¿Qué es la regulación de la IA en Zimbabue?
Regulación de la IA: países y regiones
A partir de 2026, Zimbabue no cuenta con una ley específica sobre IA. La gobernanza de la IA se articula a través de una Estrategia Nacional de Inteligencia Artificial 2026-2030 (un documento de política, no una ley vinculante), la Ley de Ciberseguridad y Protección de Datos [Capítulo 12:07] aplicada por POTRAZ, el derecho a la privacidad reconocido en el artículo 57 de la Constitución de 2013, y normas sectoriales como el entorno de pruebas fintech del Banco de la Reserva. La Estrategia propone un futuro marco de gobernanza, ética y regulación de la IA, así como un órgano de supervisión, pero ninguno de estos elementos tiene aún rango legal.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
La regulación de la IA en Zimbabue describe la combinación de política, legislación vigente e instituciones que actualmente determinan cómo se desarrolla y utiliza la inteligencia artificial en el país. El punto clave para cualquier operador es que no existe un AI Act específico. No hay una ley horizontal de IA con obligaciones vinculantes ni niveles de riesgo establecidos por ley. Lo que existe es un documento de política nacional más un conjunto de leyes generales que se aplican a la IA porque los sistemas de IA tratan datos personales, toman decisiones sobre personas y operan en sectores regulados.
El instrumento de política central es la Estrategia Nacional de Inteligencia Artificial 2026-2030, aprobada por el Consejo de Ministros en octubre de 2025 y presentada por el presidente Emmerson Mnangagwa el 13 de marzo de 2026 en el Nuevo Edificio del Parlamento en Mount Hampden. Está liderada por el Ministerio de Tecnologías de la Información y la Comunicación, Servicios Postales y de Mensajería. La Estrategia marca la dirección y propone nuevos órganos de gobernanza, pero una estrategia es derecho indicativo: orienta la acción del gobierno y señala intenciones, sin crear obligaciones exigibles a las empresas.
Las normas vinculantes que ya inciden sobre la IA provienen de otro ámbito. La Ley de Ciberseguridad y Protección de Datos [Capítulo 12:07] regula el tratamiento de datos personales, incluido el realizado por medios automatizados, y designa a la Autoridad Reguladora de Correos y Telecomunicaciones de Zimbabue (POTRAZ) como la autoridad de protección de datos. La Constitución de 2013 protege la privacidad. Los reguladores sectoriales, en particular el Banco de la Reserva de Zimbabue en el ámbito de los servicios financieros, supervisan los productos habilitados por IA dentro de sus propios mandatos.
Por qué es importante
Para quienes despliegan o adquieren IA en Zimbabue, las implicaciones prácticas residen en la brecha entre las ambiciones y las normas exigibles. La Estrategia es amplia, con programas emblemáticos, una plataforma nacional de datos y un entorno de pruebas regulatorio de IA planificado, pero las obligaciones que deben cumplirse hoy provienen de la legislación sobre protección de datos y la regulación sectorial, no de una ley de IA.
Esto tiene tres consecuencias. En primer lugar, si el sistema de IA trata datos personales, ya está regulado: probablemente sea necesario registrarse y obtener una licencia ante POTRAZ, designar un Delegado de Protección de Datos y respetar las normas sobre datos sensibles y decisiones automatizadas. En segundo lugar, la ausencia de una ley específica de IA no implica libertad absoluta, ya que los derechos constitucionales a la privacidad, la protección del consumidor, las normas del sector financiero y las disposiciones penales sobre uso indebido de datos siguen siendo aplicables. En tercer lugar, la dirección es clara: la Estrategia propone un marco dedicado de gobernanza, ética y regulación, así como un órgano de supervisión, por lo que las organizaciones que construyan estructuras de gobernanza ahora se adaptarán con menor coste cuando lleguen las normas vinculantes.
También existe una brecha de credibilidad que gestionar. Zimbabue obtuvo una puntuación de 3,69 sobre 100 en el Índice Global de IA Responsable de 2024, elaborado por el Global Center on AI Governance, lo que indica una débil preparación institucional pese a un lenguaje de política ambicioso. Los compradores e inversores deben evaluar las declaraciones de gobernanza con la diligencia debida.
