Bandera estonia e ilustración del concepto de IA
Bandera estonia e ilustración del concepto de IA

¿Qué es la regulación de la IA en Estonia?

Regulación de la IA: países y regiones

Estonia no cuenta con una ley de IA independiente; se rige por el nuevo Reglamento de IA de la UE (el AI Act), que entró en vigor en agosto de 2024 y se despliega progresivamente hasta 2027. Las autoridades estonias se están preparando para implementarlo, principalmente bajo el Ministerio de Asuntos Económicos y Comunicaciones. La estrategia nacional de IA del país (el plan "Kratt") orienta el uso responsable de la IA en la administración pública, pero no es vinculante en sí misma. Los sistemas de IA en Estonia deben cumplir las normas de la UE sobre aplicaciones de alto riesgo, transparencia y protección de datos, aplicadas por los reguladores designados.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Estonia aplica las normas sobre IA principalmente a través del EU AI Act, un reglamento europeo que pasó a ser vinculante el 2 de agosto de 2024 y que se implementa de forma gradual durante los próximos años. Por el momento no existe una ley estonia de IA independiente. En su lugar, Estonia aplicará el marco de la UE a través de autoridades nacionales. En la práctica, esto significa que las empresas y los organismos públicos en Estonia deben cumplir las obligaciones basadas en riesgos de la UE para la IA (incluidas las evaluaciones de riesgo para sistemas de alto riesgo) y las leyes vigentes, como la protección de datos.

El Gobierno de Estonia promueve activamente el uso de la IA como parte de su modelo digital "e-Estonia". Un "Libro Blanco" nacional (2024-2030) y un Plan de Acción de IA (2024-2026) establecen objetivos a largo plazo para una IA segura y centrada en las personas en los servicios públicos. Sin embargo, estos planes estratégicos no crean nuevas obligaciones legales inmediatas; los requisitos jurídicos reales provienen del derecho de la UE (y de las leyes estonias que actualicen el cumplimiento). En resumen, las organizaciones estonias deben seguir el EU AI Act y los reglamentos relacionados, aprovechando al mismo tiempo la avanzada infraestructura digital de Estonia y los planes nacionales de IA como orientación.

Por qué es importante

La regulación de la IA en Estonia es relevante porque el país es un referente en gobierno digital. Los servicios públicos estonios utilizan IA (por ejemplo, chatbots y herramientas de apoyo a la toma de decisiones), por lo que contar con normas claras garantiza que estos sistemas sean seguros, justos y legales. Para las empresas, alinearse con el EU AI Act es imprescindible para acceder a los mercados y evitar sanciones. El enfoque de Estonia (que combina las obligaciones de la UE con la estrategia nacional) afecta a la responsabilidad, la seguridad de los productos y la confianza ciudadana en la IA. Conocer estas normas ayuda a las organizaciones a gestionar la IA de forma responsable y a mantener la reputación de Estonia como sociedad innovadora y respetuosa del Estado de derecho.

Cómo funciona

Marco del EU AI Act

El núcleo de la regulación de la IA en Estonia es el EU AI Act (Reglamento 2024/1689). Esta ley de la UE clasifica la IA según el riesgo. La IA de alto riesgo (por ejemplo, determinados dispositivos médicos, infraestructuras críticas o herramientas de aplicación de la ley) debe cumplir requisitos estrictos: los fabricantes deben realizar evaluaciones de riesgo detalladas y disponer de sistemas de gestión de riesgos, garantizar una alta calidad de los datos, registrar los resultados para su trazabilidad y prever supervisión humana. La IA de riesgo muy elevado o prohibida (como el reconocimiento facial en tiempo real en espacios públicos con fines de vigilancia) está prohibida o sujeta a restricciones estrictas. Los sistemas de IA que no se consideran de alto riesgo tienen obligaciones más ligeras (principalmente de transparencia, como informar a los usuarios cuando interactúan con IA).

Autoridades nacionales y supervisión

El Ministerio de Asuntos Económicos y Comunicaciones de Estonia coordinará la implementación del EU AI Act. Entre las instituciones que se espera que participen figuran: la Inspección de Protección de Datos (Andmekaitse Inspektsioon), especialmente para la IA que trata datos personales; la Autoridad de Protección al Consumidor y Regulación Técnica, para los aspectos relacionados con productos y consumidores; y otros organismos identificados en virtud del artículo 77 del AI Act (igualdad de género, derechos fundamentales, etc.). Para el plazo de agosto de 2025, Estonia debe designar formalmente una "autoridad nacional de vigilancia del mercado" y, posiblemente, una "autoridad notificante" independiente para supervisar el cumplimiento del AI Act. Estas designaciones aún no son definitivas, aunque otros países de la UE suelen recurrir a reguladores ya existentes (como las autoridades de protección de datos) para este cometido.

