¿Qué es la extraterritorialidad en el derecho de la IA?
Regulación de la IA: conceptos, instituciones y normas
La extraterritorialidad en el derecho de la IA significa que las normas de IA de una jurisdicción pueden aplicarse a organizaciones fuera de su territorio cuando estas comercializan IA en ese mercado, proporcionan resultados que se utilizan allí, o establecen otro vínculo jurídico reconocido con usuarios, derechos o el comercio local. En la práctica, es una norma de acceso al mercado y de responsabilidad. No significa que un país gobierne toda la IA en todas partes. Significa que los proveedores, operadores y distribuidores transfronterizos pueden tener que cumplir con obligaciones locales.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
La primera pregunta no es solo dónde está ubicada la empresa, sino dónde se vende, pone a disposición, utiliza o en qué se confía el modelo o sistema. Un proveedor extranjero puede estar dentro del ámbito de aplicación porque se dirige a un mercado. Un operador extranjero puede estarlo porque el resultado del sistema se utiliza dentro de esa jurisdicción. Un distribuidor local también puede asumir obligaciones aunque la tecnología original provenga del extranjero.
Esto es diferente de la residencia de datos y la soberanía de datos. Esos conceptos preguntan dónde se almacenan, controlan o gobiernan los datos. La extraterritorialidad pregunta qué normativa sigue a un sistema, servicio o resultado de IA en un mercado, y qué actor de la cadena debe asumir la obligación.
No todos los países utilizan el mismo diseño. El EU AI Act es el ejemplo expreso más claro en el derecho de la IA. El Reino Unido sigue siendo actualmente más sectorial y contextual, Estados Unidos está fragmentado, y China utiliza mecanismos basados en servicios y plataformas en varias normas relacionadas con la IA.
Por qué es importante
Si se desarrolla, adquiere, revende o gestiona IA a través de fronteras, la extraterritorialidad convierte una normativa extranjera en un problema inmediato de producto y de negocio. Puede afectar a si se necesita un representante autorizado, qué avisos deben mostrarse, cómo se redacta la documentación técnica, quién debe conservar registros, qué incidentes deben notificarse, y si un distribuidor o integrador puede seguir comercializando el sistema.
También cambia el panorama de riesgos para los directivos. Las etiquetas internas como "proveedor", "plataforma", "socio de canal" o "cliente" pueden no coincidir con los roles jurídicos que utiliza un regulador. Una vez que una ley clasifica a la organización como proveedor, operador, importador o distribuidor, las obligaciones correspondientes pueden ser muy distintas de lo que esperaban los equipos comerciales.
En términos prácticos, esto significa que la gobernanza de la IA transfronteriza no es solo un tema de privacidad o contratación. Es un tema de entrada al mercado, garantía y control operativo. Si se pasa por alto, el resultado puede ser lanzamientos retrasados, revisión de contratos, obligaciones adicionales frente a actores locales, presión para retirar el producto y riesgo de sanciones.
Cómo funciona
El ámbito de aplicación comienza con un vínculo jurisdiccional
En la regulación de la IA, la extraterritorialidad rara vez depende únicamente de la nacionalidad. Normalmente depende de un vínculo con el mercado o con las personas protegidas. Los vínculos típicos son la comercialización de un sistema de IA o un modelo de IA de uso general en el mercado, su puesta en servicio allí, la realización de actividades comerciales allí, o el uso del resultado del sistema dentro de esa jurisdicción. El EU AI Act es el modelo actual más claro. Se aplica a los proveedores que comercializan sistemas de IA o modelos de IA de uso general en el mercado de la Unión, independientemente de si están establecidos en la Unión o en un tercer país. También alcanza a los proveedores y operadores en un tercer país cuando el resultado producido por el sistema de IA se utiliza en la Unión.