Cómo funciona
El modelo actual: estrategia de política más legislación general
Zimbabue sigue un modelo que puede describirse como estrategia-guía anclada en la protección de datos. No existe una ley horizontal de IA ni niveles de riesgo establecidos por ley como los que se observan en la UE. En su lugar, una estrategia de política nacional marca la dirección, mientras que el control vinculante sobre la IA proviene de leyes de aplicación general. Esto sitúa a Zimbabue junto a la mayoría de los estados africanos que cuentan con una estrategia de IA o un borrador de política, pero no con una ley específica de IA.
La Estrategia Nacional de IA 2026-2030
La Estrategia fue aprobada por el Consejo de Ministros en octubre de 2025 y presentada el 13 de marzo de 2026. Se articula en seis pilares: talento y desarrollo de capacidades en IA; infraestructura de IA y soberanía computacional; adopción de la IA y transformación de servicios; gobernanza, ética y regulación de la IA; investigación, desarrollo e innovación; y colaboración internacional y diplomacia. Está enraizada en la filosofía Ubuntu y hace hincapié en la soberanía de los datos, con cinco iniciativas emblemáticas: una plataforma nacional de IA y datos denominada Proyecto Pangolin; un entorno de pruebas regulatorio de IA llamado Innovation Crucible; la campaña nacional de alfabetización en IA Nzwisiso.ai, con el objetivo de alcanzar al 60 por ciento de la población adulta de Zimbabue en 2030; el concurso AI Grand Challenge; y el Fondo Nacional de Innovación en IA (el Fondo Mugove/Isabelo). La gobernanza de la implementación recae en un Consejo Nacional de IA y una Oficina de Implementación de la Estrategia de IA, apoyados por grupos de trabajo técnicos. Es fundamental señalar que la Estrategia es un documento de política. El cuarto pilar promete un futuro marco de gobernanza, ética y regulación de la IA, que incluye directrices éticas, pruebas de sesgo para aplicaciones de alto riesgo y salvaguardias de derechos humanos, pero estas son propuestas, no legislación vigente.
La capa vinculante: la Ley de Ciberseguridad y Protección de Datos
La Ley de Ciberseguridad y Protección de Datos [Capítulo 12:07] es la norma que hoy regula de forma más directa la IA en Zimbabue, dado que casi todos los sistemas de IA tratan datos personales. Promulgada en 2021 y en vigor desde el 11 de marzo de 2022, designa a POTRAZ como la autoridad de protección de datos en virtud del artículo 5. Se aplica al tratamiento automatizado y parcialmente automatizado, y alcanza a los responsables del tratamiento fuera de Zimbabue que utilicen equipos o sistemas ubicados en el país, obligándoles a designar un representante local.
Varias disposiciones inciden directamente en la IA. El artículo 12 prohíbe el tratamiento de datos genéticos, biométricos y de salud sin consentimiento escrito, salvo excepciones, lo que afecta directamente al reconocimiento facial, los sistemas de voz y la IA en salud. El artículo 25, titulado "Decisión adoptada sobre la base del tratamiento automático de datos", aborda la toma de decisiones automatizada y la elaboración de perfiles: protege a las personas frente a decisiones con efectos jurídicos o significativos basadas exclusivamente en el tratamiento automatizado, salvo que la persona haya prestado su consentimiento o esté autorizado por ley. Esta es la disposición más próxima a una obligación específica de IA en el derecho zimbabuense vigente. La Ley también impone la notificación de brechas de datos en un plazo de 24 horas y restringe las transferencias transfronterizas.
Licencias en virtud del SI 155 de 2024
El Instrumento Estatutario 155 de 2024, el Reglamento de Ciberseguridad y Protección de Datos (Licencias de Responsables del Tratamiento y Designación de Delegados de Protección de Datos), fue publicado en el Boletín Oficial el 13 de septiembre de 2024. Exige a los responsables del tratamiento registrarse y obtener una licencia de responsable del tratamiento ante POTRAZ; los responsables ya existentes debían solicitarla antes del 12 de marzo de 2025. Los responsables deben designar un Delegado de Protección de Datos cualificado. Las tasas de licencia oscilan entre 50 y 2.000 dólares estadounidenses, y el tratamiento sin licencia tras el plazo constituye una infracción sancionable con multa o prisión de hasta siete años. Toda organización que opere IA sobre datos personales de personas en Zimbabue debe prever que quedará sujeta a este régimen de licencias.
