Mapa de África superpuesto con líneas de red digital que representan la gobernanza de la IA en el continente
Mapa de África superpuesto con líneas de red digital que representan la gobernanza de la IA en el continente

¿Qué es la regulación de la IA en África?

Regulación de la IA: países y regiones

A junio de 2026, África carece casi por completo de legislación vinculante específica sobre IA. La gobernanza discurre por dos vías: una capa continental no vinculante, liderada por la Estrategia Continental de IA de la Unión Africana adoptada en julio de 2024, y un conjunto creciente de estrategias nacionales de IA (16 de 54 países a julio de 2025), encabezadas por Mauricio, Egipto, Ruanda, Kenia, Nigeria y otros. El régimen ejecutable dominante es la protección de datos, ya vigente en la mayor parte del continente. El patrón es: primero la estrategia, luego la ley.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

No existe un enfoque africano único sobre la IA, ni una ley continental al respecto. Lo que hay es un panorama por capas. En la cima se encuentra la Unión Africana, que en 2024 respaldó una Estrategia Continental de Inteligencia Artificial para dar a los estados miembros una dirección común. Esa estrategia es orientación, no ley vinculante. Por debajo de ella, los países individuales publican sus propias estrategias nacionales de IA, la mayoría redactadas en los últimos tres años.

Por ahora, las normas que realmente obligan no son normas de IA. Son leyes de protección de datos, que la mayoría de los países africanos ya tienen, junto con regulación de ciberseguridad, protección al consumidor y regulación sectorial. Estas leyes rigen la forma en que se recopilan y tratan los datos personales, que es donde reside en la práctica gran parte del riesgo de la IA. La Unión Africana también cuenta con un tratado vinculante sobre protección de datos y ciberseguridad, la Convención de Malabo, que finalmente entró en vigor en 2023.

Así pues, si se quiere entender las normas de IA en un país africano concreto, el punto de partida honesto suele ser este: comprobar si cuenta con una estrategia nacional de IA (a menudo sí, sobre el papel), verificar si esa estrategia se ha convertido en ley ejecutable (casi siempre no), y revisar la ley de protección de datos y su regulador (cada vez más sí, y cada vez más activo). Este centro de recursos orienta sobre el panorama regional y enlaza con los artículos de cada país donde se encuentra el detalle.

Por qué importa

África es la región más joven y de más rápido crecimiento demográfico del mundo, y la IA se está desplegando en agricultura, salud, finanzas y servicios públicos incluso donde las normas van por detrás. Para quienes desarrollan, adquieren o despliegan IA en el continente, la brecha entre la ambición y la ley ejecutable es el hecho práctico central. Las estrategias señalan una dirección y crean oportunidades comerciales, pero en la mayoría de los lugares aún no imponen obligaciones vinculantes. La carga de cumplimiento real proviene hoy de la ley de protección de datos, que varía de un país a otro. Entender qué vía aplica y en qué punto se encuentra cada país entre la estrategia y la ley vinculante es lo que mantiene un despliegue dentro de la legalidad y una estrategia dentro de lo realista.

Cómo funciona

La capa continental: la Estrategia Continental de IA de la Unión Africana

El documento de referencia es la Estrategia Continental de Inteligencia Artificial de la Unión Africana, respaldada por el Consejo Ejecutivo de la UA en su 45.ª Sesión Ordinaria celebrada en Accra, Ghana, los días 18 y 19 de julio de 2024. Está orientada al desarrollo y es explícitamente no vinculante: orienta a los estados miembros en lugar de imponerles obligaciones. Se articula en torno a cinco áreas de enfoque: aprovechar los beneficios de la IA, desarrollar capacidades en IA, minimizar los riesgos de la IA, estimular la inversión y fomentar la cooperación. De estas áreas se derivan quince puntos de acción. La implementación está prevista en fases de 2025 a 2030, con una fase preparatoria en 2024 y un énfasis inicial en ayudar a los estados a crear sus propias estrategias nacionales de IA y estructuras de gobernanza.

