¿Qué es la regulación de la IA en Malí?
Regulación de la IA: países y regiones
Malí no cuenta con una ley, proyecto de ley ni organismo regulador dedicado específicamente a la inteligencia artificial. La IA se rige de forma indirecta, principalmente a través de la Ley N.° 2013-015 de 21 de mayo de 2013 sobre protección de datos personales, aplicada por la Autorite de Protection des Donnees a caractere Personnel (APDP), junto con el regulador de telecomunicaciones y TIC (AMRTP) y una política nacional de economía digital. Malí se inscribe en el contexto de la Unión Africana, aunque actualmente está suspendido de la UA y ha abandonado la CEDEAO.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
En Malí no existe ningún AI Act ni ningún proyecto de ley específico sobre IA. Si se desarrolla o despliega IA en Malí, no se sigue un reglamento específico para la IA, sino leyes generales que resultan aplicables a la IA, sobre todo la ley de protección de datos personales de 2013.
Esa ley, la Ley N.° 2013-015, establece principios de protección de datos reconocibles en otros ordenamientos: recogida lícita y leal, finalidades definidas, proporcionalidad, exactitud, límites de conservación, seguridad y derechos de acceso, rectificación y oposición. Creó una autoridad independiente, la APDP, para autorizar tratamientos, atender reclamaciones, realizar inspecciones e imponer sanciones. Malí también ha creado un Centro público de Inteligencia Artificial y Robótica (CIAR-Mali) y ha validado una política nacional de economía digital, pero estas son medidas de desarrollo de capacidades, no regulación vinculante de la IA.
La situación real es que Malí regula los datos y las telecomunicaciones sobre los que opera la IA, así como las obligaciones legales generales en torno a las decisiones automatizadas, en lugar de tratar la IA como una categoría jurídica diferenciada.
Por qué es importante
Para las organizaciones, la ausencia de una ley de IA no implica ausencia de obligaciones. Casi cualquier sistema de IA de uso práctico trata datos personales, lo que activa la ley de 2013 y las competencias de la APDP. Malí aplica un modelo de declaración y autorización: muchas operaciones de tratamiento deben declararse ante la APDP o ser autorizadas por ella antes de ejecutarse, y se aplican tasas por cada expediente. La APDP ha intensificado su actividad en materia de cumplimiento: con motivo de su sesión extraordinaria del 6 de octubre de 2025, en la que revisó aproximadamente 2.000 expedientes de declaración, se informó de que había emitido más de un centenar de requerimientos formales (mises en demeure) a empresas por incumplimiento de las obligaciones en materia de datos personales, y ha impuesto multas. El artículo 2 de la ley también restringe las decisiones puramente automatizadas que produzcan efectos jurídicos o perfilen a una persona, lo que es directamente relevante para los sistemas de puntuación, elaboración de perfiles y determinación automatizada de elegibilidad. Por tanto, una correcta gobernanza de datos es hoy el principal mecanismo de cumplimiento para la IA en Malí, y la arquitectura duradera (principios, una autoridad independiente, obligaciones de declaración, sanciones) difícilmente desaparecerá aunque en el futuro se apruebe un texto específico sobre IA.
Cómo funciona
El instrumento central: Ley N.° 2013-015
La Ley N.° 2013-015 de 21 de mayo de 2013 protege los datos personales en Malí. Se aplica a cualquier tratamiento realizado total o parcialmente en el territorio nacional y vincula a organismos públicos, autoridades locales, empresas privadas y particulares (con una exención restringida para uso personal o doméstico). Establece principios fundamentales en el artículo 7 (recogida lícita, leal y no fraudulenta para finalidades específicas, explícitas y legítimas; proporcionalidad; exactitud; conservación limitada), una obligación de seguridad (artículo 8), normas más estrictas para datos sensibles (artículo 9) y restricciones a las transferencias al extranjero salvo que el destino garantice un nivel de protección adecuado (artículo 11). Las personas tienen derechos de acceso y rectificación (artículos 12 a 14), derecho a ser informadas (artículo 15) y derecho de oposición (artículo 19). La ley fue modificada en 2017.
El regulador: APDP
El artículo 20 crea la Autorite de Protection des Donnees a caractere Personnel como autoridad administrativa independiente. Cuenta con un colegio de 15 miembros que ejercen un único mandato de siete años. Sus funciones (artículo 31) incluyen establecer normas para la recogida y el tratamiento, autorizar la interconexión y transferencia de datos, asesorar a los interesados y a los responsables del tratamiento, recibir e investigar reclamaciones, realizar inspecciones, imponer sanciones administrativas y remitir infracciones al fiscal. La APDP comenzó a operar hacia 2016. También asesora al gobierno sobre proyectos de leyes y decretos que afecten a los datos personales, que es el canal por el que las cuestiones de datos relacionadas con la IA llegarían normalmente a un regulador en Malí. La concienciación sigue siendo un obstáculo: en 2023 la APDP informó de haber recibido solo unas veinte reclamaciones, cifra atribuida al desconocimiento de los derechos de protección de datos por parte de muchos ciudadanos.
