¿Qué es la regulación de la IA en Senegal?
Regulación de la IA: países y regiones
Senegal no cuenta aún con una ley específica sobre IA. Hoy en día, la IA se regula principalmente a través de la ley de protección de datos personales de 2008, aplicada por la Commission de Protection des Donnees Personnelles, o CDP, junto con el New Deal Technologique de 2025. En la práctica, esto significa que los sistemas de IA se controlan mediante obligaciones de protección de datos, requisitos de declaración o autorización, límites a las decisiones basadas exclusivamente en procesos automatizados, y normas sobre datos sensibles, datos biométricos y transferencias transfronterizas.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Si un sistema de IA trata datos personales en Senegal, la pregunta jurídica clave no suele ser "¿Existe un AI Act?", sino "¿Qué obligaciones de protección de datos se activan?". La ley senegalesa de 2008 se aplica al tratamiento automatizado y no automatizado, reconoce derechos de las personas sobre sus datos y atribuye la potestad supervisora a la CDP.
Esto cobra especial importancia cuando la IA se utiliza en selección de personal, puntuación de clientes, datos biométricos, salud, servicios públicos, detección de fraude o cualquier otra herramienta que elabore perfiles de personas. Los documentos de política más recientes de Senegal son más explícitos sobre la IA, pero en su mayoría apuntan al futuro. El New Deal Technologique señala que Senegal aspira a contar con un marco ético y regulatorio nacional de IA; no crea por sí mismo un estatuto de IA.
A nivel regional, Senegal participa en los debates más amplios de gobernanza de África Occidental y del continente africano. La CEDEAO ya cuenta con un acto regional de protección de datos personales, y la Estrategia Continental de IA de la Unión Africana insta a los Estados miembros a desarrollar estrategias nacionales de IA. Por ahora, sin embargo, las normas vinculantes del día a día para la mayoría de las organizaciones en Senegal siguen derivando del derecho de protección de datos y de las normas sectoriales, no de un código exclusivo de IA.
Por qué importa
Para las organizaciones que despliegan IA en Senegal, el riesgo jurídico suele ser indirecto, pero no por ello menor. Una herramienta puede parecer un producto inocuo o una simple decisión de compra, pero en cuanto utiliza datos personales, identificadores biométricos, información sanitaria o bases de datos vinculadas, puede activar obligaciones de registro ante la CDP, controles de transferencia y derechos de los usuarios. Un sistema que contribuye a decidir quién es contratado, marcado, puntuado o excluido de un servicio también puede plantear problemas si se deja funcionar de forma exclusivamente automatizada.
Esto importa además porque la política digital de Senegal vincula ahora la IA a la soberanía, la interoperabilidad, la ciberseguridad, la modernización de los servicios públicos y el control local sobre los datos sensibles. La gobernanza de la IA en Senegal no es, por tanto, solo una cuestión de privacidad: abarca equipos jurídicos, técnicos, de contratación, de seguridad y de política pública.
Cómo funciona
Todavía no existe un estatuto exclusivo de IA
Las fuentes oficiales consultadas no muestran ningún estatuto de IA transversal y dedicado en vigor en Senegal, ni un regulador específico de IA con poderes similares a los del EU AI Act. La arquitectura pública más clara sigue siendo una combinación de la legislación de protección de datos vigente, la supervisión de la CDP, las normas digitales y de ciberseguridad de carácter general, y la ambición política en materia de IA recogida en el New Deal Technologique.
Esto es importante porque no conviene asumir que Senegal ya dispone de un único reglamento de IA con niveles de riesgo, obligaciones para los modelos, deberes de evaluación de la conformidad o una supervisión centralizada de la IA. En la actualidad, la base jurídica es más estrecha y práctica: qué datos se utilizan, qué personas se ven afectadas, qué formalidades son exigibles y si el sistema adopta o condiciona de forma determinante decisiones sobre individuos.
La ley de protección de datos hace la mayor parte del trabajo
La Ley n.º 2008-12 de Senegal tiene un amplio alcance. Regula la recogida, el tratamiento, la transmisión, el almacenamiento y el uso de datos personales, incluido el tratamiento realizado por medios automatizados. También define categorías sensibles, entre ellas los datos de salud y genéticos, y reconoce a las personas derechos de información, acceso y oposición.
