Horizonte de Mogadiscio que representa el marco emergente de gobernanza de la IA y lo digital en Somalia
Horizonte de Mogadiscio que representa el marco emergente de gobernanza de la IA y lo digital en Somalia

¿Qué es la regulación de la IA en Somalia?

Regulación de la IA: países y regiones

Somalia no cuenta actualmente con una ley específica de IA ni con una estrategia nacional de IA publicada y en vigor. A 8 de junio de 2026, la IA en Somalia se rige principalmente por normas generales sobre lo digital y los datos, en especial la Ley de Protección de Datos de 2023, el marco de comunicaciones y ciberseguridad, los derechos constitucionales y las obligaciones sectoriales. Somalia también está comenzando a desarrollar capacidad de gobernanza de la IA a través del Somalia National AI Center, mientras que los instrumentos de la Unión Africana y de la UNESCO marcan la principal orientación política para cualquier marco de IA futuro.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La regulación de la IA en Somalia significa actualmente regular los usos de la IA, en lugar de regularla mediante una ley específica independiente. Si un sistema de IA trata datos personales, elabora perfiles de personas, apoya decisiones importantes, transfiere datos al extranjero u opera en comunicaciones o infraestructuras críticas, la legislación somalí vigente ya resulta aplicable.

Eso es distinto de contar con un estatuto nacional completo sobre IA. En las fuentes oficiales somalíes revisadas no se identificó ninguna ley específica de IA promulgada ni ninguna estrategia nacional de IA publicada y en vigor. En cambio, el modelo actual de Somalia combina derecho positivo, principalmente legislación sobre protección de datos y comunicaciones, con desarrollo institucional, elaboración de políticas y orientación regional.

Para los operadores, esa distinción importa. No hay que esperar a una futura "ley de IA" para hacer trabajo de gobernanza. En Somalia, las preguntas prácticas ya son conocidas: qué datos se utilizan, qué base jurídica ampara el tratamiento, si se elaboran perfiles o se puntúa a las personas, si existe una revisión humana significativa, quién regula el servicio y si los datos salen de Somalia.

Por qué importa

Importa porque las organizaciones pueden generar problemas legales y de confianza con la IA en Somalia incluso sin una ley específica de IA. Si una herramienta de IA trata datos personales, utiliza datos biométricos, monitoriza comportamientos, toma o apoya decisiones significativas, o envía datos a servidores en el extranjero, la Ley de Protección de Datos puede ser aplicable. La ley también alcanza a algunos operadores extranjeros si se dirigen a personas en Somalia o monitorizan su comportamiento allí.

También importa porque Somalia está construyendo más infraestructura pública digital. A medida que crecen el gobierno digital, la interoperabilidad, la capacidad en ciberseguridad y los sistemas nacionales de datos, la gobernanza de la IA deja de ser un asunto futuro y se convierte en una cuestión inmediata de contratación, cumplimiento y rendición de cuentas. Las organizaciones más expuestas no son solo los proveedores tecnológicos. También incluyen telecomunicaciones, proveedores de servicios digitales, organismos públicos, compradores, asesores y actores internacionales que trabajan con datos somalíes.

Cómo funciona

Somalia aún no tiene una ley específica de IA

En el material oficial somalí revisado no se identificó ningún estatuto específico de IA ni ninguna estrategia nacional de IA publicada y en vigor. La señal más clara del interés del Estado en la IA es el Somalia National AI Center, fundado en octubre de 2024 como institución vinculada al gobierno. Su mandato publicado abarca la investigación, la educación, la adopción industrial y el asesoramiento sobre la formulación e implementación de políticas de IA ética. Eso es importante, pero no equivale a regulación vinculante. Por ahora, Somalia debe entenderse como una jurisdicción con capacidad emergente de gobernanza de la IA, no como una jurisdicción con un código integral de IA.

La base vinculante es la legislación general sobre datos y lo digital

Para la mayoría de los usos reales de la IA, el principal ancla jurídica es la Ley de Protección de Datos de 2023. Se aplica cuando el responsable del tratamiento está domiciliado, reside u opera en Somalia, cuando el tratamiento tiene lugar en Somalia, o cuando el tratamiento está relacionado con la monitorización del comportamiento en Somalia o con la oferta de bienes o servicios a personas en Somalia. Eso hace que la Ley sea relevante no solo para los operadores locales, sino en algunos casos también para proveedores externos que atienden a usuarios somalíes.

