¿Qué es la regulación de la IA en Mauritania?
Regulación de la IA: países y regiones
Mauritania no cuenta con una ley de inteligencia artificial específica, ni con un regulador ni con normas vinculantes en materia de IA. La IA se rige por instrumentos generales: la Ley N.º 2017-020 sobre protección de datos personales, aplicada por la Autorite de Protection des Donnees a Caractere Personnel (APD); el regulador multisectorial (Autorite de Regulation, ARE); y una estrategia nacional de IA para 2024-2029, que sigue siendo un documento de política y no una ley exigible. Mauritania también forma parte de los marcos regionales de la Unión Africana y del mundo árabe.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
No existe ninguna ley en Mauritania que regule la inteligencia artificial como tal. Si se desarrolla, adquiere o despliega un sistema de IA en Mauritania, las normas que realmente obligan son las generales: la ley de protección de datos de 2017, las leyes sobre ciberdelincuencia y transacciones electrónicas, la regulación sectorial y la protección constitucional de la vida privada. Estas normas se redactaron antes de la oleada actual de IA, pero se aplican a la IA del mismo modo que a cualquier otra tecnología que trate datos personales o funcione sobre redes de telecomunicaciones.
Sobre ese marco jurídico general se superpone una capa de política. El Ministerio de Transformación Digital, Innovación y Modernización de la Administración (MTNIMA) elaboró una estrategia nacional de IA para 2024-2029. Establece prioridades como la formación, la investigación, la gobernanza de datos, la IA ética y proyectos sectoriales. Es una estrategia, no una regulación vinculante: no crea infracciones, licencias ni sanciones, y no establece un regulador de IA.
Mauritania también forma parte de iniciativas regionales más amplias. Es miembro de la Unión Africana, que adoptó una Estrategia Continental de Inteligencia Artificial en julio de 2024, y es un Estado árabe comprometido con el trabajo digital regional y de la Liga Árabe. Ninguno de estos instrumentos continentales constituye directamente derecho interno vinculante en materia de IA, pero orientan la dirección que se espera que Mauritania tome.
Por qué importa
Para las organizaciones, la cuestión práctica es que el cumplimiento normativo en materia de IA en Mauritania pasa por la protección de datos, no por ningún código específico de IA. Si el sistema trata datos personales, la Ley 2017-020 regula la base jurídica, la limitación de finalidad, la seguridad, las transferencias transfronterizas y los derechos de las personas, y la APD es la autoridad que puede revisar y sancionar. Los servicios basados en telecomunicaciones están sujetos a la ARE. Saber que no existe ninguna ley de IA evita dos errores: suponer que hay una licencia específica de IA que obtener (no la hay) y suponer que la IA no está regulada (sí lo está, porque el derecho general sigue siendo aplicable).
Cómo funciona
Sin ley específica de IA
A mediados de 2026, Mauritania no ha promulgado ninguna ley, decreto ni proyecto de ley que regule específicamente la inteligencia artificial. No existe ningún AI Act, ningún regulador de IA ni clasificación de riesgos de los sistemas de IA. El marco normativo aplicable es el derecho general más la política. Este es el dato más importante para cualquiera que evalúe esta jurisdicción.
Protección de datos: Ley N.º 2017-020
El instrumento central es la Ley N.º 2017-020, de 22 de julio de 2017, sobre protección de datos personales. Establece principios propios de los marcos de estilo europeo: tratamiento lícito y leal; recogida con fines explícitos y legítimos; minimización de datos; límites de conservación; y derechos individuales de información, acceso, rectificación, oposición y supresión. Restringe las transferencias de datos personales al extranjero salvo que el destino ofrezca un nivel de protección adecuado u otras condiciones, y la APD mantiene la lista de países adecuados. Los responsables del tratamiento deben completar formalidades previas (declaración, autorización o tratamiento sujeto al dictamen de la APD) según la sensibilidad del tratamiento.
La autoridad de protección de datos (APD)
El artículo 64 de la ley crea la Autorite de Protection des Donnees a Caractere Personnel (APD), un organismo de derecho público independiente, con personalidad jurídica y autonomía financiera y de gestión, adscrito al Primer Ministro. Tras un retraso, el decreto de aplicación sobre la composición, organización y funcionamiento de la APD se adoptó en febrero de 2022 (Decret N.º 2022-013 PM), el presidente y los miembros prestaron juramento ante el Tribunal Supremo el 4 de junio de 2023, y la Autoridad está ahora operativa bajo la presidencia de Mohamed Lemine Ould Sidi, celebrando reuniones mensuales documentadas y emitiendo deliberaciones que autorizan el tratamiento de datos.
