Distrito gubernamental de Taipéi utilizado para ilustrar la gobernanza y regulación de la IA en Taiwán
Distrito gubernamental de Taipéi utilizado para ilustrar la gobernanza y regulación de la IA en Taiwán

¿Qué es la regulación de la IA en Taiwán?

Regulación de la IA: países y regiones

A 5 de junio de 2026, la regulación de la IA en Taiwán es un sistema por capas. La Ley Básica de Inteligencia Artificial de Taiwán entró en vigor el 14 de enero de 2026 y establece principios nacionales, funciones y un calendario para los reguladores sectoriales, pero aún no funciona como un único reglamento al estilo de la UE para todos los proveedores de IA. En la práctica, las organizaciones siguen sujetas a la Ley de Protección de Datos Personales de Taiwán, a normas sectoriales como las directrices financieras de la FSC y los controles de dispositivos médicos de la TFDA, además de orientaciones específicas sobre IA para el sector público.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Taiwán cuenta ahora con una ley marco sobre IA, pero no con un código de cumplimiento único y universal para todos los productos y servicios de IA. La Ley Básica de IA proporciona al país una base legal para la gobernanza de la IA. Establece principios fundamentales, asigna responsabilidades en el conjunto del gobierno e indica a los ministerios que elaboren normas más detalladas basadas en riesgos.

Eso no significa que el panorama jurídico anterior haya desaparecido. Para la mayoría de las organizaciones, las normas que se aplican con mayor inmediatez siguen siendo la Ley de Protección de Datos Personales, la supervisión sectorial, la regulación de productos, las obligaciones de ciberseguridad y los controles de contratación pública. En Taiwán, la regulación de la IA implica, por tanto, comprender tanto la nueva ley marco como las demás normas que ya se aplican a cada caso de uso concreto.

Una forma práctica de interpretar la posición de Taiwán es la siguiente: el país ha superado el ámbito del soft law puro, pero gran parte de los detalles vinculantes llega aún sector por sector.

Por qué es importante

Es importante porque las organizaciones no tienen que esperar a una futura "gran ley de IA" para que aparezcan riesgos legales y de gobernanza. Si su sistema utiliza datos personales, apoya decisiones de crédito o seguros, asiste en diagnósticos, se vende al sector público o puede afectar materialmente a los derechos o la seguridad de las personas, Taiwán ya dispone de normas y expectativas de supervisión aplicables. La nueva ley también señala dónde se intensificará el escrutinio: usos de alto riesgo, advertencias y divulgaciones, supervisión humana, privacidad desde el diseño, ciberseguridad, impacto en menores y derechos, y sistemas de control interno que puedan verificarse y explicarse.

Cómo funciona

El borrador de 2024 se ha convertido en ley vigente

Muchos resúmenes siguen hablando del "borrador de Ley Básica de IA" de Taiwán. Esa ya no es la situación actual. El Consejo Nacional de Ciencia y Tecnología abrió un borrador a consulta en julio de 2024, pero Taiwán cuenta ahora con una Inteligencia Artificial Ley Básica promulgada. Fue promulgada el 14 de enero de 2026 y entró en vigor ese mismo día.

Este cambio es relevante porque los comentarios más antiguos suelen describir una propuesta, no la ley actualmente en vigor. Si se analiza la posición de Taiwán en materia de IA hoy, el punto de partida ya no es el borrador de consulta, sino la Ley Básica promulgada, leída junto con las normas sectoriales y la Ley de Protección de Datos Personales.

La ley es una norma marco, no un código de producto completo

La Ley Básica de IA está diseñada para establecer orientación, principios y responsabilidades institucionales. Define la IA de forma amplia como un sistema capaz de operar de forma autónoma que, mediante entradas o sensores y a través del aprendizaje automático y algoritmos, puede generar predicciones, contenidos, recomendaciones o decisiones que afectan a entornos físicos o virtuales.

Su lógica central es constitucional y administrativa, no producto por producto. La ley establece que la política de IA debe ser antropocéntrica y seguir principios como el desarrollo sostenible y el bienestar, la autonomía humana, la protección de la privacidad y la gobernanza de datos, la ciberseguridad y la seguridad, la transparencia y la explicabilidad, la equidad y la no discriminación, y la responsabilidad.

Eso la hace importante, pero también muestra sus límites. La ley no funciona como un único marco de licencia o de evaluación de la conformidad para todos los que despliegan IA. Establece expresamente que las materias no reguladas en ella se rigen por otras leyes. En la práctica, esto significa que la ley básica enmarca el sistema, mientras que las leyes anteriores y los reguladores sectoriales realizan gran parte del trabajo concreto.

