Perspectiva gubernamental y jurídica de la regulación de la IA en Bosnia y Herzegovina
Perspectiva gubernamental y jurídica de la regulación de la IA en Bosnia y Herzegovina

¿Qué es la regulación de la IA en Bosnia y Herzegovina?

Regulación de la IA: países y regiones

Bosnia y Herzegovina aún no cuenta con una ley específica sobre IA. Hoy en día, la gobernanza de la IA está determinada principalmente por la Ley de Protección de Datos Personales de 2025, supervisada por la Agencia de Protección de Datos Personales, junto con normas más amplias en materia de derechos humanos, derecho administrativo y regulación sectorial. La adhesión a la UE es el principal motor de la futura alineación: la Comisión Europea insta a Bosnia y Herzegovina a alinearse con el EU AI Act, pero este no es aún derecho interno de BiH.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Si un sistema de IA en Bosnia y Herzegovina utiliza datos personales, las principales cuestiones jurídicas suelen derivarse de la legislación sobre privacidad, no de una ley específica de IA para Bosnia, ya que no se ha verificado ninguna ley dedicada a la IA en el material oficial revisado para este artículo. Los aspectos prácticos son el tratamiento lícito, la transparencia, la minimización, la seguridad, la elaboración de perfiles, la toma de decisiones automatizada, las transferencias de datos y si se requiere una evaluación de impacto sobre la protección de datos.

Esto significa que el cumplimiento normativo en materia de IA en Bosnia y Herzegovina es, ante todo, una tarea de gobernanza de datos. Las organizaciones deben identificar qué datos utiliza el sistema, quién actúa como responsable o encargado del tratamiento, si el sistema toma o apoya decisiones significativas sobre personas, y qué salvaguardias existen. La Agencia de Protección de Datos Personales dispone de poderes de inspección, corrección y sanción en virtud de la ley de 2025.

La dirección sigue siendo europea. Bosnia y Herzegovina avanza en un complejo proceso de adhesión a la UE, y la Comisión Europea ya le pide que se alinee con el EU AI Act y las normas digitales conexas. Paralelamente, el país firmó el Council of Europe AI Framework Convention a finales de 2025, aunque el material oficial más reciente revisado mostraba que el proceso de ratificación interno seguía avanzando en mayo de 2026.

Por qué es importante

Las organizaciones a veces asumen que, si no existe una ley de IA, el riesgo jurídico real es escaso. En Bosnia y Herzegovina esa lectura es errónea. Si el sistema trata datos personales, elabora perfiles de personas, supervisa comportamientos, apoya decisiones en materia de contratación, crédito, seguros, educación, sanidad, seguridad pública o prestación de servicios públicos, la ley de protección de datos de 2025 ya puede generar obligaciones de documentación, requisitos de delegado de protección de datos, evaluaciones de impacto, consulta previa, reclamaciones, inspecciones y sanciones significativas.

También hay una razón estratégica para prestar atención ahora. Bosnia y Herzegovina se está alineando con el acervo comunitario a través del proceso de adhesión, pero lo hace en un sistema de gobierno fragmentado y multinivel. Eso significa que los controles sobre IA, el lenguaje en materia de contratación pública, las estructuras de responsabilidad y las reformas legales pueden avanzar de forma desigual y luego endurecerse rápidamente cuando se concrete un paso coordinado en el proceso de adhesión. Para fundadores, compradores, asesores y responsables del sector público, esperar a una futura ley única de IA no es una estrategia segura.

Cómo funciona

Aún no se ha verificado ninguna ley específica de IA

No se identificó ninguna ley de IA de ámbito estatal y neutralidad sectorial en las fuentes oficiales revisadas para este artículo. La norma vinculante más clara y verificada para el uso generalizado de la IA es el nuevo régimen de datos personales, junto con las normas constitucionales, de derechos humanos, administrativas, de contratación pública y sectoriales vigentes. La Comisión Europea sigue describiendo a Bosnia y Herzegovina como un país en fase inicial en materia de transformación digital y medios de comunicación, sin avances en 2025, e invita expresamente al país a alinearse con el EU AI Act. Esto demuestra que el marco específico para la IA está aún en construcción y no ha sido adoptado.

