Horizonte urbano de Hanói con una superposición de red digital que representa el marco de gobernanza de la IA y los datos en Vietnam
Horizonte urbano de Hanói con una superposición de red digital que representa el marco de gobernanza de la IA y los datos en Vietnam

¿Qué es la regulación de la IA en Vietnam?

Regulación de la IA: países y regiones

A junio de 2026, la regulación de la IA en Vietnam es un régimen jurídico vigente, no solo un debate de política pública. Vietnam cuenta ahora con una Ley de IA específica, en vigor desde el 1 de marzo de 2026, respaldada por un decreto de implementación desde el 1 de mayo de 2026. El modelo es basado en riesgos y centrado en las personas. Los sistemas de mayor riesgo enfrentan obligaciones más estrictas en materia de clasificación, transparencia, supervisión humana, evaluación de la conformidad, gestión de incidentes y revisión de impacto en el sector público, mientras que los datos personales y la gobernanza de datos en sentido amplio siguen rigiéndose por leyes separadas.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La regulación de la IA en Vietnam no se reduce a una sola norma ni se limita a la ética de la IA. Es el efecto combinado de la Ley de IA de Vietnam, su decreto de implementación, la estrategia nacional de IA, el régimen de protección de datos personales, la Ley de Datos y las normas sectoriales que siguen aplicándose a la salud, la educación, las finanzas, los servicios en línea y la administración pública.

Esto importa porque Vietnam regula ahora el suministro, la implantación y el uso de sistemas de IA de forma bastante práctica. Una empresa debe analizar qué tipo de sistema opera, cuál es su nivel de riesgo, si las personas saben que están interactuando con IA, si se tratan datos personales y si el sistema se utiliza en un servicio público u otro ámbito sensible.

En términos regionales, Vietnam también participa en el debate de la ASEAN sobre gobernanza de la IA y ética. Las orientaciones de la ASEAN son útiles para la alineación de políticas y la interoperabilidad, pero las obligaciones vinculantes provienen del derecho vietnamita.

Por qué importa

Para las organizaciones que desarrollan, adquieren o utilizan IA en Vietnam, la cuestión del cumplimiento normativo comienza antes del lanzamiento. Puede ser necesario clasificar el sistema, mantener registros técnicos, diseñar mecanismos de supervisión humana, informar a los usuarios cuando interactúan con IA y prepararse para la notificación de incidentes o la evaluación de la conformidad si el sistema es de alto riesgo. Si se trata de un proveedor extranjero, también pueden surgir cuestiones específicas de acceso al mercado vietnamita y de punto de contacto.

Las normas sobre IA no son autosuficientes. Si el sistema entrena, analiza o genera material vinculado a datos personales, el régimen de protección de datos se vuelve fundamental. Si el proyecto depende de flujos de datos más amplios, conjuntos de datos públicos, intermediarios de datos o intercambios de datos, la Ley de Datos también resulta relevante. En la práctica, un proyecto de IA en Vietnam es ahora un ejercicio de gobernanza integrada, no una simple verificación de cumplimiento de un producto.

Cómo funciona

Vietnam ha pasado de la política a la legislación vinculante

La posición de Vietnam cambió rápidamente entre 2025 y 2026. El país ya había fijado una dirección a largo plazo mediante la estrategia nacional de IA de 2021, pero ahora ha adoptado un modelo verdaderamente basado en estatutos. La Ley de IA específica fue aprobada el 10 de diciembre de 2025 y entró en vigor el 1 de marzo de 2026. El Decreto 142/2026, vigente desde el 1 de mayo de 2026, añade el detalle operativo sobre clasificación, notificaciones, evaluación de la conformidad, el portal único de IA y la revisión de impacto en el sector público.

Esto significa que el centro de gravedad ha cambiado. La legislación digital anterior ayudó a preparar el terreno, pero la Ley de IA específica es ahora el texto principal para las obligaciones propias de la IA. La estrategia de 2021 sigue siendo relevante porque enmarca la política estatal más amplia de Vietnam sobre capacidades de IA, infraestructura, talento, desarrollo nacional y adopción en los servicios públicos. La Ley de IA también exige que la estrategia nacional de IA se revise y actualice periódicamente, por lo que política y legislación están ahora más estrechamente vinculadas.

