¿Qué es la regulación de la IA en Turquía?
Regulación de la IA: países y regiones
La regulación de la IA en Turquía es un marco en desarrollo y por capas, no una única ley de IA aprobada. A 6 de junio de 2026, Turquía regula la IA principalmente a través de las normas vigentes sobre protección de datos personales, internet, derecho penal, ciberseguridad, consumo, sectores específicos y responsabilidad civil, respaldadas por la Estrategia Nacional de Inteligencia Artificial 2021-2025, las orientaciones de la KVKK y proyectos de ley relacionados con la IA que se encuentran ante el Parlamento. Las organizaciones deben considerar Turquía como una jurisdicción activa y en rápida evolución, especialmente cuando la IA utiliza datos personales, deepfakes, decisiones automatizadas o servicios en la nube transfronterizos.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Turquía aún no cuenta con un único estatuto integral y aprobado que regule todos los sistemas de IA. Su enfoque actual combina leyes vinculantes que ya se aplican a la IA, documentos de estrategia oficial, orientaciones sobre protección de datos, actividad normativa y proyectos de legislación.
El núcleo vinculante es la protección de datos. La Ley de Protección de Datos Personales n.º 6698, conocida habitualmente como KVKK, se aplica cuando los sistemas de IA tratan datos personales total o parcialmente por medios automatizados. Esto convierte la base jurídica, la transparencia, la minimización de datos, la seguridad, los derechos de los interesados, los datos de categoría especial y los controles de transferencia transfronteriza en elementos centrales de la gobernanza de la IA en Turquía.
A nivel de política, Turquía ha posicionado la IA como una prioridad nacional de transformación digital. La Estrategia Nacional de Inteligencia Artificial 2021-2025 y el plan de acción 2024-2025 apuntan hacia una IA fiable, la gobernanza de datos, la coordinación jurídica y ética, los entornos de pruebas, la infraestructura pública de IA y un previsto Sello de IA Fiable. El Parlamento también ha examinado varios proyectos de ley relacionados con la IA, aunque estos no equivalen a legislación aprobada.
Por qué es importante
Turquía es relevante para la regulación de la IA porque se sitúa entre varios mundos regulatorios. Mantiene vínculos comerciales con la UE, es miembro del Council of Europe, cuenta con su propia estrategia nacional de IA y aplica un régimen doméstico de protección de datos que se ha ido aproximando a los mecanismos del estilo GDPR en ámbitos como las transferencias transfronterizas.
Para las organizaciones, el riesgo práctico es asumir que "no hay AI Act" equivale a "no hay regulación de la IA". En Turquía, los proyectos de IA ya pueden generar obligaciones en virtud de la KVKK, las normas sobre contenidos en internet, el derecho penal, la ley de ciberseguridad, el derecho laboral, la propiedad intelectual, la protección del consumidor y la supervisión sectorial.
Esto es especialmente relevante para los sistemas de IA que utilizan datos personales turcos, afectan a usuarios en Turquía, apoyan servicios públicos o financieros, generan contenido sintético de voz o imagen, automatizan decisiones laborales o de clientes, o dependen de infraestructura en la nube fuera de Turquía. La situación actual no es estática. Los proyectos de ley ante la Gran Asamblea Nacional de Turquía, las orientaciones de la KVKK, los trabajos de certificación del TSE y los avances del Council of Europe podrían modificar el panorama de cumplimiento con rapidez.
Cómo funciona
El modelo actual: regulación por capas, no un único código de IA
A 6 de junio de 2026, el marco de IA de Turquía se entiende mejor en cuatro capas:
Leyes vinculantes vigentes que se aplican a la IA según el caso de uso. Instrumentos de política oficial, en especial la Estrategia Nacional de Inteligencia Artificial 2021-2025 y su planificación de acción actualizada. Orientaciones de los reguladores y derecho indicativo, liderados por la KVKK en materia de datos personales e IA. Proyectos de legislación y actividad normativa que pueden cobrar mayor importancia a medida que Turquía avanza de la estrategia a la implementación.
