¿Qué es la regulación de la IA en Filipinas?
Regulación de la IA: países y regiones
La regulación de la IA en Filipinas es actualmente un modelo híbrido, no un único AI Act. Las principales normas vinculantes provienen de la Ley de Privacidad de Datos de 2012, su reglamento de desarrollo y las directrices de la Comisión Nacional de Privacidad cuando los sistemas de IA tratan datos personales. En torno a ello, el gobierno está construyendo un marco de gobernanza más amplio a través de la estrategia nacional de IA para Filipinas, orientaciones emergentes para el sector público e instrumentos voluntarios de gobernanza de la IA de la ASEAN. A 6 de junio de 2026, sigue siendo un sistema centrado en la privacidad y orientado por la gobernanza.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
En Filipinas, la IA se regula principalmente a través de la legislación vigente, no mediante una ley horizontal específica sobre IA. Si un sistema de IA recopila, entrena, analiza o utiliza datos personales, la Ley de Privacidad de Datos y las normas de la Comisión Nacional de Privacidad suelen ser el punto de partida. Esto significa que las cuestiones jurídicas giran con frecuencia en torno a la base legal, la transparencia, la proporcionalidad, la seguridad, los derechos de los interesados y la revisión humana, y no solo en torno a si una herramienta lleva la etiqueta de "IA".
El marco es más amplio que la privacidad, sin embargo. El gobierno ha aprobado una estrategia nacional de IA hasta 2028, y las autoridades públicas han celebrado consultas sobre normas éticas y de IA fiable para el uso gubernamental. A nivel regional, Filipinas también forma parte del marco de soft law de IA de la ASEAN, que promueve principios comunes de gobernanza sin sustituir al derecho interno.
Para la mayoría de las organizaciones, la pregunta práctica no es "¿Está permitida la IA?", sino "¿Qué tipo de IA es esta, qué datos utiliza, qué decisión influye, quién es responsable y qué evidencia podemos mostrar si un regulador, cliente o equipo de contratación lo solicita?"
Por qué importa
Importa porque el modelo filipino ya genera obligaciones de cumplimiento reales para muchos usos habituales de la IA. Los asistentes de atención al cliente, los copilotos para empleados, las herramientas antifraude, los sistemas de puntuación, los motores de recomendación, las herramientas biométricas, los flujos de entrenamiento de modelos y los sistemas gubernamentales de cara al público pueden activar obligaciones de privacidad si se tratan datos personales.
También importa porque el país está construyendo la capa documental y de gobernanza que con frecuencia sirve de base para la regulación posterior. Las evaluaciones de impacto sobre la privacidad, el análisis de la base legal, los avisos, los registros para la toma de decisiones automatizada o la elaboración de perfiles, los controles de seguridad, las normas de conservación, los mecanismos de revisión humana y los cauces de reclamación no son ideales abstractos de gobernanza. Son el tipo de evidencia que una organización puede necesitar para satisfacer a reguladores, compradores, auditoría interna, equipos de contratación pública y contrapartes.
El enfoque filipino es, por tanto, práctico y acumulativo. Todavía no se parece al EU AI Act, pero puede afectar de forma significativa a cómo se adquieren, entrenan, despliegan y supervisan los sistemas de IA.
Cómo funciona
El derecho vinculante parte de la Ley de Privacidad de Datos
El ancla jurídica central es la Ley de Privacidad de Datos de 2012, junto con su reglamento de desarrollo. La Ley es tecnológicamente neutra, por lo que se aplica al tratamiento de datos personales independientemente de si la herramienta es manual, basada en software o habilitada por IA. Sus principios básicos son la transparencia, la finalidad legítima y la proporcionalidad. También establece las bases legales para el tratamiento, normas especiales para la información personal sensible, los derechos de los interesados, las obligaciones de seguridad, los deberes de notificación de brechas, las sanciones penales y las competencias de la Comisión Nacional de Privacidad.
Esto importa porque muchos despliegues de IA son, en la práctica, sistemas de tratamiento de datos. Si una empresa utiliza IA para clasificar candidatos, apoyar interacciones con clientes, detectar fraudes, personalizar ofertas o generar resúmenes a partir de registros personales, la primera pregunta jurídica suele ser si el tratamiento cumple con la Ley de Privacidad de Datos.
La Comisión Nacional de Privacidad es el principal regulador cuando se tratan datos personales
La Comisión Nacional de Privacidad, o NPC, es el regulador especializado en privacidad de Filipinas. Administra la Ley de Privacidad de Datos, emite circulares y avisos, recibe reclamaciones, investiga y puede exigir el cumplimiento mediante medidas administrativas y de otro tipo. En materia de IA, la NPC es actualmente el organismo nacional más importante cuando los datos personales forman parte del sistema.
