¿Qué es la regulación de la IA en Baréin?
Regulación de la IA: países y regiones
Baréin no cuenta con una ley de IA única y en vigor. La IA se rige mediante leyes conexas, principalmente la Ley de Protección de Datos Personales (Ley n.º 30 de 2018, en vigor desde el 1 de agosto de 2019), junto con estrategias de derecho indicativo: la Política General para el Uso de la Inteligencia Artificial de la iGA (2025), el manual de ética de IA del CCG, normas sectoriales como el entorno de pruebas del Banco Central de Baréin, y una Ley de Regulación de IA de 38 artículos aprobada por la cámara alta en 2024 pero aún no promulgada.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Baréin regula la IA del mismo modo que la mayoría de las jurisdicciones lo hacían antes de que existieran normas específicas: mediante la legislación vigente más políticas. El ancla jurídica vinculante para quienes tratan datos personales es la Ley de Protección de Datos Personales (PDPL), Ley n.º 30 de 2018, que entró en vigor el 1 de agosto de 2019 y fue desarrollada por diez resoluciones ministeriales en marzo de 2022. Dado que casi todos los sistemas de IA tratan datos personales, la PDPL es el marco normativo que se aplica en primer lugar.
Sobre esa base se superpone una arquitectura de derecho indicativo. En 2025, la Autoridad de Información y Gobierno Electrónico (iGA) publicó la Política General para el Uso de la Inteligencia Artificial y adoptó el Manual Orientador del CCG sobre Ética en el Uso de la Inteligencia Artificial. Estos documentos establecen principios como la supervisión humana, la transparencia, la equidad y la responsabilidad, pero vinculan a las entidades gubernamentales en lugar de crear nuevas obligaciones para el sector privado.
Una ley de IA autónoma y específica existe únicamente como proyecto. El Consejo de la Shura de Baréin (la cámara alta) aprobó por unanimidad una Ley de Regulación de IA de 38 artículos el 28 de abril de 2024, pero el gobierno se opuso y no ha sido promulgada. Por ahora, la regulación de la IA en Baréin se traduce en ley de protección de datos, regulación sectorial y políticas, no en un AI Act único.
Por qué es importante
Si desarrolla, adquiere o despliega IA en Baréin, sus obligaciones de cumplimiento provienen principalmente de la protección de datos y las normas sectoriales, no de una ley específica sobre IA. Esto tiene consecuencias prácticas. La PDPL tiene alcance extraterritorial: afecta a empresas fuera de Baréin que tratan datos personales mediante medios ubicados en el Reino, por lo que una empresa extranjera que ejecute modelos en infraestructura bahreiní está dentro de su ámbito de aplicación. La PDPL conlleva responsabilidad tanto penal como administrativa, con penas de prisión de hasta un año y multas de entre BD 1.000 y BD 20.000 por infracciones graves. También restringe las transferencias transfronterizas y exige autorización previa para determinados tratamientos automatizados, lo que afecta directamente a la forma en que se organizan los datos de entrenamiento de IA y los flujos de procesamiento. Garantizar el cumplimiento de la capa de protección de datos es, por tanto, la tarea de cumplimiento de mayor valor, y es la capa que con mayor probabilidad se aplicará hoy. La capa de política de derecho indicativo importa porque condiciona la contratación pública: los compradores gubernamentales esperan cada vez más transparencia, supervisión humana y compromisos éticos, por lo que los proveedores que puedan acreditarlos tendrán ventaja.
Cómo funciona
El modelo: legislación conexa más estrategia de derecho indicativo
Baréin regula la IA mediante un conjunto de capas en lugar de un instrumento único. En la base se sitúa la legislación vinculante anterior a la IA pero aplicable a ella: la PDPL, la Ley de Ciberdelincuencia (Ley n.º 60 de 2014), la Ley de Comunicaciones y Transacciones Electrónicas, y la regulación sectorial como el reglamento del Banco Central de Baréin. Por encima se sitúan las políticas y orientaciones éticas, vinculantes para el gobierno pero de carácter orientativo para el mercado en general. En la cima, aún pendiente, se encuentra el proyecto de Ley de Regulación de IA autónoma. Este es el mismo patrón que se observa en gran parte del Golfo y ayuda a explicar por qué comprender la diferencia entre el derecho duro y los estándares de derecho indicativo es fundamental al evaluar las propias obligaciones.
