Mapa de Lesoto con iconos de datos y gobernanza que representan la regulación de la IA
Mapa de Lesoto con iconos de datos y gobernanza que representan la regulación de la IA

¿Qué es la regulación de la IA en Lesoto?

Regulación de la IA: países y regiones

Lesoto no cuenta con una ley específica sobre inteligencia artificial. A mediados de 2026, la IA se rige de forma indirecta a través de la Data Protection Act 2011 (publicada en el boletín oficial como Act No. 5 of 2012), las normas sectoriales dictadas por la Lesotho Communications Authority al amparo de la Communications Act 2012, y una Política Nacional de IA y Plan de Implementación que permanece en borrador. La Comisión de Protección de Datos creada por la ley de 2011 nunca ha sido designada, por lo que cualquier aplicación coercitiva depende actualmente de los tribunales.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

No existe ningún estatuto de IA, ningún regulador de IA ni ningún proyecto de ley de IA ante el Parlamento en Lesoto. Lo que existe es una ley de protección de datos de principios de la década de 2010, un regulador de comunicaciones con competencias sectoriales, y un conjunto de borradores de políticas digitales y de IA elaborados para el Ministerio de Información, Comunicaciones, Ciencia, Tecnología e Innovación (MICSTI) por la consultora NRD Companies, con el apoyo del Programa de las Naciones Unidas para el Desarrollo. Esos documentos de política marcan una dirección; no son derecho vinculante.

La Data Protection Act 2011 es el instrumento vinculante más próximo que incide en la IA. Establece principios para el tratamiento de información personal y restringe las decisiones adoptadas únicamente sobre la base de un procesamiento automatizado. La Lesotho Communications Authority (LCA) regula las telecomunicaciones, la radiodifusión y los servicios postales, y puede dictar normas, códigos y directrices, pero no tiene un mandato específico en materia de IA.

El borrador de la Política de IA y Plan de Implementación propone un modelo de gobernanza de tres niveles y controles de riesgo para los sistemas de mayor riesgo, pero aún no ha sido promulgado ni, según la mejor evidencia disponible, adoptado formalmente por el Consejo de Ministros. Debe tratarse como una declaración de intenciones, no como un reglamento de obligado cumplimiento.

Por qué es importante

Las organizaciones que despliegan IA en Lesoto no pueden remitirse a un único reglamento de IA. Sus obligaciones provienen de la Data Protection Act 2011, las condiciones de licencia sectoriales fijadas por la LCA, los contratos y el derecho general. Esto cobra mayor relevancia cuando la IA afecta a datos personales: elaboración de perfiles, decisiones automatizadas de crédito o elegibilidad, identidad biométrica y marketing.

Un error frecuente y peligroso es asumir que la ley está inactiva porque el regulador no existe. No es así. La Data Protection Act ha estado en vigor desde su publicación en 2012 y se aplica a cualquier persona que recopile, almacene o trate información personal en Lesoto. Los tribunales conservan jurisdicción para conocer reclamaciones, conceder indemnizaciones e imponer sanciones, por lo que la exposición práctica es real incluso sin una Comisión activa. Actuar con anticipación también sitúa a una empresa en buena posición para cuando se constituya la Comisión, ya que la aplicación coercitiva en jurisdicciones africanas comparables ha tendido a comenzar con rapidez y a examinar la conducta histórica.

Cómo funciona

Todavía no existe una ley específica de IA

Lesoto no ha promulgado ningún estatuto específico de IA, y no hay ningún proyecto de ley de IA ante el Parlamento. El propio gobierno reconoce esta laguna: según la entrada de la base de datos de políticas de OECD.AI para la Política de Inteligencia Artificial y Plan de Implementación de Lesoto, la estrategia "aborda el reconocimiento de Lesoto de que la inteligencia artificial avanza rápidamente en todo el mundo, mientras que el país aún no cuenta con legislación específica sobre IA ni con un marco de gobernanza coordinado". La posición honesta para cualquier lector es que la IA en Lesoto se rige por leyes adyacentes y por políticas, no por un régimen específico.

La Data Protection Act 2011

La ley fue publicada en el Boletín Oficial del Gobierno el 22 de febrero de 2012 como Act No. 5 of 2012 y entró en vigor en la fecha de publicación. Establece principios de protección de datos reconocibles en otros regímenes: tratamiento lícito y leal, especificación de finalidad, minimización, límites de conservación, seguridad de la información y calidad. Crea una Comisión de Protección de Datos integrada por un presidente con conocimientos jurídicos y cinco miembros con experiencia en el sector social, los negocios, la tecnología de la información, las finanzas y la estadística.

