Horizonte de Doha que representa el marco de gobernanza de la IA por capas de Qatar
Horizonte de Doha que representa el marco de gobernanza de la IA por capas de Qatar

¿Qué es la regulación de la IA en Qatar?

Regulación de la IA: países y regiones

Qatar no cuenta actualmente con un AI Act único de aplicación general en toda la economía. En su lugar, la IA se rige mediante un marco por capas: la estrategia nacional de IA de 2019, orientaciones éticas voluntarias sobre IA del Ministerio de Comunicaciones y Tecnología de la Información, la ley nacional de privacidad de datos personales, orientaciones sobre ciberseguridad y privacidad de la Agencia Nacional de Ciberseguridad, un régimen de datos separado para el Qatar Financial Centre y supervisión sectorial específica, como la directriz de IA del Banco Central de Qatar.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

En Qatar, la "regulación de la IA" consiste principalmente en aplicar la legislación vigente y las orientaciones oficiales a los sistemas de IA, en lugar de cumplir con un único estatuto autónomo sobre IA. Las capas fundamentales son política, privacidad, ciberseguridad y supervisión sectorial.

Esto importa porque la respuesta jurídica depende de dónde se opera y de lo que hace el sistema de IA. Una empresa en territorio nacional, una firma del Qatar Financial Centre y una institución con licencia del Banco Central de Qatar pueden enfrentarse a conjuntos de normas distintos, aunque utilicen tecnología similar.

Qatar también avanza hacia un modelo de gobernanza más integrado. Su estrategia de 2019 y las orientaciones de 2024 ya marcan la dirección, y un borrador de Política Nacional de Inteligencia Artificial de 2025 apunta hacia un modelo más explícito basado en riesgos. Sin embargo, ese borrador no es aún el reglamento nacional definitivo.

Por qué importa

Para las organizaciones que despliegan IA en Qatar, el principal riesgo no es pasar por alto una "ley de IA". Es no identificar el conjunto de obligaciones que ya son aplicables. Un chatbot, una herramienta de puntuación, un motor de recomendaciones, un sistema biométrico o un modelo documental pueden activar simultáneamente obligaciones en materia de privacidad, seguridad, contratación, responsabilidad y normativa sectorial.

Las consecuencias prácticas son más elevadas cuando la IA toca datos personales, especialmente datos de salud, biométricos, relativos a menores u otros de naturaleza especial; cuando influye de forma significativa en decisiones sobre personas; cuando intervienen proveedores en la nube o entidades del grupo fuera de Qatar; y cuando la empresa opera dentro del QFC o bajo la supervisión del QCB. En esos casos, las decisiones de gobernanza adoptadas desde el principio, como quién revisa las decisiones, adónde van los datos, qué registros se conservan y cómo se controla a los proveedores, se convierten en cuestiones jurídicas y operativas, no meramente técnicas.

Cómo funciona

Modelo actual

El modelo actual de Qatar es por capas, no monolítico. Las fuentes oficiales públicas disponibles en el momento de redactar este artículo no muestran un AI Act único de aplicación general en toda la economía. En su lugar, el país combina estrategia nacional, orientaciones éticas voluntarias, legislación sobre privacidad, orientaciones en materia de ciberseguridad y supervisión sectorial. En la práctica, esto significa que la gobernanza de la IA en Qatar se construye combinando obligaciones jurídicas generales con orientaciones específicas sobre IA.

Estrategia nacional y orientación política

La Estrategia Nacional de Inteligencia Artificial de Qatar para 2019 sigue siendo el principal ancla estratégica. Se organiza en torno a seis pilares: educación, acceso a datos, empleo, empresa, investigación y ética. La estrategia no crea obligaciones estatutarias directas, pero explica la dirección a largo plazo del Estado y trata la IA como una tecnología de uso general vinculada a la Visión Nacional de Qatar 2030.