El regulador multisectorial (ARE)
La Autorite de Regulation (ARE) fue creada por la Ley N.º 2001-018, de 25 de enero de 2001, como regulador multisectorial independiente que abarca telecomunicaciones, correos, agua y electricidad, adscrito al Primer Ministro. La ARE otorga licencias y supervisa a los operadores de telecomunicaciones, gestiona el espectro y hace cumplir los requisitos de calidad de servicio; en noviembre de 2024 sancionó a los tres operadores de telefonía móvil del país y acortó partes de sus licencias por incumplimientos en la calidad del servicio. No es un regulador de IA, pero dado que los servicios de IA suelen operar sobre comunicaciones electrónicas reguladas, la ARE forma parte del panorama institucional.
La estrategia nacional de IA 2024-2029
El MTNIMA elaboró una estrategia nacional de inteligencia artificial para 2024-2029. Según el Observatorio de Políticas de IA de la OECD, el borrador de abril de 2024 se articula en torno a cinco prioridades estratégicas, doce objetivos y treinta medidas: desarrollo de capacidades humanas en IA y ciencia de datos; investigación e innovación; cooperación regional e internacional; gobernanza de datos para la IA; e IA ética. Identifica sectores prioritarios como sanidad, educación, agricultura, pesca, transporte, energía y defensa. Es importante señalar que el documento sigue siendo un borrador y una estrategia de consulta: la versión alojada en el servidor del propio ministerio está etiquetada como "Borrador abril-2024", y no se ha publicado ningún instrumento de adopción por el Consejo de Ministros ni decreto que le otorgue fuerza legal.
Derecho digital y cibernético adyacente
Mauritania ha construido una base jurídica digital a lo largo de la última década: la ley marco de 2016 sobre la Sociedad de la Información mauritana, la Ley de Ciberdelincuencia N.º 2016-007 y una ley de 2018 sobre transacciones electrónicas. También adoptó una Agenda National de Transformation Numerique 2022-2025 y una Strategie Nationale de Securite Numerique 2022-2025. Estas normas condicionan el despliegue práctico de la IA aunque ninguna la tenga como objetivo específico.
Contexto regional y continental
Mauritania ratificó la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales (Convención de Malabo) el 9 de mayo de 2023, convirtiéndose en el decimoquinto Estado ratificante y desencadenando la entrada en vigor de la Convención el 8 de junio de 2023. Es miembro de la Unión Africana, cuyo Consejo Ejecutivo adoptó la Estrategia Continental de Inteligencia Artificial en su 45.ª Sesión Ordinaria, celebrada los días 18 y 19 de julio de 2024 en Accra, Ghana. Según resume el Future of Privacy Forum, esa estrategia hace hincapié en cinco áreas de enfoque (aprovechar los beneficios de la IA, desarrollar capacidades en IA, minimizar riesgos, estimular la inversión y fomentar la cooperación), que dan lugar a quince puntos de acción, con un calendario de implementación de 2025 a 2030 y una fase preparatoria en 2024. Mauritania es también un Estado árabe y miembro de la ESCWA comprometido con la cooperación digital regional. Abandonó la Comunidad Económica de los Estados de África Occidental en 2000, por lo que el derecho comunitario de África Occidental no la vincula del mismo modo que a los miembros de la CEDEAO.
Ejemplos
1. Una empresa fintech que despliega un modelo de IA para la calificación crediticia en Nuakchot no necesita obtener ninguna licencia de IA, pero debe cumplir la Ley 2017-020: identificar una base jurídica, completar la formalidad previa correspondiente ante la APD, proteger los datos, respetar los derechos de las personas y observar las restricciones de transferencia si el entrenamiento o el alojamiento del modelo se realiza en el extranjero.
2. Un proveedor sanitario que pilota una herramienta de diagnóstico basada en IA está tratando datos sensibles. Con arreglo a la ley de protección de datos, esto entra en las formalidades más estrictas, que probablemente requieren autorización o dictamen previo de la APD, además de una seguridad sólida y normas claras de conservación. La Estrategia de IA señala la sanidad como sector prioritario, pero no añade ningún paso de cumplimiento adicional.
3. Un operador de telecomunicaciones que utiliza IA para la optimización de redes o la detección de fraudes responde ante la ARE por su licencia y sus obligaciones de calidad de servicio, y ante la APD por los datos personales implicados. Ninguno de los dos reguladores aplica un reglamento específico de IA; cada uno aplica su mandato existente.
Malentendidos frecuentes
Idea errónea: Mauritania tiene una ley de IA o un AI Act. No es así. A mediados de 2026 no existe ninguna ley específica de IA, ningún regulador de IA ni ninguna clasificación de riesgos basada en riesgos.
