¿Qué es la regulación de la IA en Indonesia?
Regulación de la IA: países y regiones
Indonesia no cuenta aún con un AI Act único. En su lugar, regula la IA mediante una combinación de gobernanza basada en derecho indicativo y legislación digital vigente. El principal instrumento específico de IA es la Circular Ministerial N.º 9 de 2023 sobre Ética de la IA, mientras que las obligaciones vinculantes provienen principalmente de la Ley de Protección de Datos Personales, las normas sobre sistemas electrónicos y la regulación sectorial. La orientación de la ASEAN también es relevante como referencia regional voluntaria, y se están elaborando reglamentos presidenciales más sólidos.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
La regulación de la IA en Indonesia se entiende mejor en la actualidad como un marco de gobernanza por capas que como un estatuto único e independiente. La circular de ética indica a las organizaciones cómo debe diseñarse, gestionarse y utilizarse la IA. La legislación vinculante existente realiza el trabajo jurídico más exigente en materia de privacidad, seguridad, gestión de brechas, transferencias transfronterizas y tratamiento de las personas afectadas por el procesamiento automatizado.
Por tanto, esto no es solo "ética de la IA", ni tampoco únicamente protección de datos. En la práctica, la regulación de la IA en Indonesia es el efecto combinado de la orientación sobre ética de la IA, la ley de datos personales, la ley de sistemas electrónicos y la supervisión sectorial. Si se desarrolla, adquiere o despliega IA en Indonesia, ese conjunto más amplio es lo que importa hoy.
Indonesia también opera dentro de un marco regional de la ASEAN. La orientación de la ASEAN es voluntaria, pero ofrece un punto de referencia práctico para la evaluación de riesgos, la supervisión humana, las pruebas, la documentación y la transparencia. Al mismo tiempo, Indonesia avanza hacia instrumentos nacionales más sólidos mediante borradores de reglamentos presidenciales sobre ética de la IA y una hoja de ruta nacional de IA.
Por qué es importante
Es importante porque muchas organizaciones asumen que no existen obligaciones reales en materia de IA hasta que Indonesia apruebe una ley específica al respecto. Esa lectura es incorrecta. Si un sistema de IA utiliza datos personales, elabora perfiles de personas, apoya decisiones de alto riesgo o funciona a través de una aplicación o plataforma que se considera un sistema electrónico, es posible que ya existan obligaciones vinculantes sobre base jurídica, seguridad, derechos de acceso, supresión, evaluación de impacto, respuesta ante brechas y transferencias internacionales.
También es importante desde el punto de vista comercial. Compradores, fundadores, organismos públicos y asesores necesitan saber si un caso de uso puede defenderse ante un regulador, un cliente, un socio o un tribunal. En Indonesia, la prueba práctica no consiste tanto en encajar un sistema de IA en una categoría de riesgo estatutaria formal, sino en demostrar una gobernanza responsable, un tratamiento lícito de los datos, controles documentados y una responsabilidad humana efectiva.
Para las empresas transfronterizas, el enfoque de Indonesia también afecta a la interoperabilidad regional. El marco de la ASEAN impulsa a las organizaciones hacia prácticas de gobernanza comunes, mientras que el régimen de protección de datos personales de Indonesia añade obligaciones locales exigibles. Esto significa que un producto de IA regional no puede simplemente trasladarse a Indonesia sin verificar el tratamiento de datos, los avisos, los procesos de revisión y las expectativas institucionales locales.
Cómo funciona
Modelo actual
La arquitectura actual de Indonesia prioriza la gobernanza. Utiliza la orientación sobre ética de la IA y el trabajo de estrategia nacional para orientar el comportamiento, mientras que las obligaciones vinculantes se encuentran en la legislación horizontal sobre datos y tecnología digital. El material jurídico oficial de Komdigi describe la circular de ética de la IA vigente como derecho indicativo con fuerza normativa limitada, utilizado para cubrir un vacío mientras se preparan instrumentos más sólidos. Por eso Indonesia se describe con mayor precisión como un régimen de gobernanza de la IA que como un código único de IA.
