¿Qué es la regulación de la IA en Gabón?
Regulación de la IA: países y regiones
Gabón no cuenta con una ley específica de inteligencia artificial ni con un regulador de IA a junio de 2026. La IA se rige de forma indirecta a través de instrumentos existentes: la ley de protección de datos personales (Ley 001/2011, modificada por la Ley 025/2023), aplicada por la Autoridad para la Protección de Datos Personales y la Vida Privada (APDPVP); el regulador de telecomunicaciones ARCEP; y las leyes de ciberseguridad y transacciones electrónicas. Una estrategia nacional de IA, con el apoyo de UNESCO, está en desarrollo pero aún no ha sido adoptada.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
No existe en Gabón una ley única que establezca cómo debe desarrollarse o utilizarse la IA. Quienes despliegan IA en el país deben operar dentro de las leyes ya vigentes en materia de datos, telecomunicaciones y ciberseguridad. La más relevante es la ley de protección de datos personales, originalmente la Ley 001/2011 de 25 de septiembre de 2011 y sustancialmente reformada por la Ley 025/2023, cuya aplicación corresponde a un regulador independiente denominado APDPVP.
Esta ley de datos es importante para la IA porque fue modernizada para incorporar conceptos centrales del aprendizaje automático. Su sección de definiciones recoge expresamente términos como algoritmo, aprendizaje automático, aprendizaje supervisado y no supervisado, y evaluación de impacto sobre la protección de datos. Además, reconoce el derecho de las personas a oponerse a decisiones adoptadas exclusivamente mediante procesamiento automatizado, incluida la elaboración de perfiles, y el derecho a obtener intervención humana.
Paralelamente, el gobierno ha comenzado a construir una política de IA. Con el apoyo de UNESCO creó un Comité Técnico Nacional para la IA (CTN-IA) y completó una evaluación de preparación concebida como base de una futura estrategia nacional de IA. Dicha estrategia está aún en elaboración y no ha sido adoptada.
Por qué importa
Para las organizaciones que despliegan o gestionan IA en Gabón, el punto práctico es que las obligaciones de cumplimiento son reales aunque no exista una ley específica de IA. Si el sistema trata datos personales, como ocurre con la mayoría de las aplicaciones de IA útiles, queda plenamente sujeto a la Ley 025/2023 y a las facultades de supervisión de la APDPVP. Eso implica base jurídica, transparencia, seguridad, declaración o autorización del tratamiento, y límites a las decisiones puramente automatizadas. La APDPVP ha demostrado que realiza inspecciones in situ y exige el registro de los tratamientos, por lo que la distancia entre "no hay ley de IA" y "no hay obligaciones" es amplia y fácil de malinterpretar. Considerar Gabón como un vacío regulatorio es un error: la arquitectura aplicable es la del derecho de protección de datos, telecomunicaciones y ciberseguridad, aplicada a los casos de uso de la IA.
Cómo funciona
Todavía no existe una ley específica de IA
A junio de 2026, Gabón no ha promulgado una ley que regule la IA como tal, ni ha creado un regulador de IA. El propio regulador de telecomunicaciones de Gabón ha declarado abiertamente que no existe un marco regulatorio específico para la IA en el país, solo disposiciones legales con incidencia indirecta sobre ella. Este es el punto de partida honesto: la IA se regula en Gabón por el derecho general, no por una ley especial.
La ley de protección de datos (Ley 001/2011, modificada por la Ley 025/2023)
La columna vertebral de la regulación relevante para la IA es la protección de datos personales. La norma fundacional es la Ley 001/2011 de 25 de septiembre de 2011. Fue modernizada de forma significativa por la Ley 025/2023, adoptada el 9 de julio de 2023, promulgada mediante el Decreto 166/PR de 12 de julio de 2023 y publicada en el Journal Officiel n.º 218 Bis de 15 de julio de 2023. La ley revisada se aplica a organismos públicos y privados y a los tratamientos realizados en territorio gabonés o mediante medios ubicados en él, con la obligación, en algunos casos, de que los responsables extranjeros designen un representante local.
Dos características hacen que esta ley sea directamente relevante para la IA. En primer lugar, su sección de definiciones define expresamente algoritmo, aprendizaje automático, aprendizaje supervisado, aprendizaje no supervisado, aprendizaje por refuerzo y evaluación de impacto sobre la protección de datos. En segundo lugar, los artículos 66 a 68 reconocen el derecho de la persona a oponerse a una decisión basada exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando produzca efectos jurídicos o igualmente significativos, así como el derecho a obtener intervención humana, expresar su punto de vista e impugnar la decisión. Estos derechos son reconociblemente similares a los conceptos europeos de protección de datos.
