¿Qué es la regulación de la IA en las Islas Marshall?
Regulación de la IA: países y regiones
Las Islas Marshall no cuentan con ninguna ley, proyecto de ley, estrategia nacional de IA ni política de IA dedicada a la inteligencia artificial, ni con ningún organismo regulador de la IA. No existe ningún marco específico para la IA. Las normas más cercanas son la Ley de Protección de Datos Personales de 2025, que se aplica únicamente a los ministerios y organismos del gobierno nacional central, el derecho constitucional a la privacidad, y las leyes sobre ciberdelincuencia y ciberseguridad aprobadas en 2025. Quienes despliegan IA deben apoyarse en estas leyes generales, contratos y normas sectoriales, en lugar de en una regulación específica de la IA.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
La República de las Islas Marshall (RMI) es un pequeño estado insular del Pacífico con 42.418 habitantes (Censo de 2021), de los cuales 23.156 (el 54,6 por ciento) residen en Majuro, distribuidos en 29 atolones de coral y cinco islas individuales, en libre asociación con los Estados Unidos. No regula la inteligencia artificial como materia específica. No existe ningún AI Act, ningún proyecto de ley sobre IA ante el Nitijela (parlamento), ninguna estrategia nacional de IA publicada, ni ningún organismo encargado de la supervisión de la IA. Según el informe de agosto de 2024 del AI Asia Pacific Institute, ningún país insular del Pacífico ha publicado aún una estrategia nacional de IA, y solo Fiji y Papúa Nueva Guinea están avanzando en el desarrollo de la suya.
Lo que la RMI sí tiene, a partir de 2025 y 2026, es el inicio de una arquitectura jurídica digital. En 2025, el Nitijela aprobó un conjunto de leyes digitales, entre ellas la Ley de Protección de Datos Personales de 2025, una Ley de Ciberseguridad de 2025 y una Ley de Ciberdelitos de 2025, junto con legislación sobre transacciones electrónicas e identidad digital. Estas leyes contaron con el respaldo del proyecto Digital Republic of the Marshall Islands (Digital RMI), financiado por el Banco Mundial. Ninguna de ellas menciona la IA.
Para una organización que utilice IA en las Islas Marshall, la situación práctica es que la IA se rige de forma indirecta: por la nueva ley de protección de datos cuando interviene un organismo gubernamental central, por el derecho constitucional a la privacidad, por el derecho penal y de consumo general, por contrato, y por las leyes extranjeras aplicables al proveedor o a los flujos transfronterizos de datos.
Por qué importa
La ausencia de normas sobre IA no implica ausencia de riesgo jurídico. Los datos personales introducidos en sistemas de IA por ministerios del gobierno nacional están ahora sujetos a principios de protección de datos exigibles. Las leyes sobre ciberdelitos y ciberseguridad pueden alcanzar el fraude, la intrusión o las conductas dañinas habilitadas por IA. La garantía constitucional de privacidad sustenta reclamaciones frente a tratamientos intrusivos. Y dado que la RMI está estrechamente vinculada a los Estados Unidos a través del Pacto de Libre Asociación, y que gran parte de las herramientas de IA y el alojamiento de datos se encuentran en el extranjero, los regímenes foráneos (las normas sectoriales de EE. UU., el EU GDPR para servicios dirigidos a la UE, entre otros) asumirán con frecuencia el papel que de otro modo correspondería a una ley doméstica de IA. Las organizaciones que asuman que "sin ley de IA no hay obligaciones" estarán subestimando su exposición.
Cómo funciona
Sin marco específico para la IA
No existe ningún estatuto, reglamento, proyecto de ley ni estrategia oficial en las Islas Marshall que tenga por objeto la inteligencia artificial. No hay regulador de IA, ni clasificación de sistemas de IA por niveles de riesgo, ni evaluación de impacto de la IA obligatoria, ni registro de sistemas de IA. Esta es la línea de base real: la IA no está regulada como categoría, y el esfuerzo de gobernanza del país se dirige a la infraestructura digital, la conectividad, la ciberseguridad y los datos, no a la IA como tal.
