¿Qué es la regulación de la IA en Argelia?
Regulación de la IA: países y regiones
Argelia no cuenta con una ley de inteligencia artificial específica y vinculante. La IA se regula de forma indirecta, principalmente a través de las normas de protección de datos personales contenidas en la Ley 18-07 de 10 de junio de 2018, modificada por la Ley 25-11 de 24 de julio de 2025, cuya aplicación corresponde a la Autorite nationale de protection des donnees a caractere personnel (ANPDP). En diciembre de 2024 se adoptó una estrategia nacional de IA, pero se trata de una hoja de ruta política, no de legislación de IA con fuerza ejecutiva. Las normas sectoriales y el contexto de la Unión Africana completan el panorama.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Argelia no dispone de una ley única sobre IA. Cuando se pregunta por la regulación de la IA en Argelia, la respuesta honesta es que la IA queda actualmente sujeta a leyes de carácter general, sobre todo al régimen de protección de datos personales, y no a una ley de IA específica como la que ha adoptado la Unión Europea. Si un sistema de IA trata datos personales de personas en Argelia, se aplica la ley de protección de datos; si no lo hace, apenas existe normativa específica sobre IA que lo afecte hoy en día.
La base es la Ley 18-07 de 10 de junio de 2018 sobre la protección de las personas físicas en el tratamiento de datos personales, publicada en el Journal Officiel y modernizada de forma significativa por la Ley 25-11 de 24 de julio de 2025. El organismo supervisor es la ANPDP, una autoridad administrativa independiente constituida en agosto de 2022 y que aplica la ley desde agosto de 2023.
Junto a esto, Argelia cuenta con una estrategia nacional de IA adoptada en diciembre de 2024, dirigida por un Consejo Científico de Inteligencia Artificial bajo la tutela de dos ministerios. Se trata de una hoja de ruta de desarrollo e inversión, no de un reglamento vinculante. Argelia es también miembro de la Unión Africana, por lo que la Estrategia Continental de Inteligencia Artificial de la UA de julio de 2024 orienta su dirección sin imponer obligaciones estrictas.
Por qué es importante
Para las organizaciones que desarrollan o adquieren IA en Argelia, el punto práctico es que el riesgo de cumplimiento normativo hoy se canaliza a través de la ley de protección de datos, no de un régimen autónomo de IA. La mayoría de los sistemas de IA útiles procesan datos personales: registros de clientes, identificadores biométricos, expedientes de empleados, información sanitaria. En el momento en que lo hacen, se aplica la Ley 18-07 modificada por la Ley 25-11, con consecuencias reales: un régimen de declaración o autorización previa, límites estrictos a la transferencia de datos al extranjero, nombramiento obligatorio de un delegado de protección de datos, registros de tratamiento, evaluaciones de impacto para tratamientos de alto riesgo y un plazo breve de notificación de brechas. Las sanciones incluyen multas penales y penas de prisión.
La ausencia de una ley de IA específica no equivale a carta blanca. La toma de decisiones automatizada, la elaboración de perfiles y el tratamiento biométrico se abordan a través del marco de protección de datos modificado, y el Estado ha manifestado un fuerte interés en la soberanía de los datos, lo que implica expectativas de localización de datos. Los responsables que aborden la gobernanza de la IA como un problema de protección de datos en primer lugar, y que sigan de cerca la estrategia y cualquier futura legislación sobre IA, estarán mejor posicionados cuando las normas se endurezcan.
Cómo funciona
La ley de protección de datos es el marco operativo
La Ley 18-07 de 10 de junio de 2018 establece las normas para el tratamiento de datos personales por entidades públicas y privadas. Codifica principios conocidos: tratamiento lícito y leal, recogida con fines determinados y legítimos, minimización de datos, exactitud, limitación del plazo de conservación y seguridad. Reconoce a las personas derechos de información, acceso, rectificación y oposición. Se aplica a los responsables establecidos en Argelia y a los responsables fuera de Argelia que utilicen medios de tratamiento situados en territorio argelino. La Ley 25-11 de 24 de julio de 2025 modificó y completó este texto, añadiendo obligaciones más sólidas de responsabilidad proactiva y deberes basados en riesgos.
