¿Qué es la regulación de la IA en la República Democrática del Congo?
Regulación de la IA: países y regiones
La República Democrática del Congo (RDC) no cuenta con una ley, proyecto de ley ni estrategia nacional de inteligencia artificial adoptada a junio de 2026. La IA se rige de forma indirecta a través del Código Digital de 2023 (Ordonnance-loi No. 23/010), que contiene normas sobre protección de datos, ciberseguridad y transacciones electrónicas. Una primera Estrategia Nacional de IA entró en fase de redacción en octubre de 2025, pero aún no ha sido adoptada. La RDC también se alinea con la Estrategia Continental de IA de la Unión Africana.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
La RDC no regula la inteligencia artificial de forma directa. No existe ningún AI Act, ningún proyecto de ley de IA ante el Parlamento ni ninguna estrategia nacional de IA publicada con carácter vinculante. Quienes despliegan IA en la RDC quedan sujetos a normas digitales y de datos de carácter general, no a una legislación específica sobre IA.
El instrumento central es el Code du numerique (Código Digital), promulgado como Ordonnance-loi No. 23/010 de 13 de marzo de 2023 y publicado en el Journal Officiel el 11 de abril de 2023. Es una ley amplia que abarca actividades y servicios digitales, transacciones electrónicas, ciberseguridad, contenidos digitales y protección de datos personales. Sus disposiciones sobre protección de datos (en el Libro III) son las normas con mayor probabilidad de aplicarse a un sistema de IA que trate datos personales de personas en la RDC.
La política avanza, aunque lentamente. El gobierno validó su Rapport national sur l'etat de preparation a l'intelligence artificielle (el informe de preparación para la IA de la UNESCO, o RAM) en un taller celebrado en Kinshasa el 19 de junio de 2025, presidido por el ministro Augustin Kibassa Maliba, quien señaló que había allanado el camino para la adopción y el uso generalizado de la IA en el país. El 8 de octubre de 2025, el gobierno puso en marcha la comisión interinstitucional de redacción del Plan National du Numerique 2026-2030 (PNN 2) y su primera Strategie nationale de l'Intelligence Artificielle, respaldada por una inversión del Tesoro de USD 1 000 millones para el período 2026-2030. Se trata de documentos de estrategia y política en elaboración, no de legislación.
Por qué es importante
Para las organizaciones que desarrollan o adquieren IA con incidencia en la RDC, el punto práctico es que el cumplimiento normativo gira en torno a las reglas de protección de datos, ciberseguridad y protección al consumidor, no a un régimen específico de IA. El Código Digital se aplica de forma amplia a las actividades y servicios digitales realizados desde o hacia la RDC, independientemente del lugar de establecimiento del proveedor, por lo que los proveedores extranjeros de IA pueden quedar dentro de su ámbito. El Código exige que los responsables y encargados del tratamiento designen un delegado de protección de datos, restringe las transferencias transfronterizas de datos personales y contiene expectativas de localización de datos que pueden condicionar las decisiones sobre alojamiento en la nube y de modelos. Dado que la autoridad supervisora aún no está operativa, la aplicación es incierta, pero las obligaciones legales ya existen y las sanciones previstas son significativas.
Cómo funciona
Aún no existe una ley específica de IA
No existe ningún estatuto, ordenanza ni proyecto de ley en la RDC que regule la inteligencia artificial como tal. Las obligaciones relativas a la IA se infieren de normas generales: el Código Digital, la ley de telecomunicaciones y las normas sectoriales. El país está construyendo su política de IA a través de documentos de estrategia, no mediante legislación.
El Código Digital (Ordonnance-loi No. 23/010 de 13 de marzo de 2023)
El Código Digital es la columna vertebral de la regulación digital. Se aplica a las actividades y servicios digitales, las herramientas electrónicas y los prestadores de servicios de confianza, los contenidos digitales, y la seguridad y protección penal de los sistemas informáticos. Establece tres regímenes de autorización (autorización, declaración y homologación), reconoce los contratos electrónicos y el comercio electrónico, y crea o confirma varias instituciones: una autoridad reguladora digital, una autoridad nacional de certificación electrónica, una agencia nacional de ciberseguridad y un consejo nacional digital. El Código entró en vigor con su publicación en el Journal Officiel el 11 de abril de 2023.
La protección de datos en el Código
El Libro III del Código Digital contiene un título específico sobre datos personales. Define los datos personales, los datos biométricos y la elaboración de perfiles; establece principios como el tratamiento lícito, la transparencia y la minimización de datos; y reconoce a las personas derechos sobre sus datos. Exige que todo responsable y encargado del tratamiento designe un delegado de protección de datos. Las transferencias transfronterizas de datos personales están generalmente restringidas, salvo que el destino ofrezca una protección equivalente o el ministro competente autorice la transferencia. Estas son las disposiciones más relevantes para los sistemas de IA que se entrenan con datos personales o los tratan.
