¿Qué es la regulación de la IA en Burkina Faso?
Regulación de la IA: países y regiones
Burkina Faso no cuenta con una ley específica de IA identificable públicamente en las fuentes oficiales consultadas, ni con un organismo regulador independiente para la IA. La IA se rige principalmente a través de la ley de protección de datos personales de 2021, que otorga competencias a la Commission de l'informatique et des libertes, además de la política digital general. Esa ley es relevante para la IA porque abarca la toma de decisiones automatizada, exige transparencia cuando se utiliza IA, y somete ciertos tratamientos predictivos, biométricos y transfronterizos a revisión previa o autorización.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Burkina Faso aún no cuenta con un AI Act al estilo de otras jurisdicciones. La principal capa jurídica vinculante para la IA es la ley de protección de datos personales, Loi N 001-2021/AN. Es aplicable siempre que un sistema de IA utilice datos personales, apoye la elaboración de perfiles, gestione datos biométricos, conecte múltiples ficheros, contribuya a tomar decisiones sobre personas o transfiera datos al extranjero. La CIL es la autoridad de control de esa ley.
Esto convierte a Burkina Faso, por ahora, en una jurisdicción de IA liderada por la protección de datos. La ley reconoce a las personas el derecho a conocer y cuestionar el razonamiento utilizado en su contra, establece que los criterios y los datos empleados por la IA deben indicarse cuando esta interviene, e impide que las decisiones administrativas o privadas sobre el comportamiento humano se basen exclusivamente en la elaboración automatizada de perfiles.
Junto a esa base jurídica, el gobierno está construyendo una arquitectura de política para la IA a través del ministerio responsable de la transición digital, su Secretariat permanent de l'innovation et de la veille sur les technologies emergentes du numerique, SPIVTEN, una estrategia digital nacional revisada y la hoja de ruta digital Horizon 2030. Las fuentes oficiales muestran una planificación activa en materia de gobernanza de la IA y desarrollo de capacidades, pero no un marco exclusivo para la IA claramente promulgado a 7 de junio de 2026.
Por qué importa
Si se desarrolla, adquiere o despliega IA en Burkina Faso, la pregunta práctica no suele ser "¿existe un AI Act?", sino "¿qué normas sobre datos personales, elaboración de perfiles, biometría, interconexión, sector público o transferencias transfronterizas activa este sistema?". Eso afecta al diseño del producto, los contratos con proveedores, las decisiones de alojamiento, los avisos a los usuarios, la revisión humana, los derechos de impugnación y los plazos de lanzamiento.
Los riesgos aumentan rápidamente en usos de mayor riesgo. La puntuación predictiva, las herramientas biométricas, los sistemas vinculados a datos de identidad nacional, los usos en investigación sanitaria y el alojamiento en la nube extranjera pueden llevar a requisitos de autorización previa o de control. Por tanto, la ausencia de un AI Act específico no equivale a carta blanca.
Cómo funciona
Todavía no existe un AI Act específico
Los materiales públicos oficiales apuntan a trabajo de política, planificación y regulación futura, no a una ley exclusiva para la IA ya promulgada. El ministerio ha descrito trabajos sobre un plan de acción en materia de IA, el Parlamento ha debatido la gobernanza de la IA y la hoja de ruta Horizon 2030 incluye un chantier específico sobre IA. Eso es significativo, pero no equivale a una ley de IA dedicada ya en vigor.
La ley de protección de datos personales de 2021 realiza la mayor parte del trabajo jurídico
La Loi N 001-2021/AN es el texto vinculante principal del que partir. Sustituyó a la ley de protección de datos de 2004 y se aplica al tratamiento automatizado y no automatizado de datos personales. Exige información proactiva a los interesados, reconoce derechos de acceso, rectificación, oposición y supresión, e incluye un lenguaje de transparencia específico para la IA: cuando el tratamiento utiliza IA, los criterios y la naturaleza de los datos personales que lo sustentan deben indicarse desde el momento de la recogida. La misma ley establece también que una decisión administrativa o privada que implique una valoración del comportamiento humano no puede basarse exclusivamente en un tratamiento automatizado que defina el perfil o la personalidad de la persona.
La ley reviste especial importancia para los sistemas de IA que van más allá del tratamiento ordinario de bajo riesgo. Se requiere autorización previa de la autoridad de control para varias categorías, entre ellas el tratamiento biométrico en el sector privado, algunos usos en investigación sanitaria, la interconexión de ficheros, el uso de un número de identificación nacional o identificador similar, las transferencias a un país extranjero y el tratamiento de apoyo a la decisión que valore el comportamiento humano, defina un perfil o personalidad, o se base en técnicas de IA predictiva.
