¿Qué es la regulación de la IA en Ghana?
Regulación de la IA: países y regiones
Ghana no cuenta con una ley específica sobre inteligencia artificial. La IA se regula de forma indirecta a través de la legislación vigente, principalmente la Data Protection Act, 2012 (Act 843) y su Data Protection Commission, así como la Cybersecurity Act, 2020 (Act 1038). A esto se suma la National Artificial Intelligence Strategy (2025-2035), lanzada en abril de 2026, que es política pública y no legislación vinculante. La Data Protection Bill, 2025 introduciría obligaciones explícitas en materia de toma de decisiones automatizada, pero sigue siendo un proyecto de ley, no una ley vigente.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
La regulación de la IA en Ghana comprende el conjunto de leyes, instituciones y políticas que determinan cómo pueden desarrollarse y utilizarse los sistemas de IA en el país. No existe una AI Act específica. En su lugar, cualquier entidad que despliegue IA que afecte a datos personales, sistemas críticos o transacciones electrónicas queda sujeta a leyes generales anteriores a la actual ola de IA.
El eje central es la protección de datos. La Data Protection Act, 2012 (Act 843) regula la recopilación, el uso y la cesión de datos personales, e impone obligaciones que inciden directamente en la mayoría de los casos de uso de IA, dado que esta suele operar sobre datos personales. La Cybersecurity Act, 2020 (Act 1038) añade deberes de seguridad y notificación de incidentes para los sistemas críticos, y la Electronic Transactions Act, 2008 (Act 772) regula los registros y firmas electrónicos.
Por encima de las leyes se sitúan la estrategia nacional y el derecho indicativo. Ghana lanzó su National Artificial Intelligence Strategy en 2026, alineada con la UNESCO Recommendation on the Ethics of Artificial Intelligence y la African Union Continental AI Strategy. Esta estrategia marca una dirección y propone un organismo coordinador, pero por sí sola no crea normas de IA exigibles.
Por qué es importante
Para las organizaciones, la clave práctica es que la ausencia de una ley específica sobre IA no implica la ausencia de obligaciones legales. Si su IA trata datos personales de personas en Ghana, la Act 843 ya es aplicable: debe contar con una base jurídica, registrarse ante la Data Protection Commission, proteger los datos y respetar los derechos de los interesados. Si su sistema forma parte de infraestructuras de información crítica designadas, la Cybersecurity Act añade obligaciones de registro, auditoría y notificación de incidentes.
La dirección hacia la que apunta la regulación también es relevante. La Data Protection Bill, 2025 introduciría por primera vez en la ley obligaciones explícitas relacionadas con la IA: las decisiones adoptadas por sistemas automatizados deberían ser explicables, impugnables y estar sujetas a supervisión humana, con auditorías periódicas para sectores de alto riesgo como la salud, las finanzas y la energía. Los responsables que construyan ahora una gobernanza basada en la transparencia, la supervisión humana y la evaluación documentada del impacto estarán por delante de la evolución normativa, en lugar de tener que adaptarse a ella a posteriori. Incumplir esto conlleva riesgos reales: en virtud del artículo 56 de la Act 843, el uso indebido intencionado o la divulgación ilícita de datos personales puede acarrear multas y penas de prisión de hasta cuatro años, mientras que el incumplimiento de un requerimiento de cumplimiento puede conllevar una multa o hasta un año de prisión. El regulador también ha dejado clara su postura. En el acto de lanzamiento del Mes de la Protección de Datos en Accra el 26 de enero de 2026, el Director Ejecutivo de la DPC, Dr. Arnold Kavaarpuo, declaró que "2026 será un año de aplicación" y que "el cumplimiento de la Data Protection Act, 2012, no es negociable para ninguna organización que gestione datos de ciudadanos ghaneses".
Cómo funciona
La base constitucional y legal
El derecho a la privacidad está consagrado en el artículo 18(2) de la Constitución de Ghana de 1992. La Data Protection Act, 2012 (Act 843) da efecto práctico a ese derecho. Fue sancionada el 10 de mayo de 2012 y entró en vigor el 16 de octubre de 2012. Establece ocho principios de protección de datos (entre ellos, responsabilidad, licitud, especificación de finalidad, calidad de los datos, transparencia y medidas de seguridad), crea derechos para los interesados y establece la Data Protection Commission (DPC) como regulador independiente. Los principios son ampliamente comparables a las directrices de la OECD y a la antigua Directiva de Protección de Datos de la UE, lo que hace que la Act 843 resulte familiar para quienes conocen el linaje del GDPR del Reino Unido.