El marco digital más amplio también importa. La Ley Nacional de Comunicaciones establece la Autoridad Nacional de Comunicaciones como regulador de comunicaciones de Somalia y le otorga funciones de licencias, elaboración de normas, protección del consumidor y confidencialidad. En enero de 2026, el Parlamento también aprobó una Ley de Ciberseguridad que establece un marco nacional para la ciberseguridad, incluidas las responsabilidades del Ministerio de Comunicaciones, el papel técnico de la NCA, las obligaciones de los operadores de infraestructuras críticas, la notificación de incidentes, las estructuras de respuesta y el SOM-CIRT. Nada de esto es específico de la IA, pero puede regular la capa de infraestructura y seguridad sobre la que funcionan los servicios de IA.

La Ley de Protección de Datos contiene las normas más relevantes para la IA

La Ley no se denomina ley de IA, pero varias de sus normas son directamente relevantes para los sistemas de IA.

En primer lugar, establece los principios habituales de tratamiento y las bases jurídicas. Los datos personales deben tratarse de forma leal y transparente. El tratamiento necesita una base jurídica, como el consentimiento, el contrato, una obligación legal, intereses vitales, el interés público o una base de interés legítimo. Los datos personales deben recogerse con fines específicos, limitarse a lo necesario, conservarse solo durante el tiempo necesario y mantenerse exactos.

En segundo lugar, la Ley es especialmente importante cuando la IA utiliza datos sensibles. La legislación somalí trata expresamente como datos personales sensibles los datos biométricos, el estado de salud, las opiniones o afiliaciones políticas, la raza, el clan o el origen étnico, y otras categorías. Eso tiene una relevancia evidente para el reconocimiento facial, las herramientas de voz, la puntuación de riesgos, los sistemas de identidad y muchos usos en el sector público o de alto impacto.

En tercer lugar, la Ley contiene una restricción específica sobre la toma de decisiones automatizada exclusiva. El interesado tiene derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando la decisión produzca efectos jurídicos o efectos igualmente significativos. Existen excepciones limitadas, principalmente cuando la decisión es necesaria para un contrato, está expresamente autorizada por ley escrita con garantías adecuadas, o está autorizada por el consentimiento de la persona.

En cuarto lugar, los deberes de transparencia van más allá de un simple aviso de privacidad. Antes de la recogida, el responsable debe informar a la persona de la base jurídica, los fines, la comunicación de datos, los derechos de reclamación y cualquier toma de decisiones automatizada, incluida la elaboración de perfiles, junto con la importancia y las consecuencias probables para la persona. Eso es muy relevante para los sistemas de IA utilizados para clasificar, puntuar, filtrar o personalizar.

En quinto lugar, el tratamiento de alto riesgo genera obligaciones adicionales. Un responsable del tratamiento de importancia principal debe realizar una evaluación de impacto sobre la protección de datos antes de un tratamiento que probablemente genere un alto riesgo para los derechos y libertades, presentar el informe a la Autoridad antes del tratamiento y consultar a la Autoridad si el alto riesgo persiste. Para muchas implantaciones de IA con consecuencias significativas, esto es lo más cercano que la legislación somalí se acerca actualmente a una revisión de IA basada en riesgos.

El uso transfronterizo de datos ya está regulado

Dado que muchos sistemas de IA dependen de alojamiento en el extranjero, proveedores externos de modelos o intercambio regional de datos, las normas de transferencia de la Ley son relevantes en la práctica. Un responsable no puede transferir datos personales fuera de Somalia a menos que se cumpla una condición de protección adecuada, el destinatario cuente con garantías jurídicas o contractuales adecuadas, o sea aplicable una de las derogaciones enumeradas. Esas derogaciones incluyen el consentimiento informado, la necesidad contractual y una vía de interés legítimo imperioso limitada, con garantías y notificación a la Autoridad.

Esto significa que la pregunta práctica de gobernanza no es solo "¿estamos usando IA?". También es "¿adónde van los datos de entrenamiento, inferencia o soporte, y con qué base jurídica?". Para muchos operadores, especialmente los que utilizan proveedores de nube o plataformas extranjeras, el análisis de transferencias será uno de los primeros pasos serios de cumplimiento.

