Bandera de Chipre con el concepto de gobernanza del EU AI Act y el GDPR
Bandera de Chipre con el concepto de gobernanza del EU AI Act y el GDPR

¿Qué es la regulación de la IA en Chipre?

Regulación de la IA: países y regiones

Chipre no cuenta con una ley nacional específica sobre IA. Como Estado miembro de la UE, las normas de IA que vinculan a las organizaciones en Chipre son el EU AI Act (Reglamento 2024/1689), de aplicación directa, y el GDPR complementado por la Ley nacional 125(I)/2018. En enero de 2025, Chipre designó sus autoridades competentes en virtud del AI Act: el Comisionado de Comunicaciones es la autoridad de notificación y principal autoridad de vigilancia del mercado, así como punto de contacto único, mientras que el Viceministerio de Investigación, Innovación y Política Digital coordina a nivel nacional.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

No existe una "ley chipriota de IA" independiente. La IA en Chipre se rige por el derecho de la UE de aplicación directa, junto con las normas nacionales vigentes en materia de protección de datos, protección del consumidor, seguridad de productos y responsabilidad civil. La pieza central es el EU AI Act, un reglamento que se aplica en Chipre de forma automática sin necesidad de una ley nacional de transposición. Chipre también cuenta con una Estrategia Nacional de Inteligencia Artificial desde enero de 2020, cuando el Consejo de Ministros la aprobó, pero se trata de política y no de derecho vinculante.

Lo que Chipre sí debe hacer a nivel nacional es designar las autoridades que supervisan y hacen cumplir el AI Act, y establecer las sanciones y los procedimientos. La primera parte se completó en enero de 2025. La segunda parte, las medidas nacionales de aplicación que fijan el régimen sancionador y los detalles procedimentales, estaba aún en preparación a mediados de 2026.

Para la gobernanza cotidiana, las normas más consolidadas y activamente aplicadas en Chipre siguen siendo las de protección de datos: el GDPR y la Ley 125(I)/2018, supervisados por el Comisionado para la Protección de Datos Personales. Dado que casi todo sistema de IA trata datos personales, ese régimen ya condiciona cómo puede desarrollarse y desplegarse la IA en la isla.

Por qué es importante

Para fundadores, operadores y responsables de gobernanza, el punto práctico es que el cumplimiento normativo en materia de IA en Chipre es, en su mayor parte, cumplimiento de la normativa de la UE. Si se comercializa un sistema de IA o se pone en servicio en Chipre, o si los resultados del sistema se utilizan en Chipre, los niveles de riesgo del EU AI Act y el GDPR son aplicables con independencia de que Chipre apruebe su propia ley de IA. Las sanciones son significativas: hasta 35 millones de euros o el 7 por ciento del volumen de negocio anual mundial por incumplir las prohibiciones del AI Act, y hasta 20 millones de euros o el 4 por ciento del volumen de negocio por infracciones graves del GDPR. Saber qué autoridad chipriota supervisa cada tipo de sistema indica quién puede inspeccionarle, quién recibe las reclamaciones y quién puede ordenar la retirada de un sistema del mercado.

Cómo funciona

El EU AI Act es la norma operativa

El EU AI Act (Reglamento 2024/1689) entró en vigor el 1 de agosto de 2024 y se aplica en Chipre como derecho de la UE de aplicación directa. Al ser un reglamento y no una directiva, es vinculante en su totalidad sin necesidad de una ley nacional de transposición. Adopta un enfoque basado en riesgos que clasifica los sistemas de IA en riesgo inaceptable (prohibido), alto riesgo (obligaciones estrictas como gestión de riesgos, gobernanza de datos, supervisión humana, documentación técnica y seguimiento poscomercialización), riesgo limitado (obligaciones de transparencia, por ejemplo informar a los usuarios de que interactúan con un chatbot o etiquetar el contenido generado por IA) y riesgo mínimo (sin obligaciones obligatorias). Sus obligaciones se aplican de forma escalonada: las prohibiciones y los deberes de alfabetización en IA se aplicaron desde el 2 de febrero de 2025; las normas sobre modelos de IA de uso general, la gobernanza y las sanciones desde el 2 de agosto de 2025; y la mayor parte de las obligaciones de alto riesgo desde el 2 de agosto de 2026, aunque la UE ha propuesto (a través de su paquete Digital Omnibus) aplazar algunas obligaciones de alto riesgo más allá de esa fecha, por lo que el calendario exacto no está cerrado.

