¿Qué es la regulación de la IA en Croacia?
Regulación de la IA: países y regiones
Las principales normas de IA en Croacia provienen del EU AI Act, directamente aplicable, y no de una ley croata autónoma sobre IA en las fuentes oficiales revisadas. Sin embargo, Croacia ha iniciado su trabajo de implementación nacional designando varias autoridades para la supervisión de derechos fundamentales, entre ellas AZOP y múltiples instituciones de defensoría. Para las organizaciones, esto significa que el cumplimiento del EU AI Act en Croacia ya está en vigor: es necesario evaluar las obligaciones del EU AI Act, las normas de protección de datos y el panorama de autoridades croatas relevantes antes de cualquier despliegue.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Si desarrolla, adquiere o despliega IA en Croacia, el punto de partida es el EU AI Act. Al tratarse de un reglamento de la UE, se aplica directamente en Croacia. El país no necesita reescribir todo el marco normativo para que las organizaciones tengan obligaciones.
El papel nacional de Croacia es principalmente institucional y práctico. Debe designar autoridades, conectar la gobernanza de la IA con el derecho croata vigente y garantizar que los usos de la IA sensibles a los derechos puedan supervisarse sobre el terreno. Por eso Croacia ya ha nombrado varios organismos para la supervisión de derechos fundamentales, mientras que AZOP sigue siendo relevante en todo lo que implique datos personales.
Al mismo tiempo, Croacia sigue configurando su política de IA más amplia. Los materiales oficiales del ministerio muestran trabajo en un Plan Nacional de Desarrollo de la IA, pero la estrategia no equivale a regulación vinculante. Por ahora, la arquitectura vinculante es el EU AI Act más el marco jurídico croata existente, especialmente la protección de datos y otras normas sectoriales.
Por qué es importante
Esto importa porque la gobernanza de la IA en Croacia no es solo una cuestión abstracta de la UE. La administración pública croata se está digitalizando rápidamente, el trabajo en política de IA es activo y las organizaciones están bajo presión para utilizar herramientas de automatización e IA generativa. Sin embargo, el último informe oficial del país también señala que la adopción de tecnologías avanzadas, incluida la IA, por parte de las pymes sigue por debajo de la media de la UE. Esto crea una combinación arriesgada: apetito por usar IA, pero madurez de cumplimiento desigual.
Para fundadores, compradores, operadores y organismos públicos, las implicaciones prácticas son claras. Un sistema puede activar simultáneamente obligaciones del EU AI Act, del GDPR y del escrutinio croata basado en derechos. Si no se conoce el propio rol, el nivel de riesgo y qué organismo croata puede intervenir, es posible generar problemas de contratación, privacidad, discriminación, medios de comunicación, elecciones o derecho público mucho antes de que se apruebe una ley croata de IA independiente.
Cómo funciona
La posición jurídica central
Croacia se rige en primer lugar por el propio EU AI Act. La norma entró en vigor en 2024, es vinculante en todos los Estados miembros y se aplica directamente en Croacia. Esto significa que las organizaciones croatas no deben esperar a una ley nacional de IA para iniciar el trabajo de cumplimiento. Algunas obligaciones del AI Act ya se aplican a nivel de la UE, y el régimen más amplio es la base jurídica principal para la arquitectura de aplicación de Croacia a partir del 2 de agosto de 2026.
En términos prácticos, Croacia no está construyendo un sistema alternativo separado para la IA. Cabe señalar que la Comisión Europea ha propuesto un paquete digital Omnibus que podría aplazar algunas obligaciones de alto riesgo, por lo que las fechas del 2 de agosto de 2026 deben leerse como la posición jurídica actual y no como una certeza definitiva. El país está construyendo la capa nacional en torno al régimen de la UE: autoridades, procedimientos, supervisión de derechos e integración con el derecho croata vigente. Para los proveedores de modelos de IA de uso general, el centro de gravedad sigue estando principalmente a nivel de la UE y no en un único organismo croata.
Autoridades croatas y supervisión
Croacia ha notificado públicamente las autoridades competentes para la supervisión y el cumplimiento de las obligaciones vinculadas a la protección de los derechos fundamentales cuando se utilizan sistemas de IA de alto riesgo. La lista incluye a la Defensora del Pueblo de la República de Croacia, la Defensora del Pueblo para la Infancia, la Defensora del Pueblo para la Igualdad de Género, la Defensora del Pueblo para las Personas con Discapacidad, la Agencia de Protección de Datos Personales, la Comisión Electoral del Estado y la Agencia para los Medios Electrónicos.
Esta lista es importante porque muestra que la supervisión de la IA en Croacia no está concentrada en un solo lugar. Distintos derechos y sectores ya apuntan a diferentes instituciones croatas. Si su sistema afecta a elecciones, medios de comunicación, infancia, derechos de las personas con discapacidad, igualdad o datos personales, el interés supervisor probable ya está repartido entre organismos especializados.
