Horizonte de Hong Kong con una superposición de red digital que representa la gobernanza de la IA y su regulación
Horizonte de Hong Kong con una superposición de red digital que representa la gobernanza de la IA y su regulación

¿Qué es la regulación de la IA en Hong Kong?

Regulación de la IA: países y regiones

Hong Kong regula la IA principalmente a través de la legislación vigente y las directrices de los reguladores, en lugar de una ley de IA única para toda la economía. La base legal es la Ordenanza sobre Datos Personales (Privacidad), reforzada por las orientaciones del Comisionado de Privacidad sobre IA ética y uso de datos personales. Los bancos y las empresas de valores están sujetos a controles de supervisión adicionales por parte del HKMA y la SFC, especialmente en usos orientados al cliente o de alto riesgo. Los marcos del Gobierno de la Oficina de Política Digital añaden herramientas de ética y evaluación, pero el modelo general sigue siendo basado en principios y mayoritariamente no estatutario.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

El régimen de IA de Hong Kong es distinto al de China continental. En virtud de la Ley Básica, Hong Kong mantiene su propio sistema jurídico, por lo que las medidas nacionales de IA de China continental no rigen automáticamente a las organizaciones locales. Si una misma empresa también opera en China continental, eso requiere un análisis de cumplimiento separado.

Para la mayoría de las organizaciones, la regulación de la IA en Hong Kong parte de las obligaciones legales existentes, sobre todo las normas sobre datos personales. Si una herramienta de IA entrena con datos personales, los perfila, puntúa, recomienda o genera material a partir de ellos, la PDPO sigue siendo aplicable en todo el ciclo: recopilación, uso, seguridad, transparencia y acceso o rectificación.

Sobre esa base legal, Hong Kong se apoya en gran medida en las orientaciones de los reguladores. El PCPD proporciona el principal manual de privacidad y gobernanza, mientras que el HKMA y la SFC imponen expectativas adicionales en el sector financiero. La Oficina de Política Digital añade marcos de ética y evaluación para el Gobierno y, cada vez más, como referencia general.

Por qué importa

Importa porque el riesgo en Hong Kong es fácil de subestimar. Un equipo puede adquirir un chatbot, un asistente de programación o una herramienta de puntuación y asumir que hay poca legislación sobre IA de la que preocuparse. En realidad, las decisiones clave, qué datos se introducen, qué puede hacer el modelo, quién lo supervisa, qué se comunica a los clientes y cómo se controla al proveedor, ya pueden activar obligaciones en materia de privacidad, conducta, ciberseguridad y gobernanza.

Las consecuencias prácticas aumentan rápidamente cuando la IA afecta a clientes, préstamos, inversiones, empleo o grandes volúmenes de datos personales. Incluso cuando las orientaciones no son de carácter estatutario, suelen indicar cómo esperan los reguladores que las empresas gestionen la explicabilidad, la equidad, la supervisión humana, los registros de auditoría y el riesgo de terceros. Para fundadores, consejos de administración y compradores, eso convierte la IA en una cuestión de gobernanza, no solo en una adquisición técnica.

Cómo funciona

Un régimen separado del de China continental

La RAE de Hong Kong regula la IA dentro de su propio ordenamiento jurídico. La Ley Básica preserva el derecho consuetudinario y las ordenanzas locales de Hong Kong, y las leyes nacionales de China continental solo se aplican en circunstancias limitadas a través del Anexo III. Por eso la posición de Hong Kong en materia de IA debe analizarse de forma independiente a la de China continental. Un grupo que opere a ambos lados de la frontera puede necesitar dos mapas de cumplimiento: uno para Hong Kong y otro para el continente.

La base legal es el derecho vigente de Hong Kong

No existe una ley ómnibus única sobre IA. La principal base legal es la legislación horizontal que ya existía antes de la actual ola de IA generativa, especialmente la Ordenanza sobre Datos Personales (Privacidad). Sus seis Principios de Protección de Datos recorren todo el ciclo de vida de los datos personales: recopilación, exactitud y conservación, uso, seguridad, transparencia, y acceso o rectificación. Si un sistema de IA toca datos personales, esas obligaciones siguen siendo aplicables tanto si el modelo se desarrolla internamente como si se adquiere a un proveedor o se integra en un servicio más amplio.

Esa base importa más allá de los datos de entrenamiento. Las entradas de prompts, los conjuntos de datos de ajuste fino, el material generado que revela datos personales, los registros de monitorización y los análisis de usuarios pueden activar la aplicación de la PDPO. El PCPD también tiene poderes de investigación y puede emitir notificaciones de cumplimiento, por lo que la ausencia de una ley específica sobre IA no implica la ausencia de obligaciones exigibles.

El PCPD establece el principal manual de privacidad y gobernanza

La guía del PCPD de 2021 es el punto de partida. Introdujo tres Valores de Gestión Responsable de Datos: ser respetuoso, ser beneficioso y ser justo, además de siete principios éticos de IA: responsabilidad, supervisión humana, transparencia e interpretabilidad, privacidad de datos, equidad, IA beneficiosa, y fiabilidad, robustez y seguridad. También promueve un método basado en riesgos, el compromiso de la alta dirección, una estrategia de IA, un comité de gobernanza y una participación estructurada de las partes interesadas.

