Portadas del boletín oficial de Bangladesh con documentos sobre política de datos, ciberseguridad e IA
Portadas del boletín oficial de Bangladesh con documentos sobre política de datos, ciberseguridad e IA

¿Qué es la regulación de la IA en Bangladesh?

Regulación de la IA: países y regiones

A junio de 2026, Bangladesh no cuenta aún con una ley específica de IA. En su lugar, está construyendo un marco regulatorio mediante una Política Nacional de IA 2026-2030 todavía pendiente de adopción y a través de leyes transversales ya vigentes, en especial la Ley de Protección de Datos Personales de 2026, la Ley Nacional de Gestión de Datos de 2026 y la Ley de Ciberseguridad de 2026. En la práctica, Bangladesh avanza hacia un modelo basado en riesgos liderado por el sector público, pero las normas específicas sobre IA siguen siendo propuestas de política y no obligaciones legales vinculantes.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La regulación de la IA en Bangladesh tiene actualmente dos capas. La primera es una agenda de política específica sobre IA en desarrollo, liderada por la División TIC. La segunda es una base legal vigente compuesta por normas de datos, ciberseguridad y algunas reglas sectoriales que ya inciden en cómo puede desarrollarse, adquirirse y utilizarse la IA.

Esa distinción es importante. El borrador de la Política Nacional de IA habla de usos prohibidos, sistemas de alto riesgo, supervisión humana, explicabilidad, pruebas en el sector público y una posible futura ley de IA. Pero esas propuestas aún no son vinculantes. Las normas que hoy pueden tratarse como derecho vigente se encuentran principalmente en la Ley de Protección de Datos Personales de 2026, la Ley Nacional de Gestión de Datos de 2026, la Ley de Ciberseguridad de 2026 y un número reducido de disposiciones sectoriales.

Por qué importa

Si se vende, despliega o gestiona IA en Bangladesh, no es posible esperar a que se apruebe una política de IA definitiva antes de actuar. La gobernanza de datos, la privacidad, la ciberseguridad y ciertas normas electorales ya son exigibles hoy. Los sistemas que perfilanpersonas, utilizan datos biométricos, clasifican trabajadores, puntúan a prestatarios, apoyan la toma de decisiones gubernamental o afectan a menores generan un riesgo legal y de gobernanza más elevado.

Bangladesh es también un gran mercado del sur de Asia en rápida digitalización, con un fuerte interés estatal en la IA para el sector público, las herramientas en lengua bengalí y la soberanía de datos. Por ello, la dirección que toma el país importa para fundadores, proveedores, compradores, organismos públicos y asesores, incluso antes de que llegue una ley específica de IA.

Cómo funciona

La situación actual a junio de 2026

Bangladesh no cuenta aún con una ley de IA específica y promulgada. La División TIC publicó versiones preliminares de la Política Nacional de IA de Bangladesh 2026-2030 a principios de 2026 a través del sitio oficial de política de IA. La página de consulta oficial indica ahora que el período de comentarios ha cerrado, que el comité está revisando las aportaciones y que los lectores deben aguardar la adopción oficial. A 6 de junio de 2026, no se ha publicado ninguna política de IA definitivamente adoptada.

Al mismo tiempo, la propia página de leyes de la División TIC enumera tres leyes promulgadas en 2026 que ya son relevantes para la práctica de la IA: la Ley Nacional de Gestión de Datos de 2026, la Ley de Ciberseguridad de 2026 y la Ley de Protección de Datos Personales de 2026. Bangladesh ya regula, por tanto, muchos casos de uso de la IA, aunque lo hace principalmente a través de leyes digitales horizontales y no mediante una ley de IA única.