La ANPDP y sus competencias
La Autorite nationale de protection des donnees a caractere personnel es una autoridad administrativa independiente constituida bajo la Presidencia de la República. Sus miembros y presidente fueron nombrados mediante el Decreto Presidencial n.º 22-187 de 18 de mayo de 2022 por un mandato de cinco años, y la autoridad quedó constituida el 11 de agosto de 2022. En virtud del artículo 75 de la Ley 18-07, la ley pasó a ser ejecutable en el plazo de un año desde su constitución, por lo que se aplica desde agosto de 2023. La ANPDP recibe declaraciones, concede autorizaciones, tramita reclamaciones, autoriza transferencias transfronterizas, ordena medidas correctoras e impone sanciones administrativas.
Declaración, autorización y transferencias
La ley utiliza un sistema declarativo: cualquier tratamiento debe declararse previamente a la ANPDP. Cuando el tratamiento presenta un riesgo evidente para la privacidad y los derechos fundamentales, como en el caso de datos sensibles, transferencias internacionales o interconexión de ficheros de servicios públicos, se aplica un régimen más estricto de autorización previa. Las transferencias de datos personales fuera de Argelia están restringidas y, en general, requieren que el país de destino garantice un nivel de protección adecuado o que la ANPDP conceda la autorización.
Qué añadió la Ley 25-11
La modificación de 2025 introdujo definiciones precisas de datos biométricos, elaboración de perfiles, seudonimización y brechas de datos; hizo obligatorio el nombramiento de un delegado de protección de datos; exigió registros de tratamiento y libros de registro de tratamientos automatizados; impuso un plazo de notificación de brechas de cinco días (más generoso que el estándar de 72 horas del GDPR); endureció las condiciones de transferencia internacional; y reforzó la ANPDP, incluidas estructuras regionales de control y auditoría. También amplió el régimen a determinados tratamientos anteriormente excluidos, como los realizados con fines judiciales y de seguridad, excluyendo expresamente los datos de defensa nacional y seguridad. Estas características de responsabilidad proactiva, basadas en riesgos y de gobernanza son los mecanismos más relevantes para los sistemas de IA que tratan datos personales.
La estrategia nacional de IA es política, no ley
Argelia adoptó una estrategia nacional de inteligencia artificial el sábado 7 de diciembre de 2024, al cierre de la tercera Conferencia Africana de Startups celebrada en el Centre International de Conferences Abdelatif Rahal de Argel, en presencia del Ministro de Economía del Conocimiento Noureddine Ouadah. Está dirigida por el Consejo Científico de Inteligencia Artificial, un órgano científico consultivo presidido por el Profesor Merouane Debbah, investigador franco-argelino y director fundador del 6G Research Center de la Universidad Khalifa en Abu Dabi, adscrito al Ministerio de Educación Superior e Investigación Científica y al Ministerio de Economía del Conocimiento, Startups y Microempresas. Según Algerie Presse Service, la estrategia se articula en torno a seis pilares principales: apoyo a la investigación científica, creación de un entorno propicio para la IA, desarrollo de capacidades locales, apoyo a las startups, atracción de inversión y orientación hacia sectores prioritarios como la agricultura, la salud y la industria. Es una hoja de ruta con compromisos presupuestarios, no un instrumento regulatorio vinculante, y Digital Policy Alert la clasifica como un anuncio en fase de deliberación, no como legislación promulgada. A modo de contexto sobre la brecha entre ambición y capacidad, Argelia ocupó el puesto 120 a nivel mundial en preparación de la IA en el sector público, con una puntuación de 35,99 sobre 100, en el Government AI Readiness Index 2023 de Oxford Insights.