La Ley de Protección de Datos Personales (PDPL)
La PDPL es la Ley n.º 30 de 2018, en vigor desde el 1 de agosto de 2019. Está inspirada en el pensamiento europeo sobre protección de datos, aunque no es idéntica a él. Su ámbito de aplicación es amplio: cubre a las personas que residen o trabajan en Baréin, a las empresas establecidas en Baréin y a las entidades fuera de Baréin que tratan datos personales mediante medios disponibles en el Reino (salvo el mero tránsito). El tratamiento generalmente requiere el consentimiento escrito, explícito, específico e informado del interesado, con sujeción a bases alternativas limitadas como la ejecución de un contrato y el cumplimiento de una obligación legal. Los datos personales sensibles están sujetos a controles más estrictos.
El organismo supervisor es la Autoridad de Protección de Datos Personales. Por Real Decreto n.º 78 de 2019, las funciones y competencias de la Autoridad fueron asignadas al Ministerio de Justicia, Asuntos Islámicos y Waqf, por lo que en la práctica es el Ministerio quien ejerce el papel de regulador. Los interesados tienen derecho a ser informados, a acceder a sus datos, a su rectificación, bloqueo y supresión, a oponerse al marketing directo y a presentar reclamaciones. Los responsables de mayor tamaño o con mayor riesgo deben designar un Guardián de Protección de Datos (el término bahreiní para el delegado de protección de datos).
Tratamiento automatizado y decisiones automatizadas
Dos disposiciones de la PDPL son especialmente relevantes para la IA. En primer lugar, el artículo 15 prohíbe determinados tratamientos automatizados sin autorización previa y por escrito del Ministerio: la vinculación automática de ficheros de datos personales en poder de distintos responsables para distintos fines, el tratamiento automatizado de datos biométricos utilizados para verificar la identidad, y la grabación visual con fines de vigilancia. En segundo lugar, la PDPL reconoce a los interesados el derecho a no ser objeto de decisiones basadas exclusivamente en tratamientos automatizados: cuando una decisión se basa únicamente en un tratamiento automatizado para evaluar el rendimiento laboral, la situación financiera, la solvencia, la fiabilidad o la conducta de una persona, el individuo puede exigir que la decisión no se adopte de forma exclusivamente automatizada, y la reconsideración es obligatoria y gratuita. Este derecho no se aplica cuando la decisión forma parte de la celebración o ejecución de un contrato y existen garantías adecuadas. Estos dos artículos son lo más parecido que tiene actualmente Baréin a obligaciones legales específicas sobre IA.
Transferencias transfronterizas, notificación de brechas y sanciones
Las transferencias de datos personales fuera de Baréin están restringidas. Se permiten a países que la Autoridad considere que ofrecen protección adecuada, con el consentimiento específico del interesado, o mediante autorización caso por caso; las normas aplicables se encuentran en el artículo 12 y en las resoluciones ministeriales de 2022. Estas resoluciones también introdujeron la obligación de notificación de brechas: los responsables deben notificar a la Autoridad en un plazo de 72 horas desde que detecten una brecha que pueda afectar a los derechos de los interesados, y notificar a las personas afectadas cuando el riesgo sea elevado. Las sanciones son escalonadas: responsabilidad penal de hasta un año de prisión y multas de BD 1.000 a BD 20.000 por infracciones como el tratamiento ilícito, la transferencia transfronteriza ilícita o el tratamiento sin notificación; sanciones administrativas que incluyen multas diarias y multas a tanto alzado; y el derecho de los particulares a reclamar una indemnización.
