Mapa de Uganda con iconos de datos digitales y gobernanza de la IA que representan la regulación de la IA
Mapa de Uganda con iconos de datos digitales y gobernanza de la IA que representan la regulación de la IA

¿Qué es la regulación de la IA en Uganda?

Regulación de la IA: países y regiones

Uganda no cuenta con una ley específica sobre IA. A mediados de 2026, la gobierna a través de la legislación vigente: la Ley de Protección de Datos y Privacidad de 2019, la garantía de privacidad de la Constitución y los reguladores sectoriales. El Ministerio de TIC y Orientación Nacional está elaborando una Estrategia Nacional de IA y Tecnologías Emergentes, respaldada por un Grupo de Trabajo Nacional de IA de 11 miembros, alineada con la Estrategia Continental de IA de la Unión Africana. La estrategia aún está pendiente, por lo que las obligaciones en materia de IA se derivan actualmente de las normas de protección de datos y sectoriales.

Revisado por Jackie, Responsable de Aprendizaje y Desarrollo, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La regulación de la IA en Uganda comprende el conjunto de leyes, políticas e instituciones que rigen cómo se desarrolla, adquiere y despliega la inteligencia artificial en el país. Su rasgo definitorio es la ausencia de una ley específica sobre IA. En su lugar, la IA se rige por instrumentos generales concebidos para datos, informática y comunicaciones, junto con el derecho constitucional a la privacidad.

El instrumento central es la Ley de Protección de Datos y Privacidad de 2019, aplicada por la Oficina de Protección de Datos Personales (PDPO), adscrita a la Autoridad Nacional de Tecnología de la Información de Uganda (NITA-U). Dado que la mayoría de los sistemas de IA tratan datos personales, esta ley abarca una gran parte de la actividad de IA aunque nunca la mencione expresamente. Los reguladores sectoriales (en finanzas, comunicaciones y salud) y la Ley de Uso Indebido de Computadoras añaden capas adicionales.

El elemento prospectivo es de política, no de ley. El Ministerio de TIC y Orientación Nacional lidera una Estrategia Nacional de IA y Tecnologías Emergentes, con la IA como ámbito principal, orientada por un Grupo de Trabajo Nacional de IA y la Estrategia Continental de IA 2024 de la Unión Africana. Esa estrategia está en proceso de consulta y finalización, pero aún no es una ley vinculante.

Por qué importa

Para quienes despliegan IA en Uganda, la clave práctica es que la ausencia de una ley de IA no implica la ausencia de obligaciones. Las obligaciones vigentes provienen de la protección de datos, las normas sectoriales y la Constitución, y se están aplicando. El 10 de julio de 2025, la PDPO obtuvo la primera condena penal de Uganda en virtud de la ley de protección de datos contra un prestamista digital que hizo un uso indebido de los datos personales de un prestatario; y el 18 de julio de 2025 resolvió contra Google, afirmando que la ley se aplica a cualquier entidad que trate datos de ciudadanos ugandeses independientemente de dónde esté radicada.

Esa interpretación extraterritorial es relevante para fundadores, operadores y proveedores globales: si su modelo o servicio trata datos sobre ugandeses, es posible que deba registrarse ante la PDPO, designar un contacto y documentar las salvaguardias para las transferencias transfronterizas, incluso sin tener oficina local. La orientación política también importa porque está tomando forma una estrategia basada en riesgos y con conciencia sectorial, y las organizaciones que construyan gobernanza ahora se adaptarán más rápido cuando la estrategia entre en vigor. Ignorar esto conlleva riesgo de responsabilidad penal, multas y daño reputacional en un mercado que se muestra cada vez más firme en materia de soberanía digital.

Cómo funciona

El modelo actual: gobernar la IA a través de la legislación vigente

Uganda sigue el enfoque que la Unión Africana y varios analistas describen como gobernar la IA a través de la protección de datos y la legislación sectorial, en lugar de una ley horizontal única sobre IA. No existe ningún estatuto de IA ni ningún regulador específico de IA. La arquitectura se apoya en cuatro pilares: la Constitución, la ley de protección de datos, la regulación sectorial y la legislación informática o cibernética. Esto sitúa a Uganda en el amplio grupo de estados africanos que, a 2025, no contaban con legislación vinculante sobre IA en vigor.

Fundamento constitucional

El artículo 27 de la Constitución de 1995 protege la privacidad de la persona, el hogar, la correspondencia y las comunicaciones. Es la raíz de la que emana la ley de protección de datos y el fundamento de los argumentos sobre vigilancia, decisiones automatizadas y sistemas biométricos. Cualquier despliegue de IA que afecte a datos personales o a la monitorización activa este derecho.