La ley de datos personales de 2025 es la principal capa aplicable

La Ley de Protección de Datos Personales fue adoptada en enero de 2025, publicada en el Boletín Oficial n.º 12/25 en julio de 2025, entró en vigor ocho días después y resultó aplicable tras un período de carencia de 210 días. Está expresamente concebida para alinear a Bosnia y Herzegovina con el GDPR y la Directiva (UE) 2016/680. Se aplica al tratamiento automatizado de datos personales y también a determinados tratamientos no automatizados.

Para la gobernanza de la IA, los aspectos más relevantes resultarán familiares a quienes trabajan con regímenes similares al GDPR. La ley regula las bases jurídicas del tratamiento, la transparencia, la limitación de la finalidad, la minimización de datos, la exactitud, los plazos de conservación, la seguridad, las obligaciones del responsable y del encargado del tratamiento, la protección de datos desde el diseño y por defecto, los registros de actividades de tratamiento, los delegados de protección de datos, las evaluaciones de impacto, la consulta previa, las transferencias internacionales y el régimen sancionador. También alcanza a algunos actores extranjeros: un responsable o encargado del tratamiento fuera de Bosnia y Herzegovina puede quedar dentro del ámbito de aplicación si ofrece bienes o servicios a personas en Bosnia y Herzegovina o supervisa su comportamiento allí.

La ley es directamente relevante para la IA porque define la elaboración de perfiles, regula la toma de decisiones automatizada y reconoce a las personas el derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando dichas decisiones produzcan efectos jurídicos o efectos igualmente significativos. Para las autoridades competentes en el ámbito de la justicia penal y la seguridad pública, las decisiones adversas basadas exclusivamente en tratamiento automatizado están prohibidas salvo que una ley específica las autorice e incluya salvaguardias.

La Agencia es el principal supervisor cuando se tratan datos personales

La Agencia de Protección de Datos Personales de Bosnia y Herzegovina es el organismo de supervisión independiente en virtud de la ley de 2025. No es una oficina general de IA, pero es el regulador verificado más importante para los sistemas de IA que tratan datos personales. La ley le otorga poderes de inspección y auditoría, poderes de acceso a locales y equipos, poderes correctivos como advertencias, órdenes de rectificación, supresión y limitación del tratamiento, poderes para suspender transferencias internacionales de datos y poderes para iniciar procedimientos sancionadores.

La ley también ofrece a los interesados una vía práctica para impugnar el tratamiento relacionado con la IA. Una persona puede presentar una reclamación ante la Agencia, recurrir ante los tribunales contra la Agencia en vía contencioso-administrativa, y solicitar tutela judicial y compensación frente a responsables o encargados del tratamiento. Las sanciones pueden ser severas, incluidas multas basadas en el volumen de negocio para determinadas infracciones. Los organismos públicos reciben un trato diferenciado en materia de sanciones, pero los responsables y empleados también pueden enfrentarse a penalizaciones.

El sistema de gobierno multinivel condiciona el avance real de la gobernanza de la IA

Bosnia y Herzegovina no regula los asuntos digitales mediante un modelo simple de un ministerio y una ley. La Dirección de Integración Europea explica que la coordinación del proceso de adhesión a la UE se articula en torno a la salvaguarda de las competencias de todos los niveles de gobierno y sus instituciones. En la práctica, esto significa que la alineación digital y en materia de IA a escala nacional debe articularse a través de una estructura constitucional por capas, en lugar de una única autoridad central de IA.

Esto tiene consecuencias reales para el despliegue. Los proyectos de IA en el sector público pueden implicar instituciones estatales, instituciones de las entidades, autoridades del Distrito de Brčko y, según el ámbito, también responsabilidades cantonales. La propia ley de datos personales de 2025 define organismo público de forma amplia, como cualquier órgano legislativo, ejecutivo o judicial en todos los niveles de gobierno. Por ello, en los casos de uso relacionados con la contratación pública, la administración pública, la seguridad, la sanidad o la educación, las cuestiones de gobernanza son con frecuencia tan importantes como la tecnología en sí.

