Mapa de Maldivas con superposición de red digital que representa la gobernanza de la IA y los datos
Mapa de Maldivas con superposición de red digital que representa la gobernanza de la IA y los datos

¿Qué es la regulación de la IA en Maldivas?

Regulación de la IA: países y regiones

Maldivas no cuenta con una ley específica sobre inteligencia artificial ni, a junio de 2026, con una ley integral de protección de datos en vigor. La IA y los datos se rigen por un conjunto heterogéneo de normas: el derecho a la privacidad reconocido en la Constitución de 2008, la Ley de Ciberseguridad de 2023, la Ley de la Autoridad de Comunicaciones de Maldivas y normas sectoriales. Un proyecto de Ley de Protección de Datos Personales del gobierno está ante el Parlamento, y se está elaborando un Plan Nacional Maestro de IA 2025-2035, pero ninguno de los dos ha entrado en vigor.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Si se busca un único "AI Act" maldivo o una autoridad de protección de datos con un reglamento publicado, todavía no existe. Maldivas regula la IA de forma indirecta, a través del derecho general y las normas sectoriales, mientras construye marcos específicos. El punto más importante para cualquier organización es que los instrumentos principales, una ley integral de protección de datos y un plan nacional de IA, siguen siendo propuestas y no derecho vinculante.

Lo que sí existe es una base. La Constitución de 2008 protege la vida privada y las comunicaciones personales. La Ley de Ciberseguridad de 2023 creó la Agencia Nacional de Ciberseguridad y estableció normas para las infraestructuras críticas de información. La Ley de la Autoridad de Comunicaciones de Maldivas (CAM) regula las telecomunicaciones, el correo y las infocomunicaciones. En diciembre de 2024 se promulgó una Ley de Ciberdelincuencia. Estas normas no fueron redactadas pensando en la IA, pero se aplican a los sistemas de IA que afectan a redes de comunicaciones, datos personales o sistemas críticos.

Además, el gobierno avanza con rapidez en el marco de su agenda digital "Maldivas 2.0". Ha completado una evaluación de preparación para la IA de UNESCO, está elaborando un Plan Nacional Maestro de IA y ha presentado un proyecto de Ley de Protección de Datos Personales al Parlamento. La dirección es clara, pero las normas vinculantes aún no están definidas.

Por qué es importante

Para fundadores, operadores y responsables de gobernanza, los riesgos prácticos derivan de la brecha entre la rápida adopción digital y la lenta consolidación jurídica. El Estado está construyendo grandes sistemas de intercambio de datos (identidad digital, una plataforma de intercambio de datos prevista, servicios públicos integrados) mientras la ley que regularía los datos personales sigue siendo un proyecto. Esto significa que hoy no es posible apoyarse en un régimen estatutario de protección de datos para definir las obligaciones; en su lugar, hay que recurrir a la Constitución, las licencias sectoriales, los contratos y las buenas prácticas internacionales.

También es importante porque las normas probablemente cambiarán pronto y podrían aplicarse retroactivamente en la práctica. Las organizaciones que traten datos personales de ciudadanos maldivos, operen IA en sectores regulados como la banca o las telecomunicaciones, o gestionen infraestructuras críticas deben anticipar nuevas obligaciones: base jurídica y normas de consentimiento, notificación de brechas, controles de transferencias transfronterizas y la posible designación de delegados de protección de datos. Adaptarse a esas expectativas ahora reduce el trabajo de revisión posterior. Por último, dado que Maldivas es una sociedad pequeña y muy interconectada, el impacto social de las decisiones automatizadas sesgadas u opacas puede ser concentrado y visible, lo que eleva el riesgo reputacional mucho antes de que la ley lo regule.

Cómo funciona

Sin ley específica de IA ni ley integral de datos en vigor

No existe ninguna ley específica sobre IA en Maldivas. Tampoco hay una ley integral de protección de datos promulgada. Las afirmaciones de que existe una "Ley de Protección de Datos de 2017" no están respaldadas por fuentes oficiales; aparecen únicamente en sitios agregadores de baja calidad. La situación real es que la protección de datos sigue en fase de proyecto de ley, y la IA queda bajo el derecho general y sectorial.