Reguladores sectoriales y la agenda digital más amplia
El regulador de telecomunicaciones, la Autorite de regulation de la poste et des communications electroniques (ARPCE), regula las comunicaciones electrónicas, la homologación y certificación de equipos, y exige que el alojamiento en la nube y el almacenamiento de datos de clientes se realicen en Argelia. La estrategia de IA se enmarca en una agenda más amplia de Transformación Digital Nacional y en un portal centralizado de servicios públicos. Ninguno de estos instrumentos constituye una ley de IA específica.
Ejemplos
Una empresa que implante una herramienta de atención al cliente o marketing basada en IA que trate datos de residentes en Argelia debe declarar el tratamiento a la ANPDP, obtener autorización previa cuando el tratamiento sea de alto riesgo, nombrar un delegado de protección de datos conforme a la modificación de 2025, mantener un registro de tratamiento y documentar la base jurídica de cualquier transferencia de datos a un proveedor de nube extranjero. Si la herramienta utiliza una API alojada en el extranjero, las normas sobre transferencias transfronterizas y las expectativas de localización se aplican desde el primer momento.
Un proveedor del sector sanitario o fintech que utilice IA sobre datos biométricos o de salud se enfrenta al régimen más estricto para datos sensibles: dicho tratamiento está sujeto, en general, a autorización previa, consentimiento explícito o una base jurídica específica, una evaluación de impacto para tratamientos de alto riesgo y el plazo de notificación de brechas de cinco días introducido por la Ley 25-11. Las categorías recién definidas de datos biométricos y elaboración de perfiles son directamente relevantes en este contexto.
Una administración pública que adopte IA en el marco del programa de servicios digitales de Argelia opera dentro de las mismas normas de protección de datos, más los mecanismos de pruebas de ciberseguridad, mientras que la estrategia nacional de IA proporciona financiación y orientación en lugar de obligaciones de cumplimiento vinculantes.
Malentendidos frecuentes
"Argelia tiene un AI Act." No es así. No existe ninguna ley de IA específica y vinculante. La IA se regula de forma indirecta, principalmente a través de la ley de protección de datos.
"La estrategia nacional de IA es una ley que hay que cumplir." La estrategia es una hoja de ruta política con objetivos de inversión e investigación, no un reglamento ejecutable. No crea obligaciones directas para los operadores privados.
"Si mi IA no almacena datos en Argelia, la ley no se aplica." La ley puede alcanzar a los responsables fuera de Argelia que utilicen medios de tratamiento situados en territorio argelino, y las transferencias al extranjero están restringidas, con expectativas de localización de datos reforzadas por la modificación de 2025.
"La autoridad de protección de datos no está realmente operativa." La ANPDP está constituida desde 2022, la ley se aplica desde 2023, y la autoridad emite orientaciones y cuenta con competencias ampliadas en virtud de la Ley 25-11.
"La regulación de la IA en Argelia es igual que el EU AI Act." El régimen argelino está liderado por la protección de datos e inspirado en la tradición del GDPR, no es una ley específica de IA con niveles de riesgo como el modelo europeo.
Riesgos y límites
El límite fundamental es que Argelia no dispone de legislación de IA específica y ejecutable. Quien afirme que existe hoy una ley argelina de IA vinculante, un regulador de IA o un régimen de licencias de IA está equivocado. Lo que existe es una ley de protección de datos que abarca la IA cuando se tratan datos personales, más una estrategia nacional no vinculante y un contexto de política continental.
Varios aspectos son inciertos o están pendientes. La estrategia nacional de IA apunta hacia un futuro marco jurídico para regular la IA y ampliar las normas de privacidad de datos a cuestiones específicas de la IA, pero esto es aspiracional y aún no ha sido promulgado. Los informes que señalan que la estrategia amplía el papel de la ANPDP para hacer cumplir las normas de IA proceden de interpretaciones secundarias y no de un texto oficial confirmado de la estrategia, por lo que conviene tratar esa afirmación concreta con cautela. La propia estrategia se ha descrito de distintas formas y en distintos plazos: un borrador adicional, articulado en torno a tres pilares fundamentales de datos, infraestructura digital y capital humano, fue revisado en una reunión gubernamental de junio de 2026 presidida por el Primer Ministro Sifi Ghrieb, y los responsables indicaron que, una vez que el Consejo de Ministros lo apruebe, se implementará mediante planes de acción. Esto indica que la estrategia sigue evolucionando. Nada de esto es ley todavía, y los plazos podrían cambiar.