La capa de política nacional de IA y ética
En 2025, la iGA publicó la Política General para el Uso de la Inteligencia Artificial (Versión 1.0) y adoptó el Manual Orientador del CCG sobre Ética en el Uso de la Inteligencia Artificial. La política se aplica a las entidades gubernamentales y se articula en torno a cuatro pilares: cumplimiento legal, uso y adopción de la IA, educación y sensibilización pública, y cooperación local e internacional. Vincula el uso de la IA a la legislación vigente, mencionando expresamente la PDPL, la ley de protección de documentos e información del Estado y la Política de Datos Abiertos. Establece un conjunto de principios orientadores que incluyen la supervisión humana, la seguridad, la equidad y la no discriminación, la transparencia y la explicabilidad, la responsabilidad, la exactitud de los datos, la privacidad, la fiabilidad y la innovación. El tema recurrente es que la IA asiste a la toma de decisiones humana, pero que las decisiones finales en asuntos que afectan a derechos deben permanecer bajo control humano, lo que conceptualmente se aproxima a una mentalidad de evaluación del impacto de la IA integrada en el sector público.
Gobierno digital, política de nube prioritaria y mapa institucional
El impulso de la IA en Baréin se apoya en un largo programa de gobierno digital. En 2017, según sus propias declaraciones, se convirtió en el primer país de la región MENA en adoptar una política de nube prioritaria (Cloud First), que obliga a las entidades gubernamentales a priorizar la nube frente a la infraestructura local. Amazon Web Services anunció su región de Oriente Medio (Baréin) el 30 de julio de 2019; según AWS, la región "es la primera región de AWS en Oriente Medio y consta de tres zonas de disponibilidad". Esta base en la nube es lo que hace viable la IA a gran escala en el sector público. El panorama institucional es de múltiples organismos: la iGA lidera el gobierno digital y la política nacional de IA; el Ministerio de Justicia, Asuntos Islámicos y Waqf ejerce el papel de regulador de protección de datos; el Banco Central de Baréin regula la tecnología en el sector financiero; y el Centro Nacional de Ciberseguridad y la Autoridad Reguladora de las Telecomunicaciones cubren sus respectivos ámbitos. No existe un regulador único dedicado a la IA en vigor, aunque el proyecto de ley de IA crearía uno.
El entorno de pruebas del Banco Central de Baréin
El Banco Central de Baréin (CBB) puso en marcha un entorno de pruebas regulatorio en 2017, el primero de su clase en la región, que permite a los titulares de licencias y a las empresas emergentes probar servicios financieros basados en tecnología en un entorno controlado antes de su despliegue completo. Se complementa con FinHub 973, una plataforma de innovación digital transfronteriza. Los productos financieros impulsados por IA, como la detección de fraude, la calificación crediticia y el asesoramiento automatizado, se prueban a través de este régimen. La PDPL también contempla expresamente el papel del CBB: la Autoridad debe notificar al Gobernador del CBB antes de inspeccionar instituciones financieras bajo su supervisión.
Ejemplos
Una empresa fintech que prueba un modelo de IA para calificación crediticia: una empresa emergente solicita al entorno de pruebas regulatorio del CBB autorización para probar un modelo de IA que evalúa a los solicitantes de préstamos. Dado que el modelo evalúa la solvencia de forma exclusivamente automatizada, se activa el derecho de toma de decisiones automatizada de la PDPL: los solicitantes pueden exigir una reconsideración no automatizada, salvo que la decisión forme parte de la celebración de un contrato con garantías adecuadas. La empresa incorpora una etapa de revisión humana y documenta su base jurídica antes de la puesta en marcha.
Un organismo público que despliega un chatbot de atención ciudadana: un ministerio que desarrolla un asistente de IA debe alinearse con la Política General de la iGA, que exige supervisión humana, transparencia y cumplimiento de la PDPL y la ley de documentos del Estado. Cuando el servicio utiliza verificación de identidad biométrica, el artículo 15 exige autorización previa y por escrito del Ministerio antes de que comience ese tratamiento automatizado.
Una multinacional que ejecuta modelos en infraestructura en la nube de Baréin: una empresa con sede en el extranjero trata datos personales mediante servidores ubicados en la región AWS de Baréin. Aunque no tenga oficina local, queda sujeta a la PDPL porque trata datos mediante medios disponibles en el Reino, por lo que debe cumplir las obligaciones de consentimiento, transferencia y notificación.