Los materiales oficiales publicados en 2025 muestran el siguiente paso en esa dirección. El borrador de Política Nacional de Inteligencia Artificial está concebido como un marco paraguas para unificar los esfuerzos de Qatar en materia de IA en todos los sectores. Se articula en torno a cinco pilares: infraestructura digital, datos e información, capacidades humanas, capacidad institucional y gobernanza de la IA. Es importante señalar que el borrador apunta hacia una clasificación basada en riesgos, transparencia y explicabilidad, salvaguardias con intervención humana, evaluación previa para la IA del sector público y mecanismos de recurso para quienes se vean afectados por decisiones algorítmicas. Sin embargo, el propio documento indica claramente que se trata de un borrador de consulta y no de la versión definitiva.

El borrador también muestra cómo Qatar está pensando institucionalmente. El MCIT ocupa el papel principal en el desarrollo de políticas, mientras que el borrador aborda una coordinación interministerial más sólida e incluso una futura unidad de política de IA con un mandato más amplio. Al mismo tiempo, el borrador excluye a los organismos públicos que ya requieren disposiciones especializadas, en particular la Agencia Nacional de Ciberseguridad y el Banco Central de Qatar. Esto ofrece una pista útil sobre la arquitectura actual: Qatar parece avanzar hacia un marco nacional más integrado, pero sigue esperando que los reguladores especializados mantengan sus propias normas relacionadas con la IA cuando el sector así lo exija.

La ley nacional de privacidad es la principal capa de derecho positivo para la IA

Para la mayoría de los usos de IA en el sector privado y público fuera del QFC, la Ley de Protección de la Privacidad de Datos Personales, Ley n.º 13 de 2016, es el instrumento jurídico central. Se aplica a los datos personales tratados electrónicamente, u obtenidos o preparados para su tratamiento electrónico. Esto la hace muy relevante para los sistemas de IA modernos, incluidos el entrenamiento, el ajuste fino, la inferencia, la puntuación, la recomendación, la monitorización y las herramientas de apoyo automatizado.

El régimen nacional de privacidad no está concebido como una ley de IA, pero condiciona directamente el modo en que puede utilizarse la IA. Hace hincapié en el tratamiento lícito y equitativo, la transparencia, la seguridad y los derechos de las personas. Las orientaciones oficiales de la NCSA vinculadas a la ley señalan a las organizaciones derechos como la retirada del consentimiento, la objeción en determinados casos, el acceso, la rectificación, la supresión y la gestión de reclamaciones. Para los equipos de IA, esto significa que la gobernanza no puede limitarse al rendimiento del modelo. También se necesita una base jurídica, avisos claros, gestión interna de solicitudes de derechos y un cauce para reclamaciones y reparaciones.

Una característica especialmente importante para la IA es el tratamiento que Qatar hace de los "datos personales de naturaleza especial". Los materiales oficiales describen esta categoría como aquella que incluye datos relativos al origen étnico, menores, salud, condición física o psicológica, creencias religiosas, relaciones conyugales e infracciones penales. Dichos datos solo pueden tratarse con autorización de la autoridad de privacidad competente, bajo las medidas y controles exigidos. Esto hace que la IA sanitaria, la IA biométrica, la IA dirigida a menores y la elaboración de perfiles sensibles sean especialmente complejas en Qatar.

El régimen nacional de privacidad también es operativo, no meramente declarativo. Los materiales y herramientas públicos de la NCSA orientan a los responsables y encargados del tratamiento hacia un Sistema de Gestión de Datos Personales, registros de actividades de tratamiento, controles de privacidad desde el diseño y por defecto, gestión del ciclo de vida, procedimientos ante brechas y verificaciones estructuradas para la transferencia de datos. Para la gobernanza de la IA, esto significa que se espera que la evidencia de cumplimiento exista en documentos y flujos de trabajo, no solo en declaraciones de política.