Registro, obligaciones y aplicación
La Act 843 se basa en un régimen de registro obligatorio. En virtud del artículo 27, toda entidad que trate datos personales debe registrarse ante la DPC como responsable del tratamiento, y el registro debe renovarse cada dos años. Los responsables deben tratar los datos de forma lícita, protegerlos, notificar a la DPC y a los afectados en caso de brechas, y atender las solicitudes de acceso y rectificación. La DPC puede investigar reclamaciones, realizar auditorías y emitir requerimientos de cumplimiento; el incumplimiento de un requerimiento constituye una infracción. Las sanciones se expresan en unidades de penalización (una unidad equivale a GHS12). En virtud del artículo 56, vender u ofrecer vender datos personales es una infracción sancionable con una multa de hasta dos mil quinientas unidades de penalización, prisión de hasta cinco años, o ambas, mientras que las infracciones más amplias no especificadas pueden acarrear hasta cinco mil unidades de penalización o diez años de prisión. Para elevar el perfil del cumplimiento, la DPC, dirigida por el Director Ejecutivo Dr. Arnold Kavaarpuo, lanzó un Sello de Privacidad DPC en diciembre de 2025: una certificación visible con un código QR escaneable, con aplicación a nivel nacional a partir de enero de 2026 y con un llamamiento a las organizaciones para que regularicen su cumplimiento antes del 31 de diciembre de 2025.
Ciberseguridad y transacciones electrónicas
La Cybersecurity Act, 2020 (Act 1038) fue aprobada el 6 de noviembre de 2020, sancionada el 29 de diciembre de 2020, y la Cyber Security Authority (CSA) inició sus operaciones el 1 de octubre de 2021. Regula las infraestructuras de información crítica (CII), otorga licencias a los proveedores de servicios de ciberseguridad, acredita a los profesionales y exige la notificación de incidentes en un plazo de 24 horas al equipo de respuesta a emergencias informáticas correspondiente. Una Cybersecurity (Amendment) Bill, 2025 fue sometida a consulta pública, ampliando las competencias de la CSA. La Electronic Transactions Act, 2008 (Act 772) otorga reconocimiento jurídico a los registros electrónicos y las firmas digitales, establece normas de protección del consumidor para el comercio electrónico y encomienda a la National Information Technology Agency (NITA) la facilitación de una Agencia Certificadora.
La National AI Strategy como derecho indicativo
La National Artificial Intelligence Strategy de Ghana (2025-2035) fue publicada por el Ministerio de Comunicaciones, Tecnología Digital e Innovaciones el 12 de diciembre de 2025 y lanzada formalmente por el Presidente John Dramani Mahama el 24 de abril de 2026 en el Labadi Beach Hotel de Accra, tras haber sido revisada y aprobada por el Gabinete después de que la administración Mahama asumiera el cargo en enero de 2025. La estrategia se articula en torno a ocho pilares y 73 recomendaciones de política clave correspondientes, con ocho sectores objetivo: sanidad, transporte, agricultura, energía, servicios financieros, cultura, tierras y recursos naturales, y medio ambiente y economía circular. Propone una Responsible AI Authority (RAI Authority) independiente y bien dotada de recursos, que se establecerá en el primer año, tomando como modelo la National AI Office de Singapur, el National AI Council de Egipto y la Office for AI del Reino Unido. De forma determinante, la RAI Authority se concibe como un organismo de coordinación, implementación y seguimiento, no como un regulador con poderes estatutarios de aplicación. La estrategia está plenamente alineada con la UNESCO Recommendation on the Ethics of Artificial Intelligence y se apoya en la legislación vigente sobre protección de datos y ciberseguridad, así como en orientaciones éticas difundidas, en lugar de proponer una nueva ley vinculante sobre IA o un régimen de niveles de riesgo al estilo de la UE. Cuenta con compromisos financieros: en el acto de lanzamiento, el Presidente Mahama confirmó un centro nacional de computación de IA de 250 millones de dólares estadounidenses, y el documento establece un National AI Fund que comenzará con GH5 mil millones (2025-2030) antes de escalar a GH15 mil millones (2030-2035), junto con un objetivo de GH200 mil millones en inversión extranjera y privada y una contribución de GH500 mil millones al PIB para 2035.
