Bandera de Eswatini que representa la gobernanza nacional de la IA y la protección de datos
Bandera de Eswatini que representa la gobernanza nacional de la IA y la protección de datos

¿Qué es la regulación de la IA en Eswatini?

Regulación de la IA: países y regiones

Eswatini no cuenta con una ley, regulador ni proyecto de ley dedicado a la inteligencia artificial. La IA se rige de forma indirecta, principalmente a través de la Data Protection Act, 2022, aplicada por la Eswatini Communications Commission (ESCCOM) en su calidad de autoridad de protección de datos de Eswatini. El Ministerio de TIC anunció una estrategia nacional de IA y una estrategia para la Cuarta Revolución Industrial, pero ninguna ha sido publicada. El enfoque de Eswatini se enmarca en la política digital de la Comunidad para el Desarrollo de África Austral y la Unión Africana.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

No existe ninguna ley en Eswatini que nombre o regule específicamente la inteligencia artificial. Quienes desplieguen IA en el reino deben operar dentro de las leyes generales que afectan a los datos y los sistemas informáticos. La más importante es la Data Protection Act, 2022, que regula la recopilación y el uso de información personal, incluido el tratamiento por medios automatizados. A su lado se encuentra la Computer Crime and Cybercrime Act, 2022.

El regulador de comunicaciones y datos del país, ESCCOM, es también la autoridad de protección de datos designada de Eswatini. Aplica la Data Protection Act, gestiona un registro de responsables y encargados del tratamiento de datos, y tramita reclamaciones e incidentes.

A nivel de política, el Ministerio de TIC ha manifestado interés en la IA a través de la Eswatini Digitalisation Strategy 2024-2028 (bajo el lema "Government in Your Hand"), un primer AI Indaba y una estrategia nacional de IA anunciada pero no publicada. Ninguna de estas iniciativas tiene carácter vinculante.

Por qué es importante

Para las organizaciones que desarrollan o adquieren IA en Eswatini, el punto clave es que el cumplimiento normativo depende de la ley de protección de datos, no de un reglamento específico sobre IA. Si un sistema trata información personal de personas en Eswatini, la Data Protection Act se aplica independientemente de que se denomine "IA" o no. Esto conlleva obligaciones en materia de base jurídica, transparencia, seguridad, notificación de brechas y registro ante ESCCOM. También otorga a las personas el derecho a no ser objeto de decisiones basadas exclusivamente en el tratamiento automatizado, que es el mecanismo más próximo en el ordenamiento de Eswatini a un control directo sobre la toma de decisiones algorítmica. Incumplir estas obligaciones acarrea sanciones reales: las infracciones graves pueden alcanzar una multa de hasta 100.000.000 de Emalangeni, el 5 por ciento del volumen de negocios anual y hasta 10 años de prisión.

Cómo funciona

La Data Protection Act, 2022 es la columna vertebral

La Data Protection Act de Eswatini se publicó en el Boletín Oficial y entró en vigor el 4 de marzo de 2022. Regula la recopilación, el tratamiento, la divulgación y la protección de datos personales, y se aplica a los responsables y encargados del tratamiento que utilicen medios automatizados o no automatizados en Eswatini, con independencia de su domicilio. Las exenciones incluyen la actividad puramente personal o doméstica, los datos completamente anonimizados, la seguridad nacional y la defensa, y la expresión periodística, artística o literaria. La ley establece principios de tratamiento, bases jurídicas para el tratamiento, obligaciones de seguridad y restricciones sobre información personal sensible, como datos de salud, biométricos y de menores.

ESCCOM como autoridad de protección de datos de Eswatini

La ley designa a la Eswatini Communications Commission, creada al amparo de la Swaziland Communications Commission Act, 2013, como la Eswatini Data Protection Authority (EDPA). ESCCOM tiene el mandato de regular el tratamiento de la información personal, mantener un registro de responsables y encargados del tratamiento, investigar brechas y resolver reclamaciones. Puede emitir advertencias, órdenes de cumplimiento, suspender autorizaciones de tratamiento e imponer multas administrativas.

El derecho frente a la toma de decisiones automatizada

El mecanismo más próximo a un control directo sobre la IA en Eswatini es la protección del interesado frente a decisiones basadas exclusivamente en el tratamiento automatizado que tengan efectos significativos. Las personas deben ser informadas sobre la elaboración de perfiles y la toma de decisiones automatizada, y deben disponer de un mecanismo para impugnar una decisión automatizada o solicitar revisión humana. Este es el punto de anclaje práctico para regular la puntuación, el cribado o la elaboración de perfiles mediante IA.