La Ley de IA utiliza un modelo de riesgo de tres niveles

Vietnam regula la IA a lo largo de todo su ciclo de vida. La ley se aplica a la investigación, el desarrollo, el suministro, la implantación y el uso de sistemas de IA en Vietnam, incluidos ciertos actores extranjeros que participan en actividades de IA en el país. No cubre la IA utilizada exclusivamente con fines de defensa, seguridad o criptografía, que se rigen por marcos jurídicos separados.

El modelo central es un sistema de riesgo de tres niveles. La IA de alto riesgo es la categoría con mayor potencial de daño para la vida, la salud, los derechos legítimos, el interés público o la seguridad nacional. La IA de riesgo medio abarca sistemas que pueden confundir, influir o manipular a los usuarios porque estos no son conscientes de que están interactuando con IA o con contenido generado por IA. La IA de bajo riesgo es la categoría residual para los sistemas que no encajan en los otros dos grupos.

Se trata de un enfoque basado en riesgos, pero no es simplemente una copia del EU AI Act. Las categorías, los procedimientos y las instituciones de Vietnam son propios. La prueba práctica no consiste tanto en aplicar etiquetas jurídicas de otras jurisdicciones como en determinar si el sistema cae dentro del marco de alto, medio o bajo riesgo de Vietnam una vez evaluado su contexto de uso.

Los sistemas de alto riesgo soportan la mayor carga de cumplimiento

El proveedor debe clasificar un sistema de IA antes de ponerlo en uso. Para los sistemas de riesgo medio y alto, el proveedor debe notificar el resultado a través del portal único de IA del Ministerio de Ciencia y Tecnología antes de su uso. El Decreto 142 añade detalle técnico sobre cómo se evalúa el riesgo, qué registros de respaldo deben existir y cómo funciona la reclasificación si el sistema cambia.

Los sistemas de alto riesgo enfrentan las obligaciones más exigentes. Según la lista definitiva de alto riesgo y el sector correspondiente, esto puede incluir una evaluación de la conformidad previa al uso, gestión de riesgos, gobernanza de los datos de entrenamiento, prueba y operación, expedientes técnicos, registros de actividad, diseño de supervisión e intervención humana, transparencia, gestión de incidentes y explicabilidad. La ley establece expresamente que la explicabilidad no puede utilizarse para forzar la divulgación del código fuente, algoritmos detallados, parámetros del modelo o secretos comerciales.

Los proveedores extranjeros no quedan al margen. Cuando un proveedor extranjero ofrece IA de alto riesgo en Vietnam, debe contar con un punto de contacto legalmente establecido en el país. Si el sistema pertenece a la categoría que requiere certificación de conformidad previa al uso, el proveedor extranjero también debe tener presencia comercial o un representante autorizado en Vietnam.

Existe también un período transitorio. Los sistemas de IA ya en funcionamiento antes de la entrada en vigor de la ley no tienen que cumplir de inmediato. Los sistemas existentes en sanidad, educación y finanzas disponen de un período de transición de 18 meses. Los demás sistemas existentes disponen en general de 12 meses, salvo que las autoridades intervengan porque el sistema representa un peligro grave.

Vietnam mantiene también una vía de prueba controlada. La ley permite la experimentación controlada y establece que los resultados del entorno de pruebas pueden respaldar decisiones posteriores de conformidad u obligaciones de cumplimiento ajustadas. El marco, por tanto, no es solo restrictivo: también está concebido para preservar espacio para las pruebas y la implantación gradual.

La transparencia, el contenido sintético y la gestión de incidentes no son opcionales

El régimen de IA de Vietnam otorga un peso real a la transparencia. Si un sistema interactúa directamente con una persona, el proveedor debe diseñarlo y operarlo de modo que el usuario pueda reconocer que está tratando con IA, salvo que otra ley disponga lo contrario. El audio, las imágenes y el vídeo generados por IA deben marcarse en formato legible por máquina conforme a las normas gubernamentales.

Los implantadores también tienen obligaciones directas. Si difunden al público texto, audio, imágenes o vídeo generados o editados por IA, y ese material pudiera inducir a error sobre la veracidad de un evento o una persona, deben dejarlo claro. El contenido que simula la apariencia o la voz de una persona real, o que recrea eventos reales, debe etiquetarse de forma reconocible para el público. En otras palabras, Vietnam está incorporando las obligaciones de transparencia directamente en la gobernanza de los medios sintéticos, en lugar de tratar los deepfakes únicamente como un problema de aplicación posterior.