Qué haría el borrador de política de IA

El borrador V2.0 establece explícitamente que Bangladesh quiere un régimen basado en riesgos. Propone cuatro categorías: IA prohibida, de alto riesgo, de riesgo limitado y de bajo riesgo. Los usos prohibidos o inaceptables incluyen la puntuación social, la vigilancia biométrica masiva e indiscriminada en espacios públicos sin autorización legal, los sistemas manipuladores que explotan vulnerabilidades, el perfilado predictivo y otros usos que el borrador considera contrarios a los derechos humanos o a la confianza democrática. Los usos de alto riesgo incluyen la aplicación de la ley, la identificación biométrica, la solvencia crediticia, la asignación de prestaciones sociales, el empleo y el acceso a servicios públicos esenciales.

Para las decisiones de alto impacto, el borrador reconocería a las personas el derecho a saber cuándo la IA influye de forma determinante en una decisión, a impugnarla y a obtener una revisión humana significativa. También propone un deber de explicación centrado en los factores principales que sustentan la decisión y en qué cambios podrían haber conducido a un resultado diferente. Para los daños causados por IA de alto riesgo, el borrador apunta hacia un enfoque de responsabilidad objetiva para los operadores y solicita al Ministerio de Justicia que desarrolle una legislación más completa sobre responsabilidad por IA antes de 2028. Al ser la política todavía un borrador, estas son propuestas orientadoras y no obligaciones legales directas.

La gobernanza de datos es el núcleo legal hoy

La base exigible de IA en Bangladesh reside principalmente en sus leyes de datos. La Ley de Protección de Datos Personales de 2026 adopta una visión basada en la titularidad de los datos personales y construye el régimen de privacidad del país sobre esa premisa. El texto publicado define datos personales, datos biométricos, perfilado, datos personales sensibles, titulares de datos e infracciones de datos personales.

Esto es relevante para la IA porque muchos modelos dependen de datos de entrenamiento, datos de inferencia, señales de comportamiento o entradas biométricas. El texto publicado en el boletín oficial también hace referencia a la planificación de seguridad, las auditorías y los Responsables de Datos para los fiduciarios de datos importantes. Junto a ella, la Ley Nacional de Gestión de Datos de 2026 crea la arquitectura nacional de datos más amplia, incluida la autoridad central y el marco de interoperabilidad que determinará cómo pueden compartirse, gobernarse y sancionarse los datos. Para los equipos de IA, esto convierte el mapeo de datos, el tratamiento lícito, la seguridad, la gestión de brechas y la dotación de personal de gobernanza en prioridades inmediatas.

El uso indebido cibernético, los daños en plataformas y la integridad electoral ya están en el ámbito de aplicación

La Ley de Ciberseguridad de 2026 de Bangladesh no es un código general de IA, pero resulta relevante cuando la IA forma parte de actividades de piratería informática, acceso ilícito, fraude, contenido sintético dañino, ataques a infraestructuras críticas de información u otros delitos digitales similares. En términos prácticos, algunos daños causados por la IA ya pueden ser perseguidos o restringidos bajo la legislación cibernética sin necesidad de esperar a una política de IA definitiva.

El panorama legal se extiende también a la democracia y la integridad de la información. La reforma electoral de Bangladesh de 2026 alcanza el material de campaña generado con herramientas de IA cuando se utiliza para dañar la reputación de un candidato o para influir en el resultado electoral. Esto es significativo porque demuestra que Bangladesh ya utiliza la legislación sectorial para regular determinados abusos de la IA.

Cómo se está desarrollando el modelo del sector público

El borrador de política de Bangladesh otorga al sector público un papel central. Establece que la IA en los servicios públicos debe ser coordinada por la División TIC, utilizar APIs compartidas e integrarse en un marco nacional de gobernanza basado en la transparencia, la equidad, la protección de datos y la supervisión humana obligatoria. También propone una unidad de pruebas y evaluación en el Bangladesh Computer Council para auditar la IA del sector público en cuanto a precisión, seguridad y sesgos.