Las funciones se reparten entre el NSTC, el MODA, el Yuan Ejecutivo y los reguladores sectoriales

Taiwán ha optado por un modelo coordinado en lugar de concentrar todas las competencias sobre IA en un único regulador especializado. En virtud de la ley, el Consejo Nacional de Ciencia y Tecnología es la autoridad central competente, mientras que los gobiernos locales son las autoridades competentes locales. Sin embargo, cuando un asunto corresponde a un ámbito especializado, lo gestiona la autoridad sectorial central competente.

El Yuan Ejecutivo debe crear un Comité Estratégico Nacional de IA, presidido por el Primer Ministro, para coordinar, promover y supervisar los asuntos nacionales de IA y formular las Directrices Nacionales de Desarrollo de la IA. El 21 de mayo de 2026, el Yuan Ejecutivo anunció que establecería formalmente este comité y que el NSTC lideraría la elaboración de las primeras Directrices Nacionales de Desarrollo de la IA de Taiwán.

El MODA tiene un papel operativo diferenciado. La ley le asigna la responsabilidad de promover una taxonomía de riesgos de IA y un marco de evaluación alineados con las normas internacionales, y de ayudar a las autoridades sectoriales a elaborar normas de gestión basadas en riesgos. La misma estructura también otorga al MODA y a otros organismos pertinentes un papel en las herramientas de evaluación y verificación para la IA de alto riesgo.

Para las empresas, el mensaje práctico es sencillo: no existe una respuesta única a la pregunta "¿Quién regula mi uso de la IA en Taiwán?". La respuesta depende de si el asunto es de gobernanza general del sistema, uso en el sector público, protección de datos, finanzas, salud, telecomunicaciones, contratación pública u otro ámbito regulado.

La ley establece plazos y obligaciones inmediatas para el sector público

La Ley Básica de IA contiene principios, pero también crea un calendario. Establece que los organismos gubernamentales deben revisar las leyes, reglamentos y medidas administrativas bajo su jurisdicción y, en el plazo de dos años desde la entrada en vigor de la ley, completar los trabajos necesarios de promulgación, modificación, derogación o mejora administrativa. Dado que la ley entró en vigor el 14 de enero de 2026, ese período de implementación se extiende hasta enero de 2028.

La ley también incluye dos aspectos prácticos que los operadores deben seguir de cerca. En primer lugar, cuando una autoridad sectorial, tras consultar al MODA, identifique un producto o sistema de IA como de alto riesgo, dicho producto o sistema deberá llevar avisos o advertencias. En segundo lugar, cuando el gobierno utilice IA para ejercer funciones o prestar servicios, deberá realizar evaluaciones de riesgos y planificar respuestas, y establecer directrices de uso, reglamentos o mecanismos de control interno adecuados a la tarea.

El Yuan Ejecutivo concretó esto en mayo de 2026. Ordenó a los organismos gubernamentales de todos los niveles que completaran las evaluaciones de riesgos para el uso oficial de la IA antes de julio de 2026 y que finalizaran las normas de control interno en el plazo de un año. También indicó a los reguladores sectoriales que emitieran normas de gestión, orientaciones sectoriales o ajustes legales para las aplicaciones de IA en sus propios ámbitos antes de enero de 2028.

Por tanto, la ley no es meramente simbólica. Crea un programa de implementación real. Sin embargo, la clave está en que gran parte de los detalles de cumplimiento más exigentes aún está en construcción y llegará a través de instrumentos sectoriales específicos, no mediante un único gran estatuto de IA de seguimiento.

La protección de datos sigue siendo el principal control de derecho vinculante para muchos despliegues de IA

Para muchos despliegues en el mundo real, el riesgo legal más inmediato en Taiwán sigue siendo la legislación sobre datos personales. La Ley de Protección de Datos Personales de Taiwán no es específica de la IA, pero regula muchas de las actividades que hacen que el despliegue de IA sea jurídicamente sensible: la recopilación de datos de entrenamiento, el uso de registros de clientes, el enriquecimiento de perfiles, las entradas de prompts que contienen datos personales, la supervisión de modelos, la respuesta a incidentes y las transferencias transfronterizas de datos.