Por eso la regulación de la IA en Filipinas suele parecer más limitada de lo que es. El país no se apoya todavía en una ley de IA de amplio alcance, pero sí cuenta con un regulador de privacidad activo que aplica la legislación vigente a las nuevas tecnologías. Para muchas organizaciones, ese es el verdadero punto de contacto regulatorio hoy en día.
Las orientaciones específicas sobre IA en materia de privacidad añaden obligaciones prácticas
A finales de 2024, la NPC publicó orientaciones específicas sobre sistemas de IA que tratan datos personales. El aviso se aplica cuando los datos personales intervienen en el desarrollo o despliegue de sistemas de IA, incluido el entrenamiento y las pruebas. Deja claro que las obligaciones ordinarias de privacidad siguen vigentes, pero también añade expectativas más específicas para la IA.
En la práctica, el aviso impulsa a las organizaciones a explicar más y documentar más. Espera transparencia sobre la naturaleza y la finalidad del tratamiento, los factores y datos de entrada considerados por el sistema de IA, los riesgos, el resultado esperado, el impacto en los interesados y los mecanismos de reclamación disponibles. También espera medidas de gobernanza como evaluaciones de impacto sobre la privacidad, privacidad desde el diseño y por defecto, estándares de seguridad, supervisión continua, reentrenamiento y depuración, y mecanismos para que las personas intervengan y revisen los resultados generados por la IA.
El mismo aviso aborda también la equidad. Espera que las organizaciones identifiquen y supervisen los sesgos, limiten los sesgos perjudiciales y eviten el "AI washing", es decir, exagerar la capacidad o la intervención de la IA de un modo que perjudique o induzca a error a los interesados. También hace hincapié en la minimización de datos, lo que significa que los datos personales deben excluirse por defecto si es poco probable que mejoren el sistema de IA.
La toma de decisiones automatizada y la elaboración de perfiles cuentan con salvaguardias adicionales
Las normas de privacidad filipinas son especialmente relevantes cuando la IA se utiliza para la elaboración de perfiles o la toma de decisiones automatizada. El reglamento de desarrollo establece que los interesados tienen derecho a ser informados sobre la toma de decisiones automatizada y la elaboración de perfiles, incluida información significativa sobre la lógica aplicada y la importancia y las consecuencias previstas para ellos. También tienen derechos de oposición, acceso, rectificación y supresión o bloqueo, con sujeción a los límites legales.
Las normas son especialmente cautelosas cuando la automatización se convierte en la única base para decisiones significativas. El reglamento de desarrollo establece que ninguna decisión con efectos jurídicos sobre un interesado podrá adoptarse basándose únicamente en el tratamiento automatizado sin el consentimiento del interesado. El nuevo aviso sobre IA añade otra capa al exigir una intervención humana significativa y un cauce para cuestionar o impugnar las decisiones automatizadas cuando el efecto suponga un riesgo significativo para los derechos y libertades.
Esto no equivale a una prohibición total de las decisiones asistidas por IA. Sí significa que las organizaciones deben distinguir entre la IA utilizada como apoyo a una decisión humana y la IA utilizada como base operativa para una determinación significativa.
Las normas de registro y notificación pueden afectar a los sistemas de IA
La NPC también ha establecido normas operativas sobre el registro de sistemas de tratamiento de datos, la designación de delegados de protección de datos y la notificación en relación con la toma de decisiones automatizada o la elaboración de perfiles. Estas normas importan porque algunos despliegues de IA no son simplemente tratamiento general de datos. Pueden estar sujetos a canales específicos de registro o notificación.
Un sistema de tratamiento de datos que implique toma de decisiones automatizada o elaboración de perfiles debe, en todo caso, registrarse ante la Comisión conforme a la circular de la NPC correspondiente. El mismo marco también exige a las organizaciones que registren información sobre la base legal, la lógica y los efectos del tratamiento automatizado. Para los operadores, esto convierte la gobernanza de la IA en parte en un ejercicio probatorio. Si no se puede describir el sistema con suficiente detalle para registrarlo, defenderlo o explicarlo, es posible que ya exista un problema de cumplimiento.