Protección de datos (GDPR) y responsabilidad

Además del AI Act, el uso de IA en Estonia debe cumplir la normativa de protección de datos. El GDPR de la UE (y la Ley estonia de Protección de Datos Personales) se aplican a cualquier IA que trate datos personales. Esto significa que los sistemas de IA deben respetar las normas sobre privacidad y tratamiento de datos. El AI Act exige expresamente que los proveedores se alineen con el GDPR (por ejemplo, realizando evaluaciones de impacto sobre la protección de datos cuando sea necesario). Los litigios o daños derivados de la IA pueden dar lugar a sanciones en virtud del derecho de la UE; las multas graves previstas en el AI Act (de hasta varios millones de euros) serán aplicadas por las autoridades designadas. La estrategia nacional de IA de Estonia (el "Libro Blanco" 2024-2030) señala que las normas de aplicación y responsabilidad se establecerán mediante legislación futura, no a través de la propia estrategia.

IA en el sector público y estrategia

Estonia cuenta con un gobierno digital avanzado ("e-Estonia") y promueve activamente la IA en la administración pública. Su estrategia nacional de IA "Kratt" (Libro Blanco) establece una visión para la IA en los servicios públicos hasta 2030. Hace hincapié en una IA fiable y "centrada en las personas", en los datos abiertos y en los derechos ciudadanos. Por ejemplo, se anima a los ministerios y organismos a utilizar herramientas de IA (como chatbots de atención al ciudadano) con la supervisión adecuada y a compartir recursos de IA a través de centros de competencia. Sin embargo, los documentos estratégicos no prevalecen sobre el derecho de la UE: la IA del sector público también debe seguir las mismas normas de riesgo e impacto que la IA del sector privado (véase la página interna sobre regulación de la IA en la administración). Estonia coordina el uso de la IA a través de grupos interministeriales (como el grupo de apoyo "Kratt" en el Parlamento), pero cualquier medida de aplicación sigue dependiendo de las autoridades nacionales.

Seguridad de productos y conformidad

La legislación estonia se ha actualizado para alinearse con las nuevas normas de seguridad de la UE para productos de IA. En febrero de 2025, Estonia modificó su Ley de Seguridad de Productos para implementar el nuevo Reglamento General de Seguridad de Productos de la UE. Esta modificación exige expresamente a los fabricantes que evalúen los riesgos de ciberseguridad y los relacionados con la IA en sus productos. En la práctica, los productos de IA de alto riesgo necesitarán el marcado CE tras una evaluación de la conformidad realizada por un organismo notificado. Los productos de IA de riesgo bajo o general deben cumplir las obligaciones generales de seguridad e información al consumidor. Las autoridades estonias (incluido el organismo nacional de acreditación) participarán en la certificación de sistemas de IA en el marco del AI Act.

Evaluaciones de conformidad e impacto

Los sistemas de IA de alto riesgo requieren una evaluación de la conformidad por terceros. Esto implica documentar cómo el sistema cumple los requisitos de la UE (documentación técnica, gestión de la calidad y medidas de mitigación de riesgos) y, por lo general, la intervención de un "organismo notificado" de la UE. El EU AI Act también exige una "evaluación de impacto de la IA" (similar a una evaluación de impacto sobre la protección de datos) para la IA de alto riesgo, con el fin de evaluar los riesgos de sesgo, equidad y derechos fundamentales. Los proveedores en Estonia deben preparar la documentación y es posible que necesiten colaborar con laboratorios de pruebas. Aunque Estonia no ha anunciado un laboratorio nacional propio, habrá organismos disponibles a escala de la UE. (Véase la página sobre evaluación de la conformidad de la IA para más detalles.)

Normas y reglas futuras

Estonia sigue las normas de la UE e internacionales en materia de IA (por ejemplo, las normas ISO/IEC sobre IA) y ciberseguridad. El AI Act fomenta el uso de normas armonizadas para el cumplimiento. Estonia también está sujeta a la Ley de Ciberseguridad de la UE y a la Directiva NIS2, que pueden solaparse con la IA en el caso de infraestructuras críticas. En la práctica, las empresas estonias deberían adoptar estándares de seguridad y ética en IA, y estar atentas a las próximas directrices de la UE. El Libro Blanco y los planes de acción identifican ámbitos en los que podrían ser necesarias nuevas leyes o normas nacionales (por ejemplo, normas de responsabilidad o actualización de leyes sectoriales), aunque estas aún están por redactar. En definitiva, la regulación de la IA en Estonia se asienta sobre el derecho de la UE, reforzado por planes estratégicos que orientan pero no imponen por sí mismos obligaciones legales.

