Bandera de Angola con superposición de red digital que representa la regulación de la IA
Bandera de Angola con superposición de red digital que representa la regulación de la IA

¿Qué es la regulación de la IA en Angola?

Regulación de la IA: países y regiones

Angola no cuenta con una ley específica de inteligencia artificial en vigor. La IA se regula de forma indirecta a través de la Ley de Protección de Datos Personales (Ley 22/11 de 17 de junio de 2011) y su organismo regulador, la Agencia de Protección de Datos (APD). Un proyecto de ley integral sobre IA elaborado por el ministerio MINTTICS entró en consulta pública en septiembre de 2025, y una revisión de la ley de protección de datos que incorpora normas sobre IA también fue sometida a consulta en 2025. Ambos textos siguen siendo borradores a mediados de 2026.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Angola aún no regula la inteligencia artificial mediante una norma específica. Las reglas que hoy se aplican a la IA son de carácter general: principalmente la Ley de Protección de Datos Personales, Ley 22/11 de 17 de junio de 2011, que regula cómo las organizaciones recopilan y utilizan datos personales y reconoce a las personas el derecho a no ser objeto de decisiones adoptadas exclusivamente mediante procesamiento automatizado. Esa ley está supervisada por la Agencia de Protección de Datos (APD), la autoridad de protección de datos nacional.

Esto está cambiando rápidamente sobre el papel. En 2025, el Ministerio de Telecomunicaciones, Tecnologías de la Información y Comunicación Social (MINTTICS) publicó un proyecto de ley sobre IA, y la APD abrió una consulta pública sobre una revisión integral de la ley de protección de datos que incorporaría disposiciones específicas sobre IA. Ambos textos son ambiciosos y detallados, pero ninguno había sido aprobado a mediados de 2026.

La situación real es esta: Angola está construyendo un marco regulatorio, pero las normas vinculantes actuales son las de protección de datos, comunicaciones electrónicas y ciberdelincuencia, junto con compromisos continentales como la Convención de Malabo de la Unión Africana. Quienes desplieguen IA en Angola deben planificar conforme a la legislación vigente y seguir de cerca la evolución de los borradores.

Por qué importa

Para las organizaciones, la brecha entre una agenda política en rápida evolución y un conjunto de normas aplicadas escaso genera tanto libertad como riesgo. Hoy, un despliegue de IA en Angola se evalúa principalmente conforme a las obligaciones de protección de datos: base jurídica, notificación a la APD o autorización por su parte, límites a la toma de decisiones automatizada y normas sobre transferencias internacionales de datos. Incumplir estos requisitos ya supone una exposición bajo la Ley 22/11, incluso sin una norma específica sobre IA.

Los borradores importan porque tienen un alcance inusualmente amplio. El proyecto de ley sobre IA reivindica aplicación extraterritorial sobre sistemas que afecten a personas en Angola, propone una nueva autoridad competente en materia de IA, una categoría de alto riesgo denominada "IA Crítica", responsabilidad objetiva para desarrolladores y proveedores, seguro obligatorio y sanciones penales. Si se aprueba en una forma similar a la actual, transformaría el cumplimiento normativo para los proveedores globales que operen en Angola o que la afecten. Planificar ahora, antes de la aprobación, es la opción prudente.

Cómo funciona

La ley que realmente se aplica: la protección de datos

La base vinculante de Angola para la IA es su régimen de protección de datos. La Ley 22/11 de 17 de junio de 2011 se aplica al tratamiento automatizado y no automatizado de datos personales por parte de responsables y encargados establecidos en Angola o que utilicen medios situados en ese país. Establece principios de transparencia, licitud, buena fe, proporcionalidad, exactitud y limitación de la finalidad. Exige consentimiento u otra base jurídica, así como notificación previa a la APD o, en algunos casos, autorización previa de esta. Restringe las transferencias internacionales: requiere notificación para las transferencias a países con protección adecuada y autorización de la APD para las transferencias a países sin ella. De forma relevante para la IA, reconoce a los interesados el derecho a no ser objeto de decisiones adoptadas exclusivamente sobre la base de un tratamiento automatizado que les afecte de manera significativa.

El regulador: la APD

La APD fue creada por el Decreto Presidencial 214/16 de 10 de octubre de 2016, y su consejo de administración fue nombrado por el Decreto Presidencial 277/19 de 6 de septiembre de 2019, presidido por Maria das Dores Jesus Correia Pinto. Durante años tras la aprobación de la ley, la aplicación fue mínima. El organismo es ahora visiblemente más activo: desarrolla programas de sensibilización, ha publicado orientaciones que incluyen una circular sobre notificación de brechas de datos personales, y en 2025 firmó un memorando de cooperación con la autoridad de protección de datos de Brasil, la ANPD, en la 47.ª Asamblea Global de Privacidad celebrada en Seúl, Corea del Sur, convirtiéndose en la primera autoridad africana de habla portuguesa en hacerlo. Sigue siendo una autoridad joven con un historial de aplicación limitado.

