Contexto de gobernanza digital tanzana para la regulación de la IA y la protección de datos
Contexto de gobernanza digital tanzana para la regulación de la IA y la protección de datos

¿Qué es la regulación de la IA en Tanzania?

Regulación de la IA: países y regiones

Tanzania no cuenta aún con una ley específica sobre IA. A junio de 2026, la gobernanza de la IA está emergiendo a través de la ley vinculante de protección de datos, la Comisión de Protección de Datos Personales, y borradores de estrategia nacional de IA y documentos de ética. En la práctica, las organizaciones que utilizan IA en Tanzania deben centrarse primero en las obligaciones sobre datos personales, las normas de transferencia transfronteriza, las salvaguardas para la toma de decisiones automatizada y los criterios que activan las evaluaciones de impacto, mientras siguen de cerca los borradores de política de IA y los marcos africanos y de África Oriental.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

El marco normativo actual de Tanzania para la IA no es un único AI Act. El núcleo vinculante es la Ley de Protección de Datos Personales de 2022, en vigor desde 2023, junto con los reglamentos de 2023 dictados en su desarrollo. Estas normas son relevantes siempre que un sistema de IA recopile, utilice, perfile, puntúe, almacene o transfiera datos personales.

Esto significa que muchas cuestiones prácticas sobre IA en Tanzania son, en primer lugar, cuestiones de gobernanza de datos. Si una organización utiliza IA para selección de personal, análisis de clientes, biometría, educación, detección de fraude o prestación de servicios públicos, es posible que deba considerar el registro, el tratamiento lícito, los derechos de los interesados, la revisión humana, los delegados de protección de datos y los controles de transferencia.

Junto a ese derecho positivo, Tanzania cuenta con material sobre IA más flexible y aún en desarrollo: el ministerio incluye un borrador del Marco de Estrategia Nacional de Inteligencia Artificial de Tanzania, ha publicado orientaciones éticas sobre IA en borrador, y el Ministerio de Educación ha publicado orientaciones sobre IA en educación. A nivel regional, la Unión Africana y la Comunidad de África Oriental también están marcando la dirección de avance.

Por qué es importante

Para la mayoría de las organizaciones, la cuestión no es si Tanzania ha copiado el EU AI Act. No lo ha hecho. La cuestión es si el uso de IA ya está sujeto a obligaciones tanzanas exigibles en materia de datos personales, perfilado, datos sensibles, tratamiento en el extranjero o decisiones que afectan significativamente a las personas.

Esto importa a fundadores, compradores y responsables de gobernanza porque un despliegue de IA puede generar obligaciones antes del lanzamiento. Un modelo alojado en el extranjero puede plantear cuestiones de transferencia. Una herramienta de puntuación puede suscitar preguntas sobre toma de decisiones automatizada y evaluación de impacto. Un proyecto con datos biométricos o de menores puede atraer un escrutinio más riguroso. Y el trabajo de política nacional en borrador significa que las expectativas evolucionan incluso cuando el texto legal aún no está completo.

Cómo funciona

Todavía no existe un AI Act general

Tanzania no cuenta actualmente con una ley de IA de alcance económico general ni con un único regulador de IA. La arquitectura vinculante del país para la IA se construye principalmente a partir de la ley de datos personales. Por eso es más preciso describir Tanzania como un país con gobernanza de la IA emergente, no con un régimen de regulación de la IA consolidado.

Esto también significa que el ámbito de aplicación es relevante. Si el uso de IA no implica datos personales, los principales puntos de presión jurídica específicos de la IA en Tanzania están actualmente menos definidos. Si implica datos personales, el panorama legal se vuelve mucho más concreto.

La ley de datos personales hace la mayor parte del trabajo

La Ley de Protección de Datos Personales de 2022 establece las principales obligaciones legales. Se aplica a organismos públicos y privados, y se articula en torno a principios de protección de datos bien conocidos: tratamiento lícito, leal y transparente; finalidad específica y legítima; minimización de datos; exactitud; limitación del plazo de conservación; seguridad; respeto de los derechos de los interesados; y restricciones a la transferencia al extranjero.