Operativamente, el borrador se inclina por la soberanía digital. Los conjuntos de datos gubernamentales sensibles quedarían bajo un control doméstico más estricto, los servicios de IA extranjeros inseguros estarían restringidos en entornos gubernamentales, y el primer programa insignia sería un modelo de lengua bengalí liderado por el Estado. El Bangladesh Computer Council es designado como agencia ejecutora principal de ese modelo, bajo una célula de proyecto de la División TIC. Para los proveedores del sector público, esto apunta a expectativas más estrictas en materia de alojamiento, documentación, pruebas e interoperabilidad.

Quién aplica las normas y qué podría cambiar a continuación

Hoy, la aplicación está dividida por materias. La División TIC lidera la política. Las leyes de datos crean la estructura de autoridad para la gobernanza de datos y las sanciones administrativas. Los delitos cibernéticos se rigen por la ley de ciberseguridad. Los tribunales y las autoridades sectoriales siguen siendo relevantes cuando la IA afecta a las finanzas, el empleo, las elecciones, la administración pública o los servicios orientados al consumidor. Por tanto, no existe hoy un regulador único de IA que cubra todo el ámbito.

El borrador de política de IA añadiría más mecanismos específicos de IA, incluido un Comité de Supervisión Independiente, informes anuales, resúmenes de auditorías públicas, entornos de pruebas regulatorios y un ciclo de revisión hasta 2030. También señala que una ley integral de IA podría sustituir posteriormente a la política. La principal incertidumbre es la secuenciación: el borrador de IA de febrero de 2026 es anterior a las leyes de datos y ciberseguridad de abril de 2026, por lo que la política definitiva deberá encajar con el nuevo marco legal.

Ejemplos

El ejemplo de flujo de trabajo oficial más claro es el modelo nacional de lengua bengalí planificado. El borrador V2.0 establece que el primer proyecto bajo la política de IA debe ser un modelo bengalí liderado por el Estado, gestionado a través de una célula de proyecto de la División TIC y dirigido por el Bangladesh Computer Council. El mismo borrador también indica que podrían introducirse chatbots de IA para ayudar a las personas a navegar por los servicios públicos, rellenar formularios y resolver consultas en bengalí. Esto muestra cómo Bangladesh vincula la tecnología lingüística, la prestación de servicios públicos y la supervisión central del Estado.

Otro flujo de trabajo concreto se da en el uso privado intensivo en perfilado. La Ley de Protección de Datos Personales de 2026 define expresamente el perfilado y los datos biométricos. Si un empleador, prestamista o asegurador utiliza IA para clasificar personas, puntuar riesgos o verificar identidades, ese uso entra de inmediato en el marco vigente de protección de datos. El borrador de política de IA añadiría presión adicional sobre sistemas similares, ya que trata las herramientas de empleo y solvencia crediticia como de alto riesgo.

Un tercer ejemplo es el uso abusivo del deepfake político. La reforma electoral de Bangladesh de 2026 alcanza el material generado por herramientas de IA cuando el propósito es dañar la reputación de un candidato o influir en el resultado electoral. Esto significa que el uso indebido de la IA con fines políticos no queda reservado únicamente a una futura ley nacional de IA.

Malentendidos frecuentes

Bangladesh ya cuenta con una política nacional de IA vinculante. No es así. La política oficial de IA sigue en fase de borrador.

Sin una ley de IA no hay regulación de la IA. Incorrecto. Las leyes de datos, gestión de datos, ciberseguridad y elecciones ya regulan usos importantes de la IA.

Solo la IA gubernamental será objeto de escrutinio. No exactamente. El borrador de política también alcanza a los sistemas del sector privado, especialmente en contextos de alto impacto como el empleo, el crédito, las prestaciones sociales y los servicios esenciales.

El borrador de política trata únicamente de innovación y promoción. No es así. También propone usos prohibidos, auditorías, mecanismos de recurso, responsabilidad y supervisión humana.

Si se cumple con la ley de privacidad, ya está todo hecho. No necesariamente. La dirección que toma Bangladesh también abarca las pruebas, la contratación pública, la seguridad, la explicabilidad, el recurso y la interoperabilidad del sector público.

