Capitolio del estado de Washington con elementos visuales de gobernanza de la IA, privacidad de datos y política pública
Capitolio del estado de Washington con elementos visuales de gobernanza de la IA, privacidad de datos y política pública

¿Qué es la regulación de la IA en Washington?

Regulación de la IA: países y regiones

Washington aún no cuenta con una ley de IA única y abarcadora. En su lugar, regula la IA mediante un conjunto de leyes y políticas oficiales: la My Health My Data Act para datos de salud de los consumidores, normas electorales sobre medios sintéticos, una ley de 2026 para chatbots de compañía con IA, y medidas de gobernanza del sector público como la Executive Order 24-01 y la política de WaTech. Para la mayoría de las organizaciones, la pregunta clave no es "¿Somos una empresa de IA?", sino "¿Qué datos y casos de uso estamos gestionando?"

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

El modelo de Washington es más específico y orientado a casos de uso concretos que una ley de IA transversal. Si su sistema infiere el estado de salud, rastrea personas cerca de clínicas, produce medios políticos sintéticos o funciona como chatbot de compañía, Washington puede ya imponerle obligaciones directas, o lo hará a partir del 1 de enero de 2027 en el contexto de los chatbots.

El instrumento más potente en el sector privado actualmente es la My Health My Data Act. Alcanza a muchas aplicaciones, sitios web, herramientas de publicidad digital y corredores de datos fuera del ámbito de la HIPAA, incluidas las señales de salud inferidas o algorítmicas derivadas de la ubicación, la navegación u otros datos no relacionados con la salud.

En el ámbito estatal, la IA también se rige internamente mediante acción ejecutiva y política informática estatal. Esto es relevante también para los proveedores, ya que las expectativas en materia de contratación, evaluación de riesgos, formación y transparencia pueden determinar cómo los organismos adquieren, despliegan y supervisan los sistemas de IA.

Por qué es importante

Washington es relevante porque muestra cómo la regulación de la IA puede llegar a través de leyes adyacentes en lugar de un único AI Act. Una empresa puede pasar por alto el verdadero problema de cumplimiento si solo busca una norma etiquetada como "IA". En Washington, el detonante suele ser los datos que se procesan, las afirmaciones que se realizan, el público al que se dirige o el contexto en que se utiliza el sistema.

Esto genera una exposición práctica para fundadores, equipos de producto, compradores y responsables de gobernanza. Una aplicación de bienestar que infiere el estado de salud reproductiva a partir de datos de ubicación, una plataforma publicitaria que dirige anuncios a personas cerca de una clínica, un chatbot comercializado como compañía emocional, o un proveedor que vende IA generativa de alto riesgo a la administración estatal pueden enfrentarse a obligaciones bastante específicas. El estado también combina la aplicación pública con el régimen de protección al consumidor de Washington, por lo que el riesgo de litigios privados puede coexistir con el riesgo regulatorio.

Cómo funciona

No existe un código de IA único en Washington

Washington no opera actualmente un único estatuto horizontal de IA para el sector privado comparable a un código de IA transversal completo. Su marco es fragmentado. Las piezas vinculantes más importantes hoy son la ley de datos de salud del consumidor, las normas electorales sobre medios sintéticos y la ley de chatbots de compañía que entra en vigor el 1 de enero de 2027. Junto a estas leyes, Washington ha construido una capa de gobernanza del sector público para los organismos a través del Gobernador, WaTech, el Departamento de Servicios Empresariales, la Oficina de Equidad y el Fiscal General.

Esto distingue a Washington de los estados que intentan articular la gobernanza de la IA principalmente mediante un único proyecto de ley amplio para el sector privado. Aquí, las organizaciones deben analizar por caso de uso. Las inferencias relacionadas con la salud, las funciones de compañía emocional, los medios de campaña y la contratación pública se encuadran en canales legales o de gobernanza distintos.

La My Health My Data Act es la norma privada más amplia en vigor

La My Health My Data Act, codificada en el capítulo 19.373 RCW, es el eje central del cumplimiento normativo de IA en Washington cuando un sistema toca datos de salud del consumidor. Su ámbito es deliberadamente amplio. Alcanza a las personas jurídicas que operan en Washington o se dirigen a consumidores de Washington, y también puede aplicarse cuando los datos de salud del consumidor se recopilan en Washington. Los "datos de salud del consumidor" incluyen no solo información médica evidente, sino también información de ubicación precisa que podría indicar un intento de obtener servicios de salud, información sobre salud reproductiva o sexual, información sobre atención de afirmación de género, datos biométricos y genéticos, e información derivada o extrapolada de datos no relacionados con la salud, incluidos datos de proxy, inferidos, emergentes o algorítmicos.

