¿Qué es la regulación de la IA en Marruecos?
Regulación de la IA: países y regiones
A junio de 2026, Marruecos no cuenta con un AI Act independiente y único. La IA se regula principalmente a través de la Ley 09-08 sobre protección de datos personales, la supervisión de la CNDP y la política digital del Estado en el marco de Digital Morocco 2030 y las iniciativas más recientes de IA responsable. En la práctica, los principales puntos de presión jurídica son el uso de datos personales, la biometría, las transferencias transfronterizas, la seguridad y la gobernanza digital del sector público, mientras que un marco nacional de IA más completo está aún en construcción.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
En Marruecos, la "regulación de la IA" consiste actualmente en una combinación de leyes, poderes del regulador y estrategia estatal, no en un código único de IA. Si un sistema de IA utiliza datos personales, las preguntas jurídicas más claras suelen derivarse de la legislación sobre privacidad. Si el sistema forma parte de servicios públicos, sistemas de identidad o plataformas digitales del Estado, la gobernanza digital pública también cobra relevancia.
Por eso conviene distinguir entre ley de IA y política de IA. Marruecos tiene una orientación política clara en materia de IA, soberanía, uso responsable, servicios públicos digitales y desarrollo del talento. Sin embargo, las obligaciones vinculantes a las que la mayoría de las organizaciones pueden acogerse hoy en día siguen derivándose principalmente de la Ley 09-08, los procedimientos de la CNDP y las normas conexas sobre tratamiento de datos y transferencias internacionales.
Por qué es importante
Para las organizaciones que despliegan o adquieren IA en Marruecos, el punto práctico es sencillo: no hay que esperar a una futura ley de IA para iniciar el trabajo de cumplimiento. Si la herramienta utiliza datos de clientes, registros de empleados, identificadores biométricos, información sanitaria, números de identificación nacional o datos enviados a infraestructuras en la nube extranjeras, la legislación marroquí puede ya condicionar lo que se puede hacer y cómo debe hacerse.
También es importante porque Marruecos está tratando de ampliar el uso de la IA tanto en el sector público como en la economía digital, preservando al mismo tiempo la confianza, la soberanía y los derechos. Esto genera una realidad operativa conocida: el Estado quiere adopción, pero también exige legitimidad. Los equipos que tratan la IA únicamente como una decisión técnica o de contratación pueden pasar por alto los verdaderos cuellos de botella jurídicos, especialmente en materia de transparencia, minimización de datos, seguridad, autorización y arquitectura transfronteriza.
Cómo funciona
Marruecos tiene un modelo de gobernanza de la IA en desarrollo, no un único AI Act
Las fuentes oficiales consultadas no muestran ninguna ley marroquí general de IA en vigor que funcione como un código nacional de IA. En cambio, el enfoque de Marruecos se está construyendo a partir de una ley de protección de datos vinculante, la gobernanza digital pública e instrumentos de política estratégica. Digital Morocco 2030 trata la IA como una de las tecnologías habilitadoras de la transformación digital nacional. Materiales ministeriales más recientes apuntan a "AI Made in Morocco", "Maroc IA 2030" y marcos de IA responsable para la actividad pública.
Esto significa que Marruecos combina actualmente derecho duro y gobernanza blanda. El derecho duro es más claro cuando la IA trata datos personales. La capa más blanda está compuesta por documentos de estrategia, programas gubernamentales, asociaciones institucionales, centros de excelencia y el discurso oficial sobre soberanía, inclusión, confianza y ética. Esto es importante porque la estrategia puede condicionar la contratación, el alojamiento, el diseño y el escrutinio público incluso antes de que llegue una ley específica de IA.
La Ley 09-08 es la principal capa vinculante para muchos usos de la IA
La Ley 09-08 sigue siendo el instrumento jurídico central para muchos despliegues de IA porque regula el tratamiento de datos personales. El material público de la CNDP explica que la ley se aplica cuando el responsable del tratamiento está establecido en Marruecos, y también cuando un responsable fuera de Marruecos utiliza medios de tratamiento situados en el país. No se aplica al uso puramente personal o doméstico, y algunos archivos de seguridad del Estado, defensa y con legislación especial quedan fuera o parcialmente fuera del régimen ordinario.
