¿Qué es la regulación de la IA en las Bahamas?
Regulación de la IA: países y regiones
Las Bahamas no cuentan con una ley específica sobre inteligencia artificial. El uso de la IA se regula de forma indirecta, principalmente a través de la Data Protection (Privacy of Personal Information) Act, 2003, cuya aplicación corresponde a la Oficina del Comisionado de Protección de Datos. El gobierno está preparando dos iniciativas: un proyecto de Data Protection Bill, 2025 (destinado a reemplazar la ley de 2003 y a abordar la IA) y una política nacional de IA junto con un libro blanco. Ambas iniciativas están en desarrollo, por lo que todavía no existe ninguna norma específica sobre IA en vigor.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Las Bahamas no cuentan con una ley autónoma sobre IA, ni con un regulador ni un régimen de licencias específico. Si hoy se despliega o desarrolla IA en el país, las normas vinculantes que deben seguirse son las de carácter general: principalmente la Data Protection (Privacy of Personal Information) Act, 2003, que regula la recopilación, el tratamiento, la conservación, el uso y la divulgación de datos personales. Dado que la mayoría de los sistemas de IA se entrenan con datos personales o los procesan, esa ley es el referente práctico para el cumplimiento normativo en materia de IA en este momento. El panorama está cambiando en dos frentes paralelos. En primer lugar, el gobierno ha publicado un proyecto de Data Protection Bill, 2025 para consulta pública. Este proyecto derogaría y reemplazaría la ley de 2003, se inspiraría en gran medida en el Reglamento General de Protección de Datos (GDPR) de la Unión Europea, y está expresamente concebido para abarcar tecnologías más recientes, incluida la inteligencia artificial. En segundo lugar, el Ministerio de Asuntos Económicos ha anunciado que está elaborando una política nacional de IA y un libro blanco para su consideración por el Consejo de Ministros. Ninguna de las dos iniciativas tiene aún rango de ley. En resumen: hoy en día, la IA en las Bahamas se rige por la legislación de protección de datos y el derecho general (normas de consumo, sectoriales y profesionales), mientras se aguarda tanto un régimen de protección de datos modernizado como una política de IA.
Por qué es importante
Para cualquier organización que despliegue IA en las Bahamas, la ausencia de una ley específica sobre IA no implica la ausencia de obligaciones. La ley de 2003 ya impone deberes a los responsables y encargados del tratamiento de datos: recopilar datos de forma leal y lícita, utilizarlos únicamente para los fines declarados, mantenerlos exactos y seguros, y respetar los derechos de los interesados, incluidos el acceso, la rectificación y la oposición al marketing directo. Un sistema de IA que ingiere registros de clientes, puntúa a solicitantes o elabora perfiles de personas queda plenamente sujeto a esas obligaciones. También es relevante porque las normas están a punto de cambiar. Un proyecto de ley de estilo GDPR elevaría considerablemente el listón del cumplimiento (derechos más amplios, obligaciones más estrictas para responsables y encargados, y atención explícita a la IA, la biometría y el tratamiento automatizado). Las organizaciones que solo cumplan con el estándar de 2003 podrían enfrentarse a un cambio significativo cuando entre en vigor el nuevo régimen. Planificar ahora con arreglo a las expectativas del estilo GDPR es la opción de menor riesgo. Para los operadores de servicios financieros, sanidad y turismo que manejan grandes volúmenes de datos personales, esta es una cuestión de gobernanza a corto plazo, no algo lejano.
Cómo funciona
El referente legal actual: la Data Protection Act, 2003
La Data Protection (Privacy of Personal Information) Act, 2003 es la ley fundamental en materia de datos. Fue promulgada en 2003 y entró en vigor en 2007. Se aplica a los responsables del tratamiento establecidos en las Bahamas, así como a los responsables fuera del país que utilicen equipos en las Bahamas para tratar datos personales. Vincula tanto al sector privado como al público, con excepciones para cuestiones como la seguridad nacional, el uso doméstico o recreativo, las deliberaciones parlamentarias y determinados procedimientos legales. Cuando la IA trata datos personales, esta ley es el marco vinculante aplicable.
El regulador: la Oficina del Comisionado de Protección de Datos
La ley establece al Comisionado de Protección de Datos como autoridad de supervisión independiente. La Oficina administra y aplica la ley, investiga reclamaciones, promueve buenas prácticas entre los responsables del tratamiento y actúa como autoridad de supervisión nacional en materia de protección de datos. No es un regulador de IA: no tiene un mandato específico en materia de IA y sus competencias derivan de la normativa de protección de datos, no de ninguna ley sobre IA.
