Horizonte de Lisboa que representa el contexto de regulación de la IA, supervisión y cumplimiento de la UE en Portugal
Horizonte de Lisboa que representa el contexto de regulación de la IA, supervisión y cumplimiento de la UE en Portugal

¿Qué es la regulación de la IA en Portugal?

Regulación de la IA: países y regiones

La regulación de la IA en Portugal es principalmente el EU AI Act, que se aplica directamente en Portugal, junto con la legislación portuguesa vigente en materias como la protección de datos y el empleo. Portugal no cuenta con un código de IA independiente con sus propias categorías de riesgo. El nivel portugués consiste en designar autoridades competentes, establecer sanciones, orientaciones y entornos de pruebas, y coordinar la supervisión. En los materiales públicos, ANACOM y CNPD son organismos importantes a los que hay que prestar atención, mientras que la Agenda Nacional de IA de Portugal para 2026 establece el contexto político más amplio.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

En Portugal, el punto de partida jurídico es el mismo que en el resto de la UE: el AI Act. Esto significa que las empresas, los organismos públicos y los compradores portugueses no esperan a que exista una "ley de IA" portuguesa separada para tener obligaciones. Si un sistema está dentro del ámbito del AI Act, el reglamento de la UE ya es el marco central.

Eso no significa que el nivel portugués sea irrelevante. Portugal aún necesita organizar quién supervisa las normas a nivel nacional, cómo se gestionan las reclamaciones, cómo funciona la vigilancia del mercado, cómo se crean los entornos de pruebas y qué marco sancionador nacional respalda la aplicación. Portugal también está construyendo una agenda de política pública más amplia en torno a la IA a través de su Agenda Nacional de IA.

Hay otro punto importante para los operadores: el AI Act no sustituye a la legislación portuguesa vigente. Si una herramienta de IA utiliza datos personales, la CNPD sigue siendo relevante. Si afecta a la contratación, la asignación de tareas, la elaboración de perfiles o la supervisión de trabajadores, la legislación laboral portuguesa también es aplicable. En la práctica, la gobernanza de la IA en Portugal es el EU AI Act más el contexto jurídico e institucional local.

Por qué es importante

Esto importa porque "la regulación de la IA en Portugal" no es solo una cuestión de teoría jurídica. Afecta a la contratación pública, el diseño de productos, los controles internos, la redacción de contratos, la formación, la gestión de reclamaciones y la gobernanza. Una organización portuguesa puede ser proveedor, responsable del despliegue, importador o distribuidor en virtud del AI Act, y cada función conlleva obligaciones distintas. Si la misma organización también utiliza datos personales o afecta a trabajadores, se añaden normas portuguesas adicionales.

También importa porque el panorama nacional de Portugal aún está madurando. El AI Act espera que cada Estado miembro designe autoridades, publique puntos de contacto, apoye los entornos de pruebas y ofrezca a los operadores una vía de aplicación viable. Mientras ese panorama sigue consolidándose, los responsables deben seguir las actualizaciones oficiales en lugar de asumir que ya existe un régimen doméstico acabado.

Para fundadores, operadores y compradores, el mensaje práctico es sencillo: si se utiliza IA en Portugal, especialmente en recursos humanos, servicios públicos, productos regulados o contextos con gran volumen de datos, se necesita una visión de cumplimiento integrada, no un enfoque estrecho de "es el problema del proveedor".

Cómo funciona

La legislación vinculante sobre IA en Portugal es principalmente el EU AI Act

El principal reglamento de IA en Portugal es el EU AI Act, no un código portugués separado. Dado que el AI Act es un reglamento de la UE, se aplica directamente en todos los Estados miembros, incluido Portugal. Esto significa que las definiciones centrales, la lista de prácticas prohibidas, las categorías de alto riesgo, las obligaciones de transparencia y las normas para los modelos de IA de uso general no se reescriben a nivel nacional.

En términos prácticos, Portugal no puede crear su propio sistema de clasificación paralelo para la "IA de alto riesgo" ni su propia vía de conformidad diferente para los sistemas cubiertos por la UE. Las organizaciones portuguesas leen, por tanto, las obligaciones principales a través del texto de la UE. El nivel nacional es principalmente institucional y procedimental: quién supervisa, quién recibe las reclamaciones, quién gestiona los entornos de pruebas, qué orientaciones se emiten en Portugal y cómo se superpone la legislación local con el régimen de la UE.