Este diseño es relevante porque desplaza la cuestión del ámbito de aplicación más allá de la ubicación del servidor. Un sistema puede entrenarse y ejecutarse en el extranjero y aun así quedar dentro de una normativa, porque el vínculo jurídicamente relevante es el mercado, el operador, el distribuidor o el uso del resultado dentro de la jurisdicción.
La asignación de roles precede al cumplimiento
Una vez identificado el vínculo, el siguiente paso es la asignación de roles. En virtud del EU AI Act, el proveedor es la parte que desarrolla, o ha encargado desarrollar, un sistema de IA o un modelo de IA de uso general y lo comercializa o pone en servicio bajo su propio nombre o marca. El operador es la parte que utiliza el sistema bajo su autoridad. El distribuidor es un actor de la cadena de suministro, distinto del proveedor o importador, que pone el sistema a disposición en el mercado.
Esto importa porque la geografía y el rol son cuestiones separadas. Una empresa fuera de la UE puede seguir siendo un proveedor a efectos de la UE. Un revendedor local puede considerarse a sí mismo distribuidor, pero si modifica la posición jurídica del producto puede activar un estatus diferente. Una buena gobernanza requiere, por tanto, un mapa de roles jurisdicción por jurisdicción, en lugar de una única etiqueta interna utilizada en todas partes.
El diseño de la cadena de suministro hace real la extraterritorialidad
La extraterritorialidad se vuelve práctica a través de los controles de la cadena de suministro. El EU AI Act incluye directamente a importadores y distribuidores en su ámbito de aplicación. Para los proveedores no pertenecientes a la UE de sistemas de IA de alto riesgo y para los proveedores no pertenecientes a la UE de modelos de IA de uso general, también exige un representante autorizado establecido en la Unión antes de que el producto correspondiente se comercialice. La orientación de la Comisión sobre la IA de uso general deja aún más claro el punto de la comercialización, al considerar que la disponibilidad a través de API, descargas, servicios en la nube, integración en aplicaciones y ciertos procesos internos para servicios ofrecidos a terceros son formas en que un modelo puede comercializarse en el mercado de la Unión.
Por eso el cumplimiento normativo transfronterizo en materia de IA suele llegar a través de los canales de venta antes de que llegue mediante una carta del regulador. Una organización puede no "entrar" en un mercado abriendo una oficina. Puede entrar atendiendo a clientes a través de una API, nombrando un distribuidor, integrando un modelo en la aplicación de un socio, o permitiendo que un cliente local confíe en el sistema en un flujo de trabajo regulado.
La modificación y el cambio de marca pueden trasladar la responsabilidad
El rol jurídico también puede cambiar tras el lanzamiento. En virtud del EU AI Act, un distribuidor, importador, operador u otro tercero puede convertirse en el proveedor de un sistema de IA de alto riesgo si le aplica su propio nombre o marca, realiza una modificación sustancial, o cambia el propósito previsto de modo que el sistema pase a ser de alto riesgo. En otras palabras, la responsabilidad regulatoria puede desplazarse con el modelo de negocio.
Esta es una de las razones por las que la extraterritorialidad se interpreta erróneamente en la práctica. Los equipos se centran en quién entrenó el modelo original, pero la ley puede centrarse en quién lo está comercializando, modificando o utilizando de una manera que cambia su estatus regulado. Los contratos siguen siendo esenciales para compartir documentos, soporte técnico, notificación de incidentes y control de cambios, pero no eliminan el rol legal que asigna un regulador.
La aplicación depende de las instituciones y los registros locales
Una cláusula de ámbito amplio solo funciona si existen instituciones y registros que la respalden. En la UE, la supervisión se articula en torno a las autoridades nacionales, la vigilancia del mercado, los procedimientos de conformidad, la conservación de documentos y la supervisión de la Comisión sobre las obligaciones de la IA de uso general. En Colorado, la ley estatal de IA vigente vincula las obligaciones a las personas que realizan actividades comerciales en el estado y otorga al fiscal general la autoridad exclusiva de aplicación. En China, las normas actuales sobre IA generativa dirigidas al público se aplican a los servicios prestados al público en la China continental y, para determinados servicios, a la evaluación de seguridad y el registro.
