Mapa de Kiribati con iconos de datos digitales y regulación
Mapa de Kiribati con iconos de datos digitales y regulación

¿Qué es la regulación de la IA en Kiribati?

Regulación de la IA: países y regiones

Kiribati no cuenta con una ley específica sobre inteligencia artificial, ni con una estrategia de IA ni con una autoridad de protección de datos independiente. La IA se rige de forma indirecta a través del derecho general: la Data Protection Act 2025 (aprobada pero pendiente de una orden de entrada en vigor), la Communications Act 2013 administrada por la Communications Commission of Kiribati, la Digital Government Act 2023 y la Cybercrime Act 2021. La Digital Transformation Office lidera la política digital. Las iniciativas regionales del Pacífico, de la Commonwealth y de UNESCO orientan la dirección.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Kiribati es un pequeño estado insular del Pacífico, geográficamente disperso, formado por 32 atolones y una isla de coral elevada, Banaba, distribuidos a lo largo de más de 3,4 millones de kilómetros cuadrados de océano. No ha aprobado ninguna ley que nombre o regule específicamente la inteligencia artificial, ni ha publicado una estrategia nacional de IA. Si se está desplegando o gestionando IA en Kiribati o hacia ese país, no existe un reglamento específico de IA, ni un regulador de IA ni un registro de sistemas de IA al que acudir.

Lo que sí existe es un conjunto de leyes digitales de carácter general en desarrollo. La más relevante para la IA es la Data Protection Act 2025, aprobada por el Parlamento y sancionada, pero que, según los registros disponibles, aún no ha entrado en vigor mediante una orden ministerial de inicio. Contiene una disposición directamente aplicable a los sistemas automatizados: el derecho a no ser objeto de una decisión basada únicamente en el procesamiento automatizado que produzca efectos jurídicos o igualmente significativos. Otros instrumentos relevantes son la Communications Act 2013, la Digital Government Act 2023 y la Cybercrime Act 2021.

La responsabilidad institucional está repartida. La Communications Commission of Kiribati (CCK) regula las redes de telecomunicaciones, el espectro, las licencias y el dominio .ki. La Digital Transformation Office (DTO), creada al amparo de la Digital Government Act 2023 y adscrita al Ministerio de Información, Comunicaciones y Transporte, coordina la política nacional de TIC y está designada como organismo de aplicación de la Data Protection Act 2025.

Por qué es importante

Para las organizaciones, el punto práctico es que el riesgo de la IA en Kiribati se gestiona a través del derecho general, no mediante una ley específica de IA. No existe evaluación de la conformidad, ni clasificación de alto riesgo ni obligación de registro de IA. Esto reduce la carga de cumplimiento inmediata, pero genera incertidumbre: no es posible señalar un reglamento local de IA para demostrar buenas prácticas, y las normas que sí se aplican (protección de datos, licencias de telecomunicaciones, ciberdelincuencia) no fueron diseñadas pensando en el aprendizaje automático.

La restricción más concreta a corto plazo es la protección de datos. Una vez que entre en vigor la Data Protection Act 2025, cualquier organización que trate datos personales de personas en Kiribati, incluso a través de sistemas de IA, deberá cumplir obligaciones similares a las del GDPR: base jurídica, transparencia, seguridad, notificación de brechas, evaluaciones de impacto sobre la protección de datos para el tratamiento de alto riesgo y el derecho a la toma de decisiones automatizada previsto en la Sección 17. Hasta que entre en vigor, esas obligaciones no son jurídicamente vinculantes, aunque la Data Protection Policy de 2022 del gobierno ya establece expectativas internas para los organismos públicos.

La conectividad también es relevante. Starlink se lanzó oficialmente en Kiribati el 22 de marzo de 2025, y el proveedor mayorista de titularidad estatal BwebwerikiNET Ltd activó su Starlink Community Gateway en Nanikai, Tarawa, el 29 de octubre de 2025, con una capacidad de cable submarino también en expansión. A medida que estos servicios llegan a las islas, el volumen de datos y el alcance práctico de los servicios de IA crecen más rápido que el marco jurídico. Las organizaciones deben prever que la brecha entre el despliegue y la regulación es donde se concentra la mayor parte del riesgo.