La Ley de Protección de Datos Personales de 2025
La ley más directamente relevante es la Ley de Protección de Datos Personales de 2025 (Public Law 2025-43), codificada en el Título 6 del Código Revisado de las Islas Marshall. Su ámbito de aplicación es deliberadamente restringido: se aplica a los "ministerios y organismos gubernamentales centrales" que recopilan, utilizan, almacenan, tratan, divulgan o transfieren datos personales de personas físicas. En su texto, no regula el sector privado. Excluye el tratamiento con fines de aplicación de la ley, inteligencia nacional y seguridad nacional, los datos no personales y determinada información de acceso público.
La Ley establece seis principios de protección de datos: finalidad legítima; minimización de datos; exactitud; conservación; integridad y seguridad; y responsabilidad. Define los datos personales de forma amplia, incluyendo identificadores en línea y datos de localización, y reconoce una categoría de datos personales sensibles que abarca información sanitaria, biométrica, genética, financiera y similar. Designa a la Oficina de Política Económica, Planificación y Estadística (EPPSO) como autoridad competente, con funciones de orientación, desarrollo de capacidades, coordinación del intercambio de datos e informes anuales al Nitijela. Crea un derecho de acción privada para la persona física perjudicada por una administración indebida, pero limita los remedios a órdenes como la medida cautelar, el mandamus, la corrección o la supresión, y la orden de modificar políticas; expresamente prohíbe los daños compensatorios contra un ministerio u organismo.
La disposición sobre la fecha de entrada en vigor de la Ley establece que surte efecto doce meses después de su certificación, por lo que las organizaciones deben verificar la fecha exacta de vigencia en el texto oficial en lugar de asumir su aplicación inmediata.
Ciberdelitos, ciberseguridad y transacciones electrónicas
El paquete legislativo de 2025 incluye también una Ley de Ciberseguridad de 2025 (Public Law 2025-27) y una Ley de Ciberdelitos de 2025 (Public Law 2025-40), además de legislación sobre transacciones electrónicas e identidad digital. Estas normas pueden abarcar conductas ilícitas habilitadas por IA (por ejemplo, fraude, acceso no autorizado o comunicaciones digitales dañinas) y establecen el marco de confianza para la administración digital, pero ninguna de ellas regula directamente el desarrollo o el despliegue de la IA.
El derecho constitucional a la privacidad
La Constitución de las Islas Marshall, en su Declaración de Derechos, protege a las personas frente a intromisiones irrazonables en su privacidad y frente a interferencias irrazonables en sus decisiones personales que no perjudiquen a terceros. Esto proporciona una base constitucional que cualquier uso de IA intensivo en datos o de carácter vigilante deberá respetar, y la ley de protección de datos se enmarca precisamente como desarrollo de ese derecho.
El regulador de comunicaciones y la política TIC
Las telecomunicaciones se rigen por la Ley de la Autoridad Nacional de Telecomunicaciones de 1990 (Título 40, Capítulo 1 del Código Revisado; originalmente Public Law 1990-105). La Autoridad Nacional de Telecomunicaciones de las Islas Marshall (NTA) es una sociedad de mayoría pública que históricamente ha sido tanto el operador dominante como un regulador de facto. La Ley de la NTA fue modificada en 2022 (Public Law 2022-46) para eliminar los derechos exclusivos de la NTA y abrir el mercado a la competencia. Las funciones reguladoras, incluida la concesión de licencias de espectro, siguen correspondiendo al Ministerio de Transporte, Comunicaciones y Tecnología de la Información (MOTC&IT) y a la NTA. Se ha propuesto una "Oficina del Regulador" independiente en proyectos de legislación de comunicaciones y en el programa de reforma del Banco Mundial, pero según los registros oficiales de derecho público más recientes, no ha sido creada por ley.