El panorama institucional empieza a tomar forma

La autoridad de protección de datos es la principal institución con mayor relevancia directa para los usos de IA que implican datos personales. La Ley la establece como organismo independiente con funciones de supervisión y ejecución. Su sitio web público muestra que está operativa y ya ofrece servicios de registro y licencias, tramitación de reclamaciones e investigaciones, notificación de brechas de datos, orientación y dictámenes consultivos, y formación. También indica que el Consejo de Ministros aprobó el Reglamento de la Ley de Protección de Datos el 5 de enero de 2026.

Las facultades de ejecución de la autoridad de protección de datos son significativas sobre el papel. Tras una investigación, puede ordenar a un responsable que cese el tratamiento ilícito, subsane la infracción, pague una indemnización, rinda cuentas de los beneficios y abone una sanción administrativa de hasta 1 millón de dólares estadounidenses o su equivalente en moneda somalí. El incumplimiento puede constituir una infracción adicional que, según la Ley, puede conllevar una multa de hasta 1 millón de dólares y prisión de hasta dos años. Las resoluciones pueden impugnarse mediante revisión judicial ante el Tribunal Supremo.

El Ministerio de Comunicaciones y Tecnología sigue siendo el principal ministerio de política para el sector digital. En virtud de la Ley Nacional de Comunicaciones, elabora la política general de comunicaciones y supervisa la NCA, mientras que la NCA actúa como regulador independiente de las comunicaciones y los servicios digitales relacionados. Los materiales públicos actuales de la NCA también apuntan a un papel en ciberseguridad y enlazan con el Somalia National AI Center como iniciativa conexa.

El SNAIC importa institucionalmente, pero de una manera diferente. Parece ser una institución de capacitación, investigación y apoyo a políticas, no un regulador. Sus materiales públicos indican que tiene como objetivo asesorar sobre política de IA ética, formar talento, apoyar la investigación y colaborar con organismos públicos y universidades. Eso sugiere que Somalia está desarrollando capacidad interna para la futura gobernanza de la IA, aunque el núcleo jurídico vinculante sigue estando en otro lugar.

Los instrumentos regionales e internacionales importan, pero principalmente como derecho indicativo y orientación política

El futuro marco de IA de Somalia probablemente estará más influenciado por los instrumentos de la Unión Africana y de la UNESCO que por una ley doméstica inmediata de IA. El Consejo Ejecutivo de la Unión Africana respaldó la Estrategia Continental de inteligencia artificial en julio de 2024. Esa Estrategia no es legislación doméstica directamente vinculante en Somalia, pero es el principal punto de referencia continental para una gobernanza de la IA responsable, centrada en África y orientada al desarrollo. Anima a los Estados a desarrollar estrategias nacionales, estructuras de gobernanza, capacidad y salvaguardias basadas en derechos.

Somalia también forma parte de la arquitectura global de ética de la IA de la UNESCO. La Recomendación de la UNESCO sobre la Ética de la Inteligencia Artificial se aplica a los Estados miembros de la UNESCO, y el Observatorio Global de Ética de la IA de la UNESCO incluye a Somalia como país donde está en marcha la Metodología de Evaluación de la Preparación para la IA. La UNESCO también publicó en 2025 una convocatoria para un experto nacional principal para Somalia con el fin de elaborar un informe de país basado en ese trabajo de preparación. En conjunto, esto sugiere que Somalia se encuentra en una fase de diagnóstico y desarrollo institucional, más que en un estado legislativo final.

Un punto regional destacable es lo que Somalia aún no ha hecho. Según la lista de estado de los tratados de la Unión Africana con fecha de 2 de febrero de 2026, Somalia no había firmado ni ratificado la Convención de Malabo sobre Ciberseguridad y Protección de Datos Personales. Eso no impide que Somalia utilice la legislación doméstica o instrumentos más indicativos de la UA, pero sí significa que Somalia aún no vincula su marco de gobernanza digital a esa vía convencional.

La situación a corto plazo es un mosaico, no un vacío

Sería incorrecto afirmar que Somalia "no tiene regulación de IA". La visión más precisa es que Somalia regula actualmente la IA mediante un mosaico de legislación sobre protección de datos, legislación de comunicaciones, legislación de ciberseguridad, protecciones constitucionales e instituciones de política emergentes. También sería incorrecto afirmar que Somalia ya cuenta con un código de gobernanza de la IA consolidado. La arquitectura jurídica sigue desarrollándose, los reglamentos públicos específicos de IA aún no están en vigor, y algunos detalles que los profesionales necesitarán, como el texto público estable del nuevo reglamento de la autoridad de protección de datos o una estrategia nacional de IA publicada, siguen incompletos.