El Marco de Protección de Datos Personales Modelo de 2024 pasó de los principios generales al detalle operativo. Está dirigido a las organizaciones que adquieren, implementan y utilizan IA, no solo a los desarrolladores de modelos. Abarca la estrategia y gobernanza de la IA, la diligencia debida en la contratación, la evaluación de riesgos, la supervisión humana, la preparación de datos, las pruebas, la monitorización continua, la explicabilidad y la participación de las personas afectadas. El marco es una orientación y no legislación, pero está expresamente concebido como una forma de ayudar a las organizaciones a cumplir con la PDPO.

Los servicios financieros tienen una capa de supervisión adicional

Los servicios financieros cuentan con los controles adicionales de IA más claros. El HKMA comenzó con cuatro principios rectores para los bancos: gobernanza y responsabilidad, equidad, transparencia y divulgación, y privacidad y protección de datos. Posteriormente, refinó ese enfoque para la IA generativa orientada al cliente. El HKMA señala que los consejos de administración y la alta dirección siguen siendo responsables, que los bancos deben mantener a una persona en el proceso, que los clientes deben poder solicitar intervención humana y que los bancos deben explicar el propósito y los límites de la herramienta.

La circular de la SFC de noviembre de 2024 hace algo similar para las corporaciones autorizadas que utilizan modelos de lenguaje de IA en actividades reguladas. Trata las recomendaciones de inversión, el asesoramiento en inversiones y la investigación de inversiones como usos de IA de alto riesgo. Se espera que las empresas establezcan supervisión de la alta dirección, validación de modelos, monitorización continua, controles de ciberseguridad y datos, gestión del riesgo de terceros y divulgaciones claras a los clientes. Cuando el uso de modelos de lenguaje de IA por parte de una empresa constituya un cambio significativo en el tipo de negocio o servicio, la SFC también recuerda a las empresas sus obligaciones de notificación.

Las orientaciones del Gobierno añaden una capa de ética y estándares

Hong Kong también cuenta con una capa de estándares y política al margen del derecho vinculante. El Marco de Inteligencia Artificial Ética de la Oficina de Política Digital se elaboró inicialmente para las oficinas y departamentos gubernamentales, y posteriormente se revisó para que pueda servir como referencia general para otras organizaciones. Integra principios éticos, una estructura de gobernanza, un ciclo de vida de la IA y una plantilla de evaluación de impacto.

Junto a ello, la Oficina de Política Digital publicó en diciembre de 2025 la Directriz Técnica y de Aplicación de la IA Generativa de Hong Kong. Ese documento no es una ley, pero es una señal clara de la dirección política. Ofrece orientación práctica para desarrolladores, proveedores de servicios y usuarios en materia de privacidad, propiedad intelectual, prevención del delito, fiabilidad y seguridad de los sistemas.

El modelo es mayoritariamente derecho indicativo, respaldado por la aplicación existente

El régimen actual de IA de Hong Kong se basa en gran medida en principios y no es de carácter estatutario. En la mayoría de los sectores, los documentos específicos sobre IA son orientaciones, marcos o circulares, y no una ley única de autorización o clasificación. Su fuerza práctica proviene de la forma en que se conectan con las obligaciones legales existentes, los poderes de supervisión y las expectativas normales de gobernanza.

Para los responsables, la pregunta adecuada no es si Hong Kong tiene una ley de IA, sino qué combinación de obligaciones de la PDPO, expectativas de los reguladores y controles internos se aplica a un caso de uso concreto. La dirección oficial hasta la fecha apunta a una mejora continua a través de orientaciones, supervisión sectorial y trabajo político específico, en lugar de un movimiento inmediato hacia un código de IA al estilo de la UE.

Ejemplos

Un minorista que personaliza un chatbot de recomendaciones. El marco del PCPD de 2024 utiliza el ejemplo de una plataforma de moda minorista que personaliza un chatbot de terceros. El mensaje práctico es utilizar solo los datos de compra y navegación estrictamente necesarios para la tarea, evitar introducir nombres, datos de contacto o información demográfica adicional si no son necesarios, y considerar datos anonimizados, seudonimizados o sintéticos, o un modelo más pequeño, cuando eso sea suficiente.

Un banco que despliega IA generativa orientada al cliente. Según las orientaciones del HKMA, el consejo de administración y la alta dirección del banco siguen siendo responsables. La herramienta no debe funcionar como una caja negra sin control. La revisión humana, la divulgación al cliente sobre el propósito y los límites de la herramienta, y una vía de intervención humana son salvaguardas fundamentales.

Un bróker autorizado que utiliza un modelo de lenguaje de IA para investigación o consultas de clientes. La SFC señala que las empresas ya utilizan modelos de lenguaje de IA para chatbots de cara al público, resúmenes, informes de investigación, detección de señales de inversión y generación de código. Una vez que el modelo se utiliza para recomendaciones de inversión, asesoramiento o investigación, la SFC considera el uso de alto riesgo, lo que implica una validación más rigurosa, monitorización, controles de ciberseguridad y datos, y potencialmente una notificación anticipada al regulador.