Esto significa que la respuesta jurídica depende de lo que haga el sistema de IA. Una herramienta de puntuación en procesos de selección, un chatbot de atención al cliente, un sistema de identidad biométrica, una herramienta de triaje médico, un modelo de riesgo crediticio y una herramienta de contenido de IA generativa pueden quedar sujetos a combinaciones distintas de normas.
Turquía aún no ha adoptado el EU AI Act ni ha aprobado un equivalente doméstico completo. Sin embargo, los proyectos de ley presentados muestran que los legisladores turcos están considerando la evaluación de riesgos, los sistemas de alto riesgo, la evaluación de la conformidad, el registro, los controles sobre contenido deepfake, la responsabilidad de las plataformas, la gobernanza de conjuntos de datos y las sanciones.
La Estrategia Nacional de Inteligencia Artificial 2021-2025
La Estrategia Nacional de Inteligencia Artificial 2021-2025 de Turquía fue elaborada por la Oficina de Transformación Digital de la Presidencia y el Ministerio de Industria y Tecnología. Es un marco de política, no un estatuto de IA directamente ejecutable.
La estrategia establece seis grandes prioridades:
Formación de expertos en IA e incremento del empleo en el sector. Apoyo a la investigación, el emprendimiento y la innovación. Ampliación del acceso a datos de calidad e infraestructura técnica. Adopción de disposiciones regulatorias para la adaptación social y económica. Fortalecimiento de la cooperación internacional. Aceleración de la transformación estructural y laboral.
En materia de gobernanza, la estrategia describe una estructura de dos niveles. Uno para la dirección de alto nivel y la alineación estratégica. El otro para la coordinación administrativa, técnica y jurídica, incluidos los valores y principios de la IA. También hace referencia a grupos de trabajo sobre IA fiable y responsable, derecho y ética de la IA, marcos de entorno de pruebas regulatorio, guías, espacios de datos, un ecosistema público de IA y un portal de IA.
Para las empresas, la estrategia no es una lista de obligaciones vinculantes. Sigue siendo importante porque muestra la dirección de avance: la gobernanza de datos, la IA responsable, la IA fiable, la coordinación jurídica y la capacidad del sector público son temas centrales.
La KVKK y la protección de datos personales
La KVKK es la principal ley vinculante para muchos sistemas de IA en Turquía. Se aplica a las personas físicas cuyos datos personales son tratados y a las personas físicas o jurídicas que tratan esos datos por medios automatizados, o por medios no automatizados cuando el tratamiento forma parte de un sistema de archivo.
Para la IA, las obligaciones más importantes de la KVKK probablemente incluyen:
identificar una base jurídica para el tratamiento de datos personales; cumplir las obligaciones de transparencia al recopilar datos personales; limitar los datos a finalidades específicas, explícitas y legítimas; mantener los datos pertinentes, limitados y proporcionales; aplicar medidas de seguridad; respetar los derechos de los interesados; controlar los datos de categoría especial; gestionar los roles de responsable y encargado del tratamiento; gestionar la conservación, supresión, destrucción o anonimización; y evaluar las vías de transferencia transfronteriza para el alojamiento en la nube, el alojamiento de modelos y el acceso de proveedores.
La KVKK también ha publicado recomendaciones específicas sobre IA. No equivalen a un estatuto de IA vinculante, pero son muy relevantes para las expectativas del regulador. Las recomendaciones de la KVKK sobre IA hacen hincapié en los derechos fundamentales, la licitud, la equidad, la proporcionalidad, la responsabilidad, la transparencia, la exactitud, el uso limitado, la seguridad, la privacidad desde el diseño y la evaluación del impacto en la privacidad cuando el tratamiento de datos personales genera un riesgo elevado.
