Contexto de gobernanza gubernamental y de datos para la regulación de la IA en Túnez
Contexto de gobernanza gubernamental y de datos para la regulación de la IA en Túnez

¿Qué es la regulación de la IA en Túnez?

Regulación de la IA: países y regiones

Túnez no cuenta con una ley específica de IA ni con un organismo regulador independiente para esta materia. Hoy en día, la gobernanza de la IA en Túnez se articula principalmente a partir de la ley de protección de datos personales de 2004, las competencias del INPDP, normas específicas sobre datos de salud y la política digital general del gobierno. Los materiales oficiales también reflejan trabajos en curso sobre una estrategia nacional de IA y un proyecto de ley de datos personales para 2025 con cláusulas relacionadas con la IA, pero ninguno de estos elementos equivale a un AI Act en vigor.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La posición actual de Túnez en materia de IA se entiende mejor como un enfoque centrado en la privacidad, no en la IA como tal. Si un sistema de IA trata datos personales, las normas vinculantes principales provienen de la ley de protección de datos de 2004, que se aplica tanto al tratamiento automatizado como al no automatizado. Esa ley reconoce derechos sobre los datos y otorga al INPDP un papel central de supervisión.

En la práctica, esto significa que las organizaciones no pueden asumir que "no hay ley de IA" equivale a "no hay normas". Las declaraciones previas, las autorizaciones para ciertos tratamientos sensibles y los controles sobre las transferencias al extranjero pueden ser relevantes. En el ámbito de la salud y la telemedicina, el marco es más detallado y más restrictivo.

Junto a ese derecho positivo, Túnez cuenta con una capa de política pública. Los ministerios pusieron formalmente en marcha los trabajos sobre una estrategia nacional de IA en 2022, y las comunicaciones gubernamentales de 2025 vincularon la IA con los datos abiertos y la digitalización del sector público. El Parlamento también está examinando un proyecto de reforma más amplio de la protección de datos personales con elementos relacionados con la IA, pero esa propuesta aún no es la ley vigente.

Por qué es importante

Para las organizaciones que despliegan IA en Túnez, el principal riesgo es malinterpretar la distancia entre la ambición política y el derecho vinculante. Túnez puede no tener todavía un AI Act, pero las empresas, los organismos públicos y los compradores siguen teniendo obligaciones reales cuando la IA se apoya en datos personales, especialmente en acuerdos transfronterizos con proveedores, en salud, vigilancia o administración pública.

Esto tiene implicaciones para el diseño de productos, la contratación, los plazos y la rendición de cuentas. Un proyecto puede encontrar obstáculos no porque Túnez tenga normas detalladas específicas para la IA, sino porque el régimen de protección de datos personales existente es, en algunos puntos, intensivo en autorizaciones y porque una vía de reforma más reciente está siendo debatida de forma visible. Una buena gobernanza implica, por tanto, cumplir seriamente con las obligaciones actuales de protección de datos y prepararse al mismo tiempo para una capa de gobernanza de la IA más explícita en el futuro.

Cómo funciona

Sin un AI Act específico

Las fuentes oficiales revisadas hasta el 7 de junio de 2026 no muestran ningún estatuto tunecino dedicado a la IA ni ninguna autoridad especializada en IA. La gobernanza de la IA en Túnez está emergiendo, por tanto, a través de la legislación más antigua de protección de datos personales, normas sectoriales, trabajos de estrategia gubernamental y una política digital de Estado más amplia, en lugar de a través de un código único de IA.

La ley de protección de datos hace la mayor parte del trabajo

La norma vinculante central es la Ley Orgánica n.º 63, de 27 de julio de 2004, sobre protección de datos personales. Se aplica al tratamiento automatizado y no automatizado. Exige finalidades lícitas y específicas, un tratamiento justo y necesario, y reconoce derechos como el de acceso, rectificación y oposición. Como regla general, el tratamiento de datos personales está sujeto a declaración previa ante el INPDP. Algunas categorías, incluidos ciertos datos sensibles, entran en el ámbito de la autorización previa. Las transferencias al extranjero también están controladas: el país receptor debe ofrecer un nivel de protección adecuado, y la autorización del INPDP es obligatoria para la transferencia. La ley también contempla sanciones penales y multas por determinadas infracciones. Para muchos despliegues de IA, esta antigua ley de datos está cumpliendo la función práctica que un AI Act moderno desempeñaría en otros contextos.

Qué puede y qué no puede hacer el INPDP

El INPDP es la autoridad de protección de datos personales de Túnez, no un regulador específico de IA. En virtud de la ley de 2004, recibe declaraciones y reclamaciones, concede o retira autorizaciones en los casos previstos por la ley, establece salvaguardias, realiza inspecciones y emite opiniones sobre cuestiones de protección de datos. Sus decisiones pueden recurrirse ante el Tribunal de Apelación de Túnez. Así pues, cuando los sistemas de IA tratan datos personales, el INPDP es la institución que las organizaciones deben tener en cuenta, aunque no supervise la IA como categoría jurídica independiente.

