Bandera de Barbados que representa la protección de datos nacional y la gobernanza de la IA
Bandera de Barbados que representa la protección de datos nacional y la gobernanza de la IA

¿Qué es la regulación de la IA en Barbados?

Regulación de la IA: países y regiones

Barbados no cuenta con una ley de inteligencia artificial específica ni con una estrategia nacional de IA publicada. La IA se regula de forma indirecta, principalmente a través de la Data Protection Act, 2019-29, que sigue el modelo de la UE y el Reino Unido y es aplicada por un Comisionado de Protección de Datos. El gobierno ha manifestado su interés en la IA mediante iniciativas de formación y declaraciones ministeriales, y actúa dentro de la agenda digital regional de CARICOM, pero aún no existe ninguna ley, regulador ni clasificación de riesgos específicos para la IA.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

No existe en Barbados una ley única que establezca cómo debe desarrollarse o utilizarse la IA. Si se despliega IA en Barbados hoy, no se está sujeto a un reglamento específico de IA. En cambio, se aplican leyes generales que inciden en la IA, siendo la más importante la Data Protection Act, 2019-29. Esa ley regula la recopilación, el tratamiento y la transferencia de datos personales. Dado que la mayoría de los sistemas de IA útiles operan con datos personales, la ley regula en la práctica una gran parte de lo que hace la IA: elaboración de perfiles, decisiones automatizadas, marketing y transferencia de datos al extranjero. Está estrechamente inspirada en el Reglamento General de Protección de Datos de la UE y en el enfoque del Reino Unido, por lo que las organizaciones familiarizadas con esos marcos reconocerán su estructura. Más allá de la protección de datos, Barbados ha mostrado un claro interés político en la IA a través de declaraciones ministeriales, conferencias públicas y programas de formación, y participa en el impulso regional de CARICOM hacia un espacio digital armonizado. Se trata de iniciativas orientadoras, no de legislación vinculante sobre IA. La situación real es que la gobernanza de la IA en Barbados está en proceso de desarrollo, no consolidada.

Por qué es importante

Para las organizaciones que despliegan o gestionan IA, la ausencia de una ley específica no implica ausencia de responsabilidad legal. La Data Protection Act se aplica a la IA que trata datos personales y conlleva obligaciones reales: tratamiento lícito y transparente, notificación de brechas en un plazo de 72 horas, normas sobre transferencias internacionales y disposiciones relativas al tratamiento automatizado. No considerar la IA como una actividad de tratamiento de datos es un error frecuente y costoso. También es relevante porque el marco está en movimiento. Un país con un regulador de protección de datos operativo, un interés ministerial activo y membresía en CARICOM tiene más probabilidades de incorporar normas específicas sobre IA con el tiempo. Los responsables que construyan una gobernanza ahora, basada en principios duraderos y no en una ley concreta, se adaptarán con menor coste cuando lleguen las normas formales de IA. Los riesgos prácticos son el riesgo de incumplimiento hoy bajo la ley de protección de datos, y el riesgo de falta de preparación mañana ante el marco de IA que surja.

Cómo funciona

La Data Protection Act, 2019-29 como instrumento central

La ley fue aprobada en 2019 y entró en vigor en gran medida el 31 de marzo de 2021, aunque algunas disposiciones, en particular el registro de responsables y encargados del tratamiento, se incorporaron por separado. Regula la recopilación, conservación, tratamiento, uso y difusión de datos personales y protege la privacidad individual. Está inspirada en el GDPR de la UE y comparte gran parte del enfoque del Reino Unido, incluidos conceptos conocidos como responsable del tratamiento, encargado del tratamiento, interesado y datos personales sensibles. Tiene alcance extraterritorial: los responsables y encargados fuera de Barbados quedan sujetos a ella cuando tratan datos personales de personas en Barbados en el contexto de ofrecerles bienes o servicios.

Obligaciones que inciden directamente en la IA

Varias obligaciones de la ley se aplican de forma natural a los sistemas de IA. El tratamiento debe ser lícito, justo y transparente. Los interesados tienen derechos que incluyen el acceso, la rectificación, la supresión, la limitación y la portabilidad de los datos. Los responsables deben notificar al regulador una brecha de datos personales, en general en un plazo de 72 horas cuando exista riesgo para las personas. Las transferencias internacionales de datos solo están permitidas cuando existe una protección adecuada o garantías apropiadas, como normas corporativas vinculantes o cláusulas contractuales tipo. La ley también contempla obligaciones similares a las evaluaciones de impacto, que se corresponden con el tipo de análisis de riesgos esperado antes de desplegar IA de alto riesgo.