Más recientemente, la KVKK ha publicado material sobre el uso en el lugar de trabajo de herramientas de IA generativa de acceso público y sobre la IA agéntica. Las orientaciones sobre el lugar de trabajo destacan el riesgo de que los empleados utilicen herramientas de IA públicas sin una política organizativa clara, lo que dificulta el seguimiento y el control. El material sobre IA agéntica refleja la creciente preocupación por el hecho de que los sistemas de IA que planifican, se adaptan y actúan pueden generar problemas de protección de datos más complejos a lo largo de su ciclo de vida.
Transferencias transfronterizas de datos e IA en la nube
Las transferencias transfronterizas son un punto de presión práctico para la IA en Turquía. Muchos sistemas de IA dependen del alojamiento en la nube, las API de modelos, el análisis de datos en el extranjero, el soporte remoto, los equipos de producto globales o los repositorios de datos multinacionales.
En 2024, el artículo 9 de la KVKK sobre transferencias internacionales fue modificado por la Ley n.º 7499. La KVKK publicó posteriormente traducciones al inglés del Reglamento sobre los Procedimientos y Principios para la Transferencia de Datos Personales al Extranjero y los textos de contratos tipo. Esto es relevante porque los proveedores e implantadores de IA pueden necesitar identificar cuándo los datos personales turcos se envían fuera de Turquía o se hacen accesibles desde el extranjero, y seleccionar a continuación una vía de transferencia lícita.
Para los responsables, el punto clave es que la revisión de proveedores de IA en Turquía no es solo una cuestión de riesgo del modelo. También es una cuestión de flujos de datos, alojamiento, control de acceso, contratos y mecanismos de transferencia.
Proyectos de ley sobre IA y materias relacionadas
Turquía tiene varias propuestas relacionadas con la IA ante el Parlamento. Su estado importa porque indican la dirección de la política, pero no deben tratarse como legislación aprobada hasta que sean adoptadas.
El Proyecto de Ley de Inteligencia Artificial de 2024, registrado como proyecto TBMM 2/2234, es un amplio borrador de ley de IA. Abarca a proveedores, distribuidores, usuarios, importadores, distribuidores y personas afectadas por sistemas de IA. La propuesta incluye principios como seguridad, transparencia, equidad, responsabilidad y privacidad. También hace referencia a la evaluación de riesgos, medidas especiales para sistemas de alto riesgo, evaluación de la conformidad, registro, seguimiento, supervisión y sanciones.
Una propuesta posterior, el proyecto TBMM 2/3358, es un conjunto de modificaciones a varias leyes en lugar de un único código de IA. El borrador añadiría una definición de sistema de IA a la ley de internet, abordaría la responsabilidad penal relacionada con la IA, establecería requisitos de bloqueo y eliminación de contenidos para determinados contenidos deepfake o generados por IA de forma ilícita, añadiría requisitos sobre conjuntos de datos a la KVKK, otorgaría poderes a la BTK en casos urgentes de contenido de IA y añadiría obligaciones relacionadas con la ciberseguridad para los proveedores de servicios de IA. A la fecha de la investigación, el registro del TBMM mostraba este proyecto en comisión.
Otra propuesta más específica de 2026, el proyecto TBMM 2/3465, modificaría el artículo 18 de la KVKK para imponer multas a las herramientas de redes sociales o plataformas digitales que permitan compartir mensajes de audio, texto o imagen generados por IA sin el permiso de la persona. Esta propuesta también debe tratarse como derecho propuesto, no aprobado, salvo que cambie su estado parlamentario.
El Sello de IA Fiable y la actividad normativa
Turquía también está desarrollando una capa de normas y certificación. El Instituto Turco de Normalización ha publicado información sobre el "Guvenilir Yapay Zeka Damgasi", o Sello de IA Fiable, en el marco de la Estrategia Nacional de Inteligencia Artificial.
El TSE describe el sello como un enfoque de certificación planificado para evaluar si los sistemas de IA se desarrollan y utilizan de forma ética, segura, transparente y responsable, con referencia a normas nacionales e internacionales. Los temas de evaluación declarados incluyen infraestructura técnica, gestión de datos, transparencia algorítmica, efectos sobre los derechos humanos, controles de sesgo y discriminación, medidas de seguridad y mecanismos de responsabilidad.