Malentendidos frecuentes
"Baréin ha aprobado una ley de IA." No es así. La Ley de Regulación de IA de 38 artículos fue aprobada por el Consejo de la Shura el 28 de abril de 2024, pero el gobierno se opuso y no ha sido promulgada. Debe tratarse como pendiente, no en vigor.
"La PDPL solo se aplica a empresas bahreiníes." Incorrecto. Alcanza a entidades fuera de Baréin que tratan datos personales mediante medios disponibles en el Reino, lo que incluye a empresas extranjeras que utilizan infraestructura bahreiní.
"El enfoque de Baréin es una copia del de los Emiratos Árabes Unidos o Arabia Saudí." Cada Estado del Golfo es diferente. Baréin se apoya en su ley de protección de datos más políticas y un entorno de pruebas fintech, en lugar de una autoridad dedicada a la IA como la que han establecido Arabia Saudí y Abu Dabi.
"La política nacional de IA vincula a todos." La Política General de la iGA está dirigida a las entidades gubernamentales. Las empresas privadas deben tratarla como una orientación sólida y una expectativa en la contratación pública, no como una obligación privada directamente exigible.
"La PDPL prohíbe las decisiones automatizadas." No las prohíbe. Reconoce a los particulares el derecho a exigir una reconsideración no automatizada en contextos específicos de evaluación, con sujeción a una excepción contractual.
Riesgos y límites
La mayor fuente de incertidumbre es la ley de IA autónoma. El proyecto, aprobado por unanimidad por el Consejo de la Shura el 28 de abril de 2024 y descrito por la Biblioteca del Congreso como "compuesto por siete capítulos y un total de 38 artículos", crearía una unidad de supervisión de la IA, un régimen de licencias, responsabilidad civil y sanciones administrativas y penales. Según la Biblioteca del Congreso, las sanciones previstas en el proyecto "incluyen penas de prisión de hasta tres años y multas de entre BHD 1.000 (aprox. USD 2.660) y BHD 20.000 (aprox. USD 53.200), en función de la gravedad de la infracción". Sin embargo, a finales de 2024 el gobierno se opuso formalmente: según The Daily Tribune, el gobierno señaló que las leyes vigentes ya abordan los objetivos perseguidos y que "Baréin podría adoptar una postura prospectiva introduciendo un "Entorno de Pruebas Regulatorio" que permita probar de forma segura las tecnologías de IA en entornos controlados". También criticó el alcance limitado del proyecto: de nuevo según The Daily Tribune, "a diferencia de la Ley de Protección de Datos Personales, que se aplica a cualquier persona que utilice infraestructura en Baréin independientemente de su ubicación, el proyecto de ley solo se aplicaría a las entidades con sede en el Reino. Los funcionarios advirtieron de que esta restricción podría dejar sin regular las actividades internacionales de IA". A fecha de 2026, el proyecto sigue en revisión en el Consejo de Representantes y no ha sido promulgado, rechazado formalmente ni sometido a votación definitiva. Lexology, en "GCC: Navigating AI Regulations: the Current Landscape", afirma sin rodeos que "el estado de este proyecto de ley es actualmente incierto". No conviene planificar en torno a sus disposiciones específicas todavía.
Lo que el marco de Baréin no es: no es un AI Act integral y escalonado por riesgos al estilo de la UE, y la política de la iGA no es una ley para el sector privado. Las afirmaciones en materiales de proveedores de que Baréin cuenta con una ley de IA autónoma en vigor, o de que la notificación de brechas es universalmente de 72 horas independientemente del riesgo, deben contrastarse con el texto primario; la obligación de 72 horas se aplica a las brechas que puedan afectar a los derechos de los interesados. Cuando se encuentre con formulaciones especulativas o prospectivas ("probablemente será promulgada"), trátelas como opiniones.
Próximos pasos
Comience por la PDPL, ya que es la capa vinculante que se aplica ahora. Mapee sus flujos de datos de IA, confirme su base jurídica (habitualmente el consentimiento explícito y por escrito) y compruebe si algún tratamiento activa la autorización previa del artículo 15 (verificación de identidad biométrica, grabación de vigilancia o vinculación de datos entre distintos responsables). Establezca un proceso de revisión humana para cualquier decisión exclusivamente automatizada que evalúe el rendimiento, la solvencia, la fiabilidad o la conducta.