Fundamento constitucional
El artículo 57 de la Constitución de 2013 garantiza el derecho a la privacidad, incluida la privacidad de las comunicaciones y la protección frente a la divulgación de condiciones de salud. Los derechos conexos a la dignidad, la justicia administrativa y un proceso justo también son relevantes para las decisiones automatizadas. Los derechos constitucionales vinculan al Estado y orientan la interpretación judicial de la legislación sobre datos y vigilancia, aunque el artículo 86 permite limitaciones que sean justas, razonables, necesarias y justificables.
Regulación sectorial
En ausencia de una ley horizontal de IA, los reguladores sectoriales tienen un peso considerable. El Banco de la Reserva de Zimbabue opera un Entorno de Pruebas Regulatorio Fintech, establecido en marzo de 2021 por el Comité Nacional de Dirección Fintech, que permite a las empresas probar productos financieros innovadores, incluidos los habilitados por IA, bajo supervisión y dentro de los estatutos financieros vigentes. Este es el entorno de pruebas establecido y en funcionamiento hoy, y es distinto del entorno de pruebas Innovation Crucible específico de IA propuesto en la Estrategia. Los ámbitos de la salud, el empleo y la protección del consumidor se rigen por sus propias normas más el régimen de protección de datos.
Alineación regional e internacional
La Estrategia de Zimbabue se alinea explícitamente con la Estrategia Continental de Inteligencia Artificial de la Unión Africana, respaldada por el Consejo Ejecutivo de la UA en julio de 2024, que promueve un enfoque centrado en el desarrollo y orientado a la ética, y alienta a los estados miembros a adoptar estrategias nacionales. El instrumento de la UA se apoya en gran medida en las leyes de protección de datos y gobernanza como vehículo a corto plazo para la regulación de la IA. A nivel subregional, la Ley Modelo de la SADC sobre Protección de Datos, desarrollada en el marco del proyecto HIPSSA de la UIT y la Comisión Europea, influyó en la legislación de datos de Zimbabue e incluye disposiciones sobre el tratamiento automatizado. La Estrategia también se basa en la Recomendación de la UNESCO sobre la Ética de la Inteligencia Artificial (2021): Zimbabue completó en 2025 un informe de Metodología de Evaluación de la Preparación para la IA (RAM) con el apoyo de la UNESCO, que recomendó desarrollar la estrategia nacional. Cabe destacar que Zimbabue no ha firmado ni ratificado la Convención de Malabo de la UA sobre Ciberseguridad y Protección de Datos Personales, habiendo optado en su lugar por legislar a nivel nacional.
Ejemplos
Una empresa fintech que despliega un modelo de IA para la calificación crediticia en Zimbabue opera hoy bajo dos regímenes, no uno. Debe registrarse y obtener una licencia como responsable del tratamiento ante POTRAZ y designar un DPO en virtud del SI 155 de 2024, y sus decisiones automatizadas de préstamo quedan sujetas al artículo 25 de la Ley de Ciberseguridad y Protección de Datos sobre decisiones basadas exclusivamente en el tratamiento automático. Si desea probar un producto novedoso, puede solicitar su admisión en el Entorno de Pruebas Regulatorio Fintech del Banco de la Reserva de Zimbabue, que ha funcionado desde marzo de 2021 al amparo de los estatutos del sector financiero vigentes.
Un proveedor de salud que utiliza IA para diagnósticos que analizan imágenes o registros de pacientes está tratando datos de salud y potencialmente biométricos. En virtud del artículo 12 de la Ley, esto requiere en general el consentimiento escrito del interesado, salvo excepciones definidas como la salud pública o el tratamiento médico, y el tratamiento de datos de salud está vinculado a la supervisión por parte de un profesional sanitario. La estrategia nacional contempla la IA en la atención sanitaria, pero la restricción vinculante hoy es el régimen de protección de datos, no una ley de IA.
