Mapa de Gambia con iconos de datos digitales y gobernanza de la IA
Mapa de Gambia con iconos de datos digitales y gobernanza de la IA

¿Qué es la regulación de la IA en Gambia?

Regulación de la IA: países y regiones

A junio de 2026, Gambia no cuenta con ninguna ley, proyecto de ley, estrategia ni regulador dedicado específicamente a la inteligencia artificial. La IA se rige de forma indirecta a través de instrumentos de aplicación general: la Personal Data Protection and Privacy Act, 2025 (promulgada el 7 de noviembre de 2025), la Comisión de Información como regulador de datos, el regulador de comunicaciones PURA, y las políticas nacionales digitales y de datos. El contexto regional proviene de las normas de protección de datos de la ECOWAS y de la African Union Continental AI Strategy. Ninguno de estos instrumentos constituye una ley gambiana vinculante sobre IA.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Gambia es un pequeño país de África Occidental que avanza rápidamente en su digitalización, pero aún no ha elaborado normas específicas para la IA. No existe ninguna ley gambiana sobre IA, ninguna estrategia nacional de IA ni política al respecto, y tampoco hay un regulador de IA. Quienes despliegan IA en Gambia están sujetos a leyes de aplicación general, no a obligaciones específicas en materia de IA.

La más importante de estas leyes es la Personal Data Protection and Privacy Act, 2025 (PDPP), la primera ley integral de protección de datos del país. Fue aprobada por unanimidad por la Asamblea Nacional el 29 de septiembre de 2025 y, según African Law and Business (cuyos autores incluyen a Momodou Alieu Jallow, director de TIC del Ministerio de Comunicaciones y Economía Digital), el presidente Adama Barrow la promulgó el 7 de noviembre de 2025. Dado que la mayoría de los sistemas de IA tratan datos personales, la PDPP es el instrumento jurídico más relevante para quienes despliegan IA. Otros instrumentos pertinentes son el regulador de comunicaciones PURA, la Information and Communications Act, 2009, el National Digital Economy Master Plan, la National Data Policy validada en 2025 y la política de ciberseguridad.

Gambia también se encuadra en marcos regionales: el Acto Suplementario de la ECOWAS sobre protección de datos personales, la Convención de Malabo de la Unión Africana y la African Union Continental AI Strategy. Ninguno de estos instrumentos constituye una ley gambiana vinculante sobre IA, pero marcan la dirección de avance.

Por qué es importante

Para las organizaciones, la cuestión práctica es que la IA no está desregulada en Gambia; está regulada por defecto a través de la protección de datos y las normas sectoriales. La PDPP se aplica siempre que un sistema de IA trate datos personales de personas que se encuentren en Gambia, incluso si el responsable del tratamiento está en el extranjero. Impone obligaciones reales: una base jurídica, transparencia, limitación de la finalidad, notificación de brechas en un plazo de 72 horas, evaluaciones de impacto sobre la protección de datos para tratamientos de alto riesgo, y el derecho de las personas a no ser objeto de decisiones basadas exclusivamente en el tratamiento automatizado. Las sanciones son significativas: según African Law and Business, la sanción máxima para una persona jurídica es la mayor entre GMD 1.000.000 de dalasis (aproximadamente EUR 11.500) o el 5 por ciento de los ingresos brutos del año anterior, además de responsabilidad penal por infracciones graves. El principal riesgo de cumplimiento es tratar un proyecto de IA como si estuviera fuera del ámbito legal, en lugar de abordarlo como una cuestión de protección de datos.

Cómo funciona

Ausencia de un marco específico para la IA

No existe ninguna ley, proyecto de ley ni reglamento gambiano que mencione la inteligencia artificial, ni tampoco una estrategia o política nacional de IA a junio de 2026. La actividad relacionada con la IA en Gambia se limita actualmente al desarrollo de capacidades y a la diplomacia, no a la regulación. La Universidad de Gambia acogió en 2024 una formación sobre IA con apoyo de la Commonwealth, y el Ministro de Asuntos Exteriores intervino en marzo de 2025 en una sesión ministerial del Consejo de Paz y Seguridad de la Unión Africana sobre IA, en la que abogó por una gobernanza responsable y por marcos jurídicos y de política que orienten la IA. Ninguna de estas iniciativas creó normas vinculantes. En síntesis, Gambia regula la IA a través del derecho general, no mediante ningún instrumento específico para la IA.

