Concepto de gobernanza digital y protección de datos en Burundi
Concepto de gobernanza digital y protección de datos en Burundi

¿Qué es la regulación de la IA en Burundi?

Regulación de la IA: países y regiones

Burundi aún no cuenta con una ley específica de IA, un regulador de IA ni una estrategia de IA publicada. Desde el 10 de marzo de 2026, su principal norma de hard law relevante para la IA es la ley de protección de datos personales, que regula el tratamiento de datos personales, la toma de decisiones automatizada, las evaluaciones de impacto, las transferencias de datos y la notificación de brechas. Esa ley crea una agencia de protección de datos personales, pero sus misiones y organización se remiten a un decreto posterior, por lo que no se identificó una autoridad de protección de datos operativa en los materiales oficiales revisados.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Burundi aún no aplica un modelo de AI Act independiente. La norma de hard law más relevante es la Loi No 1/03 du 10 mars 2026 sobre protección de datos personales. Si un sistema de IA utiliza datos personales, datos biométricos o datos de salud, o contribuye a tomar decisiones importantes sobre personas, esa ley es ahora el principal punto de referencia legal.

La ley va más allá de los avisos de privacidad. Regula la toma de decisiones automatizada, reconoce a las personas derechos de información, acceso, rectificación, supresión, portabilidad y oposición, y exige controles más estrictos para los tratamientos de mayor riesgo. También crea en la ley una Agencia de Protección de Datos Personales, pero deja sus misiones y organización detalladas a un decreto posterior, por lo que el estado operativo sigue siendo incierto según los materiales oficiales revisados.

Más allá de eso, el panorama de la IA en Burundi sigue siendo en gran medida de política y construcción institucional. La digitalización de los servicios públicos se orienta a través de organismos nacionales de TIC y digitalización, y un taller oficial sobre el panorama de la IA celebrado en 2025 se planteó como base para una futura hoja de ruta. La dirección regional más amplia proviene de la Estrategia Continental de IA de la Unión Africana y del trabajo de la EAC en gobernanza de datos.

Por qué importa

Para las organizaciones que despliegan IA en Burundi, la primera pregunta de cumplimiento normativo no suele ser si una herramienta está etiquetada como "IA". La cuestión es si la herramienta trata datos personales, datos sensibles o datos biométricos, si envía datos al extranjero y si afecta de forma significativa a las personas mediante puntuación, selección, acceso, precios o clasificación. Si es así, la ley de 2026 puede exigir una base jurídica, avisos previos, mayor seguridad, una posible evaluación de impacto, revisión humana para decisiones automatizadas de importancia y notificación rápida de brechas.

Esto importa porque Burundi todavía carece de un reglamento más completo específico para la IA. No existe un equivalente burundés de un AI Act amplio que clasifique los sistemas de IA por riesgo en toda la economía. Los equipos deben, por tanto, construir la gobernanza internamente, identificar los usos de alto riesgo, decidir cuándo debe intervenir un ser humano y prepararse para un regulador que la ley crea pero que los materiales oficiales de implementación aún no han aclarado del todo.

Cómo funciona

Sin marco específico de IA por el momento

Burundi no cuenta actualmente con un estatuto de IA específico, un regulador de IA dedicado ni una estrategia nacional de IA publicada oficialmente. La señal más clara de política oficial en materia de IA es un taller gubernamental de finales de 2025 para evaluar el panorama de la IA en el país y alimentar una futura hoja de ruta estratégica. El marco actual es, por tanto, escaso: hard law sobre protección de datos, más instrumentos de política digital y regionales.

La protección de datos asume ahora la mayor parte del trabajo de hard law

La Loi No 1/03 se aplica al tratamiento automatizado y no automatizado por parte de actores públicos y privados. También alcanza a ciertos tratamientos realizados por actores fuera de Burundi cuando los medios de tratamiento se encuentran en Burundi. Reconoce bases jurídicas habituales como el consentimiento, el contrato, la obligación legal, los intereses vitales, el interés público o la autoridad oficial, y los intereses legítimos. Restringe los datos sensibles y biométricos, controla las transferencias a estados extranjeros u organizaciones internacionales, e incluye sanciones penales y multas por infracciones graves. También exige la notificación de brechas de datos al "órgano" legal en un plazo de 48 horas cuando los derechos y libertades estén en riesgo, y a las personas afectadas en un plazo de 96 horas cuando el riesgo sea elevado.

