¿Qué es la regulación de la IA en Cabo Verde?
Regulación de la IA: países y regiones
Cabo Verde no parece contar con una ley específica de IA ni con un regulador dedicado exclusivamente a esta materia en vigor. A 7 de junio de 2026, la principal norma vinculante que afecta a la IA es su régimen de protección de datos personales, supervisado por la CNPD, junto con las garantías constitucionales de privacidad y las normas más amplias de gobierno digital. En la práctica, la gobernanza de la IA en Cabo Verde gira principalmente en torno al uso lícito de los datos, la elaboración de perfiles, las decisiones automatizadas, la seguridad, la notificación de brechas, las transferencias transfronterizas y la política digital del sector público, y no en torno a una ley de IA independiente.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
La respuesta más clara es que Cabo Verde aún no cuenta con una ley de IA independiente como la que algunas jurisdicciones más grandes están intentando desarrollar. Los materiales oficiales consultados para este artículo muestran que la IA aparece dentro de una política de transformación digital más amplia, mientras que las obligaciones vinculantes del día a día provienen principalmente de la Constitución, la ley de protección de datos personales y las competencias de la Comissao Nacional de Proteccao de Dados, o CNPD.
Esto es relevante porque muchas cuestiones prácticas relacionadas con la IA ya están cubiertas incluso sin un AI Act. Si un sistema de IA utiliza datos personales, biométricos, conductuales u otros datos sensibles, contribuye a tomar decisiones importantes sobre personas o envía datos al extranjero, las normas de protección de datos vigentes en Cabo Verde pueden aplicarse de inmediato.
El panorama político oficial también muestra movimiento sin que exista un código de IA definitivo. Una resolución gubernamental de 2020 impulsó el uso de la IA en la administración pública y solicitó un borrador de estrategia nacional de IA, pero la estrategia de gobernanza digital de Cabo Verde de 2021 seguía señalando que dicha estrategia aún no existía, y un documento gubernamental de economía digital de 2026 sigue hablando de implementarla. Esto apunta a una agenda política activa, pero no a un marco independiente consolidado.
Por qué importa
Para las organizaciones que despliegan IA en Cabo Verde, la ausencia de un AI Act dedicado no implica un espacio regulatorio libre. Si el sistema gestiona datos personales, apoya procesos de contratación, crédito, educación, salud, servicios públicos, verificación de identidad, videovigilancia o elaboración de perfiles de clientes, es posible que ya se encuentre dentro de un marco legal que exige un tratamiento lícito, controles de seguridad, transparencia, gestión de derechos y relación con el regulador.
En la práctica, los principales problemas operativos probablemente serán: si el sistema utiliza datos personales, si emplea elaboración de perfiles o toma de decisiones automatizada de forma completa, si trata datos especiales o biométricos, si se necesita una evaluación de impacto sobre la protección de datos, si debe designarse un delegado de protección de datos, si se requiere notificación o autorización de la CNPD, y si el alojamiento en el extranjero o los proveedores de modelos generan problemas de transferencia. En los proyectos del sector público, estas cuestiones adquieren mayor urgencia porque las políticas de estado digital de Cabo Verde fomentan activamente la automatización y el uso de la IA.
Cómo funciona
No existe una ley de IA independiente claramente en vigor
Las fuentes oficiales consultadas para este artículo no muestran ninguna ley de IA dedicada ni ningún regulador específico de IA actualmente en vigor en Cabo Verde. En su lugar, la IA se aborda de forma indirecta a través de las protecciones constitucionales, el régimen de protección de datos personales, las competencias supervisoras de la CNPD y la política digital del sector público. Esto convierte a Cabo Verde en una jurisdicción donde la gobernanza de la IA se construye actualmente a partir de herramientas jurídicas adyacentes, en lugar de un código de IA consolidado.
La Constitución y la ley de protección de datos realizan la mayor parte del trabajo jurídico
El artículo 45 de la Constitución protege el acceso a los datos personales informatizados, los derechos de corrección y actualización, y la transparencia en cuanto a la finalidad. También exige que la ley regule los ficheros de datos personales, las condiciones de acceso y los bancos de datos utilizados por organismos públicos y privados.
Las principales normas operativas se encuentran en la ley de protección de datos personales, especialmente tras las enmiendas de 2021 y la republicación del régimen subyacente. Dicha ley se aplica al tratamiento automatizado y a los ficheros no automatizados estructurados. También alcanza a ciertos tratamientos realizados fuera de Cabo Verde cuando se ofrecen servicios a personas en Cabo Verde o se monitoriza su comportamiento allí. Por tanto, un proveedor de IA extranjero no queda automáticamente fuera del ámbito de aplicación por el mero hecho de que sus servidores o sede social estén en otro lugar.