Este modelo también se apoya en trabajos estratégicos anteriores. La estrategia nacional de IA de Indonesia comenzó con la Strategi Nasional Kecerdasan Artifisial 2020-2045, y la actividad política actual tiene como objetivo actualizar esa dirección mediante una hoja de ruta nacional y un instrumento de ética que pueda funcionar en todos los ministerios y sectores.
El instrumento específico de IA actualmente en vigor
El principal texto específico de IA en vigor hoy es la Surat Edaran Menteri Komunikasi dan Informatika Nomor 9 Tahun 2023 tentang Etika Kecerdasan Artifisial. Va dirigida a los actores empresariales en actividades de programación de IA y a los operadores de sistemas electrónicos públicos y privados, habitualmente denominados PSE. Su propósito declarado es orientar las políticas internas sobre ética de datos e IA y ofrecer una referencia ética compartida para la consulta, el análisis y la programación basados en IA.
La circular define la IA de forma amplia y abarca todo el ciclo de vida, desde la investigación y el desarrollo de productos hasta la comercialización y el uso. Establece nueve valores fundamentales: inclusividad, humanidad, seguridad, accesibilidad, transparencia, credibilidad y responsabilidad, protección de datos personales, desarrollo sostenible y medio ambiente, y propiedad intelectual. Esos valores no son meramente abstractos. La circular espera que las organizaciones elaboren políticas internas de ética de datos e IA, realicen actividades de formación, protejan la privacidad, gestionen riesgos y crisis, y divulguen información relevante sobre el desarrollo de la IA cuando sea necesario para prevenir daños.
Una de las señales prácticas más importantes es su postura centrada en el ser humano. La circular establece que la IA no debe utilizarse como único responsable de políticas ni como único responsable de decisiones cuando estén en juego intereses humanos. Para los operadores, eso hace que el modelo indonesio sea bastante claro incluso antes de que exista un estatuto completo de IA: el uso sensible de la IA debe estar integrado en una estructura de gobernanza humana, no al margen de ella.
La capa jurídica vinculante
Las obligaciones jurídicas más sólidas provienen actualmente de la Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi, habitualmente denominada Ley PDP. La ley fue promulgada en octubre de 2022 y concedió a los responsables del tratamiento, los encargados del tratamiento y otras partes relevantes hasta dos años para adaptarse, lo que significa que la presión para demostrar el cumplimiento operativo aumentó considerablemente a partir del 17 de octubre de 2024.
Para los sistemas de IA, la Ley PDP es relevante siempre que se recopilen, analicen, almacenen, combinen, puntúen, transfieran, muestren, corrijan o supriman datos personales. Reconoce a los interesados derechos de acceso, rectificación, supresión, retirada del consentimiento, limitación del tratamiento, portabilidad de datos, reclamación de indemnización y oposición a decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando dichas decisiones tengan efectos jurídicos u otros efectos significativos.
Para los responsables del tratamiento, las obligaciones operativas más importantes son identificar una base jurídica para el tratamiento, conservar pruebas del consentimiento cuando este sea la base utilizada, registrar la actividad de tratamiento, proteger los datos, supervisar a los encargados del tratamiento y detener o restringir el tratamiento cuando se formulen solicitudes válidas. El consentimiento es importante, pero no es la única base jurídica. La legislación indonesia también reconoce bases vinculadas a contratos, obligaciones legales, intereses vitales, tareas de interés público y otros intereses legítimos definidos en el estatuto.
La Ley PDP también contiene una obligación similar a la evaluación de impacto sobre la protección de datos. Un responsable del tratamiento debe realizar una evaluación de alto riesgo cuando el tratamiento pueda generar un riesgo significativo para un interesado. El estatuto enumera varios factores desencadenantes muy relevantes para la IA, entre ellos la toma de decisiones automatizada con efectos jurídicos o significativos, el tratamiento de datos personales específicos, el tratamiento a gran escala, la evaluación o puntuación sistemática, la combinación o cotejo de conjuntos de datos, el uso de nuevas tecnologías y el tratamiento que limite el ejercicio de los derechos de los interesados.