La ley de protección de datos como principal mecanismo de control

La Personal Data Protection and Privacy Act, 2025 es el reglamento de facto para la IA. Se aplica al tratamiento por medios automatizados y no automatizados, y alcanza a los responsables fuera de Gambia cuando el tratamiento se refiere a personas dentro de la jurisdicción. Codifica principios (licitud, equidad, transparencia, limitación de la finalidad, minimización de datos, exactitud, seguridad y responsabilidad proactiva) y bases jurídicas que incluyen el consentimiento, el contrato, la obligación legal, los intereses vitales, el interés público y el interés legítimo. Establece un régimen más estricto para los datos sensibles, incluidos los datos biométricos y genéticos; exige un delegado de protección de datos para las autoridades públicas y para el tratamiento a gran escala o de datos sensibles; obliga a notificar las brechas al regulador en un plazo de 72 horas; y requiere evaluaciones de impacto sobre la protección de datos para tratamientos de alto riesgo, como la elaboración de perfiles o la vigilancia a gran escala. De especial relevancia para la IA, reconoce a las personas el derecho a no ser objeto de una decisión basada exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando esta produzca efectos jurídicos o igualmente significativos. La ley no contempla un derecho a la portabilidad de datos al estilo del GDPR.

El regulador: la Comisión de Información

En lugar de crear un nuevo organismo, la PDPP designa a la Comisión de Información existente (creada en virtud de la Access to Information Act, 2021) como autoridad de protección de datos, otorgándole un mandato dual sobre el acceso a la información y la protección de datos. Tiene competencias para investigar reclamaciones, registrar locales con orden judicial, imponer multas administrativas y emitir resoluciones de cumplimiento vinculantes. No existe obligación de registrar los tratamientos ante la Comisión; Gambia apuesta en cambio por la gobernanza y la responsabilidad proactiva. El mandato dual es también un punto de presión conocido: la Comisión debe dotar de recursos y personal a dos funciones distintas, por lo que su capacidad en materia de protección de datos aún está en desarrollo.

PURA y normas sectoriales

La Public Utilities Regulatory Authority (PURA) fue creada por la Public Utilities Regulatory Authority Act, 2001 y regula las comunicaciones, la energía, el agua y el transporte. Su mandato en materia de información y comunicaciones deriva de la Information and Communications Act, 2009, en virtud de la cual es la autoridad responsable de regular los servicios, redes e instalaciones asociadas de comunicaciones. PURA otorga licencias a los operadores y hace cumplir los estándares de servicio. No es un regulador de IA y no tiene competencias específicas en esta materia, pero es el organismo que intervendría en el caso de IA desplegada en redes de comunicaciones con licencia.

Estrategia digital y política de datos

El Ministerio de Comunicaciones y Economía Digital (MOCDE) lidera la política digital. Su National Digital Economy Master Plan establece un programa decenal que abarca infraestructura digital, gobierno digital, servicios financieros digitales, competencias e innovación. En 2025, el Ministerio validó el National Data Policy Framework 2025 en el Sir Dawda Kairaba Jawara International Conference Centre; según Research ICT Africa, Gambia se convirtió así en el primer país africano en incorporar el Marco de Política de Datos de la Unión Africana a su ordenamiento, un proceso respaldado por AUDA-NEPAD y GIZ. La Gambia ICT Agency (GICTA), creada por la ICT Agency Act, 2019, coordina el gobierno electrónico y la normalización de las TIC. Ninguno de estos instrumentos crea legislación sobre IA, pero en conjunto conforman el entorno de política en el que se enmarcarían futuras normas sobre IA.

Contexto regional y continental

Gambia está dentro del ámbito de aplicación del Acto Suplementario de la ECOWAS A/SA.1/01/10 sobre Protección de Datos Personales (2010), un instrumento regional actualmente en proceso de revisión para abordar los desafíos modernos en materia de datos. Gambia firmó la Convención de Malabo de la Unión Africana (la Convención sobre Ciberseguridad y Protección de Datos Personales), pero no la ha ratificado. La Convención entró en vigor el 8 de junio de 2023, treinta días después de que Mauritania depositara el 15.º instrumento de ratificación el 9 de mayo de 2023; la lista de estados de la Unión Africana con fecha de 12 de mayo de 2023 incluye a Gambia entre los estados que firmaron sin ratificar. La African Union Continental AI Strategy fue adoptada por el Consejo Ejecutivo de la UA en su 45.ª Sesión Ordinaria, celebrada los días 18 y 19 de julio de 2024 en Accra, Ghana. Es un marco orientador no vinculante, con una implementación por fases que abarca de 2025 a 2030, que alienta a los estados miembros a desarrollar una gobernanza nacional de la IA basada en la protección de datos. Gambia aún no cuenta con una estrategia nacional de IA en respuesta a dicha estrategia.

Ejemplos

Ejemplo 1: Una empresa fintech despliega un modelo de IA para la calificación crediticia de usuarios de dinero móvil en Gambia. No existe una ley de IA, pero la PDPP se aplica porque se tratan datos personales. La empresa necesita una base jurídica, debe realizar una evaluación de impacto sobre la protección de datos para la elaboración de perfiles de alto riesgo, y debe respetar el derecho de los clientes a no ser objeto de una decisión de crédito basada exclusivamente en el tratamiento automatizado que tenga efectos significativos.