Los sectores sensibles están más estrictamente regulados

La salud es el ejemplo más claro. La ley tunecina y las directrices del INPDP en materia de salud tratan los datos sanitarios como especialmente protegidos. El tratamiento de datos de salud está limitado a médicos o personas sujetas al secreto profesional, y los usos en investigación o telemedicina conllevan formalidades adicionales. Las directrices actuales también orientan a las instituciones sanitarias hacia la designación de un responsable de protección de datos personales, el mantenimiento de registros y una revisión de tipo evaluación de impacto para los tratamientos más sensibles. Eso no es una ley general tunecina de evaluación de impacto de la IA, pero sí muestra dónde Túnez ya está más próximo a una mentalidad de evaluación de impacto.

La política y la estrategia se superponen a esa ley

Los ministerios de Túnez firmaron un memorando en febrero de 2022 para elaborar una estrategia nacional de IA y un plan de implementación. Los objetivos oficiales incluían un marco jurídico para la recopilación, clasificación y uso de datos, una estructura institucional para los datos y la información, y proyectos digitales en sectores como la salud, la educación, la industria, el medio ambiente y el transporte. En septiembre de 2025, la Presidencia del Gobierno vinculó la IA con la clasificación de datos públicos, la política de datos abiertos y los proyectos de administración digital. El INPDP también presenta el marco de protección de datos de Túnez junto al Convenio 108. Considerado en conjunto con la Estrategia Continental de IA de la Unión Africana de 2024, esto sitúa a Túnez en un contexto norteafricano y africano más amplio en el que la gobernanza de datos, la capacidad institucional y la construcción de estrategias nacionales avanzan más rápido que los estatutos específicos de IA.

Se está debatiendo una reforma más amplia

Un desarrollo separado pero importante es la propuesta parlamentaria sobre protección de datos personales, numerada 095/2025. A principios de junio de 2026 seguía en fase de comisión. Una audiencia de comisión celebrada en febrero de 2026 describió la propuesta como contenedora de elementos relacionados con la IA, entre ellos el derecho a no ser objeto de una decisión basada exclusivamente en el tratamiento automatizado, la evaluación de impacto para el tratamiento de alto riesgo y normas relativas al uso de la IA, los datos de salud y la videovigilancia. Esas ideas son señales importantes, pero siguen siendo reformas propuestas hasta que el Parlamento las apruebe y se publiquen como ley.

Ejemplos

Un hospital o proveedor de telemedicina quiere incorporar una herramienta de IA para el triaje o el apoyo diagnóstico en la atención al paciente. En Túnez, eso no es simplemente un "proyecto de IA". Es, ante todo, un proyecto de datos de salud. La organización debe prever que la ley de 2004, el marco del INPDP en materia de salud, los requisitos de secreto profesional, las formalidades previas y los controles de alojamiento condicionarán el despliegue. Si los datos se externalizan o se envían al extranjero, surgen cuestiones adicionales sobre transferencia y alojamiento.

Una empresa tunecina quiere utilizar un proveedor de IA extranjero para atención al cliente, detección de fraude o analítica interna. La cuestión práctica de cumplimiento es adónde van los datos personales, con qué finalidad y si la transferencia sale de Túnez. En el marco actual, la organización debe mapear los flujos de datos desde el principio, determinar si se trata de datos sensibles y considerar la declaración ante el INPDP y la autorización de transferencia al extranjero como requisitos previos, no como trámites de última hora.

Un ministerio u organismo público quiere integrar la IA en un proyecto de digitalización administrativa. Los materiales gubernamentales oficiales fomentan una gobernanza más clara de los datos públicos, la política de datos abiertos y el uso de la IA en la digitalización. Pero un proyecto del sector público sigue necesitando distinguir entre datos públicos, datos personales y datos sensibles, y no puede eludir el régimen de protección de datos personales simplemente porque el proyecto se enmarque como transformación digital o lucha contra la corrupción.

Malentendidos frecuentes

Malentendido: Túnez ya tiene un AI Act. Corrección: En las fuentes oficiales revisadas hasta el 7 de junio de 2026 no se identificó ninguna ley específica de IA.

Malentendido: El INPDP es el regulador de IA de Túnez. Corrección: El INPDP es la autoridad de protección de datos personales. Es relevante para muchos usos de la IA porque esta suele tratar datos personales.

Malentendido: Si una herramienta de IA está alojada fuera de Túnez, las normas tunecinas dejan de aplicarse. Corrección: Las transferencias de datos personales al extranjero están específicamente reguladas y requieren autorización del INPDP.