Las orientaciones de derecho indicativo establecen el comportamiento esperado

Las orientaciones de IA de 2024 del MCIT de Qatar son oficialmente no vinculantes, pero siguen siendo muy importantes. Conviene leerlas como la línea de base práctica del Estado para un comportamiento responsable en materia de IA, mientras el marco jurídico más estricto permanece distribuido entre las normas de privacidad, ciberseguridad y regulación sectorial.

Existen dos textos principales del MCIT. El primero está dirigido a los usuarios de sistemas de IA. Indica a los usuarios que protejan los datos personales y organizativos, cumplan las leyes y reglamentos pertinentes, tengan en cuenta el bienestar y el daño, asuman la responsabilidad, comprendan las capacidades y limitaciones de la IA, minimicen el sesgo y promuevan la equidad, y divulguen el contenido generado por IA. Señala explícitamente que no todos los usos de la IA conllevan el mismo nivel de riesgo, lo que refleja una mentalidad basada en riesgos incluso fuera de un AI Act formal.

El segundo está dirigido a quienes desarrollan y despliegan sistemas de IA que afectan al público. Establece ocho principios: no causar daño; garantizar la solidez, la seguridad y la protección; evitar perpetuar el sesgo y la discriminación; proteger el medio ambiente; salvaguardar la privacidad; promover la transparencia; desarrollar un enfoque centrado en las personas; y asignar la responsabilidad última a los seres humanos. Las orientaciones prácticas son significativas. Exigen evaluaciones de riesgos, pruebas de seguridad, monitorización continua, cifrado y anonimización, evaluaciones del impacto de la discriminación, auditorías periódicas del sesgo, trazabilidad, divulgación de las estructuras de gobernanza, accesibilidad, respeto de los valores culturales y religiosos de Qatar y control humano sobre las decisiones de importancia.

Un aspecto destaca en la gobernanza de la IA en Qatar: las orientaciones oficiales del MCIT indican que los sistemas de IA no deben tomar de forma autónoma decisiones de consecuencias significativas sin intervención humana, y que las personas deben poder recurrir o anular dichas decisiones. Aunque las orientaciones son voluntarias, ofrecen una señal clara de la dirección regulatoria y una línea de base razonable para consejos de administración, fundadores y equipos de contratación.

Las orientaciones del MCIT también están alineadas con el trabajo de seguridad de la IA de la NCSA. La gobernanza de la IA en Qatar no se limita, por tanto, a la ética en abstracto. Está estrechamente vinculada a la privacidad, la resiliencia cibernética, la monitorización y el control documentado del ciclo de vida de la IA.

El QFC tiene un régimen de datos separado

El Qatar Financial Centre no es simplemente otra zona operativa. Cuenta con su propio régimen de protección de datos. Sus Reglamentos de Protección de Datos de 2021 y las normas conexas se aplican dentro del QFC, y los reglamentos establecen que, en la mayor medida permitida por la legislación del QFC, las leyes del Estado de Qatar sobre las mismas materias no se aplican en el QFC. Esta es una distinción práctica fundamental para la gobernanza de la IA.

El régimen del QFC es materialmente más explícito que el régimen nacional en territorio nacional en varias áreas relevantes para la IA. Incluye requisitos claros sobre tratamiento lícito, avisos transparentes, controles desde el diseño y por defecto, seguridad de los datos, contratos con encargados del tratamiento, registros de tratamiento, documentación de brechas, reclamaciones, compensación y amplias competencias para la Oficina de Protección de Datos. La oficina puede investigar, auditar, advertir, amonestar, ordenar cambios, restringir o prohibir el tratamiento, suspender transferencias, exigir una evaluación de impacto relativa a la protección de datos e imponer sanciones económicas.