El regulador: el Comisionado y la Comisión de Protección de Datos

La aplicación de la ley corresponde al Comisionado de Protección de Datos, con el apoyo de la Comisión de Protección de Datos, adscrita al Ministerio de Industria, Innovación, Ciencia y Tecnología. La primera Comisionada, la Sra. Lisa Greaves, fue nombrada con efectos desde el 15 de julio de 2021. La Comisión administra el marco regulatorio de los datos personales, gestiona el registro de responsables y encargados, promueve la concienciación pública sobre los derechos y riesgos en materia de datos, e investiga las brechas. Es una autoridad de protección de datos, no un regulador de IA, pero es el organismo con más probabilidades de examinar la IA que trata datos personales.

Señales de política y formación, no normas vinculantes sobre IA

Barbados ha generado señales de política relevantes para la IA en lugar de legislación. El Banco Central de Barbados organizó una conferencia conmemorativa sobre preparación en materia de política de IA, ministros del gobierno han instado públicamente a adoptar medidas estratégicas sobre IA y transformación digital, y GovTech Barbados anunció una alianza para construir un ecosistema nacional de IA que incluye un hackathon universitario. Estas iniciativas desarrollan capacidades e intención. Ninguna de ellas crea una obligación exigible en materia de IA.

El nivel regional: CARICOM

Barbados forma parte de CARICOM, que está impulsando un Espacio TIC Único y una agenda digital regional destinada a armonizar la política, la legislación, las normas y las prácticas en materia de TIC. La IA se ha planteado a nivel regional como un asunto que requiere una respuesta coordinada, incluidas propuestas de debate en mesas redondas. UNESCO también ha promovido una hoja de ruta de política de IA y una recomendación ética en todo el Caribe. Este nivel regional constituye un contexto influyente y una probable fuente futura de normas armonizadas, pero no es en sí mismo una ley de IA vinculante para Barbados.

Ejemplos

Un banco de Barbados despliega un modelo de IA para evaluar solicitudes de préstamo. No existe ninguna ley de IA que cumplir, pero dado que el modelo trata datos personales y produce decisiones sobre personas, se aplica la Data Protection Act. El banco debe garantizar un tratamiento lícito y transparente, respetar los derechos de los interesados y evaluar los riesgos antes del despliegue. Una empresa fuera de Barbados ofrece un servicio basado en IA a consumidores en Barbados. Aunque no tiene establecimiento en Barbados, el alcance extraterritorial de la ley puede aplicarse porque trata datos personales de personas en Barbados en el contexto de ofrecerles servicios. El proveedor debe tener en cuenta las obligaciones de protección de datos de Barbados, incluidas las garantías de transferencia al mover datos al extranjero. Un organismo público pilota una herramienta de IA como parte de su trabajo de transformación digital. El despliegue está condicionado por la Data Protection Act y por las propias obligaciones del organismo, y se orienta por la agenda digital de CARICOM y las alianzas de formación, en lugar de por un régimen de cumplimiento específico de IA, que aún no existe.

Malentendidos frecuentes

Barbados tiene una ley de IA. No es así. No existe ninguna ley, proyecto de ley ni regulador específico de IA en el momento de redactar este artículo. La IA no está regulada en Barbados, así que todo está permitido. Incorrecto. La IA que trata datos personales está regulada por la Data Protection Act, 2019-29, con un Comisionado que puede investigar y aplicar sanciones. El Comisionado de Protección de Datos es un regulador de IA. El Comisionado aplica la ley de protección de datos. La IA entra dentro de ese ámbito solo en la medida en que implica datos personales; la oficina no es una autoridad de IA. Barbados tiene una estrategia nacional de IA publicada. Según fuentes oficiales y de alta calidad, no es así. Existen declaraciones ministeriales, iniciativas de formación y participación regional, pero no hay ningún documento de estrategia nacional de IA publicado. Las normas de CARICOM ya vinculan el uso de la IA en Barbados. El Espacio TIC Único de CARICOM y la agenda digital marcan una dirección regional y aspiran a la armonización, pero no constituyen un reglamento de IA vinculante para los operadores de Barbados.

