Documentos de política y gobernanza de datos para la IA en Omán
Documentos de política y gobernanza de datos para la IA en Omán

¿Qué es la regulación de la IA en Omán?

Regulación de la IA: países y regiones

Omán no cuenta aún con una ley específica de IA. En su lugar, la IA se rige mediante una combinación de política de derecho indicativo y normas vinculantes de protección de datos. El principal instrumento vinculante es la Ley de Protección de Datos Personales, respaldada por reglamentos de desarrollo, mientras que el Ministerio de Transporte, Comunicaciones y Tecnología de la Información utiliza una política de IA de 2025 y un programa nacional de IA para orientar una adopción segura, ética y centrada en las personas. En la práctica, los aspectos clave son los datos personales, los permisos, los avisos, la seguridad, las transferencias y la gobernanza.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

El enfoque de Omán es más discreto que el de una ley de IA de gran impacto. El país está construyendo la gobernanza de la IA a través de la política ministerial, un programa nacional respaldado por el Consejo de Ministros y la agenda más amplia de economía digital. Eso hace que el marco sea incipiente, pero no vacío.

Para la mayoría de las organizaciones privadas, el verdadero ancla de cumplimiento es la protección de datos. Si un sistema de IA entrena, perfila, puntúa, recomienda o automatiza actividades utilizando datos de personas identificables, la Ley de Protección de Datos Personales y sus reglamentos pueden aplicarse, especialmente cuando el sistema trata datos sensibles o de menores.

La política de IA sigue siendo relevante porque muestra hacia dónde quiere el Estado que vaya la IA: adopción sectorial, capacidad local, gobernanza respetuosa con la privacidad y confianza. Por eso, la pregunta práctica en Omán no suele ser "¿Existe una ley de IA?", sino "¿Qué obligaciones en materia de datos, gobernanza, transferencias y consentimiento activa este caso de uso de IA?"

Por qué es importante

Si se adquiere, desarrolla o despliega IA en Omán, asumir que "no hay ley de IA" equivale a "no hay normas" puede resultar costoso. Un sistema puede necesitar un permiso ministerial antes de tratar datos de salud, biométricos u otros datos especialmente protegidos; puede requerir aviso escrito, un delegado de protección de datos, un plan de respuesta ante brechas y controles sobre el alojamiento en el extranjero. La ley también contempla sanciones, y el ministerio dispone de canales prácticos de notificación y reclamación. Para consejos de administración, fundadores, proveedores y responsables de gobernanza, Omán es, por tanto, una jurisdicción en la que la gestión del riesgo de la IA comienza con el mapeo de datos, la asignación de roles y el cumplimiento ante el ministerio, no solo con declaraciones éticas.

Cómo funciona

Sin una ley de IA específica

A junio de 2026, las fuentes oficiales omaníes muestran política y programa, no una ley de IA independiente. El Ministerio de Transporte, Comunicaciones y Tecnología de la Información publicó la Política General para el Uso Seguro y Ético de los Sistemas de Inteligencia Artificial el 1 de abril de 2025, tras una consulta pública que buscó expresamente opiniones sobre marcos legislativos, regulatorios y técnicos para la IA. El Consejo de Ministros aprobó el Programa Nacional de Inteligencia Artificial y Tecnologías Digitales Avanzadas el 19 de septiembre de 2024. Ese programa se basa en el programa ejecutivo de IA de 2022 y enmarca la gobernanza de la IA como centrada en las personas, ética, justa y segura, con la privacidad y la gobernanza algorítmica como temas centrales.

La protección de datos es la principal norma vinculante

El Decreto Real 6/2022 promulgó la Ley de Protección de Datos Personales. El decreto establece que la ley entra en vigor un año después de su publicación en el Boletín Oficial, por lo que el régimen entró en vigor en febrero de 2023. Para las herramientas de IA, esta es la principal capa vinculante siempre que un sistema de IA recopile, utilice, analice, divulgue, transfiera o trate de cualquier otro modo datos personales. La ley otorga a las personas derechos a retirar el consentimiento, corregir o actualizar datos, obtener una copia, transferirlos a otro responsable, solicitar la supresión cuando la conservación ya no sea necesaria y presentar reclamaciones ante el ministerio. Se espera que el responsable trate los datos personales de forma transparente y pueda acreditar el consentimiento explícito.

Gobernanza del sector público liderada por el ministerio

La Ley de Protección de Datos Personales no es la única capa de gobernanza de Omán. El mismo ministerio lidera la política de IA y el Programa Nacional de Economía Digital más amplio. Ese programa cuenta con una estructura de gobernanza de tres niveles: supervisión por parte del Comité Financiero y Económico del Consejo de Ministros, un Comité Técnico para la Economía Digital y equipos ejecutivos para los programas individuales. Al mismo tiempo, la Ley de Protección de Datos Personales contiene exenciones importantes, incluido el tratamiento realizado por el Estado y organismos públicos en ejercicio de potestades legales. Por eso, los proyectos de IA gubernamentales también deben analizarse a la luz de la Política de Protección de Datos Personales para las Unidades del Aparato Administrativo del Estado, que trata el tratamiento de datos por parte del Estado como una actividad regulada, incluso cuando la ley contempla exenciones.

