Horizonte de Tiflis con una superposición de red digital que representa la gobernanza de la IA en Georgia
Horizonte de Tiflis con una superposición de red digital que representa la gobernanza de la IA en Georgia

¿Qué es la regulación de la IA en Georgia?

Regulación de la IA: países y regiones

Georgia aún no cuenta con una ley específica sobre IA. Hoy en día, la IA se rige principalmente a través de la Ley de Protección de Datos Personales, que regula la toma de decisiones automatizada, la elaboración de perfiles, las evaluaciones de impacto, la seguridad de los datos, las transferencias internacionales y las reclamaciones. La orientación política proviene de la estrategia de gobernanza digital de Georgia para 2025-2030, su agenda digital de asociación con la UE y su firma del Convenio de IA del Council of Europe, aunque todo ello dista aún de constituir un código nacional completo sobre IA.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Georgia aún no dispone de un AI Act propio. Las principales normas vinculantes vigentes provienen de su régimen de datos personales. Esto es relevante siempre que un sistema de IA utilice datos personales, elabore perfiles de personas o tome decisiones que puedan afectarlas de forma significativa.

En esos casos, la ley georgiana puede exigir avisos, una base jurídica, controles de seguridad, una evaluación de impacto sobre la protección de datos y, en algunos sectores, un delegado de protección de datos. Las personas también tienen derecho a no ser objeto de determinadas decisiones basadas exclusivamente en procesos automatizados, y deben poder solicitar una revisión humana e impugnar el resultado.

Junto a ese derecho positivo, Georgia avanza en una dirección más europea. Su Agencia de Gobernanza Digital tiene un papel de alineación con la UE, la estrategia de gobernanza digital establece que debe desarrollarse un marco ético y jurídico para la IA, y Georgia ha firmado el Convenio de IA del Council of Europe. Sin embargo, nada de esto equivale todavía a un reglamento único de IA aplicable a toda la economía.

Por qué es importante

Para las organizaciones, la conclusión práctica es sencilla: "sin ley de IA" no significa "sin obligaciones en materia de IA". Si se adquiere o desarrolla IA para crédito, seguros, telecomunicaciones, sanidad, selección de personal, atención al cliente, detección de fraude o servicios públicos, las obligaciones de protección de datos de Georgia ya son aplicables. La incorporación de proveedores, el mapeo de transferencias, los registros de auditoría, los mecanismos de escalado humano y la gestión de reclamaciones son relevantes ahora, no cuando llegue una futura ley de IA.

El aspecto estratégico también es importante. La política digital oficial de Georgia está orientada hacia la UE, y el país ha firmado el Convenio de IA del Council of Europe. Por ello, una gobernanza diseñada únicamente para cumplir los requisitos mínimos actuales puede quedar obsoleta con rapidez. Un modelo de gobernanza más ligero, documentado y basado en riesgos es una posición más sólida para fundadores, operadores, asesores y organismos públicos.

Cómo funciona

Aún no existe una ley específica sobre IA

Georgia no cuenta actualmente con una ley autónoma sobre IA, un esquema horizontal de clasificación de riesgos similar al EU AI Act, ni un regulador único de IA identificado en las fuentes oficiales consultadas. La declaración oficial más clara sobre la dirección a seguir se encuentra en la estrategia de gobernanza digital, que establece que Georgia debe preparar un marco ético y jurídico para la IA. Eso refleja una intención futura, no un marco ya completado.

La ley de protección de datos asume la mayor parte del trabajo jurídico actual

La Ley de Protección de Datos Personales es donde se concentran actualmente la mayoría de las obligaciones vinculantes relevantes para la IA. El cuerpo principal de la ley entró en vigor el 1 de marzo de 2024, mientras que las disposiciones sobre evaluación de impacto y delegado de protección de datos lo hicieron el 1 de junio de 2024. Se aplica al tratamiento automatizado y parcialmente automatizado en Georgia y, en algunos casos, a los responsables del tratamiento fuera de Georgia que utilicen medios técnicos disponibles en el país.

Para los sistemas de IA, la norma clave es la restricción sobre las decisiones basadas exclusivamente en procesos automatizados, incluida la elaboración de perfiles, que tengan efectos jurídicos o igualmente significativos sobre una persona. Dichas decisiones solo están permitidas en casos concretos, como el consentimiento explícito, la necesidad contractual o cuando una ley o acto subordinado autorizado las prevea. Incluso en esos casos, la persona debe poder expresar su opinión e impugnar la decisión, y la intervención humana debe estar disponible cuando la ley lo exija.

Los usos de alto riesgo deben evaluarse y documentarse

Los responsables del tratamiento deben incorporar salvaguardias técnicas y organizativas, proteger la seguridad de los datos, notificar los incidentes graves y realizar con carácter previo una evaluación de impacto sobre la protección de datos cuando sea probable que el tratamiento sea de alto riesgo. La DPIA es obligatoria para las decisiones totalmente automatizadas con consecuencias jurídicas, financieras u otras significativas, para el tratamiento a gran escala de datos de categorías especiales y para la vigilancia sistemática a gran escala en lugares de reunión pública. Si el riesgo no puede mitigarse de forma sustancial, el tratamiento no debe llevarse a cabo.