Para el uso de IA en el QFC, dos aspectos son especialmente relevantes. En primer lugar, el artículo 22 reconoce a las personas el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando la decisión tenga efectos jurídicos o les afecte de manera igualmente significativa. Si se aplica una excepción, el responsable del tratamiento debe igualmente ofrecer salvaguardias, incluida la intervención humana, la posibilidad de expresar un punto de vista y la posibilidad de impugnar la decisión. En segundo lugar, el tratamiento de alto riesgo requiere una evaluación de impacto relativa a la protección de datos. Las orientaciones oficiales dejan claro que esto incluye la elaboración de perfiles significativa y la puntuación automatizada similar, el tratamiento a gran escala de datos sensibles y la monitorización intrusiva.

Las transferencias también son relevantes. Los datos personales del QFC solo pueden transferirse fuera del QFC cuando se apliquen mecanismos de adecuación, salvaguardias, derogaciones u otros mecanismos permitidos. Esto es importante para la contratación de IA, ya que muchas empresas dependen de proveedores externos de nube, proveedores de software, proveedores de modelos, plataformas compartidas de grupo o equipos de soporte transfronterizos. En el QFC, esa arquitectura de proveedores es también una arquitectura de transferencia de datos.

Los servicios financieros tienen una capa adicional de IA

Qatar también ha avanzado hacia una supervisión sectorial específica de la IA. El Banco Central de Qatar ha publicado una Directriz de Inteligencia Artificial para las entidades con licencia del QCB. Esto significa que los bancos, aseguradoras, empresas de pagos y otras instituciones supervisadas por el QCB no se apoyan únicamente en las normas generales de privacidad y ciberseguridad. También se enfrentan a una capa de IA dedicada al sector financiero.

Los materiales oficiales públicos revisados para este artículo son más claros sobre la existencia y el alcance de la directriz del QCB que sobre cada disposición que contiene. Lo que sí es claro es que Qatar espera ahora una postura de gobernanza de la IA más explícita en las finanzas reguladas que en muchos otros sectores. Para las entidades con licencia, esto suele significar que la IA responsable ya no es solo una aspiración del consejo de administración o una preferencia en la contratación. Pasa a formar parte de la conducta regulada, el diálogo supervisor y el diseño del control interno.

Qué significa esto en la práctica

La pregunta de cumplimiento más útil en Qatar no es "¿Estamos usando IA?". Es "¿Qué obligaciones jurídicas y de gobernanza nos corresponden en este caso de uso?". Una empresa puede ser usuaria de IA, desarrolladora, desplegadora, responsable del tratamiento, encargada del tratamiento, cliente de un proveedor, firma del QFC o titular de licencia del QCB, a veces todo a la vez.

Por eso la regulación de la IA en Qatar debe leerse como un problema de enrutamiento. Primero, hay que situar a la entidad en el perímetro correcto: Qatar en territorio nacional, QFC, regulada por el QCB o una combinación. Luego, hay que encuadrar el caso de uso en las obligaciones correspondientes: privacidad, datos de naturaleza especial, gestión transfronteriza de datos, revisión de decisiones automatizadas, ciberseguridad, control de la contratación y supervisión sectorial. Una vez hecho esto, la arquitectura resulta mucho más clara.

Ejemplos

Un proyecto de medicina de precisión es un buen ejemplo de cómo se combinan las capas. La estrategia de 2019 de Qatar identifica la medicina de precisión y el Proyecto Genoma de Qatar como áreas prioritarias de uso de la IA. Si un hospital, laboratorio u organismo de investigación utiliza IA sobre datos genómicos o de salud, es probable que esté tratando datos personales de naturaleza especial. En la práctica, esto significa que el proyecto necesita una base jurídica de privacidad, controles de acceso estrictos, registros documentados del tratamiento y, cuando sea necesario, autorización de la autoridad de privacidad competente antes de que comience el tratamiento de datos sensibles.