Malentendido: Solo la IA sanitaria o biométrica está regulada. Corrección: La ley de protección de datos personales de 2004 se aplica de forma mucho más amplia al tratamiento automatizado y no automatizado de datos personales, con capas adicionales para los sectores sensibles.

Malentendido: El debate de reforma de 2025 a 2026 ya ha cambiado la ley. Corrección: Las propuestas parlamentarias y las audiencias muestran la dirección de avance, pero aún no son la ley en vigor.

Riesgos y límites

El marco actual de Túnez deja importantes límites y lagunas. Todavía no ofrece un reglamento único específico para la IA en materias como los niveles de riesgo de los modelos, la IA de propósito general, la procedencia de los datos de entrenamiento fuera del ámbito de la ley de protección de datos, o la notificación general de incidentes de IA. El derecho positivo actual se refiere principalmente a la protección de datos, no a los sistemas de IA como tales.

También existe una brecha de estatus entre lo que se está planificando y lo que es vinculante. Los materiales oficiales muestran claramente trabajos sobre estrategia de IA, planificación de la transformación digital y debate parlamentario sobre una ley actualizada de protección de datos personales. Pero las fuentes oficiales revisadas no muestran ninguna ley de IA en vigor, ni un instrumento de estrategia de IA final publicado oficialmente con fuerza jurídica equivalente a una ley o reglamento. Esto significa que las organizaciones no deben asumir que el lenguaje político crea automáticamente obligaciones de IA exigibles.

Por último, el régimen existente puede ser operativamente exigente. Los proyectos que impliquen datos sensibles, transferencias al extranjero, telemedicina, herramientas de tipo vigilancia o uso en el sector público pueden encontrar más fricción procedimental de la que los equipos esperan. La lectura más prudente es que Túnez avanza hacia una gobernanza de la IA más clara, pero hoy en día sigue regulando la mayor parte de la IA a través de la ley de protección de datos personales y las normas sectoriales.

Próximos pasos

Mapee cada caso de uso de IA en función de los datos que utiliza, la finalidad, la ubicación del almacenamiento, la cadena de proveedores y cualquier transferencia fuera de Túnez. Trate las declaraciones y autorizaciones ante el INPDP como hitos tempranos del proyecto, no como trámites administrativos de última fase. Aplique un escrutinio adicional a los usos en salud, sector público, vigilancia y decisiones de alto impacto. Incorpore ya la revisión humana, el registro, las pruebas de error y sesgo, y una evaluación de impacto documentada, incluso donde no se exija expresamente de forma general, porque esos controles encajan tanto con el régimen de privacidad actual como con la dirección del proyecto de ley pendiente y la estrategia de la UA. A continuación, haga seguimiento de la propuesta 095/2025, de cualquier nueva directriz del INPDP y de cualquier publicación oficial de una estrategia nacional de IA definitiva.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Túnez una ley específica de IA?

No. En las fuentes oficiales revisadas hasta el 7 de junio de 2026, Túnez no cuenta todavía con un AI Act específico.

¿Existe un regulador de IA tunecino?

No como autoridad independiente. El INPDP supervisa la protección de datos personales, que es la principal capa vinculante que afecta a muchos usos de la IA.

¿Necesita todo sistema de IA la aprobación del INPDP?

No todo sistema de IA como tal, pero el tratamiento de datos personales requiere en general declaración previa, y ciertos tratamientos, así como todas las transferencias al extranjero, requieren autorización.

¿Están permitidos los proveedores de IA extranjeros?

Pueden estarlo, pero si los datos personales salen de Túnez se aplica el marco de transferencias, y el país receptor debe ofrecer un nivel de protección adecuado.

¿Se tratan de forma diferente los proyectos de IA en salud?

Sí. Los usos de datos de salud están más estrictamente controlados, y los proyectos de telemedicina e investigación conllevan obligaciones adicionales de confidencialidad y procedimiento.

¿Está Túnez reescribiendo su ley de datos?

El Parlamento está examinando la propuesta 095/2025 sobre protección de datos personales, pero sigue siendo una propuesta y aún no es la ley en vigor.

¿Exige ya Túnez evaluaciones de impacto de la IA?

No a través de un AI Act general. Sin embargo, las directrices actuales en materia de salud hacen referencia a una revisión de tipo evaluación de impacto para el tratamiento sensible, y el proyecto de ley pendiente haría más explícitas las evaluaciones de alto riesgo.

¿Qué relevancia tiene el contexto de la Unión Africana?

La estrategia de la UA apoya las estrategias nacionales de IA, la gobernanza consciente del riesgo y las herramientas de evaluación. La orientación política de Túnez encaja con esa tendencia continental, incluso sin un AI Act doméstico.

Fuentes