Para los equipos de IA, esto significa que el detonante jurídico no suele ser la etiqueta "IA" en sí misma. El detonante es el tratamiento de datos personales mediante recopilación, almacenamiento, cotejo, puntuación, inferencia, intercambio o reutilización. Las directrices de la CNDP definen los datos personales de forma amplia, y los datos sensibles incluyen, entre otros, el origen racial o étnico, las opiniones políticas, las creencias religiosas o filosóficas, la afiliación sindical, y los datos de salud y genéticos. Así, un chatbot, una herramienta de clasificación, un sistema antifraude o un asistente interno pueden plantear cuestiones jurídicas en Marruecos si utilizan datos identificables, aunque parezcan una función de software ordinaria.
Las obligaciones principales siguen al dato, no al algoritmo
Las directrices de la CNDP explican que los responsables del tratamiento deben recopilar y tratar los datos personales de forma leal, legítima y transparente. Deben respetar la finalidad declarada del tratamiento, mantener los datos proporcionados y no excesivos, garantizar la calidad de los datos, limitar la conservación y asegurar la seguridad y la confidencialidad. Las personas deben ser informadas sobre el tratamiento y disponer de derechos de acceso, rectificación y oposición. El material de la CNDP dirigido al público también hace hincapié en la información en el momento de la recogida y en la posibilidad de que las personas impugnen registros incorrectos u obsoletos.
En términos prácticos de gobernanza de la IA, esto significa que un modelo construido sobre una disciplina deficiente de datos ya se encuentra en una posición jurídica débil. Si la organización no puede indicar claramente para qué se utilizan los datos, mantenerlos exactos, atender las solicitudes de acceso o limitar el tiempo de conservación, el problema comienza antes de cualquier debate más amplio sobre seguridad, sesgo o explicabilidad de la IA. El modelo actual de Marruecos regula, por tanto, muchos usos de la IA de forma indirecta, regulando las prácticas de datos que hacen posibles esos sistemas.
La CNDP es el principal regulador cuando la IA utiliza datos personales
La CNDP es la autoridad central marroquí para la protección de datos personales. Fue creada por la Ley 09-08 y tiene como misión verificar que el tratamiento de datos sea lícito y no menoscabe la privacidad, las libertades ni los derechos fundamentales. Su material institucional indica que gestiona reclamaciones, revisa declaraciones y solicitudes de autorización, mantiene un registro público, asesora a las autoridades públicas sobre proyectos de texto que afectan a datos personales y realiza seguimiento jurídico y tecnológico.
La CNDP también dispone de poderes de investigación y control. Su propia página de misión indica que puede inspeccionar las operaciones de tratamiento y que los controles pueden dar lugar a sanciones administrativas, económicas o penales en el marco aplicable. Para las organizaciones que utilizan IA, esto convierte a la CNDP en la principal institución a tener en cuenta siempre que un sistema trate datos personales. No es solo una oficina de reclamaciones tras un fallo. Es también la autoridad que estructura las formalidades previas al lanzamiento y supervisa si determinados usos de alto riesgo son aceptables.
Algunos tratamientos de mayor riesgo requieren autorización previa
Marruecos no utiliza aún una escala de riesgo específica para la IA como la de otras jurisdicciones, pero la Ley 09-08 ya contiene algo parecido a una barrera de riesgo para ciertos tipos de tratamiento. La CNDP exige autorización previa cuando el tratamiento implica datos sensibles, muchas formas de datos genéticos, datos relacionados con antecedentes penales o seguridad, el uso del número de la tarjeta de identidad nacional, la interconexión de ficheros con distintas finalidades principales, o el uso de datos personales para fines distintos de aquellos para los que fueron recogidos originalmente.
Esto es relevante para la IA porque muchos sistemas intrusivos o de mayor impacto se encuadran exactamente en esas categorías. En otras palabras, el marco actual de Marruecos no es todavía un régimen formal de riesgo para la IA, pero ya trata algunas formas de automatización intensiva en datos como si requirieran una revisión más rigurosa antes del despliegue.
El control de acceso biométrico es el ejemplo más claro. Las directrices específicas de la CNDP sobre biometría indican que un organismo público o privado solo puede utilizar el control de acceso biométrico bajo condiciones estrictas, especialmente para locales restringidos o de alta sensibilidad. Debe justificar por qué las alternativas menos intrusivas no son suficientemente fiables, preferir la autenticación frente a la identificación cuando sea posible, evitar conservar datos biométricos en bruto cuando sea posible, informar a las personas afectadas, proteger los datos y solicitar autorización previa a la CNDP. Esto es una señal concreta de que Marruecos ya distingue entre el tratamiento digital ordinario y las formas más intrusivas de control automatizado.
