Bandera de San Marino junto a iconos digitales que representan la gobernanza de la IA y la protección de datos
Bandera de San Marino junto a iconos digitales que representan la gobernanza de la IA y la protección de datos

¿Qué es la regulación de la IA en San Marino?

Regulación de la IA: países y regiones

A junio de 2026, San Marino no cuenta con una ley específica sobre inteligencia artificial. La IA se regula de forma indirecta a través de su ley de protección de datos alineada con el GDPR (Ley n.º 171 de 21 de diciembre de 2018), aplicada por la Autorita Garante per la protezione dei dati personali, junto con las normas sectoriales del banco central. San Marino firmó el Convenio Marco del Council of Europe sobre IA el 5 de septiembre de 2024, pero aún no lo ha ratificado, y no está vinculado por el EU AI Act.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

San Marino es una pequeña república soberana enclavada en Italia. Es miembro del Council of Europe, pero no de la Unión Europea. Esta distinción determina todo lo relativo a la gobernanza de la IA en el país: los instrumentos regionales de derechos humanos se aplican directamente, mientras que el derecho digital de la UE solo entra en juego en la frontera, cuando los actores sanmarinenses acceden al mercado único europeo.

No existe ningún AI Act en San Marino. El Gran Consejo General no ha aprobado ningún proyecto de ley específico sobre IA, ni se ha publicado una estrategia nacional de IA. En cambio, la IA queda encuadrada en un conjunto de normas existentes: protección de datos, supervisión financiera, derecho penal y el marco constitucional general de derechos humanos. Los partidos políticos y las organizaciones empresariales han reclamado un marco nacional de IA, pero a mediados de 2026 estas iniciativas siguen siendo propuestas, no leyes.

En la práctica, los controles más activos sobre la IA son hoy el régimen de protección de datos y el papel supervisor del banco central en el ámbito financiero. El país también está negociando un Acuerdo de Asociación con la UE que, una vez en vigor, le exigiría incorporar partes del derecho europeo de forma progresiva, lo que podría acabar trasladando obligaciones de IA al estilo europeo al ordenamiento jurídico propio de San Marino.

Por qué es importante

Para quienes despliegan o adquieren IA que afecta a San Marino, la ausencia de una ley específica sobre IA no equivale a ausencia de normas. Las restricciones vinculantes son la ley de protección de datos, la supervisión sectorial y el estándar de derechos humanos derivado de la pertenencia al Council of Europe. Ignorar esto genera una exposición real: la autoridad de protección de datos puede investigar, ordenar cambios y sancionar, y el banco central supervisa el uso de la IA en el sector financiero regulado.

El punto estratégico más relevante es el alcance. Dado que San Marino está rodeado por Italia, comparte una unión aduanera con la UE y utiliza el euro, muchas empresas sanmarinenses venden en el mercado europeo. En el momento en que un sistema de IA se comercializa en el mercado de la UE o sus resultados se utilizan en la UE, el EU AI Act (Reglamento (UE) 2024/1689, en vigor desde el 2 de agosto de 2024) puede aplicarse con independencia de dónde esté establecido el proveedor. Así, los operadores sanmarinenses se enfrentan con frecuencia a dos regímenes simultáneos: normas domésticas ligeras en casa y el peso íntegro del derecho europeo cuando atienden a clientes del país vecino. Tratar San Marino como una zona libre de regulación es un error que se multiplica rápidamente a través de las fronteras.

Cómo funciona

Sin ley específica sobre IA, pero con una base normativa clara

San Marino no ha aprobado una ley de IA ni ha publicado una estrategia nacional de IA. Conviene decirlo con claridad, sin rodeos. Lo que regula la IA en su lugar es la combinación de: ley de protección de datos; supervisión financiera, bancaria y aseguradora; derecho penal y civil general; y los compromisos constitucionales e internacionales en materia de derechos humanos que vinculan a la República. Estos instrumentos no fueron concebidos para la IA, pero se aplican a los sistemas de IA siempre que estos traten datos personales, adopten o apoyen decisiones, u operen dentro de un sector regulado.

Protección de datos: Ley n.º 171/2018 y el Garante

El pilar central es la Ley n.º 171 de 21 de diciembre de 2018 sobre la protección de las personas físicas en lo que respecta al tratamiento de datos personales. Está estrechamente inspirada en el Reglamento General de Protección de Datos de la UE y utiliza la misma arquitectura: base jurídica, transparencia, limitación de la finalidad, minimización de datos, seguridad, responsabilidad proactiva, protección de datos desde el diseño y por defecto, evaluaciones de impacto y consulta previa, y derechos de las personas. De especial relevancia para la IA, el régimen incluye protecciones en torno a la toma de decisiones automatizada y la elaboración de perfiles, siguiendo el enfoque del GDPR.

