La inteligencia artificial ha dejado de ser una promesa tecnológica para convertirse en el nuevo terreno donde se libra la partida geopolítica del siglo XXI. No hay consenso posible cuando los tres grandes bloques —Unión Europea, Estados Unidos y China— entienden la soberanía digital como tres cosas distintas: un escudo de derechos, una palanca de hegemonía corporativa y una muralla de seguridad estatal, respectivamente. El resultado no es un vacío regulatorio, sino un exceso de regulaciones incompatibles que fragmentan el mercado global, encarecen el cumplimiento para los pequeños actores y entregan ventajas estructurales a las plataformas que ya dominan la infraestructura.
El tablero global: tres filosofías, una misma obsesión por el control
El estudio comparativo de los modelos legislativos de EE. UU., UE y China revela que la «soberanía de datos» no es un concepto unitario, sino un haz de tres pretensiones entrelazadas: una defensiva (proteger a la ciudadanía y a la democracia), una de construcción de capacidad (asegurar la primacía tecnológica e industrial) y una de gobernanza (incrustar la autoridad del Estado en la capa infraestructural) Data Sovereignty and the Divergence of AI Regulation. Cada jurisdicción pondera esas tres patas de forma radicalmente distinta.
Desde Bruselas, la apuesta se concentra casi toda en la dimensión defensiva. Su AI Act —entrado en vigor en 2024 y plenamente aplicable en 2026— clasifica los sistemas por riesgo, prohíbe prácticas consideradas inaceptables (puntuación social, manipulación subliminal) y somete a los modelos de «alto riesgo» a obligaciones de transparencia, gobernanza de datos y supervisión humana. El mecanismo estrella es la aplicación extraterritorial: cualquier proveedor que ofrezca servicios en el mercado único debe cumplir la norma, aunque su sede esté en Silicon Valley o Shenzhen. Es el efecto Bruselas en estado puro: el mercado de 450 millones de consumidores actúa como imán normativo global.
A ello se suma GAIA-X, la nube federada soberana impulsada por Francia y Alemania con miles de millones de euros públicos, y una apuesta masiva por supercomputación propia (MareNostrum en España) para no depender de capacidad de cálculo ajena Instituto Coordenadas.
Estados Unidos prioriza la construcción de capacidad. Su modelo es promocional, no prohibitivo: la Orden Ejecutiva 14110 (octubre 2023) y la posterior guía del NIST marcan estándares voluntarios, red-teaming y evaluaciones de riesgo, pero evitan la dureza vinculante europea. La palanca jurisdiccional es la CLOUD Act (2018), que permite a Washington reclamar datos almacenados en cualquier lugar del mundo si los custodia una empresa estadounidense. Críticos y académicos la califican de «arma de soberanía agresiva» Instituto Coordenadas. La contención de China —veto a Huawei, controles de exportación de chips de alta gama— completa el cuadro: la soberanía digital se ejerce como proyección de poder corporativo-estatal.
China equilibra las tres dimensiones. Su arquitectura legal —Ley de Ciberseguridad (2017), Ley de Seguridad de Datos (2021), Ley de Protección de Información Personal (2021) y reglamentos específicos de algoritmos (2022) y deep synthesis (2023)— exige localización de datos, registro obligatorio de algoritmos ante la CAC (Administración del Ciberespacio) y acceso estatal sin trabas. Los campeones nacionales (BATX: Baidu, Alibaba, Tencent, Xiaomi) operan detrás de la Gran Muralla Digital, mientras la Iniciativa de la Franja y la Ruta exporta infraestructura 5G y smart cities con estándares chinos Instituto Coordenadas. El Estado invierte billones en semiconductores, IA y 5G para lograr autosuficiencia.
Pese a la divergencia filosófica, empieza a verse convergencia técnica en tres frentes: regulación basada en riesgo, etiquetado de contenido sintético y prevención de sesgo algorítmico Data Sovereignty and the Divergence of AI Regulation. Es una convergencia de facto, no pactada: cada bloque la adopta en sus propios términos.
Soledad regulatoria en América Latina: avances, vacíos y copy-paste
Lejos de ese tablero, América Latina navega en aguas turbulentas. Brasil aprobó en 2023 su Marco Legal de IA (PL 2338/2023), inspirado en el AI Act europeo: clasificación por riesgo, autoridad nacional (ANPD) y multas de hasta el 2 % de la facturación global. Chile presentó en 2024 un proyecto de ley que replica la estructura de riesgos de la UE y crea una Agencia de Protección de Datos Personales con facultades sancionadoras.