Los datos transfronterizos y las decisiones de alojamiento son un problema real de cumplimiento
Si un proyecto de IA almacena o envía datos personales fuera de Marruecos, las normas de transferencia internacional de la CNDP pasan a ser centrales. Las transferencias pueden realizarse a destinos incluidos en la lista de la CNDP. Si el destino no figura en esa lista, la transferencia necesita otra base reconocida, como el consentimiento explícito de la persona, la necesidad estricta para un conjunto limitado de finalidades, un acuerdo internacional vinculante para Marruecos, o la autorización expresa de la CNDP respaldada por garantías suficientes, como cláusulas contractuales o normas corporativas internas. La CNDP también establece que una solicitud de transferencia solo se concede cuando el tratamiento subyacente ya ha sido debidamente declarado o autorizado.
Esto tiene consecuencias operativas directas para el alojamiento de modelos, la selección de proveedores, la arquitectura en la nube y los acuerdos de soporte. Una empresa no puede asumir que contar con un proveedor extranjero de reputación sea suficiente para que la transferencia sea lícita.
Digital Morocco 2030 añade una capa estratégica sobre ese régimen jurídico. Su pilar de nube establece que los datos sensibles marroquíes deben permanecer en territorio marroquí y estar regidos por la ley marroquí, y describe una oferta de nube soberana reservada al sector público y a los operadores de importancia vital. Esto se entiende mejor como una orientación de política nacional e infraestructura, no como una norma de localización estatutaria universal para todo despliegue de IA. Aun así, tiene consecuencias reales de diseño, especialmente para los servicios públicos y los conjuntos de datos de alta sensibilidad.
La estrategia digital nacional está impulsando la IA en la administración pública y la economía
Digital Morocco 2030 no es solo una declaración general de innovación. Otorga a la narrativa de gobernanza de la IA de Marruecos una forma institucional. La estrategia se articula en torno a los servicios públicos digitales, la economía digital, la nube, la conectividad, el talento digital y el uso inclusivo, con la IA presentada como un palanca integral o transversal. Las páginas de IA de la estrategia apuntan a la creación de repositorios y registros de datos, el apoyo a las buenas prácticas, el fomento de empresas y startups de IA, el desarrollo de competencias e investigación, y la aplicación de mecanismos de evaluación que respalden el uso responsable.
Para la administración pública, esto es relevante porque la IA se está integrando en una arquitectura más amplia de identidad digital, infraestructura compartida, prestación simplificada de servicios y plataformas estatales. Los materiales oficiales sobre Idarati X.0 y la agenda más amplia de administración digital muestran un impulso hacia el acceso integrado a los servicios públicos, una mayor interoperabilidad y vías digitales orientadas a la ciudadanía. El efecto jurídico es indirecto pero real: es probable que la IA en el ámbito gubernamental sea evaluada conjuntamente con la protección de datos, la identidad digital, la interoperabilidad y la legislación de servicios, y no como un experimento independiente.
El aspecto institucional se está volviendo más concreto. En septiembre de 2025, el Ministerio de Transición Digital y Reforma de la Administración y la CNDP firmaron un convenio para construir una plataforma nacional de IA responsable y un marco para plataformas nacionales basadas en LLM para la actividad gubernamental. En enero de 2026, el evento "AI Made in Morocco" del ministerio vinculó la implementación a las recomendaciones de la conferencia nacional de IA y a la iniciativa "Maroc IA 2030". Esto muestra a Marruecos avanzando de la estrategia amplia hacia la gobernanza institucional aplicada, especialmente en el sector público.
El contexto africano y francófono ayuda a explicar la dirección del cambio
El enfoque de IA de Marruecos no se desarrolla de forma aislada. La Estrategia Continental de IA de la Unión Africana, respaldada en 2024, pide enfoques nacionales coordinados y promueve un modelo centrado en África de IA ética, responsable y equitativa. El propio discurso oficial de Marruecos sobre la IA hace hincapié repetidamente en la soberanía, la relevancia africana, la confianza y el uso responsable. Este encuadre regional es importante porque ayuda a explicar por qué Marruecos habla de la IA como una cuestión de capacidad estatal, desarrollo y gobernanza, y no solo como una cuestión de tecnología de consumo.