Un prestamista del QFC que utiliza IA para decisiones de crédito digital se enfrenta a un camino diferente. Las normas del QFC reconocen a las personas el derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que tengan efectos jurídicos o igualmente significativos, salvo que se cumplan condiciones estrictas. Por tanto, un flujo de trabajo de puntuación crediticia no puede tratarse como una simple herramienta técnica. La empresa necesita una base jurídica, avisos de transparencia, una revisión estructurada del riesgo y un cauce genuino de revisión y contestación humana cuando la IA impulse materialmente la decisión.

Un banco o empresa de pagos con licencia del QCB que adopta IA para la incorporación de clientes, el análisis del fraude o la automatización de servicios tiene una capa adicional. Debe tener en cuenta la directriz de IA del QCB junto con los controles de privacidad y ciberseguridad. Si esa misma empresa también depende de proveedores externos de IA o plataformas de grupo, necesita controles contractuales claros, revisiones de seguridad, cauces de escalada y registros de gobernanza antes de poner el sistema en producción.

Malentendidos frecuentes

Malentendido: Qatar ya cuenta con un AI Act nacional único. Corrección: las fuentes oficiales públicas apuntan a un marco por capas, no a un único estatuto de IA de aplicación general en toda la economía en vigor.

Malentendido: si una empresa compra un producto de IA en lugar de desarrollarlo, la mayor parte de la regulación de la IA desaparece. Corrección: las organizaciones usuarias siguen enfrentándose a obligaciones en materia de privacidad, seguridad, contratación, responsabilidad y, en ocasiones, normativa sectorial específica.

Malentendido: el régimen de datos del QFC es simplemente la ley nacional de privacidad con un logotipo diferente. Corrección: el QFC tiene sus propios reglamentos, su propia Oficina de Protección de Datos y su propio conjunto de normas sobre toma de decisiones automatizada, transferencias, auditorías, reclamaciones y sanciones.

Malentendido: las normas de Qatar se refieren principalmente a dónde están ubicados los servidores. Corrección: la cuestión central es el tratamiento lícito, las salvaguardias, los derechos y las transferencias controladas. La ubicación de los datos puede ser relevante, pero la gobernanza de la IA en Qatar no se reduce a una norma general de alojamiento local.

Malentendido: las orientaciones voluntarias sobre IA pueden ignorarse. Corrección: no son vinculantes por sí mismas, pero muestran cómo es una conducta responsable y a menudo se corresponden directamente con obligaciones más estrictas en materia de privacidad, ciberseguridad y supervisión sectorial.

Riesgos y límites

El límite más importante es el estatus jurídico. Según los materiales oficiales públicos revisados, Qatar no cuenta aún con un estatuto de IA intersectorial definitivo ni con una Política Nacional de Inteligencia Artificial finalizada en vigor. El texto de política de septiembre de 2025 es expresamente un borrador de consulta y puede cambiar antes de su adopción.

El segundo límite es el perímetro. La "regulación de la IA en Qatar" no es un paquete uniforme. Las organizaciones en territorio nacional, las firmas del QFC y las instituciones con licencia del QCB pueden enfrentarse a obligaciones distintas. Cualquier asesoramiento que no identifique primero el perímetro de la entidad corre el riesgo de ser demasiado vago para ser útil.

El tercer límite es la claridad institucional. Las páginas actuales de la NCSA presentan a la Oficina Nacional de Privacidad de Datos como el organismo que supervisa la ley de privacidad, pero algunas orientaciones y plantillas públicas siguen utilizando nombres departamentales más antiguos. Las organizaciones deben basarse en los puntos de contacto oficiales actuales, verificando el formulario, la nota de orientación o el procedimiento de presentación más recientes antes de enviar notificaciones, autorizaciones o reclamaciones.

Por último, el marco actual de Qatar es más sólido en cuanto a orientación de gobernanza, control de la privacidad, ciberseguridad y supervisión sectorial que en cuanto a un conjunto universal único de obligaciones estatutarias específicas sobre IA. Esto significa que algunas cuestiones siguen requiriendo un juicio ponderado. Los consejos de administración y los asesores jurídicos a menudo aún necesitan interpretar cómo se aplican las obligaciones existentes en materia de privacidad, ciberseguridad y conducta a un caso de uso concreto de IA.