Para los operadores, esto significa que el análisis del ámbito de aplicación debe comenzar antes del lanzamiento, no después. Una vez que el sistema se vende en un mercado, es integrado por un socio local o se utiliza para decisiones que afectan a personas en ese territorio, la vía de aplicación práctica puede existir ya a través de las autoridades locales, los representantes locales, los distribuidores locales o los clientes locales.
Las normas y los tratados configuran el panorama práctico
Las normas no determinan si una ley es aplicable, pero sí crean la evidencia necesaria para responder a las preguntas de extraterritorialidad. El AI RMF de NIST espera que las organizaciones definan los términos clave y los usos previstos, alineen la gobernanza con los estándares jurídicos, documenten los procesos de revisión legal, incluyan los sistemas de IA de terceros en la gobernanza, y desarrollen prácticas de seguimiento y evaluación de impacto. Este tipo de registro ayuda a responder las preguntas que los reguladores y los grandes compradores realmente formulan: quién es el proveedor, cuál es el propósito previsto, qué jurisdicciones son relevantes, qué cambió tras el ajuste fino, y quién puede aportar la evidencia.
Los instrumentos internacionales desempeñan un papel diferente. El Convenio Marco del Council of Europe sobre IA opera a través de obligaciones estatales. Pide a los estados participantes que implementen principios, salvaguardias, recursos y obligaciones de evaluación de riesgos e impacto a través del derecho interno. Esto puede impulsar la convergencia entre países, pero no equivale a una ley interna que alcance directamente a un proveedor, operador o distribuidor extranjero por el hecho de acceder al mercado.
Ejemplos
Una empresa de modelos fuera de la UE ofrece un modelo de IA de uso general a clientes en la Unión mediante API y servicio en la nube. La orientación de la Comisión sobre la IA de uso general considera que las API, las descargas, los servicios en la nube, la integración en aplicaciones y ciertos procesos internos para servicios ofrecidos a terceros son relevantes para el análisis de "comercialización en el mercado". Esto significa que un proveedor extranjero puede quedar sujeto a las obligaciones de la UE sin abrir una oficina en la UE, y que el requisito de representante autorizado también puede aplicarse.
Una organización en la Unión externaliza un paso de selección o puntuación a un operador en un tercer país y luego utiliza el resultado generado por la IA de vuelta en la Unión. Los considerandos del EU AI Act explican que la norma pretende capturar este patrón para que el trabajo regulado de IA no se traslade simplemente al extranjero mientras el uso jurídicamente relevante sigue produciéndose en la Unión.
Un desarrollador u operador que realiza actividades comerciales en Colorado utiliza un sistema de IA de alto riesgo en decisiones de consecuencias significativas sobre consumidores. La ley aprobada en Colorado vincula las obligaciones a la diligencia debida, la gestión de riesgos, la evaluación de impacto, los avisos, los derechos de corrección y recurso, y la divulgación cuando los consumidores interactúan con un sistema de IA. Se trata de un modelo basado en el nexo comercial, en lugar del modelo más amplio de la UE de "resultado utilizado en el mercado", pero muestra cómo las normas de IA pueden seguir alcanzando más allá del lugar donde se desarrolló un sistema.
Malentendidos frecuentes
"Si estamos fuera de la jurisdicción, estamos fuera de la ley." A menudo es incorrecto. La comercialización en el mercado, el uso del resultado o la realización de actividades con usuarios locales pueden ser suficientes.
"La extraterritorialidad es solo otro nombre para la residencia de datos." No. La residencia de datos se refiere a dónde se encuentran o deben encontrarse los datos. La extraterritorialidad se refiere a qué ley se aplica al sistema, servicio o resultado de IA.
