Mapa de Madagascar con iconos de datos digitales y gobernanza de la IA
Mapa de Madagascar con iconos de datos digitales y gobernanza de la IA

¿Qué es la regulación de la IA en Madagascar?

Regulación de la IA: países y regiones

Madagascar no cuenta con una ley específica sobre IA ni con una estrategia nacional de IA adoptada. La IA se rige de forma indirecta, principalmente a través de la Ley N.º 2014-038 sobre protección de datos personales y su organismo regulador, la Commission Malagasy de l'Informatique et des Libertes (CMIL), que comenzó a operar en 2025. Las telecomunicaciones y la infraestructura digital corresponden a ARTEC. La Estrategia Continental de IA de la Unión Africana ofrece orientación regional no vinculante, pero Madagascar aún no ha adoptado normas específicas sobre IA.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

No existe ninguna ley en Madagascar que regule la inteligencia artificial como tal. Quienes despliegan IA en el país operan dentro del marco jurídico general, cuya norma más relevante es la Ley N.º 2014-038 sobre protección de datos personales, promulgada el 9 de enero de 2015. Esa ley se inspiró en la tradición europea de protección de datos y establece principios, derechos de los interesados y una autoridad independiente, la Commission Malagasy de l'Informatique et des Libertes (CMIL).

Durante años la ley existió sobre el papel, pero el regulador no funcionaba. Eso cambió recientemente: la CMIL recibió efecto operativo mediante el Decreto N.º 2023-1541 de diciembre de 2023, sus miembros prestaron juramento ante el Tribunal Supremo el 4 de agosto de 2025 y desde entonces se ha declarado operativa. Esto es relevante para la IA porque la mayoría de los sistemas de IA tratan datos personales, y la ley de protección de datos es actualmente la principal restricción exigible sobre cómo lo hacen.

Más allá de la protección de datos, la presencia de la IA en Madagascar se expresa sobre todo en políticas y economía, no en derecho: un Plan Estratégico Digital Nacional (Plan Strategique du Numerique 2023-2028), un estudio de viabilidad para un instituto regional de IA aplicada y el uso de herramientas de IA en la administración aduanera. La Estrategia Continental de IA de la Unión Africana, adoptada en julio de 2024, marca la orientación regional que Madagascar tiene previsto, aunque no está obligado, a seguir.

Por qué importa

Para las organizaciones, la ausencia de una ley específica sobre IA no equivale a ausencia de normas. Si un sistema de IA trata datos personales de personas en Madagascar, la Ley N.º 2014-038 es aplicable y, tras años de inactividad, cuenta ahora con un regulador en funcionamiento que puede investigar, ordenar la suspensión del tratamiento e imponer sanciones económicas. El riesgo práctico ha pasado de ser teórico a ser real.

Tres aspectos tienen mayor peso para quienes utilizan IA. En primer lugar, la ley restringe las decisiones sobre personas adoptadas exclusivamente sobre la base de perfiles automatizados, lo que afecta directamente a la toma de decisiones automatizada. En segundo lugar, los datos sensibles, incluidos los datos biométricos y de salud, tienen en principio prohibido su tratamiento salvo en condiciones muy estrictas, lo que limita muchas aplicaciones de visión artificial e IA en salud. En tercer lugar, las transferencias transfronterizas, columna vertebral de los proveedores de nube y de modelos extranjeros, solo están permitidas hacia países que ofrezcan una protección equivalente o bajo garantías aprobadas por el regulador.

Madagascar es también un lugar relevante para el trabajo de anotación de datos de IA, donde empresas extranjeras envían datos de entrenamiento para ser etiquetados. Una investigación académica de Le Ludec, Cornet y Casilli, publicada en Big Data and Society en 2023 bajo el título "The problem with annotation. Human labour and outsourcing between France and Madagascar", documenta cómo startups francesas de IA delegan la anotación de conjuntos de datos en contratistas malgaches; los investigadores entrevistaron a fundadores y empleados de 22 empresas parisinas y constataron que la mayor parte del trabajo con datos se externalizaba a Madagascar. Esto convierte al país en un nodo de las cadenas de suministro globales de IA y plantea cuestiones laborales y de gobernanza de datos que el marco jurídico vigente no fue diseñado específicamente para responder.

Cómo funciona

Sin ley específica sobre IA

A mediados de 2026, Madagascar no cuenta ni con una ley de IA ni con una estrategia nacional de IA formalmente adoptada. Los estudios internacionales sobre estrategias nacionales de IA en África no incluyen a Madagascar entre los países que hayan publicado una. Los instrumentos de gobierno son, por tanto, leyes generales aplicadas a la IA por analogía, no normas diseñadas específicamente para ella. Esta es la base real: el país regula los datos que utiliza la IA, no la IA en sí misma.