La disposición más relevante para la IA es el artículo 51, relativo a la toma de decisiones automatizada. Establece que ninguna persona puede ser sometida a una decisión que tenga efectos jurídicos sobre ella, o que la afecte de manera significativa, basada únicamente en el procesamiento automatizado de información personal destinado a elaborar perfiles de aspectos de su personalidad o hábitos, con excepciones para los contratos y para las decisiones reguladas por ley o código cuando existan salvaguardias adecuadas. La ley también restringe el tratamiento de información sensible y las transferencias transfronterizas, y exige a los responsables del tratamiento que notifiquen a la Comisión. En cuanto a las sanciones, el artículo 55 dispone que el infractor "será responsable, en caso de condena, de una multa que no exceda de M50 000,00 o de prisión por un período no superior a 5 años, o de ambas, y si el infractor es una persona jurídica, la pena será cumplida por el Director Ejecutivo".

La Comisión que en la práctica no existe

La Comisión de Protección de Datos nunca ha sido designada. Con arreglo a la ley, los miembros son nombrados por el Primer Ministro a propuesta del Ministro, tras una convocatoria pública de candidatos. El organismo sigue estando legalmente constituido, pero no es operativo. Esto tiene dos consecuencias. En primer lugar, según el perfil de la Data Protection Act de Lesoto elaborado por ConsentStack, "la Comisión nunca ha sido nombrada... Las sanciones incluyen multas de M50 000 y hasta 5 años de prisión, pero la aplicación coercitiva requiere acción judicial, ya que la Comisión no puede imponer multas directamente". En segundo lugar, las funciones cotidianas como la emisión de orientaciones, la aprobación de códigos de conducta, el registro de responsables del tratamiento y la aprobación de mecanismos de transferencia transfronteriza no se están llevando a cabo, lo que deja a los responsables sin un intérprete autorizado de la ley.

El regulador de comunicaciones

La Lesotho Communications Authority es un organismo estatutario creado en 2000 que opera bajo la Communications Act 2012 (Act No. 4 of 2012, en vigor desde el 27 de abril de 2012). La ley establece que la Autoridad será independiente en el ejercicio de sus funciones. Regula las telecomunicaciones, la radiodifusión y los servicios postales; otorga licencias a los operadores, gestiona el espectro, aprueba tarifas, y puede dictar normas, códigos, directivas, decisiones y directrices consultivas, así como realizar análisis de mercados competitivos y evaluaciones de impacto regulatorio. La LCA no tiene un mandato específico en materia de IA, pero sus competencias normativas, de licencias y de protección del consumidor alcanzan a los sistemas de IA utilizados en el sector de las comunicaciones, por ejemplo en la gestión de redes, la moderación de contenidos en servicios de radiodifusión con licencia o el tratamiento de datos de registro de SIM.

Política nacional digital y de IA

Lesoto cuenta con una Política Digital Nacional 2024 y una Estrategia Nacional de Transformación Digital 2024-2030, ambas lideradas por MICSTI, cuyo Ministro fue designado Director Digital del Gobierno por el Consejo de Ministros en mayo de 2023. La Política de IA y Plan de Implementación fue elaborada por NRD Companies para MICSTI como uno de tres marcos vinculados (los otros son una Política de Gestión de Datos y una Política de Banda Ancha e Infraestructura Compartida), y fue validada en un taller de partes interesadas de tres días concluido en enero de 2025. El borrador propone un modelo de gobernanza de tres niveles: un responsable de políticas de IA, un regulador independiente de IA y un Comité de Datos e IA que actúa como plataforma consultiva multisectorial. Contempla directrices de ética de la IA, mitigación de sesgos, protocolos de seguridad y gestión de riesgos para sistemas de IA de alto riesgo, requisitos de auditoría e información, y un marco de seguimiento y evaluación para el período 2025-2030. Es fundamental señalar que estos organismos son propuestos, no creados: no existe ningún regulador independiente de IA como entidad jurídica, y la propia política sigue siendo, según la mejor evidencia pública disponible, un borrador pendiente de adopción formal.

