¿Qué es la regulación de la IA en los Países Bajos?
Regulación de la IA: países y regiones
A 6 de junio de 2026, la regulación de la IA en los Países Bajos se basa principalmente en el EU AI Act, de aplicación directa, junto con las normas neerlandesas y europeas vigentes en materia de protección de datos, derecho administrativo y sectorial, y herramientas de gobernanza del sector público neerlandés. Los Países Bajos seguían ultimando su marco nacional de supervisión mediante un proyecto de ley de implementación. En la práctica, la Autoriteit Persoonsgegevens, los reguladores sectoriales, el Registro de Algoritmos del Gobierno y el IAMA ya determinan cómo se gobiernan y fiscalizan la IA y los algoritmos.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Los Países Bajos no cuentan con un código nacional de IA independiente que sustituya al derecho de la UE. Las normas vinculantes de base provienen del EU AI Act. Esas normas ya prohíben determinadas prácticas, exigen alfabetización en IA e imponen obligaciones a los proveedores de modelos de IA de uso general. La mayoría de las obligaciones relativas a los operadores, la transparencia y los sistemas de alto riesgo entran en vigor en fases posteriores.
El derecho neerlandés sigue siendo relevante porque alguien tiene que supervisar, investigar y hacer cumplir esas obligaciones a nivel nacional. A 6 de junio de 2026, la ley de implementación neerlandesa seguía en fase de borrador tras la consulta pública. El modelo propuesto se apoya en los reguladores existentes en lugar de crear una nueva agencia de IA, con un papel destacado para la Autoriteit Persoonsgegevens, o AP, y la Rijksinspectie Digitale Infrastructuur, o RDI.
El sector público neerlandés también cuenta con su propia capa de rendición de cuentas. A través del Registro Nacional de Algoritmos, el Marco de Algoritmos y el IAMA, las autoridades neerlandesas han desarrollado una práctica de transparencia y evaluación de derechos que va más allá de la simple pregunta de si una herramienta entra en la categoría más estrictamente regulada del EU AI Act.
Por qué es importante
Para las organizaciones que operan en los Países Bajos, la pregunta práctica no es solo si "utilizan IA". Es qué papel jurídico desempeñan, a qué autoridad neerlandesa pueden enfrentarse, qué evidencias deben conservar y si su sistema afecta a personas de un modo que active obligaciones de transparencia, supervisión humana o evaluación de derechos.
Esto es especialmente relevante para los organismos públicos, los proveedores de servicios públicos y los proveedores que venden al sector público. En esos contextos, un sistema puede necesitar algo más que un cuestionario al proveedor: puede requerir formación interna en IA, una evaluación de impacto sobre la protección de datos, una evaluación de impacto sobre los derechos fundamentales, un proceso claro de revisión humana, divulgación pública a través del Registro de Algoritmos y documentación que pueda resistir la supervisión sectorial específica.
También es importante porque el sistema neerlandés no está articulado en torno a un regulador general de IA. Un banco, un municipio, un proveedor de dispositivos médicos y un ministerio pueden enfrentarse a combinaciones distintas de AP, AFM, DNB, RDI, IGJ, ILT u otras autoridades. La gobernanza, por tanto, debe adaptarse al contexto operativo real, no a un archivo genérico de "política de IA".
Cómo funciona
El EU AI Act es el reglamento principal
Los Países Bajos regulan la IA principalmente a través del EU AI Act, de aplicación directa, y no mediante un código neerlandés de IA independiente. Esto significa que las organizaciones neerlandesas ya deben ajustarse al calendario por fases del Reglamento. La prohibición de prácticas prohibidas y la obligación de alfabetización en IA se aplican desde el 2 de febrero de 2025. Las normas sobre gobernanza y modelos de IA de uso general se aplican desde el 2 de agosto de 2025. La mayoría de las obligaciones de transparencia y el régimen principal para los sistemas de alto riesgo del Anexo III se aplican desde el 2 de agosto de 2026, aunque esta fecha podría aplazarse para algunos usos de alto riesgo en virtud del paquete de simplificación de la UE (Digital Omnibus), acordado políticamente en 2026 pero aún no finalizado en la legislación de modificación. Los sistemas de seguridad de productos del Anexo I se incorporan desde el 2 de agosto de 2027. Los sistemas de alto riesgo más antiguos utilizados por autoridades públicas tienen un período de transición más largo, pero igualmente deben adaptarse antes del 2 de agosto de 2030.