Aquí es relevante una segunda distinción. La Oficina de IA a nivel de la UE supervisa las normas para los modelos de IA de uso general. Las autoridades nacionales de vigilancia del mercado son principalmente la primera línea para los sistemas de IA comercializados o utilizados en el mercado nacional. Así, un responsable del despliegue portugués que utilice un modelo fundacional puede enfrentarse simultáneamente a las normas del modelo a nivel de la UE y a las obligaciones a nivel de sistema locales o portuguesas.

El calendario es escalonado, no todo a la vez

Con arreglo al AI Act tal como fue aprobado, el marco no entra en vigor en un único momento. El primer nivel, que incluye las disposiciones generales, las prácticas prohibidas y la obligación de alfabetización en IA, comenzó antes. Las disposiciones de gobernanza y las normas para los modelos de IA de uso general siguieron después. El régimen más amplio a nivel de sistema, que incluye la mayoría de las obligaciones del Anexo III de alto riesgo y las obligaciones de transparencia, está vinculado a fechas de aplicación posteriores, con ciertos productos regulados habilitados por IA aún más tarde.

Para las organizaciones en Portugal, esto significa que es un error tratar el AI Act como un problema para "más adelante". Algunas obligaciones ya existen, especialmente en materia de alfabetización y usos prohibidos. La siguiente cuestión es que las normas a nivel de sistema requieren preparación antes de la fecha de aplicación formal, porque los contratos, los expedientes técnicos, la información de los proveedores, la supervisión humana y los procesos de incidentes no se construyen de la noche a la mañana.

Sin embargo, existe una advertencia importante. A nivel de la UE, en mayo de 2026 se acordó provisionalmente una medida de simplificación que podría retrasar partes del calendario para los sistemas de alto riesgo independientes, los sistemas de alto riesgo integrados en productos y los entornos de pruebas. Hasta que se adopte y publique formalmente un acto de modificación definitivo, el AI Act aprobado sigue siendo la base jurídica. Por ello, los responsables deben distinguir entre lo que es derecho vigente y lo que aún puede cambiar.

Portugal aún necesita autoridades nacionales, coordinación y sanciones

El AI Act exige que cada Estado miembro establezca o designe al menos una autoridad notificante y al menos una autoridad de vigilancia del mercado, e identifique un único punto de contacto. Los Estados miembros también deben hacer pública la forma de contactar con esas autoridades. Esta es la parte de la regulación de la IA que es necesariamente nacional, aunque el reglamento principal sea de ámbito europeo.

La propia Agenda Nacional de IA de Portugal para 2026 lo hace explícito. Trata la aplicación del AI Act como una línea de trabajo diferenciada y hace referencia a la definición de las autoridades competentes, el modelo de coordinación y el marco sancionador. También vincula ese trabajo a los entornos de pruebas regulatorios y a una guía práctica de aplicación. Es una señal clara de que Portugal no ve la regulación de la IA solo como un ejercicio de Bruselas, sino también como una construcción de gobernanza doméstica.

Por tanto, si se pregunta "¿qué es la regulación de la IA en Portugal?", la respuesta correcta no es solo "el EU AI Act". Es "el EU AI Act, más el trabajo continuo de Portugal para dotarlo de una arquitectura supervisora nacional, sanciones, entornos de pruebas y apoyo a la aplicación".

ANACOM y CNPD son los dos organismos portugueses más importantes a seguir

Para un lector práctico, destacan dos instituciones.

En primer lugar, ANACOM ha emergido claramente en los materiales públicos como un actor central en materia de IA. Sus materiales públicos se refieren a la inteligencia artificial como un nuevo ámbito de competencia, y ya ha sometido a consulta pública un borrador de orientaciones organizativas sobre alfabetización en IA. Eso no significa que todos los asuntos de IA en Portugal correspondan a ANACOM. Sí significa que ANACOM se ha convertido en uno de los principales organismos a seguir para captar señales de aplicación nacional, especialmente en materia de orientaciones públicas y arquitectura de supervisión.

En segundo lugar, la CNPD sigue siendo muy relevante en todos los casos en que la IA toca datos personales. La CNPD ha declarado públicamente que la IA que implica datos personales requiere su intervención dentro de su mandato legal, y su plan de actividades para 2026 incluye explícitamente el desarrollo de capacidades en materia de IA y regulación digital. En otras palabras, aunque la supervisión del AI Act se organice en otro lugar a efectos de vigilancia del mercado, la CNPD sigue siendo una autoridad portuguesa clave para los asuntos de IA relacionados con la privacidad y los datos.