La estrategia considera la gobernanza de datos como el fundamento de una IA responsable, y señala las leyes de protección de datos existentes como los pilares para las normas de IA. También anuncia trabajos adicionales, incluido el desarrollo de una Carta Africana sobre IA Confiable que establezca principios de IA responsable adaptados al contexto africano. Esa carta está en elaboración y es uno de los desarrollos más relevantes a seguir. Smart Africa, una alianza separada respaldada por gobiernos, publicó en 2021 un Blueprint de IA para África, que influyó en el pensamiento estratégico nacional pero también es no vinculante.

El suelo vinculante: protección de datos y la Convención de Malabo

El régimen ejecutable más desarrollado en África es la protección de datos. Según el informe de Yellow Card The State of Data Protection Laws in Africa: 2024 and Beyond, 39 de 55 países africanos habían promulgado leyes de protección de datos en 2024 y 34 de ellos habían establecido autoridades de protección de datos. La tendencia se ha acelerado desde entonces: el resumen de Digital Policy Alert The Year of the Teeth registra que a finales de 2025 al menos 44 países contaban con leyes de protección de datos, lo que representa el 80 por ciento de los estados miembros de la UA, y al menos 38 habían establecido plenamente autoridades de protección de datos. Estas leyes, y los reguladores que las aplican, son donde es más probable que se fiscalice hoy el riesgo relacionado con la IA, especialmente en lo relativo a datos biométricos, toma de decisiones automatizada y flujos transfronterizos de datos. La coordinación se canaliza a través de la Red de Autoridades Africanas de Protección de Datos (NADPA, también conocida por su acrónimo francés RAPDP).

A nivel de tratado, la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales, la Convención de Malabo, fue adoptada en 2014 y entró finalmente en vigor el 8 de junio de 2023, treinta días después de que Mauritania se convirtiera en el decimoquinto estado en ratificarla. Es el único tratado regional vinculante de protección de datos fuera de Europa. La ratificación sigue siendo escasa: 16 de 55 estados miembros a mediados de 2024, sin que grandes economías como Nigeria, Sudáfrica, Egipto, Argelia, Kenia y Marruecos la hayan ratificado aún. La Convención abarca protección de datos, ciberseguridad y ciberdelincuencia, y transacciones electrónicas.

Las posiciones nacionales más desarrolladas

Un grupo de países lidera en materia de estrategia nacional de IA. Mauricio fue el primero en África, publicando su estrategia nacional de IA en 2018. Egipto lanzó su primera Estrategia Nacional de IA en 2021 y una segunda edición para 2025 a 2030 en enero de 2025, supervisada por su Consejo Nacional de Inteligencia Artificial; su pilar de gobernanza contempla explícitamente una futura ley vinculante de IA. La Política Nacional de IA de Ruanda, aprobada por el Consejo de Ministros en abril de 2023, es ampliamente descrita como la primera política nacional integral de IA adoptada por un país africano. Kenia lanzó su Estrategia Nacional de IA 2025 a 2030 el 27 de marzo de 2025. Nigeria publicó un borrador de Estrategia Nacional de IA en agosto de 2024, que sigue siendo un borrador. Sudáfrica pasó de un documento de debate de 2023 a un Marco de Política Nacional de IA en agosto de 2024, con un borrador de política nacional de IA publicado en el boletín oficial para consulta en 2026 y una implementación completa prevista para alrededor de 2027 a 2028.

En el norte y el oeste de África la lista se alarga: Túnez, Senegal (2023), Argelia, Marruecos, Ghana, Benín y otros cuentan con estrategias o procesos activos. A julio de 2025, Intelpoint (Techpoint Africa) contabilizó 16 de 54 países africanos con una estrategia nacional de IA lanzada, con más de 30 en una fase inicial o inactiva sin una hoja de ruta clara; el rastreador del Carnegie Endowment registró de forma similar quince estrategias y políticas nacionales de IA y dos continentales publicadas hasta septiembre de 2025. El hilo común es que se trata de estrategias y políticas, no de estatutos vinculantes.

