Mapa de Zambia con iconos que representan la gobernanza de la IA, la protección de datos y la regulación digital
Mapa de Zambia con iconos que representan la gobernanza de la IA, la protección de datos y la regulación digital

¿Qué es la regulación de la IA en Zambia?

Regulación de la IA: países y regiones

Zambia no cuenta con una ley específica sobre IA. La IA se rige por una Estrategia Nacional de Inteligencia Artificial no vinculante lanzada en noviembre de 2024 y por la legislación vigente: la Ley de Protección de Datos N.º 3 de 2021, la Ley de Ciberseguridad y la Ley de Ciberdelitos de 2025, la legislación sobre transacciones electrónicas y la regulación sectorial. El Ministerio de Tecnología y Ciencia lidera la política, con ZICTA y la Comisión de Protección de Datos como organismos reguladores. Zambia se alinea con la Estrategia Continental de Inteligencia Artificial de la Unión Africana.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La regulación de la IA en Zambia responde mejor a un modelo de política blanda liderado por estrategias y apoyado en leyes tecnológicas y de protección de datos ya existentes, en lugar de una única ley vinculante sobre IA. A mediados de 2026, Zambia no cuenta con ninguna norma específica sobre IA. Lo que existe es una estrategia nacional que marca la dirección y propone instituciones, junto con un conjunto de leyes generales que ya inciden en los sistemas de IA por lo que hacen con los datos, las comunicaciones y la seguridad.

El instrumento central de política es la Estrategia Nacional de Inteligencia Artificial, lanzada por el Ministerio de Tecnología y Ciencia en noviembre de 2024. Es una hoja de ruta, no una ley: no crea obligaciones vinculantes y, en cambio, propone una futura Política Nacional de IA, un Consejo Nacional de IA y Grupos de Trabajo Técnicos sectoriales, además de proponer ampliar el mandato del regulador de telecomunicaciones existente para abarcar la IA.

Mientras tanto, cualquier persona que desarrolle o implemente IA en Zambia está sujeta a leyes de aplicación general. La más importante es la Ley de Protección de Datos N.º 3 de 2021, que regula el tratamiento automatizado, la elaboración de perfiles y las transferencias transfronterizas de datos, y que ya se aplica de forma activa. La legislación sobre ciberdelitos, transacciones electrónicas y normas sectoriales específicas completan el marco.

Por qué es importante

Para las organizaciones, la clave práctica es que "no hay ley de IA" no equivale a "no hay normas". Si un sistema de IA trata datos personales de personas en Zambia, queda sujeto a la Ley de Protección de Datos, que exige el registro ante la Oficina del Comisionado de Protección de Datos, evaluaciones de impacto en materia de protección de datos para actividades de alto riesgo y de elaboración de perfiles, y la localización de datos para los datos personales sensibles. Incumplir el plazo de registro constituye un delito penal.

Las obligaciones de localización de datos y seguridad elevan aún más las consecuencias. Los datos personales sensibles deben almacenarse y tratarse dentro de Zambia, y los operadores de infraestructuras de información crítica están sujetos a obligaciones de registro y almacenamiento local conforme a las leyes cibernéticas de 2025. Para los despliegues de IA en la nube, esto plantea preguntas reales de arquitectura. Dado que el marco normativo aún está en formación, las obligaciones que importan hoy derivan de la protección de datos, la legislación sobre ciberdelitos y el derecho sectorial, y se aplican ya, con independencia de las aspiraciones de la estrategia. Los responsables que esperen a que llegue una ley de IA subestimarán su exposición actual.

Cómo funciona

El modelo actual: primero la política, la ley después

El enfoque de Zambia es un modelo orientado al desarrollo y liderado por estrategias que se apoya en las leyes horizontales existentes en lugar de una norma específica sobre IA. Se aproxima más a un enfoque de derecho blando y sectorial que a una única ley de IA basada en riesgos. La Estrategia Nacional de Inteligencia Artificial fija ambiciones en sectores como la agricultura, la sanidad, la minería, la educación y los servicios públicos, y reconoce abiertamente que actualmente no existe ninguna autoridad centralizada ni organismo regulador dedicado a supervisar la IA en Zambia. Su propio plan de implementación propone que se redacte y promulgue una Política Nacional de IA, y que el mandato del regulador de telecomunicaciones se amplíe para abarcar la IA.