Esto es relevante para la IA porque las empresas pueden generar inferencias de salud reguladas incluso cuando los usuarios nunca introducen un diagnóstico. Un modelo que infiere embarazo, estado de salud mental, visitas a clínicas, uso de medicamentos o búsqueda de atención de afirmación de género a partir de datos de navegación, ubicación, compras o comportamiento puede estar gestionando datos de salud del consumidor según la legislación de Washington.

Las obligaciones principales son concretas. Las entidades reguladas deben mantener una política de privacidad de datos de salud del consumidor separada, publicarla de forma destacada en la página de inicio y divulgar las categorías de datos de salud, las fuentes, las prácticas de intercambio, los afiliados y terceros, y cómo pueden ejercerse los derechos. La recopilación normalmente requiere consentimiento para una finalidad específica, salvo que los datos sean necesarios para proporcionar un producto o servicio solicitado por el consumidor. El intercambio también requiere normalmente consentimiento, y dicho consentimiento debe ser independiente del consentimiento de recopilación. La venta de datos de salud del consumidor requiere una autorización válida separada redactada en lenguaje claro.

Los consumidores también tienen derechos de acceso, retirada, supresión y recurso. Las obligaciones de supresión son inusualmente estrictas porque se extienden más allá del titular original a afiliados, encargados del tratamiento, contratistas y otros terceros que recibieron los datos. La ley también exige prácticas de seguridad administrativa, técnica y física razonables, y obliga a los encargados del tratamiento a trabajar bajo contratos vinculantes y a seguir las instrucciones de la entidad regulada.

Una característica especialmente distintiva de Washington es la norma sobre geovallas. Es ilegal que cualquier persona implemente una geovalla alrededor de una entidad que presta servicios de atención médica presencial si la geovalla se utiliza para identificar o rastrear a personas que buscan atención, recopilar datos de salud del consumidor o enviarles notificaciones, mensajes o publicidad relacionados con sus datos de salud o servicios. Las infracciones de la ley se tratan como actos desleales o engañosos en virtud de la Ley de Protección al Consumidor, lo que significa que tanto la aplicación por parte del Fiscal General como las demandas privadas son posibles.

Washington también cuenta con estatutos de IA específicos

La ley de chatbots de compañía de Washington de 2026 es su estatuto de IA directo más claro para el mercado privado. Se aplica a los "chatbots de compañía con IA" definidos, no a cualquier chatbot. La ley excluye las herramientas de productividad interna ordinarias, los bots de atención al cliente de funciones limitadas, algunos bots relacionados con juegos, los asistentes de voz independientes que no mantienen una relación emocional, y las herramientas educativas específicamente diseñadas para el aprendizaje alineado con el currículo.

Para los chatbots incluidos en el ámbito de aplicación, la ley exige una divulgación clara de que el chatbot es artificial y no humano al inicio de una interacción y al menos cada tres horas durante la interacción continuada. Los operadores también deben adoptar medidas razonables para impedir que el chatbot afirme ser humano o contradiga de otro modo la divulgación.

Cuando el operador sabe que el usuario es menor de edad, o cuando el chatbot está dirigido a menores, las obligaciones se vuelven más estrictas. La divulgación de no ser humano debe repetirse al menos cada hora. Los operadores deben adoptar medidas razonables para evitar diálogos sexualmente explícitos o sugerentes con menores y deben bloquear las técnicas de participación manipuladoras diseñadas para prolongar la dependencia emocional, como los mensajes para volver en busca de compañía, los vínculos románticos simulados, los mensajes que generan culpa cuando un usuario intenta abandonar, o el fomento de guardar secretos a los padres o adultos de confianza.

La misma ley también exige a los operadores mantener e implementar un protocolo para detectar y abordar la ideación suicida o las autolesiones, incluidos los trastornos alimentarios. El protocolo debe remitir a los usuarios a recursos de crisis y debe adoptar medidas razonables para evitar contenidos que alienten o describan cómo cometer autolesiones. Los operadores deben divulgar públicamente el protocolo y el número de notificaciones de derivación a crisis emitidas en el año natural anterior. La ley fue promulgada en marzo de 2026 y entra en vigor el 1 de enero de 2027.

Washington cuenta con otra norma adyacente a la IA más específica pero notable en la legislación electoral. Si la apariencia, las acciones o el discurso de un candidato se alteran mediante medios sintéticos en una comunicación electoral, el candidato puede solicitar medidas cautelares o daños y perjuicios contra el patrocinador. Una divulgación de que la imagen, el vídeo o el audio ha sido manipulado opera como defensa afirmativa si se presenta de la manera que exige el estatuto. No se trata de una prohibición general del deepfake, sino de un control específico para los medios de campaña política.

