Contexto de gobernanza digital y regulación en la República Centroafricana
Contexto de gobernanza digital y regulación en la República Centroafricana

¿Qué es la regulación de la IA en la República Centroafricana?

Regulación de la IA: países y regiones

La República Centroafricana no cuenta todavía con una ley específica de IA, un regulador de IA ni una estrategia nacional de IA publicada. La IA se rige a través de legislación digital adyacente: una ley de protección de datos personales de 2024, una ley de ciberseguridad y ciberdelincuencia de 2024, leyes anteriores sobre comunicaciones electrónicas y transacciones electrónicas, y un programa en curso de gobernanza digital en el sector público. Para la mayoría de las organizaciones, los principales puntos de cumplimiento en materia de IA son los datos personales, la elaboración de perfiles, la ciberseguridad, las transferencias transfronterizas y las normas sobre servicios digitales del sector público, no la concesión de licencias específicas para IA.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Esto significa que la República Centroafricana no aplica el modelo del EU AI Act. El marco vigente es más amplio: telecomunicaciones, transacciones electrónicas, ciberseguridad, gobierno digital y protección de datos personales. La norma más relevante para la IA es la Ley 24.001 sobre protección de datos personales. Abarca el tratamiento automatizado, define la elaboración de perfiles, otorga protección especial a los datos biométricos y a otros datos sensibles, exige la designación de un delegado de protección de datos y reconoce a las personas derechos de acceso, rectificación y oposición.

Para los organismos públicos y los proveedores de GovTech, el panorama es aún más relevante. La ley de datos exige autorización para determinadas interconexiones de ficheros públicos y para ciertos usos de la administración electrónica, mientras que el programa más amplio de gobernanza digital está desarrollando capacidades en materia de ciberseguridad, almacenamiento de datos y servicios digitales en toda la administración. A nivel continental, la Estrategia Continental de IA de la UA es orientación y no legislación vinculante de IA para la República Centroafricana, y no se ha identificado una estrategia nacional de IA separada en las fuentes oficiales consultadas.

Por qué es importante

Las organizaciones no deben considerar la República Centroafricana como un mercado sin reglas para la IA. Si un sistema utiliza datos personales, elaboración de perfiles, datos biométricos, registros públicos o transferencias transfronterizas, la ley de protección de datos de 2024 será probablemente el principal punto de contacto legal. Esto es válido tanto para los operadores locales como, en determinados casos, para los proveedores extranjeros cuando el tratamiento produce efectos en el país.

Las implicaciones prácticas se sitúan en la gobernanza, la contratación y el diseño de sistemas. Es necesario tener una visión clara de los roles de responsable y encargado del tratamiento, las responsabilidades en materia de seguridad, la conservación, las vías de transferencia, los avisos a los usuarios y el modo de gestionar las solicitudes de acceso, rectificación u oposición al tratamiento de datos. Si un proceso habilitado por IA contribuye a una decisión con efectos jurídicos, la ley apunta también hacia la explicabilidad y la posibilidad de impugnar el mecanismo automatizado. Dado que la República Centroafricana aún carece de niveles de riesgo específicos para la IA o de una obligación general de realizar una evaluación de impacto de la IA, la gobernanza interna cobra mayor importancia, no menor.

Cómo funciona

Ausencia de normativa específica sobre IA

La página de leyes oficiales de ARCEP recoge las principales normas digitales vigentes en la República Centroafricana: la ley de protección de datos personales de 2024, la ley de ciberseguridad y ciberdelincuencia de 2024, la ley de transacciones electrónicas de 2022, la ley de comunicaciones de 2018 y la ley de 2017 que crea ARCEP. Ninguno de esos textos es una ley de IA. Tampoco se ha identificado una estrategia nacional de IA oficial ni un regulador exclusivo de IA en los materiales oficiales consultados.

La ley de datos personales es el principal punto de conexión con la IA

La Ley 24.001 es el texto nacional más relevante para la IA. Se aplica al tratamiento realizado por un responsable o encargado establecido en la República Centroafricana, así como al tratamiento que produzca efectos en el país aunque se lleve a cabo en el extranjero. Define la elaboración de perfiles, el tratamiento automatizado, los datos biométricos, los datos sensibles, el responsable del tratamiento, el encargado del tratamiento y la violación de datos personales. Exige un tratamiento lícito, leal, transparente y seguro, restringe la finalidad y la conservación, y exige una protección reforzada para los datos sensibles y los datos de menores.