El regulador de datos: APDPVP
La Ley 025/2023 transformó la antigua Commission Nationale pour la Protection des Donnees a Caractere Personnel (CNPDCP) en la Autorite pour la Protection des Donnees Personnelles et de la Vie Privee (APDPVP). La APDPVP es una autoridad administrativa independiente. Informa a los responsables del tratamiento y a las personas sobre sus derechos y obligaciones, autoriza o recibe declaraciones de tratamiento, emite normas y reglamentos, realiza inspecciones y puede sancionar las infracciones. La ley prevé representaciones provinciales en todo el país, y la autoridad presenta un informe anual al Presidente, al gobierno y al Parlamento.
El regulador de telecomunicaciones: ARCEP
La Autorite de Regulation des Communications Electroniques et des Postes (ARCEP) regula las comunicaciones electrónicas y los servicios postales. Fue creada por la Ordenanza 000008/PR/2012 de 13 de febrero de 2012, ratificada por la Ley 006/2012 de 13 de agosto de 2012, y está gobernada por un Consejo de Regulación. ARCEP no es un regulador de IA, pero resulta relevante porque la IA está cada vez más integrada en la operación de redes, y ARCEP ha descrito un giro hacia la "regulación por datos" y está explorando el uso de la IA para tareas como el tratamiento automatizado de declaraciones de operadores.
Ciberseguridad y transacciones electrónicas
Dos leyes adicionales completan el marco digital. La Ley 027/2023 de 12 de julio de 2023 regula la ciberseguridad y la lucha contra la ciberdelincuencia, imponiendo obligaciones de seguridad a organizaciones públicas y privadas. La Ley 025/2021 de 28 de diciembre de 2021 regula las transacciones electrónicas, reconociendo las firmas electrónicas y el comercio electrónico. Ninguna de las dos tiene como objetivo la IA, pero ambas configuran el entorno en el que deben operar los sistemas de IA que gestionan datos y transacciones.
Política e instituciones de IA emergentes
En el ámbito de la política, el gobierno, con el apoyo de UNESCO, puso en marcha la Metodología de Evaluación de Preparación de UNESCO (RAM) en diciembre de 2023, a iniciativa del Ministerio de Nuevas Tecnologías, Información y Comunicación, y creó un Comité Técnico Nacional para la IA (CTN-IA). El informe final de la RAM fue presentado al Primer Ministro en enero de 2024 y la oficina del Primer Ministro lo describe como la base de una futura estrategia nacional de IA. Gabón también alberga el Centre Gabonais de l'Innovation (CGI), acreditado por la UIT como centro de aceleración e innovación en IA y reconocido entre los 17 centros de este tipo en todo el mundo. La responsabilidad principal en materia de política digital y de IA recae ahora en el Ministerio de Economía Digital, Digitalización e Innovación.
Contexto de África Central y de la Unión Africana
El marco de Gabón se inscribe también en instrumentos continentales. Gabón ratificó la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales (la Convención de Malabo), que entró en vigor el 8 de junio de 2023 tras convertirse Mauritania en el decimoquinto Estado en ratificarla conforme al artículo 36. El Consejo Ejecutivo de la Unión Africana respaldó la Estrategia Continental de Inteligencia Artificial en su 45.ª Sesión Ordinaria celebrada en Accra, Ghana, los días 18 y 19 de julio de 2024, alentando a los Estados miembros a desarrollar enfoques nacionales de IA anclados en la gobernanza de datos. El trabajo de Gabón en su estrategia nacional se está enmarcando como alineado con estos instrumentos.
Ejemplos
Decisiones automatizadas en contratación o crédito. Una empresa en Libreville que utilice un algoritmo para filtrar candidatos a un puesto de trabajo o evaluar solicitudes de crédito opera bajo los artículos 66 a 68 de la Ley 025/2023. Si una decisión se basa exclusivamente en el tratamiento automatizado y afecta significativamente a una persona, esta puede exigir intervención humana e impugnar el resultado, y el responsable del tratamiento debe incorporar salvaguardias.
Vigilancia en el lugar de trabajo y biometría. La autoridad de datos ha emitido normas y actuado sobre tratamientos como la geolocalización de vehículos y los sistemas biométricos o de control de asistencia. Una organización que despliegue análisis de vídeo asistido por IA o control de acceso biométrico debe declarar o solicitar autorización para el tratamiento y cumplir las obligaciones de seguridad, ya que la APDPVP realiza inspecciones in situ de dichos sistemas.
Uso de datos en período electoral. Antes del ciclo electoral de 2025, la APDPVP exigió a los partidos políticos y candidatos independientes que presentaran declaraciones simplificadas de cumplimiento y realizó inspecciones de campo para verificar cómo se recopilaban y utilizaban los datos de los votantes. La segmentación o el análisis de datos de votantes mediante IA quedaría sujeto a esta misma supervisión.
Malentendidos frecuentes
"Gabón tiene una ley de IA." No es así. A junio de 2026 no existe ninguna ley específica de IA ni ningún regulador de IA. La IA se rige por la ley de protección de datos, telecomunicaciones y ciberseguridad.