El estado operativo exacto debe verificarse en el momento de uso. La página pública del TSE describe el modelo y la vía de solicitud, pero también indica que la actividad práctica de certificación aún no había comenzado en la etapa descrita y que seguiría a la finalización de la preparación de la infraestructura y los procesos. Los responsables no deben presentar el sello como un sistema de aprobación obligatorio y maduro sin confirmación del proceso vigente del TSE.
Turquía, la UE y el Council of Europe
Turquía es adyacente a la UE en términos de comercio, datos, cadena de suministro y política digital, pero no es un Estado miembro de la UE y el EU AI Act no se aplica automáticamente como derecho interno turco.
Sin embargo, el EU AI Act puede afectar indirectamente a las organizaciones turcas. Esto puede ocurrir cuando un proveedor turco coloca sistemas de IA en el mercado de la UE, cuando el resultado de un sistema de IA se utiliza en la UE, cuando una empresa turca suministra a un cliente regulado por la UE, o cuando los contratos exigen alineación con el EU AI Act.
Turquía también es miembro del Council of Europe y participó en el entorno más amplio de política de IA del Council of Europe. El Convenio Marco del Council of Europe sobre Inteligencia Artificial, Derechos Humanos, Democracia y Estado de Derecho es relevante porque establece un modelo de derechos humanos, democracia y estado de derecho para la gobernanza de la IA. A la fecha de la investigación, las fuentes oficiales confirmaban el Convenio y sus principios, pero los listados públicos de tratados y los materiales públicos relacionados no acreditaban que Turquía hubiera firmado o ratificado el CETS n.º 225. Este punto debe verificarse en el registro en vigor de la Oficina de Tratados del Council of Europe antes de actualizar cualquier publicación.
Ejemplos
Un chatbot de atención al cliente turco que utiliza datos personales
Una empresa despliega un chatbot para clientes en Turquía. El bot utiliza nombres, datos de contacto, historial de pedidos e información sobre reclamaciones. Aunque no exista una ley de IA independiente, la KVKK se aplica porque se están tratando datos personales. La empresa debe identificar los roles de responsable y encargado del tratamiento, informar a los usuarios sobre el tratamiento, limitar los datos utilizados, proteger el sistema, gestionar la conservación y verificar si algún proveedor de modelos o servicio de alojamiento en la nube fuera de Turquía recibe o puede acceder a datos personales turcos.
Una herramienta de IA generativa de uso público en el lugar de trabajo
Los empleados comienzan a utilizar un servicio público de IA generativa para resumir documentos internos y redactar respuestas. El material de la KVKK sobre IA generativa en el lugar de trabajo es relevante porque la organización puede carecer de una política clara, un proceso de aprobación o un mecanismo de seguimiento. La respuesta práctica consiste en decidir qué datos pueden introducirse en herramientas públicas, qué herramientas están aprobadas, cómo se forma a los empleados, cómo se notifican los incidentes y si se están exponiendo datos personales o confidenciales.
Una plataforma de medios sintéticos ante las obligaciones propuestas sobre deepfakes
Una plataforma permite a los usuarios crear o compartir contenido de audio, imagen o texto generado por IA. La legislación vigente puede ya aplicarse a través de las normas sobre privacidad, derechos de la personalidad, contenidos, derecho penal y protección de datos. Los proyectos de ley añaden otra capa de incertidumbre al proponer obligaciones y sanciones específicas para el contenido generado por IA sin autorización, el material deepfake y la responsabilidad de las plataformas. La plataforma debe hacer seguimiento del estado parlamentario, pero no debe esperar a una nueva ley de IA antes de establecer controles de gestión de reclamaciones, consentimiento, etiquetado, eliminación y escalado.
Malentendidos frecuentes
"Turquía no tiene regulación de la IA porque no tiene un AI Act."