La CNPD es la autoridad clave, pero es un regulador de datos, no de IA
La CNPD es una autoridad pública independiente con poderes de autoridad y autonomía administrativa y financiera, que opera junto a la Assembleia Nacional. Su competencia es la protección de datos personales, no la IA como tecnología en abstracto.
Aun así, la CNPD es central en muchos proyectos de IA. Puede investigar, exigir información, acceder a sistemas y ficheros relevantes, ordenar el bloqueo, la supresión o la destrucción de datos, prohibir el tratamiento, emitir directivas, aplicar multas y sanciones, y tramitar reclamaciones. También tiene funciones de autorización y registro para determinados tratamientos y debe ser consultada sobre iniciativas legislativas y reglamentarias relativas a la protección de datos personales. Si el proyecto de IA implica datos personales, la CNPD es probablemente la primera institución que conviene conocer.
Las decisiones automatizadas, la elaboración de perfiles y el tratamiento de alto riesgo reciben un escrutinio adicional
La ley de protección de datos de Cabo Verde es especialmente relevante para la IA porque aborda expresamente la elaboración de perfiles, la monitorización a gran escala y las decisiones tomadas exclusivamente por medios automatizados. La ley reconoce a las personas el derecho a no ser objeto de una decisión que produzca efectos jurídicos, o efectos igualmente significativos, cuando dicha decisión se adopte exclusivamente mediante tratamiento automatizado, incluida la elaboración de perfiles, salvo que se aplique una excepción lícita y se respeten las garantías.
La misma ley exige una evaluación de impacto sobre la protección de datos antes de que comience el tratamiento de alto riesgo, especialmente en caso de elaboración sistemática de perfiles, tratamiento a gran escala de datos de categorías especiales y monitorización a gran escala de zonas de acceso público. Los organismos públicos, y algunas organizaciones cuya actividad principal implique monitorización a gran escala de alto riesgo o tratamiento de datos sensibles, deben designar un encarregado de proteccao de dados, equivalente en términos generales a un delegado de protección de datos.
El régimen de Cabo Verde también mantiene un modelo de notificación previa que muchos lectores encontrarán más estricto y de estilo más antiguo que el enfoque del UK GDPR. Antes de llevar a cabo una operación de tratamiento automatizado, el responsable debe notificarlo a la CNPD, salvo que se aplique una simplificación o exención. Algunos usos también requieren autorización previa de la CNPD, incluidos ciertos datos especiales, datos de crédito y solvencia, interconexión de conjuntos de datos y reutilización para fines no alineados con la finalidad original de la recogida.
La seguridad, la notificación de brechas y las transferencias transfronterizas ya son cuestiones activas para los equipos de IA
La ley exige medidas técnicas y organizativas adecuadas, protección de datos desde el diseño y por defecto, y documentación sobre incidentes. Cuando una brecha de datos personales genera un riesgo relevante, el responsable debe notificarlo a la CNPD en un plazo de 72 horas desde que tenga conocimiento de ella. Si la brecha puede generar un alto riesgo para las personas, los afectados también deben ser informados sin dilación indebida.
Las transferencias internacionales también son relevantes. Los datos personales enviados al extranjero solo pueden transferirse cuando el destino garantice un nivel de protección adecuado, o cuando la CNPD autorice la transferencia en virtud de las derogaciones y mecanismos de salvaguarda previstos en la ley, incluidas las garantías contractuales adecuadas. En la contratación de IA, esto significa que los proveedores de modelos extranjeros, el alojamiento en la nube, los equipos de soporte remoto y los subencargados de los proveedores no pueden tratarse como una cuestión secundaria.
La IA en el sector público se fomenta a través de la estrategia y la política operativa
Incluso sin una ley de IA dedicada, el Estado de Cabo Verde ha mostrado un claro interés político en la IA para la modernización del gobierno. Una resolución del Consejo de Ministros de 2020 sobre la aceleración de la transformación digital en la administración pública promovió el recurso a la IA en la actividad administrativa, incluidas tareas repetitivas como la validación de datos biográficos y biométricos en solicitudes de documentos electrónicos, el registro civil y los servicios relacionados. La misma resolución encargó a un equipo de la CNED, bajo la coordinación de NOSi, que presentara un borrador de Estrategia Nacional de Inteligencia Artificial en un plazo de 90 días.