Ley de protección de datos: la Ley de Protección de Datos y Privacidad de 2019

La Ley (también citada como Capítulo 97) es el instrumento más importante para la IA en la actualidad. Regula la recogida y el tratamiento de datos personales por medios automatizados o de otro tipo, establece principios de protección de datos, reconoce derechos a los interesados (acceso, rectificación, oposición y derecho de reclamación) e impone obligaciones a los responsables y encargados del tratamiento. Cuando el tratamiento supone un alto riesgo para los derechos y libertades, la Ley y el Reglamento de 2021 exigen una evaluación de impacto sobre la protección de datos antes de iniciar el tratamiento, lo que resulta directamente aplicable a la IA de mayor riesgo. El registro ante la PDPO es obligatorio y se renueva anualmente. Las sanciones incluyen multas y prisión; delitos como la obtención o divulgación ilícita conllevan multas de hasta 240 puntos de moneda (un punto de moneda equivale a 20.000 chelines) o hasta diez años de prisión; los comentaristas señalan que el régimen también puede alcanzar multas administrativas de hasta el 2% de la facturación anual bruta por infracciones graves.

La Ley se aplica dentro de Uganda y a entidades fuera de Uganda que traten datos de ciudadanos ugandeses. Ese alcance extraterritorial fue puesto a prueba y confirmado en 2025.

Instituciones responsables

La Oficina de Protección de Datos Personales (PDPO) es el regulador de datos, establecida como oficina independiente bajo NITA-U y operativa desde 2021. Registra a los responsables y encargados del tratamiento, investiga reclamaciones y emite resoluciones. El Ministerio de TIC y Orientación Nacional ostenta el liderazgo político en materia de IA y transformación digital; tras una racionalización gubernamental, las funciones de NITA-U están siendo integradas en el Ministerio. Los reguladores sectoriales aplican sus propias normas a la IA utilizada en sus ámbitos: la Comisión de Comunicaciones de Uganda (UCC) en comunicaciones, el Banco de Uganda y las autoridades de mercados de capitales y seguros en finanzas, y el Ministerio de Salud en sanidad.

Legislación informática y cibernética

La Ley de Uso Indebido de Computadoras (2011, con sus modificaciones) aborda el acceso no autorizado, la interceptación y delitos conexos, y la Ley de Regulación de la Interceptación de Comunicaciones regula la interceptación legal. Cabe señalar un cambio reciente importante: en 2026, el Tribunal Constitucional anuló la Ley de Modificación del Uso Indebido de Computadoras de 2022 y derogó varias disposiciones relacionadas con la libertad de expresión por imprecisión y un proceso legislativo defectuoso, lo que reduce el alcance de esa ley.

La estrategia e instituciones emergentes

El Ministerio de TIC y Orientación Nacional está desarrollando una Estrategia Nacional de IA y Tecnologías Emergentes. Comenzó como una directiva del Gabinete para elaborar una política de IA y se amplió hasta convertirse en una estrategia de tecnologías emergentes con la IA como ámbito principal, que abarca IA, blockchain, nube, big data y computación cuántica. Un Grupo de Trabajo Nacional de IA de 11 miembros, que reúne conocimientos especializados del gobierno, la academia y las instituciones técnicas, proporciona coordinación y supervisión técnica; el Dr. Ambrose Ruyooka, Comisionado Adjunto de Investigación y Desarrollo, es el Punto Focal Nacional de IA y el punto focal designado ante UNESCO. La estrategia se está elaborando mediante consultas a escala nacional y un proceso de Metodología de Evaluación de Preparación para la IA (RAM) de UNESCO lanzado en febrero de 2026, con la Dra. Joyce Nakatumba-Nabende, directora del Laboratorio de IA de la Universidad de Makerere, seleccionada por UNESCO como Experta Nacional Principal coordinando la evaluación. El Ministerio ha señalado que la estrategia abordará la gobernanza, el uso ético, los estándares, la infraestructura y la inversión, y se alineará con los marcos de UNESCO y OECD. Los comentaristas informan de que la orientación es basada en riesgos y con conciencia sectorial, tomando como referencia la estructura del EU AI Act y normas como ISO/IEC 42001, pero esto es intención política, no ley promulgada.

Alineación con instrumentos regionales y continentales

El trabajo de Uganda se enmarca en la Estrategia Continental de IA de la Unión Africana, respaldada por el Consejo Ejecutivo de la UA en julio de 2024, que establece cinco áreas de enfoque (aprovechar los beneficios, desarrollar capacidades, minimizar riesgos, estimular la inversión, fomentar la cooperación) y exhorta a los estados miembros a construir una gobernanza nacional de la IA. Uganda también participa en el trabajo regional de IA de la Comunidad de África Oriental y en la Recomendación de UNESCO sobre la Ética de la IA (2021). Uganda no ha firmado ni ratificado la Convención de Malabo de la UA sobre Ciberseguridad y Protección de Datos Personales, por lo que su régimen de datos es de carácter interno y no está impulsado por tratados.