La alineación europea y regional avanza más rápido que un código doméstico de IA

Bosnia y Herzegovina está siendo integrada en el marco digital europeo desde varias direcciones. En 2024 ratificó su adhesión al Programa Europa Digital, lo que abre la participación en ámbitos como la inteligencia artificial, la ciberseguridad y las competencias digitales. Esto no regula la IA por sí solo, pero aumenta la exposición política, el desarrollo de capacidades y la alineación práctica con las prioridades digitales de la UE.

El país también firmó el Council of Europe Framework Convention on Artificial Intelligence and Human Rights, Democracy and the Rule of Law el 9 de diciembre de 2025. Esto es relevante porque encuadra la IA desde la perspectiva de los derechos, la democracia y el Estado de derecho, y no solo desde la innovación o la política industrial. Pero no equivale a un código doméstico de IA ya concluido. El material oficial más reciente localizado para este artículo muestra que, en mayo de 2026, el Consejo de Ministros seguía tramitando una propuesta de decisión sobre la ratificación.

Ejemplos

Un banco, aseguradora o empleador utiliza una herramienta de puntuación basada en IA para clasificar a personas, predecir su fiabilidad o rechazar solicitudes. En Bosnia y Herzegovina, esto debe tratarse de inmediato como una cuestión de protección de datos si se involucran datos personales. La ley de 2025 regula la elaboración de perfiles y restringe las decisiones basadas únicamente en el tratamiento automatizado cuando producen efectos jurídicos o igualmente significativos. Si la herramienta evalúa de forma sistemática y exhaustiva aspectos personales de las personas, ese es también el tipo de tratamiento que puede requerir una evaluación de impacto sobre la protección de datos.

Un ministerio, municipio u organismo relacionado con la seguridad pública considera el uso de analítica de cámaras o reconocimiento facial. La Agencia ya ha publicado orientaciones de aplicación que tratan las nuevas tecnologías, como lectores biométricos, reconocimiento facial y servicios informáticos que tratan datos personales, como ejemplos de tratamientos que pueden generar un alto riesgo y, por tanto, reforzar las obligaciones de registro y evaluación de riesgos. Para las autoridades competentes, las decisiones adversas basadas exclusivamente en tratamiento automatizado también requieren una base jurídica específica y salvaguardias.

Un proveedor extranjero de IA ofrece un servicio basado en modelos en Bosnia y Herzegovina y realiza un seguimiento del comportamiento de los usuarios para optimización o detección de fraude. El proveedor no puede asumir que Bosnia y Herzegovina es jurídicamente irrelevante por el mero hecho de que la empresa esté en el extranjero. La ley de 2025 se aplica de forma extraterritorial cuando el tratamiento está vinculado a la oferta de bienes o servicios a personas en Bosnia y Herzegovina, o a la supervisión de su comportamiento allí.

Malentendidos frecuentes

"Bosnia y Herzegovina ya tiene un AI Act." No. No se verificó ninguna ley de IA específica y de neutralidad sectorial en las fuentes oficiales revisadas para este artículo.

"Si no hay AI Act, la IA está básicamente sin regular." Falso. La legislación sobre protección de datos personales, el derecho de los derechos humanos, el derecho administrativo, las normas de contratación pública y la regulación sectorial ya pueden regir el uso de la IA.

"El EU AI Act ya es ley en Bosnia y Herzegovina." No. Es un objetivo de alineación a través del proceso de adhesión, no una norma doméstica de aplicación automática.

"Solo las grandes empresas tecnológicas deben preocuparse." No. Cualquier responsable o encargado del tratamiento que utilice datos personales, incluidas las pymes, los organismos públicos y los compradores de herramientas de IA de terceros, puede generar obligaciones.

"El interés público es suficiente para justificar decisiones del sector público totalmente automatizadas." No. Para las autoridades competentes, las decisiones adversas basadas exclusivamente en tratamiento automatizado requieren una base jurídica específica y salvaguardias.

Riesgos y límites

Es necesario señalar con claridad varios límites.

En primer lugar, esto no es un manual completo de normas sobre IA. La norma vinculante verificada más sólida sigue siendo el régimen de protección de datos personales. Por tanto, los sistemas de IA que no traten datos personales pueden estar regulados más por la legislación sectorial, las normas de contratación pública, los principios antidiscriminatorios, la protección del consumidor o los derechos constitucionales que por cualquier norma específica de IA.