La CIL es la principal autoridad de control en materia de datos personales
La ley crea la CIL como autoridad de control y la define como una autoridad administrativa independiente con autonomía administrativa y de gestión. Tiene funciones reguladoras y sancionadoras. Puede inspeccionar tratamientos, emitir recomendaciones, recibir reclamaciones, asistir a los interesados, advertir a los responsables y escalar infracciones graves. La ley también le otorga poderes de sanción administrativa, incluidas medidas cautelares, el bloqueo de determinados datos, la retirada de la autorización y multas. Según la infracción, esas multas pueden alcanzar los 100 millones de francos CFA.
En la práctica, esto convierte a la CIL en la institución más importante para los usos de IA que tratan datos personales. No se ha identificado ningún organismo regulador específico para la IA en las fuentes oficiales consultadas. Si el caso de uso es intensivo en datos, personalizado, biométrico, predictivo o transfronterizo, conviene asumir desde el principio el cumplimiento ante la CIL.
La política digital nacional avanza hacia la gobernanza de la IA
La base de política digital más amplia de Burkina Faso incluye la Strategie nationale de developpement de l'economie numerique, adoptada en 2018, y los materiales más recientes del ministerio sobre Horizon 2030. Los materiales oficiales del ministerio indican que la estrategia digital nacional estaba en proceso de revisión y que se estaba dando a la IA un papel más relevante en ella. Los materiales parlamentarios oficiales también describen a SPIVTEN como coordinador del esfuerzo nacional en materia de IA. En agosto de 2025, el ministerio abrió un taller nacional para elaborar un plan de acción nacional de IA. La hoja de ruta Horizon 2030 incluye el chantier 11, "L'IA au service de tous les Burkinabe", que presenta ambiciones como la formación de expertos locales, la construcción de un ecosistema de IA soberano y el apoyo a las empresas emergentes de IA.
El límite importante es este: estos documentos muestran una dirección e hitos proyectados. Por sí solos, no crean un AI Act. Conviene leerlos como arquitectura de política e intención gubernamental.
El contexto de África Occidental y de la Unión Africana orienta la dirección
Burkina Faso ha declarado que en 2024 contribuyó a trabajos subregionales sobre gobernanza de datos y uso ético de la IA. A nivel continental, la Estrategia Continental de Inteligencia Artificial de la Unión Africana, respaldada en julio de 2024, insta a adoptar enfoques nacionales éticos, responsables e inclusivos. Ese contexto regional es relevante para la estrategia y la fijación de estándares.
Sin embargo, para el cumplimiento cotidiano, el ancla vinculante sigue siendo el derecho interno. En Burkina Faso hoy, eso significa partir de la ley de protección de datos personales, la CIL y cualquier norma sectorial adyacente en materia de sector público, ciberseguridad, telecomunicaciones o identificación que sea pertinente para el caso de uso.
Ejemplos
Un prestamista privado quiere utilizar una herramienta de puntuación basada en IA para clasificar a los solicitantes según señales de riesgo de impago extraídas de datos personales. En Burkina Faso, esto no es solo una cuestión de producto. Si la herramienta apoya una decisión privada mediante la elaboración de perfiles de comportamiento o personalidad, o utiliza IA predictiva para el apoyo a la decisión, entra en la zona de autorización previa de la ley. La decisión final no debe basarse exclusivamente en la elaboración automatizada de perfiles.
Un empleador privado o una universidad quiere utilizar reconocimiento facial para el control de asistencia. Dado que la ley de 2021 somete el tratamiento biométrico en el sector privado a autorización previa, el despliegue no debe iniciarse bajo el supuesto de que basta con un aviso ordinario. Si la herramienta está vinculada a otros ficheros o identificadores oficiales, la carga de cumplimiento se vuelve mayor.
Un proveedor de SaaS quiere gestionar un chatbot de atención al cliente o una plataforma de análisis desde infraestructura fuera de Burkina Faso utilizando datos personales de ciudadanos burkineses. Antes de esa transferencia, el responsable debe obtener autorización previa, verificar un nivel de protección adecuado, incluir cláusulas de confidencialidad y reversibilidad de datos con la contraparte extranjera, e implementar medidas de seguridad técnicas y organizativas.
Malentendidos frecuentes
"Burkina Faso ya tiene un AI Act." No. Las fuentes oficiales consultadas muestran trabajo de política y hojas de ruta, pero no una ley exclusiva para la IA en vigor.
"Si no hay AI Act, la IA está básicamente sin regular." No es cierto. La ley de protección de datos personales ya alcanza a muchos despliegues de IA, especialmente en materia de elaboración de perfiles, biometría, interconexión, tratamiento en el sector público y transferencias al extranjero.