Declaraciones, autorizaciones y sanciones
Los responsables del tratamiento deben declarar el tratamiento previsto a la APDP (artículo 57), y algunas operaciones requieren autorización previa. Las sanciones administrativas (artículo 61) van desde advertencias y requerimientos formales hasta órdenes de cese del tratamiento y retirada de la aprobación. Las sanciones económicas previstas en los artículos 65 y 66 oscilan entre 2,5 millones y 20 millones de francos CFA, además de posibles sanciones penales. Cabe destacar que la entrave (obstrucción de una inspección de la APDP) es en sí misma sancionable.
El regulador de telecomunicaciones y TIC: AMRTP
La Autorite Malienne de Regulation des Telecommunications, des Technologies de l'Information et de la Communication et des Postes (AMRTP) regula las telecomunicaciones, las TIC y los servicios postales. Fue creada por la Ordenanza N.° 2011-024/P-RM de 28 de septiembre de 2011 que regula el sector de las telecomunicaciones y los servicios postales, en sustitución del Comite de Regulation des Telecommunications (CRT) creado en 1999 por la Ordenanza N.° 99-043/P-RM. Es una autoridad administrativa independiente. Otorga licencias a los operadores, gestiona el dominio .ml, tramita la homologación de equipos y supervisa la capa de conectividad de la que dependen los servicios de IA. No regula la IA como tal.
Estrategia digital nacional y capacidades en IA
Malí apuesta por la construcción institucional más que por una ley de IA. El gobierno creó CIAR-Mali (Centre d'Intelligence Artificielle et de Robotique du Mali) mediante la Ordenanza N.° 2023-022/PT-RM de 4 de agosto de 2023, un organismo público científico y técnico dedicado a la investigación y la formación en IA y robótica. En octubre de 2024, el Ministerio responsable de la economía digital validó una política nacional de economía digital (Politique Nationale de Developpement de l'Economie Numerique) y un plan de acción para el período 2025-2029, que hace referencia explícita a la inteligencia artificial y la computación en la nube; fue validada a nivel oficial, no adoptada mediante decreto. En febrero de 2025, CIAR-Mali y la APDP firmaron un acuerdo de cooperación enmarcado en el desarrollo ético de la IA.
Contexto regional y continental
A nivel continental, la Unión Africana respaldó en 2024 una Estrategia Continental de Inteligencia Artificial, un marco no vinculante orientado al desarrollo, articulado en torno a cinco áreas de enfoque (aprovechar los beneficios de la IA, desarrollar capacidades, minimizar riesgos, fomentar la cooperación e impulsar la inversión), que insta a los Estados miembros a adoptar enfoques nacionales en materia de IA. Malí es miembro de la UA, pero ha estado suspendido de sus actividades desde el 2 de junio de 2021, cuando la reunión 1001 del Consejo de Paz y Seguridad de la UA decidió "suspender de inmediato a la República de Malí de su participación en todas las actividades de la Unión Africana, sus órganos e instituciones, hasta que se restablezca el orden constitucional normal en el país". Malí también se retiró de la CEDEAO con efecto desde el 29 de enero de 2025; la Comisión de la CEDEAO confirmó que, en virtud del artículo 91 del Tratado Revisado de la CEDEAO, los tres países que se retiraban "dejarían oficialmente de ser miembros de la CEDEAO a partir del 29 de enero de 2025". Malí forma parte ahora de la Alianza de Estados del Sahel. Malí no ha ratificado la Convención de Malabo de la UA sobre Ciberseguridad y Protección de Datos Personales.
Ejemplos
Marketing directo y campañas de SMS: una deliberación de la APDP de 16 de agosto de 2023 establece condiciones para la prospección directa, incluida la prohibición de enviar SMS publicitarios y utilizar llamadas automatizadas entre las 19:00 y las 08:00, así como los domingos y festivos. Una herramienta de captación basada en IA utilizada en Malí debe respetar estas normas sobre horarios y consentimiento.
Sistemas laborales y de recursos humanos: la APDP considera que las nóminas, el control de asistencia y los expedientes de personal son tratamientos que deben declararse o autorizarse, con tasas de tramitación. Un empleador que implante análisis de recursos humanos basados en IA deberá completar estas formalidades antes de poner en marcha el sistema.
Videovigilancia: en 2025 la APDP impuso una multa de 5 millones de francos CFA a la Clinique medicale Kouakou en Missabougou, Bamako, en virtud del artículo 65 de la Ley N.° 2013-015, por entrave (obstrucción) de una inspección de un sistema de videovigilancia instalado ilegalmente. Las funciones de IA, como el reconocimiento facial añadido a dichas cámaras, quedarían sujetas a las mismas normas de declaración y de datos sensibles.
Malentendidos frecuentes
"Malí tiene un AI Act." No es así. No existe ninguna ley, proyecto de ley ni regulador específico para la IA. La IA se rige por normas generales de datos, telecomunicaciones y sectoriales.
"Si no hay ley de IA, no se aplica ninguna norma." Incorrecto. La ley de protección de datos de 2013, el régimen de declaración y autorización de la APDP y la restricción sobre decisiones automatizadas del artículo 2 son plenamente aplicables a la IA que utiliza datos personales.
