La gobernanza de la IA en la India en 2026: la Ley DPDP y más allá
El marco de gobernanza de la IA de la India está madurando con rapidez. La Ley de Protección de Datos Personales Digitales de 2023 (Ley DPDP) y el Reglamento DPDP de 2025 (notificado el 13 de noviembre de 2025 y publicado en el Boletín Oficial el 14 de noviembre de 2025) crean obligaciones de protección de datos exigibles y directamente aplicables a los sistemas de IA que tratan datos personales. La India aún no cuenta con una ley específica sobre la IA, pero el marco de la DPDP, la regulación sectorial y la agenda gubernamental de desarrollo de la IA conforman en conjunto un panorama de gobernanza sustancial.
La Ley DPDP y su Reglamento: qué se aplica a la IA
La Ley DPDP se aplica a todo tratamiento de datos personales digitales en la India, incluidos los sistemas de IA. Disposiciones clave: requisitos de consentimiento para el tratamiento de datos con obligaciones específicas de información (artículo 6); limitación de la finalidad, es decir, que los datos recabados para una finalidad no pueden utilizarse para el entrenamiento de IA sin un consentimiento independiente o una base jurídica; derechos del titular de los datos, entre ellos el acceso, la rectificación, la supresión y la reparación de reclamaciones (artículos 11 a 14); los fiduciarios de datos significativos (significant data fiduciaries, es decir, los responsables del tratamiento a gran escala) están sujetos a obligaciones reforzadas, como el nombramiento de un delegado de protección de datos y de un auditor de datos independiente, así como la realización de evaluaciones de impacto relativas a la protección de datos.
El Reglamento DPDP de 2025 aplica estas obligaciones en tres fases, lo que concede a las organizaciones un margen de tiempo, pero exige planificar el cumplimiento desde ya. Las sanciones alcanzan los ₹250 crores (aproximadamente 30 millones de dólares estadounidenses) por infracción. Las disposiciones que establecen el Consejo de Protección de Datos de la India (Data Protection Board of India) entraron en vigor el 13 de noviembre de 2025, pero el Consejo aún no está plenamente operativo a la espera del nombramiento de su presidencia y de sus miembros, por lo que la tramitación de reclamaciones y la aplicación de la norma todavía no han comenzado.
Regulación de la IA por sectores
Servicios financieros. El marco FREE-AI del RBI (Framework for Responsible and Ethical Enablement of AI, marco para la habilitación responsable y ética de la IA) aborda la IA en la banca y los servicios financieros. El IRDAI ha publicado orientaciones sobre la IA en los seguros. La SEBI ha abordado la regulación de la negociación algorítmica.
Sanidad. Las directrices éticas del ICMR (Indian Council of Medical Research, Consejo Indio de Investigación Médica) para la investigación biomédica y sanitaria se aplican a la IA en la investigación sanitaria. La CDSCO regula los productos sanitarios, incluidos los dispositivos habilitados con IA.
Tecnologías de la información y servicios digitales. La Ley de Tecnologías de la Información de 2000 (IT Act 2000) y su reglamento (IT Rules) siguen siendo de aplicación. El MeitY (Ministry of Electronics and Information Technology, Ministerio de Electrónica y Tecnología de la Información) supervisa la política de gobernanza digital, incluida la IA.
La agenda de desarrollo de la IA de la India
Al mismo tiempo, la India impulsa un desarrollo agresivo de la IA: la Misión IndiaAI (marzo de 2024), con una inversión de ₹10.372 crores, que abarca infraestructura de cómputo, centros de innovación, conjuntos de datos, desarrollo de aplicaciones y capacitación. La India presidió la Alianza Mundial sobre la IA (Global Partnership on AI, GPAI) en 2024. La India copresidió la Cumbre de Acción sobre la IA de París de 2025. La tensión entre la ambición de desarrollo y la obligación de gobernanza es una cuestión política de plena actualidad.
Qué deberían hacer las empresas que operan en la India
Mapear los sistemas de IA que tratan datos personales frente a los requisitos de la Ley DPDP. Implantar mecanismos de consentimiento y limitación de la finalidad para el uso de datos por parte de la IA. Prepararse para las evaluaciones de impacto relativas a la protección de datos en el caso de despliegues de IA significativos. Vigilar la actitud del Consejo de Protección de Datos en la aplicación de la norma. En los servicios financieros, alinearse con el marco FREE-AI del RBI. En la IA sanitaria, cumplir los requisitos de la CDSCO en materia de productos sanitarios.
Fuentes primarias: MeitY, marco de protección de datos · Banco de la Reserva de la India
Lecturas relacionadas
- Cumplimiento empresarial en materia de IA en la India: la Ley DPDP, el RBI, la SEBI, el IRDAI y el marco de gobernanza
- Gobernanza de la IA para las empresas indias: la Ley DPDP, la Ley de TI y lo que las pymes deben hacer ahora
- La IA y sus derechos en la India: la Ley DPDP, la protección del consumidor y qué puede hacer cuando la IA le afecta
- La Ley DPDP de la India y la IA: lo que las organizaciones deben saber sobre la Ley de Protección de Datos Personales Digitales de 2023