Una startup que se incorpora a un programa gubernamental ilustra la capa de política. La Estrategia lanzó el AI Grand Challenge, un concurso anual cuyo primer reto se centra en la seguridad alimentaria, y propone el entorno de pruebas Innovation Crucible para que las startups puedan probar productos de IA bajo una flexibilidad regulatoria temporal. Estas son iniciativas de política que ofrecen acceso y financiación, pero la participación no modifica las obligaciones legales subyacentes de una empresa en materia de protección de datos y legislación sectorial.
Malentendidos frecuentes
"Zimbabue tiene una ley de IA." No es así. Cuenta con una Estrategia Nacional de IA, que es política. Las obligaciones vinculantes provienen de la legislación sobre protección de datos, la Constitución y la regulación sectorial.
"La Estrategia Nacional de IA crea obligaciones de cumplimiento para las empresas." La Estrategia orienta al gobierno y propone marcos y órganos futuros. Por sí sola, no impone obligaciones exigibles a las empresas privadas.
"La ausencia de una ley de IA significa que la IA no está regulada." Incorrecto. Si el sistema trata datos personales, está regulado por la Ley de Ciberseguridad y Protección de Datos y probablemente deba obtener una licencia ante POTRAZ; además, se aplican las normas constitucionales y sectoriales.
"POTRAZ es un regulador de IA." POTRAZ es la autoridad de protección de datos y el regulador de telecomunicaciones. Regula el tratamiento de datos personales, lo que abarca gran parte de la IA, pero no es un órgano de supervisión dedicado a la IA. El órgano de supervisión de IA propuesto en la Estrategia aún no está establecido por ley.
"Zimbabue está vinculado por la Convención de Malabo de la UA." Zimbabue no ha firmado ni ratificado la Convención de Malabo. En su lugar, ha legislado a nivel nacional y se alinea con la Estrategia Continental de IA de la UA como política.
Riesgos y límites
El límite más importante es el estatus jurídico. La gobernanza específica de la IA en Zimbabue es en gran medida aspiracional. La Estrategia Nacional de IA, el propuesto marco de gobernanza, ética y regulación de la IA, el propuesto órgano de supervisión, el entorno de pruebas Innovation Crucible y el Proyecto Pangolin son compromisos y planes, no legislación vigente, y los plazos pueden retrasarse. Quien los aplique como si fueran normas vinculantes incurre en un error de interpretación.
Las propuestas para crear una autoridad reguladora de IA dedicada en Zimbabue han circulado en comentarios y en el pilar de gobernanza de la Estrategia, pero la forma jurídica exacta, las competencias y el calendario siguen sin definirse. Cualquier nombre específico de organismo debe considerarse provisional hasta que aparezca la legislación correspondiente.
Existe una preocupación real en materia de preparación y derechos. Zimbabue obtuvo una puntuación de 3,69 sobre 100 en el Índice Global de IA Responsable de 2024, lo que indica estructuras débiles de IA responsable. La sociedad civil ha señalado que las amplias leyes sobre datos y vigilancia, y la monitorización de ciudades inteligentes habilitada por IA, pueden operar sin una supervisión independiente sólida. La misma Ley de Ciberseguridad y Protección de Datos que protege los datos personales ha sido criticada por disposiciones que pueden restringir la libertad de expresión. Las declaraciones de gobernanza de la IA deben, por tanto, contrastarse con las salvaguardias reales, no con el lenguaje de política.
Por último, este artículo explica la regulación y la gobernanza; no constituye asesoramiento jurídico. Los umbrales de licencia, las exenciones y los plazos establecidos en la Ley y el SI 155 conllevan sanciones, por lo que conviene verificar la situación específica con la orientación actualizada de POTRAZ y asesoramiento jurídico local cualificado.