Sin embargo, el panorama jurídico y estratégico posterior es revelador. La Estrategia para a Governacao Digital de Cabo Verde de 2021, aprobada para el período 2021/2024, incluía tanto una Estrategia Nacional de Inteligencia Artificial como un sistema de IA en su anexo como elementos inexistentes. Un documento gubernamental de economía digital de 2026 sigue haciendo referencia a la implementación de una estrategia nacional de IA y a la creación de un Centro de Excelencia Digital y de IA. Por tanto, el Estado tiene un interés evidente en la IA, pero los textos oficiales consultados aquí siguen leyéndose como ambición estratégica y de implementación, no como un código de IA diferenciado.
Los marcos de la Unión Africana son relevantes, pero no sustituyen al derecho interno
La posición de Cabo Verde en materia de IA debe leerse también en su contexto africano. La Unión Africana respaldó la Estrategia Continental de IA en julio de 2024. Dicha estrategia ofrece un punto de referencia a escala continental basado en la ética, la inclusión, los derechos humanos, el desarrollo y la coordinación institucional africana. Es importante desde el punto de vista orientativo, especialmente para los responsables políticos y los organismos del sector público, pero no equivale a una ley de IA doméstica de Cabo Verde.
Cabo Verde también se ha vinculado a la gobernanza más amplia de datos y ciberseguridad de la UA mediante la adhesión a la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales, conocida habitualmente como la Convención de Malabo. Esto refuerza la arquitectura regional más amplia en torno a la privacidad, la gobernanza cibernética y la confianza digital transfronteriza, aunque las obligaciones exigibles de forma inmediata para la mayoría de los responsables del despliegue de IA en Cabo Verde siguen derivando del derecho nacional.
Ejemplos
Verificación de identidad y documentos en servicios públicos. Una resolución gubernamental de 2020 fomentó expresamente el uso de la IA en la administración pública para tareas repetitivas, incluida la validación de datos biográficos y biométricos en solicitudes de documentos electrónicos, el registro civil y los servicios relacionados. Si un ministerio o agencia desarrolla ese tipo de flujo de trabajo, las cuestiones de cumplimiento vigentes son si el uso de los datos es lícito, si se requiere notificación o autorización de la CNPD, si el proyecto activa una evaluación de impacto sobre la protección de datos, y si las personas están siendo sometidas a decisiones significativas tomadas de forma exclusivamente automatizada.
Triaje GovTech y atención ciudadana. El plan de NOSi para 2026 describe inversiones en procesamiento del lenguaje natural, análisis predictivo, gestión automatizada de servicios y triaje de procesos para GovTech. Si estas herramientas pasan del plan al despliegue real y tratan datos personales, la privacidad desde el diseño, el registro de actividades, la participación del delegado de protección de datos, los controles de seguridad, la respuesta ante brechas y la gestión de proveedores deben incorporarse desde el inicio, no añadirse posteriormente.
Contratación transfronteriza de IA. La ley de protección de datos de Cabo Verde se aplica no solo a las entidades locales, sino también a los proveedores fuera de Cabo Verde cuando ofrecen servicios a personas en Cabo Verde o monitorizan su comportamiento allí. Por tanto, si un proveedor de IA extranjero gestiona datos de usuarios de Cabo Verde, el flujo de trabajo de despliegue debe incluir un análisis del ámbito de aplicación, verificaciones de transferencia, revisión contractual y, cuando sea necesario, los pasos ante la CNPD en materia de notificación o autorización.
Malentendidos frecuentes
"Cabo Verde no tiene un AI Act, por lo que la IA no está regulada." Incorrecto. Las normas constitucionales, de privacidad y de gobernanza digital vigentes ya pueden regular muchos usos de la IA.
"La CNPD es el regulador de IA de Cabo Verde." No exactamente. La CNPD es la autoridad de protección de datos personales, lo que la hace relevante para muchos sistemas de IA porque estos tratan datos personales.
"Si el modelo está alojado en el extranjero, la ley de Cabo Verde no se aplica." No necesariamente. La ley puede seguir aplicándose a los proveedores extranjeros que prestan servicios o monitorizan a personas en Cabo Verde.
"Cabo Verde sigue automáticamente el UK GDPR o el EU AI Act." No. Su marco toma prestados algunos conceptos familiares de protección de datos, pero es su propio régimen jurídico.
"Cabo Verde ya cuenta con una estrategia nacional de IA publicada y en vigor." Esto no queda claramente demostrado por las fuentes oficiales consultadas aquí. Lo que se aprecia es ambición política y referencias continuas a una implementación futura.
Riesgos y límites
Lo que está confirmado es que Cabo Verde cuenta con un marco constitucional y legal de protección de datos en funcionamiento, una CNPD independiente y documentos oficiales de estrategia de gobierno digital que contemplan el uso de la IA en el sector público. Lo que no confirman las fuentes oficiales consultadas para este artículo es la existencia de una ley de IA dedicada, un regulador específico de IA publicado, o una estrategia nacional de IA claramente adoptada y en vigor.