La disponibilidad pública de los datos no es un salvoconducto
Un punto práctico fundamental para el entrenamiento de modelos y la adquisición de datos es que la disponibilidad pública no cancela la protección de la privacidad. El aviso sobre IA establece que los datos personales de acceso público no pierden la protección de la Ley de Privacidad de Datos por el mero hecho de ser públicos. En abril de 2026, la NPC reforzó esa posición con orientaciones específicas sobre el scraping de datos personales de acceso público.
Esas orientaciones más recientes son especialmente relevantes para el desarrollo de IA. Señalan que la disponibilidad pública no equivale al consentimiento para un tratamiento más amplio, exigen una base legal adecuada, esperan avisos de privacidad cuando sean necesarios, requieren proporcionalidad y evaluaciones de impacto sobre la privacidad, y advierten contra el scraping excesivo o indiscriminado. También indican que el scraping de información personal sensible está prohibido salvo que se cumplan condiciones estrictas, y consideran el scraping no autorizado, incluida la elusión de restricciones técnicas, como posible fuente de responsabilidad administrativa, civil y penal.
Para las organizaciones que construyen o ajustan modelos, este es un punto duradero: "público" no significa "no regulado".
La política nacional de IA va más allá del derecho duro
Junto a la legislación sobre privacidad, Filipinas está construyendo una arquitectura de gobernanza de la IA más amplia a través de la estrategia nacional. El DOST ha señalado que la estrategia nacional de IA para Filipinas, o NAIS-PH, fue aprobada por el Presidente en mayo de 2025. Los materiales oficiales describen un marco que se extiende hasta 2028 y se organiza en torno a cinco estrategias centrales: infraestructura, fuerza laboral, innovación, ética y política, y despliegue.
Esto es importante porque la NAIS-PH no es solo una declaración de intenciones. Señala cómo el Estado pretende organizar la capacidad, la gobernanza, las competencias, la infraestructura pública y la titularidad institucional. También apunta a un modelo de gobierno integral en lugar de un único ministerio dedicado a la IA. Los materiales oficiales hacen referencia a la coordinación entre el DOST, el DICT, el DTI, los organismos de educación y formación, las autoridades laborales y los organismos estadísticos.
Esto sigue siendo diferente de un régimen de derecho duro con categorías de sistemas, multas por defecto u obligaciones de evaluación de la conformidad previa a la comercialización. Pero puede condicionar las expectativas de contratación pública, la financiación pública, el desarrollo de infraestructuras, la coordinación interinstitucional y la futura elaboración de normas.
La gobernanza de la IA en el sector público sigue desarrollándose
En cuanto al uso de la IA por parte del gobierno, la situación sigue evolucionando. El DICT y la Comisión del Servicio Civil han sometido a consulta pública un borrador de Circular Conjunta de Memorando sobre los principios y directrices para un uso ético y fiable de la IA en el gobierno. El borrador se articula en torno a la idea de que el uso de la IA debe estar justificado, ser adecuado al contexto, necesario y proporcionado a los objetivos legítimos.
Es una señal significativa, pero no equivale a un código de IA transversal para todo el gobierno, definitivo y completo. A 6 de junio de 2026, el punto clave es que la gobernanza de la IA para uso gubernamental avanza, pero todavía a través de borradores, consultas, trabajo estratégico y desarrollo de capacidades, y no mediante un reglamento nacional plenamente consolidado.
La ASEAN proporciona el marco regional
El enfoque nacional de Filipinas se inscribe en el marco de gobernanza de la IA de la ASEAN. La Guía de la ASEAN sobre Gobernanza y Ética de la IA es una guía voluntaria, no legislación vinculante. Está diseñada para fomentar la alineación y la interoperabilidad entre las jurisdicciones de la ASEAN y tiene por objeto ayudar a organizaciones y gobiernos a diseñar, desarrollar y desplegar la IA de forma responsable. Sus principios incluyen transparencia y explicabilidad, equidad e igualdad, seguridad y protección, centralidad en las personas, privacidad y gobernanza de datos, responsabilidad e integridad, y solidez y fiabilidad.
La ASEAN añadió posteriormente una guía ampliada para la IA generativa, también de carácter voluntario. Los materiales oficiales filipinos hacen referencia a estos instrumentos de la ASEAN como parte del panorama de gobernanza de la IA en desarrollo del país. En términos prácticos, las orientaciones de la ASEAN se entienden mejor como un punto de referencia regional y una herramienta de orientación. Contribuyen a configurar las expectativas, pero el derecho interno filipino sigue siendo la capa vinculante.