El panorama público para las designaciones de vigilancia de mercado del AI Act es menos claro en los materiales oficiales revisados. La página pública de la Comisión Europea sobre los Puntos de Contacto Únicos para la vigilancia de mercado del AI Act no mostraba una entrada croata en el material revisado. Por tanto, es más prudente tratar el mapa de aplicación público de Croacia como parcialmente definido y parcialmente en proceso de aclaración, en lugar de asumir que ya existe un regulador de IA de uso general claramente publicado.
Qué deben hacer concretamente las organizaciones
La primera pregunta es el rol. En virtud del EU AI Act, los proveedores, importadores, distribuidores y responsables del despliegue no tienen las mismas obligaciones. La segunda pregunta es el riesgo. Es necesario determinar si el sistema está prohibido, es de alto riesgo, está sujeto a obligaciones específicas de transparencia o queda en gran medida fuera de las partes más estrictas de la norma. La mecánica detallada de clasificación corresponde principalmente a la página de la UE, pero la consecuencia croata es sencilla: las organizaciones que operan en Croacia deben realizar esa clasificación ahora.
Para los responsables del despliegue en Croacia, el aspecto local más práctico es el vínculo entre las evaluaciones de IA y las evaluaciones de protección de datos. La metodología FRIA publicada por AZOP deja claro que, antes de introducir determinados sistemas de IA de alto riesgo, los organismos de derecho público, las entidades privadas que prestan servicios públicos y algunos responsables del despliegue en áreas sensibles deben realizar una evaluación de impacto sobre los derechos fundamentales. AZOP también señala que, cuando se necesiten tanto una FRIA como una evaluación de impacto sobre la protección de datos, deben combinarse para que se refuercen mutuamente.
Esta orientación también es relevante para la planificación temporal de la gobernanza. AZOP indica que la FRIA se requiere en la fase de despliegue para los usos de IA de alto riesgo cubiertos, mientras que la evaluación de impacto sobre la protección de datos debe realizarse al principio, antes de que comience el desarrollo del sistema de IA. En otras palabras, una organización croata no debe dejar la revisión de privacidad y derechos para cuando la contratación ya esté cerrada o la herramienta esté casi en funcionamiento.
El contexto digital nacional
La política digital más amplia de Croacia es en general favorable a la adopción. La Estrategia Digital de Croacia hasta 2032 es el marco nacional general para la transformación digital, articulado en torno a una economía digital innovadora, una administración pública digital, redes de muy alta capacidad y competencias digitales. En paralelo, el trabajo oficial del ministerio ha comenzado sobre un Plan Nacional de Desarrollo de la IA y la planificación de acciones correspondiente.
Sin embargo, el contexto digital de Croacia es heterogéneo, no uniformemente avanzado. El informe de país de la Comisión para la Década Digital de 2025 señala que Croacia ha progresado notablemente en infraestructura, ciberseguridad y servicios públicos digitales, aunque sigue enfrentando retos en la digitalización de las pymes y en la adopción de IA y otras tecnologías avanzadas. Esto tiene implicaciones operativas: muchas organizaciones croatas intentarán adoptar la IA antes de contar con una estructura de gobernanza madura, por lo que los equipos directivos deben anticipar carencias en documentación, contratación, supervisión y gestión de incidentes.
Ejemplos
Antes de un despliegue público de alto riesgo cubierto. Si un organismo de derecho público croata, o una entidad privada que presta un servicio público, planea introducir un sistema de IA de alto riesgo cubierto, la FRIA debe integrarse en el proceso de despliegue. Si el sistema también trata datos personales, AZOP recomienda combinar esa FRIA con una DPIA en lugar de realizar dos revisiones desconectadas.
Un chatbot en un contexto sensible. La metodología de AZOP ofrece un ejemplo práctico: un chatbot se considerará frecuentemente un sistema de IA de riesgo medio, pero si se utiliza en un contexto sensible, el tratamiento de datos personales puede seguir siendo de alto riesgo. En ese caso, puede requerirse una DPIA aunque no se exija una FRIA.
Un despliegue sensible a los derechos con más de un punto de contacto croata. Si una organización en Croacia utiliza IA en un ámbito que puede afectar a elecciones, pluralismo mediático, infancia, derechos de las personas con discapacidad, igualdad o datos personales, es probable que un único revisor interno no sea suficiente. La lista de autoridades designadas muestra que estas cuestiones ya corresponden a diferentes organismos croatas, por lo que un proceso de despliegue serio debe mapear esas dimensiones de derechos en la fase de diseño, y no solo tras recibir una reclamación.
Malentendidos frecuentes
Malentendido: Croacia no tiene regulación de IA hasta que apruebe su propia ley. Corrección: El EU AI Act ya se aplica directamente en Croacia.
Malentendido: AZOP es el único regulador de IA en Croacia. Corrección: AZOP es importante, especialmente en materia de datos personales, pero Croacia ya ha designado varias autoridades de derechos fundamentales distintas.
Malentendido: Si una herramienta no es de alto riesgo, no hay nada que hacer. Corrección: Las herramientas que no son de alto riesgo pueden seguir planteando cuestiones de transparencia, privacidad, consumo, empleo, medios de comunicación o discriminación.