En materia de gobernanza de la IA, una de las normas más relevantes es la restricción sobre la toma de decisiones automatizada en exclusiva. La ley establece que una decisión que produzca efectos jurídicos sobre una persona no puede adoptarse basándose únicamente en un tratamiento automatizado de datos personales destinado a definir el perfil de esa persona o a evaluar aspectos de su personalidad. En otras palabras, Senegal no prohíbe el apoyo a la decisión asistido por IA, pero sí establece un límite en torno a las decisiones con efectos jurídicos adoptadas de forma completamente automatizada.
La misma ley regula también las transferencias transfronterizas. Si los datos personales se envían a un tercer país, el responsable del tratamiento debe valorar si existe protección suficiente e involucrar a la CDP en el proceso. Esto es relevante para el alojamiento en el extranjero, los proveedores de IA foráneos, los proveedores externos de modelos y los flujos de datos dentro de grupos multinacionales.
La CDP es la autoridad con la que las organizaciones se enfrentan en la práctica
La Commission de Protection des Donnees Personnelles es la principal institución que las organizaciones deben conocer. Es una autoridad administrativa independiente. Entre sus funciones se encuentran la tramitación de reclamaciones y solicitudes, la imposición de sanciones por infracciones, el mantenimiento de un registro público de tratamientos y la autorización de determinadas transferencias transfronterizas.
Operativamente, Senegal aplica un modelo de declaración y autorización. Algunos tratamientos pueden iniciarse tras la declaración, pero las categorías de mayor sensibilidad pasan a un régimen de autorización. La ley y las páginas de formalidades de la CDP señalan especialmente los datos sensibles, los datos biométricos, la interconexión de ficheros, determinados tratamientos de investigación y salud, y los casos de transferencia como ámbitos sujetos a un escrutinio adicional.
Esto confiere a la gobernanza de la IA en Senegal una forma muy práctica. La primera pregunta no suele ser si una herramienta se denomina "IA", sino si utiliza datos personales, datos sensibles, datos biométricos, interconexiones o transferencias al extranjero de un modo que requiera declaración, autorización o ambas.
La estrategia digital nacional apunta a una futura gobernanza de la IA
El New Deal Technologique de Senegal, lanzado en 2025, es el documento de política más claro en materia de IA. Se trata de una estrategia digital nacional, no de una ley de IA. El documento trata la IA como un área estratégica dentro del desarrollo económico digital y señala que Senegal aspira a establecer un marco regulatorio y ético nacional de IA, junto con protección de datos, transparencia y soberanía digital.
La misma estrategia también aborda la IA como un componente transversal de un plan maestro digital más amplio. La vincula a la ciberseguridad, la interoperabilidad, la digitalización de los servicios públicos, la nube, la infraestructura de datos, la capacidad de computación, la formación y la transformación del sector público. Asimismo, aplica un "enfoque por riesgos" en la arquitectura digital general.
En la práctica, esto significa que Senegal ha superado el entusiasmo político genérico por la IA. El Estado ha incorporado la IA a una estrategia nacional oficial. Pero esa estrategia sigue siendo en gran medida orientativa: señala lo que el gobierno quiere construir, sin crear por sí misma obligaciones de IA directamente exigibles.
El contexto regional y continental sigue siendo relevante
La posición de Senegal también está condicionada por instrumentos de nivel supranacional. En África Occidental, la CEDEAO ya cuenta con un Acto Suplementario sobre Protección de Datos Personales. A nivel de la Unión Africana, la Estrategia Continental de IA, respaldada en 2024, pide a los Estados miembros que desarrollen e implementen estrategias nacionales de IA, con un horizonte de implementación de 2025 a 2030.
Senegal también ha ratificado la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales, conocida habitualmente como la Convención de Malabo. Esto no crea un acto de IA específico para Senegal, pero refuerza el patrón continental más amplio: la gobernanza de datos, la ciberseguridad y los derechos digitales ya forman parte del trasfondo jurídico en el que se desarrolla la política de IA.