Asegure las transferencias transfronterizas: confirme si los países de destino figuran en la lista de adecuación de la Autoridad, o apóyese en el consentimiento específico o en la autorización caso por caso. Implante un proceso de notificación de brechas en 72 horas y designe un Guardián de Protección de Datos si su tratamiento es a gran escala o implica datos sensibles.
Si vende a la Administración, alinéese voluntariamente con la Política General de la iGA y el manual de ética del CCG: documente la supervisión humana, la transparencia y la responsabilidad, ya que estas están convirtiéndose en expectativas de contratación pública. Si opera en servicios financieros, contacte con el entorno de pruebas del CBB desde el principio. Por último, siga la evolución del proyecto de Ley de Regulación de IA en el Consejo de Representantes; si se promulga, prevea la necesidad de licencias y una unidad de supervisión, y revise entonces su gobernanza. El momento de actuar en relación con la nueva ley es su publicación en el Boletín Oficial, no sus fases de comisión.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactar con nosotros.
Preguntas frecuentes
¿Tiene Baréin una ley de IA específica?
No está en vigor. Una Ley de Regulación de IA de 38 artículos fue aprobada por unanimidad por el Consejo de la Shura el 28 de abril de 2024, pero el gobierno se opuso y sigue en revisión en el Consejo de Representantes. La IA se rige actualmente mediante la PDPL, normas sectoriales y políticas.
¿Cuándo entró en vigor la Ley de Protección de Datos Personales de Baréin?
La PDPL, Ley n.º 30 de 2018, fue promulgada el 12 de julio de 2018 y entró en vigor el 1 de agosto de 2019. Las diez resoluciones ministeriales que la desarrollan entraron en vigor en marzo de 2022.
¿Quién aplica la protección de datos en Baréin?
La Autoridad de Protección de Datos Personales. Por Real Decreto n.º 78 de 2019, sus funciones y competencias fueron asignadas al Ministerio de Justicia, Asuntos Islámicos y Waqf, que ejerce en la práctica el papel de regulador.
¿Se aplica la PDPL a empresas fuera de Baréin?
Sí. Se aplica a entidades fuera de Baréin que tratan datos personales mediante medios disponibles en el Reino, salvo que el tratamiento consista únicamente en hacer pasar los datos por Baréin. Las empresas extranjeras que utilizan infraestructura bahreiní quedan sujetas a ella.
¿Qué establece la PDPL sobre las decisiones automatizadas?
Cuando una decisión se basa exclusivamente en un tratamiento automatizado para evaluar el trabajo, la situación financiera, la solvencia, la fiabilidad o la conducta de una persona, esta puede exigir una reconsideración no automatizada, que es obligatoria y gratuita, con sujeción a una excepción contractual. El artículo 15 también exige autorización previa para determinados tratamientos automatizados.
¿Cuáles son las sanciones previstas en la PDPL?
Las infracciones graves pueden conllevar penas de prisión de hasta un año y multas de BD 1.000 a BD 20.000, además de multas administrativas diarias y a tanto alzado, y el derecho de los particulares a reclamar una indemnización.
¿En qué se diferencia el enfoque de Baréin del de los Emiratos Árabes Unidos, Arabia Saudí y Catar?
Baréin se apoya en su ley de protección de datos más la política de la iGA y el entorno de pruebas fintech del CBB, y no cuenta con una autoridad de IA dedicada en vigor. Arabia Saudí cuenta con SDAIA y los Emiratos Árabes Unidos tienen organismos de IA específicos, incluido el consejo de IA de Abu Dabi; Catar ha emitido orientaciones sectoriales sobre IA para empresas financieras.
¿Puedo probar productos financieros de IA en Baréin?
Sí, a través del entorno de pruebas regulatorio del Banco Central de Baréin, puesto en marcha en 2017, y la plataforma FinHub 973, que permiten a los titulares de licencias y a las empresas emergentes probar servicios financieros basados en tecnología bajo supervisión.