Malentendido: Una FRIA y una DPIA son la misma evaluación. Corrección: Están relacionadas pero son distintas. Tienen diferentes desencadenantes y, según la orientación croata, pueden combinarse cuando ambas son necesarias.
Malentendido: La rápida digitalización de Croacia significa que la mayoría de las organizaciones ya están preparadas para la IA. Corrección: Los informes oficiales del país siguen mostrando carencias en la digitalización de las pymes y en la adopción de tecnologías avanzadas.
Riesgos y límites
Esta página trata sobre el panorama de implementación nacional de Croacia, no sobre el detalle completo de cada categoría, exención u obligación técnica del EU AI Act. Si su pregunta depende de si un sistema concreto está prohibido, es de alto riesgo o está sujeto a evaluación de la conformidad, también necesitará la mecánica a nivel de la UE.
Las fuentes oficiales revisadas muestran un mapa de aplicación croata parcialmente definido y parcialmente en evolución. Croacia ha designado públicamente sus autoridades de derechos fundamentales, pero el panorama público para las designaciones de vigilancia de mercado y un Punto de Contacto Único croata no estaba completo en los materiales oficiales revisados. Esto puede cambiar.
Los materiales oficiales del ministerio también muestran trabajo en un Plan Nacional de Desarrollo de la IA y la planificación de acciones correspondiente. Esto es importante para la orientación política, la financiación y la cultura de gobernanza, pero no equivale a obligaciones de cumplimiento vinculantes.
Por último, el AI Act no es toda la historia en Croacia. Según el caso de uso, las organizaciones también pueden tener que lidiar con el GDPR, el marco de implementación croata del GDPR, la legislación antidiscriminación, la regulación de medios de comunicación, las normas electorales, las obligaciones de contratación pública, el derecho laboral, las normas de seguridad sectoriales y, en algunos casos, el derecho penal. Este es un resumen explicativo, no asesoramiento jurídico.
Próximos pasos
Comience con un inventario de IA específico para Croacia, no con una lista genérica global. Para cada sistema, identifique su rol en la cadena del EU AI Act, el contexto empresarial o de servicio público, los datos implicados y los ámbitos de derechos croatas que podría afectar. A continuación, determine qué sistemas pueden necesitar una FRIA, una DPIA o ambas, y asegúrese de que esas evaluaciones se realicen con suficiente antelación para poder modificar el diseño, la contratación y la selección de proveedores si fuera necesario.
Designe a un responsable ejecutivo nominalmente responsable de seguir el panorama de autoridades croatas. El mapa público está repartido entre organismos especializados y sigue desarrollándose. Sus contratos deben exigir acceso a la documentación técnica, instrucciones de uso, registros, configuraciones de supervisión humana, soporte ante incidentes y la evidencia necesaria para las evaluaciones. Por último, integre la alfabetización en IA en la formación del personal ahora, porque esperar a una ley croata de IA independiente es el desencadenante equivocado para actuar.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Croacia su propio AI Act independiente?
En las fuentes oficiales revisadas, el régimen de IA vinculante de Croacia proviene principalmente del EU AI Act directamente aplicable y no de una ley croata autónoma sobre IA.
¿Qué autoridad croata regula la IA?
No existe un único regulador de IA de uso general claramente publicado en los materiales oficiales revisados. Croacia ha designado varias autoridades para la supervisión de derechos fundamentales, y el panorama público de vigilancia de mercado sigue incompleto.
¿Qué papel desempeña AZOP?
AZOP es la autoridad de protección de datos personales de Croacia en virtud del GDPR y también es uno de los organismos croatas designados en el marco del modelo de supervisión de derechos fundamentales del AI Act.
¿Tienen los organismos públicos croatas obligaciones adicionales en materia de IA?
Con frecuencia, sí. Determinados organismos de derecho público, entidades privadas que prestan servicios públicos y algunos responsables del despliegue en áreas sensibles pueden necesitar una FRIA antes de desplegar sistemas de IA de alto riesgo cubiertos.
Si mi herramienta de IA no es de alto riesgo, ¿puedo ignorar los problemas de cumplimiento en Croacia?
No. Es posible que siga enfrentando obligaciones de protección de datos, transparencia, empleo, consumo, medios de comunicación o discriminación, aunque no se aplique la capa más estricta del AI Act.
¿Está Croacia preparando una estrategia nacional de IA?
Sí. Los materiales oficiales del ministerio muestran trabajo en un Plan Nacional de Desarrollo de la IA hasta 2032 y un plan de acción correspondiente, pero la estrategia no equivale a regulación vinculante.
¿Por qué es importante el mapa de autoridades croatas para compradores y responsables del despliegue?
Porque los usos de IA sensibles a los derechos en Croacia pueden atraer simultáneamente la atención de diferentes organismos, incluidas las autoridades de protección de datos, igualdad, infancia, discapacidad, elecciones y medios de comunicación.