En segundo lugar, la ley de datos personales de 2025 está aún en proceso de aplicación. Contiene medidas transitorias, incluido un período de dos años para adaptar otras leyes y los tratamientos existentes, y prevé que la normativa de desarrollo y la práctica de la Agencia completen partes del sistema. Eso significa que algunos detalles de implementación pueden seguir madurando a través de reglamentos, orientaciones y práctica sancionadora.

En tercer lugar, Bosnia y Herzegovina tiene una estructura constitucional por capas. La gobernanza de la IA puede, por tanto, avanzar de forma desigual entre los niveles estatal, de entidad, de distrito y cantonal. No se verificó ninguna estrategia nacional de IA de ámbito estatal en las fuentes oficiales utilizadas para este artículo.

Por último, el Council of Europe AI Convention es relevante, pero firmarlo o incluso ratificarlo no equivale a disponer de un código doméstico detallado de cumplimiento en materia de IA. Según el material oficial más reciente localizado para este artículo, el proceso de ratificación seguía avanzando en mayo de 2026.

Próximos pasos

Comience con un mapa de IA y datos, no con etiquetas. Identifique dónde entran datos personales en el sistema, quién es el responsable y quién el encargado del tratamiento, si el sistema elabora perfiles de personas, si alguna decisión es exclusivamente automatizada y si se aplican normas de autoridad pública o de justicia penal. Elabore una revisión de riesgos por escrito, determine si se requiere un delegado de protección de datos y realice una evaluación de impacto sobre la protección de datos cuando se utilicen nuevas tecnologías o se lleven a cabo tratamientos de alto riesgo. Incorpore al modelo operativo la revisión humana, las vías de impugnación, las cláusulas con proveedores, los controles de transferencia y los derechos de auditoría. A continuación, siga simultáneamente dos líneas en movimiento: las orientaciones de la Agencia en virtud de la ley de datos personales de 2025, y la alineación impulsada por la adhesión a la UE con el AI Act y el acervo digital más amplio.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Bosnia y Herzegovina una ley específica de IA?

No se verificó ninguna ley de IA específica y de neutralidad sectorial en las fuentes oficiales revisadas para este artículo.

¿Cuál es la principal ley que afecta a la IA hoy en día?

La principal norma vinculante verificada es la Ley de Protección de Datos Personales de 2025, especialmente cuando los sistemas de IA tratan datos personales.

¿Quién es el principal regulador en materia de IA?

No se ha verificado ningún regulador específico de IA en el material oficial revisado. Cuando se tratan datos personales, el supervisor clave es la Agencia de Protección de Datos Personales.

¿Se aplica automáticamente el EU AI Act en Bosnia y Herzegovina?

No como derecho interno de Bosnia y Herzegovina. Sin embargo, es un objetivo de alineación claro en el proceso de adhesión a la UE.

¿Qué ocurre si un sistema de IA toma decisiones sobre personas?

La ley de 2025 reconoce a las personas el derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando la decisión produzca efectos jurídicos o igualmente significativos, con sujeción a excepciones y salvaguardias limitadas.

¿Cuándo es probable que sea relevante una evaluación de impacto sobre la protección de datos?

Es relevante cuando el tratamiento, especialmente mediante nuevas tecnologías, pueda crear un alto riesgo para los derechos y libertades de las personas. La evaluación sistemática y exhaustiva de carácter automatizado es un ejemplo claro.

¿Quedan los proveedores extranjeros de IA fuera del ámbito de la ley?

No. La ley puede aplicarse a responsables o encargados del tratamiento fuera de Bosnia y Herzegovina si ofrecen bienes o servicios a personas en el país o supervisan su comportamiento allí.

¿Se ha adherido Bosnia y Herzegovina a algún instrumento internacional sobre IA?

Sí. Firmó el Council of Europe AI Framework Convention en diciembre de 2025, pero el material oficial más reciente revisado mostraba que el proceso de ratificación interno seguía avanzando en mayo de 2026.

Fuentes