Registro, notificación de brechas y sanciones

El artículo 5 de la ley obliga a la Comisión a mantener un registro de todos los responsables y encargados del tratamiento de datos, y ESCCOM expide un certificado de registro a los solicitantes; entre las entidades ya certificadas figuran EswatiniBank, Liberty Life Eswatini y la Eswatini Posts and Telecommunications Corporation (EPTC). Los responsables del tratamiento deben notificar las brechas de datos personales a la EDPA en un plazo de 72 horas desde que tengan conocimiento de ellas. En virtud del artículo 6(3)(b), la Comisión puede imponer una multa administrativa de hasta 5.000.000 de Emalangeni o el 2 por ciento del volumen de negocios anual por algunas infracciones, mientras que las infracciones graves conllevan una multa de hasta 100.000.000 de Emalangeni, el 5 por ciento del volumen de negocios anual del responsable del tratamiento y/o hasta 10 años de prisión. Se estableció un período transitorio de dos años, ampliable a tres, para que los tratamientos existentes se adecuaran a la norma.

Leyes de apoyo en materia cibernética y de transacciones electrónicas

Eswatini aprobó en 2022 un conjunto de leyes digitales: la Data Protection Act, la Computer Crime and Cybercrime Act y legislación sobre comunicaciones y transacciones electrónicas. La Computer Crime and Cybercrime Act establece estructuras de gobernanza en ciberseguridad, incluido un Consejo Nacional Asesor de Ciberseguridad y un equipo nacional de respuesta a incidentes dentro de ESCCOM. La National Cybersecurity Strategy 2022-2027 fija el marco nacional. Ninguna de estas normas aborda la IA como tal, pero configuran el entorno en el que operan los sistemas de IA.

Capa de política y estrategia

El Ministerio de TIC está implementando la Eswatini Digitalisation Strategy 2024-2028 bajo el lema "Government in Your Hand". Una Evaluación de Preparación Digital, realizada por el Ministerio de Información, Comunicación y Tecnología en colaboración con el PNUD y el Eswatini Economic Policy Analysis and Research Centre (ESEPARC), situó a Eswatini en la fase "sistemática" con una puntuación global de 2,6 sobre 5, y señaló que la infraestructura pública digital, la conectividad y la regulación se encuentran por detrás de otros pilares. El Ministerio anunció planes para desarrollar una estrategia nacional de IA y una estrategia para la Cuarta Revolución Industrial, pero ninguna ha sido publicada como política vinculante.

Contexto regional y continental

La legislación de datos de Eswatini sigue el SADC Model Law on Data Protection, desarrollado en el marco del proyecto ITU-EU HIPSSA, que influyó en los regímenes de protección de datos de toda África Austral. A nivel continental, la Unión Africana adoptó su Continental Artificial Intelligence Strategy en julio de 2024, que insta a los estados miembros a desarrollar estrategias nacionales de IA y considera las leyes de protección de datos y gobernanza como la columna vertebral de la regulación de la IA. Eswatini firmó la Convención de la UA sobre Ciberseguridad y Protección de Datos Personales (la Convención de Malabo) el 2 de abril de 2019, pero no la ha ratificado.

Ejemplos

1. Una empresa fintech prestamista en Mbabane despliega un modelo automatizado de puntuación crediticia. Dado que el modelo toma una decisión basada exclusivamente en el tratamiento automatizado con un efecto significativo sobre el solicitante, la empresa debe informar a los solicitantes, permitirles impugnar la decisión y solicitar revisión humana, y debe tratar los datos personales subyacentes de forma lícita conforme a la Data Protection Act. La empresa también debe registrarse ante ESCCOM como responsable del tratamiento.

2. Un proveedor de salud pilota una herramienta de diagnóstico con IA que trata datos de salud de pacientes. Los datos de salud son información personal sensible en virtud de la ley, por lo que el tratamiento está restringido y generalmente requiere una base jurídica específica o una autorización. El proveedor debe aplicar medidas de seguridad y notificar cualquier brecha a la autoridad de protección de datos de Eswatini en un plazo de 72 horas.

3. Un servicio público enmarcado en el programa "Government in Your Hand" incorpora funcionalidades asistidas por IA. El ministerio responsable opera dentro de la Digitalisation Strategy y el régimen de protección de datos; no existe una ley de IA separada que superar, pero las obligaciones sobre datos personales, las obligaciones de ciberseguridad y el derecho frente a las decisiones automatizadas siguen siendo aplicables.

Malentendidos frecuentes

1. "Eswatini tiene un AI Act." No es así. No existe ningún estatuto, proyecto de ley ni regulador dedicado a la IA. La IA se rige de forma indirecta a través de las leyes de protección de datos y ciberseguridad.

2. "La estrategia nacional de IA está en vigor." Fue anunciada por el Ministerio de TIC, pero no ha sido publicada ni adoptada como política vinculante.