Idea errónea: la estrategia nacional de IA es una regulación vinculante. Es un documento de política y planificación. Establece prioridades y medidas, pero no crea infracciones, licencias ni sanciones, y no ha sido adoptada por decreto.
Idea errónea: como no hay ley de IA, la IA no está regulada. El derecho general sigue siendo aplicable, especialmente la protección de datos, la ley de ciberdelincuencia y la ley de transacciones electrónicas, además de las normas sectoriales.
Idea errónea: la ley de protección de datos nunca entró en vigor. Aunque su aplicación se retrasó durante años, el decreto de aplicación se adoptó en 2022 y la APD quedó operativa en 2023.
Idea errónea: la ARE regula la IA. La ARE es un regulador multisectorial de telecomunicaciones, correos, agua y electricidad; no tiene ningún mandato específico en materia de IA.
Riesgos y límites
El límite más claro es que nada en Mauritania regula actualmente la IA como categoría diferenciada. Las organizaciones no pueden ampararse en un puerto seguro ni en una licencia específica de IA porque no existen. El estatus jurídico de la estrategia nacional de IA es limitado: es un instrumento de borrador y planificación, y las cifras difieren entre versiones. Un borrador posterior catalogado por el Digital Watch Observatory como "Borrador 3" para 2025-2029 hace referencia a seis prioridades fundamentales en lugar de las cinco del borrador de abril de 2024, lo que indica que la estrategia sigue evolucionando y no ha sido finalizada en forma de ley. El régimen de protección de datos, aunque ya está operativo, es más joven en la práctica de lo que su fecha de 2017 sugiere, y los precedentes de aplicación detallada son escasos. Quien necesite certeza sobre una obligación concreta debe consultar el Journal Officiel y la APD directamente, en lugar de basarse en la estrategia. Conviene tratar con cautela cualquier afirmación sobre la existencia de una ley mauritana de IA o de un regulador de IA; las fuentes no lo respaldan.
Qué hacer a continuación
Comience por mapear el uso de IA en relación con la protección de datos: identifique los datos personales, la base jurídica, las formalidades previas ante la APD, la seguridad y los mecanismos de transferencia. Incorpore una evaluación de impacto de IA o de protección de datos al despliegue, aunque no sea un requisito independiente, ya que es la postura más defendible bajo la Ley 2017-020. Siga los sitios del MTNIMA y la APD para detectar cualquier avance de la estrategia hacia una norma vinculante. Haga seguimiento de la Estrategia Continental de IA de la Unión Africana y de la Convención de Malabo, ya que Mauritania está comprometida con ambas y es probable que las futuras normas internas se alineen con ellas. Documente la gobernanza ahora para estar preparado si llega un marco específico.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Mauritania una ley que regule específicamente la IA?
No. A mediados de 2026 no existe ninguna ley específica de IA, ningún regulador de IA ni ningún marco de IA basado en riesgos en Mauritania.
¿Qué ley regula la IA que trata datos personales?
La Ley N.º 2017-020, de 22 de julio de 2017, sobre protección de datos personales, aplicada por la APD.
¿Existe una estrategia nacional de IA?
Sí. El MTNIMA elaboró una estrategia nacional de inteligencia artificial para 2024-2029, pero es un documento de política, no una ley vinculante, y no ha sido adoptada por decreto.
¿Quién es el regulador de protección de datos?
La Autorite de Protection des Donnees a Caractere Personnel (APD), creada por el artículo 64 de la Ley 2017-020 y operativa desde 2023.
¿Se ocupa el regulador de telecomunicaciones ARE de la IA?
No. La ARE regula las telecomunicaciones, los correos, el agua y la electricidad. No tiene ningún mandato específico en materia de IA, aunque los servicios de IA pueden afectar a sus sectores.
¿Está Mauritania vinculada por la Estrategia Continental de IA de la Unión Africana?
La UA adoptó la Estrategia Continental de IA en julio de 2024 como orientación, no como ley vinculante. Mauritania es miembro de la UA y participa en ella, pero no crea directamente obligaciones internas en materia de IA.
¿Ratificó Mauritania la Convención de Malabo?
Sí. Mauritania la ratificó el 9 de mayo de 2023, convirtiéndose en el decimoquinto Estado y desencadenando su entrada en vigor el 8 de junio de 2023.
¿Qué debe hacer una empresa que despliega IA en Mauritania?
Tratarlo como una tarea de cumplimiento en materia de protección de datos y ciberseguridad, completar las formalidades ante la APD y estar atento a nuevas normas específicas de IA.