Cómo funciona

No existe una ley específica de IA

Kiribati no ha aprobado legislación sobre IA ni ha publicado una estrategia nacional de IA. No hay regulador de IA, ni definición legal de sistema de IA en el derecho interno, ni clasificación de IA basada en riesgos. Cualquier afirmación de que Kiribati cuenta con un AI Act o normas específicas de IA debe considerarse incorrecta. La posición honesta es que la IA solo se rige por leyes de aplicación general.

Protección de datos: la Data Protection Act 2025

La Data Protection Act 2025 es el instrumento más relevante para la IA. Fue aprobada por el Maneaba ni Maungatabu (Parlamento) el 18 de agosto de 2025, tras una primera lectura el 1 de abril de 2025, y publicada por el Ministerio de Información, Comunicaciones y Transporte el 18 de septiembre de 2025. Entre sus objetivos declarados figuran proteger a los interesados de los riesgos derivados del tratamiento de datos personales y promover un tratamiento justo, lícito y transparente.

De forma crucial, la Sección 2 establece que la ley "entra en vigor en la fecha que el Ministro designe mediante notificación", y el texto publicado deja en blanco la fecha de entrada en vigor. Según los registros oficiales disponibles, no existe ninguna notificación de entrada en vigor publicada en el boletín oficial, por lo que la ley parece estar aprobada pero aún no en vigor. La ley también retrasa su aplicación: en virtud de la Sección 6(2), no se aplica a quien no sea un "responsable de importancia principal" (aquel que trate datos personales de más de 10.000 interesados en Kiribati) hasta el segundo aniversario de su entrada en vigor.

En lo que respecta específicamente a la IA, la Sección 17 otorga al interesado el derecho a no ser objeto de una decisión basada únicamente en el procesamiento automatizado que produzca efectos jurídicos o igualmente significativos, salvo que la decisión sea necesaria para un contrato, esté autorizada por una ley escrita con las salvaguardias adecuadas o cuente con el consentimiento del interesado. La Sección 21 exige evaluaciones de impacto sobre la protección de datos para el tratamiento de alto riesgo. Estas disposiciones reflejan los conceptos europeos de protección de datos.

El organismo de aplicación: la Digital Transformation Office

La ley no crea un comisionado de protección de datos independiente. En su lugar, la "Oficina" responsable de la aplicación es la Digital Transformation Office (DTO), creada al amparo de la Digital Government Act 2023 y adscrita al Ministerio de Información, Comunicaciones y Transporte. La DTO tiene competencias para promover la concienciación, recibir reclamaciones, investigar, emitir notificaciones e imponer sanciones, con una administración bajo la dirección del Secretario del Ministerio.

Telecomunicaciones: la Communications Act 2013 y la CCK

La Communications Commission of Kiribati (CCK), anteriormente denominada Telecommunication Authority of Kiribati, fue creada al amparo de la Communications Act 2013. Regula las redes y servicios de comunicaciones, gestiona el espectro radioeléctrico, expide licencias individuales y de clase, establece la homologación de equipos, gestiona la numeración y opera el dominio de código de país .ki. La CCK es un regulador de telecomunicaciones y espectro, no un regulador de IA ni de protección de datos, pero es el organismo que otorga licencias a la capa de conectividad de la que dependen los servicios de IA.

Gobierno digital y ciberdelincuencia

La Digital Government Act 2023 proporciona la base jurídica para los servicios digitales de toda la administración, la DTO, un National Digital Transformation Advisory Board y una función de auditoría de TIC. La Cybercrime Act 2021, desarrollada con el apoyo del Council of Europe y Australia, tipifica delitos como el acceso no autorizado y establece procedimientos de investigación; Kiribati se adhirió al Convenio de Budapest sobre Ciberdelincuencia el 20 de junio de 2024. La National ICT Policy 2019 y el Digital Government Master Plan marcan la dirección estratégica, haciendo hincapié en la conectividad, el gobierno electrónico y la protección de datos como pilares fundamentales.