Próximos pasos
Comience por determinar si su IA trata datos personales de personas en Zimbabue. Si es así, tome la Ley de Ciberseguridad y Protección de Datos y el SI 155 de 2024 como su línea de base de cumplimiento vigente: confirme si debe registrarse y obtener una licencia de responsable del tratamiento ante POTRAZ, designar un Delegado de Protección de Datos cualificado y documentar su base jurídica, especialmente para cualquier dato genético, biométrico o de salud en virtud del artículo 12.
Audite sus decisiones automatizadas conforme al artículo 25. Cuando una decisión basada exclusivamente en el tratamiento automatizado tenga efectos jurídicos o significativos sobre una persona, incorpore el consentimiento u otra base jurídica, junto con revisión humana y una vía de recurso. Esto constituye tanto una buena práctica actual como una aproximación a la dirección que tomarán las futuras normas de IA.
Si opera en servicios financieros, recurra al Entorno de Pruebas Regulatorio Fintech del Banco de la Reserva de Zimbabue para productos de IA novedosos, en lugar de asumir que el entorno de pruebas de IA propuesto ya está disponible. Para otros sectores, identifique su regulador principal y las normas vigentes que le aplican.
Esté atento a tres señales que modificarían su planificación: la publicación de un marco o proyecto de ley vinculante de gobernanza, ética y regulación de la IA; el establecimiento legal de un órgano de supervisión de IA dedicado con competencias definidas; y la apertura del entorno de pruebas Innovation Crucible. Alinee ahora la gobernanza interna con puntos de referencia reconocidos, la Estrategia Continental de IA de la UA y la Recomendación de la UNESCO sobre la Ética de la IA, para poder adaptarse con rapidez y credibilidad cuando lleguen las obligaciones vinculantes.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Zimbabue una ley de IA en 2026?
No. Zimbabue cuenta con una Estrategia Nacional de Inteligencia Artificial 2026-2030, que es política. No existe una ley específica de IA ni una ley horizontal de IA con obligaciones vinculantes o niveles de riesgo.
¿Qué regula la IA en Zimbabue en ausencia de una ley de IA?
Principalmente la Ley de Ciberseguridad y Protección de Datos [Capítulo 12:07] aplicada por POTRAZ, el derecho a la privacidad reconocido en el artículo 57 de la Constitución de 2013, y la regulación sectorial, como las normas fintech del Banco de la Reserva de Zimbabue. También se aplican disposiciones de protección del consumidor y penales.
¿Quién regula la IA y los datos en Zimbabue?
POTRAZ es la autoridad de protección de datos y también el regulador de telecomunicaciones. Aplica la Ley de Ciberseguridad y Protección de Datos, que abarca la mayor parte del tratamiento de datos personales por IA. Aún no existe un regulador estatutario de IA independiente, aunque la Estrategia propone órganos de supervisión.
¿Regula Zimbabue la toma de decisiones automatizada?
Sí, de forma indirecta. El artículo 25 de la Ley de Ciberseguridad y Protección de Datos aborda las decisiones basadas en el tratamiento automático de datos, protegiendo a las personas frente a decisiones con efectos jurídicos o significativos adoptadas exclusivamente por medios automatizados, salvo que consientan o esté autorizado por ley.
¿Necesito una licencia para operar un sistema de IA que utilice datos personales?
Probablemente. El SI 155 de 2024 exige a los responsables del tratamiento registrarse y obtener una licencia ante POTRAZ y designar un Delegado de Protección de Datos. Los responsables ya existentes debían solicitarla antes del 12 de marzo de 2025, y el tratamiento sin licencia constituye una infracción.
¿Cómo se alinea Zimbabue con el enfoque de la Unión Africana?
La Estrategia de Zimbabue se alinea con la Estrategia Continental de Inteligencia Artificial de la UA respaldada en julio de 2024, que está orientada al desarrollo y se apoya en la legislación sobre protección de datos y gobernanza. Zimbabue no ha firmado ni ratificado la Convención de Malabo de la UA.
¿Qué es el Innovation Crucible?
Es un entorno de pruebas regulatorio de IA nacional propuesto en la Estrategia para que las startups puedan probar productos de IA bajo una flexibilidad regulatoria temporal. Es una propuesta y es distinto del entorno de pruebas fintech existente del Banco de la Reserva de Zimbabue.