También existe un contexto francófono y de privacidad internacional más amplio en el trasfondo. El material público de la CNDP sitúa a Marruecos en diálogo con referencias al Convenio 108, al Convenio 108+, al GDPR, al Convenio de Malabo y a las redes francófonas de protección de datos. Esto ayuda a explicar por qué la privacidad, las transferencias, los procedimientos del regulador y la confianza institucional ocupan un lugar tan destacado en la gobernanza de la IA en Marruecos. Por ahora, ese es el puente más claro entre la arquitectura jurídica existente de Marruecos y su agenda emergente de IA.
Ejemplos
Una empresa quiere utilizar control de acceso por huella dactilar o reconocimiento facial en un sitio industrial restringido. En Marruecos, esto no es solo una compra de seguridad informática. La CNDP trata el control biométrico como de alto riesgo. La organización debe justificar por qué los controles de acceso menos intrusivos no son suficientemente fiables, utilizar el sistema para autenticación en lugar de identificación abierta cuando sea posible, informar a las personas afectadas, proteger los datos y solicitar autorización a la CNDP antes de la instalación.
Una empresa marroquí quiere ejecutar un asistente de atención al cliente en un servicio de nube extranjero que tratará nombres, datos de cuenta e historial de clientes. La cuestión jurídica no es solo si el modelo funciona bien. La empresa debe primero regularizar el tratamiento subyacente ante la CNDP, luego verificar si el destino extranjero figura en la lista de la CNDP o si existe otra base lícita de transferencia, y estar preparada para demostrar las garantías si se necesita la aprobación expresa de la CNDP.
Un ministerio u organismo público quiere añadir funcionalidades de IA a un servicio digital para la ciudadanía. Ese proyecto se encuadra ahora dentro de una pila de gobernanza más amplia que incluye Digital Morocco 2030, la prestación integrada de servicios públicos, el diseño de identidad e interoperabilidad, y el papel de la CNDP en la IA responsable y la protección de datos personales. En la práctica, los equipos deben esperar un escrutinio sobre la información a los usuarios, el intercambio lícito de datos, la seguridad, la trazabilidad y si la herramienta es proporcionada a la necesidad del servicio público.
Malentendidos frecuentes
"Marruecos ya tiene un AI Act completo." Todavía no. Las fuentes oficiales consultadas apuntan en cambio a un régimen liderado por la protección de datos, junto con estrategias y marcos institucionales en desarrollo.
"Si un sistema se adquiere a un proveedor extranjero, la ley marroquí no se aplica." Eso es demasiado simplista. Si los datos personales se tratan dentro del ámbito de la Ley 09-08, las obligaciones marroquíes pueden seguir siendo aplicables.
"Solo están regulados los sectores claramente sensibles." No. Muchas herramientas empresariales ordinarias pueden quedar bajo el ámbito de la Ley 09-08 si tratan datos de personas identificables, y algunas categorías activan formalidades más estrictas.
"El alojamiento transfronterizo es solo una cuestión contractual." No. El régimen de transferencias de la CNDP sigue siendo relevante, y el tratamiento subyacente debe estar ya regularizado.
"La biometría está permitida siempre que mejore la comodidad." No. Las directrices marroquíes tratan el control de acceso biométrico como excepcional y sujeto a condiciones estrictas.
Riesgos y límites
El modelo actual de Marruecos tiene límites reales. La legislación de protección de datos alcanza a muchos sistemas de IA, pero no responde a todas las preguntas sobre modelos fundacionales, medios sintéticos, competencia, derechos de autor, responsabilidad de los modelos o seguridad sectorial específica. Esa es una de las razones por las que los materiales oficiales hablan ahora en términos más amplios sobre marcos de IA responsable y coordinación nacional.
También es importante separar la orientación política de la obligación jurídica promulgada. Digital Morocco 2030, AI Made in Morocco, el convenio de IA responsable entre el ministerio y la CNDP, y la conferencia nacional de IA muestran un movimiento sólido. Pero no son lo mismo que un código marroquí único de IA con una lista consolidada de usos prohibidos, niveles de riesgo, evaluaciones de la conformidad y sanciones.
También existen límites de alcance dentro del marco jurídico vigente. El propio material de la CNDP indica que la Ley 09-08 no se aplica de la misma manera al uso puramente personal o doméstico, y excluye algunos tratamientos de defensa y seguridad del Estado. Por tanto, este artículo describe el panorama principal de gobernanza civil, no todos los posibles usos estatales de la IA.