Colombia publicó en 2024 la Hoja de Ruta de IA y una guía ética, pero sin marco legal vinculante; el Congreso debate aún un estatuto de datos que incluya IA. México carece de ley específica: la Estrategia Nacional de IA (2023) es declarativa y la reforma constitucional en materia de datos personales sigue estancada. Argentina derogó en 2024 la Dirección Nacional de Protección de Datos Personales y no ha reemplazado su marco regulatorio; un proyecto de ley de IA duerme en comisiones.
Este patrón común resulta asimétrico: se copian definiciones y categorías europeas (high-risk, human-in-the-loop, evaluaciones de impacto) sin trasplantar la capacidad institucional que las hace operativas. La ANPD brasileña tiene 200 empleados para fiscalizar un mercado de 215 millones de personas; la autoridad chilena nace con presupuesto incierto. Mientras, los hyperscalers (AWS, Azure, Google Cloud) concentran el 70 % del gasto en nube en la región y negocian cláusulas contractuales que de facto determinan qué normas se aplican a sus clientes locales.
El debate de fondo: ¿regular prematuramente frena la innovación?
Tres patas sostienen el argumento técnico-económico en contra de una regulación dura y temprana. Primero, incertidumbre tecnológica: los modelos fundacionales mutan cada trimestre; legislar arquitecturas concretas (p. ej., umbrales de compute en FLOPs) condena la norma a la obsolescencia inmediata. Segundo, costes de cumplimiento asimétricos: un estudio de la Comisión Europea estimó que el AI Act costará a una pyme europea entre 150 000 y 300 000 euros al año en auditorías, documentación y representación legal; para Microsoft o Google es redondeo contable. Tercero, ventaja del incumbente: las grandes plataformas ya poseen los datasets curados, la capacidad de red-teaming interno y los equipos legales para navegar la incertidumbre regulatoria; los entrantes no.
En contrapartida, la autorregulación ha fallado: Cambridge Analytica, sesgos en reclutamiento algorítmico, deepfakes electorales y filtraciones masivas de datos personales demuestran que sin reglas vinculantes los incentivos de mercado no internalizan los externalidades negativas. El término medio —«sandboxes regulatorios», cláusulas de sunset, revisiones cada 24 meses— aparece en los borradores latinoamericanos pero rara vez se financia.
Soberanía vs. interoperabilidad: el dilema de los estándares ISO y ONU
Esta fragmentación normativa choca con la naturaleza transnacional de la IA: los modelos se entrenan con datos globales, se despliegan en nubes globales y generan externalidades que no respetan fronteras. La ISO/IEC JTC 1/SC 42 ha publicado más de 30 normas (ISO 42001 de gestión de IA, ISO 23894 de gestión de riesgo, ISO 22989 de terminología). La ONU, a través del Global Digital Compact y el High-Level Advisory Body on AI, impulsa un panel científico internacional y un estándar mínimo de evaluación de riesgo para 2026.
Pero la soberanía de datos actúa como veneno para la interoperabilidad. La localización obligatoria (China, Rusia, India, Brasil en proyecto) rompe el flujo libre de datos de entrenamiento. Las reglas de transferencia internacional (GDPR Schrems II, AI Act Art. 25) obligan a cláusulas contractuales tipo y evaluaciones de adecuación que encarecen y ralentizan el MLOps transfronterizo. El resultado es una internet de *silos* soberanos: cada bloque construye su propio stack de datos, cómputo y gobernanza, duplicando costes y reduciendo la masa crítica para modelos de frontera.
Cumplimiento asimétrico: pymes pagan, Big Tech diseña las reglas
Desde la economía política de la regulación emerge un riesgo real de regulatory capture. En la UE, los lobbies de la Big Tech lograron suavizar la definición de «modelo de propósito general» y excluir la investigación open source de las obligaciones más duras. En EE. UU., el AI Safety Institute Consortium (AISIC) —más de 200 miembros, liderados por NIST— está dominado por las mismas empresas que audita. En China, los campeones nacionales co-escriben los estándares técnicos que luego el Estado hace obligatorios.
Para una startup latinoamericana que quiera escalar, el mapa es una pesadilla de cumplimiento:
- Si usa fine-tuning sobre GPT-4o, hereda obligaciones del AI Act (proveedor upstream) y de la CLOUD Act (datos accesibles por EE. UU.).