El proyecto de ley sobre IA

MINTTICS elaboró un proyecto de Ley sobre Inteligencia Artificial, presentado públicamente en noviembre de 2025 tras entrar en consulta pública en septiembre de 2025. Consta de 86 artículos distribuidos en nueve capítulos. Según un análisis de Tech Hive Advisory sobre el proyecto, su estructura está "fuertemente influenciada por los principios internacionales contemporáneos, en particular los de la Organización para la Cooperación y el Desarrollo Económicos (OECD) y el enfoque basado en riesgos del EU AI Act de la Unión Europea, que clasifica los sistemas de IA según su potencial de daño". Entre sus características destacadas figuran: una nueva autoridad competente en materia de IA y un mecanismo de coordinación para establecer la estrategia nacional de IA; principios de transparencia, equidad, seguridad y responsabilidad; una categoría de alto riesgo denominada "IA Crítica", cuyos proveedores deben registrarse en una plataforma nacional de supervisión de IA en un plazo de siete días hábiles desde su designación y realizar evaluaciones de riesgos de seguridad en profundidad al menos una vez al año; obligaciones para desarrolladores y proveedores en materia de evaluación de riesgos, seguridad, notificación de incidentes, marcado de agua del contenido generado por IA y seguro adecuado; una excepción de "uso razonable" para los datos de entrenamiento; y un requisito de supervisión humana para los usos en el sector público y judicial. En cuanto a las sanciones, el diario Expansao informó de que el borrador establece multas de hasta 750 millones de kwanzas para personas físicas y 1.500 millones de kwanzas para empresas, junto con penas de prisión de uno a doce años por uso malicioso de sistemas de IA. Tech Hive Advisory añade que las multas administrativas por infracciones graves pueden alcanzar hasta 7.500 veces el salario mínimo nacional para personas físicas y 15.000 veces para personas jurídicas, con responsabilidad civil objetiva que hace a desarrolladores y proveedores solidariamente responsables.

El proyecto de revisión de la ley de protección de datos

En paralelo, la APD sometió a consulta pública una revisión completa de la Ley 22/11, que se desarrolló del 17 de marzo al 17 de abril de 2025. El borrador sustituiría a la ley de 2011 e incorporaría un capítulo específico sobre el tratamiento de datos personales por sistemas de IA, que incluiría prácticas prohibidas como la puntuación social, obligaciones para los operadores de IA y derechos reforzados para impugnar decisiones automatizadas y exigir intervención humana. También contempla elementos modernos como la obligación de designar un delegado de protección de datos para determinadas entidades y una aplicación extraterritorial más sólida.

El nivel regional y continental

Angola forma parte de varios marcos supranacionales. Ratificó la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales (la Convención de Malabo) el 11 de mayo de 2020; la Convención entró en vigor en todo el continente el 8 de junio de 2023. La Estrategia Continental de IA de la UA fue respaldada por el Consejo Ejecutivo de la UA en julio de 2024, con una implementación por fases hasta 2030 que alienta a los Estados miembros a desarrollar una gobernanza nacional de la IA. Como miembro de la Comunidad de Desarrollo de África Austral (SADC), Angola también está cubierta por la Estrategia de Transformación Digital de la SADC y un esfuerzo regional de política de IA en desarrollo. A nivel nacional, el Libro Blanco sobre las TIC 2023-2027 y la estrategia a largo plazo Angola 2050 sitúan la IA como una prioridad y prevén una estrategia nacional de IA.

Ejemplos

Un banco en Luanda que utiliza puntuación crediticia automatizada. Conforme a la Ley 22/11, debe contar con una base jurídica, notificar a la APD o solicitar su autorización según corresponda, y respetar el derecho del interesado a no ser objeto de una decisión adoptada exclusivamente por medios automatizados. El proyecto de revisión de la ley de protección de datos endurecería esto aún más, restringiendo las decisiones de crédito y solvencia totalmente automatizadas y reforzando el derecho a la revisión humana.

Un proveedor global de software que comercializa una herramienta de selección de personal basada en IA en Angola. Hoy la exposición vinculante es la protección de datos: tratamiento lícito, normas sobre transferencias y límites a las decisiones automatizadas. Si se aprueba el proyecto de ley sobre IA, su alcance extraterritorial y la clasificación como "IA Crítica" de los sistemas que afecten a derechos personales como el acceso al empleo podrían someter al proveedor a las obligaciones angoleñas de supervisión, registro y seguro.

Un organismo público que utiliza IA para priorizar la atención a los ciudadanos. Los derechos constitucionales y de protección de datos vigentes se aplican ya. El proyecto de ley sobre IA limitaría explícitamente a los organismos públicos y judiciales a utilizar la IA únicamente como "referencia", exigiendo que una persona sea el responsable final de la decisión.

Malentendidos frecuentes

"Angola tiene una ley de IA." No es así, a mediados de 2026. Existen dos borradores detallados, pero ninguno ha sido aprobado ni publicado en el boletín oficial.

"No hay regulación, así que la IA no está regulada." Incorrecto. Los datos personales utilizados en IA están regulados actualmente por la Ley 22/11, supervisada por la APD, y la toma de decisiones automatizada ya está sujeta a restricciones.