La ley de protección de datos: Ley N.º 2014-038

La Ley N.º 2014-038 fue aprobada por la Asamblea Nacional el 16 de diciembre de 2014, promulgada el 9 de enero de 2015 y publicada en el Boletín Oficial (Journal Officiel) N.º 3630 de 20 de julio de 2015. Se aplica al tratamiento automatizado y no automatizado de datos personales realizado total o parcialmente en territorio malgache, y alcanza tanto a los responsables establecidos en Madagascar como a los que se encuentran fuera y utilizan medios de tratamiento ubicados en dicho territorio. Quedan exentas las actividades puramente personales y la expresión periodística, literaria o artística.

La ley se asienta sobre pilares conocidos: base jurídica y consentimiento, limitación de la finalidad, seguridad de los datos, derechos definidos de los interesados (información, acceso, rectificación, oposición), protección especial para datos sensibles, controles sobre transferencias transfronterizas y una autoridad de supervisión independiente. El artículo 3 limita las decisiones administrativas y privadas basadas exclusivamente en un tratamiento automatizado destinado a elaborar el perfil de una persona o evaluar aspectos de su personalidad, disposición que resulta más relevante para la toma de decisiones automatizada y la IA.

Datos sensibles, transferencias y sanciones

El artículo 18 prohíbe, en principio, el tratamiento de datos sensibles, definidos como aquellos que incluyen el origen racial, datos biométricos, datos genéticos, opiniones políticas, convicciones religiosas u otras, afiliación sindical y datos sobre la salud o la vida sexual, con excepciones estrictas como el consentimiento explícito. Las transferencias transfronterizas están permitidas cuando el país de destino ofrece un nivel de protección equivalente, o en su defecto bajo garantías como cláusulas contractuales adecuadas aprobadas por la CMIL. La CMIL puede emitir advertencias, ordenar la suspensión del tratamiento o retirar una autorización, e imponer sanciones económicas; la ley también contempla sanciones penales aplicadas por los tribunales, con multas y penas de prisión por infracciones como el tratamiento ilícito de datos sensibles u obstaculizar a la Comisión. Análisis secundarios señalan una laguna reconocida: la responsabilidad penal de las personas jurídicas no forma parte del derecho malgache general, lo que puede debilitar la aplicación de la ley frente a las empresas.

El regulador: CMIL

La Commission Malagasy de l'Informatique et des Libertes es la autoridad independiente creada por la ley y dotada de efecto operativo por el Decreto N.º 2023-1541 de diciembre de 2023. Sus miembros prestaron juramento ante el Tribunal Supremo el 4 de agosto de 2025 y desde entonces ha presentado su primer informe sobre confidencialidad y protección de datos en Madagascar y se ha declarado plenamente operativa. Sus funciones incluyen informar a los responsables del tratamiento y a los interesados sobre sus derechos, recibir declaraciones y autorizaciones de tratamiento, controlar el tratamiento, emitir recomendaciones y normas de seguridad, tramitar reclamaciones y pronunciar sanciones administrativas. Acompaña proyectos nacionales de digitalización, incluidos la administración electrónica y el programa de identidad digital Prodigy, y audita ficheros electorales.

El regulador de telecomunicaciones: ARTEC

La Autorite de Regulation des Technologies de Communication (ARTEC) regula las telecomunicaciones y las TIC. Es un organismo público industrial y comercial bajo la supervisión del ministerio responsable del desarrollo digital, que opera al amparo de la Ley N.º 2005-023 y el Decreto N.º 2006-213, y es el sucesor del anterior OMERT. ARTEC concede licencias, gestiona el espectro radioeléctrico, aprueba equipos y propone textos legislativos y reglamentarios a su ministerio supervisor. No regula la IA, pero configura la capa de conectividad e infraestructura de la que depende la IA, y ha comenzado a coordinarse con la CMIL en un marco regulatorio moderno.