Riesgos y límites

El marco de IA de Bangladesh sigue siendo transitorio. Las piezas exigibles son principalmente leyes digitales horizontales. El instrumento más específico sobre IA, la Política Nacional de IA 2026-2030, aún no ha sido adoptado. Por tanto, no debe tratarse cada requisito del borrador como una obligación legal presente.

Existe también un problema de texto y plazos. Los textos legales oficiales se publican en bengalí y las versiones en inglés son solo ayudas. El borrador de IA de febrero de 2026 todavía hace referencia a las ordenanzas de 2025 que fueron posteriormente sustituidas por las leyes de abril de 2026. Algunos detalles operativos dependerán de reglamentos, normas y prácticas de las autoridades que siguen desarrollándose. Este artículo describe el marco; no constituye asesoramiento jurídico.

Qué hacer a continuación

Conviene comenzar con un registro de IA específico para Bangladesh. Identifique dónde sus sistemas tratan datos personales, perfilan personas, manejan datos biométricos o de menores, apoyan funciones públicas o afectan al trabajo, el crédito, las prestaciones sociales o las comunicaciones cívicas.

A continuación, construya la gobernanza en dos capas. En primer lugar, cumpla la base legal vigente en materia de datos personales, gestión de datos, ciberseguridad, respuesta a incidentes y responsabilidad. En segundo lugar, prepárese para la dirección probable de la política de IA definitiva añadiendo clasificación de riesgos, revisión humana, pruebas, documentación, diligencia debida con proveedores y mecanismos de recurso. Si provee al sector público, planifique una coordinación más estrecha con la División TIC, exigencias de interoperabilidad y un mayor escrutinio del alojamiento y la capacidad lingüística. Por último, monitorice la División TIC y los portales legales oficiales para conocer el texto adoptado de la política de IA y cualquier norma de desarrollo posterior.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Bangladesh una ley de IA específica?

No. A 6 de junio de 2026, Bangladesh cuenta con un borrador de política nacional de IA, pero no con una ley específica de IA promulgada.

¿Es ya vinculante la Política Nacional de IA 2026-2030?

Todavía no. El sitio oficial de política indica que la consulta ha cerrado y que la adopción sigue pendiente.

¿Qué leyes son más relevantes hoy para el uso de la IA?

Las leyes vigentes más importantes son la Ley de Protección de Datos Personales de 2026, la Ley Nacional de Gestión de Datos de 2026 y la Ley de Ciberseguridad de 2026, junto con normas sectoriales como la legislación electoral.

¿Quién lidera la gobernanza de la IA en Bangladesh?

La División TIC lidera el trabajo de política nacional de IA. La gobernanza de datos se encuadra en la estructura de autoridad creada por las leyes de datos de 2026, mientras que los delitos cibernéticos y las cuestiones sectoriales se canalizan a través de las vías legales correspondientes.

¿Utiliza Bangladesh un modelo basado en riesgos?

En el borrador de política, sí. El modelo propuesto divide la IA en categorías de prohibida, alto riesgo, riesgo limitado y bajo riesgo.

¿Estaría cubierta una empresa privada que utilice IA en recursos humanos o crédito?

Sí. Esas herramientas ya están sujetas al régimen de protección de datos personales, y el borrador de política de IA trata los usos en empleo y solvencia crediticia como de alto riesgo.

¿Están permitidos el reconocimiento facial y la puntuación social?

El borrador de política apunta hacia límites muy estrictos, especialmente en lo relativo a la vigilancia biométrica masiva e indiscriminada y la puntuación social. La legalidad actual también depende de la legislación sobre datos, ciberseguridad, la Constitución y las normas sectoriales.

¿Cuál es la mayor incógnita a corto plazo?

Cuándo se adoptará la política de IA definitiva y cómo se revisará para encajar junto a las leyes de datos y ciberseguridad de abril de 2026.

Fuentes