La reforma pendiente: el proyecto de Data Protection Bill, 2025
En agosto de 2025, la Oficina del Comisionado de Protección de Datos lanzó una consulta pública sobre un proyecto de Data Protection Bill, 2025. El proyecto derogaría y reemplazaría la ley de 2003 con un marco inspirado en el GDPR y en regímenes caribeños recientemente actualizados, como los de Jamaica, las Islas Caimán y Bermuda. Las declaraciones del gobierno describen el proyecto como una ampliación de los derechos de los interesados y un refuerzo de las obligaciones de responsables y encargados, estructurado para anticiparse a ámbitos emergentes como la tecnología financiera, los activos digitales, el comercio electrónico, la biometría, la inteligencia artificial y la computación en la nube. Las autoridades han declarado que el proyecto tiene por objeto regular y legislar el uso de la IA en las Bahamas. Al tratarse de un proyecto en consulta, no es ley, y su texto definitivo, su alcance y su calendario podrían cambiar.
La política pendiente: un libro blanco nacional sobre IA
Por su parte, el Ministerio de Asuntos Económicos ha anunciado que está elaborando una política nacional de IA y un libro blanco para su revisión por el Consejo de Ministros. Los ministros han definido tres grandes objetivos: adopción inclusiva de la IA, principios éticos con transparencia y rendición de cuentas pública, y una cooperación regional e internacional más profunda. Se trata de trabajo de política, no de regulación vinculante, y ningún texto del libro blanco ha sido adoptado como ley.
El contexto regional: CARICOM y los SIDS
Las Bahamas son miembro de la Comunidad del Caribe (CARICOM). Ningún estado miembro de CARICOM ha promulgado legislación específica sobre IA, y el trabajo de la región se ha concentrado hasta ahora en políticas y cooperación, incluida la Hoja de Ruta de Política de Inteligencia Artificial del Caribe de UNESCO (publicada en 2021). Analistas y organismos regionales han instado reiteradamente a armonizar las normas de protección de datos e IA en todo CARICOM. Para las Bahamas, esto significa que las decisiones nacionales se toman en un contexto regional en evolución, en gran medida no vinculante, y no sobre la base de una única ley regional de IA.
Ejemplos
Un banco de las Bahamas despliega un modelo de IA para detectar transacciones sospechosas y puntuar solicitudes de crédito. No existe ninguna ley de IA que cumplir, pero el modelo trata datos personales, por lo que se aplica la ley de 2003: el banco debe contar con una base jurídica, utilizar los datos únicamente para los fines declarados, mantenerlos seguros y respetar los derechos de los interesados. Si se promulga el proyecto de Data Protection Bill, 2025, el banco deberá prever requisitos más estrictos en torno al tratamiento automatizado y los derechos individuales. Un organismo público desea utilizar un asistente de IA generativa para clasificar las consultas de los ciudadanos. Las autoridades han declarado que los principios éticos, la transparencia y la rendición de cuentas pública son objetivos de la futura política de IA, pero estas no son aún normas vinculantes. Mientras tanto, el tratamiento de cualquier dato personal contenido en las consultas se rige por la Data Protection Act y está supervisado por el Comisionado de Protección de Datos. Una aseguradora regional que opera en todo CARICOM, incluidas las Bahamas, planea una plataforma única de suscripción basada en IA. Dado que no existe una ley regional armonizada sobre IA, la aseguradora debe mapear por separado el régimen de protección de datos de cada jurisdicción. En las Bahamas, eso significa la ley de 2003 hoy, con margen de planificación para el proyecto de ley de estilo GDPR que está en consulta.
Malentendidos frecuentes
"Las Bahamas tienen una ley de IA." No es así. No existe ninguna ley específica sobre IA, ni regulador ni régimen de licencias; la IA se regula de forma indirecta a través de la protección de datos y el derecho general. "El Comisionado de Protección de Datos regula la IA." El Comisionado administra y aplica la Data Protection Act. La Oficina no tiene un mandato específico en materia de IA; su autoridad deriva de la normativa de protección de datos. "El proyecto de Data Protection Bill, 2025 ya está en vigor." Es un proyecto publicado para consulta pública. Reemplazaría la ley de 2003 y abordaría la IA, pero hasta que sea promulgado, la ley de 2003 sigue siendo la norma vigente. "Un libro blanco nacional sobre IA implica que existen normas vinculantes de IA." Un libro blanco y una política son orientaciones e intenciones, no legislación. Los documentos de política no crean por sí mismos obligaciones legales exigibles. "CARICOM tiene una única ley de IA que cubre las Bahamas." No existe ninguna ley regional vinculante sobre IA. El trabajo regional es en gran medida de política y cooperación, como la Hoja de Ruta de Política de IA del Caribe de UNESCO.