También existe un requisito similar al del delegado de protección de datos. Los responsables y encargados del tratamiento deben designar una función de protección de datos personales cuando el tratamiento sea para servicios públicos, implique una supervisión regular y sistemática a gran escala, o conlleve el tratamiento a gran escala de datos personales específicos o de datos personales vinculados a asuntos penales. La función designada debe poder asesorar sobre el cumplimiento, supervisarlo, apoyar el trabajo de evaluación de impacto y actuar como punto de contacto.
La gestión de brechas es otra obligación concreta en materia de IA. Si se produce un fallo en la protección de datos personales, el responsable del tratamiento debe notificarlo por escrito a los interesados afectados y a la autoridad institucional competente en un plazo de 3 x 24 horas. Las transferencias transfronterizas están permitidas, pero el responsable del tratamiento debe verificar previamente que el país receptor o el destinatario ofrece una protección equivalente o superior. En caso contrario, el responsable necesita garantías adecuadas y vinculantes o, en su defecto, el consentimiento del interesado.
La aplicación de la Ley PDP es efectiva. Las sanciones administrativas pueden incluir advertencias escritas, suspensión temporal del tratamiento, supresión o destrucción de datos y multas de hasta el 2 por ciento de los ingresos anuales o los ingresos brutos anuales. La ley también tipifica infracciones penales por recopilación, divulgación, uso y falsificación ilícitos de datos personales, incluida la responsabilidad corporativa en casos graves.
Las normas sobre sistemas electrónicos siguen siendo aplicables
Muchos servicios de IA en Indonesia también quedan dentro del régimen de sistemas electrónicos anterior, especialmente si se prestan a través de aplicaciones, plataformas, servicios en la nube u otras interfaces digitales. En virtud del Reglamento Gubernamental N.º 71 de 2019, los operadores de sistemas electrónicos deben contar con políticas de gobernanza, procedimientos operativos y mecanismos de auditoría periódica. También deben respetar los principios de protección de datos personales, proporcionar información relacionada con la privacidad a los usuarios y mantener mecanismos de supresión o eliminación del listado en los casos contemplados por el régimen.
Esto es relevante porque la propia circular de ética de la IA va dirigida a los PSE públicos y privados. Por tanto, una organización puede enfrentarse simultáneamente a tres capas de expectativas: orientación ética para la IA, obligaciones vinculantes de protección de datos personales en virtud de la Ley PDP y obligaciones de gobernanza del sistema en virtud de las normas sobre sistemas electrónicos. En términos prácticos, esto significa que la gobernanza del producto, la gobernanza de la privacidad y la gobernanza de la IA deben diseñarse de forma conjunta y no en compartimentos separados.
Instituciones y supervisión
Komdigi es el ministerio principal en materia de política digital y está impulsando la elaboración de normas de IA a través de su estructura de ecosistema digital, incluida la Dirección del Ecosistema de Inteligencia Artificial y Nuevas Tecnologías. En materia de datos, la Ley PDP prevé una institución dedicada, establecida por el Presidente y responsable ante él. Ese diseño institucional es importante porque muestra que la ley estaba concebida para evolucionar hacia una estructura de aplicación más formal que el modelo transitorio que Indonesia tiene hoy.
El modelo transitorio sigue siendo importante en la práctica. Los documentos estratégicos y de rendimiento de Komdigi indican que el borrador del reglamento gubernamental de desarrollo de la Ley PDP fue remitido al Presidente en octubre de 2025, mientras que el borrador del reglamento presidencial por el que se crea el organismo dedicado a la protección de datos personales seguía en proceso de armonización con un objetivo de finalización en 2026. Hasta que se constituya dicho organismo, Komdigi afirma que continúa ejerciendo las funciones de protección de datos personales en el ámbito digital, mientras que los organismos sectoriales supervisan sus propios ámbitos.