Ejemplos

Una plataforma extranjera que trata datos ugandeses: en una resolución de 18 de julio de 2025, la PDPO declaró a Google en infracción de la Ley de Protección de Datos y Privacidad por no haberse registrado y por no demostrar salvaguardias adecuadas para las transferencias transfronterizas. El caso giró en torno al "nexo comercial" tras una reclamación presentada en noviembre de 2024 por cuatro ciudadanos ugandeses; el regulador sostuvo que Google "recoge, trata y monetiza datos de usuarios ugandeses, estableciendo así una presencia económica sustancial y continuada", por lo que la ley resultaba aplicable pese a la ausencia de presencia física de Google. Se ordenó a Google registrarse, designar un responsable de protección de datos y documentar el cumplimiento de sus transferencias en un plazo de 30 días, y posteriormente procedió a cumplir. Esto ilustra cómo los servicios globales impulsados por IA quedan sujetos a la legislación ugandesa a través de las normas de datos.

Un prestamista digital que hace un uso indebido de los datos del prestatario: el 10 de julio de 2025, Uganda obtuvo su primera condena penal en virtud de la Ley. Ronald Mugulusi, director de Nano Loans Microfinance Ltd (operador de la aplicación Quickloan), se declaró culpable ante el Tribunal de Estándares, Vida Silvestre y Servicios Públicos de Makindye y fue multado con UGX 300.000 (unos 80 dólares) por no haberse registrado; había hecho un uso indebido del nombre, número de teléfono y fotografía de un prestatario en un vídeo amenazante, vulnerando el principio de limitación de la finalidad, y el denunciante Michael Wonambwa fue compensado mediante una reconciliación sancionada por el tribunal. El caso advierte de que las prácticas de datos automatizadas o basadas en aplicaciones, habituales en los préstamos y la puntuación crediticia habilitados por IA, conllevan exposición penal.

Un modelo de lenguaje de producción local: el 11 de octubre de 2025, la organización sin ánimo de lucro Sunbird AI lanzó Sunflower (los modelos de código abierto 14B y 32B construidos sobre Qwen 3) con cobertura de 31 lenguas ugandesas, presentado por la Secretaria Permanente del Ministerio de TIC, la Dra. Aminah Zawedde, en la Conferencia de IA para Lenguas Africanas. Sunbird AI informa de que los modelos "superan a los sistemas existentes, incluidos ChatGPT y Gemini 2.5 Pro, en 24 de las 31 lenguas ugandesas". Ilustra la innovación local que la estrategia pretende apoyar y las cuestiones de gobernanza (obtención de datos, precisión, alucinaciones) que un futuro marco deberá abordar.

Malentendidos frecuentes

"Uganda tiene una ley de IA." No es así. A mediados de 2026 no existe ningún estatuto específico de IA ni ningún regulador de IA. La IA se rige por la protección de datos, la legislación sectorial y la cibernética.

"Sin ley de IA no hay normas." Incorrecto. La Ley de Protección de Datos y Privacidad, la Constitución y las normas sectoriales ya imponen obligaciones exigibles a la mayor parte de la IA que trata datos personales, y se están aplicando.

"Si no tenemos oficina en Uganda, la ley no nos alcanza." La PDPO ha sostenido que la ley se aplica a cualquier entidad que trate datos de ciudadanos ugandeses, independientemente de dónde esté radicada.

"La Estrategia Nacional de IA ya está en vigor." Es un borrador de política en proceso de consulta y finalización, no legislación vinculante. Una estrategia es orientación política de carácter indicativo, no un estatuto.

"Cumplir con la protección de datos equivale a cumplir con la IA." Las normas de datos son necesarias pero no cubren todo lo que abarcaría un marco de IA, como la transparencia algorítmica, las salvaguardias para la toma de decisiones automatizada o la clasificación del riesgo de los modelos.