Contexto regional y continental

El enfoque de Lesoto se inscribe en un marco de África Austral y continental. La Ley Modelo de Protección de Datos de la SADC de 2013, elaborada en el marco del proyecto HIPSSA de la UIT y la Unión Europea, influyó en la ley de datos de Lesoto y en sus normas de transferencia transfronteriza, que distinguen las transferencias a estados que han transpuesto los requisitos de la SADC de las que no lo han hecho. A nivel continental, la Estrategia de la UA sobre Inteligencia Artificial "fue adoptada por el Consejo Ejecutivo de la UA durante su 45.ª Sesión Ordinaria celebrada los días 18 y 19 de julio de 2024 en Accra, República de Ghana". Incluye un plan de implementación por fases de 2025 a 2030, comenzando con actividades preparatorias en 2024, con la Fase I (2025-2026) centrada en la creación de marcos de gobernanza, estrategias nacionales de IA, movilización de recursos y desarrollo de capacidades. Lesoto también participa en la Convención de la UA sobre Ciberseguridad y Protección de Datos Personales (la Convención de Malabo); véanse las advertencias que figuran a continuación sobre su estado de ratificación.

Ejemplos

Un prestamista o empresa fintech que utilice puntuación crediticia automatizada con clientes basothos debe operar dentro del artículo 51 de la Data Protection Act. Cuando una decisión tiene efecto jurídico o significativo y se basa únicamente en la elaboración automatizada de perfiles, el responsable del tratamiento debe ampararse en una excepción reconocida y proporcionar a la persona afectada información suficiente para que pueda formular alegaciones sobre la decisión.

Un titular de licencia de telecomunicaciones que despliegue IA para la detección de fraudes, la gestión del tráfico o la atención al cliente mediante chat responde ante la Lesotho Communications Authority a través de las condiciones de su licencia y de las normas y directrices de la Autoridad, además de ante la Data Protection Act por cualquier dato personal implicado. La LCA puede emitir directivas y celebrar audiencias de resolución de reclamaciones de consumidores.

Un ministerio gubernamental que pilote IA en agricultura, salud o administración tributaria opera dentro de la Estrategia Nacional de Transformación Digital y el borrador de la Política de IA. Dado que esos instrumentos son políticas y no leyes, las restricciones vinculantes para dicho piloto siguen siendo la Data Protection Act, las obligaciones de derecho público y cualquier legislación sectorial, no la propia Política de IA.

Malentendidos frecuentes

"Lesoto tiene una ley de IA." No es así. No existe ningún estatuto de IA ni ningún proyecto de ley de IA ante el Parlamento; la IA se rige de forma indirecta.

"La Data Protection Act no es aplicable porque no existe ninguna Comisión." La ley está en vigor, se aplica a todo tratamiento de datos personales en Lesoto y es justiciable ante los tribunales, que pueden conceder indemnizaciones e imponer sanciones.

"La Política de IA es vinculante." Es un borrador de marco de política, no legislación, y propone instituciones que no han sido creadas.

"La Lesotho Communications Authority regula la IA." Su mandato abarca las telecomunicaciones, la radiodifusión y los servicios postales. Puede alcanzar a la IA utilizada en esos sectores, pero no es un regulador general de IA.

"Una vez que se nombre la Comisión, impondrá multas como una autoridad europea." Con arreglo a la ley tal como está redactada, la Comisión no puede imponer sanciones administrativas directamente; las sanciones se tramitan a través de los tribunales, y los comentaristas consideran que sus poderes de aplicación coercitiva son comparativamente débiles.

Riesgos y límites

Este artículo describe el panorama de gobernanza de Lesoto; no constituye asesoramiento jurídico. Varios elementos son inciertos y podrían cambiar.

La Política de IA y Plan de Implementación no es ley y, según la mejor evidencia pública disponible, no había sido adoptada formalmente por el Consejo de Ministros ni publicada en el boletín oficial a abril de 2026. Una noticia gubernamental de febrero de 2026 atribuida a un funcionario de TIC afirmaba que el Ministerio había "aprobado con éxito" la política, pero se trata de una declaración a nivel ministerial formulada como un paso hacia la adopción, no cita ninguna decisión del Consejo de Ministros ni número de boletín oficial, y la base de datos OECD.AI seguía clasificando la política como en desarrollo a finales de abril de 2026. La adopción formal debe tratarse como no confirmada.