3. "Si es IA, la ley de protección de datos no le alcanza." La Data Protection Act se aplica al tratamiento automatizado de información personal independientemente de la etiqueta utilizada, por lo que la mayoría de los sistemas de IA que tratan datos personales ya están dentro de su ámbito.

4. "Eswatini ratificó la Convención de Malabo." Eswatini firmó la Convención en 2019, pero no la ha ratificado; sus normas vinculantes de ámbito interno provienen de su propia ley de 2022.

5. "No existe ningún control sobre las decisiones automatizadas." La ley otorga a las personas protección frente a decisiones basadas exclusivamente en el tratamiento automatizado y el derecho a impugnarlas.

Riesgos y límites

Este artículo describe la arquitectura jurídica general y no constituye asesoramiento legal. La limitación central es que Eswatini no cuenta con una ley específica sobre IA, por lo que no existe un régimen de clasificación por niveles de riesgo, evaluación de la conformidad ni registro de IA como los que se observan en otras jurisdicciones. La gobernanza de la IA descansa en la protección de datos, la ciberdelincuencia y las normas sectoriales. La situación jurídica es en parte incierta y podría cambiar: la estrategia nacional de IA y la estrategia para la Cuarta Revolución Industrial han sido anunciadas pero no publicadas, y el Ministerio de TIC ha señalado la posibilidad de legislación futura sobre tecnologías emergentes, incluida la IA. Las cifras de sanciones y los detalles procedimentales deben verificarse en la ley publicada en el Boletín Oficial antes de utilizarlos como referencia. La capacidad de supervisión aún está en desarrollo, y la Evaluación de Preparación Digital señaló que la regulación se encuentra por detrás de otros pilares digitales.

Próximos pasos

Tome la Data Protection Act, 2022 como su principal referencia de cumplimiento para cualquier IA que trate datos personales. Regístrese ante ESCCOM como responsable o encargado del tratamiento cuando sea necesario, mapee sus flujos de datos y documente una base jurídica. Incorpore transparencia y una vía de revisión humana en todos los casos en que utilice decisiones automatizadas o elaboración de perfiles. Establezca mecanismos de detección de brechas y un proceso de notificación en 72 horas. Para datos sensibles, como datos de salud o de menores, asegure una base jurídica específica. Esté atento a la publicación de la estrategia nacional de IA y de cualquier legislación sobre tecnologías emergentes, y alinéese desde el principio con la dirección de la AU Continental AI Strategy, ya que se espera que las normas nacionales se construyan sobre los cimientos de la protección de datos.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Eswatini una ley dedicada a la IA?

No. No existe ningún estatuto, proyecto de ley ni regulador específico para la IA. La IA se rige de forma indirecta, principalmente a través de la Data Protection Act, 2022 y las leyes de ciberseguridad complementarias.

¿Quién regula la protección de datos y el tratamiento relacionado con la IA en Eswatini?

La Eswatini Communications Commission (ESCCOM), que actúa también como autoridad de protección de datos de Eswatini, aplica la Data Protection Act y gestiona el registro, las reclamaciones y las brechas.

¿Cuándo entró en vigor la Data Protection Act?

Se publicó en el Boletín Oficial y entró en vigor el 4 de marzo de 2022.

¿Existe alguna norma sobre decisiones automatizadas?

Sí. Las personas están protegidas frente a decisiones basadas exclusivamente en el tratamiento automatizado con efectos significativos, deben ser informadas y pueden impugnarlas o solicitar revisión humana.

¿Ha publicado Eswatini una estrategia nacional de IA?

No. El Ministerio de TIC anunció planes para una estrategia nacional de IA y una estrategia para la Cuarta Revolución Industrial, pero ninguna ha sido publicada como política vinculante.

¿Ratificó Eswatini la Convención de Malabo?

Eswatini firmó la Convención de la UA sobre Ciberseguridad y Protección de Datos Personales el 2 de abril de 2019, pero no la ha ratificado. Sus normas vinculantes provienen de su propia ley de 2022.

¿Qué sanciones se aplican en virtud de la ley de datos?

La Comisión puede imponer multas de hasta 5.000.000 de Emalangeni o el 2 por ciento del volumen de negocios anual por algunas infracciones, mientras que las infracciones graves conllevan hasta 100.000.000 de Emalangeni, el 5 por ciento del volumen de negocios y/o 10 años de prisión.

¿Cómo afecta la estrategia de la Unión Africana a Eswatini?

La AU Continental AI Strategy, adoptada en julio de 2024, pide a los estados miembros que construyan sus estrategias nacionales de IA sobre los cimientos de la protección de datos, lo que marca la dirección probable para Eswatini.

Fuentes