Riesgos y límites

El límite principal es la honestidad sobre lo que existe. Barbados cuenta con legislación de protección de datos y un regulador de protección de datos; no dispone de una ley específica de IA, un regulador de IA, una clasificación legal de riesgos para la IA ni una estrategia nacional de IA publicada. Quien afirme lo contrario está exagerando la situación. El estatus legal de algunas cuestiones es genuinamente incierto o está en proceso de cambio. Algunas partes de la Data Protection Act relativas al registro de responsables y encargados del tratamiento fueron proclamadas de forma separada a la entrada en vigor principal, por lo que conviene confirmar con la Comisión el estado vigente exacto de las obligaciones de registro antes de actuar en consecuencia. Podrían surgir normas específicas de IA a nivel nacional o a través de CARICOM, pero ninguna fuente confirma un instrumento, fecha o institución concretos, por lo que no debe darse nada por supuesto. Este artículo explica el panorama regulatorio; no constituye asesoramiento jurídico. Las organizaciones con exposición significativa deben verificar las fechas de entrada en vigor actuales y los requisitos de registro directamente con la Comisión de Protección de Datos y obtener asesoramiento local cualificado.

Qué hacer a continuación

Tratar la IA como una actividad de tratamiento de datos en primer lugar. Si la IA toca datos personales de personas en Barbados, hay que mapearla con la Data Protection Act: base jurídica, transparencia, derechos de los interesados, notificación de brechas y garantías de transferencia. Confirmar el estado actual del registro de responsables y encargados con la Comisión de Protección de Datos. Construir la gobernanza sobre principios duraderos y no sobre una ley concreta, dado que el marco está en desarrollo. Realizar una evaluación de riesgos documentada antes de desplegar IA de alto riesgo, mantener registros de cómo los modelos utilizan datos personales y asignar una responsabilidad interna clara. Seguir de cerca los avances de la agenda digital de CARICOM y las declaraciones gubernamentales para detectar los primeros indicios de normas específicas de IA, y diseñar los controles de forma que puedan absorber un futuro marco de IA sin necesidad de una reestructuración completa.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Barbados una ley específica de IA?

No. No existe ninguna ley ni proyecto de ley específico de IA en vigor. La IA se regula de forma indirecta, principalmente a través de la Data Protection Act, 2019-29.

¿Quién regula la IA en Barbados?

No existe un regulador de IA. La autoridad más relevante es el Comisionado y la Comisión de Protección de Datos, que aplican la ley de protección de datos cuando la IA trata datos personales.

¿Cuál es la principal ley que afecta a la IA?

La Data Protection Act, 2019-29, inspirada en el GDPR de la UE y alineada con el enfoque del Reino Unido, que regula la recopilación, el tratamiento y la transferencia de datos personales.

¿Tiene Barbados una estrategia nacional de IA?

Las fuentes oficiales y de alta calidad no muestran ninguna estrategia nacional de IA publicada. Existen declaraciones ministeriales, iniciativas de formación y participación regional, pero no hay ningún documento de estrategia formal.

¿Se aplica la ley a empresas fuera de Barbados?

Puede aplicarse. La Data Protection Act tiene alcance extraterritorial cuando un responsable o encargado externo trata datos personales de personas en Barbados en el contexto de ofrecerles bienes o servicios.

¿Qué ocurre con CARICOM y las normas regionales de IA?

CARICOM está impulsando un Espacio TIC Único y una agenda digital, y la IA se ha planteado a nivel regional. Se trata de un contexto orientador, no de una ley de IA vinculante para Barbados.

¿Existe alguna obligación de notificación de brechas relevante para los sistemas de IA?

Sí. En virtud de la Data Protection Act, una brecha de datos personales notificable debe comunicarse en general a la Comisión en un plazo de 72 horas cuando suponga un riesgo para los derechos y libertades de las personas.

¿Qué debe hacer primero una organización?

Mapear cualquier IA que utilice datos personales con la Data Protection Act, confirmar el estado de registro con la Comisión, documentar una evaluación de riesgos y construir una gobernanza que pueda adaptarse a futuras normas de IA.