La PDPA exige una base jurídica para la recopilación y el tratamiento, e impone obligaciones de información cuando los datos personales se recogen directa o indirectamente. Otorga a los interesados derechos a consultar, revisar, obtener copias, complementar o corregir datos, exigir el cese de la recopilación, el tratamiento o el uso, y exigir la supresión. También exige medidas de seguridad y mantenimiento para prevenir el robo, la alteración, el daño, la pérdida o la filtración de datos personales.

El aspecto de las brechas también es relevante. Cuando una organización tenga conocimiento de que datos personales han sido robados, alterados, dañados, perdidos o filtrados, debe notificarlo al interesado, y algunos casos también deben comunicarse a la autoridad competente. La ley también permite restricciones a las transferencias transfronterizas en determinadas circunstancias.

Las facultades de ejecución son considerables. La autoridad competente puede inspeccionar organizaciones, exigir documentos y explicaciones, ordenar rectificaciones, prohibir la recopilación, el tratamiento o el uso, ordenar la eliminación o destrucción de datos tratados ilegalmente y publicar las infracciones. Según la infracción, las multas pueden aumentar de forma significativa, especialmente por fallos en las medidas de seguridad y mantenimiento. En casos de uso indebido grave, también pueden aplicarse sanciones penales.

Hay dos aspectos adicionales que es fácil pasar por alto. En primer lugar, la PDPA modificada designa a la Comisión de Protección de Datos Personales como autoridad competente, pero también permite una transición en la que algunos sectores anunciados pueden seguir siendo supervisados por sus reguladores sectoriales en parte de la arquitectura de ejecución. En segundo lugar, la PDPA puede aplicarse fuera de Taiwán, ya que también abarca a organismos gubernamentales y no gubernamentales fuera del territorio de la República de China cuando recopilan, tratan o utilizan datos personales de nacionales de la ROC.

Esto significa que los proveedores de IA extranjeros, las entidades de grupo y los proveedores de servicios transfronterizos no deben considerar Taiwán relevante solo cuando tienen una filial local.

Las normas sectoriales y los controles del sector público ya condicionan la práctica

Los reguladores sectoriales de Taiwán ya utilizan orientaciones y legislación de productos para regular la IA en la práctica. En el ámbito financiero, la Comisión de Supervisión Financiera publicó en junio de 2024 las Directrices para las Aplicaciones de Inteligencia Artificial en el Sector Financiero. Son orientaciones administrativas y no un estatuto autónomo de IA, pero establecen expectativas de supervisión a lo largo del ciclo de vida de la IA. Las directrices indican a las instituciones financieras que apliquen principios fundamentales de forma basada en riesgos, gestionen contractualmente a los operadores externos, consideren la revisión independiente cuando sea necesario, minimicen los datos personales, preserven la explicabilidad y mantengan el juicio humano en el proceso cuando un modelo generativo de terceros no pueda controlarse plenamente en cuanto a equidad o fiabilidad.

En el ámbito sanitario, la IA ya se está integrando en la legislación existente sobre dispositivos médicos. El Ministerio de Salud y Bienestar señala que la Ley de Dispositivos Médicos es la norma de referencia y que la TFDA ha publicado orientaciones sobre salud digital que abarcan la IA y el ML, el software como dispositivo médico, la ciberseguridad y el registro. Esto significa que una herramienta de diagnóstico o apoyo a la decisión basada en IA no se trata como una función de software libre si entra en el ámbito de los dispositivos médicos regulados. Se gestiona mediante la aprobación de dispositivos médicos y los controles poscomercialización.

La postura del sector público de Taiwán también es especialmente relevante porque el gobierno se utiliza a sí mismo como el primer entorno de despliegue controlado a gran escala. En agosto de 2023, el Yuan Ejecutivo publicó orientaciones de referencia para el uso de IA generativa por parte del Yuan Ejecutivo y los organismos afiliados. El objetivo declarado era permitir a los organismos utilizar la IA generativa preservando la confidencialidad y la profesionalidad en el trabajo oficial, sobre la base de principios como el uso responsable y fiable, la seguridad, la privacidad y la gobernanza de datos, la responsabilidad y el control sobre la tecnología.

El MODA convirtió esto en maquinaria operativa. Su entorno de pruebas de aplicaciones de IA para el gobierno, denominado TryAI, ofrece a los organismos un entorno de pruebas dedicado para que puedan probar modelos y herramientas antes de su adquisición. A finales de 2025, ya lo utilizaban más de 30 organismos. Esto es relevante no solo para los ministerios, sino también para los proveedores que venden al gobierno, ya que el Estado está señalando el tipo de pruebas controladas, disciplina de contratación y documentación que espera.