Contexto regional e internacional

La orientación de Kiribati está determinada por marcos externos más que por normas domésticas de IA. Como miembro del Pacific Islands Forum, participa en debates regionales sobre gobernanza digital y de datos, aunque no existe un estatuto regional de IA para el Pacífico. Como miembro de la Commonwealth, está dentro del ámbito del Commonwealth Artificial Intelligence Consortium (CAIC), creado en junio de 2023, surgido de la Reunión de Jefes de Gobierno de la Commonwealth de 2022 en Ruanda, y centrado en los 33 estados pequeños de la Commonwealth, pocos de los cuales han desarrollado estrategias nacionales de IA. Como estado miembro de UNESCO, Kiribati está dentro del ámbito de la Recomendación de 2021 sobre la Ética de la Inteligencia Artificial, una norma no vinculante. Ninguno de estos instrumentos crea derecho vinculante de IA en Kiribati.

Ejemplos

Un ministerio de salud que despliega una herramienta automatizada de triaje o de determinación de elegibilidad: una vez que entre en vigor la Data Protection Act 2025, la Sección 17 implica que una persona no debe ser objeto de una decisión basada únicamente en el procesamiento automatizado con efectos significativos, salvo que se aplique alguna excepción, y la Sección 21 exigiría una evaluación de impacto sobre la protección de datos para el tratamiento de alto riesgo. La DTO sería el organismo con el que interactuar.

Un proveedor de telecomunicaciones o internet que introduce un servicio basado en IA: el proveedor debe contar con la licencia individual o de clase correspondiente expedida por la CCK al amparo de la Communications Act 2013, y cumplir con las normas de homologación de equipos y espectro. Las funcionalidades de IA en sí mismas no requieren una licencia específica, pero la red subyacente y los equipos están regulados por la CCK.

Un banco o empresa de tecnología financiera que utiliza IA para la calificación crediticia o la detección de fraude: Kiribati no tiene banco central y utiliza el dólar australiano; el único banco comercial es el Bank of Kiribati, cuyo 75 por ciento pertenece al Australia and New Zealand Banking Group (ANZ) desde 2001 y el 25 por ciento al Gobierno de Kiribati, con el Ministerio de Finanzas y Desarrollo Económico supervisando el sector. No existe ninguna norma específica de IA para el sector financiero, por lo que una decisión crediticia automatizada quedaría sujeta al derecho contractual general y, una vez en vigor, a la disposición sobre toma de decisiones automatizada de la Data Protection Act 2025.

Malentendidos frecuentes

"Kiribati tiene un AI Act." No es así. No existe ningún estatuto, proyecto de ley ni estrategia específicos de IA. Algunos rastreadores de terceros sugieren que está tomando forma un enfoque de IA basado en riesgos; esto no está respaldado por fuentes oficiales.

"Existe un regulador de protección de datos." No hay un comisionado de protección de datos independiente. La aplicación de la Data Protection Act 2025 está asignada a la Digital Transformation Office, una división gubernamental, no a una autoridad independiente.

"La Data Protection Act 2025 ya está en vigor." Fue aprobada y sancionada, pero su entrada en vigor depende de una notificación ministerial y el texto publicado deja la fecha en blanco. Según los registros disponibles, aún no está en vigor, y, incluso tras su entrada en vigor, las obligaciones principales se introducen de forma gradual a lo largo de dos años.

"La CCK regula la IA." La CCK regula las telecomunicaciones, el espectro, las licencias y el dominio .ki. No es un regulador de IA ni de protección de datos.

"Las normas internacionales de IA son vinculantes en Kiribati." Los instrumentos de UNESCO, la Commonwealth y el Pacific Islands Forum son no vinculantes o de fomento de capacidades; orientan la dirección, pero no crean derecho de IA exigible.

Riesgos y límites

Este artículo describe un marco escaso y en evolución, no un régimen consolidado. La incertidumbre central es el estado de entrada en vigor de la Data Protection Act 2025: está aprobada pero, según los registros oficiales disponibles, aún no ha entrado en vigor, y sus obligaciones principales se introducen de forma gradual. Conviene tratar con cautela cualquier afirmación de cumplimiento vinculada a una fecha concreta y verificar la situación actual de entrada en vigor antes de basarse en ella.