Por ahora, Somalia encaja mejor en la categoría de regulación sectorial y horizontal mediante la legislación vigente, con el derecho indicativo y el desarrollo institucional apuntando hacia un modelo de gobernanza de la IA más explícito en el futuro.

Ejemplos

Un servicio digital extranjero o local utiliza la elaboración de perfiles mediante IA para puntuar a usuarios somalíes en cuanto a elegibilidad, revisión de fraude o acceso personalizado. Si ese tratamiento se dirige a personas en Somalia o monitoriza su comportamiento allí, la Ley de Protección de Datos puede ser aplicable. El operador necesita una base jurídica, debe explicar cualquier toma de decisiones automatizada y sus efectos probables, y no puede basarse en una decisión exclusivamente automatizada con efectos jurídicos o igualmente significativos a menos que sea aplicable una de las excepciones de la Ley.

Un banco, una empresa de telecomunicaciones o una gran plataforma utiliza IA sobre datos de clientes y envía los datos o el tráfico de soporte del modelo a infraestructuras fuera de Somalia. El trabajo jurídico clave no es solo la diligencia debida con los proveedores. También es el análisis de transferencias en virtud de la Ley, determinando si existe una vía de protección adecuada, una vía de garantías contractuales o una derogación disponible, y si se requiere notificación a la Autoridad. Si la organización es un responsable de importancia principal y el tratamiento es de alto riesgo, también debe prever obligaciones de evaluación de impacto sobre la protección de datos y de delegado de protección de datos.

Un ministerio u organismo público añade capacidad de IA a un servicio público digital a medida que se expande la agenda de gobierno electrónico e interoperabilidad de Somalia. El sector público no tiene carta blanca. La Ley de Protección de Datos fue redactada para cubrir el tratamiento seguro de datos personales por parte del gobierno, la autoridad de protección de datos puede supervisar a las instituciones gubernamentales, y la propia Estrategia de Gobierno Electrónico hace hincapié en la seguridad, la privacidad, la interoperabilidad y la gobernanza de datos. En la práctica, eso significa que la IA en el sector público debe diseñarse desde el principio con privacidad, control de acceso, rendición de cuentas y revisión humana.

Malentendidos frecuentes

"Somalia no tiene ley de IA, así que la IA no está regulada." No exactamente. Somalia no tiene una ley específica de IA, pero los usos de la IA pueden seguir estando regulados por la Ley de Protección de Datos, la legislación de comunicaciones, las normas de ciberseguridad y las protecciones constitucionales.

"El Somalia National AI Center es el regulador de la IA." No. Su función publicada es el desarrollo de capacidades, la investigación, las alianzas y el apoyo a políticas. La principal institución de ejecución vinculante para cuestiones de datos personales es la autoridad de protección de datos.

"Solo las empresas somalíes deben preocuparse." No. La Ley de Protección de Datos también puede aplicarse al tratamiento que monitoriza el comportamiento en Somalia o que se dirige a ofrecer bienes o servicios a personas en Somalia.

"La IA solo se convierte en un asunto legal si toma la decisión final." No necesariamente. Muchas implantaciones de IA siguen generando obligaciones en materia de base jurídica, transparencia, elaboración de perfiles, datos sensibles, seguridad, transferencias y evaluaciones de impacto sobre la protección de datos, incluso cuando una persona sigue participando en el proceso.

"La Estrategia de IA de la Unión Africana ya es derecho doméstico somalí." No. Es una importante estrategia regional y punto de referencia político, pero no es un estatuto somalí y no crea por sí misma sanciones domésticas.

Riesgos y límites

El límite más importante es que el régimen de IA de Somalia sigue siendo incipiente. Las fuentes oficiales revisadas respaldan una conclusión clara: no existe ningún estatuto específico de IA en vigor, pero aún no muestran un cuerpo maduro de jurisprudencia específica de IA, decisiones del regulador ni una estrategia nacional de IA publicada que fije el modelo de política.

Un segundo límite es que la Ley de Protección de Datos es poderosa pero no universal. Es más relevante cuando la IA implica datos personales. Es menos completa como marco para la seguridad de la IA, la gobernanza de modelos, la computación, los modelos fundacionales, la concentración de mercado o los usos con datos no personales. Esos temas requerirían legislación futura, normas o reglas sectoriales si Somalia desea un reglamento de IA más completo.