Datos sensibles y datos de menores

La ley aplica controles más estrictos a los datos especialmente intrusivos. El tratamiento de datos sobre salud, genética, biométricos, origen étnico, vida sexual, opiniones políticas o religiosas, creencias, condenas penales o medidas de seguridad requiere autorización ministerial conforme a la ley y los reglamentos. Los reglamentos de desarrollo articulan esa autorización mediante un proceso de permiso. El solicitante debe proporcionar información detallada sobre la finalidad, las categorías de datos, los encargados del tratamiento, los destinatarios de la divulgación, los lugares de almacenamiento y transferencia, los sistemas de protección y las precauciones ante brechas. Un permiso puede tener una vigencia de hasta cinco años y puede suspenderse o revocarse. Los datos de menores también cuentan con salvaguardias adicionales, centradas en el consentimiento explícito del tutor, la minimización, la claridad y los límites de divulgación.

Obligaciones operativas para las organizaciones

Las normas de Omán son operativas, no meramente aspiracionales. Los responsables deben establecer procedimientos para identificar riesgos, controlar las transferencias e implementar salvaguardias técnicas y organizativas. Antes de que comience el tratamiento, deben facilitar al interesado información escrita que incluya los datos del responsable y del encargado, los datos de contacto del delegado de protección de datos, la finalidad y el origen de los datos, una descripción del tratamiento, cómo puede producirse la divulgación y los derechos de la persona. Los reglamentos también exigen políticas de protección de datos visibles, registros de actividades de tratamiento, controles de conservación, medidas de confidencialidad y el nombramiento de un delegado de protección de datos con funciones definidas. Si el ministerio lo solicita, los responsables y encargados también pueden necesitar una auditoría externa realizada por un auditor acreditado e independiente.

Transferencias, brechas y régimen sancionador

La notificación de brechas y las transferencias internacionales son dos de los aspectos prácticos más relevantes para los despliegues de IA. Los reglamentos exigen notificación al departamento competente en un plazo de 72 horas cuando una brecha amenace los derechos de los interesados, y las brechas graves o de alto riesgo también deben notificarse a la persona afectada en un plazo de 72 horas. Las transferencias fuera de Omán están permitidas, pero no de forma automática. En principio, el responsable debe obtener el consentimiento explícito, garantizar que el destinatario extranjero ofrece un nivel de protección no inferior al de Omán y realizar una evaluación documentada del riesgo de transferencia. El ministerio puede advertir, ordenar la corrección o supresión, detener el tratamiento o las transferencias, suspender o cancelar permisos e imponer sanciones administrativas. La ley también prevé sanciones penales, incluidas multas especialmente elevadas por infracciones de transferencias transfronterizas ilícitas.

Ejemplos

Si un hospital o una aseguradora de salud despliega un sistema de IA para triaje, diagnóstico por imagen o detección de fraude, la primera pregunta es si la herramienta utiliza datos de salud, biométricos, genéticos o de menores. En caso afirmativo, el proceso de permiso debe tratarse como una etapa inicial, no como un trámite posterior. La organización deberá identificar al encargado del tratamiento, el lugar de almacenamiento, la ruta de transferencia, el delegado de protección de datos, los controles de seguridad y el procedimiento de notificación de brechas antes del despliegue real.

Si un minorista, una plataforma o un operador de telecomunicaciones utiliza IA para publicidad personalizada o mensajería promocional, el modelo es solo una parte del panorama de cumplimiento. En Omán, se requiere consentimiento escrito antes de enviar publicidad, materiales de marketing o comunicaciones comerciales basadas en datos personales, y debe existir un mecanismo para detener esos mensajes sin coste alguno. El aviso de privacidad y el registro de tratamiento deben reflejar lo que el sistema de IA hace realmente.

Si un ministerio u otro organismo público pilota un chatbot, un motor de análisis o un asistente de IA generativa, no debe asumir que una exención para organismos públicos elimina toda la labor de gobernanza. Las exclusiones legales deben mapearse con cuidado, pero el aparato administrativo del Estado también cuenta con una política de protección de datos personales propia y se encuadra dentro del marco nacional de economía digital y gobernanza de la IA. El intercambio seguro de datos, la recopilación mínima, la claridad de roles y la supervisión siguen siendo relevantes.

Malentendidos frecuentes

Malentendido: Omán no tiene ley de IA, por lo que la IA no está regulada. Corrección: Omán no tiene una ley de IA independiente, pero el uso de la IA puede estar regulado por la ley de protección de datos, los reglamentos de desarrollo, la política ministerial y la gobernanza del programa.