La gobernanza de la IA en el sector público es una capa separada

La Executive Order 24-01, emitida en enero de 2024, no crea un código general de IA para el mercado privado. Regula cómo los organismos del estado de Washington deben probar, adquirir, evaluar y desplegar IA generativa. La orden dirigió a WaTech, al Departamento de Servicios Empresariales, a la Oficina de Equidad y a otros a elaborar orientaciones de contratación, planes de formación, criterios de impacto para comunidades vulnerables, un marco de responsabilidad y orientaciones de evaluación de riesgos para sistemas de IA generativa de alto riesgo.

Esa arquitectura se concretó con la política de IA estatal de WaTech adoptada el 11 de diciembre de 2025. La política exige a los organismos designar un contacto de IA, inventariar las herramientas habilitadas con IA, identificar y documentar los sistemas de IA de alto riesgo, realizar evaluaciones de riesgo de IA antes de implementar sistemas de alto riesgo, supervisar los resultados en cuanto a exactitud, formar al personal y ser transparentes sobre el tratamiento de información personal en las tecnologías habilitadas con IA. También restringe el uso de datos no públicos en tecnologías habilitadas con IA sin licencia y exige una gobernanza de proveedores más estricta cuando los organismos adquieren IA generativa de alto riesgo.

Esto es relevante incluso para las empresas privadas que no son organismos públicos. Si vende IA a la administración del estado de Washington, las expectativas en materia de contratación, acuerdos, intercambio de datos y gobernanza pueden convertirse en un requisito de acceso al mercado de facto.

La arquitectura sigue desarrollándose

En 2024, la Legislatura creó un Grupo de Trabajo sobre Inteligencia Artificial administrado por la Oficina del Fiscal General. El grupo de trabajo no es en sí mismo un regulador. Su función es estudiar el uso y las tendencias de la IA, emitir principios orientadores, identificar usos de alto riesgo y recomendar legislación al Gobernador y a la Legislatura. Publicó un informe preliminar en diciembre de 2024, un informe provisional en diciembre de 2025 y, a fecha de 6 de junio de 2026, su informe final debía presentarse antes del 1 de julio de 2026.

Esto significa que la arquitectura de Washington está activa pero no consolidada. Las leyes promulgadas anteriormente son vinculantes. Es posible que surjan normas futuras más amplias a través de legislación posterior, recomendaciones del grupo de trabajo y actualizaciones de la política de contratación estatal o de los organismos.

Ejemplos

Una aplicación de salud reproductiva o bienestar utiliza datos de ubicación, búsqueda y comportamiento para inferir que un usuario está buscando servicios de aborto o tratamiento de fertilidad. En Washington, esa señal inferida puede considerarse datos de salud del consumidor aunque el usuario nunca haya introducido un diagnóstico. La empresa puede necesitar una política de privacidad de datos de salud del consumidor separada, consentimiento válido para la recopilación e intercambio, un proceso de supresión viable y controles sólidos sobre los encargados del tratamiento y los destinatarios posteriores.

Un proveedor de publicidad o análisis traza un perímetro virtual alrededor de una clínica, un centro de atención urgente u otro centro de atención médica presencial para identificar a los visitantes y enviarles mensajes personalizados. Washington considera esto ilegal si la geovalla se utiliza para rastrear a personas que buscan atención, recopilar datos de salud del consumidor o enviar mensajes o publicidad relacionados con la salud vinculados a esos datos.

Una empresa lanza una aplicación de compañía con IA diseñada para el compromiso emocional y permite que menores la utilicen. A partir del 1 de enero de 2027, si el producto entra dentro de la definición de chatbot de compañía con IA de Washington, el operador debe divulgar que no es humano, aplicar salvaguardias adicionales para menores, prevenir ciertas tácticas de participación manipuladoras y mantener un protocolo público para la detección de autolesiones y las derivaciones a crisis.

Malentendidos frecuentes

"Washington solo regula los datos de la HIPAA." No. La My Health My Data Act fue redactada para abarcar una amplia gama de datos de salud del consumidor que quedan fuera del ámbito de la HIPAA.

"Si nunca hacemos preguntas sobre salud, la ley de datos de salud no puede aplicarse." No necesariamente. Las señales inferidas, de proxy o algorítmicas pueden seguir calificando como datos de salud del consumidor.

"Solo los organismos estatales deben preocuparse por las normas de IA de Washington." No. Las empresas privadas ya pueden verse afectadas por la ley de datos de salud, las normas sobre medios sintéticos electorales y el estatuto de chatbots de compañía.

"El Grupo de Trabajo de IA es el regulador de IA de Washington." No. Es un órgano consultivo. Las obligaciones vinculantes provienen de los estatutos, la aplicación de la protección al consumidor y la política del sector público.

"Un banner de divulgación siempre es suficiente." No. Algunas normas de Washington restringen la propia conducta, como ciertas prácticas de geovallas alrededor de clínicas, y la ley de chatbots también exige protocolos de seguridad y salvaguardias conductuales.