Aún existe cierta incertidumbre pública en el panorama nacional. La lista pública de la Comisión Europea de puntos de contacto únicos del AI Act, actualizada por última vez en septiembre de 2025, no mostraba todavía un contacto portugués. Mientras tanto, los materiales públicos portugueses apuntan a un trabajo de aplicación activo y a un papel visible de ANACOM. Para las empresas, la lectura sensata es que la arquitectura está avanzando, pero el mapa público no siempre ha estado tan claramente consolidado como en algunos otros Estados miembros.

La legislación portuguesa sigue siendo relevante fuera del AI Act, especialmente en el trabajo y con datos personales

Un error frecuente es pensar que, una vez que llega el AI Act, la legislación local pasa a ser ruido de fondo. En Portugal eso no es cierto.

La legislación laboral es el ejemplo más claro. El Código del Trabajo de Portugal exige ahora a los empleadores que proporcionen información sobre los parámetros, criterios, normas e instrucciones que subyacen a los algoritmos u otros sistemas de IA que afecten a las decisiones sobre el acceso y el mantenimiento del empleo, así como a las condiciones de trabajo, la elaboración de perfiles y el seguimiento de la actividad profesional. La legislación portuguesa también deja claro que las protecciones contra la discriminación se aplican a las decisiones basadas en algoritmos u otros sistemas de IA.

Se trata de una norma local significativa. Significa que un empleador que utilice IA en la selección de personal, la asignación de tareas, la evaluación del rendimiento o la supervisión de la plantilla no puede pensar únicamente en términos del EU AI Act. Los derechos de información de los trabajadores y las normas antidiscriminación ya son cuestiones vigentes en Portugal.

Lo mismo ocurre con los datos personales. El AI Act no desplaza al GDPR ni a la aplicación portuguesa de la protección de datos. Si el sistema trata datos personales, especialmente en contextos sensibles o de alto impacto, la legislación sobre privacidad sigue aplicándose en paralelo. Eso puede influir en las decisiones de gobernanza, el mantenimiento de registros, las comprobaciones en la contratación, las prácticas de explicabilidad y la necesidad de una revisión más completa de derechos y riesgos antes del despliegue.

Las normas, los entornos de pruebas y las orientaciones forman parte del panorama portugués

Aunque los mecanismos detallados de la UE sobre normas armonizadas y evaluación de la conformidad se sitúan a nivel de la UE, los documentos de política de Portugal muestran que la aplicación nacional no se limitará a designar autoridades. La Agenda Nacional de IA de 2026 hace referencia explícita a los entornos de pruebas, una guía práctica de aplicación, normas y herramientas nacionales de evaluación de riesgos. También apunta a un pilar más amplio de "responsabilidad y ética" diseñado para hacer la adopción más segura y confiable.

Esto importa para los operadores porque el buen cumplimiento no consiste solo en esperar a la aplicación de sanciones. También consiste en utilizar pronto la infraestructura supervisora y de política disponible, especialmente si se es un organismo público, una pyme o un proveedor que desarrolla en un sector regulado.

También significa que los documentos de estrategia deben leerse correctamente. La Agenda Nacional de IA de Portugal no es en sí misma el reglamento vinculante de IA. Pero es importante porque señala dónde el Estado tiene intención de invertir atención, personal, coordinación y orientación. Eso la hace muy relevante para cualquiera que planifique el despliegue de IA en Portugal en los próximos años.

Ejemplos

1. Un empleador portugués introduce cribado mediante IA o supervisión de trabajadores. La organización no puede limitarse a preguntarse si la herramienta es "de alto riesgo" en virtud del EU AI Act. La legislación laboral portuguesa ya exige información sobre los parámetros, criterios, normas e instrucciones que subyacen a los algoritmos o sistemas de IA que afectan al acceso al empleo, la continuidad en el empleo, las condiciones de trabajo, la elaboración de perfiles o el seguimiento de la actividad profesional. En la práctica, eso significa que los departamentos de recursos humanos, el área jurídica y el comité de empresa deben involucrarse desde el principio.