Este artículo explica el marco normativo; no constituye asesoramiento jurídico. Las organizaciones con tratamientos específicos deben verificar las obligaciones vigentes directamente con la ANPDP y los textos primarios.
Qué hacer a continuación
Abordar la gobernanza de la IA como un problema de protección de datos en primer lugar. Identificar dónde los sistemas de IA tratan datos personales de personas en Argelia y encuadrar cada uso dentro de la Ley 18-07 modificada por la Ley 25-11: declarar o solicitar autorización según corresponda, nombrar un delegado de protección de datos, mantener registros y libros de registro de tratamiento, y realizar evaluaciones de impacto para tratamientos de alto riesgo.
Controlar los flujos transfronterizos de datos. Documentar la base jurídica de cualquier transferencia al extranjero, verificar si los servicios de IA alojados en el extranjero activan requisitos de autorización y planificar las expectativas de localización de datos, incluida la norma de la ARPCE que exige que el alojamiento en la nube se realice en Argelia.
Elaborar un protocolo de respuesta a brechas para cumplir el plazo de notificación de cinco días, y mantener registros de auditoría de las decisiones procesadas por IA. Hacer seguimiento de la estrategia nacional de IA y de cualquier proyecto de legislación sobre IA, y estar atentos a las orientaciones de la ANPDP, ya que la dirección regulatoria apunta hacia un marco de IA específico a lo largo del tiempo. Revisar la postura si se publica una ley o decreto de IA vinculante, si la ANPDP emite orientaciones específicas sobre IA o si las normas de transferencia transfronteriza se endurecen aún más.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Argelia una ley de IA específica?
No. No existe ninguna ley específica de IA vinculante. La IA se regula de forma indirecta, principalmente a través de la ley de protección de datos personales, la Ley 18-07 modificada por la Ley 25-11.
¿Qué ley se aplica realmente a la IA en Argelia?
La Ley 18-07 de 10 de junio de 2018 sobre la protección de las personas físicas en el tratamiento de datos personales, modificada por la Ley 25-11 de 24 de julio de 2025, se aplica siempre que un sistema de IA trate datos personales.
¿Quién es el regulador?
La Autorite nationale de protection des donnees a caractere personnel (ANPDP), una autoridad administrativa independiente constituida en agosto de 2022 y que aplica la ley desde agosto de 2023.
¿Qué es la estrategia nacional de IA?
Una hoja de ruta política adoptada en diciembre de 2024, dirigida por un Consejo Científico de Inteligencia Artificial bajo la tutela de dos ministerios. Orienta la investigación, las competencias, la infraestructura y la inversión, pero no es legislación de IA ejecutable.
¿Existen sanciones por incumplimiento?
Sí, en virtud de la ley de protección de datos. Las sanciones incluyen medidas administrativas y penales, con multas y posible prisión en caso de infracciones graves.
¿Se aplica la ley a empresas fuera de Argelia?
Puede aplicarse. La ley alcanza a los responsables que utilicen medios de tratamiento situados en territorio argelino, y restringe las transferencias de datos personales al extranjero.
¿Qué papel desempeña la Unión Africana?
Argelia es miembro de la UA. La Estrategia Continental de Inteligencia Artificial de la UA de julio de 2024 ofrece orientación no vinculante centrada en el desarrollo, que enmarca los enfoques nacionales.
¿Qué debemos hacer ahora?
Gestionar la IA a través del cumplimiento de la protección de datos: declaraciones o autorizaciones, un delegado de protección de datos, registros, evaluaciones de impacto, transferencias controladas y un plan de respuesta a brechas, mientras se hace seguimiento de una futura ley de IA.