La ley es aplicada por la Autorita Garante per la protezione dei dati personali (la autoridad de protección de datos de San Marino). Sus competencias incluyen asesorar a los responsables del tratamiento mediante consulta previa, emitir dictámenes al Gran Consejo General y al Congreso de Estado, aprobar códigos de conducta, acreditar organismos de certificación, tramitar reclamaciones y ejercer poderes correctivos y sancionadores. Para la mayoría de las organizaciones que utilizan IA sobre datos personales en San Marino, esta autoridad es el regulador con el que realmente se encontrarán.

Instrumentos del Council of Europe: Convenio 108+ y el Convenio Marco sobre IA

La pertenencia de San Marino al Council of Europe importa aquí más que la proximidad a la UE. San Marino es Parte del Convenio 108 (protección de datos) desde el 1 de septiembre de 2015, firmó el Protocolo modernizador (Convenio 108+) el 16 de julio de 2019 y depositó su instrumento de ratificación el 16 de noviembre de 2023, cuando el Ministro de Asuntos Exteriores Luca Beccari depositó el instrumento y San Marino se convirtió en el 31.º Estado en adherirse al Convenio 108+ modernizado. El Convenio 108+ ya aborda el tratamiento algorítmico, las decisiones automatizadas, la transparencia y la proporcionalidad, por lo que forma parte del trasfondo jurídico duradero para la IA.

En lo que respecta específicamente a la IA, San Marino fue uno de los primeros signatarios del Convenio Marco del Council of Europe sobre Inteligencia Artificial y Derechos Humanos, Democracia y Estado de Derecho (CETS n.º 225), que firmó el 5 de septiembre de 2024 en Vilna. Este es el primer tratado internacional jurídicamente vinculante sobre IA. Es tecnológicamente neutro, adopta un enfoque basado en el riesgo y el impacto a lo largo del ciclo de vida de la IA, y obliga a las Partes a garantizar que las actividades de IA sean compatibles con los derechos humanos, la democracia y el Estado de Derecho. Advertencia importante: firmar no equivale a quedar vinculado. A junio de 2026, San Marino ha firmado pero no ratificado el CETS n.º 225, por lo que las obligaciones del tratado no están aún en vigor en el ordenamiento interno de San Marino. El Convenio entró en vigor con carácter general el 1 de noviembre de 2025, tras la ratificación por el Reino Unido, Francia y Noruega, entre los cinco Estados requeridos. La ratificación por San Marino, con la correspondiente declaración sobre cómo tratará a los actores del sector privado, sería el desencadenante del efecto vinculante interno.

Instituciones que asumirían la gobernanza de la IA

Varios organismos comparten el espacio que de otro modo ocuparía un regulador específico de IA. La Autorita Garante es el regulador de protección de datos. La Banca Centrale della Repubblica di San Marino supervisa la banca, las finanzas y los seguros, y está comprometida activamente con la IA en la supervisión y las operaciones. La dirección política recae en los Secretarios de Estado competentes (las carteras de la Segreteria di Stato que cubren asuntos exteriores e integración europea, industria y asuntos digitales). En el ámbito de la innovación, el Istituto per l'Innovazione (San Marino Innovation), creado por decreto delegado, gestiona la Agenda Digital del país y actúa como autoridad prudencial para partes del ecosistema de innovación, incluida la tecnología de registro distribuido.

Normas sectoriales: finanzas y el banco central

El control sectorial más claro es la supervisión financiera. La Banca Centrale della Repubblica di San Marino supervisa las actividades de crédito, financieras y aseguradoras y protege a los ahorradores. Ha creado un grupo técnico interno sobre IA y está examinando su uso para el análisis de datos, la supervisión predictiva y la ciberseguridad. También ha actuado ante daños provocados por la IA: el 18 de marzo de 2026 emitió una advertencia pública señalando que publicaciones y vídeos en redes sociales utilizaban indebidamente el nombre e imagen de su Presidenta, Catia Tomasetti, en lo que describió como material evidentemente manipulado y probablemente producido con técnicas de deepfake, para captar inversiones fraudulentas. Nada de esto constituye una ley de IA, pero muestra cómo la IA se gestiona a través de los mecanismos supervisores y de protección del consumidor ya existentes.