La gestión de incidentes es otro requisito ineludible. Desarrolladores, proveedores, implantadores y usuarios tienen responsabilidades para detectar, registrar y abordar los incidentes de IA. Cuando se produce un incidente grave, los proveedores deben aplicar medidas correctoras técnicas y pueden verse obligados a suspender o retirar el sistema. Los implantadores y usuarios deben registrar los incidentes, notificarlos con prontitud y cooperar en la subsanación. El portal único de IA forma parte de esa arquitectura de notificación.

Para el sector público, el listón es aún más alto. Cuando un organismo público utiliza IA de alto riesgo, u otro sistema de IA con efectos sustanciales sobre derechos, la sociedad o el interés público, en la gestión estatal o la prestación de servicios públicos, debe elaborar un informe de evaluación de impacto. Dicho informe debe identificar los riesgos, las medidas de control y los mecanismos de supervisión humana, y debe hacerse público salvo las excepciones relativas a secretos de Estado, secretos comerciales y datos personales.

La privacidad y la legislación sobre datos subyacen al cumplimiento en materia de IA

La Ley de IA de Vietnam no sustituye las normas del país sobre privacidad y datos. Estas subyacen a aquella y a menudo determinan si el proyecto de IA es lícito en primer lugar. La Ley de Protección de Datos Personales entró en vigor el 1 de enero de 2026 y se implementa mediante el Decreto 356/2025. Este régimen otorga a los interesados derechos fundamentales, incluidos los derechos a ser informados, a consentir, a acceder, a rectificar, a suprimir y a solicitar medidas de protección. También prohíbe la compraventa de datos personales salvo que otra ley lo autorice expresamente.

Para los equipos de IA, el mensaje operativo es claro. Si se utilizan datos personales para el entrenamiento, las pruebas o la operación en producción, el cumplimiento en materia de protección de datos no es una cuestión secundaria. Es necesario considerar el diseño del consentimiento, el tratamiento lícito, la retención, la supresión, los derechos de acceso, la respuesta ante incidentes, los controles de transferencia transfronteriza y las normas sectoriales específicas. La ley vietnamita contiene disposiciones específicas para el empleo, la salud, los seguros, las finanzas, la información crediticia, la publicidad, las redes sociales, los servicios de comunicación en línea, los datos biométricos y los datos de localización.

Ese detalle sectorial importa. Los actores del sector sanitario y asegurador no pueden tratar la información de los pacientes como datos de libre circulación para el desarrollo de modelos o el análisis posterior. Los actores financieros y de información crediticia no pueden puntuar o clasificar a una persona utilizando información crediticia sin su consentimiento. Las plataformas sociales y los servicios de comunicación en línea deben ofrecer políticas de privacidad claras, controles para los usuarios y gestión ágil de las brechas de seguridad y privacidad. La ley también prohíbe a las plataformas sociales exigir a los usuarios que envíen imágenes o vídeos con documentos de identidad como factor de verificación de cuenta.

La Ley de Datos es diferente. No es una ley de privacidad. Regula el desarrollo de datos digitales, la infraestructura nacional de datos, el Centro Nacional de Datos, la base de datos nacional agregada, los intermediarios de datos, los servicios de análisis de datos y los intercambios de datos. Puede ser relevante para la IA porque determina cómo se crean, comparten y comercializan los conjuntos de datos legalmente utilizables. La ley permite los intercambios de datos, pero prohíbe las transacciones con datos que amenacen la defensa, la seguridad o las relaciones exteriores, y bloquea el comercio de datos cuando el interesado no ha prestado su consentimiento, salvo que otra norma lo autorice.

Hay, pues, dos preguntas distintas. La Ley de Protección de Datos Personales pregunta si se pueden tratar lícitamente datos personales. La Ley de Datos pregunta cómo se construyen, comparten, combinan y comercializan los datos digitales dentro de la arquitectura nacional de datos de Vietnam. Los proyectos de IA a menudo necesitan respuesta a ambas.

Las instituciones y el contexto de la ASEAN configuran el panorama práctico

En materia de IA, el Gobierno tiene el papel coordinador general, mientras que el Ministerio de Ciencia y Tecnología es el ministerio rector. Gestiona el portal único de IA, recibe las notificaciones de riesgo, coordina la implementación y ocupa el centro de la elaboración de normas y la orientación técnica. Los demás ministerios y las autoridades provinciales siguen siendo relevantes porque el modelo vietnamita prevé una gestión sectorial específica para los usos sensibles y permite la participación sectorial en la identificación de los sistemas de alto riesgo.