Incorrecto. Turquía no cuenta con un único AI Act integral aprobado, pero la IA ya está regulada a través de las normas de protección de datos, contenidos, derecho penal, ciberseguridad, derecho civil, protección del consumidor y regulación sectorial cuando dichas normas se aplican al caso de uso.
"La Estrategia Nacional de Inteligencia Artificial es derecho vinculante."
Incorrecto. La estrategia es un marco de política gubernamental y gobernanza. Es importante para la dirección regulatoria y el diseño institucional, pero no equivale a un estatuto que imponga obligaciones directas a todos los implantadores de IA.
"El EU AI Act se aplica automáticamente en Turquía."
Incorrecto. El EU AI Act no es derecho interno turco. Puede afectar igualmente a proveedores, clientes y suministradores turcos a través del acceso al mercado de la UE, los contratos, la política de grupo y el alcance extraterritorial.
"Solo los equipos de datos personales deben preocuparse por la regulación de la IA en Turquía."
Incorrecto. La KVKK es central, pero la gobernanza de la IA en Turquía también puede implicar a especialistas en derecho, seguridad, producto, recursos humanos, contratación, cumplimiento, moderación de contenidos, asuntos públicos y sectores específicos.
"Los proyectos de ley pueden ignorarse hasta que sean aprobados."
Incorrecto. Los proyectos de ley no son derecho vinculante, pero señalan los puntos de presión probables. En Turquía, las propuestas actuales se centran en la IA de alto riesgo, la transparencia, los deepfakes, la gobernanza de conjuntos de datos, las obligaciones de las plataformas, la ciberseguridad y las sanciones. Son señales útiles para la planificación de riesgos.
Riesgos y límites
El límite principal es el estado jurídico. La regulación actual de la IA en Turquía no es un único código consolidado. Algunos instrumentos son vinculantes, como la KVKK y las leyes vigentes sobre internet, derecho penal y ciberseguridad. Otros son instrumentos de política, como la estrategia nacional. Otros son orientaciones del regulador. Y otros son propuestas ante el Parlamento.
Esto genera cuatro riesgos prácticos.
Primero, las organizaciones pueden incumplir por asumir que no existe ley de IA. Eso pasa por alto las normas vinculantes vigentes, especialmente cuando la IA utiliza datos personales o afecta a derechos protegidos.
Segundo, las organizaciones pueden sobrestimar la certeza al tratar proyectos de ley, documentos de estrategia o modelos de certificación planificados como si ya fueran ley obligatoria.
Tercero, las organizaciones pueden importar plantillas del EU AI Act sin adaptarlas a las obligaciones jurídicas turcas. La alineación con la UE puede ser útil, pero no debe sustituir a una revisión específica para Turquía en materia de datos, contenidos, ciberseguridad y sectores.
Cuarto, las organizaciones pueden pasar por alto puntos de actualización rápida. El estado del proyecto 2/2234, el proyecto 2/3358, el proyecto 2/3465, el Sello de IA Fiable y la posición respecto al Convenio Marco del Council of Europe deben verificarse poco antes de utilizar este artículo para decisiones operativas.
Este artículo es una guía regulatoria práctica, no asesoramiento jurídico. Las organizaciones deben obtener asesoramiento jurídico turco para sectores regulados, implantaciones de alto riesgo, transferencias de datos personales, medios sintéticos, usos en el sector público o toma de decisiones automatizada controvertida.