Riesgos y límites

Esta página describe una jurisdicción en transición, por lo que se aplican varios límites. En primer lugar, el estatus jurídico: no existe ninguna ley de IA promulgada y la Estrategia Nacional de IA y Tecnologías Emergentes está pendiente, con plazos de finalización que se han desplazado; cualquier fecha debe considerarse provisional hasta que el Ministerio publique el texto definitivo. En segundo lugar, la ley de protección de datos no aborda cuestiones específicas de la IA como la transparencia algorítmica, la toma de decisiones automatizada o la gobernanza de modelos, por lo que persisten lagunas que la legislación actual no cubre. En tercer lugar, la capacidad de aplicación es desigual: la PDPO ha emitido resoluciones firmes, pero ha reconocido que no puede conceder indemnizaciones y se enfrenta a limitaciones prácticas frente a grandes actores globales. En cuarto lugar, los despliegues de vigilancia y biométricos plantean preocupaciones vivas en materia de derechos humanos que la legislación vigente aborda solo parcialmente. Por último, este artículo es una explicación general, no asesoramiento jurídico; el diseño específico del cumplimiento debe verificarse con los instrumentos primarios y la orientación vigente de la PDPO.

Qué hacer a continuación

Tratar la protección de datos como el reglamento operativo de IA hoy en día. Si se desarrolla o despliega IA que trate datos personales ugandeses, conviene registrarse ante la PDPO, designar un responsable o contacto de protección de datos, y realizar una evaluación de impacto sobre la protección de datos para los usos de mayor riesgo. Documentar la base jurídica y las salvaguardias de cualquier transferencia transfronteriza de datos, ya que la PDPO exige registros disponibles para inspección y aplica la ley con alcance extraterritorial.

Identificar la capa sectorial aplicable. Los despliegues en finanzas, comunicaciones y salud atraen expectativas adicionales de los reguladores; conviene identificar la autoridad competente desde el principio.

Construir una gobernanza que anticipe la estrategia. Adoptar ya la clasificación de riesgos, la supervisión humana, la transparencia y las pruebas de sesgo, tomando como referencia normas reconocidas como ISO/IEC 42001, para poder adaptarse rápidamente cuando se adopte la Estrategia Nacional de IA y Tecnologías Emergentes.

Seguir tres desencadenantes que modificarían el plan: la publicación de la estrategia nacional definitiva; cualquier avance de la estrategia hacia un proyecto de ley de IA vinculante; y nuevas orientaciones o resoluciones de la PDPO. Hasta que eso ocurra, el régimen de protección de datos sigue siendo el punto de referencia.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Uganda una ley específica sobre IA?

No. A mediados de 2026 no existe ningún estatuto específico de IA ni ningún regulador dedicado a la IA. La IA se rige por la Ley de Protección de Datos y Privacidad de 2019, la Constitución y las normas sectoriales.

¿Qué regula la IA en ausencia de un estatuto de IA?

El derecho constitucional a la privacidad (artículo 27), la Ley de Protección de Datos y Privacidad de 2019 aplicada por la PDPO, los reguladores sectoriales en finanzas, comunicaciones y salud, y la legislación informática y cibernética.

¿Quién regula el tratamiento de datos y el relacionado con la IA?

La Oficina de Protección de Datos Personales (PDPO), una oficina independiente bajo NITA-U, es el regulador de datos. El Ministerio de TIC y Orientación Nacional lidera la política de IA.

¿Se aplica la legislación ugandesa a empresas radicadas en el extranjero?

Sí. La PDPO ha sostenido que la Ley de Protección de Datos y Privacidad se aplica a cualquier entidad que trate datos de ciudadanos ugandeses independientemente de su presencia física, como en su resolución de 18 de julio de 2025 contra Google.

¿Existe una estrategia nacional de IA?

El Ministerio de TIC está desarrollando una Estrategia Nacional de IA y Tecnologías Emergentes, orientada por un Grupo de Trabajo Nacional de IA de 11 miembros y alineada con la Estrategia Continental de IA de la UA. Sigue en fase de borrador y finalización.

¿Cómo se alinea Uganda con la Unión Africana?

Enmarca el trabajo nacional en la Estrategia Continental de IA de la UA (2024) y participa en la recomendación de ética de la IA de UNESCO y en las iniciativas de IA de la Comunidad de África Oriental. Uganda no ha ratificado la Convención de Malabo.

¿Qué sanciones se aplican en virtud de la ley de protección de datos?

Los delitos conllevan multas (medidas en puntos de moneda, hasta 240 puntos de moneda para varios delitos) y prisión de hasta diez años, y las infracciones graves pueden acarrear multas administrativas de hasta el 2% de la facturación anual bruta. Uganda registró su primera condena penal en virtud de la Ley en julio de 2025.

¿Adoptará Uganda un modelo de IA basado en riesgos?

Los funcionarios y comentaristas indican que la estrategia emergente se orienta hacia un enfoque basado en riesgos y con conciencia sectorial, tomando como referencia el EU AI Act y las normas ISO, pero esto es intención política y no ley promulgada.