En materia de datos personales, el Ministerio de Seguridad Pública sigue siendo central en la arquitectura de protección, notificación y registro. En la práctica, las organizaciones que utilizan IA en Vietnam a menudo deben tener en cuenta ambos ministerios simultáneamente. Un conjunto de preguntas se refiere al riesgo de la IA, la transparencia y la documentación del sistema. El otro se refiere a los datos personales, el tratamiento permitido, la gestión de brechas y el control de transferencias.

La ASEAN añade una importante capa regional. La ASEAN Guide on AI Governance and Ethics es una guía práctica de gobernanza para organizaciones y responsables de políticas de toda la región, orientada a la alineación y la interoperabilidad. Es un contexto útil para cualquier empresa que quiera construir un manual regional único para el Sudeste Asiático. Pero no es en sí misma el reglamento vinculante para Vietnam. Para el cumplimiento legal, los estatutos, decretos e instrumentos sectoriales vietnamitas tienen prioridad.

Ejemplos

Un hospital público o servicio sanitario que implante una herramienta de IA para diagnóstico, triaje o atención al paciente debe seguir dos vías de cumplimiento simultáneamente. En virtud de la Ley de IA, la sanidad se considera un ámbito sensible y los sistemas existentes ya en funcionamiento antes del 1 de marzo de 2026 se benefician del período de transición más largo de 18 meses. En virtud del régimen de protección de datos personales, los datos de salud están estrictamente protegidos, y los actores del sector sanitario y asegurador no pueden transmitir libremente información de pacientes a terceros solo porque un flujo de trabajo de IA lo facilite.

Un ministerio, una autoridad provincial o un organismo de servicios públicos que utilice IA para apoyar decisiones administrativas no puede delegar la responsabilidad en el modelo. Los responsables de las decisiones humanas siguen siendo responsables en virtud de la Ley de IA. Si el sistema es de alto riesgo, o si su uso en la gestión estatal o los servicios públicos puede afectar materialmente a derechos o al interés público, la autoridad debe elaborar un informe de evaluación de impacto, establecer controles de riesgo y divulgar el informe salvo cuando deba retenerse información protegida.

Una plataforma social o servicio de comunicaciones en línea que utilice herramientas de medios sintéticos debe combinar la transparencia en materia de IA con las normas de privacidad. Los usuarios deben poder reconocer cuándo interactúan con IA. El audio, las imágenes o el vídeo sintéticos que pudieran inducir a error sobre una persona real o un evento real deben etiquetarse. Al mismo tiempo, la ley de protección de datos personales exige controles de privacidad, gestión de brechas y divulgaciones claras sobre el uso de datos, y prohíbe a las plataformas exigir imágenes o vídeos de documentos de identidad como factor de verificación de cuenta.

Malentendidos frecuentes

Un error habitual es afirmar que Vietnam todavía no tiene ley de IA. Eso era cierto antes de 2026, pero ya no lo es. Vietnam cuenta ahora con una Ley de IA específica y un decreto de implementación.

Otro error es suponer que solo los desarrolladores de IA están regulados. El marco vietnamita también alcanza a proveedores, implantadores, usuarios y organismos públicos, según lo que hagan con el sistema.

También es incorrecto pensar que la IA de bajo riesgo no implica ningún cumplimiento. Incluso las herramientas de bajo riesgo pueden activar obligaciones de transparencia, normas de protección de datos personales, legislación de consumo, normas sectoriales y prohibiciones de uso indebido.

Muchas personas también confunden la Ley de Datos con el régimen de protección de datos personales. Están relacionadas, pero cumplen funciones distintas. La Ley de Datos regula la infraestructura de datos digitales y los mercados de datos. El régimen de protección de datos personales regula la protección y el tratamiento lícito de los datos personales.

Por último, las orientaciones de la ASEAN no deben confundirse con el derecho vietnamita directamente vinculante. Constituyen un referente regional importante, pero las obligaciones vinculantes para Vietnam provienen de los estatutos, decretos e instrumentos sectoriales vietnamitas.

Riesgos y límites

La Ley de IA de Vietnam es importante, pero no es un código completo para todas las cuestiones digitales. No deroga las normas sectoriales sobre salud, educación, finanzas, servicios en línea, publicidad, ciberseguridad, propiedad intelectual, contratación pública o secretos de Estado. Tampoco cubre la IA utilizada exclusivamente con fines de defensa, seguridad o criptografía. Estos ámbitos se rigen por marcos jurídicos separados.