El panorama regional debe leerse, por tanto, como orientación y presión de alineamiento, no como sustituto del derecho interno de Senegal. Para el trabajo de cumplimiento actual, el ancla vinculante sigue siendo el régimen nacional de protección de datos de Senegal.
Ejemplos
Un sistema de control de acceso o de asistencia biométrico no es simplemente una mejora tecnológica en el lugar de trabajo. En el marco de protección de datos de Senegal, el tratamiento biométrico es una categoría de mayor sensibilidad que puede requerir autorización de la CDP. Las publicaciones de la CDP muestran deliberaciones sobre control de acceso biométrico y gestión del tiempo biométrica en la práctica. Un flujo de trabajo razonable consiste en definir la finalidad exacta, minimizar los campos recogidos, preparar el expediente ante la CDP, establecer las normas de conservación y seguridad, y solo entonces proceder al despliegue.
Una herramienta de IA para la salud o la investigación se sitúa en una zona aún más estricta. Si un hospital, una aseguradora, un equipo de investigación o una plataforma sanitaria desea utilizar IA sobre datos de pacientes, la organización debe tratar el proyecto como un tratamiento de datos de salud regulado, no simplemente como una adquisición de software. La ley senegalesa otorga un tratamiento especial a los datos de salud y a la investigación sanitaria, y la vía de formalidades de la CDP encauza este tipo de tratamiento hacia el régimen de autorización.
Un proyecto de IA en el sector público que vincula bases de datos de identidad, territorio, pagos y servicios tiene un problema de interconexión antes de tener un problema de IA. La estrategia digital de Senegal impulsa la identidad digital única, la capacidad de nube pública, los sistemas estatales interoperables y la administración habilitada por IA. Pero la ley de protección de datos exige supervisión de la interconexión, y la CDP sigue siendo central. El flujo de trabajo práctico es, por tanto, la gobernanza primero: mapear las bases de datos, justificar la vinculación, establecer controles de acceso, definir la base jurídica y las formalidades, y solo entonces avanzar hacia el despliegue.
Malentendidos frecuentes
Idea errónea: Senegal ya cuenta con un AI Act autónomo similar al EU AI Act. Corrección: las fuentes oficiales públicas consultadas no lo confirman. La base jurídica actual es principalmente la ley de protección de datos más la política digital.
Idea errónea: la CDP regula todos los aspectos de la IA. Corrección: la CDP es central cuando la IA utiliza datos personales, pero no es un superregulador general de IA para todas las cuestiones técnicas o sectoriales.
Idea errónea: si un proveedor de IA está fuera de Senegal, las normas senegalesas no se aplican más allá de la frontera. Corrección: las transferencias transfronterizas están reguladas, y el alojamiento en el extranjero o los proveedores de modelos foráneos pueden seguir activando las obligaciones de protección de datos de Senegal.
Idea errónea: Senegal prohíbe toda toma de decisiones automatizada. Corrección: la ley es más precisa. Restringe las decisiones con efectos jurídicos que se basen exclusivamente en un tratamiento automatizado de datos personales utilizado para elaborar perfiles o evaluar la personalidad.
Idea errónea: una estrategia nacional equivale a una ley vinculante. Corrección: no es así. El New Deal Technologique es una hoja de ruta política oficial, pero no crea por sí mismo un estatuto completo de IA.
Riesgos y límites
El límite más importante es sencillo: la gobernanza de la IA en Senegal está todavía en desarrollo. El país cuenta con una base jurídica real en materia de datos personales y ahora tiene una ambición política explícita en IA, pero no parece disponer aún de una ley de IA dedicada en vigor. Esto significa que algunas preguntas que en otras jurisdicciones tienen respuesta directa deben resolverse en Senegal a través de normas de protección de datos más antiguas, el diseño contractual, las normas sectoriales y la práctica del regulador.
Existe también un límite de estatus en torno al lenguaje estratégico. Algunos mensajes oficiales hacen referencia genérica a una "estrategia nacional de IA". Según los materiales oficiales públicos consultados, el instrumento operativo más claro visible en la actualidad es el New Deal Technologique y su vertiente de IA, no un estatuto de IA autónomo independiente. Esta distinción importa porque la ambición política no debe confundirse con un código de IA actualmente exigible.
