¿Qué es la regulación de la IA en Mauricio?
Regulación de la IA: países y regiones
Mauricio aún no cuenta con una ley específica sobre IA. Hoy en día, la gobernanza de la IA proviene principalmente de la Data Protection Act 2017, aplicada por la Data Protection Office, junto con documentos de política como la primera Mauritius Artificial Intelligence Strategy y la estrategia "AI for Mauritius" de 2026 con las directrices FAIR. En la práctica, las organizaciones que utilizan IA deben centrarse en el uso lícito de los datos, las evaluaciones de impacto sobre la protección de datos, las normas sobre transferencias transfronterizas y los límites a las decisiones basadas exclusivamente en la toma de decisiones automatizada.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Mauricio se encuentra todavía en una etapa temprana de gobernanza de la IA. El país cuenta ya con material de estrategia nacional de IA e instituciones oficiales en materia de IA, pero aún no dispone de un AI Act independiente ni de un regulador único dedicado a la IA. Eso significa que el marco actual es una combinación de legislación vinculante y orientaciones de política.
La legislación vinculante es la Data Protection Act 2017. Si un sistema de IA utiliza datos personales, especialmente para elaborar perfiles, puntuar, clasificar, monitorizar u otras decisiones de importancia, esa ley es el principal punto de referencia jurídico. Regula el tratamiento automatizado, reconoce a las personas derechos sobre sus datos y puede exigir evaluaciones de impacto, consulta previa y salvaguardias para las transferencias al extranjero.
Junto a ello, Mauricio está tratando de construir una posición más amplia en materia de IA y economía digital. Los documentos oficiales de estrategia presentan la IA como parte de un plan más amplio para modernizar los servicios públicos, impulsar la economía digital y posicionar a Mauricio como un centro digital y de IA regional de confianza. Esa orientación política es relevante, pero no debe confundirse con legislación vinculante específica sobre IA.
Por qué es importante
Para fundadores, operadores, compradores y responsables de gobernanza, el punto práctico es sencillo: no se puede esperar a un futuro AI Act para empezar a trabajar en gobernanza. Si el sistema gestiona registros de clientes, datos de empleados, datos de solicitudes, datos de salud, datos financieros o registros del sector público, la legislación mauriciana vigente ya impone obligaciones en materia de equidad, transparencia, seguridad, documentación y revisión humana.
Esto cobra mayor importancia en casos de uso de mayor fricción, como la puntuación crediticia, la selección de personal, la detección de fraude, la automatización de la atención al cliente, los asistentes de servicios públicos y cualquier despliegue que envíe datos personales a proveedores o proveedores de modelos en el extranjero. Mauricio también se presenta como una jurisdicción digital de confianza, por lo que las organizaciones que puedan demostrar un tratamiento disciplinado de los datos y controles responsables de IA estarán en una posición más sólida tanto comercial como operativamente.
Cómo funciona
Sin ley específica sobre IA
Mauricio ha pasado de los primeros trabajos estratégicos a un marco de política nacional más formal, pero aún no ha llegado a un AI Act específico. Una primera Mauritius Artificial Intelligence Strategy sostenía que la IA necesitaba un entorno regulatorio, ético y de protección de datos más sólido. Los documentos de política oficial de 2025 describieron entonces una nueva estrategia nacional de IA como próxima. En febrero de 2026, el Consejo de Ministros acordó adoptar "AI for Mauritius" como marco de política nacional rector, respaldado por las directrices FAIR, y señaló expresamente que esas directrices evolucionarán hacia regulaciones de IA a medida que el ecosistema madure. Ese es el punto clave del estado actual: Mauricio cuenta ya con un marco oficial de política nacional de IA, pero todavía no con una ley específica sobre IA.
