Kenia y Sudáfrica detectó un sesgo sistemático contra las pymes dirigidas por mujeres. En Nigeria, por ejemplo, una importante entidad de crédito digital utilizó datos de entrenamiento que resultaron en una tasa de aprobación de préstamos un 23 % menor para las mujeres, a pesar de que estas demostraron un historial de pagos un 17 % mejor que el de los hombres.

    Para los responsables políticos, esto no es solo un problema de privacidad. Es un desafío de rendición de cuentas, y la legislación de protección de datos se ha convertido en la herramienta más accesible para abordarlo.

    La brecha en la aplicación de la ley

    Los marcos normativos ya existen, pero su aplicación ha sido desigual. Muchas de las primeras leyes de protección de datos de África, introducidas entre 2010 y 2018, fueron criticadas por ser vagas y difíciles de aplicar, lo que impulsó una nueva ronda de reformas destinadas a precisar las definiciones, fortalecer la supervisión y mejorar el cumplimiento.

    Botswana ilustra este cambio. Primero promulgó una Ley integral de protección de datos en 2018, pero la derogó y Lo reemplazó en 2024. con una versión actualizada que introduce normas más claras sobre la independencia regulatoria y exige evaluaciones de impacto en la protección de datos.

    El enfoque de Kenia ha sido más gradual. Después de proponer un proyecto de ley por primera vez en 2009, la Ley de Protección de Datos fue aprobada en 2019 y desde entonces se ha perfeccionado, conh enmiendas introducidas en marzo de 2025 y la consideración de un tribunal especializado para resolver las controversias.

    Estos cambios propuestos están diseñados para ampliar los derechos de los usuarios, incluyendo la capacidad de oponerse a decisiones tomadas exclusivamente por IA o sistemas automatizados, transferir datos personales entre proveedores de servicios y extender una mayor protección a datos sensibles como opiniones políticas y afiliación sindical.

    King'Ori habla con franqueza sobre las deficiencias del sistema. «Lo que realmente se ha puesto en entredicho es la capacidad de los reguladores», afirmó. «La madurez institucional de la mayoría de estos reguladores aún es bastante reciente».

    No obstante, la aplicación de la ley está aumentando. En julio de 2025, La Comisión Nacional de Protección de Datos de Nigeria (NDPC) multó a Multichoice con 766 millones de nairas. (aproximadamente 500,000 dólares) por transferencias de datos ilícitas y procesamiento intrusivo de datos que afectan tanto a suscriptores como a no suscriptores. 

    En Kenia, la Oficina del Comisionado de Protección de Datos (ODPC) La escuela Roma fue multada con 4.55 millones de chelines kenianos (alrededor de 35,000 dólares). En septiembre de 2023, fue sancionada por publicar imágenes de menores sin el consentimiento de sus padres, la mayor multa impuesta a una institución educativa en el país.

    La cuestión de la soberanía

    Detrás de muchas de estas reformas subyace una pregunta más profunda: ¿quién controla los datos en la era de la IA?

    A medida que las empresas tecnológicas globales dominan el desarrollo de los sistemas de IA, los países africanos están cada vez más preocupados por la soberanía de los datos, garantizando que los datos locales se gestionen de forma que se ajusten a los intereses nacionales.

    Pero la soberanía no significa necesariamente aislamiento.

    “No se trata de decir que los datos no van a ninguna parte”, explicó King'Ori. “Se trata de identificar ciertos tipos de datos que deben permanecer dentro de las fronteras por razones legales”.

    Países como Argelia están experimentando con sistemas de clasificación de datos para gestionar el equilibrio entre el control nacional y los flujos transfronterizos. El cambio de la Ley original de 2018 a Ley N.° 25-11, promulgada en julio de 2025.Se introdujo un sofisticado marco de transferencia de datos basado en la “Clasificación de Datos” y el “Régimen Dual”. Este sistema está diseñado para salvaguardar la estricta soberanía digital de Argelia, al tiempo que se adapta a las exigencias del comercio mundial.

    Al mismo tiempo, la armonización en todo el continente sigue siendo una prioridad clave. La Unión Africana (UA) y la Secretaría del AfCFTA, a través de la Protocolo de Comercio Digital del AfCFTA (2024-2026), exigen a los Estados miembros que armonicen sus leyes nacionales con un estándar común en un plazo de cinco años a partir de la ratificación. Complementando esto, el Marco de política de datos de la AU—aprobada en 2022 y actualizada en 2025-2026— proporciona un modelo para la creación de sistemas de datos interoperables en los países africanos.

    Si bien los organismos regionales están impulsando marcos unificados, los intereses nacionales siguen predominando.

    El resultado es un mosaico de regulaciones que podrían complicar el comercio transfronterizo en el marco de iniciativas como el Área de Libre Comercio Continental Africana (AfCFTA).

    Que viene despues

    El enfoque de la puerta trasera tiene límites. Las leyes de IA independientes ya están en marcha: Kenia Proyecto de ley de inteligencia artificial Fue presentada formalmente en el Senado el 19 de febrero de 2026 por la senadora Karen Nyamu. Sudáfrica se encuentra en pleno debate. Es probable que se presenten más propuestas.

    Pero la protección de datos sigue siendo el instrumento principal por ahora, y no simplemente por defecto. Las restricciones de Angola sobre la extracción de datos, la propuesta de Ghana de tratar los datos personales como propiedad y Modelo de lenguaje grande de código abierto de Nigeria Los estudios realizados en cinco lenguas nigerianas con escasos recursos apuntan a algo más deliberado: los gobiernos africanos no están copiando modelos globales, sino que están probando los suyos propios.

    “Si no estuviéramos avanzando en la dirección correcta, tendríamos leyes estáticas”, dijo King'Ori. “Pero nuestras leyes son dinámicas”.