África Occidental y Central: países francófonos pioneros y estados en fase inicial

Varios estados francófonos se han adelantado en materia de estrategia. Benín adoptó su Estrategia Nacional de Inteligencia Artificial y Big Data (SNIAM) por el Consejo de Ministros en enero de 2023. Costa de Marfil publicó su Stratégie Nationale de l'Intelligence Artificielle (SNIA 2030) en 2024, basada en pilares de inversión, inclusión y gobernanza. Camerún presentó su Estrategia Nacional de IA (SNIA) en julio de 2025, con el objetivo de convertirse en hub de IA para 2040, y promulgó por separado la Ley N.º 2024/017 sobre protección de datos personales en diciembre de 2024, con un período de cumplimiento de 18 meses que vence el 23 de junio de 2026. Estos países suelen combinar una estrategia de IA con una ley de protección de datos y un regulador, pero sin normas vinculantes específicas de IA.

Otros se encuentran genuinamente en una fase inicial. La República del Congo (Congo-Brazzaville) no cuenta aún con una estrategia nacional de IA adoptada, aunque alberga el centro africano de investigación en IA (CARIA) cerca de Brazzaville y ratificó la Convención de Malabo en 2020; su ley de protección de datos de 2019 existe, pero la autoridad no está aún establecida. Yibuti no tiene una ley nacional de IA específica y se apoya en su participación en las iniciativas de la UA y en sus disposiciones de protección de datos. Guinea Ecuatorial, pese a haber acogido la cumbre de 2014 que dio nombre a la Convención de Malabo, no cuenta con un marco de IA específico y nunca ratificó la Convención; tiene una ley de protección de datos de 2016 cuya autoridad no está aún operativa. Estos son casos en los que la respuesta honesta es que la gobernanza específica de IA todavía no existe.

De la estrategia a la ley vinculante: dónde está empezando a ocurrir

El rasgo definitorio de la gobernanza de la IA en África es que la estrategia ha sustituido a la legislación. Casi ningún país ha convertido aún una estrategia de IA en una ley vinculante de IA. Las excepciones son los primeros países que avanzan hacia legislación de IA: el resumen de 2024 de Tech Hive Advisory menciona a Egipto, Kenia, Marruecos y Nigeria como países que progresan en borradores de leyes específicas de IA, y en mayo de 2026 Code for Africa describió a Nigeria como a punto de convertirse en uno de los primeros países africanos en aprobar legislación formal de IA, junto con los trabajos de redacción reportados en Etiopía. Donde existen obligaciones vinculantes hoy, provienen de la ley de protección de datos, no de la ley de IA. Egipto y Kenia han anunciado futuras leyes de IA en sus estrategias, y varios países contemplan entornos de pruebas regulatorios y evaluaciones de impacto de la IA. La dirección apunta hacia normas más estrictas, pero el calendario es incierto y cambia rápidamente.

Ejemplos

El lento camino de la Convención de Malabo hacia su entrada en vigor es el ejemplo más claro del patrón del continente. Adoptada en 2014, necesitó quince ratificaciones y no entró en vigor hasta el 8 de junio de 2023, nueve años después, cuando Mauritania se convirtió en el decimoquinto estado ratificante. Es ahora el único tratado regional vinculante de protección de datos fuera de Europa, y sin embargo la mayoría de las grandes economías africanas aún no la han ratificado.

Son las autoridades de protección de datos, no los reguladores de IA, quienes llevan a cabo la aplicación efectiva. En Kenia, la Oficina del Comisionado de Protección de Datos examinó las prácticas de datos biométricos de Worldcoin, el proyecto de escaneo de iris operado por Tools for Humanity, con sede en Estados Unidos, aplicando la Ley de Protección de Datos de Kenia de 2019. El regulador constató que Worldcoin no había realizado una evaluación de impacto sobre la protección de datos y había transferido datos de escaneo de iris al extranjero; el Tribunal Superior ordenó su eliminación en 2025, y la destrucción de los datos en Alemania fue supervisada posteriormente ese mismo año. El caso muestra dónde se fiscaliza realmente el riesgo de la IA hoy, en ausencia de cualquier ley específica de IA.

La Estrategia Nacional de IA de Kenia 2025 a 2030, lanzada en marzo de 2025, ilustra el modelo de estrategia primero en acción: establece una visión ambiciosa basada en pilares de infraestructura de IA, datos e investigación, señala explícitamente que Kenia carece actualmente de un marco regulatorio integral de IA, y apunta a una futura legislación en lugar de ser ella misma vinculante.