La protección de datos es el núcleo vinculante
La Data Protection Act 2017 es la principal ley vinculante aplicable a los usos de IA que implican datos personales. Entró en vigor el 15 de enero de 2018. La ley se aplica al tratamiento de datos personales por medios automatizados y también al tratamiento no automatizado en sistemas de archivo. Exige que los datos personales se traten de forma lícita, equitativa y transparente, que se recopilen con fines específicos, que se minimicen, que se mantengan exactos, que se conserven solo durante el tiempo necesario y que se gestionen respetando los derechos de los interesados. La ley también impone obligaciones de responsabilidad a los responsables y encargados del tratamiento, entre ellas el registro sujeto a excepciones legales, los registros de tratamiento, las medidas de seguridad, las evaluaciones de impacto sobre la protección de datos, la autorización o consulta previa en algunos casos y la designación de un responsable de las cuestiones de cumplimiento en materia de protección de datos.
Los usos de IA de alto riesgo atraen controles adicionales
Mauricio ya dispone de un mecanismo de activación por riesgo para ciertos tipos de uso de la IA, incluso sin una ley específica al respecto. Cuando el tratamiento pueda presentar un alto riesgo para los derechos y libertades, la ley exige una evaluación de impacto sobre la protección de datos antes de que comience el tratamiento. La ley señala específicamente la evaluación sistemática y exhaustiva basada en el tratamiento automatizado, incluida la elaboración de perfiles, cuando las decisiones producen efectos jurídicos o afectan significativamente a la persona. También abarca el tratamiento a gran escala de categorías especiales de datos personales y la vigilancia sistemática a gran escala de zonas de acceso público. Cuando la Oficina considera que el tratamiento previsto no es conforme, especialmente porque los riesgos no están debidamente identificados o mitigados, puede prohibirlo y proponer medidas correctoras.
Las decisiones automatizadas y las transferencias al extranjero ya tienen normas
La ley otorga a los interesados una protección específica frente a decisiones basadas exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando la decisión produce efectos jurídicos o les afecta significativamente. Eso no hace ilícita toda automatización, pero sí obliga a las organizaciones a examinar detenidamente las excepciones, la información, la revisión humana y las salvaguardias prácticas. La ley también regula las transferencias de datos personales fuera de Mauricio. Una transferencia puede realizarse cuando se acrediten salvaguardias adecuadas ante el Comisionado, o cuando se aplique otro motivo permitido, como el consentimiento explícito tras informar al interesado de los riesgos. Cuando faltan salvaguardias adecuadas, se requiere autorización previa de la Oficina. Para muchas adquisiciones de IA, especialmente herramientas en la nube, el análisis de transferencias es, por tanto, una parte central de la gobernanza y no un aspecto secundario.
La Data Protection Office es la autoridad clave para los usos de IA vinculados a la privacidad
Mauricio no cuenta actualmente con un regulador único de IA para todos los fines. La autoridad existente más importante para las cuestiones de gobernanza de la IA es la Data Protection Office, dado que muchos despliegues reales de IA dependen de datos personales. La Oficina está establecida por ley y debe actuar de forma independiente. Sus funciones incluyen garantizar el cumplimiento de la ley, mantener el registro de responsables y encargados del tratamiento, controlar las operaciones de tratamiento, investigar reclamaciones, supervisar los avances en el tratamiento de datos y examinar las propuestas de toma de decisiones automatizada que puedan afectar negativamente a la privacidad. El Comisionado puede investigar reclamaciones, solicitar información, emitir notificaciones de cumplimiento, realizar auditorías de cumplimiento y someter las decisiones a revisión en apelación ante el Tribunal. Así pues, aunque Mauricio no tiene un organismo de supervisión general de IA, sí cuenta ya con una autoridad operativa para los controles de IA vinculados a la privacidad.
Mauricio está construyendo instituciones de IA y una posición regional
El material oficial muestra ahora un claro esfuerzo de construcción institucional en torno a la IA. La Unidad de IA dependiente del Ministerio de Tecnología de la Información, Comunicación e Innovación presenta un marco basado en los principios FAIR y en una supervisión proporcional al riesgo. La misma plataforma oficial señala que Mauricio quiere impulsar una gobernanza de la IA de confianza, transformar los servicios públicos, construir un ecosistema de IA, habilitar infraestructuras de datos e IA y posicionar al país en el escenario global de la IA. La estrategia digital más amplia de Mauricio ha enmarcado durante años al país como líder africano en TIC y centro digital regional. El material oficial más reciente describe a Mauricio como una jurisdicción de confianza para el tratamiento de datos, vincula la IA a la transformación digital y los servicios públicos, y presenta a Mauricio como un líder regional de confianza en IA con ambiciones de colaboración internacional. La Estrategia Continental de Inteligencia Artificial de la Unión Africana añade un contexto regional más amplio, pero no crea por sí misma normas domésticas mauricianas.