Chipre designó sus autoridades competentes en enero de 2025

Mediante una decisión del Consejo de Ministros de 22 de enero de 2025, Chipre designó sus autoridades nacionales competentes en virtud del artículo 70 del AI Act. El Viceministerio de Investigación, Innovación y Política Digital es responsable de la coordinación general de la aplicación del AI Act y representa a Chipre ante el Consejo Europeo de Inteligencia Artificial. El Comisionado de Comunicaciones, es decir, la Oficina del Comisionado de Comunicaciones Electrónicas y Regulación Postal, fue designado como autoridad de notificación y autoridad de vigilancia del mercado, y actúa como punto de contacto único nacional. Chipre ha optado por un modelo de gobernanza ampliamente centralizado en torno a dicha oficina.

El regulador de protección de datos comparte la vigilancia del mercado

El Comisionado para la Protección de Datos Personales también está designado como autoridad de vigilancia del mercado para los sistemas de alto riesgo del Anexo III, punto 1, en la medida en que dichos sistemas se utilicen con fines de aplicación de la ley, los puntos 6, 7 y 8 del Anexo III, y para los sistemas prohibidos en virtud del artículo 5 dentro de sus ámbitos de competencia. Esta división refleja el artículo 74(8) del AI Act, que exige que la autoridad de supervisión de protección de datos actúe como autoridad de vigilancia del mercado en ámbitos sensibles como la aplicación de la ley, la migración, la justicia y la biometría.

Autoridades de derechos fundamentales en virtud del artículo 77

Chipre ha notificado a la Comisión Europea tres autoridades públicas responsables de proteger los derechos fundamentales en relación con la IA de alto riesgo en virtud del artículo 77: el Comisionado para la Protección de Datos Personales, el Comisionado para la Administración y la Protección de los Derechos Humanos (el Defensor del Pueblo) y el Fiscal General de la República. Estos organismos pueden solicitar la documentación necesaria para proteger los derechos fundamentales.

GDPR y Ley 125(I)/2018

El GDPR se aplica en Chipre desde el 25 de mayo de 2018, y la Ley nacional 125(I)/2018 (la Ley sobre la Protección de las Personas Físicas en relación con el Tratamiento de Datos Personales) entró en vigor el 31 de julio de 2018, ejerciendo las opciones nacionales que el GDPR deja a los Estados miembros. Por ejemplo, fija la edad de consentimiento digital para los servicios de la sociedad de la información en 14 años y prohíbe el tratamiento de datos genéticos y biométricos para seguros de salud y de vida salvo que el interesado preste su consentimiento. El Comisionado para la Protección de Datos Personales es la autoridad de supervisión independiente, con poderes de investigación, corrección y sanción en virtud del artículo 58 del GDPR. Este régimen se aplica activamente: el Comisionado informó de sanciones totales de aproximadamente 1,7 millones de euros durante los primeros siete años del GDPR.

Evaluación de la conformidad y acreditación

La autoridad de notificación supervisa los organismos que llevan a cabo la evaluación de la conformidad por terceros para la IA de alto riesgo. La Organización de Chipre para la Promoción de la Calidad actúa como organismo nacional de acreditación para los organismos de evaluación en virtud del AI Act.

Ejemplos

Un proveedor de software de selección de personal que vende una herramienta de clasificación de currículums a empleadores chipriotas opera un sistema de alto riesgo en virtud del AI Act. A partir del momento en que se apliquen las obligaciones de alto riesgo (originalmente el 2 de agosto de 2026, aunque la UE ha propuesto aplazar algunas de ellas, por lo que la fecha puede cambiar), deberá cumplir las obligaciones del proveedor: gestión de riesgos, gobernanza de datos, documentación técnica, registro, supervisión humana y una evaluación de la conformidad antes de comercializar el sistema. Dado que la herramienta trata datos de candidatos, también se aplican el GDPR y la Ley 125(I)/2018. El Comisionado ha demostrado que actuará contra el tratamiento automatizado ilícito de datos del personal: en el caso del "Factor Bradford", sancionó a LGS Handling Ltd con 70.000 euros por utilizar esa herramienta automatizada de puntuación de bajas por enfermedad, que consideró una forma desproporcionada e ilícita de elaboración de perfiles, con sanciones relacionadas que elevaron el total por encima de los 82.000 euros.

