¿Qué es la regulación de la IA en Sri Lanka?
Regulación de la IA: países y regiones
Sri Lanka aún no cuenta con un AI Act específico. Su regulación de la IA está tomando forma a través de una combinación de derecho positivo y política: la Ley de Protección de Datos Personales, supervisada por la Autoridad de Protección de Datos, junto con un borrador de estrategia nacional de IA que propone un Marco de IA Responsable, un marco de gobernanza de la IA y un Centro Nacional de IA. En la práctica, los equipos de IA deben centrarse en la protección de datos, la toma de decisiones automatizada, la evaluación de impacto, la contratación pública y la transferencia internacional de datos.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
El marco actual de IA de Sri Lanka se entiende mejor como una "gobernanza de la IA en formación" que como un código de IA acabado. Las normas vinculantes que más importan hoy provienen del derecho general, en especial de la Ley de Protección de Datos Personales N.º 9 de 2022, y no de una ley específica sobre IA. Esto significa que muchas cuestiones relacionadas con la IA en Sri Lanka son, en realidad, cuestiones sobre datos personales, elaboración de perfiles, responsabilidad, seguridad, transparencia y derechos de los usuarios.
En el contexto del sur de Asia, Sri Lanka está siguiendo un camino singular. Los materiales oficiales de la Autoridad de Protección de Datos describen su ley de datos personales como la primera ley autónoma de este tipo en el sur de Asia, y el gobierno combina esa arquitectura de inspiración GDPR con una estrategia nacional de IA orientada a la adopción. La estrategia es relevante, pero conviene leerla como una orientación política y una señal de gobernanza, no como un conjunto completo de normas de IA con la fuerza de un AI Act específico.
Por qué importa
Para las organizaciones que desarrollan, adquieren o despliegan IA en Sri Lanka, la cuestión real no es si un producto lleva la etiqueta "IA". La cuestión real es qué hace el sistema con los datos personales, si elabora perfiles de personas, si una persona puede impugnar una decisión perjudicial tomada exclusivamente por una máquina, si la organización puede explicar y gestionar el sistema, y si los datos salen de Sri Lanka a través de proveedores de nube o de modelos.
Esto afecta por igual a fundadores, bancos, hospitales, centros educativos, organismos públicos, empresas de externalización y equipos de contratación. El borrador de estrategia de IA de Sri Lanka fomenta la adopción en ámbitos como la sanidad, la educación, la agricultura y los servicios públicos, pero las salvaguardias legales provienen principalmente de la ley de protección de datos. Por eso, la gobernanza debe integrarse en el diseño del producto, la selección de proveedores, los avisos de privacidad, los contratos, los controles de seguridad y los procedimientos de escalada, y no limitarse a una presentación de estrategia.
Cómo funciona
Todavía no existe un AI Act específico
Los materiales oficiales de Sri Lanka revisados para este artículo no muestran ninguna ley de IA específica comparable a un AI Act autónomo. En cambio, el país está construyendo su posición a través de una ley general de datos personales, instrumentos impulsados por el regulador, política de economía digital y un borrador de estrategia nacional de IA. El marco actual es, por tanto, una combinación de derecho positivo y derecho indicativo emergente.
Las obligaciones vinculantes provienen principalmente de la ley de datos personales
La Ley de Protección de Datos Personales N.º 9 de 2022 es la principal ley vinculante que afectará a muchos despliegues de IA. Se aplica al tratamiento que tenga lugar total o parcialmente en Sri Lanka, y también alcanza a algunas organizaciones fuera de Sri Lanka cuando ofrecen bienes o servicios a personas en Sri Lanka o realizan un seguimiento específico del comportamiento en Sri Lanka. La Ley exige un tratamiento lícito, finalidades definidas, minimización de datos, exactitud, límites de conservación, integridad, confidencialidad y avisos transparentes. También establece bases jurídicas reconocidas para el tratamiento, entre ellas el consentimiento, el contrato, la obligación legal, la emergencia, el interés público y los intereses legítimos.
