La Ley Marco de IA, qué exige
La Ley Marco de IA de Corea del Sur (AI Basic Act, Ley N.º 20676, promulgada el 21 de enero de 2025, vigente desde el 22 de enero de 2026) convierte al país en la segunda jurisdicción, después de la UE, con legislación vinculante específica sobre IA que abarca las actividades del sector privado. La Ley adopta un enfoque basado en el riesgo, con obligaciones vinculantes para los sistemas de IA de alto impacto.
Clasificación de la IA de alto impacto
La Ley concentra la intensidad regulatoria en la «IA de alto impacto», es decir, los sistemas con un potencial significativo para afectar la vida, la seguridad física, los derechos fundamentales o la seguridad pública. Los criterios de clasificación se están detallando mediante normativa de desarrollo, pero la Ley establece el marco general: es probable que los sistemas de IA que afectan a las decisiones de empleo, los servicios crediticios y financieros, la atención sanitaria, la justicia penal, la seguridad pública y los servicios esenciales sean candidatos a la clasificación de alto impacto.
Para la IA de alto impacto, la Ley exige: transparencia sobre el uso del sistema de IA; evaluación de riesgos y evaluación de impacto; documentación del diseño del sistema, los datos y los procesos de toma de decisiones; medidas para prevenir y abordar los sesgos, la discriminación y la inexactitud; supervisión humana para las decisiones con consecuencias significativas.
Obligaciones generales para toda IA
Independientemente de la clasificación de riesgo: los proveedores de IA deben garantizar la seguridad y la fiabilidad básicas; el contenido generado por IA debe ser identificable como tal; los usuarios deben ser notificados cuando interactúan con sistemas de IA en determinados contextos; los proveedores deben mantener registros y documentación suficientes para su revisión por parte de las autoridades reguladoras.
Protección de datos, la PIPA
La PIPA (Ley de Protección de Información Personal) ofrece una protección de datos integral aplicable a toda IA que procese información personal. La PIPC (Comisión de Protección de Información Personal) hace cumplir la PIPA con potestad para investigar, ordenar medidas correctivas e imponer sanciones. Disposiciones clave relevantes para la IA: consentimiento para la recopilación y el uso (con consentimiento específico para la información sensible); limitación de la finalidad; disposiciones sobre la toma de decisiones individuales automatizadas, incluido el derecho a rechazar decisiones exclusivamente automatizadas y a solicitar revisión humana; requisitos de notificación de brechas de datos; restricciones a la transferencia transfronteriza de datos.
Regulación sectorial específica
Servicios financieros. La FSC (Comisión de Servicios Financieros) regula la IA en la banca, los seguros y los valores. La Ley de Uso y Protección de la Información Crediticia se aplica a la calificación crediticia basada en IA. El trading algorítmico está regulado por la Ley de Servicios de Inversión Financiera y Mercados de Capitales.
Competencia. La KFTC (Comisión de Comercio Justo de Corea) tiene competencia sobre la IA que pueda afectar a la competencia leal, incluida la coordinación algorítmica de precios y la manipulación del mercado impulsada por IA.
Atención sanitaria. El Ministerio de Seguridad de Alimentos y Medicamentos (MFDS) regula los dispositivos médicos con IA. La normativa sobre SaMD (software como dispositivo médico) se aplica a las herramientas de diagnóstico y tratamiento basadas en IA.
Pasos para el cumplimiento
Evalúe si sus sistemas de IA califican como de alto impacto según los criterios de clasificación. Implemente los requisitos de transparencia, la divulgación de que se está utilizando IA y la notificación a las personas afectadas. Realice evaluaciones de riesgo para los sistemas de alto impacto. Garantice el cumplimiento de la PIPA para toda IA que procese información personal. Haga seguimiento de la normativa de desarrollo y las directrices de ejecución a medida que se publiquen a lo largo de 2026. Para las empresas que también operan en la UE, compare los requisitos de la Ley Marco de IA con los de la Ley de IA de la UE para identificar coincidencias y diferencias.
Fuentes primarias: Biblioteca del Congreso, Ley Marco de IA de Corea · PIPC de Corea del Sur
Lecturas relacionadas
- Cumplimiento de la Ley de IA de la UE en 2026: qué significa la prórroga del Ómnibus para las organizaciones fuera de la UE
- Gobernanza de la IA en Asia-Pacífico: lo que deben saber las empresas que operan en toda la región APAC
- RGPD frente a la Ley de Privacidad de Australia frente a la PDPA de Singapur: una comparación práctica para la gobernanza de la IA
- Ley de IA de la UE frente a Australia: dos enfoques de gobernanza de la IA y qué implica para su organización