Un banco en Chipre que despliega un modelo de IA para la calificación crediticia o la lucha contra el blanqueo de capitales es a la vez un operador en virtud del AI Act y un responsable del tratamiento en virtud del GDPR. Debe operar el sistema de forma lícita, mantener registros y estar preparado para inspecciones. El Comisionado de Comunicaciones es la autoridad general de vigilancia del mercado que puede exigir documentación técnica y ordenar medidas correctoras, mientras que los aspectos de protección de datos corresponden al Comisionado para la Protección de Datos Personales.

El propio Gobierno chipriota despliega IA: el "Asistente Digital" de gov.cy, lanzado el 18 de diciembre de 2024, se describe como la primera aplicación de IA generativa en el sector público chipriota. Inicialmente un piloto limitado a consultas de los Servicios de Seguros Sociales, se desarrolló sobre la tecnología de Microsoft Azure OpenAI y se implementó de acuerdo con el Estándar de IA Responsable de Microsoft, y está concebido únicamente como informativo. Ilustra el tipo de despliegue en el sector público que afectan las obligaciones de transparencia del AI Act.

Malentendidos frecuentes

"Chipre tiene su propia ley de IA." No es así. La IA se rige por el EU AI Act de aplicación directa más las leyes nacionales vigentes (protección de datos, consumo, seguridad de productos, responsabilidad civil y penal). La Estrategia Nacional de IA de 2020 es política, no derecho vinculante.

"Nada se aplica hasta 2026." Incorrecto. Las prohibiciones del AI Act y los deberes de alfabetización en IA se aplican desde febrero de 2025, y las normas sobre modelos de IA de uso general y gobernanza desde agosto de 2025. La mayoría de las obligaciones de alto riesgo estaban previstas para aplicarse desde agosto de 2026, aunque un aplazamiento propuesto por la UE podría retrasar algunas.

"No hay regulador de IA en Chipre." Chipre designó sus autoridades en enero de 2025. El Comisionado de Comunicaciones es la principal autoridad de vigilancia del mercado y punto de contacto único, y el Comisionado para la Protección de Datos Personales comparte la vigilancia del mercado en ámbitos sensibles.

"El AI Act debe ser aprobado por el parlamento chipriota para entrar en vigor." No. Al ser un reglamento de la UE, se aplica automáticamente. Las medidas nacionales solo son necesarias para establecer el régimen sancionador y los detalles procedimentales, no para otorgar fuerza jurídica al Reglamento.

"La protección de datos y las normas de IA son mundos separados." En la práctica se solapan considerablemente, ya que la mayoría de los sistemas de IA tratan datos personales, por lo que las obligaciones del GDPR y de la Ley 125(I)/2018 coexisten con las del AI Act.

Riesgos y límites

Varios aspectos siguen siendo inciertos o están pendientes y conviene señalarlos con claridad. Chipre aún no ha adoptado medidas nacionales de aplicación que establezcan el régimen detallado de sanciones del AI Act y los procedimientos administrativos; se espera que se aprueben mediante legislación adicional. El alcance exacto de la práctica nacional de vigilancia del mercado quedará más claro cuando entren en vigor las obligaciones de alto riesgo (previstas para agosto de 2026, aunque un aplazamiento propuesto por la UE podría mover algunas de ellas), y se espera un entorno de pruebas regulatorio nacional de IA. La Estrategia Nacional de IA data de enero de 2020 y Chipre tiene previsto revisarla; en enero de 2025 se constituyó un Grupo de Trabajo Nacional de IA para contribuir a definir la nueva estrategia. Chipre no ha firmado por separado el Convenio Marco del Council of Europe sobre Inteligencia Artificial; en los asuntos de competencia de la UE, la UE firmó en nombre de los Estados miembros. Este artículo explica el marco normativo y no constituye asesoramiento jurídico; para un sistema concreto, la clasificación en virtud del AI Act y del GDPR debe evaluarse caso por caso.