La Data Protection Bill, 2025: dónde pueden aparecer las obligaciones vinculantes sobre IA
El movimiento más claro hacia obligaciones legales en materia de IA es la Data Protection Bill, 2025, publicada como borrador inicial para consulta con las partes interesadas en octubre de 2025 y promovida por el Ministro de Comunicaciones, Tecnología Digital e Innovaciones en la Conferencia de Protección de Datos de 2026 celebrada en marzo de 2026. La ley derogaría y sustituiría la Act 843, cambiaría el nombre del regulador a Data Protection Authority, e introduciría obligaciones explícitas para la toma de decisiones automatizada: dichas decisiones deberían ser explicables, impugnables y estar sujetas a supervisión humana, con auditorías periódicas para la IA en sectores críticos. También añadiría un régimen de transferencias transfronterizas, normas de localización de datos para categorías sensibles y un concepto de propiedad de los datos. Es un proyecto de ley, aún no vigente, y podría modificarse antes de su aprobación.
El nivel regional y continental
Ghana forma parte de varios marcos superpuestos. Ratificó la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales (la Convención de Malabo) el 3 de junio de 2019; la Convención entró en vigor el 8 de junio de 2023. Ghana también está vinculada por el Acto Suplementario de la ECOWAS sobre Protección de Datos Personales (2010), actualmente en revisión. A nivel continental, la AU Continental AI Strategy fue respaldada por el Consejo Ejecutivo de la UA en su 45.ª Sesión Ordinaria, celebrada en Accra los días 18 y 19 de julio de 2024, y adopta un enfoque orientado al desarrollo y liderado por la ética que se apoya en gran medida en la gobernanza de datos en lugar de en normas prescriptivas sobre IA.
Reguladores sectoriales y entornos de pruebas
Los reguladores sectoriales cubren las lagunas existentes. El Bank of Ghana lanzó un entorno de pruebas regulatorio de innovación en febrero de 2021, desarrollado con EMTECH, para permitir a las empresas fintech probar productos innovadores bajo supervisión; ha admitido cohortes que incluyen empresas que trabajan con activos virtuales. Este modelo de entorno de pruebas es lo más parecido que tiene Ghana actualmente a un entorno de pruebas estructurado y supervisado para productos financieros basados en datos y habilitados por IA.
Ejemplos
Una entidad de crédito fintech que utiliza un modelo de puntuación crediticia basado en IA con clientes ghaneses debe registrarse ante la Data Protection Commission como responsable del tratamiento, tratar los datos de los solicitantes de forma lícita y segura, y responder ante brechas. En virtud de la Data Protection Bill, 2025, si se aprueba, también deberá hacer que las decisiones de préstamo automatizadas sean explicables e impugnables y ofrecer revisión humana. Asimismo, puede probar un modelo novedoso dentro del entorno de pruebas regulatorio del Bank of Ghana antes del lanzamiento completo.
Un hospital que despliega una herramienta de diagnóstico basada en IA trata datos de salud de categoría especial, lo que activa una mayor diligencia en virtud de la Act 843 y, si sus sistemas están designados como infraestructuras de información crítica, el registro y la notificación de incidentes en 24 horas a la Cyber Security Authority en virtud de la Act 1038. La salud figura entre los sectores críticos que estarían sujetos a auditorías periódicas de IA en virtud de la propuesta Data Protection Bill, 2025.
Un organismo del sector público que pilota IA para la prestación de servicios queda sujeto a la Act 843 (cada departamento gubernamental se trata como responsable del tratamiento) y al llamamiento de la National AI Strategy a establecer estándares de contratación, documentación y auditabilidad, con la propuesta Responsible AI Authority destinada a coordinar dichos pilotos entre los ministerios.
Malentendidos frecuentes
"Ghana tiene una ley de IA." No es así. No existe ninguna AI Act específica en vigor; la IA se regula a través de leyes sobre protección de datos, ciberseguridad y transacciones electrónicas, además de la estrategia nacional.
"La National AI Strategy es regulación vinculante." Es política pública y derecho indicativo. Marca una dirección y propone instituciones, pero por sí sola no crea normas de IA exigibles ni sanciones.
"Sin ley de IA no hay obligación de cumplimiento." Incorrecto. Si su IA trata datos personales, la Act 843 ya impone hoy obligaciones de registro, base jurídica, seguridad y derechos de los interesados.
"La Responsible AI Authority controlará la IA." Según lo descrito en la estrategia, es un organismo de coordinación, implementación y seguimiento, no un regulador con poderes estatutarios de aplicación. La aplicación sigue correspondiendo a la DPC y a la CSA.
"La Data Protection Bill, 2025 ya está en vigor." Es un proyecto de ley en fase de consulta. La ley vigente sigue siendo la Act 843 hasta que el Parlamento apruebe una norma que la sustituya.