Próximos pasos

Comience clasificando su perímetro: Qatar en territorio nacional, QFC, supervisado por el QCB o una estructura mixta. A continuación, clasifique cada caso de uso de IA según su papel en él: usuario, desarrollador, desplegador, responsable del tratamiento o encargado del tratamiento. Elabore o actualice un registro de tratamiento, identifique cualquier dato de naturaleza especial y compruebe si el sistema toma o condiciona de forma significativa decisiones importantes sobre personas. Establezca por escrito los puntos de revisión humana, los cauces de impugnación, los controles sobre proveedores, las verificaciones de transferencias y la escalada de incidentes. Utilice las orientaciones del MCIT y la NCSA de 2024 como línea de base de trabajo actual, y haga seguimiento de si el borrador de Política Nacional de Inteligencia Artificial se convierte en un instrumento definitivo.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Qatar un AI Act dedicado en vigor?

Las fuentes oficiales públicas revisadas para este artículo no muestran un AI Act único de aplicación general en toda la economía actualmente en vigor. Qatar utiliza en su lugar un marco por capas de estrategia, orientaciones, ley de privacidad, orientaciones en materia de ciberseguridad y supervisión sectorial específica.

¿Es legal el uso de la IA en Qatar?

Sí. El uso de la IA es legal, pero debe ajustarse a las obligaciones vigentes en materia de privacidad, seguridad, tratamiento lícito, trato equitativo y, en algunos sectores, regulación financiera.

¿Cuáles son las principales instituciones a seguir?

El MCIT es el principal organismo de política para la dirección nacional de la IA. La NCSA supervisa el régimen nacional de privacidad y las orientaciones conexas. Dentro del QFC, la Oficina de Protección de Datos es la autoridad clave. En las finanzas reguladas, el QCB añade una capa de IA específica del sector.

¿Son obligatorias las directrices éticas de IA de Qatar?

No. Las orientaciones éticas oficiales del MCIT sobre IA no son jurídicamente vinculantes y son voluntarias. Sin embargo, siguen siendo importantes porque muestran las expectativas prácticas del Estado y a menudo se solapan con obligaciones más estrictas en materia de privacidad, ciberseguridad y gobernanza.

¿Es relevante la ley de privacidad de Qatar si solo usamos IA y no la entrenamos?

Sí. Si el sistema de IA trata datos personales electrónicamente, el régimen de privacidad sigue siendo aplicable. La cuestión jurídica no se limita al entrenamiento del modelo. También abarca el uso, el almacenamiento, el intercambio, la monitorización y las decisiones influidas por la IA.

¿Qué tipos de datos generan más fricción para la IA en Qatar?

Los datos personales de naturaleza especial generan la mayor fricción, especialmente los datos de salud, los relativos a menores, los biométricos o datos sensibles similares, los religiosos o penales y otras categorías de datos que pueden afectar gravemente a las personas si se usan de forma indebida.

¿Qué cambia si nuestra empresa está en el QFC?

Mucho. El QFC tiene su propio régimen de protección de datos, su propia oficina supervisora y normas explícitas sobre toma de decisiones automatizada, elaboración de perfiles, transferencias, reclamaciones y aplicación de sanciones. Una firma del QFC no debe asumir que el patrón nacional de privacidad en territorio nacional responde a todo.

¿Es Qatar principalmente una jurisdicción de residencia de datos para la IA?

No en el sentido simplista que la gente suele dar a este término. La lectura más precisa es la de transferencia controlada, tratamiento lícito y salvaguardias documentadas. En el QFC en particular, el marco se articula en torno a la adecuación, las salvaguardias, las derogaciones y las competencias supervisoras, más que en torno a una norma general de mantener todo localmente.

Fuentes