- Si despliega en Brasil, debe localizar datos y certificar ante ANPD.
- Si vende a una administración pública chilena, debe pasar evaluación de impacto algorítmica ad hoc.
- Si quiere certificar ISO 42001, el coste de auditoría externa supera los 50 000 USD anuales.
Esa regulación se convierte en foso defensivo para los incumbentes, no en protección del ciudadano.
Gobernanza algorítmica: ¿quién audita a los auditadores?
Esta normativa europea exige evaluaciones de conformidad por organismos notificados (terceros acreditados) para sistemas de alto riesgo. EE. UU. apuesta por auditorías voluntarias bajo estándares NIST. China impone registro previo y supervisión continua por la CAC. En todos los casos, la caja negra sigue cerrada: los pesos del modelo, los datos de entrenamiento y los prompts de producción son secretos industriales o de seguridad nacional.
Surge como solución técnica la auditoría zero-knowledge y la atestación remota de hardware (TEE, confidential computing), que permiten verificar propiedades del modelo (ausencia de backdoors, cumplimiento de métricas de fairness) sin revelar propiedad intelectual. Pero los estándares están en pañales y los auditadores son pagados por los auditados, recreando el conflicto de intereses de las agencias de rating financiero en 2008.
Escenarios 2025-2030: ¿efecto Bruselas o OMC digital?
Tres trayectorias son plausibles:
1. Fragmentación tipo *Brussels Effect* profundizado: La UE extiende su alcance con el AI Liability Directive y el Data Act; EE. UU. responde con executive orders sectoriales (salud, defensa, finanzas) y presión bilateral (USTR Special 301) contra leyes de localización; China acelera su stack autónomo (RISC-V, modelos open source chinos, nube soberana). América Latina queda como terreno de prueba donde conviven normas incompatibles y las Big Tech imponen sus terms of service como lex mercatoria de facto.
2. Convergencia mínima tipo OMC digital: Bajo auspicios de la ONU, los bloques acuerdan un «piso común» —definiciones compartidas de high-risk, foundation model, systemic risk; etiquetado obligatorio de deepfakes; notificación de incidentes graves; mutuo reconocimiento de auditorías zero-knowledge— dejando el «techo» (derechos fundamentales, seguridad nacional, política industrial) a cada soberanía. El Global Digital Compact (cumbre 2024) y el AI Resolution de la Asamblea General (marzo 2025) son los primeros ladrillos.
3. Federalismo digital elástico: La propuesta académica de soberanía elástica Data Sovereignty and the Divergence of AI Regulation —estratificación de la soberanía (núcleo duro no negociable, capa intermedia de reconocimiento mutuo, capa externa de estándares técnicos), embedding mutuo de intereses (EE. UU. acepta adequacy GDPR a cambio de flujo de datos; China abre market access a cambio de reciprocidad en estándares), coordinación de acciones regulatorias (calendario común de revisiones, early warning de riesgos sistémicos) y extensión inclusiva (capacity-building, transferencia tecnológica, fondos fiduciarios para el Sur Global)— ofrece el marco conceptual más completo. Su viabilidad política depende de que EE. UU. y China acepten perder autonomía en la capa intermedia a cambio de estabilidad en la capa superior.
Conclusión: la soberanía no es binaria
Esta tensión entre soberanía digital y estándares globales no se resuelve eligiendo uno u otro. La soberanía elástica reconoce que el control absoluto de los datos es una quimera en un mundo de modelos fundacionales entrenados en la web global y desplegados en nubes globales. Lo que está en juego no es si habrá regulación, sino quién escribe las reglas de interoperabilidad que permiten que la IA circule sin romperse en las fronteras.
América Latina tiene una ventana estrecha: dejar de copiar el *AI Act* artículo por artículo y empezar a diseñar su propia capa intermedia —autoridades regionales de certificación mutua, sandboxes transfronterizos financiados por BID/CAF, cláusulas tipo de transferencia de datos adaptadas a la realidad latinoamericana, participación coordinada en ISO y ONU—. Si no lo hace, la soberanía digital de la región seguirá siendo soberanía *de jure* en el papel y dependencia *de facto* en la nube.
Todavía no ha terminado la partida. Pero el tablero ya no lo dibujan solo los Estados: lo dibujan quienes poseen la infraestructura, los datos y los modelos. Regular sin capacidad de ejecución es teatro. Ejecutar sin interoperabilidad es autarquía. El reto es construir soberanía compartida en la única capa donde es posible: la técnica.