La Ley también exige el registro de los responsables y encargados del tratamiento antes de recopilar o tratar datos personales. Asimismo, requiere que cada responsable elabore un código ético o política de protección de datos personales y lo presente a la Comisión para su aprobación. En la práctica de la gobernanza de la IA, esto significa que una organización no puede tratar la decisión de contratar a un proveedor de IA como una simple compra técnica. Debe determinar quién es el responsable, quién es el encargado, qué datos están implicados y si el uso previsto se ajusta a la finalidad declarada y a la base jurídica.

La Comisión es la institución activa, pero no es un regulador general de IA

La Comisión de Protección de Datos Personales es la institución con la que las organizaciones interactúan hoy en día. En virtud de la Ley, registra a responsables y encargados, recibe e investiga reclamaciones, supervisa el cumplimiento, puede acceder a instalaciones e inspeccionar material relevante durante las investigaciones, y puede emitir notificaciones de cumplimiento y sanciones. Las multas administrativas pueden alcanzar los TZS 100 millones.

Esto es importante, pero no debe confundirse a la Comisión con un organismo de supervisión de IA de amplio espectro. Su mandato es la protección de datos personales. Por tanto, si una cuestión de IA tiene que ver con la privacidad, el perfilado, la biometría, la transferencia al extranjero o los derechos de los interesados, la Comisión es central. Si la cuestión es más amplia, sobre política industrial nacional de IA, orientación de la investigación o gobernanza general de modelos, Tanzania sigue en fase de construcción de políticas.

Los sistemas de IA que utilizan datos personales necesitan controles de gobernanza adicionales

Los reglamentos de recopilación y tratamiento de 2023 añaden los detalles más relevantes para la IA. Exigen que los responsables y encargados designen un delegado de protección de datos y le atribuyen funciones de cumplimiento, reporte y gestión de reclamaciones. También incorporan la privacidad desde el diseño o por defecto, y esperan que la intervención humana reduzca los sesgos generados por la toma de decisiones automatizada.

Lo más importante para los equipos de IA es que los reglamentos exigen una evaluación de impacto sobre la protección de datos cuando el tratamiento pueda afectar a los derechos y libertades del interesado. Los criterios que activan esta obligación son muy relevantes para la IA: toma de decisiones automatizada con efectos jurídicos significativos, uso de perfilado o medios algorítmicos, datos biométricos o genéticos, datos de menores o grupos vulnerables, tratamiento a gran escala, vigilancia sistemática de espacios públicos, combinación de conjuntos de datos de distintas fuentes y uso innovador de nuevas medidas tecnológicas u organizativas.

La Ley también reconoce derechos de los interesados en relación con la toma de decisiones automatizada. En lenguaje claro: si una decisión significativa se adopta únicamente por medios automáticos, el marco de protección de datos de Tanzania exige salvaguardas y una vía de impugnación ante una persona.

Los proveedores de IA en el extranjero y el uso de la nube son una cuestión regulatoria

Muchas organizaciones tanzanas contratarán capacidades de IA a proveedores alojados fuera del país. En virtud de la Ley y los reglamentos, esto no es solo una decisión de arquitectura informática. Los reglamentos establecen que el responsable o encargado que pretenda transferir datos personales fuera del país debe solicitar un permiso a la Comisión, y la ley también contempla la adecuación, las salvaguardas y los límites de finalidad.

Por tanto, si los datos personales van a enviarse a un proveedor de modelos extranjero, a un servicio de alojamiento en la nube o a una plataforma de análisis, el análisis de la transferencia transfronteriza debe realizarse antes de que se apruebe la contratación, no después. Este es uno de los puntos de presión más prácticos para los compradores de herramientas de IA en Tanzania.

La mayor parte del material específico sobre IA sigue siendo derecho indicativo o política en borrador

El material oficial del ministerio refleja un trabajo de política activo, pero aún no existe un marco de IA específico aprobado. El Ministerio de Comunicación y Tecnología de la Información incluye un borrador del Marco de Estrategia Nacional de Inteligencia Artificial de Tanzania y también ha publicado orientaciones éticas sobre IA en borrador. Ese borrador reconoce abiertamente la preocupación por la ausencia de un marco de política y regulación de la IA, y establece principios como seguridad, transparencia, responsabilidad, explicabilidad, gestión de sesgos y privacidad.

También existe trabajo sectorial. El Ministerio de Educación ha publicado orientaciones nacionales sobre IA en educación, que instan a las instituciones a alinear sus propias políticas internas y su gobernanza con las expectativas en materia de privacidad, equidad, responsabilidad y formación.