La dimensión europea: alcance extraterritorial y el Acuerdo de Asociación

San Marino no es miembro de la UE, por lo que el EU AI Act no se aplica en su territorio por propia fuerza. Sin embargo, el Reglamento (UE) 2024/1689 tiene alcance extraterritorial: puede aplicarse a proveedores y usuarios establecidos fuera de la UE cuando un sistema de IA se comercializa en el mercado europeo o cuando sus resultados se utilizan en la UE. Dada la unión aduanera con la UE desde 1991, el uso del euro y el mercado italiano circundante, muchas empresas sanmarinenses quedan dentro de ese alcance en la práctica.

El cambio a más largo plazo es el Acuerdo de Asociación con la UE. Las negociaciones con Andorra y San Marino concluyeron en diciembre de 2023; la Comisión Europea propuso la firma y conclusión en abril de 2024; y el Parlamento Europeo adoptó un informe provisional (A10-0003/2026) a principios de 2026. El acuerdo daría a San Marino acceso al mercado interior de la UE comparable al de Noruega, Islandia y Liechtenstein, a cambio de la transposición continua de partes del acervo comunitario a través de los anexos técnicos del acuerdo. Si las normas de IA de la UE se incorporarían y cómo a través de ese mecanismo no está aún definido, por lo que debe tratarse como una dirección de avance y no como una obligación actual.

Ejemplos

Una empresa de software sanmarinense vende una herramienta de análisis basada en IA a clientes en Italia y Alemania. En el ámbito doméstico, debe cumplir la Ley n.º 171/2018 cuando trata datos personales. Pero como comercializa el sistema en el mercado de la UE, también debe evaluar sus obligaciones en virtud del EU AI Act, que puede aplicarse a proveedores establecidos fuera de la UE. El flujo de trabajo práctico es el cumplimiento dual: protección de datos de San Marino más clasificación conforme al EU AI Act.

Un banco sanmarinense desea utilizar IA para la detección del fraude y el análisis crediticio. No existe ninguna ley de IA que seguir, pero la Banca Centrale della Repubblica di San Marino supervisa la actividad, y la Ley n.º 171/2018 regula los datos personales y cualquier toma de decisiones automatizada. Los controles del banco provienen, por tanto, de la supervisión financiera y la protección de datos actuando conjuntamente, no de una ley de IA independiente.

El banco central advirtió el 18 de marzo de 2026 que circulaban vídeos deepfake que utilizaban indebidamente la imagen de su Presidenta para captar inversiones falsas. La respuesta se articuló a través de los instrumentos existentes: una advertencia supervisora y de protección del consumidor, siendo la conducta perseguible en virtud del derecho penal general sobre fraude, y no mediante ningún delito específico de IA en el ordenamiento sanmarinense.

Malentendidos frecuentes

"San Marino tiene una ley de IA." No es así, a junio de 2026. No existe ninguna ley de IA aprobada ni ninguna estrategia nacional de IA publicada. La IA se regula a través de la protección de datos, la supervisión sectorial y los compromisos en materia de derechos humanos.

"San Marino está en la UE, por lo que el EU AI Act se aplica." San Marino no es miembro de la UE. Es miembro del Council of Europe con una unión aduanera y un vínculo monetario con la UE. El AI Act se aplica a los actores sanmarinenses únicamente a través de su alcance extraterritorial, cuando sirven al mercado europeo.

"Firmar el Convenio de IA del Council of Europe significa que San Marino está vinculado por él." La firma es una declaración de intención. A junio de 2026, San Marino ha firmado pero no ratificado el Convenio Marco sobre IA, por lo que sus obligaciones no son aún vinculantes en el ordenamiento interno.

"La protección de datos es una cuestión separada de la IA." En una jurisdicción sin ley de IA, la ley de protección de datos es el principal control operativo sobre la IA. La Ley n.º 171/2018 y el Convenio 108+ contienen las normas sobre decisiones automatizadas, transparencia y evaluación de impacto.

"Nada va a cambiar, así que no es necesario prepararse." El Acuerdo de Asociación con la UE y la posible ratificación del Convenio sobre IA apuntan hacia obligaciones más específicas en materia de IA con el tiempo. Esperar a que exista una ley deja poco margen para adaptarse.

Riesgos y límites

Este artículo describe con honestidad una jurisdicción con escasas fuentes: San Marino no tiene una ley específica sobre IA, y los lectores no deben asumir que existen normas detalladas ocultas. El riesgo es doble. Algunos operadores concluyen erróneamente que la ausencia de una ley de IA equivale a libertad para desplegar sistemas sin controles; en realidad, la ley de protección de datos, la supervisión financiera, el derecho penal y los compromisos en materia de derechos humanos son todos aplicables. Otros asumen erróneamente que las normas de la UE se aplican de forma automática; no es así, salvo a través del alcance extraterritorial del AI Act o de la futura transposición derivada del Acuerdo de Asociación.