La automatización con consecuencias activa las reglas de IA más claras

Las normas más explícitas de Burundi relevantes para la IA se sitúan en torno a las decisiones automatizadas. Las personas deben ser informadas cuando sus datos se tratan con IA para la toma de decisiones automatizada. Si una decisión automatizada produce efectos jurídicos o efectos igualmente importantes, la persona debe ser informada de que se está utilizando automatización y la lógica subyacente debe explicarse en términos claros y sencillos. Dichas decisiones solo están permitidas cuando una ley o reglamento las prevea, cuando la persona haya dado su consentimiento o cuando la automatización sea estrictamente necesaria para celebrar o ejecutar un contrato. La persona puede entonces solicitar que la decisión sea reformulada, y una nueva decisión motivada debe ser adoptada por un ser humano. La ley también establece que los motivos de la decisión humana no pueden basarse únicamente en un tratamiento automatizado opaco.

Los responsables principales tienen obligaciones adicionales de gobernanza

La ley de Burundi impone obligaciones adicionales a los responsables "principales". En términos generales, esta categoría abarca a las autoridades y organismos públicos, a los empleadores de mayor tamaño y a algunos operadores que tratan habitualmente datos especialmente sensibles o críticos para la vida. Los responsables principales deben registrarse, llevar un registro de tratamientos y designar un delegado de protección de datos. También deben realizar una evaluación de impacto en la protección de datos cuando el tratamiento previsto sea susceptible de crear un riesgo elevado para los derechos y libertades, considerándose el tratamiento de datos sensibles como un factor desencadenante. La evaluación se remite primero al delegado y luego al órgano de protección de datos con una solicitud de autorización.

Estrategia digital y contexto regional

Al margen de la ley de datos, la gobernanza digital de Burundi se encuadra en una planificación estatal más amplia, no en legislación específica sobre IA. El plan nacional de desarrollo trata la infraestructura TIC, el acceso universal, la banda ancha y la innovación digital como prioridades de desarrollo. SETIC y el Comité Nacional de Dirección para la Digitalización de los Servicios Públicos forman parte del mecanismo de implementación de la digitalización de los servicios públicos, incluido el Plan directeur de digitalisation des services publics 2023-2033. A nivel regional, la Estrategia Continental de IA de la UA alienta a los estados miembros a desarrollar enfoques nacionales para una IA ética y responsable, mientras que la EAC trabaja en marcos armonizados de gobernanza y protección de datos. Esos textos regionales son relevantes como orientación, pero no equivalen a un AI Act de Burundi.

Ejemplos

Un empleador o prestamista utiliza un modelo de IA para evaluar candidatos o puntuar riesgos. Si el resultado del modelo determina quién es contratado, financiado o rechazado de una manera que tiene efectos importantes, la organización no puede escudarse en el modelo. Debe informar a las personas de que se utiliza automatización, explicar la lógica en términos comprensibles y mantener una vía real de revisión humana para una nueva decisión.

Un hospital, una aseguradora o un equipo de investigación desea utilizar expedientes de pacientes, identificadores biométricos u otros datos sensibles para entrenar u operar una herramienta de IA. Eso no es un tratamiento de datos ordinario según la ley de Burundi. Los datos sensibles y biométricos están sujetos a restricciones más estrictas, y la organización puede necesitar salvaguardias adicionales como cifrado, controles de acceso, almacenamiento seguro, un delegado de protección de datos y una evaluación de impacto.

Una empresa desea alojar datos de entrenamiento o un servicio de IA en infraestructura fuera de Burundi. La cuestión no es solo la contratación del proveedor. La transferencia debe dirigirse a un destino con protección adecuada o con salvaguardias aprobadas por el órgano de protección de datos. Si posteriormente se produce una brecha que genera riesgo, el responsable debe notificarlo con rapidez y, cuando el riesgo sea elevado, también informar a las personas afectadas.

Malentendidos frecuentes

Idea errónea: Burundi ya tiene un AI Act. Corrección: No. La principal norma de hard law vigente es la ley de protección de datos personales de 2026.

Idea errónea: ARCT es el regulador de IA de Burundi. Corrección: No se identificó ningún regulador de IA específico. ARCT es un regulador de telecomunicaciones, mientras que la ley de datos de 2026 crea en principio una agencia separada de datos personales.