El derecho constitucional y sectorial aplicable

El artículo 24 de la Constitución de 2008 protege la vida privada y familiar, el domicilio y las comunicaciones personales. La Ley de Ciberseguridad (Ley n.º 17/2023) protege los sistemas de información y las infraestructuras críticas de información, y sustenta la Agencia Nacional de Ciberseguridad. La Ley de la Autoridad de Comunicaciones de Maldivas y la Ley de Telecomunicaciones de Maldivas (ambas de 2015) otorgan a CAM competencias sobre licencias, espectro y normas técnicas, incluidas sanciones administrativas. En diciembre de 2024 se promulgó una Ley de Ciberdelincuencia. Los reguladores sectoriales, en particular el banco central para los servicios financieros, aplican sus propias normas a los servicios habilitados por IA, como la detección de fraude y los pagos digitales.

El proyecto de Ley de Protección de Datos Personales ante el Parlamento

El gobierno presentó un proyecto de Ley de Protección de Datos Personales al People's Majlis en mayo de 2026, patrocinado en nombre del gobierno por el diputado por West Henveiru Ali Ibrahim. El proyecto establecería principios para el tratamiento lícito y equitativo de datos, definiría responsables y encargados del tratamiento, crearía derechos de los interesados, exigiría respuesta ante brechas, controlaría las transferencias transfronterizas y requeriría delegados de protección de datos en algunos casos. En materia de aplicación, el proyecto propone un Comisionado de Privacidad, cuyas funciones serían ejercidas inicialmente por el Comisionado de Información existente, designado en virtud de la Ley de Derecho a la Información. Un borrador de consulta anterior de 2023 había propuesto en cambio una Autoridad de Protección de Datos adscrita a la agencia tecnológica, un diseño criticado por su escasa independencia. A junio de 2026, el proyecto no ha sido promulgado; conviene verificar el texto y el estado actuales en el registro del People's Majlis antes de basarse en él.

El Plan Nacional Maestro de IA y el trabajo de evaluación de preparación de UNESCO

El presidente Dr. Mohamed Muizzu anunció un Plan Nacional Maestro de IA 2025-2035 por recomendación del Consejo de Ministros, tras las deliberaciones celebradas el 16 de octubre de 2024, con el objetivo declarado de gestionar el riesgo de la IA y diseñar un marco jurídico para la tecnología de IA. Está liderado por el Centro Nacional de Tecnología de la Información (NCIT) bajo el Ministerio de Seguridad Interior y Tecnología. El 31 de julio de 2025, Maldivas presentó el informe de la Metodología de Evaluación de Preparación de UNESCO, la primera evaluación de este tipo completada en Asia Meridional, en una ceremonia a la que asistieron el Secretario de Estado de Seguridad Interior y Tecnología Dr. Mohamed Kinaanath, el Coordinador Residente de la ONU Hao Zhang y el Director Regional de UNESCO para Asia Meridional Tim Curtis. El informe recomienda finalizar el plan maestro, crear un órgano de gobernanza de la IA independiente y un consejo asesor multisectorial, desarrollar talento y crear IA en lengua dhivehi. También documenta carencias reales: Maldivas ocupa el puesto 177 de 194 a nivel mundial en el Índice Global de Ciberseguridad de la UIT, y registró solo siete publicaciones académicas sobre IA en 2022, sin centros académicos dedicados a la ética de la IA. Estas son recomendaciones y planes, no normas vinculantes.