"Solo los desarrolladores de IA necesitan preocuparse." No es cierto. Los compradores, los desplegadores, los empleadores, los prestamistas, los centros educativos, los organismos públicos y los proveedores externalizados pueden generar obligaciones si utilizan IA con datos personales.
"Un aviso de divulgación es suficiente para la puntuación automatizada." No siempre. La ley también restringe las decisiones sobre el comportamiento humano que se basen exclusivamente en la elaboración automatizada de perfiles y reconoce a las personas el derecho a conocer y cuestionar el razonamiento utilizado en su contra.
"La estrategia de IA de la UA se convierte automáticamente en ley de Burkina Faso." No. Orienta la dirección de la política, pero las obligaciones internas siguen dependiendo del derecho e instituciones burkineses.
Riesgos y límites
Este es un panorama jurisdiccional limitado, y es importante no sobredimensionarlo. Se encontró evidencia oficial sólida de actividad en materia de política de IA, hojas de ruta oficiales y declaraciones ministeriales, pero no se identificó un estatuto específico de IA, un organismo regulador dedicado a la IA ni una estrategia nacional de IA independiente claramente publicada que hubiera sido oficialmente validada y publicada antes del 7 de junio de 2026.
Esto significa que la mayor parte del análisis de cumplimiento real sigue girando en torno a la ley general de protección de datos y a los hechos del caso de uso concreto. Las normas sectoriales específicas también pueden ser relevantes, especialmente en administración pública, telecomunicaciones, ciberseguridad, sistemas de identificación, acceso a la información pública y contratación. La situación podría cambiar si Burkina Faso valida la estrategia o el plan de acción de IA proyectados, o adopta nueva legislación en el sector digital.
Próximos pasos
Comience con un inventario de casos de uso, no con etiquetas de marketing de IA. Identifique dónde su sistema utiliza datos personales, datos biométricos, datos de salud, identificadores nacionales, interconexión de ficheros, puntuación conductual o alojamiento en el extranjero. A continuación, determine si el uso se encuadra en el régimen ordinario de declaración o en el de autorización previa.
Incorpore la gobernanza al despliegue desde el principio. Proporcione avisos claros, documente la lógica y los datos utilizados, mantenga un cauce para la impugnación y la corrección, y no permita que las decisiones sobre el comportamiento humano se basen exclusivamente en la elaboración automatizada de perfiles. Incluya cláusulas de transferencia, confidencialidad, reversibilidad y seguridad en los contratos con proveedores. Por último, siga de cerca las publicaciones del ministerio y de la CIL, ya que la arquitectura de política de IA de Burkina Faso sigue evolucionando.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Burkina Faso una ley específica de IA?
No se identificó ninguna ley específica de IA en las fuentes oficiales consultadas. Las principales normas vinculantes hoy en día provienen de la ley de protección de datos personales y de textos adyacentes de gobernanza digital.
¿Cuál es el principal organismo regulador a seguir?
Para los usos de IA que implican datos personales, la principal autoridad es la CIL. No se identificó ningún organismo regulador independiente para la IA en las fuentes públicas oficiales.
¿Cuándo es relevante la autorización previa?
Es relevante para varias categorías de mayor escrutinio, entre ellas el tratamiento biométrico en el sector privado, algunos tratamientos en investigación sanitaria, la interconexión de ficheros, el uso de identificadores nacionales, algunos tratamientos de apoyo a la decisión mediante IA predictiva y las transferencias internacionales de datos.
¿Puede una empresa basarse exclusivamente en la puntuación automatizada para tomar decisiones sobre personas?
No cuando la decisión implica una valoración del comportamiento humano y se basa exclusivamente en la elaboración automatizada de perfiles. La ley exige algo más que la automatización ciega.
¿Tiene Burkina Faso una estrategia nacional de IA?
Las fuentes oficiales muestran trabajos sobre un plan de acción de IA y una hoja de ruta de IA Horizon 2030. No se identificó una estrategia nacional de IA independiente claramente publicada y ya oficialmente validada antes del 7 de junio de 2026.
¿La CIL solo importa para las empresas tecnológicas?
No. Cualquier organización que utilice IA con datos personales puede tener que cumplir con la ley y, según el caso de uso, con la CIL.
¿Qué ocurre si los datos de IA se alojan en el extranjero?
Se aplican las normas sobre transferencias transfronterizas. Antes de la transferencia, deben considerarse la autorización previa, la protección adecuada, las garantías contractuales, las cláusulas de reversibilidad y los controles de seguridad.