"Sin ley de IA no hay normas." Incorrecto. La mayoría de los procesos de IA tratan datos personales, lo que activa la plena vigencia de la Ley 025/2023 y las facultades de la APDPVP, incluidos los límites a la toma de decisiones automatizada.
"La estrategia nacional de IA ya está en vigor." No lo está. El informe de preparación de UNESCO es un documento de base; la estrategia en sí sigue en desarrollo y no ha sido adoptada.
"El regulador de datos sigue llamándose CNPDCP." La CNPDCP fue sustituida por la APDPVP en virtud de la Ley 025/2023. El nombre anterior sigue apareciendo en documentos anteriores.
"La Convención de Malabo o la estrategia de la UA regulan directamente a las empresas en Gabón." Estos son instrumentos continentales que orientan el derecho y la política nacionales; por sí mismos no imponen obligaciones directamente exigibles a las organizaciones individuales del modo en que lo hace la ley nacional de datos.
Riesgos y límites
Este artículo describe un marco que está en parte consolidado y en parte en evolución. Lo que está confirmado: Gabón cuenta con una ley de protección de datos modernizada (Ley 025/2023), una autoridad de datos independiente (APDPVP), un regulador de telecomunicaciones (ARCEP), leyes de ciberseguridad y transacciones electrónicas, y ha ratificado la Convención de Malabo. Lo que está pendiente o es incierto: no existe una ley específica de IA, ni un regulador de IA, ni una estrategia nacional de IA adoptada; la estrategia sigue en desarrollo. Los períodos de transición y las normas de desarrollo de la Ley 025/2023 pueden ser aún establecidos por el regulador. Este artículo no constituye asesoramiento jurídico; las obligaciones concretas dependen del tratamiento en cuestión, y las organizaciones deben verificar los requisitos vigentes directamente con la APDPVP. Los niveles de sanción y la práctica de supervisión pueden cambiar a medida que la autoridad madure.
Qué hacer a continuación
Tratar la ley de protección de datos como el instrumento principal de cumplimiento en materia de IA. Conviene identificar dónde los sistemas de IA tratan datos personales y verificar la base jurídica, la transparencia, la seguridad y las obligaciones de declaración o autorización conforme a la Ley 025/2023. Hay que prestar especial atención a las decisiones exclusivamente automatizadas que afecten significativamente a las personas, e incorporar revisión humana, la posibilidad de impugnar y una evaluación de impacto cuando el riesgo sea elevado. Registrar los tratamientos pertinentes ante la APDPVP y mantener un registro de actividades de tratamiento. Conviene estar atentos a la estrategia nacional de IA y a las posibles normas de desarrollo, ya que estas configurarán las obligaciones futuras. Si se opera a nivel regional, alinear el enfoque en Gabón con la dirección más amplia de la Unión Africana en materia de datos e IA para no verse sorprendido por la convergencia normativa.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Gabón una ley específica de IA?
No. A junio de 2026 no existe ninguna ley específica de IA ni ningún regulador de IA. La IA se rige por la ley vigente de protección de datos, telecomunicaciones y ciberseguridad.
¿Qué ley es más relevante para la IA en Gabón?
La ley de protección de datos personales, Ley 001/2011 modificada por la Ley 025/2023, porque la mayoría de los sistemas de IA tratan datos personales y la ley regula las decisiones automatizadas y los conceptos de aprendizaje automático.
¿Quién es el regulador de protección de datos?
La Autorite pour la Protection des Donnees Personnelles et de la Vie Privee (APDPVP), una autoridad independiente creada por la Ley 025/2023 para sustituir a la antigua CNPDCP.
¿Restringe Gabón la toma de decisiones automatizada?
Sí. En virtud de los artículos 66 a 68 de la Ley 025/2023, una persona puede oponerse a una decisión basada exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando tenga efectos significativos, y puede exigir intervención humana.
¿Existe una estrategia nacional de IA?
Todavía no. Con el apoyo de UNESCO, Gabón completó una evaluación de preparación y creó un Comité Técnico Nacional para la IA, pero la estrategia en sí sigue en desarrollo.
¿Cuál es el papel de ARCEP en la IA?
ARCEP regula las comunicaciones electrónicas y los servicios postales, no la IA. Es relevante porque la IA se utiliza en las redes, y ha señalado un giro hacia la regulación por datos.
¿Ha firmado Gabón instrumentos continentales sobre datos e IA?
Gabón ratificó la Convención de Malabo de la Unión Africana, que entró en vigor en junio de 2023, y es Estado miembro bajo la Estrategia Continental de IA de la UA respaldada en julio de 2024.
¿Qué deben hacer las empresas ahora?
Tratar la Ley 025/2023 como el instrumento operativo de cumplimiento en materia de IA, registrar los tratamientos pertinentes, gestionar con cuidado las decisiones automatizadas y hacer seguimiento de la próxima estrategia nacional de IA.