La IA puede activar obligaciones de gobernanza reforzada
La Ley adquiere especial relevancia cuando un sistema de IA utiliza elaboración de perfiles, datos de categoría especial o una toma de decisiones automatizada de carácter grave. La ley de Sri Lanka otorga a los interesados el derecho a solicitar la revisión de una decisión basada exclusivamente en el tratamiento automatizado cuando dicha decisión haya creado, o sea probable que cree, un impacto irreversible y continuo en sus derechos y libertades, con sujeción a las excepciones previstas. La Ley también exige una evaluación de impacto sobre la protección de datos personales antes de determinados tratamientos de mayor riesgo, incluida la evaluación sistemática y exhaustiva de datos personales, incluida la elaboración de perfiles, y la vigilancia sistemática de zonas de acceso público o redes de telecomunicaciones. Los ministerios y departamentos gubernamentales deben designar un Delegado de Protección de Datos, y otros responsables o encargados del tratamiento deben hacerlo cuando su tratamiento principal implique una supervisión regular y sistemática, datos de categoría especial a gran escala o un tratamiento arriesgado del tipo establecido por la ley y las futuras directrices.
El uso transfronterizo de la IA requiere cuidado contractual y de gobernanza
Esto importa porque muchas infraestructuras de IA dependen de nube offshore, API de modelos, proveedores de analítica y equipos de soporte en el extranjero. La enmienda de 2025 a la PDPA modificó las normas sobre flujos transfronterizos de datos. En términos generales, los responsables y encargados del tratamiento pueden transferir datos a otros países si cumplen las obligaciones fundamentales de la Ley y adoptan los instrumentos especificados por la Autoridad de Protección de Datos para garantizar salvaguardias ejecutables. La ley enmendada también preserva vías más restringidas, como el consentimiento explícito, la necesidad contractual, las reclamaciones legales, el interés público y las emergencias. Para las autoridades públicas, se mantienen límites adicionales para las categorías de datos que puedan prescribirse en el futuro. En la práctica, esto convierte la diligencia debida con proveedores, los mapas de datos, las cláusulas de encargado del tratamiento y la arquitectura de alojamiento en elementos centrales del cumplimiento en materia de IA.
La Autoridad de Protección de Datos es el regulador clave
La Autoridad de Protección de Datos de Sri Lanka es la institución central para el cumplimiento en materia de datos personales. La Ley le otorga poderes para regular el tratamiento, emitir normas y directivas, investigar, conocer asuntos de su competencia y configurar la capa de cumplimiento detallada en torno a la ley. La Autoridad también ha publicado borradores de reglamentos y directivas para consulta pública sobre evaluaciones de impacto en la protección de datos personales, notificaciones de brechas de datos personales, nombramiento de Delegados de Protección de Datos, ejercicio de derechos y recursos, procedimiento de investigación, tasas e instrumentos para el tratamiento de datos personales fuera de Sri Lanka. Esto demuestra que la capa de cumplimiento relevante para la IA en Sri Lanka aún está siendo construida en detalle.
La estrategia de IA es derecho indicativo y construcción institucional
La Estrategia Nacional de IA de Sri Lanka, en la versión disponible públicamente, es un borrador de estrategia para consulta pública. Sigue siendo importante porque muestra la dirección preferida del gobierno. El borrador de estrategia está explícitamente orientado a la adopción, es iterativo y está guiado por salvaguardias. Propone en primer lugar un Marco de IA Responsable, seguido de un Marco de Gobernanza de la IA más amplio a medida que crezca la capacidad. También propone un Consejo Asesor de IA Responsable, mecanismos de participación pública y un Centro Nacional de IA bajo una futura Agencia de Transformación Digital. La estrategia hace hincapié en la transparencia, la equidad, la centralidad en el ser humano, la seguridad, la privacidad, la responsabilidad, la impugnabilidad y la reparación, y señala la alineación con los principios de UNESCO y OECD.
El estado de vigencia requiere una verificación actualizada
Una advertencia importante es la relativa al estado legal. La arquitectura de la PDPA es clara, pero el panorama de vigencia real es confuso en los materiales oficiales. Páginas antiguas de la Autoridad de Protección de Datos siguen mencionando el 18 de marzo de 2025 como la fecha en que comenzarían a aplicarse las partes operativas clave. Sin embargo, una declaración oficial del Ministerio de Economía Digital en marzo de 2025 indicó que la fecha de aplicación anterior había sido modificada y que se anunciarían nuevas fechas tras la aprobación del proyecto de ley de enmienda. La Ley de Protección de Datos Personales (Enmienda) N.º 22 de 2025 modificó posteriormente el mecanismo de entrada en vigor, de modo que las disposiciones distintas del artículo 1 entran en vigor en la fecha o fechas que designe el Ministro mediante Gaceta. Esto significa que los equipos deben consultar la última Gaceta y los avisos de la Autoridad de Protección de Datos antes de basarse en cualquier fecha de entrada en vigor publicada en línea.