Próximos pasos
Mapear los sistemas de IA utilizados en Turquía o que la afectan, incluidas las herramientas internas, los sistemas de atención al cliente, la IA de proveedores integrada y el uso de IA generativa pública por parte del personal. Identificar qué sistemas tratan datos personales, datos de categoría especial, datos de empleados, datos de menores, datos biométricos o registros de clientes. Incorporar una revisión KVKK específica para Turquía en la contratación de IA y el despliegue de modelos, incluyendo la base jurídica, la transparencia, la minimización de datos, la conservación, la seguridad, los derechos de los interesados y los roles de responsable o encargado del tratamiento. Mapear los flujos de datos transfronterizos, incluido el alojamiento en la nube, las llamadas a API, el soporte en el extranjero, el acceso a análisis y el intercambio de datos a nivel de grupo. Hacer seguimiento del estado parlamentario del Proyecto de Ley de IA 2/2234, el proyecto de modificaciones relacionadas con la IA 2/3358 y el proyecto de modificación de la KVKK de 2026, 2/3465. Establecer normas para el uso de IA generativa pública en el trabajo, incluido lo que no debe introducirse en herramientas públicas. Para los medios sintéticos y el contenido generado por usuarios, preparar procesos de consentimiento, etiquetado, reclamación, retirada y escalado antes de que se finalicen las leyes específicas sobre contenido de IA. Supervisar el Sello de IA Fiable del TSE y los avances del Council of Europe, pero tratar ambos como referencias en evolución salvo que resulten directamente aplicables a la organización.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Turquía un AI Act independiente?
A 6 de junio de 2026, no se había aprobado ningún AI Act integral independiente. Turquía cuenta con proyectos de ley relacionados con la IA, pero la regulación actual se construye principalmente a partir de las leyes vigentes, la estrategia oficial, las orientaciones de la KVKK y una actividad normativa en desarrollo.
¿Cuál es la ley más importante para la IA en Turquía hoy?
Para muchos sistemas de IA, la ley más importante es la Ley de Protección de Datos Personales n.º 6698, conocida como KVKK. Se aplica cuando los sistemas de IA tratan datos personales e impone obligaciones en materia de base jurídica, transparencia, proporcionalidad, seguridad, derechos de los interesados y transferencias transfronterizas.
¿Está Turquía siguiendo el EU AI Act?
Turquía no ha adoptado el EU AI Act como derecho interno. Sin embargo, los conceptos del EU AI Act son relevantes porque Turquía mantiene una estrecha relación comercial con la UE, los proveedores turcos pueden operar en mercados de la UE y los materiales de política turcos muestran interés en la alineación internacional.
¿Qué es la Estrategia Nacional de Inteligencia Artificial?
Es el principal marco de política de IA de Turquía para 2021-2025. Establece prioridades en materia de competencias, investigación, datos, infraestructura, regulación, cooperación internacional y transformación laboral. También describe mecanismos de gobernanza de la IA y grupos de trabajo.
¿Hay proyectos de ley sobre IA ante el Parlamento turco?
Sí. Las propuestas relevantes incluyen el Proyecto de Ley de Inteligencia Artificial de 2024, TBMM 2/2234, y el proyecto de modificaciones relacionadas con la IA de 2025, TBMM 2/3358. Una propuesta de 2026, TBMM 2/3465, modificaría la KVKK en relación con el contenido de audio, imagen y texto generado por IA sin autorización. Su estado debe verificarse antes de utilizarlos como referencia.
¿Qué dice la KVKK sobre la IA?
La KVKK es en sí misma una ley de datos personales, no una ley exclusiva de IA. Las orientaciones de la KVKK sobre IA recomiendan un tratamiento de datos personales que respete los derechos, sea lícito, equitativo, proporcional, responsable, transparente y seguro, con privacidad desde el diseño y evaluación de impacto cuando se prevea un riesgo elevado.
¿Regula Turquía los deepfakes?
Las normas vigentes sobre privacidad, derechos de la personalidad, contenidos, derecho penal y protección de datos pueden ya aplicarse a los medios sintéticos perjudiciales. Los proyectos de ley añadirían obligaciones y sanciones más específicas para determinados contenidos generados por IA o deepfake, pero esas propuestas no deben tratarse como legislación aprobada hasta que sean adoptadas.
¿Qué debe verificar un proveedor de IA no turco antes de prestar servicios a usuarios en Turquía?
Debe comprobar si trata datos personales turcos, si transfiere esos datos al extranjero, si ofrece servicios en Turquía, si genera decisiones automatizadas orientadas al usuario, si produce medios sintéticos, si opera en sectores regulados o si tiene contratos con clientes turcos que exijan cumplimiento local.