Ejemplos
Un banco o prestamista que utilice IA para la puntuación crediticia en Mauricio no debería tratar esto como una experimentación no regulada. El material oficial de estrategia de IA identificó expresamente la calificación crediticia y la gestión de préstamos como un caso de uso objetivo. Si la herramienta se basa en la elaboración de perfiles u otra evaluación automatizada que pueda afectar significativamente a un solicitante, la Data Protection Act puede exigir una DPIA, transparencia sobre el tratamiento y una vía para evitar decisiones basadas exclusivamente en la toma de decisiones automatizada que sean ilícitas.
Un hotel, banco u organismo público que implante un chatbot o una herramienta automatizada de atención al cliente debe tratarlo como algo más que un proyecto de eficiencia. La primera estrategia de IA de Mauricio enumeró los chatbots y la atención automatizada al cliente como aplicaciones probables para bancos, hoteles e instituciones gubernamentales. Una vez que esos sistemas tratan datos personales, el responsable debe cumplir los principios de la ley sobre equidad, limitación de la finalidad, minimización, seguridad, registros y derechos de los interesados. Si el servicio depende de un proveedor en el extranjero, las comprobaciones relacionadas con las transferencias también pasan a formar parte del trabajo de cumplimiento.
Un ministerio u organismo público que desarrolle un asistente de servicio habilitado por IA se sitúa dentro de una capa de política en crecimiento, no de una ley específica sobre IA. La Estrategia Nacional de Datos describe a DIVA, el Asistente Virtual Digital Interactivo, como una pieza clave de la transformación digital y señala que la IA en el sector público debe seguir un marco de gobernanza basado en el ciclo de vida y en el riesgo. En la práctica, eso significa que se esperaría que un despliegue público se ajuste a la orientación de política nacional basada en FAIR, cumpliendo al mismo tiempo la Data Protection Act siempre que se traten datos personales.
Malentendidos frecuentes
Malentendido: "Mauricio ya tiene un AI Act." Corrección: no es así. El marco actual se basa principalmente en la protección de datos más material de estrategia y directrices.
Malentendido: "La Data Protection Office es un regulador completo de IA." Corrección: es la autoridad clave para las cuestiones de privacidad y datos personales, no un regulador único para todos los riesgos de la IA.
Malentendido: "Las directrices FAIR ya son legislación vinculante." Corrección: las directrices son material de política. El Consejo de Ministros señaló que están destinadas a evolucionar hacia regulaciones de IA más adelante.
Malentendido: "Si hay un ser humano en algún punto del proceso, la ley de protección de datos deja de aplicarse." Corrección: las obligaciones sobre tratamiento lícito, registros, seguridad, evaluación de impacto y transparencia pueden seguir siendo aplicables.
Malentendido: "Utilizar un proveedor de IA extranjero saca el asunto fuera del ámbito de la ley mauriciana." Corrección: un responsable mauriciano sigue teniendo obligaciones en virtud de la Data Protection Act, incluidas las relacionadas con las transferencias.
Riesgos y límites
El marco actual de Mauricio tiene límites reales. Todavía no dispone de una ley específica sobre IA que cubra la IA de uso general, la seguridad de los modelos, los controles sobre sistemas de frontera, la responsabilidad algorítmica sectorial o un régimen único de responsabilidad por IA. Muchas de las obligaciones de cumplimiento actuales solo se activan cuando hay datos personales implicados, o cuando se aplica otro ámbito jurídico como el contractual, de contratación pública, ciberseguridad, telecomunicaciones, consumo o normativa sectorial.