Ejemplo 2: Un proveedor de software extranjero ofrece una herramienta de análisis basada en IA a un banco gambiano. La PDPP alcanza al proveedor porque trata datos de personas que se encuentran en Gambia. Las transferencias transfronterizas deben basarse en una decisión de adecuación o en garantías apropiadas evaluadas conforme a la ley, y la Comisión de Información puede imponer condiciones adicionales.

Ejemplo 3: Un organismo público pilota el reconocimiento facial vinculado al programa nacional de identidad digital. Se trata de un tratamiento biométrico sensible, lo que activa el régimen más estricto de la PDPP, una probable evaluación de impacto sobre la protección de datos y la supervisión de la Comisión de Información. Ninguna ley específica sobre IA lo regula.

Malentendidos frecuentes

Idea errónea 1: Gambia tiene una ley de IA. No es así. A junio de 2026 no existe ninguna ley, proyecto de ley, estrategia ni regulador de IA en Gambia.

Idea errónea 2: Al no haber una ley de IA, la IA está desregulada. Incorrecto. La IA que trata datos personales está regulada por la Personal Data Protection and Privacy Act, 2025 y supervisada por la Comisión de Información.

Idea errónea 3: PURA regula la IA. PURA regula las comunicaciones, la energía, el agua y los servicios de transporte, no la IA ni la protección de datos.

Idea errónea 4: Gambia creó una nueva Comisión Nacional de Protección de Datos. La ley designa a la Comisión de Información existente como regulador, no a un nuevo organismo independiente.

Idea errónea 5: Gambia ha ratificado la Convención de Malabo. La firmó, pero no la ha ratificado.

Riesgos y limitaciones

Este artículo describe el derecho general, no una legislación específica sobre IA, porque esta no existe. La PDPP es muy reciente y en gran medida no ha sido puesta a prueba; los reglamentos de desarrollo, las directrices y la capacidad de la Comisión de Información en materia de protección de datos aún están en desarrollo, por lo que la práctica de aplicación es incierta. La Comisión tiene un mandato dual sobre el acceso a la información y la protección de datos, lo que plantea interrogantes sobre sus recursos. Un proyecto de ley sobre ciberdelincuencia lleva varios años pendiente. La ratificación de la Convención de Malabo está pendiente y el Acto Suplementario de la ECOWAS está siendo revisado. Este artículo es información general, no asesoramiento jurídico; las organizaciones deben obtener asesoramiento legal gambiano cualificado antes de basarse en cualquier punto aquí expuesto.

Próximos pasos

Tome la Personal Data Protection and Privacy Act, 2025 como su principal referencia de cumplimiento en materia de IA en Gambia. Identifique dónde sus sistemas de IA tratan datos personales de personas en Gambia, incluidos los sistemas operados desde el extranjero. Realice evaluaciones de impacto sobre la protección de datos para usos de alto riesgo, como la elaboración de perfiles, la biometría y la vigilancia a gran escala. Establezca una base jurídica y garantice la transparencia en las decisiones automatizadas, y ofrezca a las personas una vía para impugnar las decisiones adoptadas exclusivamente mediante tratamiento automatizado. Designe un delegado de protección de datos cuando la ley lo exija, y documente las garantías para las transferencias transfronterizas. Esté atento a tres factores que podrían cambiar el panorama: las primeras directrices o reglamentos de la Comisión de Información en materia de protección de datos, la publicación de cualquier estrategia nacional de IA, y la ratificación de la Convención de Malabo.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Gambia una ley de IA?

No. A junio de 2026 no existe ninguna ley, proyecto de ley, estrategia ni regulador de IA dedicado en Gambia.

¿Qué ley regula entonces la IA en Gambia?

Principalmente la Personal Data Protection and Privacy Act, 2025, dado que la mayoría de los sistemas de IA tratan datos personales. También se aplican las normas de comunicaciones y las sectoriales.

¿Quién regula la protección de datos en Gambia?

La Comisión de Información, creada en virtud de la Access to Information Act, 2021 y designada como autoridad de protección de datos por la ley de 2025.

¿Cubre la ley de datos de Gambia las decisiones automatizadas?

Sí. Reconoce a las personas el derecho a no ser objeto de una decisión basada exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, que tenga efectos significativos.

¿Ha ratificado Gambia la Convención de Malabo?

No. Gambia firmó la Convención de Malabo de la Unión Africana, pero no la ha ratificado.

¿Está Gambia vinculada por la African Union Continental AI Strategy?

La estrategia es un marco orientador no vinculante adoptado en julio de 2024. No impone obligaciones vinculantes a Gambia.

¿Regula PURA la IA?

No. PURA regula las comunicaciones, la energía, el agua y los servicios de transporte, no la IA.

Fuentes