Un tercer límite es el detalle de implementación. El sitio web de la autoridad de protección de datos indica que el Reglamento de la Ley de Protección de Datos fue aprobado en enero de 2026, pero en las fuentes públicas revisadas el texto jurídico estable y el rastro en el boletín oficial no eran fácilmente identificables. Eso significa que algunos detalles operativos pueden seguir evolucionando.

Un cuarto límite es la alineación con los tratados. Somalia puede orientarse por los instrumentos de la UA y de la UNESCO, pero la lista de estado de los tratados de la UA seguía mostrando que Somalia no había firmado ni ratificado la Convención de Malabo a 2 de febrero de 2026. Por tanto, la alineación regional descansa actualmente más en la estrategia y el derecho indicativo que en ese tratado.

Qué hacer a continuación

Tratar Somalia como una jurisdicción de cumplimiento activa ahora, no como una sala de espera para una futura ley de IA. Comenzar por mapear si el uso de IA afecta a datos personales, elaboración de perfiles, datos biométricos, monitorización de comportamiento o decisiones significativas. Luego identificar la base jurídica, los flujos de datos, la vía de transferencia, el modelo de garantías y si se necesita un paso de revisión humana.

Si es probable que se sea un responsable de importancia principal, prepararse para el registro, la designación de un delegado de protección de datos y el trabajo de evaluación de impacto sobre la protección de datos. Elaborar un expediente de evidencias sencillo que registre el propósito del uso de la IA, los datos de entrada, los riesgos, las salvaguardias, la supervisión humana, las normas de conservación y los controles de transferencia. Asegurarse de contar con un proceso de gestión de brechas y una vía de contacto con el regulador.

Si se adquiere IA en lugar de desarrollarla, preguntar a los proveedores dónde se tratan los datos, si la herramienta elabora perfiles de personas, cómo se revisan las decisiones significativas, si los proveedores del modelo reciben datos somalíes y qué garantías contractuales de transferencia existen. También conviene seguir los canales de la autoridad de protección de datos, el MOCT, la NCA, el SNAIC, la UA y la UNESCO, porque Somalia está claramente avanzando desde una gobernanza digital amplia hacia una capacidad de gobernanza de la IA más explícita.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Somalia una ley de IA hoy?

No se identificó ninguna ley específica de IA en vigor en las fuentes oficiales somalíes revisadas a 8 de junio de 2026.

¿Tiene Somalia una estrategia nacional de IA oficial?

No se identificó ninguna estrategia nacional de IA publicada y en vigor. Sin embargo, Somalia cuenta con una institución de IA vinculada al gobierno, el SNAIC, y con trabajos de preparación de la UNESCO en curso.

¿Qué ley importa más para la IA en Somalia ahora mismo?

Para la mayoría de las implantaciones, la Ley de Protección de Datos de 2023 es la ley clave, ya que regula el tratamiento de datos personales, la elaboración de perfiles, las decisiones automatizadas significativas, las evaluaciones de impacto sobre la protección de datos, las transferencias y la ejecución.

¿Quién es el principal regulador para cuestiones de IA en Somalia?

No existe un regulador único dedicado a la IA. La autoridad de protección de datos es el principal organismo para los usos de IA que implican datos personales. La NCA importa cuando están involucradas redes de comunicaciones, servicios digitales, ciberseguridad o infraestructuras críticas. El MOCT lidera la política. El SNAIC no es el principal organismo de ejecución.

¿Están restringidas las decisiones exclusivamente automatizadas en Somalia?

Sí. La Ley de Protección de Datos otorga a las personas el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando tenga efectos jurídicos o igualmente significativos, con sujeción a excepciones limitadas.

¿Puede una empresa de IA extranjera quedar sujeta a la legislación somalí?

Sí. La Ley de Protección de Datos puede aplicarse si el tratamiento está relacionado con la monitorización del comportamiento en Somalia o con la oferta de bienes o servicios a personas en Somalia.

¿Regula la legislación somalí el uso transfronterizo de datos de IA?

Sí. Las transferencias de datos personales fuera de Somalia requieren una vía de protección adecuada, garantías adecuadas o una derogación válida en virtud de la Ley de Protección de Datos.

¿Qué importancia tiene la Estrategia de IA de la Unión Africana para Somalia?

Es importante como referencia política regional y como probable guía para la futura elaboración de políticas somalíes, pero no es en sí misma un estatuto doméstico somalí.

Fuentes