La misma ley también impone obligaciones de delegado de protección de datos a categorías importantes como instituciones públicas, aseguradoras, bancos comerciales, organizaciones de microfinanzas, agencias de crédito, empresas de comunicaciones electrónicas, aerolíneas, aeropuertos e instituciones médicas, así como a los responsables y encargados del tratamiento a muy gran escala. Para las organizaciones que adquieren IA de proveedores extranjeros, las normas sobre transferencias internacionales también son relevantes.

El control del cumplimiento recae actualmente en el sistema de protección de datos

Según el texto consolidado de la ley vigente, las reclamaciones, inspecciones, permisos, listas de jurisdicciones adecuadas y sanciones corresponden a la Oficina de Auditoría del Estado. Esta puede inspeccionar a los responsables y encargados del tratamiento por iniciativa propia o a raíz de una reclamación, exigir medidas correctoras, suspender o poner fin al tratamiento o las transferencias ilícitas, e imponer multas administrativas. En un mismo asunto, la multa total puede alcanzar los GEL 20.000 para personas jurídicas con mayor volumen de negocio.

Una complicación práctica es la presentación institucional. Algunas páginas públicas oficiales siguen utilizando el nombre "Personal Data Protection Service" en el dominio de la Oficina de Auditoría del Estado. Por tanto, el texto legal es más claro que la imagen pública, y las organizaciones deben verificar la vía de presentación y el punto de contacto actuales antes de formular una reclamación o una solicitud de consulta.

Georgia avanza hacia un modelo europeo, aunque aún no ha llegado

La Agencia de Gobernanza Digital de Georgia depende del Ministerio de Justicia y tiene un papel formal en la elaboración de proyectos de actos jurídicos en materia de gobernanza digital y ciberseguridad, así como en el apoyo a la aproximación al derecho de la UE en virtud del Acuerdo de Asociación y las agendas conexas. La estrategia oficial de gobernanza digital está vinculada explícitamente al camino de integración europea de Georgia.

A nivel regional más amplio, Georgia forma parte del marco de cooperación digital oriental de la UE a través de su Acuerdo de Asociación, que abarca las comunicaciones electrónicas, la confianza digital y el comercio electrónico. Georgia también firmó el Convenio Marco del Council of Europe sobre Inteligencia Artificial el 5 de septiembre de 2024. Estas son señales importantes de dirección, pero no equivalen a un código nacional georgiano sobre IA.

Está surgiendo actividad sectorial, especialmente en el sector financiero

En lugar de una ley general sobre IA, algunos sectores avanzan mediante experimentos supervisados. El Banco Nacional de Georgia puso en marcha un entorno de pruebas de IA dentro de su Laboratorio Regulatorio en 2025 para permitir que las empresas prueben tecnologías avanzadas, incluida la IA, en un entorno financiero controlado y supervisado. Se trata de una herramienta de gobernanza sectorial, no de una ley de IA aplicable a toda la economía.

Ejemplos

Un banco o una empresa fintech que desee probar una herramienta de IA en el sector financiero georgiano no tiene que actuar completamente a ciegas. El entorno de pruebas de IA del Banco Nacional le ofrece una vía controlada para probar y perfeccionar la tecnología bajo supervisión dentro del Laboratorio Regulatorio, en lugar de pasar directamente a un despliegue ordinario en producción.

Una institución pública, un hospital, una empresa de telecomunicaciones o un banco que planee utilizar un modelo para tomar una decisión significativa sobre una persona de forma exclusivamente automatizada debe acudir primero a la ley de protección de datos personales, no a una ley de IA separada. Si el sistema tiene efectos jurídicos, financieros o igualmente significativos, debe verificarse frente a la norma sobre toma de decisiones automatizada, dotarse de una vía de revisión humana y someterse a una DPIA cuando la ley lo exija.

Una empresa georgiana que envíe datos de clientes o empleados a un proveedor de IA en el extranjero tampoco puede tratar el asunto como una mera cuestión de contratación. Debe verificar la base para la transferencia internacional, las salvaguardias en la jurisdicción de destino, sus protecciones contractuales, sus medidas de seguridad y, cuando la vía de transferencia elegida dependa de salvaguardias contractuales, si se requiere un permiso de la Oficina de Auditoría del Estado.

Malentendidos frecuentes

"Georgia ya tiene un AI Act." No es así. Las fuentes oficiales remiten en cambio a la ley de protección de datos, la política digital y los compromisos internacionales.

"Si no hay AI Act, la IA está básicamente sin regular." Eso es incorrecto. Georgia ya cuenta con normas vinculantes para la IA que trata datos personales, la toma de decisiones automatizada, la seguridad, las transferencias y el control del cumplimiento.