En otras palabras, Tanzania combina actualmente derecho positivo en materia de protección de datos con material más flexible de estrategia y orientación sobre IA. Esta combinación es habitual en la gobernanza de la IA emergente: algunas normas ya son exigibles, mientras que la política de IA más amplia sigue construyéndose.

El contexto regional es relevante

La dirección de Tanzania no existe de forma aislada. A nivel continental, la Unión Africana respaldó su Estrategia Continental de Inteligencia Artificial en 2024 y llamó a adoptar enfoques nacionales éticos, responsables y adaptados a las prioridades africanas. A nivel de África Oriental, la EAC está desarrollando un trabajo de integración digital regional que incluye marcos de gobernanza de datos y flujos transfronterizos de datos.

Para las organizaciones que operan a través de fronteras, ese nivel regional es relevante porque los sistemas de IA suelen contratarse, alojarse y gestionarse en varias jurisdicciones a la vez. Las obligaciones internas de Tanzania se enmarcan, por tanto, en un entorno de gobernanza africano y de África Oriental más amplio que sigue evolucionando.

Ejemplos

Un empleador tanzano quiere utilizar una herramienta de selección basada en IA para candidatos a empleo. Si la herramienta perfila a los solicitantes, gestiona datos de currículos o contribuye a tomar decisiones significativas, la organización debe comenzar por determinar los roles de responsable o encargado, el estado de registro, la cobertura del delegado de protección de datos y si se necesita una evaluación de impacto sobre la protección de datos. La revisión humana no debe ser una consideración secundaria cuando el sistema pueda afectar significativamente a una persona.

Un banco, aseguradora, empresa de telecomunicaciones o minorista quiere utilizar un chatbot o modelo alojado en el extranjero con datos personales de clientes. La cuestión jurídica no es solo si la herramienta funciona bien. También es si los datos personales saldrán de Tanzania, si se necesita un permiso de la Comisión para esa transferencia, si el contrato con el proveedor contiene salvaguardas adecuadas y si los datos personales se utilizarán únicamente para la finalidad declarada.

Una universidad o escuela adopta herramientas de IA para la enseñanza, la evaluación o la administración. La Ley de Protección de Datos Personales sigue siendo aplicable a los datos personales de estudiantes y personal, y las orientaciones del Ministerio de Educación sobre IA en educación añaden expectativas sectoriales en materia de política interna, uso ético, privacidad, responsabilidad, formación y supervisión institucional.

Malentendidos frecuentes

"Tanzania ya tiene un AI Act." No. El marco actual se basa principalmente en la ley de protección de datos más orientaciones en borrador o sectoriales.

"La Comisión de Protección de Datos Personales es el regulador general de IA de Tanzania." No. Es la principal institución para la protección de datos personales, no un organismo de supervisión de IA de alcance económico general.

"Si una herramienta de IA está alojada en el extranjero, la ley tanzana se detiene en la frontera." No. Las normas de transferencia transfronteriza pueden seguir siendo aplicables si los datos personales salen de Tanzania.

"Solo las empresas tecnológicas deben preocuparse." No. Cualquier organización pública o privada que utilice IA con datos personales puede quedar dentro del ámbito de aplicación.

"Los borradores de estrategia y las orientaciones éticas son lo mismo que la ley aprobada." No. Indican la dirección de la política, pero no equivalen a una ley o reglamento vinculante.

Riesgos y límites

El marco actual de Tanzania es real, pero parcial. Ofrece normas concretas para el tratamiento de datos personales y algunos controles basados en riesgos muy relevantes para la IA, especialmente en materia de perfilado, decisiones automatizadas, datos sensibles y transferencias internacionales. Sin embargo, aún no proporciona un único marco normativo de IA de alcance económico general para toda la gama de cuestiones de gobernanza de la IA más allá de los datos personales.

La fuerza jurídica también es desigual. La Ley de Protección de Datos Personales y sus reglamentos son vinculantes. El trabajo de estrategia de IA del ministerio y las orientaciones éticas sobre IA en borrador no equivalen a legislación aprobada, por lo que deben tratarse como indicadores de dirección y no como mandatos jurídicos definitivos. Las orientaciones del Ministerio de Educación son sectoriales, no un AI Act general.