2. Una empresa en Portugal despliega un asistente de IA de uso general entre su personal. Aunque el sistema no sea un uso prohibido y no active ningún criterio de alto riesgo posterior, la alfabetización en IA ya es una obligación vigente en virtud del EU AI Act. En Portugal, ANACOM ya ha sometido a consulta un borrador de orientaciones organizativas sobre alfabetización en IA. Un flujo de trabajo sensato incluye, por tanto, formación del personal, normas de uso permitido, vías de escalada, registros de las herramientas aprobadas y un proceso para verificar lo que el proveedor indica que la herramienta puede y no puede hacer.

3. Una organización pública o privada utiliza IA con datos personales, por ejemplo en la puntuación de clientes, la clasificación de solicitudes de asistencia o el apoyo a la toma de decisiones interna. El cumplimiento del AI Act por sí solo no es suficiente. La CNPD ha dejado claro que, cuando la IA utiliza datos personales, su función sigue activa. Por tanto, la organización debe analizar conjuntamente la legislación sobre privacidad y la legislación sobre IA, en lugar de tratarlas como proyectos separados.

Malentendidos frecuentes

"Portugal tiene su propio AI Act independiente." No exactamente. El marco vinculante principal es el EU AI Act. El papel de Portugal consiste en organizar la supervisión, la aplicación, los entornos de pruebas, las orientaciones y la articulación con la legislación nacional.

"Si solo compramos herramientas de IA, la carga legal recae en el proveedor." No. Las obligaciones del responsable del despliegue pueden seguir siendo aplicables, y las obligaciones locales en materia de protección de datos, empleo, transparencia y gobernanza interna pueden recaer directamente sobre la organización usuaria.

"El GDPR y la legislación portuguesa sobre privacidad pierden importancia una vez que se aplica el AI Act." No. Continúan en paralelo. En Portugal, la CNPD sigue siendo una autoridad clave siempre que la IA se base en datos personales.

"Nada importa hasta las fechas posteriores de alto riesgo." No. Las prácticas prohibidas, las definiciones y la alfabetización en IA ya son relevantes, y las organizaciones deben prepararse para las obligaciones posteriores mucho antes de que se apliquen formalmente.

"Un documento de estrategia equivale a una obligación jurídica." No. La Agenda Nacional de IA de Portugal es un contexto de política importante, pero las obligaciones vinculantes siguen derivando del AI Act y de la demás legislación aplicable.

Riesgos y límites

Esta página trata sobre el contexto regulatorio de la IA en Portugal. No es una exposición completa del EU AI Act. Si se necesitan las normas detalladas de la UE sobre clasificación de alto riesgo, evaluación de la conformidad, evaluación de impacto o modelos de IA de uso general, esos son temas adyacentes.

También existe un punto de incertidumbre vigente en el panorama de aplicación nacional de Portugal. La lista pública de puntos de contacto únicos de la Comisión, en la versión actualizada en septiembre de 2025, no mostraba todavía un contacto portugués para el AI Act. Al mismo tiempo, los materiales públicos portugueses, especialmente los de ANACOM y la Agenda Nacional de IA de 2026, muestran que el trabajo de aplicación está activo y que la competencia en IA se está integrando en la arquitectura nacional. Eso significa que las organizaciones deben seguir los avisos oficiales en lugar de asumir que el mapa público está terminado.

Un segundo límite es que no todo uso de IA en Portugal es "de alto riesgo" en virtud del EU AI Act, y no todo sistema necesita un organismo notificado ni una vía formal de conformidad. Pero un sistema puede seguir generando exposición jurídica a través de la legislación sobre privacidad, empleo, consumo, contratación pública o normativa sectorial específica.

Por último, el calendario más amplio de la UE puede aún modificarse. En mayo de 2026, los colegisladores de la UE alcanzaron un acuerdo provisional sobre un acto de modificación que podría retrasar algunas fechas de alto riesgo y de entornos de pruebas. Hasta que ese acto sea formalmente adoptado y publicado, el AI Act aprobado sigue siendo la base jurídica. Esta página es información general, no asesoramiento jurídico para un despliegue concreto.

Qué hacer a continuación

Comenzar con un inventario. Listar los sistemas y modelos de IA que la organización desarrolla, adquiere, integra o despliega en Portugal, y asignar un rol a cada uno: proveedor, responsable del despliegue, importador, distribuidor o representante autorizado cuando proceda.

Priorizar los usos que afectan a personas, derechos o actividades reguladas. En Portugal, eso significa especialmente los usos en el ámbito laboral, el tratamiento de datos personales, el despliegue en el sector público, las funciones biométricas o de elaboración de perfiles y cualquier sistema que pueda entrar en una categoría de alto riesgo de la UE.

