Michell Anyosa · AI Compliance
días
hrs
min
seg
Agendar 30 min
← Volver al inicio
Ley N° 31814 · DS N° 115-2025-PCM

La ley de IA del Perú, explicada sin jerga

Qué dice exactamente, a quién alcanza, qué está prohibido, qué es riesgo alto, qué te obliga y cuánto cuesta incumplir. Con el artículo citado en cada afirmación y enlaces a las fuentes oficiales al final.

En esta página
Lo primero

Seis cosas que ya haces y que la norma regula

La confusión más extendida en el Perú es creer que la ley aplica solo a quien construyó un sistema de inteligencia artificial. No es así. El Art. 24.1 dice, textualmente, que “el uso de un sistema basado en IA se considera de riesgo alto cuando…” y luego lista finalidades. Lo que importa es para qué la usas, no con qué herramienta.

1 · Pegar hojas de vida en un chat de IA para preseleccionar candidatos

El caso más frecuente del país. Es riesgo alto porque ese uso determina un proceso de selección de personal. Y hay una segunda capa: estás enviando datos personales de postulantes a un proveedor externo, normalmente fuera del Perú, sin base legal, sin informar al titular y sin contrato de tratamiento. Eso ya es materia de la Ley 29733, con su propio régimen de multas.

Art. 24.1.e — riesgo alto · Ley 29733 — datos personales y transferencia internacional

2 · Pedirle a la IA que redacte la evaluación de desempeño de un trabajador

Evaluar personal, definir condiciones laborales o sustentar un cese apoyándose en IA cae en el mismo supuesto. Si el trabajador impugna, la empresa tiene que poder explicar los criterios usados y demostrar que hubo una persona capacitada con capacidad real de invalidar el resultado.

Art. 24.1.e — riesgo alto · Art. 31.4 — supervisión humana

3 · Subir resultados, historias clínicas o síntomas “para que la IA resuma”

Orientar el tamizaje, la evaluación, la sugerencia de diagnóstico, el manejo o el pronóstico del estado de salud es riesgo alto. Y los datos de salud son datos sensibles, lo que agrava cualquier infracción de protección de datos. Es la peor combinación posible del marco peruano.

Art. 24.1.i — riesgo alto · datos sensibles

4 · Usar IA para decidir a quién dar crédito, a quién cobrar primero o a quién rechazar

La evaluación crediticia de personas es riesgo alto por texto expreso. La única excepción que la norma nombra es cuando la IA se usa para detección de fraude financiero. Si un cliente pide por escrito por qué le negaron el crédito, “lo decidió el modelo” no es una respuesta admisible.

Art. 24.1.g — riesgo alto · excepción: detección de fraude

5 · Revisar exámenes, calificar aprendizajes o detectar copia en alumnos menores de edad

Riesgo alto, con una excepción que vale oro comercialmente: cuando el sistema cumple una función complementaria y no reemplaza la evaluación pedagógica humana. Cómo diseñas y documentas esa frontera decide de qué lado cae tu producto o tu institución.

Art. 24.1.b — riesgo alto · excepción: función complementaria

6 · Publicar contenido, respuestas o atención generados con IA sin decirlo

El Reglamento pide etiquetado visible que informe con antelación que el producto, servicio o contenido se opera con base en IA, y que permita al público entender sus capacidades y limitaciones. Un “powered by AI” en el pie de página no cumple ese estándar. Frente a un consumidor afectado, esto deja de ser compliance y pasa a ser INDECOPI.

Art. 25.2 — transparencia algorítmica · Ley 29571 — consumidor
Una aclaración importante de tono: nada de esto se hace con mala intención. Son prácticas normales, extendidas y en muchos casos productivas. El problema no es usar IA: es usarla sin inventario, sin reglas escritas, sin aviso al afectado y sin nadie que pueda detener una decisión. Eso es lo que la norma vino a ordenar.
Contexto

Qué es la Ley 31814 y por qué apareció ahora

La Ley N° 31814 se publicó el 5 de julio de 2023. Es una ley promocional: su objeto es fomentar el uso de la inteligencia artificial en el marco del proceso nacional de transformación digital, privilegiando a la persona y el respeto de los derechos humanos. Por sí sola no imponía obligaciones operativas concretas.

Lo que cambió todo fue su reglamento: el Decreto Supremo N° 115-2025-PCM, publicado el 9 de septiembre de 2025. Seis títulos, treinta y seis artículos y seis disposiciones complementarias finales. Ahí aparecen la clasificación por niveles de riesgo, los usos prohibidos, las obligaciones concretas del sector privado y el cronograma de adecuación. Entró en vigencia el 22 de enero de 2026, a los noventa días hábiles de su publicación.