También existen límites constitucionales y territoriales. La Ley de Protección de Datos Personales se aplica a la Tanzania continental y, en Zanzíbar, solo a los asuntos de la Unión. Esto significa que las organizaciones con operaciones en Zanzíbar no deben asumir un panorama de cumplimiento uniforme para todas sus actividades.

Por último, dado que la arquitectura jurídica vigente se centra principalmente en los datos personales, algunos usos de IA que no impliquen datos personales pueden quedar fuera de los controles más sólidos actualmente disponibles. Eso no los hace exentos de riesgo. Simplemente significa que Tanzania aún no ha construido un régimen específico de IA completo para todos los tipos de uso.

Próximos pasos

Mapear todos los casos de uso de IA actuales y previstos en relación con los flujos de datos, los derechos de decisión y las personas afectadas.

Determinar, para cada sistema, si la organización actúa como responsable del tratamiento, como encargado del tratamiento o como ambos; y confirmar el estado de registro y la responsabilidad nominada.

Identificar los usos que impliquen datos personales sensibles, biometría, menores, perfilado, vigilancia a gran escala o decisiones automatizadas significativas, y someter esos usos a un proceso formal de evaluación de impacto.

Revisar todas las herramientas de IA alojadas en el extranjero y los acuerdos de nube antes de la aprobación de la contratación. Si los datos personales van a transferirse al extranjero, verificar con antelación los requisitos de permiso, salvaguardas y contrato.

Atribuir al delegado de protección de datos un papel real en la gobernanza, no un título nominal. En el marco tanzano, el DPO forma parte del modelo operativo.

Seguir de cerca las actualizaciones de política del ministerio. La gobernanza de la IA en Tanzania sigue construyéndose, por lo que un buen entorno de control debe poder adaptarse sin esperar a que surja una crisis.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Tanzania una ley específica sobre IA?

No. Tanzania no cuenta aún con un AI Act de alcance económico general. Las principales normas vinculantes hoy en día provienen de la ley de datos personales y sus reglamentos, mientras que el trabajo de política específico sobre IA sigue en gran medida en borrador o en forma sectorial.

¿Qué ley es más relevante para el despliegue de IA hoy en día?

La Ley de Protección de Datos Personales de 2022 y los reglamentos de 2023 dictados en su desarrollo son los instrumentos vinculantes más importantes para la mayoría de los despliegues de IA que implican datos personales.

¿Deben registrarse ante la Comisión las organizaciones que utilizan IA?

Si recopilan o tratan datos personales y se encuadran en las definiciones de responsable o encargado del tratamiento, la ley y los reglamentos exigen el registro ante la Comisión de Protección de Datos Personales. El período de registro es de cinco años y puede renovarse.

¿Es la Comisión de Protección de Datos Personales el regulador de IA de Tanzania?

No en sentido amplio. Es la principal institución para el cumplimiento de la protección de datos personales, el registro, las reclamaciones y la aplicación de la ley, lo que la hace muy relevante para muchos sistemas de IA, pero no es un regulador general de IA.

¿Cuándo es probable que se necesite una evaluación de impacto sobre la protección de datos?

Los reglamentos apuntan a la evaluación de impacto cuando el tratamiento pueda afectar a derechos y libertades, especialmente en el caso de decisiones automatizadas significativas, perfilado, datos biométricos o genéticos, datos de menores, tratamiento a gran escala, vigilancia de espacios públicos, combinación de conjuntos de datos y nueva tecnología innovadora.

¿Se pueden utilizar proveedores de IA extranjeros?

Es posible, pero no debe asumirse que se trata de una simple decisión de contratación. Si los datos personales van a transferirse fuera de Tanzania, la Ley y los reglamentos plantean cuestiones de permiso, salvaguardas y limitación de finalidad que deben verificarse antes del despliegue.

¿Son vinculantes el borrador de estrategia de IA y las orientaciones éticas sobre IA?

No. Son señales importantes de la dirección de la política y de las expectativas de buena gobernanza, pero no equivalen a legislación aprobada.

¿Se aplica la Ley de Protección de Datos Personales en Zanzíbar?

Sí, pero solo para los asuntos de la Unión. Para los asuntos no pertenecientes a la Unión en Zanzíbar, las organizaciones no deben asumir que la posición de la Tanzania continental se aplica sin cambios.

Fuentes