Ejemplos
Un hospital o proveedor de tecnología sanitaria que introduzca herramientas de triaje, diagnóstico o priorización de pacientes asistidas por IA estaría trabajando con datos relativos a la salud, que Sri Lanka trata como datos personales de categoría especial. Si la herramienta elabora perfiles de pacientes o apoya decisiones con efectos graves, el responsable del tratamiento debe identificar una base jurídica, evaluar si se requiere una evaluación de impacto sobre la protección de datos personales y preservar una vía de revisión humana cuando las decisiones tomadas exclusivamente por la máquina puedan tener un impacto irreversible y continuo.
Un ministerio o departamento que despliegue un chatbot de IA, una herramienta de transcripción o un clasificador de documentos en una nube extranjera deberá tratar el proyecto como un ejercicio de gobernanza, no como una simple adquisición informática. La organización deberá analizar los roles de responsable y encargado del tratamiento, las obligaciones del Delegado de Protección de Datos, los avisos de transparencia, las medidas de seguridad y las normas enmendadas sobre flujos transfronterizos de datos. Las directivas provisionales de la Autoridad sobre datos tratados fuera de Sri Lanka son directamente relevantes en este caso.
Una pyme que utilice IA para la selección de personal, la detección de fraudes o la puntuación de clientes no puede asumir que el problema es únicamente la precisión técnica. La PDPA establece obligaciones en materia de base jurídica, limitación de la finalidad, transparencia, mitigación de riesgos y derechos de los interesados. Al mismo tiempo, el borrador de estrategia de IA señala hacia dónde se dirige la gobernanza en Sri Lanka: equidad, explicabilidad, responsabilidad, impugnabilidad y controles prácticos de IA responsable.
Malentendidos frecuentes
"Sri Lanka ya tiene un AI Act completo." No parece ser así. El enfoque actual es principalmente una combinación de ley de datos personales, instrumentos elaborados por el regulador y política en borrador.
"La protección de datos solo importa si eres una gran plataforma." Puede ser relevante para cualquier organización que utilice IA con datos personales, incluidas las pymes locales, los organismos públicos, los hospitales y los centros educativos.
"El consentimiento es siempre la única base jurídica válida para la IA." No es así. La PDPA de Sri Lanka también reconoce otras bases jurídicas, como el contrato, la obligación legal, el interés público, la emergencia y los intereses legítimos.
"Si alojamos el modelo en el extranjero, la ley de Sri Lanka deja de aplicarse." No necesariamente. La Ley tiene alcance extraterritorial y las normas sobre transferencias transfronterizas son una cuestión vigente en la contratación de IA.
"No existe protección para los usuarios frente a decisiones tomadas exclusivamente por IA." La PDPA incluye el derecho a solicitar la revisión de determinadas decisiones basadas exclusivamente en el tratamiento automatizado.
Riesgos y límites
El límite más importante es el del estado de vigencia. La dirección de Sri Lanka es visible, pero no todo es derecho vigente. La estrategia nacional de IA disponible públicamente para su revisión sigue siendo un borrador de estrategia para consulta pública. Los elementos previstos, como un Marco de IA Responsable, un Consejo Asesor de IA Responsable, un Marco de Gobernanza de la IA maduro, un Centro Nacional de IA y una futura Agencia de Transformación Digital, son propuestas de política, no obligaciones ya fijadas por ley.
También existe una advertencia real sobre la fecha de entrada en vigor de la PDPA. Algunas páginas oficiales de la Autoridad de Protección de Datos siguen indicando que partes clave entraron en vigor el 18 de marzo de 2025. Sin embargo, una declaración oficial del ministerio en marzo de 2025 señaló que esa fecha había sido modificada mediante la Gaceta N.º 2427/34, a la espera del proyecto de ley de enmienda, y la enmienda de octubre de 2025 volvió a modificar el mecanismo de entrada en vigor, de modo que las disposiciones entran en vigor en las fechas ministeriales por Gaceta. Por tanto, el diseño legal es claro, pero la fecha exacta de vigencia de cada parte operativa debe verificarse antes de cualquier lanzamiento o trabajo de asesoramiento.
