Qué pasó con la AIDA
La legislación federal de IA de Canadá tuvo un final complicado. El Proyecto de Ley C-27, que agrupaba la Ley de Protección de la Privacidad del Consumidor (Consumer Privacy Protection Act, CPPA), la Ley del Tribunal de Protección de la Información Personal y los Datos (Personal Information and Data Protection Tribunal Act) y la Ley de Inteligencia Artificial y Datos (Artificial Intelligence and Data Act, AIDA), se presentó en junio de 2022, aprobó la segunda lectura en abril de 2023 y se encontraba en revisión de comité cuando la renuncia del primer ministro Trudeau en enero de 2025 provocó la prórroga del Parlamento. El proyecto de ley murió en el orden del día.
Tras las elecciones federales de la primavera de 2025, el nuevo gobierno dejó claro que la AIDA no regresará en su forma original. El ministro de Industria, Evan Solomon, confirmó en junio de 2025 que el marco de la AIDA tal como fue redactado queda descartado. Algunos elementos podrían servir de base para una futura legislación, pero no existe un plazo para una nueva ley federal integral de IA en Canadá.
Lo que Canadá realmente tiene
PIPEDA (federal): La Ley de Protección de la Información Personal y los Documentos Electrónicos (Personal Information Protection and Electronic Documents Act), que ya tiene 25 años, sigue siendo la base federal para la privacidad en el sector privado. La PIPEDA se aplica a la información personal recopilada, utilizada o divulgada en el curso de actividades comerciales. Incluye disposiciones sobre consentimiento, limitación de la finalidad y derechos de acceso que se aplican al procesamiento de datos impulsado por IA, pero carece de obligaciones específicas sobre IA y fue diseñada antes de que existiera la IA moderna.
Ley 25 de Quebec: La Ley que moderniza disposiciones legislativas en materia de protección de la información personal (Act to modernize legislative provisions respecting the protection of personal information) de Quebec está ahora plenamente vigente tras una implementación escalonada de tres años que concluyó en septiembre de 2024. La Ley 25 es considerablemente más estricta que la PIPEDA e incluye disposiciones específicas relevantes para la IA: las organizaciones deben notificar a las personas cuando una decisión se toma exclusivamente mediante procesamiento automatizado y las afecta; se requieren evaluaciones de impacto en la privacidad (privacy impact assessments, PIA) antes de implementar nuevos proyectos tecnológicos que involucren información personal; y la Commission d'accès à l'information (Comisión de Acceso a la Información) cuenta con facultades activas de aplicación. Para las organizaciones con operaciones en Quebec, la Ley 25 es el marco de cumplimiento vigente.
Instituto Canadiense de Seguridad de la IA (Canadian AI Safety Institute, CAISI): Creado a fines de 2024 como parte del compromiso internacional de Canadá con la seguridad de la IA, el CAISI tiene un mandato consultivo y de investigación similar al del Instituto de Seguridad de la IA del Reino Unido. No cuenta con facultades de aplicación y no genera obligaciones de cumplimiento para las organizaciones.
Directrices del Consejo del Tesoro y de las agencias federales: La Secretaría del Consejo del Tesoro (Treasury Board Secretariat) federal ha emitido directivas sobre el uso de la IA en el gobierno que generan requisitos para las agencias federales y los contratistas gubernamentales. No se trata de normativas que abarquen toda la economía, pero señalan las expectativas del gobierno en materia de gobernanza de la IA.
El panorama práctico de cumplimiento
Sin una ley federal de IA, las organizaciones canadienses enfrentan un mosaico normativo: la PIPEDA como base federal de privacidad; la Ley 25 de Quebec para las operaciones en Quebec; regulación sectorial específica de la OSFI (Office of the Superintendent of Financial Institutions, servicios financieros), Health Canada y otros organismos; y la Ley de IA de la UE para cualquier operación que involucre a clientes de la UE. La ausencia de legislación federal de IA no significa que la IA esté desregulada, significa que la regulación proviene de leyes existentes aplicadas a contextos de IA, lo que exige un análisis cuidadoso en lugar de un cumplimiento específico para la IA.
Las organizaciones que diseñen programas de gobernanza de la IA para Canadá deberían usar los requisitos de la Ley 25 de Quebec relevantes para la IA como el piso de cumplimiento para el país, y los requisitos de consentimiento y limitación de la finalidad de la PIPEDA como la base federal. A esto se debe sumar el cumplimiento de la Ley de IA de la UE para las actividades orientadas a la UE. Esta combinación ofrece una cobertura integral para la mayoría de las situaciones de gobernanza de la IA en Canadá mientras el marco legislativo federal permanece indefinido.
Lecturas adicionales: NIST AI RMF
Lecturas relacionadas
- Regulación de la IA en Canadá 2026: PIPEDA, el Proyecto de Ley C-27 y los marcos provinciales
- La LGPD de Brasil y la gobernanza de la IA 2026: prioridades de la ANPD, aplicación de la ley y qué deben saber las organizaciones
- La Ley DPDP de India y la IA: lo que las organizaciones deben saber sobre la Digital Personal Data Protection Act de 2023
- Gobernanza de la IA en India: la Ley DPDP, el SEBI, el RBI y el panorama regulatorio emergente
Lecturas adicionales: NIST AI RMF