La implementación neerlandesa trata de la supervisión, no de reescribir las normas de la UE
A 6 de junio de 2026, la ley de implementación neerlandesa había sido publicada para consulta, que se cerró el 1 de junio de 2026. El borrador no crea un nuevo regulador de IA. En su lugar, propone una red de autoridades existentes. La AP y la RDI coordinan conjuntamente el sistema, y la RDI actúa como punto de contacto central. Se propone a la AP como autoridad principal para la IA prohibida, gran parte de la IA de alto riesgo del Anexo III y una parte importante del régimen de transparencia. Otros sectores permanecen con sus reguladores habituales, como AFM y DNB en finanzas, RDI e ILT en infraestructuras críticas, los reguladores de productos establecidos para los productos del Anexo I, y disposiciones especiales para determinados usos judiciales.
La AP ya tiene un papel activo
Incluso antes de que la ley de implementación del AI Act neerlandés sea definitiva, la AP no está esperando al margen. Ya coordina la supervisión neerlandesa de los algoritmos y la IA que amenazan los valores públicos y los derechos fundamentales, y sigue siendo la autoridad de protección de datos siempre que la IA se utilice para tratar datos personales. En la práctica, esto significa que las organizaciones neerlandesas deben considerar las obligaciones del GDPR, las salvaguardias de la toma de decisiones automatizada, la transparencia y la revisión humana al mismo tiempo que se preparan para el cumplimiento del AI Act.
El sector público neerlandés ha construido una capa de transparencia más amplia
Los Países Bajos también han desarrollado herramientas de gobernanza específicamente orientadas al uso gubernamental. El Registro Nacional de Algoritmos es un portal central donde los organismos públicos publican información sobre algoritmos de impacto. Esto incluye, entre otros, los sistemas de IA que pueden ser de alto riesgo en virtud del EU AI Act. Por tanto, el registro neerlandés es un instrumento de transparencia del sector público, no simplemente una copia de la base de datos de la UE para la IA de alto riesgo. Está diseñado para ayudar a los ciudadanos, periodistas y otras autoridades a ver qué utiliza el Estado y por qué.
El estatus jurídico de ese registro aún no está completamente definido. Las páginas oficiales del gobierno indican que se prevé una obligación de transparencia de carácter obligatorio. Sin embargo, una carta parlamentaria de septiembre de 2025 señalaba que hacer el registro legalmente obligatorio no era aún oportuno. La dirección es, por tanto, clara, pero la forma vinculante definitiva de la obligación está aún pendiente.
Las evaluaciones de impacto son el punto de encuentro entre los derechos y la gobernanza
Para muchos despliegues en el sector público neerlandés, la pregunta operativa clave no es solo "¿es esto IA?", sino "¿qué evidencias necesitamos antes del primer uso?". El artículo 27 del AI Act exige a muchos organismos públicos, y a las entidades privadas que prestan servicios públicos, que realicen una evaluación de impacto sobre los derechos fundamentales antes de desplegar un sistema de alto riesgo del Anexo III. Esa evaluación puede complementar una evaluación de impacto sobre la protección de datos del GDPR en lugar de duplicarla. En febrero de 2026, el Gobierno neerlandés actualizó el IAMA específicamente para alinearlo con el artículo 27, convirtiéndolo en un puente práctico entre una obligación jurídica de la UE y la práctica del sector público neerlandés.
Aquí es también donde la transparencia se vuelve tangible. Cuando los sistemas de alto riesgo del Anexo III contribuyen a tomar o a apoyar decisiones sobre personas, los operadores deben informar a esas personas de que se está utilizando dicho sistema. En el sector público neerlandés, esa obligación se suma a expectativas más amplias de explicabilidad, conservación de registros y rendición de cuentas pública.
Existe apoyo a la innovación, pero bajo supervisión
El borrador de ley neerlandesa establecería un entorno de pruebas regulatorio multisectorial operado conjuntamente por las autoridades designadas. El objetivo es permitir a los posibles proveedores probar y perfeccionar sistemas innovadores antes de su lanzamiento al mercado, con orientación supervisora dentro del marco jurídico. No es un salvoconducto. El resto del ordenamiento jurídico, incluida la normativa de protección de datos, sigue siendo aplicable, y cuando se traten datos personales, la autoridad de protección de datos competente debe participar en el proceso. Las pruebas en condiciones reales también requieren aprobación, salvaguardias, notificación de incidentes y la posibilidad de suspensión.
La supervisión será práctica y sectorial
El sistema neerlandés propuesto otorga a las autoridades designadas herramientas estándar de vigilancia del mercado, como poderes de investigación, medidas correctoras y sanciones administrativas. Para las organizaciones, esto significa que el cumplimiento no se evaluará mediante una lista de verificación abstracta, sino en contexto: la IA financiera bajo supervisión financiera, la IA médica bajo supervisión médica, la IA de infraestructuras críticas bajo supervisión de infraestructuras, y la IA administrativa del sector público en el marco neerlandés más amplio de protección de derechos, transparencia y rendición de cuentas.