Ejemplos

- Una empresa estonia de dispositivos médicos que desarrolla una herramienta de diagnóstico por imagen basada en IA debe tratarla como un sistema de alto riesgo. Tendrá que cumplir los requisitos del EU AI Act: realizar una evaluación de riesgos, documentar los conjuntos de datos para detectar sesgos y someterse a una evaluación de la conformidad para obtener el marcado CE. Si prevé comercializar el producto en 2026, deberá coordinarse con un organismo de pruebas designado por la UE (aún no nombrado en Estonia) y preparar toda la documentación técnica requerida (expediente de gestión de riesgos).

- La Junta de Policía y Guardia de Fronteras (PBGB) tenía previsto desplegar un barco robot autónomo (con sensores de IA) en 2027. Para cumplir la regulación de IA, cualquier monitorización biométrica en tiempo real (como las cámaras a bordo) estaría limitada por las normas de la UE (que prohíben el reconocimiento facial en vivo en espacios públicos). En este caso, la PBGB tendría que garantizar que los algoritmos del sistema y el tratamiento de datos respetan la privacidad y las prohibiciones del AI Act, y posiblemente coordinarse con la Inspección de Protección de Datos para la supervisión.

- Un ministerio gubernamental que lance un servicio de chat de IA para la ciudadanía debe cumplir las normas de transparencia: debe informar a los usuarios de que están interactuando con IA y conservar registros de los resultados (logging). Si las decisiones del chatbot afectan a personas concretas (por ejemplo, comprobaciones automatizadas de elegibilidad), el ministerio también debe realizar una evaluación de impacto de IA interna (alineada con los requisitos del GDPR) para identificar riesgos, aunque las obligaciones de cumplimiento pleno del AI Act para sistemas de alto riesgo no sean totalmente aplicables. Estos pasos se basan en la combinación de los objetivos de la estrategia de IA de Estonia (servicios centrados en las personas) con las leyes de transparencia y datos de la UE.

- Una startup de software estonia que ofrezca una API de modelo de lenguaje grande a empresas estará sujeta al AI Act en su condición de proveedor. Si el modelo se considera de alto riesgo (por ejemplo, si se utiliza en procesos de selección de personal o en la calificación crediticia), la startup debe diseñar el sistema con medidas de mitigación y documentarlas. También debe registrar el sistema y preparar un Expediente Técnico conforme a los estándares de la UE para la conformidad. El incumplimiento podría dar lugar a medidas de aplicación por parte de los reguladores estonios una vez que las autoridades sean designadas. En la práctica, la startup debería consultar tanto las orientaciones de la UE (como las próximas normas sobre "organismos notificados" de la UE) como el borrador del plan de acción de IA de Estonia para conocer las mejores prácticas.

Malentendidos frecuentes

- *Estonia tiene su propia ley de IA.* No; Estonia se basa actualmente en el EU AI Act. El Gobierno nacional está actualizando leyes existentes (como la de seguridad de productos), pero no existe una "ley de IA" independiente. - *El plan Kratt es jurídicamente vinculante.* La estrategia de IA "Kratt" establece objetivos y recomienda políticas, pero no es ley. Orienta la actuación del Gobierno y la industria, pero las nuevas obligaciones legales provienen únicamente de los reglamentos de la UE y de futuras leyes nacionales. - *Todos los sistemas de IA requieren el marcado CE de inmediato.* Solo la IA considerada "de alto riesgo" según las normas de la UE necesitará una evaluación de la conformidad formal y el marcado CE. La mayoría de la IA cotidiana (por ejemplo, chatbots sencillos o filtros de spam) tiene obligaciones más ligeras. - *El GDPR no se aplica a la IA.* Sí se aplica. Cualquier IA que trate datos personales en Estonia debe cumplir el GDPR (por ejemplo, realizando evaluaciones de impacto sobre la privacidad). El AI Act complementa el GDPR, pero no lo sustituye. - *Los reguladores aplicarán las normas desde el primer día.* El AI Act establece plazos de cumplimiento escalonados (por ejemplo, las obligaciones de alto riesgo entran en vigor en 2026). Las autoridades estonias solo comenzarán a aplicar algunas normas tras esos plazos, y algunas designaciones de autoridades nacionales aún están pendientes.

Riesgos y límites

El EU AI Act regula la IA en Estonia, pero se limita a los "sistemas de IA" tal como los define la ley, no al software general ni a las mejoras de procesos. No abarca cuestiones de privacidad de datos no relacionadas (cubiertas por el GDPR) ni todas las preocupaciones éticas. La aplicación en Estonia depende de qué autoridades sean designadas oficialmente; hasta que el Gobierno las nombre, la supervisión es incierta. Además, las normas de la UE pueden seguir evolucionando: por ejemplo, están pendientes directrices detalladas y actos delegados (sobre biometría o evaluaciones de derechos fundamentales, entre otros). Las organizaciones no deben dar por supuesto que todo queda fuera del ámbito de la UE: por ejemplo, los riesgos no relacionados con la IA (como los fallos tradicionales de ciberseguridad) o la IA no regulada (como las herramientas muy sencillas) se rigen por otras normas. Por último, aunque la estrategia de Estonia promueve la IA, señala expresamente que las sanciones llegarán a través de legislación formal, por lo que el cumplimiento actual se basa principalmente en las normas de la UE y en las leyes estonias estándar (seguridad de productos, protección al consumidor, etc.).