En conjunto, estas características muestran la postura de gobernanza más amplia de Taiwán. El país no espera a un código exhaustivo de IA antes de actuar. Utiliza una ley marco, la protección de datos, la supervisión sectorial, las orientaciones para el sector público y la experimentación controlada para pasar del principio a la práctica.

Ejemplos

Un organismo gubernamental quiere utilizar IA generativa para tareas administrativas rutinarias. En virtud del plan de implementación de mayo de 2026, se espera que los organismos públicos completen las evaluaciones de riesgos de IA en 2026 y establezcan después normas de control interno. En la práctica, los organismos pueden probar herramientas a través del entorno TryAI del MODA antes de adquirirlas. El MODA señala que el Ministerio de Salud y Bienestar utilizó la plataforma para reducir la preparación de actas de reuniones de entre 30 y 40 horas a unas 6 horas, mientras que otros organismos la emplearon para revisar informes, investigar documentos y resolver consultas sobre legislación de contratación pública.

Un banco quiere utilizar un modelo generativo de terceros en el servicio al cliente o en operaciones internas. En Taiwán, eso no se rige únicamente por la nueva Ley Básica de IA. Se espera que el banco trabaje conforme a las directrices de IA de la FSC de 2024, que instan a las instituciones a evaluar el riesgo por caso de uso, definir la responsabilidad del proveedor, proteger los datos de los clientes, mantener la explicabilidad en la medida de lo posible y garantizar que las personas gestionen los riesgos derivados de contenidos de modelos poco fiables o injustos.

Una empresa de tecnología médica quiere comercializar una herramienta de diagnóstico basada en IA. En Taiwán, ese caso de uso se tramita por la vía de los dispositivos médicos, no mediante un régimen genérico de registro de IA. El MOHW señala que la Ley de Dispositivos Médicos es la norma aplicable y que la TFDA ha publicado orientaciones sobre software de IA y ML como dispositivo médico, así como orientaciones relacionadas con el registro y la ciberseguridad. En otras palabras, los cambios que afectan a la seguridad, el rendimiento o el uso previsto se gestionan como asuntos regulados de dispositivos médicos, no como actualizaciones de software ordinarias.

Malentendidos frecuentes

Malentendido: Taiwán cuenta ahora con un único código de IA que regula plenamente todos los usos empresariales de la IA. Corrección: Taiwán dispone de una ley marco de IA, pero gran parte de los detalles vinculantes sigue procediendo de la legislación sobre datos, la supervisión sectorial y la regulación de productos.

Malentendido: La Ley Básica de IA ya contiene una lista legal completa de usos de IA prohibidos y de alto riesgo. Corrección: La ley apunta hacia un control basado en riesgos, pero la clasificación detallada y las normas sectoriales aún están en elaboración.

Malentendido: Si una empresa está fuera de Taiwán, la legislación de privacidad de Taiwán no le afecta. Corrección: La PDPA de Taiwán también puede aplicarse a organizaciones fuera de la ROC cuando tratan datos personales de nacionales de la ROC.

Malentendido: Las orientaciones de IA de la FSC son irrelevantes porque no son un estatuto de IA específico. Corrección: Siguen siendo una señal de supervisión clara para las instituciones financieras y pueden condicionar las inspecciones, la autorregulación y la práctica de gestión de riesgos.

Malentendido: Las orientaciones sobre IA generativa para el sector público son equivalentes a la legislación de IA para el sector privado. Corrección: Regulan directamente el uso gubernamental, no todo el mercado privado, pero igualmente muestran hacia dónde se dirige Taiwán en cuanto a expectativas de control básico y práctica de contratación pública.

Riesgos y límites

El límite más importante es que la Ley Básica de IA de Taiwán no es todavía un código de cumplimiento completo para el sector privado. Establece principios, asigna funciones y crea plazos, pero deja gran parte de los detalles operativos a las autoridades sectoriales y a otras leyes. Esto significa que las organizaciones pueden cometer dos errores opuestos: asumir que no existe ninguna regulación de IA, o asumir que la Ley Básica ya responde a cada pregunta detallada de cumplimiento. Ninguna de las dos posiciones es correcta.

A 5 de junio de 2026, varios elementos importantes aún están en desarrollo. El país avanza hacia un modelo más explícito basado en riesgos, y el Yuan Ejecutivo ha dado a los ministerios hasta enero de 2028 para completar las normas sectoriales o los ajustes legales requeridos. Hasta que ese trabajo esté completo, la "IA de alto riesgo" no es todavía una categoría uniforme única en toda la economía.