"Solo el desarrollador del modelo original está expuesto." No. Los operadores, distribuidores, importadores e integradores locales pueden asumir obligaciones directas, y algunos pueden convertirse en el proveedor a efectos legales.
"Un contrato puede trasladar completamente la carga regulatoria a otra parte." No. Los contratos ayudan a distribuir tareas y evidencias, pero no anulan las definiciones de roles establecidas por la ley.
"Un marco voluntario indica si la ley es aplicable." No. Las normas ayudan a documentar el ámbito de aplicación y la gobernanza. No sustituyen a la ley, a las orientaciones del regulador ni a la interpretación judicial.
Riesgos y límites
La extraterritorialidad tiene límites. Una ley puede reclamar un ámbito de aplicación amplio, pero la aplicación práctica sigue dependiendo de los vínculos que la jurisdicción puede utilizar, como el acceso al mercado, los distribuidores, los representantes, los registros, los clientes y las autoridades locales. Una cláusula de ámbito amplio no implica automáticamente una aplicación sencilla frente a cualquier actor extranjero.
También es fácil sobredimensionar el concepto. No toda norma de IA es extraterritorial, y no todo supuesto transfronterizo constituye un caso de extraterritorialidad. Si una filial de la UE utiliza IA en la UE, se trata de una aplicación territorial ordinaria a un actor local. La extraterritorialidad es el caso más complejo en el que el proveedor, operador o distribuidor relevante se encuentra fuera de la jurisdicción emisora.
Los casos límite requieren una lectura cuidadosa. En la UE, algunos modelos de IA de uso general de código abierto pueden estar exentos de partes del régimen de IA de uso general, pero no de todas las obligaciones ni cuando existe riesgo sistémico. La orientación de la Comisión sobre la IA de uso general es útil pero no jurídicamente vinculante, y el Tribunal de Justicia de la Unión Europea sigue siendo el intérprete definitivo de la norma. En el Reino Unido, todavía no existe una ley específica sobre IA, y las futuras normas vinculantes para los sistemas de uso general más capaces siguen siendo política en desarrollo y no derecho consolidado. Para lanzamientos en curso o cuestiones de aplicación, los hechos siguen requiriendo una revisión específica por jurisdicción.
Qué hacer a continuación
Comience con un inventario de mercados y roles. Enumere todas las jurisdicciones donde el modelo, sistema, API, distribuidor, revendedor o cliente de la organización tiene contacto con usuarios, trabajadores, solicitantes u otras personas afectadas. A continuación, clasifique el rol jurídico de la organización en cada jurisdicción: proveedor, operador, distribuidor, importador, proveedor derivado o representante autorizado, según corresponda.
Elabore un expediente de ámbito de aplicación que acompañe al sistema. Debe registrar el propósito previsto, los usos prohibidos o no admitidos, los entornos de despliegue, la cadena de suministro, los representantes locales, el historial de cambios, el historial de ajuste fino, los responsables de la evidencia, los canales de notificación de incidentes y el razonamiento jurídico actual sobre por qué el sistema está dentro o fuera del ámbito de aplicación. Si ese expediente no existe, la gobernanza transfronteriza probablemente descansa sobre suposiciones.
Por último, actualice los controles comerciales. Los contratos deben exigir el intercambio de documentación, la notificación de cambios sustanciales, el apoyo a las evaluaciones de riesgos o impacto, la escalada de incidentes y la claridad sobre quién se comunica con las autoridades locales. Trate la extraterritorialidad como una condición de lanzamiento y un asunto de consejo de administración, no como una limpieza jurídica tardía.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Significa la extraterritorialidad que un país puede regular toda la IA en todas partes?
No. Significa que un país puede establecer condiciones para el acceso a su mercado o para los servicios y resultados de IA utilizados en él. El alcance es amplio, pero sigue vinculado a los vínculos jurídicos reconocidos por esa jurisdicción.
¿Es el EU AI Act el ejemplo actual más claro?