Esta laguna es relevante. Una resolución de 2020 solicitó un borrador de estrategia nacional de IA en 90 días, pero la estrategia de gobernanza digital de 2021 seguía señalando la ausencia de dicha estrategia, y un documento gubernamental de 2026 sigue hablando de implementarla. Por tanto, es posible que exista algún trabajo estratégico en forma de borrador, documento interno, político o programático, pero en los materiales oficiales utilizados aquí no se encontró un marco de IA claro, de acceso público y con la fuerza de un código doméstico dedicado.
También es importante no sobreinterpretar el régimen de protección de datos. Cubre una gran parte del riesgo práctico de la IA cuando están implicados datos personales, pero no responde a todas las preguntas sobre seguridad de productos, trabajo, educación, competencia, protección del consumidor, contratación pública, derecho administrativo o responsabilidad sectorial específica. Estas cuestiones pueden surgir a través de otras leyes o reformas futuras, pero la posición específica en materia de IA sigue siendo comparativamente limitada.
Qué hacer a continuación
Comience con un inventario. Identifique todos los usos de IA que impliquen datos personales, biométricos, conductuales u otros datos sensibles, anote si alguna recomendación o decisión está completamente automatizada, y trace un mapa de dónde entran los datos, dónde se almacenan y qué proveedores pueden acceder a ellos.
A continuación, realice la evaluación adecuada. Para los usos de mayor riesgo, trate una evaluación de impacto sobre la protección de datos como mínimo e intégrela en una revisión de IA más amplia que abarque la legalidad, la equidad, la supervisión humana, la seguridad, el mantenimiento de registros y la escalada. Compruebe si su organización necesita un encarregado de proteccao de dados y si el tratamiento debe notificarse a la CNPD antes del lanzamiento.
Después, refuerce la disciplina en materia de contratación y transferencia de datos. Pregunte a los proveedores de IA extranjeros dónde están alojados los datos, si los datos de los clientes se utilizan para el entrenamiento de modelos, qué subencargados están implicados, cómo funciona la supresión, cómo se notifican los incidentes y qué salvaguardas de transferencia están en vigor.
Por último, monitorice los cambios normativos. Los documentos oficiales de Cabo Verde muestran un impulso continuo hacia una arquitectura de estado digital más sólida y una posible estrategia nacional de IA futura. Los responsables deben tratar el régimen actual como activo en este momento, manteniéndose preparados para normas más específicas sobre IA en el futuro.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Cabo Verde una ley de IA dedicada?
No claramente. Según las fuentes oficiales consultadas hasta el 7 de junio de 2026, Cabo Verde no parece contar con un AI Act independiente en vigor.
¿Quién es el principal regulador relevante para la IA en Cabo Verde?
La institución clave es la CNPD, la Comissao Nacional de Proteccao de Dados. Es una autoridad de protección de datos, no un regulador exclusivo de IA, pero es central siempre que la IA utilice datos personales.
¿Se aplica la ley de protección de datos de Cabo Verde a los proveedores de IA extranjeros?
Sí, puede aplicarse. La ley se extiende a los proveedores fuera de Cabo Verde cuando ofrecen servicios a personas en Cabo Verde o monitorizan su comportamiento allí.
¿Están permitidas las decisiones exclusivamente automatizadas?
Están restringidas. Las personas tienen derecho a no ser objeto de decisiones exclusivamente automatizadas que produzcan efectos jurídicos o igualmente significativos, salvo que se aplique una excepción lícita y existan garantías.
¿Cuándo se necesita una evaluación de impacto para la IA?
Antes de un tratamiento de mayor riesgo, especialmente cuando existe elaboración sistemática de perfiles, tratamiento a gran escala de datos de categorías especiales o monitorización a gran escala de zonas de acceso público.
¿Deben las organizaciones notificar a la CNPD antes de utilizar IA?
Con frecuencia, sí, si el uso de la IA implica tratamiento automatizado de datos personales. El régimen de Cabo Verde mantiene un modelo de notificación previa, y algunas categorías de tratamiento también pueden requerir autorización de la CNPD.
¿Es el régimen de Cabo Verde básicamente igual al UK GDPR?
No. Existen similitudes, especialmente tras la actualización de 2021, pero Cabo Verde tiene su propia ley y mantiene características como la notificación previa que difieren del enfoque del UK GDPR.
¿Existe ya una estrategia nacional de IA en vigor en Cabo Verde?
Los materiales oficiales consultados muestran trabajo político orientado hacia ella y referencias a una implementación futura, pero no muestran claramente una estrategia nacional de IA publicada y ya en vigor.