Estrategia digital nacional e iniciativas de IA

El Plan Strategique du Numerique (PSN) 2023-2028, liderado por el ministerio responsable del desarrollo digital (MNDPT), es un plan de economía digital más que una estrategia de IA. Tal como lo presentó el ministro Tahina Razafindramalo en enero de 2024, el plan tiene como objetivo elevar la contribución del sector digital al PIB del 1,5 por ciento en 2019 al 6 por ciento en 2028, y la participación de correos y telecomunicaciones del 3 por ciento al 12 por ciento del PIB. También señala un déficit de 40.000 técnicos especializados, indicando que las instituciones de formación del país producen solo unos 900 graduados al año, cifra considerada insuficiente. En mayo de 2024 el ministerio dio un paso más en materia de IA: el viernes 31 de mayo de 2024, en el GITEX Africa de Marrakech, el ministro Razafindramalo firmó un acuerdo de colaboración con el profesor Serge Miranda de la Universidad de Cote d'Azur y la Ecole Superieure des Technologies Industrielles Avancees (ESTIA) de Francia para poner en marcha un estudio de viabilidad de un Instituto Internacional de Inteligencia Artificial Aplicada para la región del Océano Índico. La administración aduanera, por su parte, ha desplegado varias herramientas basadas en IA, entre ellas el análisis automático de imágenes (RESNET), el Smart Scanning y un sistema de Evaluación de Riesgos Mejorada (ERA), que contribuyeron a un aumento del 68 por ciento en los ingresos aduaneros en enero de 2025 en comparación con enero de 2024; el FMI designó posteriormente a Madagascar como proyecto piloto en África para la integración de la IA en los servicios aduaneros. Se trata de casos de uso, no de un marco regulatorio.

Contexto africano, de la SADC y continental

Madagascar es miembro de la Unión Africana y de la Comunidad para el Desarrollo de África Meridional (SADC). Ratificó la Convención de la UA sobre Ciberseguridad y Protección de Datos Personales (la Convención de Malabo) en 2024. La Estrategia Continental de IA de la UA, adoptada por el Consejo Ejecutivo de la UA en julio de 2024, es la referencia regional clave; se trata de un marco orientador que no impone obligaciones vinculantes a los Estados miembros y que se apoya en gran medida en la protección de datos y la gobernanza de datos como fundamento de la regulación de la IA. La SADC elaboró una Ley Modelo sobre Protección de Datos en el marco de la iniciativa HIPSSA para fomentar la armonización, pero es voluntaria y ha tenido una adopción limitada.

Ejemplos

Una empresa de software extranjera despliega una herramienta de puntuación crediticia basada en IA para evaluar a solicitantes de préstamos en Antananarivo. Dado que la herramienta trata datos personales en territorio malgache y produce una decisión sobre personas, la Ley N.º 2014-038 es aplicable. El artículo 3 limita las decisiones basadas exclusivamente en perfiles automatizados, por lo que se requiere una etapa de revisión humana y una base jurídica clara para el tratamiento, y el uso de cualquier dato sensible quedaría sujeto a la prohibición del artículo 18.

Un hospital desea utilizar un sistema de diagnóstico basado en IA alojado en una nube extranjera. Los datos de salud son datos sensibles conforme al artículo 18, por lo que su tratamiento está restringido y requiere una excepción válida, como el consentimiento explícito o una base jurídica, además de garantías de seguridad. El envío de los datos al extranjero activa las normas sobre transferencias transfronterizas, lo que significa que el proveedor debe basarse en un país con protección equivalente o en garantías que la CMIL pueda aceptar.

Una empresa de anotación de datos en Antananarivo etiqueta imágenes y textos para entrenar modelos destinados a clientes en el extranjero. La capital alberga operadores consolidados en este sector: TelesourcIA, fundada en 2015, es una de las empresas de anotación más antiguas y puede emplear hasta 300 personas, mientras que Ingedata es otro proveedor de larga trayectoria. Cuando los datos que se etiquetan contienen datos personales, dicha empresa actúa como encargada del tratamiento conforme a la ley y debe aplicar medidas de seguridad y limitación de la finalidad, y cualquier transferencia posterior al cliente extranjero activa el régimen de transferencias. Esto refleja la posición real de Madagascar en las cadenas de suministro globales de IA como centro de trabajo de anotación.

Malentendidos frecuentes

Madagascar tiene una ley de IA. No es así. El país regula los datos personales que utilizan los sistemas de IA a través de la Ley N.º 2014-038, no la inteligencia artificial como materia independiente.

La ley de protección de datos está inactiva, así que nada se aplica. Esto fue cierto durante años, pero la CMIL se volvió operativa en 2025, ha presentado su primer informe anual y puede imponer sanciones. El riesgo ya no es teórico.

La ley no afecta a los algoritmos. El artículo 3 limita específicamente las decisiones adoptadas exclusivamente sobre la base de perfiles automatizados, lo que es directamente relevante para la toma de decisiones algorítmica y de IA.

Las empresas extranjeras quedan fuera de su ámbito. La ley alcanza a los responsables fuera de Madagascar que utilicen medios de tratamiento ubicados en su territorio, y regula las transferencias transfronterizas de datos de residentes malgaches.

La estrategia de la Unión Africana es derecho vinculante. La Estrategia Continental de IA de la UA es un marco orientador sin obligaciones vinculantes para los Estados miembros; influye en las decisiones nacionales, pero no las impone.