La situación jurídica también sigue evolucionando. Los documentos oficiales de 2025 describían la estrategia nacional de IA y la Unidad de IA como medidas futuras, mientras que el Consejo de Ministros confirmó la adopción de la estrategia nacional de IA en febrero de 2026. Los materiales de política oficial hablan ya abiertamente de futuras regulaciones de IA, pero el calendario exacto y la forma jurídica siguen siendo inciertos. La Estrategia Nacional de Datos también apunta a una futura modernización de la ley de protección de datos, aunque eso no modifica la ley vigente hasta que se realicen las enmiendas legales formales.
Por último, el contexto regional no debe sobrevalorarse. La Estrategia Continental de Inteligencia Artificial de la Unión Africana es un antecedente relevante para la orientación política de Mauricio, pero no forma parte automáticamente del derecho interno mauriciano.
Qué hacer a continuación
Conviene tratar la gobernanza de la IA en Mauricio como una combinación activa de ley y política, no como un espacio en blanco.
Hay que mapear todos los casos de uso de IA que afecten a datos personales, datos de categorías especiales, menores, registros públicos o tratamiento en el extranjero.
Conviene incorporar un mecanismo de activación de DPIA en la contratación y el control de cambios de producto, especialmente para sistemas de elaboración de perfiles, puntuación, clasificación, vigilancia y otros que puedan afectar significativamente a una persona.
Es necesario establecer revisión humana, gestión de reclamaciones y avisos claros en torno a cualquier sistema que pueda afectar materialmente al acceso al trabajo, al crédito, a seguros, a servicios o a prestaciones públicas.
Conviene revisar los contratos con proveedores, las medidas de seguridad, los ajustes de retención y las salvaguardias de transferencia antes de enviar datos personales a proveedores externos de IA.
Es importante seguir de cerca las actualizaciones oficiales de la Data Protection Office, la Unidad de IA y el Consejo de Ministros, ya que Mauricio avanza claramente hacia un marco de IA más detallado aunque todavía no esté en vigor ninguna ley específica sobre IA.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Mauricio una ley específica sobre IA?
No. Mauricio se basa actualmente en la Data Protection Act 2017 y en el material de política nacional de IA, en lugar de en un AI Act independiente.
¿Cuál es la principal ley vinculante sobre IA en Mauricio?
La principal ley vinculante es la Data Protection Act 2017, especialmente cuando los sistemas de IA tratan datos personales o utilizan la elaboración de perfiles.
¿Existe un regulador específico de IA en Mauricio?
Todavía no. La Data Protection Office es la principal autoridad existente para los usos de IA vinculados a la privacidad, pero Mauricio no cuenta actualmente con un regulador único de IA para todos los fines.
¿Cuándo es probable que se exija una evaluación de impacto sobre la protección de datos?
Es probable que se exija una DPIA cuando el tratamiento presente un alto riesgo para los derechos y libertades, incluida la elaboración sistemática y exhaustiva de perfiles que tenga efectos jurídicos o igualmente significativos.
¿Están permitidas las decisiones basadas exclusivamente en la toma de decisiones automatizada?
La ley reconoce a las personas el derecho a no ser objeto de decisiones basadas exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando esas decisiones tengan efectos jurídicos o significativos, con sujeción a excepciones limitadas.
¿Se pueden enviar datos personales al extranjero para su tratamiento mediante IA?
Sí, pero solo con arreglo a las normas de transferencia de la ley, por ejemplo cuando se acrediten salvaguardias adecuadas o se aplique otro motivo permitido. El Comisionado también puede prohibir, suspender o condicionar las transferencias.
¿Son ya jurídicamente vinculantes las directrices FAIR?
No como ley específica sobre IA. Son orientaciones de política que respaldan la estrategia nacional, y el Consejo de Ministros ha señalado que están destinadas a evolucionar hacia regulaciones de IA más adelante.
¿Se aplica directamente en Mauricio la estrategia de IA de la Unión Africana?
No. Es un importante punto de referencia de política regional, pero no pasa a formar parte automáticamente del derecho interno mauriciano.