Derechos de decisión, delegados y régimen sancionador

La ley reconoce a las personas derechos de acceso, rectificación, actualización, bloqueo o supresión de determinados datos, así como derechos de oposición. Establece también que toda persona debe poder conocer e impugnar el mecanismo del tratamiento automatizado cuando una decisión basada en dicho mecanismo produzca efectos jurídicos. Todo responsable del tratamiento debe designar un delegado de protección de datos. La autoridad supervisora puede emitir advertencias, ordenar la suspensión de una actividad de tratamiento, retirar una autorización o certificación e imponer sanciones económicas con un límite del 5 por ciento del volumen de negocios. La ley también tipifica como delito determinadas infracciones.

Mecánica del sector público y de las transferencias transfronterizas

Para la IA que depende de conjuntos de datos gubernamentales vinculados, las normas son más específicas. La interconexión de ficheros en poder de organismos públicos con distintos intereses públicos está sujeta a autorización de la agencia de protección de datos. Lo mismo se aplica a determinados tratamientos de datos por parte del Estado para la administración electrónica y los servicios públicos a distancia. Las transferencias transfronterizas también son relevantes: las transferencias fuera de la CEMAC o la CEEAC requieren un nivel adecuado de protección o una derogación permitida, y la agencia debe ser informada con antelación. Esto es muy relevante para la IA en la nube, los proveedores de modelos extranjeros y los conjuntos de datos regionales compartidos.

Instituciones y contexto africano

ARCEP sigue siendo el regulador de comunicaciones y correos, no un regulador de IA. La ley de datos prevé una agencia independiente de protección de datos y otorgó al ministerio competente en materia de economía digital, correos y telecomunicaciones 12 meses desde su promulgación para constituirla. No se ha identificado ninguna fuente oficial pública que confirme que la agencia ya está plenamente operativa. Paralelamente, el proyecto de gobernanza digital del sector público tiene por objeto definir una estrategia y un plan de acción para el desarrollo digital en la administración, al tiempo que refuerza las capacidades en ciberseguridad, almacenamiento de datos y prestación de servicios digitales. A nivel de la UA, la Estrategia Continental de IA es orientación de derecho indicativo para los Estados miembros, y la lista de situación de la UA no muestra a la República Centroafricana como signataria o Estado que haya ratificado la Convención de Malabo a fecha de 2 de febrero de 2026.

Ejemplos

Un ministerio desea incorporar un sistema de clasificación basado en IA a un portal de servicios públicos en línea. En el marco del programa de gobernanza digital del sector público, los servicios y sistemas de datos de la administración están siendo digitalizados. Si la nueva herramienta vincula ficheros de estado civil, identidad o prestación de servicios, el equipo debe verificar si se requiere autorización previa para la interconexión o para los usos de administración electrónica. Si el sistema contribuye a una decisión con efectos jurídicos, el mecanismo automatizado debe ser explicable e impugnable, y el delegado de protección de datos debe participar antes del lanzamiento.

Un operador de telecomunicaciones o un servicio en línea desea utilizar IA para la elaboración de perfiles, la detección de fraudes o la personalización del servicio. ARCEP y el marco general de comunicaciones siguen siendo relevantes para el sector, pero la ley de datos personales es el principal reglamento aplicable en materia de elaboración de perfiles, seguridad y datos sensibles. Si el servicio utiliza datos biométricos, datos de menores o marketing directo a través de SMS, correo electrónico o plataformas sociales, la ley de datos adquiere aún mayor importancia.

Un proveedor extranjero de IA aloja en el extranjero un servicio dirigido a la República Centroafricana para una empresa u organismo público en Bangui. La ley de datos puede seguir siendo aplicable si el tratamiento produce efectos en la República Centroafricana. Las partes deben identificar los roles de responsable y encargado del tratamiento, designar al delegado de protección de datos, comprobar si la transferencia sale de la CEMAC o la CEEAC, documentar la base jurídica y el plazo de conservación, y establecer un procedimiento para las solicitudes de acceso, rectificación y oposición.

Malentendidos frecuentes

Malentendido: La República Centroafricana no tiene un AI Act, por lo que la IA no está regulada. Corrección: No existe una ley específica de IA, pero la protección de datos, la ciberseguridad, las comunicaciones y la legislación sobre transacciones electrónicas siguen siendo aplicables.

Malentendido: ARCEP es el regulador de IA del país. Corrección: ARCEP es el regulador de comunicaciones y correos. La ley de datos apunta a una agencia independiente de protección de datos, no a una autoridad de IA.

Malentendido: Solo las empresas físicamente establecidas en la República Centroafricana deben preocuparse. Corrección: La ley de datos también puede alcanzar tratamientos que produzcan efectos en la República Centroafricana, aunque se realicen en el extranjero.

Malentendido: Las herramientas de recomendación automatizada quedan fuera del marco legal. Corrección: Cuando el tratamiento automatizado contribuye a una decisión con efectos jurídicos, la ley reconoce el derecho a conocer e impugnar el mecanismo.