La Estrategia Nacional de Inteligencia Artificial

La estrategia fue lanzada por el Ministerio de Tecnología y Ciencia en noviembre de 2024. Es un documento de política no vinculante, estructurado en torno a pilares que abarcan política y regulación, capital humano, infraestructura y ecosistemas de datos, investigación e innovación, adopción sectorial y colaboración internacional. Se desarrolló con asistencia técnica del Tony Blair Institute y contribuciones del Gobierno de Finlandia y USAID Open Spaces. Existe una inconsistencia de fechas en el registro oficial: el documento incluye tanto "2024-2026" (en su portada y prólogo) como "2025-2027" (en los encabezados de página), por lo que conviene citarlo por su título y no por un único rango de fechas.

La estrategia propone instituciones de gobernanza en lugar de crearlas por ley: un Consejo Nacional de IA como órgano consultivo central y Grupos de Trabajo Técnicos sectoriales. También prevé que el Smart Zambia Institute coordine la adopción de la IA dentro del gobierno, y un Centro de Excelencia en Tecnologías Emergentes para la investigación. Ninguno de estos organismos tiene fuerza estatutaria derivada de la propia estrategia.

La legislación de protección de datos: el instrumento clave para la IA

La Ley de Protección de Datos N.º 3 de 2021 es el instrumento vinculante más relevante para la IA en la actualidad. Se aplica al tratamiento realizado total o parcialmente por medios automatizados. Reconoce a los interesados el derecho a ser informados sobre la lógica del tratamiento automatizado, exige evaluaciones de impacto en materia de protección de datos cuando la elaboración de perfiles o las nuevas tecnologías plantean riesgos de alto riesgo, y obliga a los responsables y encargados del tratamiento a registrarse ante el Comisionado de Protección de Datos. La Ley refuerza el derecho a la privacidad reconocido en el artículo 17 de la Constitución.

La Oficina del Comisionado de Protección de Datos entró en pleno funcionamiento en 2025, con un plazo de registro hasta el 30 de abril de 2025 y el inicio de la aplicación ese mismo año. Los datos personales sensibles deben tratarse y almacenarse dentro de Zambia, y los demás datos personales están sujetos a localización salvo que se cumplan las condiciones para la transferencia transfronteriza. Para quienes desarrollan IA, esto significa que los datos de entrenamiento, las entradas del modelo y los resultados de elaboración de perfiles que impliquen datos personales quedan plenamente dentro del ámbito de la Ley.

Legislación sobre ciberdelitos, ciberseguridad y transacciones electrónicas

El 8 de abril de 2025, el presidente Hakainde Hichilema promulgó dos nuevas leyes: la Ley de Ciberseguridad N.º 3 de 2025 y la Ley de Ciberdelitos N.º 4 de 2025, que derogaron y sustituyeron a la Ley de Ciberseguridad y Ciberdelitos de 2021. La Ley de Ciberseguridad crea la Agencia de Ciberseguridad de Zambia y un marco para designar y proteger las infraestructuras de información crítica, incluidas las obligaciones de almacenamiento local y notificación de incidentes. La Ley de Ciberdelitos tipifica infracciones como el acceso no autorizado, el fraude relacionado con la identidad y la difusión no consentida de imágenes íntimas, con relevancia para los daños habilitados por IA, como los medios sintéticos. La Ley de Comunicaciones Electrónicas y Transacciones N.º 4 de 2021 regula las firmas electrónicas, los mensajes de datos y las transacciones automatizadas, otorgando reconocimiento jurídico a los sistemas automatizados.

Instituciones responsables

El Ministerio de Tecnología y Ciencia es el titular de la política de IA. ZICTA, la Autoridad de Tecnología de la Información y las Comunicaciones de Zambia, es el regulador de las TIC conforme a la Ley de Tecnologías de la Información y la Comunicación N.º 15 de 2009, y es el organismo que la estrategia propone ampliar hacia la supervisión de la IA. La Oficina del Comisionado de Protección de Datos aplica la Ley de Protección de Datos. La Agencia de Ciberseguridad de Zambia se ocupa de la ciberseguridad. El Smart Zambia Institute, adscrito a la Oficina de la Presidencia, coordina el gobierno electrónico. Los reguladores sectoriales, como el Banco de Zambia y la Comisión de Valores y Bolsa, gestionan entornos de pruebas regulatorios de tecnología financiera que capturan productos financieros impulsados por IA.