La autoridad de protección de datos que aún no existe
El artículo 262 del Código Digital prevé la creación de una autoridad de protección de datos (Autorite de protection des donnees) mediante decreto del Primer Ministro que establezca su organización, funcionamiento y competencias. Dicho decreto no ha sido adoptado. Un decreto ministerial de 17 de agosto de 2024 transfirió provisionalmente las funciones de la autoridad al regulador de telecomunicaciones (ARPTC). Brozeck Kandolo, en el artículo publicado en News-Juritech No. 11 de Droit-Numerique, de 28 de junio de 2025, cuestiona la conformidad de atribuir estas competencias a la ARPTC mediante el Arrete ministeriel No. cab/min/pt&n/akim/kl/kbs/051/2024 de 17 de agosto de 2024. En resumen: las obligaciones están en vigor, pero no existe un regulador independiente y plenamente operativo que las haga cumplir.
El regulador de telecomunicaciones (ARPTC)
La Autorite de Regulation de la Poste et des Telecommunications du Congo (ARPTC) regula los servicios postales, las telecomunicaciones y las TIC: licencias, espectro, homologación de equipos, competencia y protección al consumidor en el sector. La Ley No. 20/017 de 25 de noviembre de 2020 sobre telecomunicaciones y TIC introdujo las primeras disposiciones de protección de datos personales en el derecho congoleño y previó un regulador con nueva denominación (ARPTIC). La ARPTC es el organismo al que se asignaron provisionalmente las funciones de protección de datos en 2024.
El Ministerio y el plan nacional digital
El Ministerio de Correos, Telecomunicaciones y Economía Digital lidera la política digital. El Plan National du Numerique Horizon 2025, lanzado por la Presidencia en septiembre de 2019, se articula en torno a cuatro pilares: infraestructura, contenidos, aplicaciones y gobernanza/regulación. Menciona la IA entre las tecnologías emergentes, pero no la regula. El 8 de octubre de 2025, el gobierno inició la redacción de un plan sucesor (2026-2030) y de una primera Estrategia Nacional de IA, con una Academia Congoleña de IA como proyecto emblemático. Estos documentos siguen en fase de redacción y aún no han sido adoptados.
La Unión Africana y el contexto regional
La RDC está integrada en un marco continental. Ratificó la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales (la Convención de Malabo), convirtiéndose en el 17.º Estado parte al depositar su instrumento de ratificación ante el Secretario General de la UA en Addis Abeba el 27 de junio de 2025; según Droit-Numerique, esto vinculó jurídicamente al Estado a las obligaciones de la Convención. La Convención fue adoptada el 27 de junio de 2014 en Malabo y entró en vigor el 8 de junio de 2023. El Consejo Ejecutivo de la UA adoptó la Estrategia Continental de Inteligencia Artificial en su 45.ª Sesión Ordinaria celebrada en Accra, Ghana, los días 18 y 19 de julio de 2024, que alienta a los Estados miembros a desarrollar estrategias nacionales de IA y a fundamentar la gobernanza de la IA en la protección de datos. La RDC es miembro de varios organismos regionales, entre ellos la SADC, la CEEAC y el COMESA, y se ha incorporado a la Comunidad de África Oriental.
Ejemplos
Una empresa fintech que despliega un modelo de IA para la evaluación crediticia de clientes congoleños: el modelo trata datos personales, por lo que se aplica el Libro III del Código Digital. El operador debe designar un delegado de protección de datos, tratar los datos de forma lícita y transparente, y respetar las restricciones sobre la transferencia de datos fuera de la RDC, aunque ninguna norma específica de IA regule el modelo en sí.
Un programa de salud que utiliza una herramienta de diagnóstico basada en IA: no existe un régimen de aprobación de dispositivos médicos con IA, pero sí se aplican las normas de protección de datos sobre datos sensibles, el requisito de mantener los datos seguros y las expectativas de localización de datos. El proveedor debe documentar su base jurídica y los flujos de datos desde ahora, ya que las obligaciones están en vigor con independencia del estado incompleto del regulador.
Un proveedor extranjero de SaaS que vende una herramienta de IA a empresas congoleñas desde el exterior: dado que el Código Digital alcanza a los servicios digitales prestados hacia la RDC, el proveedor puede quedar dentro de su ámbito. Un proveedor sin establecimiento en la RDC puede necesitar considerar la representación local para el cumplimiento de la normativa de protección de datos.
Malentendidos frecuentes
"La RDC tiene una ley de IA." No es así. A junio de 2026 no existe ningún estatuto de IA, ningún proyecto de ley ni ninguna estrategia nacional de IA adoptada; la IA queda cubierta de forma indirecta por las normas digitales y de datos de carácter general.
"La RDC y la República del Congo son el mismo país." Son países distintos. La RDC (Kinshasa) es el objeto de este artículo. La República del Congo (Brazzaville) es un Estado diferente que alberga el Centro Africano de Investigación en Inteligencia Artificial y desarrolla su propia Vision Congo Digital 2025.
"Existe un regulador de protección de datos en funcionamiento." La autoridad existe sobre el papel en el Código Digital, pero no ha sido creada mediante el decreto del Primer Ministro requerido; sus funciones fueron transferidas provisionalmente al regulador de telecomunicaciones en 2024, una medida que algunos juristas cuestionan.