Otro límite es el del alcance. Si un sistema de IA no trata datos personales, la ley de protección de datos de Senegal puede ser menos central, aunque otros cuerpos normativos pueden seguir siendo relevantes, incluidos la regulación sectorial, la protección del consumidor, la responsabilidad civil, el derecho de medios, la propiedad intelectual y las normas de ciberseguridad. Del mismo modo, cuando la IA sí trata datos personales, la ley no responde a todas las preguntas de gobernanza del aprendizaje automático moderno. Ofrece un sólido marco de privacidad, pero no una arquitectura de gobernanza completa y específica para la IA.
Por último, este ámbito puede seguir evolucionando. Nueva legislación, reformas de protección de datos, decretos sectoriales, orientaciones de la CDP o pasos de implementación en el marco del New Deal Technologique podrían modificar el panorama.
Qué hacer a continuación
Comience con un inventario de casos de uso de IA. Identifique qué sistemas tratan datos personales, datos sensibles, datos biométricos, datos de salud o bases de datos vinculadas; cuáles dependen de proveedores o alojamiento en el extranjero; y cuáles influyen en decisiones sobre personas identificables.
Para los usos de mayor riesgo, realice una evaluación de impacto de la IA junto con una revisión de protección de datos conforme a la normativa senegalesa. Confirme la base jurídica, compruebe si es necesaria alguna declaración o autorización de la CDP, mapee las transferencias de datos y establezca un paso de revisión humana significativo en todos los casos en que un sistema pueda afectar a los derechos, el estatus o el acceso a un servicio de una persona.
A continuación, refuerce la contratación y la gobernanza. Asegúrese de que los contratos con proveedores cubran la ubicación de los datos, la seguridad, la supresión, el apoyo a auditorías, la gestión de incidentes y la cooperación con el regulador. Registre quién es responsable de la decisión de despliegue, quién valida el uso de los datos y quién puede detener o escalar un sistema problemático.
Por último, monitorice los cambios. El marco formal de IA de Senegal no está consolidado todavía, por lo que los responsables de gobernanza deben seguir las comunicaciones de la CDP, la implementación del New Deal Technologique y los desarrollos de la UA y la CEDEAO.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Senegal una ley específica de IA?
No. Las fuentes oficiales públicas consultadas remiten en cambio a la ley de protección de datos, la supervisión de la CDP y la política digital.
¿Quién es el principal regulador para las cuestiones de IA en Senegal?
Las fuentes oficiales consultadas no identifican un regulador único de IA. Cuando la IA utiliza datos personales, la CDP es la principal autoridad con la que las organizaciones probablemente tendrán que tratar.
¿Necesitamos la aprobación de la CDP para cada sistema de IA?
No. Algunos tratamientos siguen la vía de declaración, mientras que las categorías más sensibles, como los datos biométricos, determinados usos sanitarios o de investigación, las interconexiones y algunos casos de transferencia, pueden requerir autorización.
¿Están prohibidas en Senegal las decisiones completamente automatizadas?
No de forma general. La restricción clave es que una decisión con efectos jurídicos no puede basarse únicamente en un tratamiento automatizado de datos personales utilizado para elaborar perfiles o evaluar la personalidad.
¿Podemos utilizar un proveedor de IA o una nube en el extranjero?
En principio sí, pero las transferencias transfronterizas están reguladas. Conviene evaluar las condiciones de transferencia desde el principio y verificar si se requiere la intervención previa de la CDP.
¿Es el New Deal Technologique ya una ley de IA vinculante?
No. Es una estrategia digital nacional y una hoja de ruta política. Señala la dirección futura, incluido un marco regulatorio y ético nacional de IA planificado, pero no equivale a un estatuto de IA.
¿Cómo afectan los instrumentos de la UA y la CEDEAO a la gobernanza de la IA en Senegal?
Configuran el entorno político más amplio y las expectativas regionales. Las obligaciones jurídicas del día a día en Senegal siguen derivando principalmente del derecho interno y de las normas sectoriales específicas.