La autoridad técnico-normativa es la Presidencia del Consejo de Ministros, a través de la Secretaría de Gobierno y Transformación Digital (SGTD). En mayo de 2026 se sumó la Estrategia Nacional de Inteligencia Artificial 2026-2030, aprobada por la RM N° 152-2026-PCM, que es obligatoria para el sector público y referencial para el privado.

El Perú fue uno de los primeros países de América Latina en contar con un reglamento integral de IA. Eso significa que la mayoría de empresas peruanas está adecuándose sin poder copiar a nadie de la región.

Artículos 3, 4 y 6

A quién alcanza

El Art. 3 incluye a las entidades de la Administración Pública, a las empresas del Estado bajo FONAFE y a las organizaciones del sector privado, la sociedad civil, la ciudadanía y la academia. El Capítulo II del Título VI se titula, textualmente, “Obligaciones y buenas prácticas de las organizaciones del sector privado”.

Los dos roles que define la norma

Desarrollador (Art. 6.b): toda persona natural, persona jurídica o entidad pública que diseñe, programe o entrene un sistema basado en IA.

Implementador (Art. 6.d): toda persona natural, persona jurídica o entidad pública que integra o despliega un sistema basado en IA dentro de un proceso productivo u operativo.

El Art. 31 empieza así: “El desarrollador o implementador de los sistemas basados en IA tienen las siguientes obligaciones”. Los dos. Si compraste la herramienta, contrataste la suscripción o simplemente la conectaste a un proceso de decisión, eres implementador y las obligaciones son tuyas.

Qué queda fuera

El Art. 4 excluye el uso de IA para fines estrictamente personales y el uso para defensa y seguridad nacional, siempre que este último cumpla los principios de protección de derechos fundamentales, no discriminación, seguridad, proporcionalidad, fiabilidad, supervisión y rendición de cuentas.

Artículo 22

Los tres niveles de riesgo

Toda la norma gira alrededor de esta clasificación. Determinar en cuál cae cada uso de IA de tu empresa es literalmente el primer entregable de cualquier trabajo serio de adecuación.

NivelDefinición del ReglamentoConsecuencia
Uso indebido
Art. 23
Sistema usado para impactar de manera irreversible, significativa y negativa en los derechos fundamentales o el bienestar de las personas, bajo cualquier circunstancia.Prohibido. Sin plazo de adecuación.
Riesgo alto
Art. 24
Uso que supone un riesgo para la vida humana, la dignidad, la libertad, la seguridad física y demás derechos fundamentales, en función del objetivo y de las consecuencias no deseadas.Permitido con condiciones y controles: transparencia, registro y supervisión humana.
Riesgo aceptable
Art. 22.2
Todo sistema que no esté comprendido en los artículos 23 y 24.Debe cumplir igual la Ley y el Reglamento: política, capacitación y principios rectores.
Dato que casi nadie usa: los Arts. 23.3 y 24.2 permiten que cualquier desarrollador o implementador solicite una consulta formal a la SGTD para determinar si su sistema cae en un supuesto prohibido o de riesgo alto. Existe un mecanismo oficial para preguntar antes de invertir.
Artículo 23.1

Los seis usos prohibidos

Estos no tienen cronograma. Rigen desde que el Reglamento entró en vigencia, en enero de 2026. Si tu empresa está en alguno de estos supuestos, no está “en proceso de adecuación”: está incumpliendo hoy.

  1. Manipulación de decisionesInfluir de manera engañosa o manipulativa en la toma de decisiones de las personas: técnicas subliminales o deliberadamente engañosas, o aprovechamiento de vulnerabilidades cognitivas, emocionales o socioeconómicas para modificar su comportamiento de manera sustancial.
  2. Capacidad letal autónomaSistemas con capacidad letal autónoma, sin supervisión humana, que puedan generar daño físico o afectar la vida y la integridad de personas en el ámbito civil.
  3. Vigilancia masivaVigilancia masiva sin base legal, o cuando genere o pueda generar un impacto desproporcionado en el ejercicio de derechos fundamentales.
  4. Inferencia de datos sensibles desde biometríaAnalizar, clasificar o inferir origen racial o étnico, opiniones políticas, afiliación sindical, convicciones religiosas o filosóficas, vida sexual u orientación sexual a partir de datos biométricos. También clasificar personas o colectivos cuando eso genere resultados discriminatorios o desproporcionados.
  5. Identificación biométrica en tiempo real en espacios públicosProhibida para categorizar personas naturales. Solo dos excepciones: verificación biométrica cuyo único fin sea autenticar la identidad digital, y la investigación preliminar de una lista cerrada de delitos graves (homicidio calificado, sicariato, feminicidio, secuestro, trata, robo agravado, extorsión, lavado de activos, tráfico ilícito de drogas, minería ilegal, delitos contra la dignidad humana y la libertad sexual, y crimen organizado).
  6. Predicción policial por perfilPredecir que una persona física cometerá un delito basándose en la elaboración de su perfil o en la evaluación de los rasgos y características de su personalidad.
Artículo 24.1

Los usos de riesgo alto

Permitidos, pero con controles. Basta con que uno solo de tus usos caiga acá para que se activen las obligaciones de transparencia algorítmica, registro y supervisión humana.