Idea errónea: la ley de datos de 2026 solo afecta a las empresas tecnológicas. Corrección: No. Se aplica de forma mucho más amplia a organismos públicos y organizaciones privadas que tratan datos personales.

Idea errónea: las decisiones automatizadas están prohibidas. Corrección: No. Están permitidas únicamente en casos definidos, con transparencia y el derecho a solicitar una nueva decisión humana.

Idea errónea: si los datos salen de Burundi a través de un proveedor en la nube, la ley de Burundi deja de ser aplicable. Corrección: No. Las normas sobre transferencias transfronterizas siguen siendo de aplicación.

Riesgos y límites

Este sigue siendo un marco escaso. La actual norma de hard law de Burundi es un estatuto general de datos personales, no una ley de IA completa con clases detalladas de riesgo de modelos, estándares de seguridad, normas de producto ni vías de aprobación de IA por sectores.

También existe una brecha institucional que conviene vigilar. La ley de 2026 crea una Agencia de Protección de Datos Personales, pero la propia ley establece que un decreto posterior fijará sus misiones, composición, organización y funcionamiento. No se identificó ese decreto de implementación ni una estrategia nacional de IA publicada oficialmente en los materiales oficiales revisados. Esto significa que la práctica de aplicación, los formularios, las autorizaciones y las orientaciones pueden cambiar todavía.

Los documentos regionales de la UA y la EAC ayudan a marcar la dirección, pero no sustituyen al derecho interno de Burundi. Las organizaciones deben leer primero el estatuto de Burundi y hacer seguimiento de los decretos posteriores o las normas sectoriales.

Qué hacer a continuación

Conviene comenzar con un inventario práctico de todos los usos de IA que afecten a personas en Burundi. Hay que separar los usos ordinarios de datos de los que implican datos sensibles, biométricos o relacionados con la salud, y señalar cualquier sistema que pueda influir en la contratación, la financiación, el acceso, los precios, la elegibilidad para servicios públicos u otras decisiones de importancia. Se debe determinar la base jurídica de cada flujo de trabajo, reescribir los avisos para que mencionen la automatización cuando sea obligatorio y diseñar una vía real de revisión humana para las decisiones con consecuencias. A continuación, hay que comprobar si la organización se clasifica como responsable principal, preparar una evaluación de impacto en la protección de datos para los tratamientos de mayor riesgo, revisar los acuerdos con proveedores transfronterizos y establecer un proceso de escalado de brechas en 48 horas. Por último, conviene hacer seguimiento del decreto que operacionalice la agencia de protección de datos y de cualquier hoja de ruta nacional de IA que se publique.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Burundi un AI Act?

No. Burundi no cuenta con un AI Act específico, un regulador de IA ni una estrategia nacional de IA publicada oficialmente en los materiales oficiales revisados.

¿Cuál es la principal ley que afecta a la IA en Burundi?

La Loi No 1/03 du 10 mars 2026 sobre protección de datos personales es el principal instrumento de hard law que afecta a la IA que utiliza datos personales.

¿Tiene Burundi una autoridad de protección de datos?

La ley de 2026 crea una agencia de protección de datos personales, pero su configuración detallada se remite a un decreto posterior, por lo que no se identificó claramente una autoridad operativa en los materiales oficiales revisados.

¿Menciona la ley la IA directamente?

Sí. Exige notificación cuando los datos personales se tratan con IA para la toma de decisiones automatizada y establece salvaguardias para las decisiones automatizadas con efectos jurídicos o igualmente importantes.

¿Están prohibidas las decisiones automatizadas?

No. Están permitidas únicamente en casos limitados, con transparencia y el derecho a solicitar una nueva decisión humana.

¿Cuándo se requiere una evaluación de impacto?

Para los responsables principales, se requiere una evaluación de impacto cuando el tratamiento previsto sea susceptible de crear un riesgo elevado para los derechos y libertades, y los usos de datos sensibles se consideran un factor desencadenante.

¿Pueden transferirse datos personales fuera de Burundi?

Sí, pero solo cuando la protección sea adecuada o exista otra salvaguardia aprobada.

¿Está la política de IA de Burundi vinculada a marcos regionales africanos?

Sí. La Estrategia Continental de IA de la UA y el trabajo de la EAC en gobernanza de datos forman parte del contexto regional, pero no constituyen en sí mismos un AI Act de Burundi.

Fuentes