Esa supervisión transitoria no es teórica. El informe de rendimiento de Komdigi de 2025 indica que se realizó un seguimiento de 130 hallazgos de posibles infracciones de la Ley PDP que afectaban a 112 sitios web y 18 aplicaciones móviles pertenecientes a operadores de sistemas electrónicos registrados. En otras palabras, la arquitectura de aplicación provisional de Indonesia ya es lo suficientemente activa como para ser relevante para quienes despliegan IA.
ASEAN e interoperabilidad regional
El modelo nacional de Indonesia se inscribe dentro del marco voluntario de gobernanza de la IA de la ASEAN. La ASEAN Guide on AI Governance and Ethics no es legislación vinculante, pero está expresamente diseñada para fomentar la alineación entre los estados miembros y ayudar a las organizaciones a evaluar riesgos y diseñar controles responsables. Se centra en las estructuras de gobernanza interna, la participación humana en las decisiones asistidas por IA, la gestión de operaciones, la responsabilidad sobre los datos, la transparencia y la comunicación con las partes interesadas.
Ese marco regional es relevante porque el propio enfoque de Indonesia es visiblemente compatible con él. La circular de ética indonesia hace hincapié en la transparencia, la responsabilidad, la privacidad, el uso centrado en el ser humano y la gestión de riesgos. La Ley PDP añade obligaciones vinculantes sobre privacidad, decisiones automatizadas, evaluación de impacto y seguridad. En conjunto, crean una estructura nacional que ya puede absorber muchas de las prácticas de gobernanza descritas en la guía de la ASEAN.
La guía ampliada de la ASEAN sobre IA generativa ofrece otra señal útil. También es voluntaria, pero destaca la responsabilidad, la notificación de incidentes, las pruebas y la garantía, la seguridad y la procedencia del contenido como prioridades regionales en crecimiento. Indonesia no ha promulgado aún un estatuto general de transparencia específico para la IA, pero las organizaciones que operan en Indonesia deben tratar la procedencia, el aviso a los usuarios, las pruebas y el registro de incidentes como cuestiones de gobernanza vigentes, no como elementos opcionales para el futuro.
Posibles cambios próximos
Indonesia está avanzando claramente desde la orientación hacia instrumentos nacionales más sólidos. El material oficial de Komdigi muestra trabajos en dos reglamentos presidenciales, uno sobre ética de la IA y otro sobre la hoja de ruta nacional de IA. El debate interministerial sobre el borrador de ética estaba activo en febrero de 2026, y Komdigi anunció en mayo de 2026 que ambos borradores de reglamentos presidenciales habían completado el debate interministerial y estaban listos para ser remitidos para su promulgación presidencial.
La implicación práctica es clara. La circular de ética y la Ley PDP no son elementos provisionales que puedan ignorarse hasta que aparezca un futuro estatuto de IA. Son la línea de base operativa actual. La siguiente fase probablemente formalizará y profundizará esa línea de base, no la sustituirá desde cero.
Aún existe cierta incertidumbre a nivel de implementación, especialmente en torno a las normas detalladas de protección de datos personales y la estructura institucional definitiva para la supervisión. Pero la dirección general ya está confirmada: Indonesia quiere que la adopción de la IA se amplíe, y quiere que esa expansión se enmarque en una gobernanza documentada, la protección de datos personales y normas interoperables a nivel regional.
Ejemplos
La supervisión provisional de privacidad de Komdigi ya muestra cómo la aplicación actual puede afectar a quienes despliegan IA. En su informe de rendimiento de 2025, el ministerio indicó que realizó un seguimiento de 130 posibles infracciones de la Ley PDP relacionadas con sitios web y aplicaciones móviles registrados. Para cualquier organización que despliegue IA a través de un servicio digital, ese es un ejemplo concreto de cómo la supervisión existente de datos y plataformas puede ser relevante incluso antes de que se promulgue una ley específica de IA.
La ASEAN Guide on AI Governance and Ethics utiliza a Gojek como ejemplo indonesio de operaciones de IA responsables. La guía explica que Gojek prueba los modelos de aprendizaje automático frente a referencias predefinidas fuera de línea antes del despliegue, verifica la reproducibilidad y luego supervisa de forma continua el rendimiento del modelo en producción tras su lanzamiento. Ese es un ejemplo práctico de comportamiento de prueba, documentación y seguimiento que encaja bien con el enfoque de gobernanza de Indonesia.