Ejemplos
Un ejemplo concreto del sector público neerlandés es el "Promising Link with GeoMatch" de la Agencia Central para la Acogida de Solicitantes de Asilo. En el Registro de Algoritmos se describe como un algoritmo de impacto utilizado para asesorar sobre qué región del mercado laboral ofrece al titular de un permiso de residencia las mejores posibilidades de empleo remunerado. La entrada registra tanto una DPIA como un IAMA. También indica que el empleado revisa el consejo, puede apartarse de él, registra el motivo y supervisa el sistema mensualmente en cuanto a calidad y efectos no deseados, como la discriminación. Es un buen ejemplo de cómo se articula la gobernanza neerlandesa cuando se toman en serio la transparencia, la revisión humana y los controles de derechos.
Un segundo flujo de trabajo es el que muchos organismos públicos neerlandeses afrontarán a partir del 2 de agosto de 2026 para la IA de alto riesgo del Anexo III. Si un municipio, ministerio o proveedor de servicios públicos desea desplegar un sistema de alto riesgo en una función contemplada por el artículo 27, debe completar una evaluación de impacto sobre los derechos fundamentales antes del primer despliegue, alinear ese trabajo con cualquier DPIA ya existente y estar preparado para notificar a la autoridad de vigilancia del mercado competente el resultado de la evaluación. En los Países Bajos, se espera que ese proceso se encuadre en una relación de supervisión sectorial específica, no en una oficina genérica de IA.
Un tercer flujo de trabajo es el entorno de pruebas regulatorio de IA neerlandés propuesto. Un posible proveedor que aún esté desarrollando un sistema de IA innovador podría solicitar orientación supervisora antes de que el sistema se comercialice o se ponga en uso. El atractivo es una mayor claridad jurídica y operativa en una fase temprana. La limitación es que el entorno de pruebas sigue siendo supervisado, las normas sobre datos personales siguen siendo aplicables y las pruebas en condiciones reales pueden requerir aprobación formal, salvaguardias y notificación de incidentes.
Malentendidos frecuentes
Muchas personas asumen que los Países Bajos tienen su propio AI Act independiente. No es así. El régimen vinculante de base es el EU AI Act, y el derecho neerlandés se limita principalmente a establecer la supervisión, los poderes de ejecución y la gobernanza del sector público.
Es fácil pensar que la AP supervisará todo. No será así. El modelo neerlandés propuesto es multisectorial y pluriautoritario, con distintos reguladores para las finanzas, las infraestructuras críticas, los productos y determinados usos judiciales.
Con frecuencia se trata el Registro de Algoritmos como si fuera un mecanismo de aprobación. No lo es. La publicación mejora la transparencia y la rendición de cuentas, pero no acredita que un sistema sea legal o esté bien gobernado.
Otro error habitual es pensar que solo importan los sistemas de aprendizaje automático. El trabajo de transparencia del sector público neerlandés es más amplio. El registro también recoge herramientas algorítmicas de impacto que pueden quedar fuera de la definición jurídica más estricta del AI Act o de sus categorías de riesgo.
Algunas organizaciones creen que pueden esperar a que haya una ley neerlandesa definitiva antes de actuar. Eso es arriesgado. Partes del EU AI Act ya son de aplicación directa, y las normas vigentes de protección de datos, administrativas y sectoriales siguen siendo aplicables ahora mismo.
Riesgos y límites
La regulación de la IA en los Países Bajos no se reduce al AI Act. El derecho vigente sigue siendo relevante, especialmente la normativa de protección de datos, el derecho administrativo, la legislación sobre igualdad, las normas de contratación pública y la supervisión sectorial específica. Una organización puede, por tanto, quedar fuera de una obligación del AI Act y seguir enfrentándose a otro problema jurídico.
El panorama de implementación neerlandés también sigue evolucionando. A 6 de junio de 2026, la ley de implementación había sido sometida a consulta pero aún no era definitiva. La estructura general es visible, pero los detalles pueden cambiar a lo largo del proceso legislativo neerlandés y de la práctica posterior de los reguladores.
El Registro de Algoritmos del sector público también tiene sus límites. Es un mecanismo de transparencia y rendición de cuentas, no un sistema de control jurídico completo por sí solo. Una entrada en el registro, un IAMA o una DPIA pueden ser evidencias muy importantes, pero ninguno de ellos equivale a una aprobación jurídica automática.