También existe un límite práctico entre la gobernanza del sector público y la legislación de aplicación general al mercado. Los organismos gubernamentales se enfrentan ahora a plazos más tempranos en materia de evaluación de riesgos y controles internos, y operan dentro de entornos controlados de prueba y contratación. Las organizaciones privadas deben aprender de esa dirección de avance, pero no deben asumir que todos los controles del sector público les son directamente vinculantes hoy.

Por último, una gran parte de la exposición legal en Taiwán sigue procediendo de legislación adyacente, especialmente en materia de datos personales, finanzas, dispositivos médicos, publicidad, contratación pública y ciberseguridad. Si un equipo busca únicamente obligaciones específicas de IA, puede pasar por alto las normas que son más inmediatamente ejecutables.

Próximos pasos

Comience con un mapa de casos de uso, no de modelos. Enumere dónde se utiliza la IA, qué decisiones apoya, qué datos maneja, si las personas se ven materialmente afectadas y qué regulador sectorial sería competente.

Trate los datos personales como el primer punto de control legal. Verifique la base jurídica, los avisos, la gestión de los derechos de los interesados, el acceso de proveedores, las transferencias transfronterizas, la notificación de brechas y los controles de seguridad antes de debatir sobre ética abstracta de la IA.

Distinga entre el uso en el sector público, el sector regulado y la empresa en general. Una herramienta vendida al gobierno, al sector financiero o al sanitario suele enfrentarse a expectativas más estrictas que una herramienta interna de productividad de bajo riesgo.

Elabore ahora un expediente de evidencias básico. Mantenga un inventario de casos de uso, una valoración de riesgos, el diseño de la revisión humana, las responsabilidades de los proveedores, los registros de pruebas, los procedimientos ante incidentes, los controles de cambios y las explicaciones de dónde se utiliza el modelo y dónde no.

Siga el calendario de implementación. La ley marco de Taiwán ya está en vigor, el sector público ya está sujeto a plazos de implementación y se prevé que las normas de gestión de IA específicas por sector se profundicen antes de enero de 2028.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Taiwán una ley de IA similar al EU AI Act?

No en el mismo sentido. Taiwán cuenta ahora con una Ley Básica de IA, pero es una ley marco y de coordinación, no un código de producto único para toda la economía con el mismo nivel de control operativo detallado.

¿Cuándo entró en vigor la Ley Básica de IA de Taiwán?

Fue promulgada y entró en vigor el 14 de enero de 2026.

¿Impone ya la Ley Básica de IA sanciones directas a todos los proveedores de IA?

No de la forma en que lo haría un código de cumplimiento completo. La ley está orientada al establecimiento de principios y a la implementación. En muchos casos reales, el riesgo de ejecución sigue procediendo de la PDPA, la supervisión financiera, la regulación de dispositivos médicos y otras leyes sectoriales.

¿Qué instituciones son más relevantes para la regulación de la IA en Taiwán?

El NSTC es la autoridad central competente en virtud de la Ley Básica. El Yuan Ejecutivo coordina la estrategia nacional a través del previsto Comité Estratégico Nacional de IA. El MODA elabora la taxonomía de riesgos y las herramientas relacionadas. Los reguladores sectoriales gestionan las normas específicas de cada ámbito.

¿Cuál es la principal ley de privacidad que afecta a la IA en Taiwán?

La Ley de Protección de Datos Personales. Regula la recopilación y el uso lícitos, las obligaciones de información, los derechos de los interesados, la gestión de brechas, las medidas de seguridad, las restricciones a las transferencias transfronterizas, las inspecciones y las multas.

¿Está ya plenamente definida la "IA de alto riesgo" en toda la economía de Taiwán?

No. La Ley Básica hace referencia a la IA de alto riesgo, pero el MODA y las autoridades sectoriales pertinentes aún están desarrollando la clasificación detallada basada en riesgos y las normas de gestión.

¿Son vinculantes para las empresas privadas las normas de IA generativa del sector público?

No directamente como legislación general del sector privado. Se aplican al uso gubernamental, pero siguen siendo importantes porque señalan las expectativas básicas del Estado en materia de uso controlado, contratación pública y documentación.

¿Cuándo pueden esperar las organizaciones normas de IA taiwanesas más detalladas?

La fecha clave a seguir es enero de 2028. El Yuan Ejecutivo ha indicado a las autoridades sectoriales que completen las normas de gestión de riesgos de IA, las orientaciones sectoriales o los ajustes legales en sus propios ámbitos antes de esa fecha.

Fuentes