El propio proceso de elaboración de normas del Estado es también un ejemplo real de flujo de trabajo. Komdigi pasó de consultas y trabajos de documentos de posición en 2025 a la redacción interministerial a principios de 2026, y anunció en mayo de 2026 que los borradores de reglamentos presidenciales sobre ética y hoja de ruta habían completado el debate interministerial. Para quienes tratan de entender la dirección de los cambios, esa secuencia muestra a Indonesia avanzando desde la orientación indicativa hacia instrumentos más sólidos de alcance gubernamental, sin abandonar el modelo de gobernanza prioritaria existente.
Malentendidos frecuentes
Indonesia ya tiene un AI Act al estilo de la UE. No es así. Indonesia se apoya actualmente en orientación ética más la legislación vigente sobre datos, tecnología digital y sectores, mientras se preparan reglamentos presidenciales más sólidos específicos para la IA.
La circular de ética de la IA equivale a legislación vinculante sobre IA. No es así. La circular es un documento de gobernanza importante, pero las obligaciones jurídicas vinculantes hoy en día provienen principalmente de la Ley PDP, las normas sobre sistemas electrónicos y la regulación sectorial.
Si una organización obtiene un consentimiento válido, su uso de la IA es conforme. No necesariamente. El consentimiento es solo una parte del panorama. Las organizaciones pueden seguir necesitando controles de seguridad, evaluación de impacto, un delegado o función de protección de datos personales, procesos ante brechas, garantías para las transferencias y revisión humana para decisiones sensibles.
Indonesia no tiene normas sobre decisiones automatizadas. Sí las tiene. La Ley PDP reconoce a las personas el derecho a oponerse a decisiones basadas únicamente en el tratamiento automatizado cuando se produzcan efectos jurídicos o significativos, y la circular de ética de la IA también desaconseja utilizar la IA como único responsable de decisiones en asuntos que afecten a intereses humanos.
La guía de la ASEAN es vinculante en Indonesia. No lo es. Las guías de IA de la ASEAN son voluntarias, pero siguen siendo importantes porque configuran las expectativas regionales y ayudan a explicar la dirección que está tomando Indonesia.
Riesgos y límites
El límite más importante es la fuerza jurídica. La circular de ética de la IA vigente en Indonesia tiene fuerza normativa limitada y no cuenta con un régimen de sanciones propio e independiente. Es importante porque señala cómo el gobierno espera que se comporten las organizaciones, pero no sustituye a las obligaciones estatutarias ni a las normas sectoriales. Si se detiene en la circular e ignora la protección de datos, la gobernanza de plataformas, los contratos o la supervisión sectorial, el panorama de cumplimiento estará incompleto.
Un segundo límite es la incertidumbre en la implementación. La Ley PDP deja claramente varios detalles importantes a los reglamentos gubernamentales, y el organismo dedicado a la protección de datos personales previsto por el estatuto aún se está constituyendo mediante reglamento presidencial. Los documentos oficiales del ministerio publicados en 2026 muestran que tanto el reglamento de desarrollo de la Ley PDP como el reglamento institucional seguían siendo parte de una transición activa. Esto significa que la arquitectura general es clara, pero algunos detalles operativos pueden aún cambiar.
Un tercer límite es el alcance. Indonesia no cuenta aún con un sistema único de clasificación de riesgos de IA intersectorial con licencias universales, evaluación de la conformidad o una etiqueta nacional de transparencia para todos los sistemas de IA. La supervisión sectorial específica sigue siendo relevante, y distintos casos de uso pueden generar obligaciones adicionales a través de normas financieras, sanitarias, de administración pública, telecomunicaciones, consumo o protección de la infancia. Este artículo explica el marco general, no constituye asesoramiento jurídico específico para un despliegue concreto.
Próximos pasos
Mapear todos los sistemas de IA que se desarrollen, adquieran o desplieguen en Indonesia, incluidos el entrenamiento, el ajuste fino, la supervisión y las funciones orientadas al usuario.