La incertidumbre a corto plazo no es, por tanto, si Marruecos se preocupa por la gobernanza de la IA. Claramente sí lo hace. La incertidumbre es qué partes de esa agenda se convertirán en derecho vinculante, en qué plazo, y si Marruecos seguirá apoyándose principalmente en la legislación de privacidad más instrumentos sectoriales o avanzará hacia una ley de IA más explícita.
Qué hacer a continuación
Comience por mapear todos los sistemas de IA que manejan información sobre personas identificables. Separe los datos personales ordinarios de los datos sensibles, biométricos, de salud, genéticos, penales y de identificación nacional, porque esas distinciones cambian el camino jurídico a seguir.
A continuación, determine las formalidades ante la CNDP antes del lanzamiento. En Marruecos, la pregunta práctica suele ser si se necesita una declaración, una autorización previa y, posiblemente, una solicitud de transferencia internacional, no si el equipo de producto está llamando a la herramienta "IA".
Integre la gobernanza en la contratación, no después de ella. La diligencia debida con los proveedores debe cubrir la ubicación del alojamiento, los mecanismos de transferencia, la seguridad, la confidencialidad, la subcontratación, la conservación de datos, la gestión de derechos y la capacidad de operar el sistema dentro del perímetro legal de Marruecos.
Si trabaja con servicios públicos, infraestructuras críticas o conjuntos de datos de alta sensibilidad, diseñe teniendo en cuenta la orientación soberana de Marruecos. La estrategia digital del país otorga un peso claro a la infraestructura de confianza, la interoperabilidad de los servicios públicos y el control nacional sobre los datos sensibles.
Por último, documente su razonamiento. Incluso sin un AI Act independiente, los equipos deben mantener un registro escrito de la finalidad, las categorías de datos, la base jurídica, los flujos de datos, la supervisión humana, los plazos de conservación, la gestión de incidentes y la comunicación a la CNDP cuando sea necesario. Esa disciplina probablemente mantendrá su valor incluso si Marruecos añade posteriormente una legislación de IA más explícita.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Marruecos una ley de IA específica?
No existe una ley de IA general e independiente en vigor, según las fuentes oficiales consultadas a 6 de junio de 2026. La capa vinculante más clara hoy en día sigue siendo la Ley 09-08 y los procedimientos de la CNDP.
¿Qué ley marroquí es más relevante para la IA en este momento?
Generalmente la Ley 09-08, si el sistema trata datos personales. Ese es el principal marco jurídico que la mayoría de las organizaciones sentirá en primer lugar.
¿Quién regula la IA en Marruecos?
No existe un regulador único exclusivo para la IA. La CNDP es la autoridad clave cuando los sistemas de IA utilizan datos personales. El Ministerio de Transición Digital y Reforma de la Administración, y las instituciones digitales públicas relacionadas, configuran la agenda más amplia de política y gobernanza del sector público.
¿Cuándo es más probable que se necesite autorización previa de la CNDP?
Especialmente cuando el tratamiento implica datos sensibles, algunos datos genéticos, registros penales o relacionados con la seguridad, el uso del número de la tarjeta de identidad nacional, la interconexión de ficheros con distintas finalidades principales, o la reutilización de datos para una nueva finalidad.
¿Pueden alojarse datos de IA fuera de Marruecos?
En algunos casos sí, pero no de forma automática. Las transferencias al extranjero están sujetas a las normas de la CNDP, y el tratamiento subyacente debe haber sido debidamente declarado o autorizado previamente.
¿Están permitidos los sistemas de IA biométricos en Marruecos?
No están prohibidos de forma general, pero están estrictamente controlados. El control de acceso biométrico requiere una justificación sólida, autorización previa y garantías específicas.
¿Utiliza ya Marruecos un modelo de IA basado en riesgos?
No en forma de una ley general de IA. Sin embargo, partes del sistema actual funcionan de manera sensible al riesgo, porque algunas formas de tratamiento intrusivo o sensible se someten a un escrutinio más estricto de la CNDP antes del despliegue.
¿Es Digital Morocco 2030 en sí misma una ley?
No. Es una estrategia nacional. Es relevante porque orienta la dirección, las instituciones y el diseño del sector público, pero las obligaciones jurídicas directas siguen derivándose principalmente de las leyes promulgadas y los procedimientos de la CNDP.