Qué es el modelo filipino y qué no es
El modelo filipino se describe mejor como orientado por la gobernanza y centrado en la privacidad. Se apoya en un régimen de datos personales preexistente, orientaciones del regulador, normas de registro y notificación, trabajo de política estratégica, consulta con el sector público y soft law de la ASEAN. Es más sólido cuando los sistemas de IA tratan datos personales o afectan a las personas de un modo que exige explicación, equidad, base legal y revisión humana.
Todavía no es un régimen de IA único y global con un solo estatuto, un único regulador de IA, un sistema nacional de clasificación y una arquitectura de licencias transectorial. Esa brecha importa, especialmente para los riesgos no relacionados con datos personales, como la seguridad de los modelos, la desinformación, la propiedad intelectual, la competencia o los efectos laborales. Esas cuestiones pueden abordarse a través de otras leyes o normas sectoriales, pero no mediante un código horizontal de IA plenamente consolidado.
Ejemplos
Un caso de uso de la Comisión del Servicio Civil ilustra cómo funciona el modelo actual en la práctica. En 2024, la NPC señaló que no veía ningún conflicto manifiesto en el uso de IA, incluido ChatGPT, para mejorar la correspondencia de la Comisión del Servicio Civil. Sin embargo, no lo trató como una aprobación general. Indicó que el usuario debe seguir cumpliendo con la Ley de Privacidad de Datos, respetar los principios de privacidad, apoyarse en una base legal cuando se traten datos personales, respetar los derechos de los interesados y evaluar el uso mediante una evaluación de impacto sobre la privacidad.
Un flujo de trabajo de entrenamiento de modelos o recopilación de datos es otro ejemplo claro. Si una organización extrae datos personales de acceso público de sitios web o plataformas para el entrenamiento de IA, la legislación filipina sobre privacidad sigue siendo aplicable. La disponibilidad pública no es suficiente por sí sola. La organización debe identificar una base legal, limitar la recopilación a lo necesario, tener en cuenta las expectativas razonables de privacidad del interesado, documentar la actividad mediante una evaluación de impacto sobre la privacidad y evitar prácticas de recopilación elusivas o engañosas.
Un tercer ejemplo es un sistema de puntuación o elaboración de perfiles mediante IA utilizado por un empleador, prestamista, aseguradora o plataforma. Con las normas actuales, el operador debería preguntarse si el sistema realiza elaboración de perfiles o toma de decisiones automatizada, si alguna decisión afecta significativamente a la persona, si la IA actúa como única base para una decisión, si se requiere notificación o registro, y cómo puede una persona obtener una explicación, oponerse, solicitar corrección y obtener una revisión humana significativa cuando el riesgo es grave.
Malentendidos frecuentes
"Filipinas no tiene ninguna regulación de IA." No es del todo cierto. El país no cuenta todavía con una ley de IA única y global en vigor, pero los sistemas de IA que tratan datos personales ya están regulados a través de la Ley de Privacidad de Datos, su reglamento de desarrollo y las disposiciones de la NPC.
"Solo los desarrolladores de IA tienen que preocuparse." Incorrecto. En el marco filipino, los desplegadores, responsables del tratamiento y encargados del tratamiento que utilizan IA con datos personales suelen asumir las principales obligaciones operativas.
"Si los datos personales son públicos, se pueden extraer libremente para el entrenamiento." No. Los datos personales de acceso público siguen estando protegidos, y el scraping sigue requiriendo una base legal y un tratamiento proporcionado.
"El aviso de la NPC sobre IA creó un estatuto completo de IA." No. Es una orientación sobre cómo se aplica la legislación de privacidad vigente a los sistemas de IA que tratan datos personales. Es importante, pero no es un AI Act general.
"La guía de IA de la ASEAN es automáticamente vinculante en Filipinas." No. Es una orientación regional voluntaria. El derecho interno filipino y las disposiciones del regulador son la capa vinculante.
Riesgos y límites
El marco actual tiene fuerza real, pero es parcial. Su aplicación más sólida y clara se da cuando la IA implica datos personales. Si un sistema de IA no trata datos personales, o si el problema principal es la competencia, los derechos de autor, los deepfakes, el engaño al consumidor, los efectos laborales o la seguridad de los modelos frontera, el panorama jurídico se vuelve más disperso y menos consolidado.
También existe una diferencia importante en cuanto a la fuerza jurídica. La Ley de Privacidad de Datos, su reglamento de desarrollo y las circulares aplicables son vinculantes. Los avisos de la NPC son orientaciones, no un nuevo estatuto. Los documentos de estrategia nacional son instrumentos de política, no una autorización general para desplegar cualquier sistema de IA. Las guías de la ASEAN son voluntarias y no prevalecen sobre el derecho interno.