Clasificar dónde entran los datos personales en el ciclo de vida, quién actúa como responsable o encargado del tratamiento, si el servicio se encuadra en el marco PSE y si se produce alguna transferencia transfronteriza.
Identificar cualquier caso de uso que implique elaboración de perfiles, puntuación, supervisión a gran escala, datos sensibles, nuevas tecnologías o decisiones que puedan afectar significativamente a las personas. Esos son los casos de uso con mayor probabilidad de requerir una revisión más rigurosa en virtud de la Ley PDP y una gobernanza humana más estrecha en virtud de la circular de ética de la IA.
Confirmar si se necesita un delegado o función de protección de datos personales, y asegurarse de que ese rol pueda asesorar sobre evaluaciones de impacto, revisar a los encargados del tratamiento y coordinar la respuesta ante incidentes.
Adoptar o actualizar una política interna de IA que refleje los valores éticos de Indonesia, especialmente la transparencia, la responsabilidad, la privacidad, la seguridad, la inclusividad y la toma de decisiones centrada en el ser humano. Respaldarlo con registros que puedan mostrarse efectivamente, como el análisis de la base jurídica, los registros de pruebas, las notas de revisión, los procedimientos de escalada y los planes de respuesta ante brechas.
Hacer seguimiento de los borradores de reglamentos presidenciales sobre ética de la IA y la hoja de ruta nacional de IA, así como de las normas de desarrollo de la Ley PDP, que siguen siendo importantes. El sistema de Indonesia está evolucionando, pero la posición más segura es construir una gobernanza que ya funcione bajo el marco actual.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Indonesia una ley específica de IA?
Todavía no. Indonesia se apoya actualmente en una combinación de orientación sobre ética de la IA, la Ley PDP, normas sobre sistemas electrónicos y regulación sectorial.
¿Es la circular de ética de la IA jurídicamente vinculante como un estatuto?
No. Es una circular ministerial con fuerza normativa limitada, pero sigue siendo una declaración importante de la gobernanza esperada y se sitúa junto a la legislación vinculante.
¿Qué ley es más relevante hoy si mi sistema de IA utiliza datos personales?
La Ley PDP es la capa vinculante clave, especialmente en lo relativo a la base jurídica, los derechos de los interesados, el tratamiento de alto riesgo, la seguridad, la notificación de brechas, las transferencias y las sanciones. Las normas sobre sistemas electrónicos también pueden ser aplicables.
¿Puede la IA tomar decisiones importantes sobre personas sin revisión humana en Indonesia?
Eso conlleva riesgos. La Ley PDP reconoce a las personas el derecho a oponerse a determinadas decisiones basadas únicamente en el tratamiento automatizado, y la circular de ética establece que la IA no debe ser el único responsable de decisiones cuando estén en juego intereses humanos.
¿Están permitidas las transferencias transfronterizas de datos de IA?
Sí, pero están sujetas a condiciones. El remitente debe evaluar primero si el destinatario ofrece una protección equivalente, y luego utilizar garantías adecuadas y vinculantes si es necesario, u obtener el consentimiento del interesado si las vías anteriores no están disponibles.
¿Quién supervisa los asuntos de IA y datos en este momento?
Komdigi es el principal responsable de la política digital y actualmente ejerce las funciones clave de protección de datos personales en el ámbito digital durante la transición hacia un organismo dedicado a la protección de datos personales. Los reguladores sectoriales siguen siendo relevantes en sus propios ámbitos.
¿Crea la ASEAN obligaciones vinculantes de IA para las empresas indonesias?
No directamente. Las guías de IA de la ASEAN son voluntarias, pero son influyentes y útiles para el diseño de la gobernanza regional, especialmente para las organizaciones que operan en todo el Sudeste Asiático.
¿Deben las organizaciones esperar a los borradores de reglamentos presidenciales antes de actuar?
No. El marco actual ya genera obligaciones prácticas y expectativas de gobernanza. Esperar dejaría lagunas evidentes en materia de privacidad, seguridad, pruebas y responsabilidad.