Riesgos y límites

El marco de Washington es potente pero desigual. No es un código de IA único y universal para todos los casos de uso. Si su producto no toca datos de salud del consumidor, medios sintéticos políticos ni la categoría de chatbots de compañía, es posible que hoy no se enfrente a un estatuto de IA específico de Washington, aunque las normas ordinarias de protección al consumidor, antidiscriminación, privacidad, empleo, sectoriales y contractuales puedan seguir siendo aplicables.

Lo contrario también es cierto. Las organizaciones a veces infravaloran Washington porque asumen que una norma es "solo privacidad" o "solo para el gobierno". Eso es arriesgado. La ley de datos de salud es más amplia de lo que muchos equipos esperan, especialmente para los productos con gran capacidad de inferencia. La pila de gobernanza de los organismos estatales tampoco es automáticamente vinculante para el mercado privado, pero puede influir considerablemente en las expectativas de contratación y proveedores.

Algunos límites siguen moviéndose. La ley de chatbots de compañía con IA está promulgada pero no entra en vigor hasta el 1 de enero de 2027. El Grupo de Trabajo de IA del Fiscal General aún debía entregar su informe final antes del 1 de julio de 2026 a la fecha de este artículo. Un proyecto de ley más amplio de protección al consumidor para sistemas de IA también estaba pendiente en la Legislatura el 6 de junio de 2026. Recomendaciones o proyectos de ley posteriores podrían cambiar el panorama. Por tanto, esta visión general debe leerse como la arquitectura actual de Washington, no como la última palabra.

Qué hacer a continuación

Comience por el mapeo de datos, no por la imagen de marca. Identifique si algún modelo, función o relación con proveedores crea o utiliza inferencias relacionadas con la salud, señales de ubicación precisa cerca de centros de atención, medios políticos sintéticos o interacciones de chatbot orientadas a la compañía. Ese primer análisis de alcance le indicará si las normas más relevantes de Washington tienen probabilidades de aplicarse.

A continuación, revise los controles según el patrón de Washington. Compruebe si los flujos de consentimiento son suficientemente específicos; si la supresión puede alcanzar a los encargados del tratamiento y a los destinatarios posteriores; si existe en algún punto de la cadena una segmentación basada en geovallas alrededor de centros de atención; si alguna función de chatbot podría encuadrarse en la categoría de compañía; y si las ventas al sector público requerirán compromisos más sólidos en materia de contratación, evaluación de riesgos, formación y gestión de datos.

Por último, siga de cerca el grupo de trabajo y los proyectos de ley posteriores, pero no espere a una futura ley general de IA para hacer lo básico. En Washington, las obligaciones vinculantes suelen llegar antes del estatuto general que la gente espera.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Washington una ley general de IA?

No existe un único estatuto transversal abarcador. Washington utiliza actualmente leyes específicas y medidas de gobernanza del sector público en su lugar.

¿Cuál es la principal ley relacionada con la IA para las empresas privadas en Washington hoy?

Para muchas organizaciones, es la My Health My Data Act, porque puede capturar señales de salud generadas o inferidas por IA, además de información de salud evidente.

¿Cuándo entró en vigor la My Health My Data Act?

La disposición sobre geovallas se aplicó desde el 23 de julio de 2023, la mayoría de las obligaciones principales se aplicaron desde el 31 de marzo de 2024, y la fecha principal de cumplimiento para pequeñas empresas fue el 30 de junio de 2024.

¿La My Health My Data Act solo se aplica a los proveedores de atención médica?

No. Puede aplicarse a una amplia gama de empresas que operan en Washington o se dirigen a consumidores de Washington y determinan cómo se recopilan, procesan, comparten o venden los datos de salud del consumidor, con sujeción a las exenciones legales.

¿Están todos los chatbots cubiertos por la ley de chatbots de compañía de Washington?

No. La ley está dirigida a una categoría definida de chatbots de compañía y excluye varias herramientas más específicas, como algunos sistemas de atención al cliente, de juegos y educativos.

¿Cuándo se aplican las normas sobre chatbots de compañía?

La ley fue promulgada en marzo de 2026 y entra en vigor el 1 de enero de 2027.

¿Qué hace Washington con los deepfakes de IA en las elecciones?

Washington ofrece a los candidatos afectados la posibilidad de solicitar medidas cautelares judiciales y daños y perjuicios por medios sintéticos utilizados en comunicaciones electorales, salvo que el patrocinador reúna los requisitos para la defensa basada en divulgación prevista en el estatuto.

¿La política de IA del sector público de Washington equivale a un estatuto del sector privado?

No. La Executive Order 24-01 y la política de WaTech rigen los organismos estatales y la contratación pública, no el mercado en su conjunto, aunque pueden influir en las expectativas de los proveedores.

Fuentes