Riesgos y límites
El principal límite es el estatus jurídico. La gobernanza de la IA en Ghana es un conjunto fragmentado de legislación general más estrategia no vinculante, no un código integral sobre IA. Esto genera incertidumbre: las obligaciones específicas para la IA (explicabilidad, supervisión humana, auditorías) residen principalmente en un proyecto de ley que no ha sido aprobado y que podría modificarse. Tratar la National AI Strategy o la propuesta Responsible AI Authority como si fueran regulación exigible es una aplicación incorrecta; son instrumentos de política pública.
También existen inconsistencias internas en el registro público. Algunas fuentes denominan la estrategia nacional "2023-2033" (el plazo del borrador original bajo la administración anterior), mientras que el documento lanzado en diciembre de 2025 se titula "2025-2035". Del mismo modo, el organismo coordinador se denomina con mayor precisión "Responsible AI Authority", aunque algunos comentarios lo llaman "Responsible AI Office". Las normas sobre transferencias transfronterizas en virtud de la Act 843 son escasas, y los regímenes explícitos de transferencia y localización solo se proponen en la Bill de 2025. Nada de lo anterior constituye asesoramiento jurídico; las organizaciones deben verificar las fechas de entrada en vigor y las obligaciones actuales consultando fuentes primarias y asesoramiento jurídico ghanés cualificado.
Qué hacer a continuación
En primer lugar, tratar la protección de datos como la obligación vigente: confirmar el registro ante la DPC, renovarlo cada dos años, documentar la base jurídica y realizar una evaluación de impacto sobre la protección de datos para cualquier IA que trate datos personales. En segundo lugar, determinar si sus sistemas constituyen infraestructuras de información crítica en virtud de la Cybersecurity Act y, en caso afirmativo, establecer la notificación de incidentes y la preparación para auditorías. En tercer lugar, construir una gobernanza de la IA orientada hacia donde se dirige la ley: explicabilidad, supervisión humana e impugnabilidad de las decisiones automatizadas, más revisión periódica para usos de alto riesgo, lo que refleja la Data Protection Bill, 2025. En cuarto lugar, si opera en servicios financieros, considerar el entorno de pruebas regulatorio del Bank of Ghana para modelos novedosos. En quinto lugar, seguir de cerca tres factores que deberían modificar su planificación: la aprobación de la Data Protection Bill, 2025; el establecimiento y la dotación de poderes de la Responsible AI Authority; y cualquier avance desde la estrategia hacia una regulación vinculante sobre IA señalado por el Parlamento.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Ghana una ley específica sobre IA?
No. A mediados de 2026 no existe ninguna ley específica sobre IA en vigor. La IA se regula de forma indirecta a través de la Data Protection Act, 2012 (Act 843), la Cybersecurity Act, 2020 (Act 1038) y la Electronic Transactions Act, 2008 (Act 772), respaldadas por la estrategia nacional.
¿Ha sido adoptada formalmente la National AI Strategy de Ghana?
Sí. Recibió la aprobación del Gabinete y fue lanzada formalmente por el Presidente Mahama el 24 de abril de 2026. Es política pública y derecho indicativo, alineada con la recomendación ética de la UNESCO, no regulación vinculante sobre IA.
¿Quién regula el tratamiento de datos y el relacionado con la IA en Ghana?
La Data Protection Commission aplica la Act 843, y la Cyber Security Authority aplica la Cybersecurity Act. La propuesta Responsible AI Authority coordinaría la implementación de la IA, sin funciones de aplicación.
¿Qué cambiaría la Data Protection Bill, 2025 en materia de IA?
Sustituiría la Act 843, cambiaría el nombre del regulador a Data Protection Authority y exigiría que las decisiones automatizadas sean explicables, impugnables y estén sujetas a supervisión humana, con auditorías para los sectores críticos. Sigue siendo un proyecto de ley.
¿Debe mi empresa registrarse para usar IA con datos personales?
Si trata datos personales en Ghana, debe registrarse ante la Data Protection Commission como responsable del tratamiento y renovar el registro cada dos años, independientemente de si se utiliza IA.
¿Forma parte Ghana de marcos regionales de IA y datos?
Sí. Ghana ratificó la Convención de Malabo de la UA, está vinculada por el Acto Suplementario de la ECOWAS sobre protección de datos, y la AU Continental AI Strategy fue respaldada en Accra en julio de 2024.
¿Existe un entorno de pruebas para productos de IA?
El Bank of Ghana opera un entorno de pruebas regulatorio para la innovación fintech. No existe un entorno de pruebas general de IA intersectorial en vigor, aunque la National AI Strategy contempla entornos de pruebas para IA.