Riesgos y límites

Este artículo describe un marco que regula la IA de forma indirecta. No existe ninguna ley de IA, ningún regulador específico de IA ni ninguna estrategia nacional de IA adoptada en Madagascar, por lo que quienes esperen un régimen de IA basado en riesgos como los existentes en otros lugares no lo encontrarán aquí.

Lo que está confirmado: la Ley N.º 2014-038 está en vigor; la CMIL existe, ha sido operativizada por el Decreto N.º 2023-1541 y fue constituida en agosto de 2025; ARTEC regula las telecomunicaciones y las TIC; Madagascar ratificó la Convención de Malabo en 2024; y la Estrategia Continental de IA de la UA fue adoptada en julio de 2024. Lo que aún está en desarrollo: la CMIL es joven, está construyendo su capacidad y su carga de trabajo, y la profundidad práctica de la aplicación aún no está establecida. Lo que podría cambiar: Madagascar puede desarrollar una política específica sobre IA o alinearse con la primera fase de implementación de la estrategia de la UA, y la propia ley de protección de datos es anterior a la IA moderna y podría ser revisada. Algunos detalles que circulan en los comentarios, como estadísticas específicas de aplicación, no pudieron verificarse a partir de fuentes primarias y se han omitido aquí. Nada de esto constituye asesoramiento jurídico; conviene verificar las obligaciones vigentes con la CMIL y con asesores jurídicos malgaches cualificados antes de actuar.

Qué hacer a continuación

Tratar la Ley N.º 2014-038 como el marco normativo operativo para la IA en Madagascar. Identificar dónde los sistemas de IA tratan datos personales en territorio malgache y determinar la base jurídica de cada uso.

Incorporar una etapa de revisión humana en cualquier sistema de IA que adopte o influya materialmente en decisiones sobre personas, para respetar el límite del artículo 3 sobre decisiones basadas exclusivamente en perfiles automatizados.

Auditar el uso de datos sensibles, especialmente datos biométricos y de salud, frente a la prohibición del artículo 18 y sus excepciones estrictas antes de desplegar visión artificial o IA en salud.

Mapear los flujos transfronterizos de datos. Si se utilizan proveedores de nube o de modelos extranjeros, documentar las garantías de transferencia y estar preparado para satisfacer los requisitos de transferencia de la CMIL.

Contactar con la CMIL de forma temprana en materia de declaraciones, autorizaciones y reclamaciones, y estar atento a las orientaciones que vaya publicando a medida que desarrolle su práctica. Seguir la Estrategia Continental de IA de la UA y cualquier actualización del plan digital nacional como indicadores adelantados de hacia dónde pueden evolucionar las normas malgaches.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Madagascar una ley que regule específicamente la IA?

No. No existe ninguna ley específica sobre IA ni ninguna estrategia nacional de IA adoptada. La IA se rige de forma indirecta, principalmente a través de la Ley N.º 2014-038 sobre protección de datos personales.

¿Qué ley es más relevante para la IA en Madagascar?

La Ley N.º 2014-038 sobre protección de datos personales, promulgada el 9 de enero de 2015. La mayoría de los sistemas de IA tratan datos personales, por lo que esta ley es la principal restricción exigible.

¿Quién es la autoridad de protección de datos?

La Commission Malagasy de l'Informatique et des Libertes (CMIL), una autoridad independiente operativizada por el Decreto N.º 2023-1541, cuyos miembros prestaron juramento ante el Tribunal Supremo el 4 de agosto de 2025.

¿Qué dice la ley sobre las decisiones automatizadas?

El artículo 3 limita las decisiones administrativas y privadas adoptadas exclusivamente sobre la base de un tratamiento automatizado destinado a elaborar el perfil de una persona o evaluar aspectos de su personalidad.

¿Y ARTEC?

ARTEC es el regulador de telecomunicaciones y TIC. Gestiona la concesión de licencias, el espectro y la aprobación de equipos, y configura la capa de conectividad de la que depende la IA, pero no regula la IA.

¿Pueden transferirse datos personales fuera de Madagascar para su tratamiento mediante IA?

Solo cuando el país de destino ofrece un nivel de protección equivalente, o bajo garantías como cláusulas contractuales aprobadas, de conformidad con las normas de transferencia de la ley.

¿Cómo afecta la estrategia de la Unión Africana a Madagascar?

La Estrategia Continental de IA de la UA, adoptada en julio de 2024, es un marco orientador no vinculante. Se espera que Madagascar alinee sus enfoques nacionales con ella, pero no está legalmente obligado a hacerlo.

¿Se aplica realmente la ley de protección de datos?

Tras años de inactividad, la CMIL está ahora operativa, ha presentado su primer informe anual y puede emitir advertencias, ordenar la suspensión del tratamiento e imponer sanciones.

Fuentes