"Como la aplicación es débil, las normas no se aplican." El Código Digital está en vigor. Las obligaciones de protección de datos, incluidas la designación de un delegado de protección de datos y la limitación de las transferencias transfronterizas, son aplicables ahora, aunque la aplicación activa sea limitada.
"La Convención de Malabo es meramente simbólica." La RDC la ratificó y depositó sus instrumentos en junio de 2025, lo que, conforme a las normas constitucionales congoleñas, otorga a los tratados ratificados primacía sobre el derecho interno ordinario y crea la obligación de alinear las normas nacionales.
Riesgos y límites
Este artículo describe la arquitectura jurídica, no constituye asesoramiento legal. El panorama está genuinamente en evolución. Lo que está confirmado: el Código Digital está en vigor y contiene normas sobre protección de datos, ciberseguridad y transacciones electrónicas; la autoridad de protección de datos aún no está operativamente establecida; la RDC ha ratificado la Convención de Malabo; y la UA cuenta con una Estrategia Continental de IA. Lo que está pendiente o es incierto: la primera Estrategia Nacional de IA y el Plan Nacional Digital 2026-2030 siguen en fase de redacción y no han sido adoptados; la legalidad de atribuir las funciones de protección de datos al regulador de telecomunicaciones es objeto de controversia; y varios decretos de desarrollo del Código Digital están aún pendientes. No existe en el derecho de la RDC ninguna clasificación de riesgos específica para la IA, ninguna evaluación de la conformidad ni ningún requisito de evaluación de impacto de la IA.
Qué hacer a continuación
Conviene abordar el cumplimiento normativo de la IA en la RDC como un ejercicio de protección de datos y ciberseguridad, no como un ejercicio de derecho de la IA. Hay que determinar si el sistema de IA trata datos personales de personas en la RDC y si el Código Digital alcanza al servicio en cuestión. Designar un delegado de protección de datos cuando el Código lo exija, documentar la base jurídica y los flujos de datos, y verificar las restricciones sobre transferencias transfronterizas y localización antes de elegir soluciones de alojamiento en la nube o de modelos. Conviene estar atentos a dos desencadenantes que cambiarían el análisis: la adopción de la Estrategia Nacional de IA y el Plan Digital 2026-2030, y el decreto del Primer Ministro que establezca efectivamente la autoridad de protección de datos. Se recomienda alinearse voluntariamente con la Estrategia Continental de IA de la UA y con los estándares reconocidos de IA, dado que la dirección apunta hacia una supervisión de la IA basada en la gobernanza de datos.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene la RDC una ley de IA?
No. A junio de 2026 no existe ningún estatuto específico de IA, ningún proyecto de ley de IA en el Parlamento ni ninguna estrategia nacional de IA adoptada. La IA se rige de forma indirecta a través del Código Digital y las normas relacionadas.
¿Qué es el Código Digital?
Es la Ordonnance-loi No. 23/010 de 13 de marzo de 2023, publicada en el Journal Officiel el 11 de abril de 2023. Es una ley amplia sobre actividades digitales, transacciones electrónicas, ciberseguridad, contenidos digitales y protección de datos personales.
¿Existe una autoridad de protección de datos en la RDC?
El Código Digital la prevé (artículo 262), pero no ha sido creada mediante el decreto del Primer Ministro requerido. Un decreto ministerial de 2024 transfirió provisionalmente sus funciones al regulador de telecomunicaciones, lo que algunos juristas consideran jurídicamente cuestionable.
¿Quién regula las telecomunicaciones y las TIC?
La Autorite de Regulation de la Poste et des Telecommunications du Congo (ARPTC), en virtud de la Ley No. 20/017 de 25 de noviembre de 2020. Se ocupa de las licencias, el espectro, la homologación de equipos y la protección al consumidor en el sector.
¿Ha adoptado la RDC una estrategia nacional de IA?
Todavía no. La redacción de una primera Estrategia Nacional de IA y de un Plan Nacional Digital 2026-2030 se inició el 8 de octubre de 2025, pero ninguno de los dos ha sido adoptado a junio de 2026.
¿En qué se diferencia la RDC de la República del Congo?
Son dos países distintos. La RDC tiene su capital en Kinshasa; la República del Congo (Congo-Brazzaville) es un Estado diferente con sus propias iniciativas digitales y de IA.
¿La estrategia de IA de la Unión Africana vincula a la RDC?
La Estrategia Continental de IA de la UA, adoptada en julio de 2024, es un marco orientador y no una norma vinculante. Alienta a los Estados miembros, como la RDC, a desarrollar estrategias nacionales de IA fundamentadas en la protección de datos.
¿Qué deben hacer las empresas ahora?
Centrarse en el cumplimiento de la protección de datos y la ciberseguridad conforme al Código Digital, designar un delegado de protección de datos cuando sea necesario, gestionar las transferencias transfronterizas de datos y estar atentos a la Estrategia Nacional de IA y al decreto de creación de la autoridad de protección de datos.