"El centro CIAR-Mali es un regulador." No lo es. CIAR-Mali es un organismo público de investigación y formación en IA y robótica, no una autoridad de supervisión con competencias de ejecución.
"Malí está vinculado por la Estrategia Continental de IA de la Unión Africana." La estrategia es una orientación no vinculante, no una ley. Además, Malí está actualmente suspendido de la UA y ha abandonado la CEDEAO, lo que debilita el canal regional.
"Como Malí se adhirió a los marcos africanos de datos, la Convención de Malabo es aplicable." Malí no ha ratificado la Convención de Malabo, por lo que no está vinculado por ella; el instrumento operativo es la ley nacional de 2013.
Riesgos y limitaciones
Este artículo describe instrumentos de datos, telecomunicaciones y política, no una ley de IA, porque Malí no dispone de ninguna. El marco tiene limitaciones reales. La ley de 2013 es anterior a la IA generativa moderna y no dice nada específico sobre datos de entrenamiento, transparencia de modelos ni modelos de lenguaje grandes. La capacidad de aplicación es limitada: la APDP informó de haber recibido solo unas veinte reclamaciones en 2023, lo que apunta a una escasa concienciación más que a un cumplimiento generalizado. La situación política de Malí añade incertidumbre: el país está bajo un gobierno de transición, suspendido de la UA y fuera de la CEDEAO, por lo que las vías de armonización regional están interrumpidas. La política nacional de economía digital fue validada a nivel oficial, pero es una política, no una regulación vinculante, y sus disposiciones sobre IA son de carácter aspiracional. Cualquier texto futuro específico sobre IA debe considerarse posible pero no confirmado; no se ha publicado ningún proyecto de ley al respecto. Ante la incertidumbre sobre el estado de la normativa, conviene asumir que la ley de 2013 y la práctica de la APDP son las que rigen.
Próximos pasos
Comenzar por la protección de datos: identificar qué datos personales utiliza el sistema de IA y verificar si requiere una declaración o autorización previa de la APDP. Incorporar desde el inicio controles de consentimiento, limitación de finalidad y conservación, y documentarlos. Prestar atención al artículo 2: si el sistema toma decisiones automatizadas con efectos jurídicos o elabora perfiles de personas, conviene incorporar revisión humana en el diseño. Respetar las normas de horario y consentimiento en marketing directo. Verificar las normas de transferencia antes de enviar datos personales malienses al extranjero, incluidos proveedores de nube o de modelos. Tomar la Estrategia Continental de IA de la UA y las normas globales como indicadores de tendencia y alinearse voluntariamente donde sea práctico, utilizando herramientas reconocidas como controles basados en riesgos y evaluaciones de impacto de la IA. Seguir de cerca las publicaciones de la APDP y del Ministerio responsable de la economía digital en busca de nuevas deliberaciones o textos de política, y mantener la documentación de gobernanza lista para adaptarse.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Malí una ley específica sobre IA?
No. Malí no tiene ningún AI Act, ningún proyecto de ley sobre IA publicado ni ningún regulador específico para la IA. La IA se rige de forma indirecta a través de la ley de datos personales de 2013, las normas de telecomunicaciones y TIC, y una política digital nacional.
¿Qué ley es más relevante para la IA en Malí?
La Ley N.° 2013-015 de 21 de mayo de 2013 sobre protección de datos personales, aplicada por la APDP. Prácticamente cualquier sistema de IA que utilice datos personales queda sujeto a ella.
¿Quién es el regulador de protección de datos?
La Autorite de Protection des Donnees a caractere Personnel (APDP), una autoridad administrativa independiente creada por la ley de 2013 y operativa desde aproximadamente 2016.
¿Es necesario registrar el tratamiento de IA ante la APDP?
En muchos casos, sí. La ley exige a los responsables del tratamiento que declaren sus operaciones, y algunas requieren autorización previa; se aplican tasas de tramitación. Conviene verificar cada caso de uso.
¿Qué puede hacer la APDP si se incumplen las normas?
Puede emitir advertencias, requerimientos formales, órdenes de cese del tratamiento y retirar aprobaciones, así como imponer multas (los artículos 65 y 66 fijan importes de hasta 20 millones de francos CFA), con posibilidad de remisión a la vía penal.
¿Está Malí vinculado por la estrategia de IA de la Unión Africana o por la Convención de Malabo?
La Estrategia Continental de IA de la UA es una orientación no vinculante. Malí no ha ratificado la Convención de Malabo. Además, Malí está suspendido de la UA y ha abandonado la CEDEAO.
¿Qué es CIAR-Mali?
El Centre d'Intelligence Artificielle et de Robotique du Mali, un organismo público de investigación y formación creado por ordenanza en 2023. No es un regulador.
¿Podría aprobarse pronto una ley específica sobre IA?
Es posible, pero nada está confirmado. No se ha publicado ningún proyecto de ley sobre IA. El marco realista a corto plazo sigue siendo la ley de datos de 2013 y la práctica de la APDP.