Próximos pasos

Trate el cumplimiento normativo en materia de IA en Chipre como cumplimiento de la normativa de la UE. En primer lugar, realice un inventario de sus sistemas de IA y clasifique cada uno según los niveles de riesgo del AI Act; confirme si actúa como proveedor, operador, importador o distribuidor. En segundo lugar, verifique las prohibiciones, que ya están en vigor, y confirme que no opera ningún sistema prohibido. En tercer lugar, mapee los datos personales que trata su IA y alinéese con el GDPR y la Ley 125(I)/2018, incluyendo la base jurídica, la transparencia y cualquier evaluación de impacto sobre la protección de datos. En cuarto lugar, identifique a su supervisor: el Comisionado de Comunicaciones para la vigilancia general del mercado y como punto de contacto único, y el Comisionado para la Protección de Datos Personales para la protección de datos y los ámbitos sensibles del Anexo III. En quinto lugar, elabore el expediente de evidencias para sistemas de alto riesgo (gestión de riesgos, gobernanza de datos, documentación, supervisión humana, seguimiento poscomercialización) antes de la fecha de aplicación de las obligaciones de alto riesgo (prevista para agosto de 2026, sujeta a un posible aplazamiento propuesto por la UE). Esté atento a las medidas nacionales de aplicación de Chipre sobre sanciones y al entorno de pruebas regulatorio nacional de IA.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Chipre una ley de IA específica?

No. No existe una ley chipriota independiente sobre IA. La IA se rige por el EU AI Act de aplicación directa más las leyes nacionales sobre protección de datos, protección del consumidor, seguridad de productos y responsabilidad, y una Estrategia Nacional de IA de 2020 que es política y no derecho.

¿Quién regula la IA en Chipre?

El Comisionado de Comunicaciones es la autoridad de notificación, una autoridad de vigilancia del mercado y el punto de contacto único nacional. El Comisionado para la Protección de Datos Personales comparte la vigilancia del mercado en ámbitos sensibles. El Viceministerio de Investigación, Innovación y Política Digital coordina a nivel nacional.

¿Cuándo designó Chipre sus autoridades competentes en virtud del AI Act?

Mediante una decisión del Consejo de Ministros de 22 de enero de 2025, en cumplimiento del artículo 70 del AI Act, que exigía a los Estados miembros designar autoridades competentes antes del 2 de agosto de 2025.

¿Está ya en vigor el EU AI Act en Chipre?

Sí. Entró en vigor el 1 de agosto de 2024 y se aplica directamente. Las prohibiciones se aplicaron desde febrero de 2025, las normas sobre IA de uso general y gobernanza desde agosto de 2025, y la mayoría de las obligaciones de alto riesgo desde agosto de 2026, sujetas a un posible aplazamiento propuesto por la UE para algunas de ellas.

¿Qué ley nacional de protección de datos se aplica a la IA en Chipre?

El GDPR, complementado por la Ley 125(I)/2018, supervisado por el Comisionado para la Protección de Datos Personales. Dado que los sistemas de IA tratan datos personales, este régimen se aplica junto con el AI Act.

¿Cuáles son las sanciones por incumplir el AI Act?

Hasta 35 millones de euros o el 7 por ciento del volumen de negocio anual mundial por prácticas prohibidas; hasta 15 millones de euros o el 3 por ciento por muchas infracciones de alto riesgo; y hasta 7,5 millones de euros o el 1 por ciento por suministrar información incorrecta, con límites inferiores para las pymes.

¿Ha firmado Chipre el Convenio de IA del Council of Europe?

Chipre no ha firmado por separado el Convenio Marco del Council of Europe sobre Inteligencia Artificial. En los asuntos de competencia de la UE, la Unión Europea firmó en nombre de los Estados miembros.

Fuentes