Alineación regional y continental

La estrategia de Zambia está explícitamente alineada con la Estrategia Continental de Inteligencia Artificial de la Unión Africana, adoptada por el Consejo Ejecutivo de la UA en su 45.ª Sesión Ordinaria celebrada en Accra, Ghana, los días 18 y 19 de julio de 2024, que es un marco orientador no vinculante que promueve un enfoque centrado en África y orientado al desarrollo. Zambia ratificó la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales (la Convención de Malabo) el 24 de marzo de 2021; la Convención entró en vigor el 8 de junio de 2023, 30 días después de que Mauritania depositara el decimoquinto instrumento de ratificación. Las leyes modelo de la SADC y el COMESA sobre protección de datos y ciberdelitos han influido en el diseño de las normas internas de Zambia.

Ejemplos

Una empresa de tecnología financiera que despliega un modelo de IA para la calificación crediticia de clientes en Zambia trata datos personales por medios automatizados, por lo que debe registrarse ante el Comisionado de Protección de Datos, realizar una evaluación de impacto en materia de protección de datos porque la elaboración de perfiles produce efectos significativos, y mantener los datos personales sensibles dentro de Zambia. También puede probar el producto en el entorno de pruebas regulatorio del Banco de Zambia o de la Comisión de Valores y Bolsa antes del lanzamiento completo.

Un organismo público que utiliza herramientas de IA para mejorar la prestación de servicios públicos trabaja dentro de la coordinación de gobierno electrónico del Smart Zambia Institute y de los proyectos piloto del sector público de la Estrategia Nacional de IA, mientras sigue sujeto a la Ley de Protección de Datos cuando se tratan datos de ciudadanos. La estrategia señala proyectos piloto en agricultura, educación y salud.

Un operador de una base de datos nacional de pacientes o de un sistema bancario central designado como infraestructura de información crítica conforme a la Ley de Ciberseguridad N.º 3 de 2025 debe registrarse ante la Agencia de Ciberseguridad de Zambia, almacenar la información pertinente en Zambia salvo autorización en contrario, y notificar a la Agencia los incidentes de ciberseguridad, incluidos los que afecten a componentes de IA.

Malentendidos frecuentes

"Zambia tiene una ley de IA." No es así. A mediados de 2026 no existe ninguna norma específica sobre IA; lo que hay es una estrategia no vinculante más leyes de aplicación general.

"La Estrategia Nacional de IA es jurídicamente vinculante." Es una hoja de ruta de política. No crea obligaciones exigibles y ella misma propone que se promulgue una futura Política Nacional de IA.

"No hay normas hasta que llegue una ley de IA." La protección de datos, la legislación sobre ciberdelitos y el derecho sectorial ya se aplican a los sistemas de IA, y la Comisión de Protección de Datos aplica activamente la normativa.

"La ley cibernética de 2021 sigue vigente." La Ley de Ciberseguridad y Ciberdelitos de 2021 fue derogada y sustituida por dos normas separadas de 2025.

"Los datos pueden alojarse en cualquier lugar." Los datos personales sensibles deben almacenarse en Zambia, y las infraestructuras de información crítica están sujetas a obligaciones de almacenamiento local.

Riesgos y límites

Esta página aborda el enfoque nacional de Zambia en materia de gobernanza de la IA, no una guía exhaustiva sobre el cumplimiento de la protección de datos, que se trata en páginas dedicadas a la privacidad. La mayor área de incertidumbre es la forma futura que adoptarán las normas vinculantes sobre IA. La estrategia propone una Política Nacional de IA y un mandato ampliado para ZICTA, pero ninguno de los dos tiene aún rango de ley. En abril de 2025, el Consejo de Ministros aprobó en principio un proyecto de ley para derogar y sustituir la Ley de Protección de Datos con el fin de abarcar tecnologías emergentes como la IA, el aprendizaje automático y los datos no personales, pero a mediados de 2026 no parece que dicho proyecto haya sido presentado ni promulgado, por lo que la Ley de 2021 sigue siendo la norma vigente.