Las instituciones

El Ministerio de Seguridad Interior y Tecnología establece la política digital y tecnológica. CAM es el regulador técnico de las comunicaciones. La Agencia Nacional de Ciberseguridad, creada por directiva presidencial en marzo de 2024, lidera la ciberseguridad. En 2026, el gobierno disolvió el Centro Nacional de Tecnología de la Información y creó el Servicio Digital de Maldivas para ejecutar la hoja de ruta Maldivas 2.0. Se lanzó un Centro Nacional de Competencia en IA y Datos, conocido como Maldives AI Lab, como plataforma público-privada, con inicio de operaciones previsto para abril de 2026.

Contexto regional e internacional

Maldivas orienta su enfoque hacia estándares internacionales de derecho indicativo, en lugar de un régimen regional vinculante. Su trabajo de evaluación de preparación se alinea con la Recomendación de UNESCO de 2021 sobre la Ética de la inteligencia artificial y hace referencia a los Principios de IA de la OECD. Como Estado de Asia Meridional, se sitúa en una región donde la SAARC no ha producido ningún marco operativo de IA. Como miembro de la Commonwealth y pequeño Estado insular en desarrollo, es un participante natural en los esfuerzos de la Commonwealth para el desarrollo de capacidades en IA dirigidos a pequeños Estados.

Ejemplos

Un grupo turístico que despliega un sistema de IA para reservas y personalización de huéspedes: todavía no existe una ley de protección de datos a la que ajustarse, por lo que el operador se apoya en el derecho constitucional a la privacidad, las cláusulas contractuales de datos con proveedores de nube y modelos, y la alineación voluntaria con principios internacionales. Dado que el proyecto de ley pendiente regularía las transferencias transfronterizas, el paso prudente es documentar dónde se tratan los datos de los huéspedes y preparar ya las salvaguardias de transferencia.

Un banco que utiliza IA para la detección de fraude y la calificación crediticia: las normas del sector financiero del banco central y las obligaciones de infraestructura crítica de la Ley de Ciberseguridad se aplican hoy. El banco debe mantener supervisión humana sobre las decisiones automatizadas, conservar la documentación de los modelos y prepararse para las obligaciones de notificación de brechas y de delegado de protección de datos que introduciría el proyecto de ley.

Un organismo público que automatiza comprobaciones de elegibilidad en el marco de Maldivas 2.0: el informe de evaluación de preparación de UNESCO y el análisis del PNUD señalan el riesgo de que un organismo de implementación actúe también como su propio regulador de datos. El organismo debe separar la titularidad operativa de la supervisión, registrar las decisiones para su auditabilidad y realizar una evaluación de impacto antes de desplegar toma de decisiones automatizada que afecte a la ciudadanía.

Malentendidos frecuentes

"Maldivas tiene una Ley de Protección de Datos de 2017." No es así. Ninguna fuente oficial respalda la existencia de una ley de protección de datos promulgada en 2017; la protección de datos sigue en fase de proyecto de ley.

"Existe un AI Act maldivo." No existe. La IA se rige por el derecho general y sectorial mientras se elabora un Plan Nacional Maestro de IA.

"El proyecto de ley de protección de datos ya es ley." Fue presentado al Parlamento en mayo de 2026 y no ha sido promulgado; su texto y estado aún pueden cambiar.

"Existe un regulador independiente de protección de datos." Todavía no. El proyecto de ley actual atribuiría las funciones de Comisionado de Privacidad al Comisionado de Información existente, lo que los críticos consideran insuficientemente independiente para esta tarea.

"CAM regula la IA." CAM regula las comunicaciones, el espectro y las infocomunicaciones. Interviene en la IA únicamente cuando esta opera sobre redes de comunicaciones o servicios con licencia, no como regulador general de IA.