Implantar la alfabetización en IA ahora. No esperar a las fechas posteriores de alto riesgo. Crear un programa de formación, normas de uso aprobado, canales de escalada y responsables designados para las herramientas de alto impacto. Si el personal puede utilizar herramientas de IA externas o internas, necesita directrices claras.

Integrar el trabajo jurídico. Las revisiones del AI Act, las comprobaciones de privacidad, los controles de seguridad, las condiciones de contratación y las verificaciones de la legislación laboral deben formar parte de un único proceso, no de silos separados. Para los usos de recursos humanos en Portugal, asegurarse de que las obligaciones de información del empleador sobre IA y algoritmos estén integradas en la planificación de la aplicación.

Reforzar los contratos con los proveedores. Solicitar documentación técnica, finalidad prevista, limitaciones conocidas, supuestos de entrenamiento, soporte de registro, condiciones de actualización, cooperación en la notificación de incidentes y una declaración clara de quién asume cada rol en virtud del AI Act.

Seguir de cerca el rastro oficial de aplicación portugués. En la práctica, eso significa vigilar los materiales de la Comisión Europea, el Diario da República, ANACOM y la CNPD para conocer las designaciones de autoridades, las orientaciones, los anuncios de entornos de pruebas y los detalles sancionadores.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Portugal su propio AI Act nacional?

No en el sentido de un reglamento independiente que sustituya al texto de la UE. El marco vinculante principal es el EU AI Act, aplicado en Portugal junto con la legislación nacional, como la protección de datos y la legislación laboral.

¿Qué autoridad aplica las normas de IA en Portugal?

El panorama aún se está definiendo en los materiales públicos. Portugal debe designar autoridades competentes y un único punto de contacto en virtud del AI Act. ANACOM ha emergido como un actor público clave, mientras que la CNPD sigue siendo central en todos los casos en que la IA implica datos personales.

¿Regula la CNPD la IA en Portugal?

La CNPD no sustituye al supervisor del AI Act para todos los asuntos de IA, pero sigue siendo muy relevante siempre que un sistema de IA trate datos personales. En esos casos, la legislación sobre privacidad y la legislación sobre IA se aplican conjuntamente.

¿Qué tiene de especial la IA en el trabajo en Portugal?

Portugal ya cuenta con disposiciones específicas en la legislación laboral sobre algoritmos e IA. Los empleadores deben divulgar información sobre los parámetros, criterios, normas e instrucciones que subyacen a los sistemas de IA o algorítmicos que afectan a las decisiones de empleo, las condiciones de trabajo, la elaboración de perfiles o la supervisión de trabajadores.

¿Cuándo se aplican las principales obligaciones del AI Act en Portugal?

Se aplican según el calendario de la UE, ya que Portugal sigue el AI Act directamente. Algunas obligaciones, incluidas la alfabetización en IA y las prácticas prohibidas, ya están vigentes. Las obligaciones más amplias a nivel de sistema siguen después, conforme al texto legal actual, aunque algunas fechas pueden aún modificarse si el acto de simplificación de la UE pendiente es formalmente adoptado.

¿Está Portugal obligado a crear un entorno de pruebas regulatorio de IA?

Sí, el AI Act espera que las autoridades nacionales competentes proporcionen capacidad de entorno de pruebas, y la Agenda Nacional de IA de Portugal para 2026 hace referencia específica a los entornos de pruebas. El diseño y el calendario aún requieren un seguimiento atento en los avisos oficiales.

Si utilizo un modelo fundacional estadounidense o británico en Portugal, ¿solo importan los organismos a nivel de la UE?

No. La Oficina de IA tiene un papel importante a nivel de la UE en las normas para los modelos de IA de uso general, pero los responsables del despliegue portugueses aún deben gestionar sus propias obligaciones en Portugal, especialmente en lo relativo al contexto de uso, los datos personales, los trabajadores y la gobernanza local.

¿Necesito un proceso de gobernanza de la IA separado si ya tengo controles GDPR?

Generalmente sí. Los controles GDPR son necesarios pero no suficientes. El AI Act añade su propia estructura, y la legislación laboral portuguesa puede añadir obligaciones adicionales en los usos en el lugar de trabajo. En la práctica, las organizaciones deben conectar estos controles en lugar de asumir que un solo marco los cubre todos.