Las leyes cibernéticas de 2025 son objeto de controversia. La Asociación de Abogados de Zambia presentó una petición ante el Tribunal Superior (Jurisdicción Constitucional) el 11 de julio de 2025, impugnando numerosas disposiciones tanto de la Ley de Ciberdelitos como de la Ley de Ciberseguridad, y el 3 de octubre de 2025 se concedió a Chapter One Foundation autorización para personarse en el procedimiento. Organizaciones de la sociedad civil han criticado las disposiciones sobre vigilancia y libertad de expresión, así como la adscripción de la Agencia de Ciberseguridad a la Oficina de la Presidencia. La constitucionalidad de partes del régimen es, por tanto, una cuestión jurídica abierta que podría modificar las obligaciones de los operadores. Conviene tratar las instituciones mencionadas en la estrategia como propuestas hasta que queden establecidas por ley, y verificar su situación actual antes de basarse en ellas.

Próximos pasos

En primer lugar, determine si su sistema de IA trata datos personales de personas en Zambia. Si es así, regístrese ante la Oficina del Comisionado de Protección de Datos, realice evaluaciones de impacto en materia de protección de datos para el tratamiento de elaboración de perfiles y de alto riesgo, y diseñe el sistema teniendo en cuenta la localización de los datos personales sensibles.

En segundo lugar, compruebe si algún sistema que opere podría ser designado infraestructura de información crítica conforme a la Ley de Ciberseguridad, y prepárese para el registro, el almacenamiento local y la notificación de incidentes.

En tercer lugar, trate la Estrategia Nacional de IA como una señal de dirección. Siga de cerca la propuesta de Política Nacional de IA y cualquier ampliación del mandato de ZICTA, y esté atento a si se presenta el proyecto de derogación de la ley de protección de datos. Utilice los entornos de pruebas sectoriales cuando proceda.

En cuarto lugar, alinee la gobernanza con principios duraderos derivados de la Estrategia Continental de IA de la Unión Africana y de los estándares internacionales, de modo que esté preparado cuando lleguen las normas vinculantes sobre IA. El indicador que debería modificar sus planes es la introducción de una Política Nacional de IA o un proyecto de ley sobre IA, o la presentación del proyecto de derogación de la ley de protección de datos.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Zambia una ley de IA?

No. A mediados de 2026, Zambia no cuenta con ninguna norma específica sobre IA. La IA se rige por la Estrategia Nacional de IA, una política no vinculante, más leyes de aplicación general como la protección de datos, la legislación sobre ciberdelitos y la ley de transacciones electrónicas.

¿Cuál es la principal ley aplicable a la IA en Zambia hoy?

La Ley de Protección de Datos N.º 3 de 2021. Abarca el tratamiento automatizado y la elaboración de perfiles, exige el registro y las evaluaciones de impacto, y es aplicada por la Oficina del Comisionado de Protección de Datos, que entró en funcionamiento en 2025.

¿Quién regula la IA en Zambia?

No existe un único regulador de IA. El Ministerio de Tecnología y Ciencia lidera la política, ZICTA regula las TIC, el Comisionado de Protección de Datos aplica la legislación sobre privacidad, y la Agencia de Ciberseguridad de Zambia se ocupa de la ciberseguridad.

¿Qué hace realmente la Estrategia Nacional de IA?

Fija la dirección en distintos sectores y propone instituciones: un Consejo Nacional de IA, Grupos de Trabajo Técnicos sectoriales y una futura Política Nacional de IA. Es una hoja de ruta y no crea obligaciones vinculantes.

¿Existen normas de localización de datos que afecten a la IA?

Sí. Los datos personales sensibles deben tratarse y almacenarse en Zambia, y las infraestructuras de información crítica están sujetas a obligaciones de almacenamiento local conforme a la Ley de Ciberseguridad N.º 3 de 2025.

¿Cómo se alinea Zambia con la Unión Africana?

La estrategia se alinea con la Estrategia Continental de Inteligencia Artificial de la Unión Africana adoptada en julio de 2024, y Zambia ha ratificado la Convención de Malabo sobre ciberseguridad y protección de datos personales.

¿Se avecina una ley vinculante sobre IA?

Es posible. La estrategia propone una Política Nacional de IA y un mandato ampliado para ZICTA, y el Consejo de Ministros aprobó en principio una derogación de la ley de protección de datos en 2025, pero ninguna de estas medidas ha sido promulgada aún.

Fuentes