Contexto regional y del Pacto
La RMI es miembro del Foro de las Islas del Pacífico y participa en la cooperación regional en materia de ciberseguridad. Su orientación digital general se enmarca en el Plan Estratégico Nacional y en el proyecto Digital RMI financiado por el Banco Mundial: una donación de 30 millones de dólares estadounidenses de la Asociación Internacional de Fomento (AIF), dentro de un coste total del proyecto de 37,5 millones de dólares estadounidenses, incluidos 7,5 millones de dólares estadounidenses de capital privado, aprobada por el Consejo del Banco Mundial el 31 de agosto de 2021 y con una duración de siete años. El proyecto financia nueva infraestructura en los 24 atolones e islas habitados, incluidos Majuro y Ebeye. A través del Pacto de Libre Asociación, renovado en 2023 y en vigor desde 2024, el país está estrechamente vinculado a los Estados Unidos, lo que condiciona en la práctica el alojamiento de datos, la conectividad y la seguridad.
Ejemplos
1. Un ministerio del gobierno nacional adopta una herramienta de IA para clasificar las solicitudes de servicio de la ciudadanía. Como un organismo gubernamental central está tratando datos personales, se aplican los principios de la Ley de Protección de Datos Personales de 2025: el ministerio debe tener una finalidad legítima, minimizar los datos, mantenerlos exactos y seguros, y poder demostrar responsabilidad. Una persona que sufra daños por una administración indebida puede solicitar la corrección, la supresión o una medida cautelar, pero no daños compensatorios del ministerio.
2. Una empresa privada en Majuro despliega un chatbot de atención al cliente. La Ley de Protección de Datos Personales de 2025 no la vincula directamente, ya que la Ley se dirige a los ministerios y organismos gubernamentales centrales. Sus obligaciones provienen del contrato, del derecho constitucional a la privacidad, de las normas sobre ciberdelitos y consumo, y de cualquier ley extranjera aplicable (por ejemplo, el EU GDPR si presta servicios a residentes en la UE). No existe ningún paso de cumplimiento de IA en las Islas Marshall que completar, porque no existe ninguna ley de IA.
3. Un proveedor extranjero ofrece un servicio de IA alojado en el extranjero a un comprador de las Islas Marshall. Como no existe un régimen doméstico de IA y el alcance doméstico de la protección de datos es limitado, las salvaguardias aplicables son en gran medida las normas de la jurisdicción de origen del proveedor y los términos contractuales. El comprador debe tratar las normas internacionales reconocidas y los compromisos propios del proveedor como el control práctico, en lugar de esperar que la legislación de la RMI establezca requisitos de IA.
Malentendidos frecuentes
1. "Las Islas Marshall tienen una Ley de Protección de Datos que funciona como el GDPR." Existe una Ley de Protección de Datos Personales de 2025, pero se aplica únicamente a los ministerios y organismos del gobierno nacional central, no al sector privado en general, y prohíbe los daños compensatorios. Es mucho más restringida que el régimen de la UE o del Reino Unido.
2. "Sin ley de IA, no se aplica ninguna norma a la IA." Las leyes generales siguen siendo aplicables: la protección de datos para los organismos gubernamentales, la privacidad constitucional, las leyes sobre ciberdelitos y ciberseguridad, el contrato y las normas de consumo, y las leyes extranjeras para los servicios transfronterizos.
3. "La NTA es un regulador independiente de telecomunicaciones y tecnología." La NTA es un operador de mayoría pública que también ha ejercido funciones reguladoras. Se ha propuesto un regulador independiente, pero aún no ha sido creado por ley.
4. "Las Islas Marshall tienen una estrategia nacional de IA." No es así. Los estudios regionales y vinculados a la ONU no registran ninguna estrategia, ley ni política de IA para el país.