Malentendido: La Estrategia de IA de la UA ya proporciona a la República Centroafricana un marco completo de IA. Corrección: La estrategia de la UA es orientación continental. No equivale a una ley nacional de IA de la República Centroafricana.

Riesgos y límites

La República Centroafricana todavía carece de clases de riesgo específicas para la IA, de un régimen de registro de IA, de normas sobre modelos de frontera, de obligaciones relativas a modelos fundacionales o de una obligación legal general de realizar una evaluación de impacto de la IA. Si se busca un régimen de cumplimiento exclusivo para la IA, este aún no existe.

La principal incertidumbre vigente es la implementación. La ley de protección de datos de 2024 existe claramente y es detallada. También prevé expresamente una agencia independiente de protección de datos y otorgó al ministerio 12 meses desde su promulgación para constituirla. Sin embargo, no se ha identificado ninguna fuente oficial pública que confirme que la agencia ya está plenamente operativa, dotada de personal y activa públicamente. Esto limita la certeza sobre las vías de aplicación en la práctica.

Este artículo tampoco analiza las obligaciones a nivel de artículo de la ley de ciberseguridad de 2024, más allá de confirmar su existencia en la página de leyes oficiales de ARCEP. Por último, determinados tratamientos vinculados a la seguridad del Estado, la defensa, la seguridad pública y la investigación penal pueden apartarse de los derechos ordinarios de acceso y rectificación, por lo que el marco no es idéntico para todos los usos.

Próximos pasos

Conviene abordar la IA en la República Centroafricana ante todo como una cuestión de gobernanza de datos y ciberseguridad, no como una cuestión de licencias específicas de IA. El punto de partida es identificar si el sistema utiliza datos personales, datos biométricos, datos de menores, datos sensibles, registros públicos o alojamiento transfronterizo.

Hay que determinar quién es el responsable del tratamiento, quién es el encargado y quién actuará como delegado de protección de datos. Se deben documentar la finalidad, la base jurídica, la conservación, las instrucciones a los proveedores, los puntos de revisión humana, los controles de seguridad y el modo en que las personas pueden acceder, rectificar u oponerse al tratamiento. Si un mecanismo automatizado puede influir en decisiones con efectos jurídicos, es necesario garantizar que dicho mecanismo pueda explicarse e impugnarse.

Para los despliegues en el sector público o de GovTech, conviene verificar desde el principio si el proyecto interconectará ficheros oficiales o dará soporte a la administración electrónica a distancia. En caso afirmativo, pueden surgir cuestiones de autorización. Para los despliegues transfronterizos, es preciso comprobar si los datos saldrán de la CEMAC o la CEEAC y registrar la base de la transferencia.

Dado que la República Centroafricana aún no ha desarrollado un régimen específico de IA, conviene aplicar disciplina voluntaria de gobernanza de la IA: inventario de sistemas, clasificación por niveles de riesgo, pruebas previas al despliegue, respuesta a incidentes, diligencia debida con proveedores y una evaluación de impacto de la IA interna, aunque la ley no la exija todavía por ese nombre.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene la República Centroafricana un AI Act?

No. No se ha identificado un AI Act específico ni un regulador exclusivo de IA en las fuentes oficiales consultadas.

¿Existe una ley de protección de datos personales?

Sí. Las fuentes oficiales de ARCEP recogen la Ley 24.001 de 25 de enero de 2024 sobre protección de datos personales.

¿Alcanza la ley a los proveedores extranjeros de IA?

Sí, potencialmente. Se aplica no solo a los responsables y encargados del tratamiento establecidos en la República Centroafricana, sino también al tratamiento que produzca efectos en el país.

¿Qué dice la ley sobre las decisiones automatizadas?

Define la elaboración de perfiles y establece que las personas deben poder conocer e impugnar el mecanismo del tratamiento automatizado cuando una decisión basada en dicho mecanismo produzca efectos jurídicos.

¿Existe una autoridad de protección de datos?

La ley prevé una agencia independiente de protección de datos y otorgó al ministerio 12 meses para constituirla. No se ha identificado ninguna fuente oficial pública que confirme que ya está plenamente operativa.

¿Están restringidas las transferencias transfronterizas?

Sí. Las transferencias fuera de la CEMAC o la CEEAC requieren un nivel adecuado de protección o una derogación permitida, y la agencia debe ser informada con antelación.

¿Existe una estrategia nacional de IA?

No se ha identificado una estrategia nacional de IA publicada. La actividad gubernamental visible se enmarca en una reforma más amplia del gobierno digital bajo el programa de gobernanza digital del sector público.

¿Qué relevancia tiene la Unión Africana en este contexto?

La Estrategia Continental de IA de la UA ofrece orientación de derecho indicativo para los Estados miembros, pero no crea por sí misma delitos, autorizaciones ni obligaciones de licencia de IA en el ámbito nacional de la República Centroafricana.

Fuentes