Riesgos y límites

Este artículo describe un panorama en rápida evolución y parcialmente indefinido, y no constituye asesoramiento jurídico. La limitación principal es que los dos instrumentos que más interesan a la mayoría de los lectores, una ley integral de protección de datos y un marco nacional de IA, aún no están en vigor. Lo que está confirmado: no existe ninguna ley específica de IA; no existe ninguna ley integral de protección de datos promulgada; la Constitución, la Ley de Ciberseguridad de 2023, las leyes de CAM y telecomunicaciones, y una Ley de Ciberdelincuencia de diciembre de 2024 sí son aplicables. Lo que está pendiente: el proyecto de Ley de Protección de Datos Personales (presentado en mayo de 2026) y el Plan Nacional Maestro de IA 2025-2035. Lo que podría cambiar: el modelo de aplicación (Comisionado de Privacidad frente a una autoridad independiente), las normas de transferencia, las definiciones y las fechas de entrada en vigor. Los arreglos institucionales también están evolucionando, incluida la sustitución en 2026 del centro tecnológico por el Servicio Digital de Maldivas. Las fechas y el diseño del regulador deben tratarse como provisionales y verificarse en fuentes primarias.

Qué hacer a continuación

Mapear los flujos de datos ahora: identificar qué datos personales de ciudadanos maldivos se poseen, dónde se tratan y qué proveedores y países están implicados, para poder cumplir las obligaciones de transferencia y registro cuando el proyecto de ley entre en vigor.

Adoptar las buenas prácticas internacionales con antelación: aplicar disciplina de base jurídica y consentimiento, respuesta ante brechas y supervisión humana de las decisiones automatizadas, tomando como referencia la recomendación ética de UNESCO y los Principios de IA de la OECD, y considerar la realización de una evaluación de impacto de IA para usos de mayor riesgo.

Vigilar tres desencadenantes que deberían modificar la postura adoptada: la promulgación del proyecto de Ley de Protección de Datos Personales, la publicación del Plan Nacional Maestro de IA definitivo y cualquier iniciativa para crear una autoridad independiente de protección de datos o de IA. Cada uno de ellos convertiría la preparación voluntaria actual en trabajo de cumplimiento concreto.

Seguir el registro oficial: confirmar el estado y las fechas de entrada en vigor a través del People's Majlis, la Oficina del Presidente, CAM y el ministerio competente, en lugar de recurrir a comentarios secundarios.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Maldivas una ley de IA?

No. No existe ninguna ley específica de IA. La IA se rige por la Constitución, la Ley de Ciberseguridad de 2023, la legislación de comunicaciones y las normas sectoriales, mientras se elabora un Plan Nacional Maestro de IA.

¿Tiene Maldivas una ley de protección de datos?

No una ley integral promulgada. Un proyecto de Ley de Protección de Datos Personales fue presentado al Parlamento en mayo de 2026, pero aún no es ley. Las afirmaciones sobre una "Ley de Protección de Datos de 2017" carecen de fundamento.

¿Quién aplicaría la protección de datos si el proyecto de ley se aprueba?

El proyecto propone un Comisionado de Privacidad, cuyas funciones serían ejercidas inicialmente por el Comisionado de Información existente, designado en virtud de la Ley de Derecho a la Información.

¿Qué es el Plan Nacional Maestro de IA?

Un marco estratégico para 2025-2035 que el presidente Muizzu anunció por recomendación del Consejo de Ministros en octubre de 2024, con el objetivo de gestionar el riesgo de la IA y crear un marco jurídico. Está en fase de elaboración y aún no ha sido adoptado como derecho vinculante.

¿Qué regula la Autoridad de Comunicaciones de Maldivas?

CAM regula las telecomunicaciones, el correo y las infocomunicaciones, incluidas las licencias, el espectro y las normas técnicas. No es un regulador general de IA.

¿Está Maldivas cubierta por alguna norma regional o internacional de IA?

No existe ningún marco vinculante de IA en la SAARC. Maldivas se alinea con estándares de derecho indicativo como la recomendación ética de UNESCO y los Principios de IA de la OECD, y participa en los esfuerzos de la Commonwealth para pequeños Estados.

¿Qué deben hacer las empresas ahora?

Mapear los flujos de datos, adoptar prácticas de consentimiento, seguridad y supervisión humana, prepararse para los controles de transferencias transfronterizas, y hacer seguimiento del proyecto de ley y del plan maestro para conocer las fechas de entrada en vigor.

Fuentes