LiteralUsoA quién alcanza en la práctica
24.1.eDeterminar procesos de selección, evaluación, contratación y cese de trabajadores o postulantes; y establecer condiciones laboralesToda empresa que contrata personas
24.1.gDeterminar la evaluación crediticia de personas. Salvo cuando la IA se usa para detección de fraude financieroBancos, cajas, financieras, fintech, retail financiero
24.1.iOrientar tamizaje, evaluación, sugerencia de diagnóstico, manejo o pronóstico del estado de salud; priorización del daño en emergencias; evaluación de datos sensibles incluidos los de historias clínicas electrónicasClínicas, aseguradoras de salud, healthtech
24.1.iInferir emociones de una persona en entornos de trabajo y centros educativos. Salvo motivos médicos o de seguridadEntrevistas en video, plataformas de aula
24.1.bEvaluación de niños, niñas y adolescentes en educación: acceso a un centro, resultados de aprendizaje, nivel educativo e identificación de comportamientos prohibidos durante un examen. Salvo función complementaria que no reemplace la evaluación pedagógica humanaColegios, universidades, edtech, proctoring
24.1.aGestionar activos críticos nacionales que dan soporte a servicios esenciales: energía, telecomunicaciones, salud, transporte, agua y bancaUtilities, telecom, infraestructura
24.1.fDeterminar acceso, evaluación, orden de priorización o cese de programas sociales y focalización de hogaresProgramas sociales, ONG, fundaciones
24.1.jCláusula abierta: todo uso que suponga riesgo para la vida, seguridad física, derechos fundamentales, libertad y dignidad, y que además tenga elevada probabilidad de estigmatización, discriminación o sesgo cultural, o elevada complejidad para la supervisión humanaEl resto de casos, evaluados uno a uno
Artículos 25, 31 y 32

Qué te obliga exactamente

Estas son las obligaciones del sector privado. Ninguna requiere que seas ingeniero: requieren que sepas qué usas, lo escribas y puedas probarlo.

Art.ObligaciónQué significa en la práctica
25.1Transparencia algorítmicaInformar al usuario de forma previa, clara y sencilla la finalidad del sistema, sus funcionalidades principales y el tipo de decisiones que puede tomar. Se respeta el secreto industrial y comercial: no te piden abrir el modelo.
25.2Etiquetado visibleAvisar con antelación que el producto, servicio o contenido se opera con IA, de forma suficiente para que el público entienda sus capacidades y limitaciones. Excepción: procesos administrativos internos sin impacto en derechos o servicios.
25.3Explicación al afectadoSi la decisión impacta derechos humanos, explicar los criterios y factores clave usados, en lenguaje accesible.
31.1Registro actualizadoEn sistemas de riesgo alto: registro accesible y con enfoque preventivo sobre los principios de funcionamiento, las fuentes de datos utilizadas, la lógica del algoritmo y los impactos sociales y éticos esperados.
31.2Políticas y protocolosProcedimientos claros de seguridad, privacidad, transparencia, explicabilidad, responsabilidad y rendición de cuentas, tomando como referencia estándares técnicos internacionales.
31.3CapacitaciónEducación y concientización interna de los colaboradores sobre los riesgos del uso de IA.
31.4Supervisión humanaEn riesgo alto: personal (i) capacitado para no sesgarse por los resultados del sistema y (ii) con capacidad de detener, corregir o invalidar la decisión. No basta con que alguien “revise”.
32Evaluación de impactoVoluntaria para el sector privado (obligatoria solo para entidades públicas, Art. 30). Si la haces, documentas hallazgos y medidas correctivas y las conservas un mínimo de tres años; sirve como evidencia ante autoridad judicial o administrativa.

Estándares que la propia norma referencia

El Art. 33 nombra la NTP-ISO/IEC 42001:2025 (sistema de gestión de inteligencia artificial), la NTP-ISO/IEC 27002:2022, la ISO/IEC 38507:2022 sobre implicancias de gobernanza del uso de IA en organizaciones, la ISO/IEC 23053:2022 y la NTP-ISO/IEC 27005:2022. Si tu empresa ya trabaja con 27001, tienes buena parte del camino recorrido.