Malentendidos frecuentes

"África tiene una ley de IA." No es así, a nivel continental. La Estrategia Continental de IA de la Unión Africana es orientación, no ley vinculante, y casi ningún estado miembro ha promulgado un estatuto vinculante específico de IA.

"La Unión Africana puede aplicar normas de IA en todo el continente." La UA establece estrategias y desarrolla tratados, pero la aplicación corresponde a los estados miembros. Incluso la Convención de Malabo, que es vinculante, ha sido ratificada solo por una minoría de estados.

"Una estrategia nacional de IA implica obligaciones vinculantes." Por lo general, no. La mayoría de los documentos nacionales son estrategias o políticas que marcan una dirección y proponen instituciones; en general, no crean por sí solos deberes ejecutables.

"No hay normas, así que todo está permitido." Incorrecto en la práctica. Las leyes de protección de datos, ciberdelincuencia, protección al consumidor y regulación sectorial ya se aplican a los sistemas de IA, y las autoridades de protección de datos son cada vez más activas.

"Todos los países africanos están en la misma etapa." No lo están. El abanico va desde países con múltiples ediciones de estrategia y reguladores activos hasta países sin ningún marco de IA específico.

Riesgos y límites

Este es un ámbito que evoluciona rápidamente, y la posición aquí expuesta es la vigente a junio de 2026. Las estrategias se lanzan, se redactan de nuevo y se superan con rapidez, y cifras como el número de estrategias nacionales o de ratificaciones cambian con frecuencia.

Conviene ser honesto sobre la brecha de madurez. Muchas jurisdicciones africanas no cuentan con ningún marco de IA específico, y algunas que tienen una estrategia sobre el papel carecen de las instituciones, la financiación o las capacidades para implementarla. Varias autoridades de protección de datos existen en la ley pero aún no están operativas, incluidas las de Guinea Ecuatorial y la República del Congo. Las limitaciones de capacidad, incluidas las de infraestructura, computación y competencias, son el límite real de gran parte de la ambición de IA del continente, no la ausencia de documentos estratégicos.

Conviene tratar los anuncios continentales con cautela. Los compromisos de alto perfil, incluidos grandes fondos continentales de IA y nuevos consejos, son declaraciones políticas cuya ejecución depende de la financiación y del seguimiento de los estados miembros, que puede no materializarse. No debe interpretarse una aspiración como una norma ejecutable. Para cualquier cuestión de cumplimiento específica, la ley operativa es el estatuto nacional de protección de datos y la regulación sectorial pertinentes, no la estrategia continental.

Qué hacer a continuación

Comenzar por el país, no por el continente. Para cada mercado, conviene establecer tres cosas: si existe una estrategia nacional de IA y cuál es su estado, si se ha convertido en ley vinculante (habitualmente no), y qué exigen la ley de protección de datos y el regulador (habitualmente la obligación real).

Construir el cumplimiento sobre el suelo ejecutable. Tratar la ley de protección de datos, las normas de ciberseguridad y la regulación sectorial como los requisitos vigentes hoy, con especial atención a los datos biométricos, la toma de decisiones automatizada y las transferencias transfronterizas. Mapear los flujos de datos frente a cada régimen nacional pertinente en lugar de asumir una armonización continental.

Seguir los puntos de inflexión que podrían cambiar el panorama: la adopción de la Carta Africana sobre IA Confiable, cualquier avance de estrategia a ley nacional vinculante de IA (seguir a Nigeria, Marruecos, Etiopía, Egipto y Kenia), nuevas ratificaciones de la Convención de Malabo por grandes economías, y autoridades de protección de datos nuevas o recién operativas. Tratar cualquiera de estos como una señal para revisar la posición de cumplimiento. Relacionarse con los reguladores con antelación y utilizar los entornos de pruebas donde se ofrezcan.