Varios aspectos son genuinamente inciertos y podrían cambiar. El estado del CETS n.º 225 en San Marino es solo de firma, no de ratificación, por lo que su efecto vinculante interno está pendiente. El Acuerdo de Asociación no está aún en vigor y su tratamiento de las normas de IA de la UE no está definido. Las propuestas de un marco nacional de IA existen a nivel político, pero no se han convertido en ley. Cuando un estado es pendiente, este artículo lo indica así, en lugar de presentar una intención como un hecho. Nada de lo aquí expuesto constituye asesoramiento jurídico; las organizaciones con exposición real deben obtener asesoramiento cualificado local y europeo.

Qué hacer a continuación

Conviene comenzar por identificar dónde opera realmente su IA. Si trata datos personales en San Marino, tome la Ley n.º 171/2018 como punto de partida y establezca controles equivalentes al GDPR: base jurídica, transparencia, evaluaciones de impacto y salvaguardias en torno a las decisiones automatizadas y la elaboración de perfiles.

Si vende o presta servicios en la UE, asuma que el EU AI Act puede alcanzarle y clasifique sus sistemas conforme a él desde ahora. El cumplimiento dual, protección de datos de San Marino más EU AI Act, es la postura realista para cualquier empresa sanmarinense con clientes en la UE.

Si opera en el sector financiero regulado, contacte con la Banca Centrale della Repubblica di San Marino de forma anticipada sobre cualquier uso material de IA, y documente la supervisión humana y los controles de riesgo.

Conviene vigilar dos desencadenantes que modificarían sus obligaciones: la ratificación del Convenio de IA del Council of Europe por parte de San Marino y la entrada en vigor del Acuerdo de Asociación con la UE con disposiciones que afecten a la IA. Cualquiera de los dos llevaría a San Marino de una gobernanza indirecta hacia obligaciones explícitas en materia de IA. Construya su gobernanza conforme a los estándares del GDPR y del Council of Europe desde ahora, porque esa es la arquitectura que San Marino tiene más probabilidades de adoptar.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactar con nosotros.

Preguntas frecuentes

¿Tiene San Marino una ley específica sobre IA?

No. A junio de 2026 no existe ninguna ley de IA aprobada ni ninguna estrategia nacional de IA publicada. La IA se regula a través de la ley de protección de datos, la supervisión financiera, el derecho penal y civil, y los compromisos en materia de derechos humanos.

¿Cuál es la principal ley de protección de datos de San Marino?

La Ley n.º 171 de 21 de diciembre de 2018, estrechamente alineada con el GDPR de la UE y aplicada por la Autorita Garante per la protezione dei dati personali.

¿Se ha adherido San Marino al Convenio de IA del Council of Europe?

Firmó el Convenio Marco sobre Inteligencia Artificial (CETS n.º 225) el 5 de septiembre de 2024, pero a junio de 2026 no lo ha ratificado, por lo que sus obligaciones no son aún vinculantes en el ordenamiento interno.

¿Está San Marino vinculado por el Convenio 108+?

Sí. San Marino es Parte del Convenio 108 desde 2015 y depositó su ratificación del Convenio 108+ modernizado el 16 de noviembre de 2023.

¿Se aplica el EU AI Act en San Marino?

No en el ámbito doméstico, porque San Marino no es miembro de la UE. Puede aplicarse a las empresas sanmarinenses a través del alcance extraterritorial del AI Act cuando comercializan sistemas de IA en el mercado de la UE o cuando sus resultados se utilizan en la UE.

¿Quién regularía la IA en San Marino hoy?

En la práctica, la Autorita Garante en materia de protección de datos y la Banca Centrale della Repubblica di San Marino en el ámbito financiero, con la dirección política de los Secretarios de Estado competentes y el trabajo de innovación a través de San Marino Innovation.

¿Podría San Marino adoptar normas de IA al estilo europeo?

Posiblemente, a través del Acuerdo de Asociación con la UE, que exigiría la transposición continua de partes del acervo comunitario. Cómo encajarían las normas de IA de la UE en ese mecanismo no está aún definido.

¿Existen normas sectoriales que afecten a la IA?

Sí, principalmente en el sector financiero. El banco central supervisa el uso de la IA en banca, finanzas y seguros, y ha actuado ante daños habilitados por la IA, como el fraude de inversión mediante deepfake.

Fuentes