Riesgos y límites
Este artículo describe la situación regulatoria, no constituye asesoramiento jurídico. El límite fundamental es que las Bahamas no cuentan con una ley específica sobre IA: quien espere encontrar un reglamento claro de IA con niveles de riesgo definidos, evaluaciones de la conformidad o un regulador de IA no lo hallará. Lo que existe es legislación general de protección de datos más una reforma pendiente. La situación jurídica es genuinamente incierta en dos aspectos. El proyecto de Data Protection Bill, 2025 se encuentra en fase de consulta; su redacción definitiva, el alcance con que regule expresamente la IA y su fecha de entrada en vigor están sujetos a cambios o podrían estancarse. El libro blanco y la política nacional de IA están en preparación y no han sido adoptados, por lo que cualquier principio, entorno de pruebas o institución específicos descritos en declaraciones públicas deben tratarse como propuestas, no como compromisos. Lo que está confirmado: la ley de 2003 está en vigor y el Comisionado de Protección de Datos está operativo. Lo que está pendiente: el proyecto de ley sustitutivo y la política de IA. Lo que podría cambiar: el alcance, el calendario y el tratamiento preciso de la IA en los nuevos instrumentos. Las organizaciones no deben asumir que el proyecto de ley se aprobará sin cambios, ni que la ley de 2003 seguirá siendo el estándar indefinidamente.
Qué hacer a continuación
Tratar la Data Protection Act, 2003 como la línea de base vinculante hoy. Identificar dónde los sistemas de IA recopilan o tratan datos personales, confirmar la base jurídica y los límites de finalidad, y asegurarse de que los derechos de los interesados (acceso, rectificación, oposición al marketing directo) puedan ejercerse. Mantener registros del tratamiento para poder demostrar el cumplimiento ante el Comisionado si se requiere. Planificar en la dirección del estilo GDPR. Dado que el proyecto de Data Protection Bill, 2025 está inspirado en el GDPR y tiene por objeto abordar la IA, construir ahora con arreglo a las expectativas del estilo GDPR (documentación clara, minimización de datos, transparencia sobre el tratamiento automatizado y una vía de revisión humana) reduce el coste de adaptación posterior. Hacer seguimiento tanto del proyecto de ley como del libro blanco sobre IA a través de los canales oficiales, participar en la consulta cuando proceda, y estar atentos a los desarrollos a nivel de CARICOM y de los SIDS. Para la IA de mayor riesgo o transfronteriza, conviene obtener asesoramiento jurídico en las Bahamas en lugar de basarse en una visión regional genérica, ya que el régimen de datos de cada jurisdicción difiere y las normas locales están en proceso de cambio.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tienen las Bahamas una ley específica sobre IA?
No. No existe ninguna ley, regulador ni régimen de licencias específico para la IA. La IA se regula de forma indirecta, principalmente a través de la Data Protection (Privacy of Personal Information) Act, 2003.
¿Qué ley se aplica a la IA en las Bahamas en este momento?
La principal ley vinculante es la Data Protection Act, 2003, dado que la mayoría de los sistemas de IA tratan datos personales. También se aplican las normas generales de consumo, sectoriales y profesionales según el uso.
¿Quién aplica la protección de datos en las Bahamas?
La Oficina del Comisionado de Protección de Datos. Administra y aplica la ley de 2003, investiga reclamaciones y promueve buenas prácticas, pero no es un regulador específico de IA.
¿Qué es el proyecto de Data Protection Bill, 2025?
Es un proyecto de ley publicado para consulta pública en agosto de 2025 que reemplazaría la ley de 2003 con un marco de estilo GDPR. Las declaraciones del gobierno indican que tiene por objeto abordar el uso de la IA, pero aún no está en vigor.
¿Existe una política nacional de IA?
El Ministerio de Asuntos Económicos ha anunciado que está elaborando una política nacional de IA y un libro blanco para su revisión por el Consejo de Ministros. Se trata de documentos de política en desarrollo, no de legislación vinculante.
¿Proporciona CARICOM normas de IA para las Bahamas?
No existe ninguna ley regional vinculante sobre IA. El trabajo regional es en gran medida de política y cooperación, como la Hoja de Ruta de Política de Inteligencia Artificial del Caribe de UNESCO. Las Bahamas establecen sus propias normas nacionales.
¿Cuándo entró en vigor la Data Protection Act, 2003?
Fue promulgada en 2003 y entró en operación en 2007.
¿Qué deben hacer las organizaciones mientras las nuevas normas están pendientes?
Cumplir con la ley de 2003 ahora, planificar con arreglo a las expectativas del estilo GDPR, documentar el tratamiento de datos personales por parte de la IA, y hacer seguimiento del proyecto de ley y de la política de IA a través de los canales oficiales.