Lo que está confirmado: no existe una ley ni una estrategia específica de IA; la Communications Act 2013 y la CCK regulan las telecomunicaciones; la Digital Government Act 2023 y la Cybercrime Act 2021 están en vigor; Kiribati se adhirió al Convenio de Budapest en 2024. Lo que está pendiente o es incierto: la entrada en vigor de la Data Protection Act 2025, la emisión de cualquier orientación de la DTO y si se aprobarán reglamentos de desarrollo. Esta información es de carácter general y no constituye asesoramiento jurídico; para cualquier despliegue concreto, conviene confirmar la situación con asesores jurídicos en Kiribati y con la DTO.

Qué hacer a continuación

Mapear el uso de IA en relación con el derecho general, no con una ley específica de IA. Identificar si el sistema trata datos personales de personas en Kiribati, si toma decisiones automatizadas con efectos significativos y si afecta a infraestructuras de telecomunicaciones con licencia.

Prepararse para la Data Protection Act 2025 como si fuera a entrar en vigor. Establecer ya una base jurídica, avisos de transparencia, medidas de seguridad, procedimientos de respuesta ante brechas y evaluaciones de impacto sobre la protección de datos, e incorporar la revisión humana en cualquier decisión exclusivamente automatizada para poder acogerse a las excepciones de la Sección 17.

Confirmar el estado de entrada en vigor antes de basarse en él. Consultar con la Digital Transformation Office y el boletín oficial cualquier notificación de entrada en vigor y los reglamentos de desarrollo.

Dirigirse a los organismos competentes: la DTO para la política de datos y digital, y la CCK para cualquier licencia de comunicaciones u homologación de equipos.

Utilizar los marcos internacionales como referencia de base. La recomendación de UNESCO sobre ética de la IA y el trabajo de la Commonwealth sobre IA en estados pequeños ofrecen puntos de referencia prácticos cuando las normas locales guardan silencio.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Kiribati una ley de IA?

No. Kiribati no cuenta con legislación específica de IA, ni con una estrategia de IA ni con un regulador de IA. La IA se rige únicamente por leyes de aplicación general, como el derecho de protección de datos, el de telecomunicaciones y el de ciberdelincuencia.

¿Existe una ley de protección de datos en Kiribati?

Sí, la Data Protection Act 2025 fue aprobada y sancionada en 2025, pero según los registros disponibles aún no ha entrado en vigor mediante una notificación ministerial de inicio. Una Data Protection Policy de 2022 ya orienta a los organismos públicos.

¿Quién aplica la protección de datos en Kiribati?

La Digital Transformation Office (DTO), una división del Ministerio de Información, Comunicaciones y Transporte, creada al amparo de la Digital Government Act 2023. No existe un comisionado de protección de datos independiente.

¿Restringe la ley la toma de decisiones automatizada?

Sí. La Sección 17 de la Data Protection Act 2025 reconoce el derecho a no ser objeto de una decisión basada únicamente en el procesamiento automatizado con efectos jurídicos o igualmente significativos, con excepciones para contratos, leyes escritas con salvaguardias o consentimiento. Es vinculante una vez que la ley entre en vigor.

¿Quién regula las telecomunicaciones y los servicios de internet?

La Communications Commission of Kiribati (CCK), al amparo de la Communications Act 2013. Se ocupa de las licencias, el espectro, la homologación de equipos, la numeración y el dominio .ki, pero no de la IA en sí misma.

¿Se aplican en Kiribati las normas internacionales de IA?

No como derecho vinculante. Kiribati está dentro del ámbito de la recomendación de UNESCO sobre ética de la IA de 2021, del Commonwealth AI Consortium y del trabajo digital del Pacific Islands Forum, pero estos instrumentos son no vinculantes o de fomento de capacidades, no estatutos de IA exigibles.

¿Qué debe hacer una organización que despliega IA en Kiribati?

Mapear el uso de IA en relación con el derecho general, prepararse para la Data Protection Act 2025 como si fuera a entrar en vigor, incorporar la revisión humana en las decisiones automatizadas, confirmar el estado de entrada en vigor con la DTO y el boletín oficial, y dirigirse a la CCK para cualquier licencia de comunicaciones.

Fuentes