Por último, los proyectos de IA en Sri Lanka también pueden verse afectados por la legislación sectorial específica, las normas de contratación pública, los principios constitucionales, las medidas de ciberseguridad y las futuras orientaciones del regulador. Esta página explica el marco; no constituye asesoramiento jurídico para un despliegue concreto.
Próximos pasos
Comience con un inventario de IA y datos. Identifique qué sistemas tratan datos personales, datos de categoría especial, elaboración de perfiles o decisiones tomadas exclusivamente por máquinas. A continuación, asigne bases jurídicas, actualice los avisos de privacidad e integre la gestión de derechos en un flujo de trabajo operativo, no en un documento de política.
Revise los proveedores y el alojamiento. Si los datos circulan a través de nube en el extranjero, API de modelos fundacionales, servicios de soporte o anotadores, verifique las normas enmendadas sobre flujos transfronterizos de datos, las cláusulas de encargado del tratamiento, los controles de seguridad y los derechos de auditoría. Trate esto como una cuestión de contratación y confianza a nivel directivo, no como un punto de configuración técnica menor.
Para los usos de mayor riesgo, incorpore la evaluación de impacto y la supervisión humana desde el principio. Vincule los equipos de producto, legal, seguridad, contratación y cumplimiento. Siga de cerca los instrumentos de la Autoridad de Protección de Datos y las Gacetas, ya que la capa de cumplimiento detallada aún está evolucionando, y esté atento al paquete de estrategia de IA a medida que avanza desde el borrador de política hacia expectativas prácticas de gobernanza.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Sri Lanka una ley de IA específica?
No en el momento de la investigación. Las principales normas vinculantes provienen de la PDPA y de otras leyes digitales generales, mientras que la estrategia nacional de IA es política y no una ley autónoma sobre IA.
¿Quién regula la IA en Sri Lanka?
La Autoridad de Protección de Datos regula el tratamiento de datos personales en virtud de la PDPA. La política de IA también corresponde al Ministerio de Economía Digital, y el borrador de estrategia de IA propone un Centro Nacional de IA bajo una futura Agencia de Transformación Digital.
¿Se aplica la ley de Sri Lanka a los proveedores de IA extranjeros?
Puede aplicarse. La PDPA alcanza a algunas organizaciones fuera de Sri Lanka cuando ofrecen bienes o servicios a personas en Sri Lanka o realizan un seguimiento específico del comportamiento en Sri Lanka.
¿Tienen las personas derechos frente a decisiones tomadas exclusivamente por IA?
Sí. La PDPA otorga a los interesados el derecho a solicitar la revisión de determinadas decisiones basadas exclusivamente en el tratamiento automatizado cuando dichas decisiones hayan creado, o sea probable que creen, un impacto irreversible y continuo en los derechos y libertades, con sujeción a las excepciones previstas.
¿Podemos utilizar nube en el extranjero o proveedores de modelos fundacionales?
Potencialmente sí, pero solo con las debidas precauciones. Los flujos transfronterizos de datos están regulados en la PDPA enmendada, y la Autoridad de Protección de Datos también ha consultado borradores de directivas e instrumentos relacionados para el tratamiento de datos personales fuera de Sri Lanka.
¿Es la estrategia nacional de IA jurídicamente vinculante en este momento?
No de la misma manera que una ley del Parlamento. El documento oficial de estrategia disponible públicamente para su revisión es un borrador para consulta pública, por lo que conviene leerlo como una orientación y una señal de gobernanza, no como un conjunto completo de normas de IA ejecutables.
¿Qué deben verificar los equipos antes del lanzamiento?
Verificar las últimas fechas de entrada en vigor por Gaceta de la PDPA, si el sistema utiliza datos personales o de categoría especial, si se realizan elaboración de perfiles o decisiones tomadas exclusivamente por máquinas, y si algún proveedor o acuerdo de alojamiento transfronterizo requiere salvaguardias adicionales.