A 6 de junio de 2026, Filipinas parece encontrarse todavía entre etapas. La estrategia nacional ha avanzado, las orientaciones sobre IA para el sector público han sido sometidas a consulta pública y se ha propuesto legislación más amplia sobre IA, pero el país aún no opera bajo un código horizontal de IA único y completo. Esto significa que las organizaciones deben evitar afirmar certezas con exceso de confianza, especialmente en el caso de sistemas de alto riesgo o de cara al público.
Un límite final es que el cumplimiento de la normativa de privacidad es necesario, pero no siempre suficiente. Un sistema de IA puede cumplir con la normativa de privacidad y aun así plantear problemas de contratación pública, protección del consumidor, discriminación, seguridad, empleo, supervisión sectorial o reputación.
Qué hacer a continuación
Conviene comenzar inventariando los usos de la IA en lugar de debatir sobre la IA en abstracto. Identificar qué sistemas tratan datos personales, cuáles implican elaboración de perfiles o decisiones automatizadas, cuáles afectan de forma significativa al personal o a los clientes, y cuáles se apoyan en datos obtenidos de fuentes públicas o proveedores extranjeros.
A continuación, conviene construir el expediente de evidencia filipino para cada caso de uso relevante: base legal, posición respecto al aviso de privacidad, evaluación de impacto sobre la privacidad, descripción del sistema, mapa de datos, lógica de conservación, controles de seguridad, diseño de la revisión humana, cauce de reclamación para las personas afectadas, y análisis de registro o notificación conforme a las normas de la NPC cuando proceda. Si un proveedor no puede ayudar a explicar el sistema, sus datos de entrada, su lógica o su ruta de revisión, conviene tratar eso como un problema de gobernanza.
A nivel directivo, conviene seguir simultáneamente tres capas en movimiento: la legislación vinculante sobre privacidad y la aplicación por parte de la NPC, la implementación de la NAIS-PH y la infraestructura pública relacionada, y los nuevos desarrollos legislativos o del sector público que puedan endurecer el marco. Mientras tanto, conviene alinear la gobernanza interna con principios de estilo ASEAN como transparencia, responsabilidad, privacidad, equidad y solidez, porque ya se reflejan en la política y la práctica filipinas.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene ya Filipinas un AI Act general en vigor?
No como estatuto nacional único y global. A 6 de junio de 2026, las principales normas vinculantes siguen proviniendo de la Ley de Privacidad de Datos, su reglamento de desarrollo y las disposiciones relacionadas de la NPC cuando la IA trata datos personales.
¿Qué regulador importa más hoy para el despliegue de IA?
Si se tratan datos personales, la Comisión Nacional de Privacidad es el regulador más importante. Otros organismos importan para la estrategia, la contratación pública, la supervisión sectorial y la administración pública, pero la NPC es el punto de contacto jurídico actual más claro.
¿Son los conjuntos de datos públicos de libre uso para el entrenamiento de IA?
No. Las orientaciones filipinas dejan claro que los datos personales de acceso público siguen estando protegidos. La disponibilidad pública no equivale al consentimiento, y el scraping o la reutilización siguen requiriendo una base legal y un tratamiento proporcionado.
¿Deben registrarse los sistemas de IA ante la NPC?
Algunos sí. La pregunta clave es si el sistema es un sistema de tratamiento de datos sujeto a la normativa y si implica toma de decisiones automatizada o elaboración de perfiles. En esos casos, pueden aplicarse el registro ante la NPC y las obligaciones de notificación relacionadas.
¿Puede una organización dejar que la IA tome decisiones importantes por sí sola?
Las normas de privacidad filipinas son cautelosas al respecto. Las decisiones significativas que se basen únicamente en el tratamiento automatizado requieren una gestión especialmente cuidadosa, y los usos de la IA que supongan un riesgo grave para los derechos y libertades deben incluir una revisión humana significativa y un cauce para cuestionar o impugnar el resultado.
¿Son las orientaciones de IA de la ASEAN jurídicamente vinculantes en Filipinas?
No. Las orientaciones de la ASEAN son voluntarias. Son útiles como referencia regional y herramienta de gobernanza, pero no sustituyen al derecho filipino.
¿Qué es lo que más probablemente cambiará a continuación?
Los cambios más probables son una mayor implementación de la NAIS-PH, orientaciones operativas adicionales para el uso gubernamental y un posible avance hacia una legislación de IA más amplia o normas específicas por sector.