"La ley de protección de datos es completamente nueva." La ley sustantiva en vigor data de 2011. Una revisión fue sometida a consulta pública en 2025, pero sigue siendo un borrador; la ley de 2011 continúa aplicándose.

"La APD no hace realmente nada." Históricamente la aplicación fue escasa, pero el organismo es ahora operativo y cada vez más activo en orientación, sensibilización y cooperación internacional.

"Los instrumentos continentales prevalecen sobre la legislación nacional." La Convención de Malabo y la Estrategia Continental de IA de la UA marcan la dirección y crean compromisos, pero el cumplimiento cotidiano está determinado por la legislación nacional angoleña.

Riesgos y límites

El límite fundamental es el estatus normativo. Angola no cuenta con ninguna norma específica sobre IA en vigor. El proyecto de ley de IA de MINTTICS y la revisión de la ley de protección de datos son borradores que han completado o están en consulta pública; no han sido aprobados por el Consejo de Ministros, ni adoptados por la Asamblea Nacional, ni publicados en el Diario da Republica a mediados de 2026. Su contenido, incluido el alcance extraterritorial, la categoría de "IA Crítica", las multas y las sanciones penales, podría cambiar antes de su aprobación, o los instrumentos podrían quedar paralizados.

Este artículo tiene carácter explicativo y no constituye asesoramiento jurídico. Las fechas de entrada en vigor, los umbrales y las competencias institucionales deben verificarse en el boletín oficial y con la APD antes de adoptar cualquier decisión de cumplimiento. Cuando este artículo describe disposiciones de borradores, deben tratarse como propuestas, no como derecho vigente. La capacidad de aplicación también es una limitación real: incluso donde existen normas, la APD y cualquier futura autoridad de IA se enfrentan a restricciones de recursos y conocimientos especializados.

Qué hacer a continuación

Cumplir con lo que es vinculante ahora. Analice el uso de IA de su organización conforme a la Ley 22/11: base jurídica, notificación a la APD o autorización, derechos en materia de decisiones automatizadas y normas sobre transferencias internacionales. Esta es su exposición inmediata.

Seguir los dos borradores. Asigne a alguien el seguimiento del proyecto de ley de IA de MINTTICS y de la revisión de la ley de protección de datos de la APD, y esté atento a la aprobación por el Consejo de Ministros, la adopción por la Asamblea Nacional y la publicación en el boletín oficial.

Prepararse para la dirección probable. Los borradores apuntan a clasificación de riesgos, transparencia y etiquetado del contenido generado por IA, supervisión humana de decisiones de alto impacto, notificación de incidentes y posiblemente seguro. Incorporar estos elementos a la gobernanza de la IA ahora reduce los costes futuros.

Alinearse con las normas continentales. Utilice la Estrategia Continental de IA de la Unión Africana y la Convención de Malabo como referencia estable para la gobernanza de datos y la ética, ya que las normas nacionales se están elaborando a partir de ellas.

Participar. Las consultas públicas han sido un canal real en Angola; participar en ellas contribuye a dar forma a las normas que habrá que cumplir.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Angola una ley específica sobre IA?

No. A mediados de 2026 no existe ninguna norma sobre IA aprobada. Un proyecto de ley sobre IA y un proyecto de revisión de la ley de protección de datos con disposiciones sobre IA están en consulta pública o la han completado.

¿Qué ley regula la IA en Angola actualmente?

Principalmente la Ley de Protección de Datos Personales, Ley 22/11 de 17 de junio de 2011, supervisada por la APD, junto con las leyes de comunicaciones electrónicas y ciberdelincuencia.

¿Quién es el regulador?

La Agencia de Protección de Datos (APD), la autoridad de protección de datos nacional creada en 2016 con su consejo nombrado en 2019.

¿Qué propone el proyecto de ley sobre IA?

Un marco basado en riesgos con una nueva autoridad de IA, una categoría de alto riesgo denominada "IA Crítica", transparencia, marcado de agua, responsabilidad objetiva, obligaciones de seguro y sanciones penales, con alcance extraterritorial.

¿Ha firmado Angola la Convención de Malabo?

Sí. Angola ratificó la Convención de Malabo de la Unión Africana el 11 de mayo de 2020; entró en vigor en todo el continente el 8 de junio de 2023.

¿Se aplica a Angola la Estrategia Continental de IA de la Unión Africana?

No es derecho directamente vinculante, pero como miembro de la UA, Angola está alentada a desarrollar una gobernanza nacional de la IA alineada con la estrategia respaldada en julio de 2024.

¿Puede ser objeto de una decisión totalmente automatizada en Angola?

La Ley 22/11 reconoce el derecho a no ser objeto de decisiones adoptadas exclusivamente mediante tratamiento automatizado cuando le afecten de manera significativa; el proyecto de revisión reforzaría este derecho.

¿Cuándo entrará en vigor la ley sobre IA?

Se desconoce. Ambos borradores siguen siendo propuestas; consulte el Diario da Republica y la APD para conocer el estado actual.

Fuentes