También existe un límite temporal para los sistemas heredados. Los sistemas de alto riesgo de las autoridades públicas que ya estaban en el mercado o en uso antes del 2 de agosto de 2026 pueden tener un camino más largo hacia el cumplimiento pleno, hasta el 2 de agosto de 2030. Pero eso no crea un período de libre circulación. Los cambios de diseño significativos pueden incorporar un sistema al régimen de cumplimiento principal antes de esa fecha, y otras leyes siguen siendo aplicables mientras tanto.
Por último, la posición jurídica del propio Registro de Algoritmos sigue siendo algo incierta. Los materiales oficiales presentan la transparencia obligatoria eventual como la dirección de la política. Una carta parlamentaria posterior señalaba que una obligación jurídica vinculante para el registro no era aún oportuna. La postura más prudente es que la presión hacia la transparencia es real, pero la arquitectura estatutaria definitiva aún no está completa.
Próximos pasos
Comience con un inventario de roles y sistemas. Identifique en qué casos su organización actúa como proveedor, operador, importador, distribuidor u organismo público que utiliza una herramienta interna. A continuación, clasifique cada sistema según las categorías del EU AI Act y el sector neerlandés en el que será supervisado. Si un sistema afecta a personas en un contexto sensible desde el punto de vista de los derechos, prepare ahora el expediente de evidencias: finalidad prevista, fuentes de datos, diseño de la supervisión humana, proceso de gestión de incidentes, avisos de transparencia, medidas de alfabetización en IA y cualquier DPIA, FRIA o IAMA que pueda ser necesario. Si vende al sector público neerlandés, asuma que los compradores preguntarán cada vez más no solo si su herramienta funciona, sino si puede explicarse, revisarse y describirse públicamente. Y si pertenece al sector público, trate el Registro de Algoritmos y el Marco de Algoritmos como herramientas de gobernanza operativas desde ahora, incluso mientras la obligación jurídica definitiva sigue evolucionando.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿La regulación de la IA en los Países Bajos es principalmente derecho nacional o derecho de la UE?
Principalmente derecho de la UE. El EU AI Act es el régimen vinculante de base. El derecho neerlandés se limita principalmente a asignar supervisores, poderes de ejecución y mecanismos de gobernanza práctica en torno a ese régimen.
¿Está ya en vigor el EU AI Act en los Países Bajos?
Sí. Es un reglamento de la UE de aplicación directa. Distintas partes se aplican en fechas diferentes, por lo que las organizaciones neerlandesas ya están dentro del régimen aunque la arquitectura de supervisión neerlandesa esté aún siendo finalizada.
¿Ha concluido la ley de implementación neerlandesa?
No. A 6 de junio de 2026, el borrador de la ley de implementación había pasado por una consulta pública en internet, que se desarrolló del 20 de abril de 2026 al 1 de junio de 2026, pero aún no era definitivo.
¿Quién supervisará probablemente la IA en los Países Bajos?
Según el modelo propuesto, la supervisión es compartida. La AP tiene el papel horizontal principal, pero las finanzas, las infraestructuras críticas, los productos y algunos usos judiciales corresponden a otras autoridades. Se propone a la RDI como punto de contacto central.
¿Necesitan siempre los organismos públicos de los Países Bajos una evaluación de impacto sobre los derechos fundamentales?
No siempre. El artículo 27 se dirige a muchos usos de alto riesgo del Anexo III por parte de organismos públicos y proveedores privados de servicios públicos antes del primer despliegue. Otras herramientas pueden seguir necesitando controles distintos, como una DPIA, una revisión de contratación o una evaluación de gobernanza interna.
¿Es el Registro de Algoritmos neerlandés lo mismo que la base de datos del EU AI Act?
No. El Registro de Algoritmos neerlandés es un mecanismo de transparencia del sector público más amplio. Su objetivo es explicar los algoritmos gubernamentales de impacto, no solo los sistemas que entran en el régimen de documentación de alto riesgo del EU AI Act.
¿Significa publicar en el Registro de Algoritmos que un sistema cumple la normativa?
No. La publicación contribuye a la transparencia y la rendición de cuentas, pero no sustituye al trabajo de evaluación de la conformidad, la supervisión humana, la gobernanza de datos, la seguridad, la evaluación de impacto ni las obligaciones sectoriales específicas.
¿Qué ocurre si nuestro sistema de alto riesgo del sector público ya existía antes de agosto de 2026?
Los sistemas heredados de las autoridades públicas tienen un período de transición, pero no están exentos de forma indefinida. El AI Act exige que se adopten las medidas necesarias para alcanzar el cumplimiento antes del 2 de agosto de 2030, y un rediseño sustancial puede activar obligaciones anteriores.