Malentendido: Solo las empresas tecnológicas deben preocuparse. Corrección: Cualquier organización que utilice IA con datos personales puede verse afectada, incluidos bancos, hospitales, minoristas, operadores de telecomunicaciones, organismos públicos y compradores de herramientas de proveedores.

Malentendido: El consentimiento lo es todo. Corrección: Omán también utiliza permisos, avisos, controles de seguridad, registros, notificación de brechas, verificaciones de transferencias, reclamaciones y régimen sancionador.

Malentendido: La IA gubernamental queda fuera del ámbito de aplicación. Corrección: Algunos tratamientos realizados por organismos públicos tienen exenciones legales, pero las unidades gubernamentales también están sujetas a una política y una gobernanza de programa independientes.

Malentendido: El alojamiento en la nube en el extranjero es una decisión técnica rutinaria. Corrección: Las normas sobre transferencias transfronterizas pueden exigir consentimiento explícito, verificaciones de adecuación y una evaluación documentada del riesgo de transferencia.

Riesgos y límites

El marco de Omán sigue siendo incipiente. La política de IA es un documento de política estratégica, no un código integral de IA. El material oficial apunta a la gobernanza liderada por el ministerio, los permisos, los canales de notificación y la ejecución del programa, pero aún no muestra una ley horizontal única de IA ni un amplio conjunto de decisiones de aplicación pública sobre casos específicos de IA.

Algunos límites dependen de los hechos concretos. La Ley de Protección de Datos Personales contempla exenciones, especialmente en relación con funciones estatales, seguridad nacional, uso doméstico y determinadas investigaciones. Por eso conviene mapear con cuidado, desde la fase de diseño, los proyectos público-privados, los servicios gubernamentales externalizados y los acuerdos de nube transfronteriza. Las normas sectoriales específicas, las condiciones de contratación pública y los requisitos de ciberseguridad también pueden añadir obligaciones que no son visibles únicamente a partir de la política de IA.

Próximos pasos

Comience con un inventario de los casos de uso de IA y los datos que cada uno implica. Separe los datos personales, sensibles, de menores y anonimizados. Determine quién actúa como responsable, encargado, autoridad pública, proveedor y subencargado. Compruebe si se necesita algún permiso para categorías especiales, si el delegado de protección de datos tiene el mandato adecuado y si los avisos, el lenguaje del consentimiento y las prácticas de marketing se corresponden con el tratamiento real. Elabore un protocolo de respuesta ante brechas que pueda cumplir el plazo de 72 horas, y verifique todos los acuerdos de alojamiento en el extranjero o con proveedores de modelos conforme a las normas de transferencia de Omán. Si vende al sector público, mapee también la capa de política del sector público además de la ley.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Omán una ley de IA independiente?

No en el momento de redactar este texto. Omán cuenta con una política de IA de 2025 y un programa nacional de IA, mientras que la principal ley vinculante para muchos usos de la IA es la Ley de Protección de Datos Personales y sus reglamentos de desarrollo.

¿Cuál es la principal autoridad a seguir?

El Ministerio de Transporte, Comunicaciones y Tecnología de la Información es la autoridad central publicada en este marco, incluyendo la política de IA, la ejecución del programa nacional y la administración de la protección de datos personales.

¿Cuándo es relevante la Ley de Protección de Datos Personales para la IA?

Cuando el sistema de IA trata datos personales. Eso incluye recopilar, analizar, perfilar, divulgar, almacenar, transferir o tratar de cualquier otro modo datos que identifiquen a una persona directa o indirectamente.

¿Se necesita un permiso para usar IA con datos sensibles?

Con frecuencia, sí. Las categorías especialmente protegidas, como los datos de salud, biométricos y genéticos, y otros datos sensibles, requieren autorización ministerial conforme a la ley y los reglamentos de desarrollo.

¿Deben notificarse las brechas con rapidez?

Sí. Si una brecha de datos personales amenaza los derechos de los interesados, el departamento competente debe ser notificado en un plazo de 72 horas, y las brechas graves o de alto riesgo también deben notificarse a las personas afectadas en un plazo de 72 horas.

¿Pueden los proveedores de IA alojar datos personales omaníes fuera de Omán?

Es posible, pero solo con las debidas precauciones. Los reglamentos exigen, en principio, consentimiento explícito, protección adecuada en el destinatario extranjero y una evaluación documentada del riesgo de transferencia, con excepciones limitadas.

¿Quedan los proyectos de IA gubernamentales completamente fuera del régimen?

No. La Ley de Protección de Datos Personales contempla exenciones para determinados tratamientos estatales realizados en ejercicio de potestades legales, pero Omán también cuenta con una política de protección de datos personales independiente para el aparato administrativo del Estado y un programa de gobernanza de la IA liderado por el ministerio.

Fuentes