Explorar las entradas individuales: Regulación de la IA en Argelia, Regulación de la IA en Angola, Regulación de la IA en Benín, Regulación de la IA en Botsuana, Regulación de la IA en Burkina Faso, Regulación de la IA en Burundi, Regulación de la IA en Camerún, Regulación de la IA en Cabo Verde, Regulación de la IA en la República Centroafricana, Regulación de la IA en Chad, Regulación de la IA en las Comoras, Regulación de la IA en Costa de Marfil, Regulación de la IA en la República Democrática del Congo, Regulación de la IA en Yibuti, Regulación de la IA en Egipto, Regulación de la IA en Guinea Ecuatorial, Regulación de la IA en Eritrea, Regulación de la IA en Esuatini, Regulación de la IA en Etiopía, Regulación de la IA en Gabón, Regulación de la IA en Gambia, Regulación de la IA en Ghana, Regulación de la IA en Guinea, Regulación de la IA en Guinea-Bisáu, Regulación de la IA en Kenia, Regulación de la IA en Lesoto, Regulación de la IA en Liberia, Regulación de la IA en Libia, Regulación de la IA en Madagascar, Regulación de la IA en Malaui, Regulación de la IA en Malí, Regulación de la IA en Mauritania, Regulación de la IA en Mauricio, Regulación de la IA en Marruecos, Regulación de la IA en Mozambique, Regulación de la IA en Namibia, Regulación de la IA en Níger, Regulación de la IA en Nigeria, Regulación de la IA en la República del Congo, Regulación de la IA en Ruanda, Regulación de la IA en Santo Tomé y Príncipe, Regulación de la IA en Senegal, Regulación de la IA en Seychelles, Regulación de la IA en Sierra Leona, Regulación de la IA en Somalia, Regulación de la IA en Sudáfrica, Regulación de la IA en Sudán del Sur, Regulación de la IA en Sudán, Regulación de la IA en Tanzania, Regulación de la IA en Togo, Regulación de la IA en Túnez, Regulación de la IA en Uganda, Regulación de la IA en Zambia, Regulación de la IA en Zimbabue.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Existe una ley de IA única para África?

No. Existe una estrategia continental no vinculante de la Unión Africana y un conjunto creciente de estrategias nacionales, pero no hay una ley de IA vinculante a nivel continental, y casi ningún estatuto nacional de IA vinculante todavía.

¿Qué es la Estrategia Continental de IA de la Unión Africana?

Es un marco orientado al desarrollo respaldado por el Consejo Ejecutivo de la UA en julio de 2024, articulado en torno a cinco áreas de enfoque. Orienta a los estados miembros y es explícitamente no vinculante.

¿Qué es la Convención de Malabo?

Es la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales, adoptada en 2014 y en vigor desde el 8 de junio de 2023. Es el único tratado regional vinculante de protección de datos fuera de Europa, pero solo una minoría de estados la ha ratificado.

¿Qué países africanos están más avanzados en estrategia de IA?

Mauricio (el primero, en 2018), Egipto, Ruanda, Kenia, Nigeria y Sudáfrica se encuentran entre los más desarrollados, con Senegal, Túnez, Ghana, Benín y otros también activos.

¿Debe mi despliegue de IA seguir alguna norma ahora mismo?

Muy probablemente sí, pero a través de leyes de protección de datos, ciberseguridad, protección al consumidor y regulación sectorial, en lugar de una ley específica de IA. Las autoridades de protección de datos aplican estas normas cada vez más a las nuevas tecnologías.

¿Cuántos países africanos tienen leyes de protección de datos?

Yellow Card reportó 39 de 55 con leyes de protección de datos y 34 con autoridades en 2024; Digital Policy Alert registró al menos 44 con leyes y 38 con autoridades operativas a finales de 2025.

¿Hay algún país africano que esté pasando de la estrategia a una ley vinculante de IA?

Se informa de que algunos están redactando instrumentos vinculantes, siendo Nigeria, Marruecos y Etiopía los más citados, y Egipto y Kenia anuncian futuras leyes de IA en sus estrategias. La mayoría no lo ha hecho.

¿Por qué este artículo advierte que la situación puede cambiar?

Porque la gobernanza de la IA en África evoluciona rápidamente. Las estrategias, las ratificaciones y la actividad de los reguladores cambian con rapidez, por lo que las cifras y los estados específicos deben verificarse con fuentes actuales.

Fuentes