Malentendidos frecuentes

Las normas de IA de China continental rigen automáticamente en Hong Kong. No es así. El análisis jurídico de Hong Kong parte del derecho y los reguladores de Hong Kong.

Sin AI Act no hay regulación significativa. Incorrecto. La legislación de privacidad vigente y la supervisión sectorial ya regulan muchos usos de la IA.

Solo la IA orientada al cliente necesita controles. Incorrecto. Las herramientas internas de redacción, programación, recursos humanos, cumplimiento normativo y análisis también pueden generar riesgos de privacidad, confidencialidad, sesgo y seguridad.

Si el proveedor desarrolló el modelo, la empresa que lo despliega puede trasladarle el riesgo. No completamente. Las orientaciones de Hong Kong esperan que el comprador evalúe la idoneidad, el uso de datos, la seguridad, la supervisión y los términos contractuales.

Las orientaciones pueden ignorarse porque no son legislación. No sin riesgo. En la práctica, indican a las organizaciones cómo esperan los reguladores que cumplan con las obligaciones existentes.

Riesgos y límites

El modelo de Hong Kong es flexible, pero esa flexibilidad deja margen para la interpretación. Todavía no ofrece una lista estatutaria universal de prácticas de IA prohibidas, un sistema único de clasificación de riesgos para toda la economía, ni una vía de registro única para todos los desarrolladores y operadores. Las organizaciones deben, por tanto, evaluar el riesgo caso por caso.

Esta página se refiere únicamente a la RAE de Hong Kong. Las empresas con datos, personal o usuarios transfronterizos pueden necesitar un análisis separado para China continental u otras jurisdicciones. El mismo sistema de IA puede, por tanto, estar sujeto a más de un marco regulatorio a la vez.

El régimen también es desigual. El sector financiero cuenta con material de supervisión específico sobre IA muy detallado, mientras que muchos otros sectores siguen dependiendo principalmente de la PDPO, las orientaciones del PCPD, la disciplina en ciberseguridad y la gestión contractual. Esto puede cambiar mediante nuevas circulares, marcos actualizados o reformas legislativas específicas, por lo que la posición actual se entiende mejor como estable en su arquitectura pero aún en desarrollo en sus detalles.

Próximos pasos

Elaborar un inventario de usos de IA, flujos de datos y puntos de decisión en toda la organización.

Separar las herramientas de bajo impacto de los usos de alto riesgo que afectan a clientes, trabajadores, crédito, inversiones o datos sensibles.

Designar un responsable de alto nivel y un foro interfuncional de gobernanza de la IA.

Exigir evaluaciones de privacidad, riesgo y proveedores antes del lanzamiento, junto con pruebas de sesgo, fiabilidad, seguridad y explicabilidad.

Incorporar la revisión humana, el registro de actividad, la respuesta a incidentes y la reevaluación periódica a la producción, no solo a los debates de piloto.

Si opera en banca o valores, mapee cada caso de uso con las expectativas del HKMA o la SFC antes del despliegue, especialmente si afecta a clientes, asesoramiento, investigación o negociación.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Hong Kong un AI Act general?

En la actualidad, no. La IA se rige principalmente a través de la PDPO, las orientaciones de los reguladores y las normas de supervisión sectoriales.

¿Es el régimen de Hong Kong igual al de China continental?

No. Hong Kong tiene un ordenamiento jurídico separado en virtud de la Ley Básica, por lo que las medidas de IA del continente son una cuestión de cumplimiento diferente.

¿Quién es el principal regulador de IA en Hong Kong?

No existe un regulador único de IA. El PCPD lidera en materia de privacidad de datos personales, el HKMA supervisa los bancos, la SFC supervisa las corporaciones autorizadas y la Oficina de Política Digital proporciona orientación ética y técnica.

¿Son jurídicamente vinculantes los marcos del PCPD y de la Oficina de Política Digital?

Los marcos en sí son orientaciones. Su fuerza práctica proviene de cómo se relacionan con las obligaciones legales existentes, los estándares de contratación y las expectativas de los reguladores.

¿Qué hace que un caso de uso de IA sea de mayor riesgo en Hong Kong?

En la práctica, los casos de uso se vuelven más sensibles cuando afectan materialmente a las personas, se basan en datos personales, se dirigen directamente a clientes, influyen en decisiones de inversión o crédito, o emiten juicios a gran escala con supervisión humana limitada.

¿Qué debe hacer un banco o bróker antes de lanzar IA generativa orientada al cliente?

Poner a la alta dirección a cargo, probar la fiabilidad y el sesgo, definir la supervisión humana, redactar divulgaciones claras, gestionar el riesgo del proveedor y de ciberseguridad, y asegurarse de que los clientes puedan acceder a un canal humano cuando lo necesiten.

¿Reduce la responsabilidad adquirir un modelo de terceros?

No. Las orientaciones de Hong Kong esperan que la organización que despliega el modelo evalúe su idoneidad para el propósito, el uso de datos, la seguridad, la explicabilidad, la auditabilidad y la asignación contractual de responsabilidades.

Fuentes