5. "Como el país es pequeño, no tiene ninguna ley digital relevante." Eso ya no es exacto. En 2025, el Nitijela aprobó leyes de protección de datos, ciberseguridad y ciberdelitos como parte de un paquete de reforma digital.
Riesgos y límites
Este artículo describe la situación a partir de fuentes oficiales y no constituye asesoramiento jurídico. El límite fundamental es que las Islas Marshall no cuentan con ninguna ley específica sobre IA, por lo que no existe ningún requisito doméstico de autorización, clasificación, transparencia o evaluación de impacto de la IA que cumplir. La Ley de Protección de Datos Personales de 2025 es reciente, de alcance restringido (sector público) y su fecha de entrada en vigor se sitúa doce meses después de la certificación, por lo que conviene verificar su estado de vigencia y cualquier reglamento de desarrollo de la EPPSO en el texto oficial. El regulador independiente de comunicaciones sigue siendo una propuesta, no una institución. Varias leyes digitales son recientes, y las normas de desarrollo, las orientaciones y la práctica de aplicación están todavía en formación. Cuando un dato no ha podido verificarse a partir de una fuente oficial, se ha omitido en lugar de estimarlo.
Qué hacer a continuación
Trate la IA en las Islas Marshall como regida por el derecho general, no por una ley de IA. Si es un organismo público o un proveedor de uno, mapee su tratamiento de datos conforme a los principios de la Ley de Protección de Datos Personales de 2025 y esté atento a las orientaciones de la EPPSO. Si es un operador privado, construya sus controles a partir del contrato, el derecho constitucional a la privacidad, las leyes sobre ciberdelitos y cualquier régimen extranjero aplicable, y adopte voluntariamente normas internacionales de IA reconocidas como línea de base. Confirme la fecha de entrada en vigor de la ley de protección de datos en el texto oficial. Realice su propia evaluación de impacto de la IA como buena práctica, aunque no sea obligatoria. Siga la lista de leyes públicas del Nitijela y el programa Digital RMI del Banco Mundial para estar al tanto del regulador de comunicaciones prometido y de cualquier futura medida sobre IA o datos.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tienen las Islas Marshall una ley de IA?
No. No existe ningún estatuto, proyecto de ley, estrategia nacional ni política dedicada a la IA, ni ningún regulador de IA.
¿Existe una autoridad de protección de datos?
No existe ninguna autoridad de protección de datos de carácter general. La Ley de Protección de Datos Personales de 2025 designa a la Oficina de Política Económica, Planificación y Estadística como autoridad competente, pero únicamente para los ministerios y organismos del gobierno nacional central.
¿Se aplica la ley de protección de datos a las empresas privadas?
En gran medida, no. La Ley de Protección de Datos Personales de 2025 se dirige a los ministerios y organismos gubernamentales centrales, no al sector privado en general.
¿Qué leyes se aplican entonces al uso de la IA?
Las leyes generales: los principios de protección de datos para los organismos públicos, el derecho constitucional a la privacidad, las leyes sobre ciberseguridad y ciberdelitos, el contrato y el derecho de consumo, y las leyes extranjeras para los servicios transfronterizos.
¿Quién regula las telecomunicaciones?
El Ministerio de Transporte, Comunicaciones y Tecnología de la Información y la Autoridad Nacional de Telecomunicaciones. Se ha propuesto un regulador independiente, pero aún no ha sido creado por ley.
¿Está en vigor el GDPR en las Islas Marshall?
No. El EU GDPR no forma parte del ordenamiento jurídico de la RMI, pero puede aplicarse a organizaciones de la RMI que se dirijan a personas en la UE o les presten servicios.
¿Tendrán las Islas Marshall una ley de IA pronto?
No se ha anunciado ningún proyecto de ley sobre IA. La atención reciente se ha centrado en la protección de datos, la ciberseguridad y la administración digital, no en la IA.