Próximos pasos

Las organizaciones que operan en Estonia deben inventariar de inmediato sus usos de IA. Conviene identificar las aplicaciones de alto riesgo (por ejemplo, en salud, aplicación de la ley o contratación de personal) y comenzar con la documentación de riesgos requerida. Es recomendable empezar a elaborar "evaluaciones de impacto" de IA para los sistemas que puedan afectar a derechos o a la seguridad. Los equipos jurídicos deben coordinarse para alinear las prácticas de IA con el GDPR. También conviene relacionarse con los reguladores, como la Inspección de Protección de Datos y los organismos sectoriales, para mantenerse al día sobre las orientaciones nacionales y las designaciones de laboratorios. Los organismos públicos deben asegurarse de que los despliegues de IA sigan los objetivos de la estrategia estonia (supervisión humana, transparencia) y señalar los cambios de política que sean necesarios. Todos los responsables deben seguir el calendario del EU AI Act (con especial atención a las fechas clave de 2026 a 2027) y planificar los pasos de marcado CE o conformidad donde corresponda. En la práctica, esto significa integrar la gobernanza de la IA en las listas de verificación de cumplimiento y formar al personal ahora, en lugar de esperar a que las normas entren plenamente en vigor.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Estonia su propia ley de IA o aplica el EU AI Act?

Estonia aplica principalmente el EU AI Act; aún no cuenta con una ley nacional de IA independiente. El reglamento de la UE (en vigor desde agosto de 2024) establece las normas para el uso de la IA en Estonia.

¿Quién aplicará la regulación de IA en Estonia?

El Ministerio de Asuntos Económicos (junto con el de Justicia) coordina la implementación del AI Act. Entre los organismos de aplicación previstos figuran la Inspección de Protección de Datos y los reguladores técnicos. Las designaciones de autoridades definitivas (autoridad de vigilancia del mercado) aún estaban pendientes a fecha de 2025.

¿Deben los organismos públicos cumplir el AI Act?

Sí. La mayoría de las obligaciones (gestión de riesgos, transparencia) se aplican tanto a los sistemas del sector público como a los del sector privado, salvo que se indique una exención específica. La estrategia de IA de Estonia anima a los organismos públicos a usar la IA de forma responsable, pero las normas de la UE siguen rigiendo esos usos.

¿Qué ocurre con la IA y la privacidad de datos en Estonia?

Cualquier IA que trate datos personales debe cumplir el GDPR. Estonia aplica el GDPR a través de su Inspección de Protección de Datos. Las normas de privacidad específicas para la IA (como las evaluaciones de impacto de la IA) se construyen sobre las obligaciones de protección de datos ya existentes.

¿Está permitida la vigilancia biométrica?

El reconocimiento facial en tiempo real en espacios públicos está en gran medida prohibido por el EU AI Act. El uso de dicha tecnología por parte de Estonia estaría sujeto a restricciones estrictas. Por ejemplo, las herramientas de IA previstas para la policía no deben vulnerar estas prohibiciones.

¿Están regulados los chatbots de IA o los modelos de lenguaje?

Los chatbots de IA básicos tienen obligaciones limitadas (principalmente informar de que son IA). Los modelos de lenguaje grande podrían ser de alto riesgo según el uso (por ejemplo, si se emplean en educación o asesoramiento financiero). Los proveedores deben comprobar si su sistema entra dentro de las definiciones del AI Act y cumplir los requisitos de transparencia y calidad de los datos.

¿Qué ocurre si un sistema de IA no cumple la normativa?

El EU AI Act faculta a las autoridades designadas para imponer multas u ordenar el cese de las infracciones. Las sanciones concretas en Estonia dependerán de la aplicación nacional una vez que las autoridades sean nombradas. El incumplimiento también puede dar lugar a retiradas de productos o prohibiciones en virtud del derecho de la UE.

¿Cómo prepararse para los cambios futuros?

Conviene estar atento a las novedades: Estonia y la UE publicarán orientaciones y normas (por ejemplo, sobre ética y evaluación de riesgos). Las organizaciones deben desarrollar ahora prácticas flexibles de gobernanza de la IA (análisis de riesgos, documentación) y seguir de cerca la evolución legislativa para adaptar sus planes de cumplimiento.