El marco también está aún en proceso de consolidación. La ley y el decreto dependen de decisiones posteriores, criterios técnicos e implementación sectorial específica, especialmente en lo relativo al catálogo de sistemas de alto riesgo y la forma detallada en que algunos sectores aplicarán las normas. La práctica sancionadora también seguirá desarrollándose a través del derecho administrativo general, las sanciones sectoriales y los futuros instrumentos de implementación. Por esa razón, junio de 2026 debe tratarse como un momento concreto, no como la configuración definitiva del régimen de IA de Vietnam.

Este es un texto explicativo de carácter práctico, no asesoramiento jurídico. Las organizaciones con exposición material en Vietnam siguen necesitando un análisis más detallado de su tipo de sistema, flujos de datos, contratos y obligaciones sectoriales.

Próximos pasos

Comience por mapear todos los sistemas de IA que tengan presencia en Vietnam y asigne el papel que su organización desempeña realmente en cada caso. En distintos proyectos puede actuar como desarrollador, proveedor, implantador o usuario, y las obligaciones no son las mismas. A continuación, realice una primera clasificación de riesgo y determine si el sistema podría encuadrarse en las categorías de riesgo medio o alto de Vietnam, si se requiere notificación previa al uso y si puede ser necesario llevar a cabo trabajos de conformidad para sistemas de alto riesgo.

Después, aborde la capa de datos y la capa de usuario. Compruebe si el sistema utiliza datos personales, especialmente datos de salud, financieros, de empleados, biométricos o de localización. Revise los avisos, el diseño del consentimiento, la retención, la supresión, la respuesta ante brechas y los controles de transferencia transfronteriza. Al mismo tiempo, asegúrese de que el diseño del producto pueda informar a los usuarios cuando interactúan con IA, etiquetar el contenido sintético cuando sea necesario, preservar la supervisión humana y generar los registros técnicos que exige la ley. Por último, mantenga una vigilancia activa sobre los instrumentos posteriores de Vietnam, especialmente cualquier lista de alto riesgo del Primer Ministro, normas técnicas y orientaciones a nivel sectorial.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Cuenta Vietnam ahora con una ley de IA específica?

Sí. La Ley de IA específica de Vietnam entró en vigor el 1 de marzo de 2026, y el principal decreto de implementación le siguió el 1 de mayo de 2026.

¿Está Vietnam simplemente copiando el EU AI Act?

No. Vietnam también utiliza un modelo basado en riesgos, pero sus categorías, instituciones, procedimientos y normas para el sector público son propios.

¿A quién se aplican las normas de IA de Vietnam?

El marco alcanza a desarrolladores, proveedores, implantadores, usuarios, organismos públicos y ciertos actores extranjeros que participan en actividades de IA en Vietnam.

¿Deben hacer algo especial los proveedores extranjeros de IA?

Potencialmente sí. Si suministran IA de alto riesgo en Vietnam, pueden necesitar un punto de contacto legalmente establecido en el país y, en algunos casos, presencia comercial o un representante autorizado.

¿Qué ocurre si nuestro sistema de IA ya estaba en funcionamiento antes de la entrada en vigor de la Ley de IA?

Los sistemas existentes disponen en general de un período de transición. Los sistemas en sanidad, educación y finanzas tienen 18 meses. Los demás sistemas existentes disponen en general de 12 meses, salvo que las autoridades intervengan por razón de peligro grave.

¿Cómo afectan las normas de protección de datos personales a los proyectos de IA?

A menudo son determinantes. Si el proyecto de IA utiliza datos personales para el entrenamiento, las pruebas o la operación, la Ley de Protección de Datos Personales y el Decreto 356 se aplican junto con la Ley de IA.

¿Es la Ley de Datos lo mismo que la ley de protección de datos personales?

No. La Ley de Datos regula la infraestructura de datos digitales, el intercambio y los servicios relacionados con datos. La ley de protección de datos personales regula la protección y el tratamiento lícito de los datos personales.

¿Son las guías de IA de la ASEAN jurídicamente vinculantes en Vietnam?

No de la misma manera que los estatutos y decretos vietnamitas. Son guías de política regional que contribuyen a configurar expectativas e interoperabilidad, pero es el derecho vietnamita interno el que crea las obligaciones exigibles.

Fuentes