Sí. Es la ley específica sobre IA actualmente vigente más clara, con un ámbito de aplicación expreso para determinados proveedores y operadores de terceros países cuando los sistemas se comercializan en el mercado de la Unión o su resultado se utiliza en la Unión.
¿Puede un operador extranjero estar cubierto aunque el modelo permanezca fuera de la UE?
Sí. En virtud del EU AI Act, un operador en un tercer país puede estar dentro del ámbito de aplicación cuando el resultado producido por el sistema de IA se utiliza en la Unión.
¿Ofrecer una API equivale a comercializar IA en un mercado?
Puede ser. La orientación de la Comisión sobre la IA de uso general considera que las API, las descargas, los servicios en la nube y la integración en aplicaciones son formas relevantes en que un modelo puede comercializarse en el mercado de la Unión.
¿Puede un revendedor o integrador convertirse en el proveedor?
Sí. En virtud del EU AI Act, aplicar el propio nombre a un sistema de alto riesgo, modificarlo sustancialmente o cambiar su propósito previsto de modo que pase a ser de alto riesgo puede trasladarle al rol de proveedor.
¿Es esto lo mismo que la residencia de datos o la soberanía de datos?
No. Esos conceptos se centran en dónde se almacenan, controlan o gobiernan los datos. La extraterritorialidad se centra en qué normativa de IA se aplica a través de las fronteras.
¿Evita la publicación en código abierto estas normas?
No automáticamente. En la UE, algunos modelos de IA de uso general de código abierto pueden estar exentos de algunas obligaciones de la IA de uso general, pero no de todas, y no cuando existe riesgo sistémico.
¿Cuál es la posición actual del Reino Unido?
El Reino Unido regula actualmente la IA principalmente a través de las leyes sectoriales existentes, los reguladores y medidas específicas, en lugar de una ley horizontal única sobre IA. Las futuras normas vinculantes para los sistemas de uso general de alta capacidad siguen en desarrollo.
Fuentes
Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence (European Union, EUR-Lex). The core legal source for the concept. It defines provider, deployer, distributor and operator; sets the AI Act's scope, including third-country providers and deployers whose AI result is used in the Union; and sets role-shift rules for rebranding, substantial modification and changed intended purpose.
Guidelines on obligations for General-Purpose AI providers (European Commission). Official Commission interpretation of GPAI obligations, including examples of what counts as placing a model on the Union market, the authorised representative requirement for non-EU providers, documentation duties across the value chain, and the point that the guidance is not legally binding.
SB24-205 Consumer Protections for Artificial Intelligence (Colorado General Assembly). A current official US state example showing how AI duties can attach through business nexus, including obligations for developers and deployers of high-risk AI systems, consumer notices, impact assessment and enforcement by the attorney general.
NIST AI RMF Playbook, Govern (National Institute of Standards and Technology). Supports the standards and governance dimension, especially documentation of intended use, legal review, roles and responsibilities, inclusion of third-party AI systems, monitoring and impact-assessment practices.
Interim Measures for the Management of Generative AI Services (Cyberspace Administration of China and related ministries). Shows China's service-based territorial trigger for public-facing generative AI, the supervisory departments involved, and the filing and security assessment route for certain services.
The Framework Convention on Artificial Intelligence (Council of Europe). Distinguishes treaty-based AI governance from domestic extraterritorial statutes by showing how the Convention works through state obligations, principles, safeguards, remedies and risk and impact assessments.
AI regulation in the UK (House of Commons Library). Confirms that the UK does not currently have a single AI-specific statute and instead regulates AI mainly through existing sectoral frameworks, regulators and targeted legislation.
A pro-innovation approach to AI regulation: government response (Department for Science, Innovation and Technology, GOV.UK). Shows that the UK is still considering future binding requirements for highly capable general-purpose AI systems, including accountability through the value chain and whether future measures may need extraterritorial reach.