El Computer Crime and Cyber Security Bill (con fechas diversas: 2021, 2022, 2023 y una versión de la Asamblea Nacional de 2024) ha sido debatido durante años en medio de la preocupación de la sociedad civil por las cláusulas sobre libertad de expresión, pero no ha sido promulgado como ley cibernética en el momento de redactar este texto. La Comisión de Protección de Datos no es operativa, y la ley es anterior a la nube, el dinero móvil a escala, la biometría generalizada y la elaboración de perfiles mediante IA, por lo que carece de derechos explícitos en torno a la transparencia algorítmica.

Las fuentes difieren sobre la Convención de Malabo. Algunos relatos incluyen a Lesoto entre los 15 estados cuyas ratificaciones pusieron en vigor la Convención el 8 de junio de 2023; otro análisis bien documentado registra que Lesoto firmó el 30 de noviembre de 2023 pero aún no había ratificado según una lista de estado de la UA actualizada el 8 de julio de 2024. La propia lista de estado más reciente de la UA citada en 2023 no incluía a Lesoto entre los estados ratificantes. Lo que sí está confirmado es que Lesoto ha firmado y participado en la Convención; su estado formal de ratificación debe verificarse en la lista depositaria actual de la UA antes de ser invocado.

Qué hacer a continuación

Tratar la Data Protection Act 2011 como vinculante ahora, no más adelante. Identificar dónde los sistemas de IA tratan datos personales e incorporar ese mapeo a un registro.

Realizar una evaluación de impacto de IA para cualquier sistema que elabore perfiles de personas o adopte o apoye decisiones con efectos jurídicos o significativos, y documentar una base conforme al artículo 51 (contrato, ley o código) junto con un mecanismo para que las personas puedan formular alegaciones.

Aplicar controles de minimización de datos, limitación de finalidad, seguridad y conservación, y establecer contratos escritos con cualquier encargado del tratamiento o agente, incluidos los proveedores extranjeros, que aborden las normas de transferencia transfronteriza.

Hacer seguimiento de tres desencadenantes que modificarían las obligaciones: la adopción formal o promulgación de la Política de IA y cualquier legislación específica de IA; la aprobación del Computer Crime and Cyber Security Bill; y el nombramiento de la Comisión de Protección de Datos y cualquier orientación que emita.

Alinearse voluntariamente con puntos de referencia duraderos: la Estrategia Continental de IA de la UA, las normas de datos de la SADC y las prácticas reconocidas de evaluación de riesgos e impacto, de modo que la organización esté preparada cuando lleguen las normas vinculantes.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Lesoto una ley específica de IA?

No. No existe ningún estatuto de IA ni ningún proyecto de ley de IA ante el Parlamento. La IA se rige de forma indirecta a través de la ley de protección de datos, las normas sectoriales y las políticas.

¿Qué ley se aplica más directamente a la IA en Lesoto?

La Data Protection Act 2011 (Act No. 5 of 2012), especialmente sus principios y la restricción del artículo 51 sobre las decisiones basadas únicamente en el procesamiento automatizado.

¿Existe un regulador de IA?

No. El borrador de la Política de IA propone un regulador independiente de IA dentro de un modelo de tres niveles, pero ese organismo no ha sido creado por ley.

¿Es operativa la Comisión de Protección de Datos?

No. Está constituida sobre el papel por la ley de 2011, pero nunca ha sido nombrada, por lo que la aplicación coercitiva se tramita actualmente a través de los tribunales.

¿Cómo trata la ley las decisiones automatizadas y la elaboración de perfiles?

El artículo 51 prohíbe las decisiones con efecto jurídico o significativo basadas únicamente en la elaboración automatizada de perfiles, salvo que se aplique una excepción, como un contrato o una ley o código con salvaguardias adecuadas.

¿Quién regula las comunicaciones y podría eso alcanzar a la IA?

La Lesotho Communications Authority, al amparo de la Communications Act 2012. Regula las telecomunicaciones, la radiodifusión y los servicios postales, y puede dictar normas y directrices, pero no es un regulador general de IA.

¿Ha adoptado Lesoto la Estrategia de IA de la Unión Africana?

Lesoto alinea su borrador de política con la Estrategia Continental de Inteligencia Artificial de la UA, que el Consejo Ejecutivo de la UA adoptó en julio de 2024 en Accra, Ghana.

¿Ha ratificado Lesoto la Convención de Malabo?

Esto es incierto. Las fuentes difieren sobre si Lesoto ha ratificado o solo firmado; conviene verificarlo en la lista de estado actual de la UA.

Fuentes