"Solo el sector público necesita preocuparse." No. Los responsables y encargados del tratamiento del sector privado también pueden enfrentarse a obligaciones de DPIA, DPO, transferencias, reclamaciones y sanciones.

"El consentimiento siempre hace lícitas las decisiones automatizadas." No por sí solo en todos los casos. Las excepciones son limitadas, y las decisiones automatizadas significativas siguen requiriendo salvaguardias y vías de impugnación.

"Firmar un convenio internacional sobre IA significa que Georgia ya dispone de un código nacional completo sobre IA." No es así. La firma es una señal de dirección, no un reglamento nacional completo.

Riesgos y límites

El límite más importante es el ámbito de aplicación. El derecho positivo actual de Georgia es más sólido cuando la IA utiliza datos personales. Si un sistema no trata datos personales, las fuentes oficiales consultadas son mucho más escasas, salvo que se apliquen normas sectoriales específicas.

El segundo límite es de arquitectura. Georgia aún no dispone de un marco nacional de IA con normas detalladas sobre usos prohibidos, normas para la IA de uso general ni categorías de alto riesgo aplicables a toda la economía comparables a las del EU AI Act. La estrategia de gobernanza digital apunta hacia un desarrollo futuro, pero sigue siendo estrategia.

El tercer límite es la claridad institucional. La ley consolidada de protección de datos personales remite ahora a la Oficina de Auditoría del Estado, también para inspecciones, permisos y reclamaciones, aunque algunos materiales web oficiales siguen presentando la función bajo el nombre de Personal Data Protection Service. Por tanto, la posición jurídica es más clara que la imagen pública.

Por último, algunas partes del régimen práctico siguen dependiendo de actos de desarrollo y de la práctica supervisora. Las organizaciones deben tratar a Georgia como una jurisdicción con obligaciones reales y vigentes, pero con un marco específico sobre IA aún incompleto que podría endurecerse a medida que la política se convierta en legislación más detallada.

Próximos pasos

Mapee cada caso de uso de IA, su responsable, las fuentes de datos, los proveedores y las vías de transferencia. Distinga los sistemas que simplemente asisten al personal de aquellos que pueden tomar decisiones exclusivamente automatizadas y significativas sobre personas.

Para el segundo grupo, exija una DPIA escrita antes del despliegue, que incluya la base jurídica, la necesidad, la proporcionalidad, los controles de seguridad, las comprobaciones de sesgos y errores, la vía de revisión humana y el mecanismo de reclamación. Confirme si su organización debe designar un DPO conforme a la legislación georgiana e involucre a esa persona desde el principio.

Revise los contratos con proveedores de IA extranjeros en cuanto a salvaguardias para las transferencias, derechos de auditoría, notificación de incidentes, límites de conservación y responsabilidades claramente definidas. A continuación, haga seguimiento de los actos de desarrollo georgianos, la práctica de la Oficina de Auditoría del Estado y cualquier avance desde la estrategia hacia un marco específico de IA.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Georgia una ley específica sobre IA?

No. Las principales obligaciones vinculantes relevantes para la IA en Georgia provienen actualmente de la ley de protección de datos personales y de la gobernanza sectorial.

¿Es el EU AI Act la ley aplicable en Georgia?

No. Georgia avanza en una dirección digital orientada hacia la UE, pero su posición interna sigue basándose en la ley local de protección de datos, la política de gobernanza digital y los compromisos internacionales que aún requieren implementación local.

¿Cuándo presta especial atención la ley georgiana a la IA?

Cuando el sistema utiliza datos personales, elabora perfiles de personas, toma decisiones significativas de forma exclusivamente automatizada, monitoriza comportamientos a gran escala o envía datos al extranjero.

¿Tienen las personas en Georgia derecho a oponerse a las decisiones automatizadas?

Sí. La ley reconoce a las personas el derecho a no ser objeto de determinadas decisiones basadas exclusivamente en procesos automatizados, incluida la elaboración de perfiles, que tengan efectos jurídicos o igualmente significativos, salvo excepciones limitadas.

¿Es necesaria una evaluación de impacto sobre la protección de datos para la IA?

Con frecuencia sí, para los usos de datos personales de mayor riesgo. Es obligatoria para las decisiones totalmente automatizadas con consecuencias significativas, el tratamiento a gran escala de datos de categorías especiales y la vigilancia sistemática a gran escala en lugares de reunión pública.

¿Quién supervisa el cumplimiento actualmente?

La ley consolidada de protección de datos personales remite a la Oficina de Auditoría del Estado. Sin embargo, algunas páginas web oficiales siguen utilizando la denominación anterior de Personal Data Protection Service, por lo que conviene verificar la vía de contacto actual.

¿Qué ocurre si mi proveedor de IA está fuera de Georgia?

Verifique las normas sobre transferencias internacionales, las salvaguardias en la jurisdicción de destino, los términos contractuales y si su vía de transferencia requiere un permiso de la Oficina de Auditoría del Estado.

Fuentes