Y el sandbox

El Art. 17 crea un entorno de experimentación y prueba controlada gestionado por la SGTD, que permite probar, validar o mejorar sistemas de IA en condiciones controladas, e incluso flexibilizar o eximir regulaciones en un espacio, sector o área determinada. Todo desarrollador puede solicitar participar.

Disposición Complementaria Final Primera

Los plazos, y por qué no son lo que parecen

Los plazos se cuentan desde el día siguiente de la publicación del Reglamento, el 10 de septiembre de 2025, y aplican al Art. 25 y al Capítulo II del Título VI. Son las fechas máximas para terminar de adecuarse, no fechas de inicio. Todo lo demás del Reglamento ya rige desde enero de 2026.

GrupoUsos de IA en los sectores de…Fecha límite
1Salud, educación, justicia, seguridad, economía y finanzas10 SET 2026
2Transporte, comercio y trabajo10 SET 2027
3Producción, agricultura, energía y minería10 SET 2028
4Todos los demás usos, a nivel nacional10 SET 2029
MYPEPequeña empresa: ventas anuales de más de 150 UIT y hasta 1700 UIT10 SET 2027
MYPEMicroempresa: ventas anuales hasta 150 UIT10 SET 2028
La zona gris que conviene resolver temprano: el cronograma habla de “usos de IA en los sectores de…”, no de la actividad económica de la empresa. Un banco que usa IA en Recursos Humanos puede leerlo como sector trabajo (2027) o como sector economía y finanzas (2026). La lectura conservadora es siempre 2026: discutir la interpretación dentro de un expediente sale mucho más caro que adecuarse un año antes.
Artículos 34, 35 y 36

Cuánto cuesta incumplir

Acá está el punto que más confusión genera, y conviene decirlo con precisión: la Ley 31814 no creó un régimen sancionador propio. La SGTD supervisa el cumplimiento (Art. 34), monitorea los sistemas de uso indebido y riesgo alto a través del Centro Nacional de Seguridad Digital y puede requerir información para verificar cumplimiento (Art. 35). Pero no sanciona: comunica el caso a las autoridades competentes para las acciones fiscalizadoras y sancionadoras.

Además, el Art. 36 habilita un canal ciudadano en gob.pe/iaperu, y permite que cualquier persona que se considere afectada denuncie directamente ante INDECOPI, la División de Investigación de Ciberdelincuencia o la Autoridad Nacional de Protección de Datos Personales.

Autoridad Nacional de Protección de Datos Personales — Ley 29733

El Art. 26.2 del Reglamento remite expresamente a este régimen. Es la vía de entrada más directa cuando hay datos personales de por medio, que es casi siempre.

GravedadRango en UITMonto con UIT 2026 = S/ 5,500
Leve0.5 – 5 UITS/ 2,750 – 27,500
Gravemás de 5 – 50 UITS/ 27,500 – 275,000
Muy gravemás de 50 – 100 UITS/ 275,000 – 550,000

Con un tope legal: ninguna multa puede exceder el 10% de los ingresos brutos anuales que el infractor haya percibido durante el ejercicio anterior. Y además de la multa, la autoridad puede ordenar bloqueo temporal de los datos, eliminación definitiva, rectificación del tratamiento y publicación en el registro de sanciones, que es público.

INDECOPI — Código de Protección y Defensa del Consumidor, Ley 29571 Art. 110

Entra cuando el uso de IA afecta a un consumidor: falta de información, decisión automatizada sin explicación, promesa incumplida por un bot, ausencia de etiquetado.

GravedadRango en UITMonto con UIT 2026 = S/ 5,500
Leveamonestación o hasta 50 UIThasta S/ 275,000
Gravemás de 50 – 150 UIThasta S/ 825,000
Muy gravemás de 150 – 450 UIThasta S/ 2'475,000

La reincidencia puede agravar la multa. A estas dos vías se suman la Contraloría General de la República cuando hay funcionarios públicos involucrados (Art. 34.1), los reguladores sectoriales según la industria y la responsabilidad civil por daños y perjuicios.

Y en la práctica, la multa suele ser la parte barata. Lo que descuadra un presupuesto es que te ordenen apagar un sistema en producción.

Fuentes primarias

Léelo tú mismo

Nada de esta página es interpretación creativa. Si vas a discutirlo con tu abogado o llevarlo a tu directorio, estos son los enlaces que necesitas.

Siguiente paso

¿Y ahora qué hago con todo esto?

Empieza por lo único que importa: saber cuánta IA usa tu empresa realmente y cuáles de esos usos están regulados. En treinta minutos te digo tu fecha límite, qué usos tuyos probablemente son de riesgo alto y por dónde empezar.

Agendar 30 minutos gratis Escribir por WhatsApp Calcular mi inversión