El alcance extraterritorial de la Ley de IA de la UE: Análisis del impacto en las empresas de Marruecos y otros terceros países
Resumen ejecutivo
La Ley de IA de la UE extiende su ámbito de aplicación regulatorio a empresas de terceros países que prestan servicios a clientes europeos, independientemente de si tienen presencia física en la UE. El caso de Marruecos ilustra una estructura en la que una empresa adquiere la condición de «proveedor» en el momento en que vende un software de calificación crediticia a una empresa francesa, exponiendo a toda la industria francófona de centros de llamadas y BPO a la doble presión de la automatización por IA y el cumplimiento normativo. La UE está ampliando su aplicación por fases, centrándose en los grandes operadores mediante la exigencia de obligaciones de transparencia a partir de agosto de 2026 y la designación de plataformas en línea de muy gran tamaño como ChatGPT. Esto no debe considerarse un período de gracia, sino un precursor de un ámbito regulatorio más amplio. Las empresas coreanas deben evaluar proactivamente su condición de «proveedor» para los servicios destinados a la UE y gestionar los riesgos de cumplimiento de los socios locales como propios al entrar en el mercado a través de terceros países. Se requiere un enfoque estratégico para convertir el cumplimiento normativo de un coste en una ventaja competitiva con los clientes europeos.
I. Análisis de la situación
La aplicación extraterritorial de la Ley de IA de la UE y su impacto en las empresas de Marruecos y otros terceros países: Un análisis de la situación
1. Antecedentes y evolución
Desde su entrada en vigor en 2024, la Ley de IA de la UE ha ido ampliando gradualmente su ámbito de aplicación. A partir del 2 de agosto de 2026, la Comisión Europea comenzó a exigir nuevas obligaciones de transparencia. Los sistemas de IA conversacional, como los chatbots, deben informar a los usuarios de que están interactuando con una IA, y se han impuesto requisitos de etiquetado para el contenido deepfake [2]. El núcleo de esta regulación es su cláusula de aplicación extraterritorial: las empresas están sujetas a la Ley si prestan servicios a clientes europeos, incluso sin tener un establecimiento comercial dentro de la UE.
El medio de comunicación marroquí Le Matin du Sahara abordó esta cuestión directamente desde la perspectiva de las empresas nacionales, presentando el caso específico de una firma marroquí que vende un software de calificación crediticia a una empresa francesa [1]. En este escenario, la empresa marroquí podría ser clasificada como «proveedor (fournisseur)» en virtud de la Ley de IA [1]. El medio señaló que esta lógica también se extiende a algunos usuarios profesionales, lo que significa que no solo los desarrolladores de IA marroquíes, sino todas las empresas B2B que prestan servicios externalizados a clientes europeos, están potencialmente sujetas a la regulación [1].
Esto tiene repercusiones significativas dada la estructura económica de Marruecos. Como centro neurálgico de la industria francófona de centros de llamadas y externalización de procesos de negocio (BPO), Marruecos ha gestionado durante mucho tiempo un gran volumen de tareas administrativas (back-office) para empresas europeas. La federación nacional del sector de centros de llamadas y externalización, dependiente de la Unión Marroquí del Trabajo (UMT), advirtió en una carta oficial al gobierno que la industria se encuentra en un «punto de inflexión decisivo» [17]. Argumentó que miles de puestos de trabajo están amenazados por el impacto combinado de las nuevas regulaciones extranjeras y la expansión de la IA y la automatización [17]. Al mismo tiempo, la federación añadió que, con un apoyo político proactivo y justo, esta crisis podría transformarse en una oportunidad [17].
2. Situación actual
Paralelamente a la implementación de la Ley de IA, la Comisión Europea también está reforzando la aplicación de la Ley de Servicios Digitales (LSD). El 31 de agosto de 2026, la UE designó por primera vez a ChatGPT como una «plataforma en línea de muy gran tamaño» (VLOP, por sus siglas en inglés) [9][12][14]. Reddit y Roblox fueron designados al mismo tiempo [9][10]. El criterio para la designación es tener más de 45 millones de usuarios activos mensuales en la UE [10]. Estos servicios están ahora obligados a evaluar y mitigar los riesgos sistémicos relacionados con el contenido ilegal, la protección de menores, los procesos electorales y la seguridad pública en un plazo de cuatro meses desde la notificación, es decir, antes de enero de 2027 [10]. Henna Virkkunen, vicepresidenta ejecutiva de la UE para la Era Digital, declaró: «ChatGPT, Reddit y Roblox estarán ahora sujetos a un mayor nivel de supervisión y a estándares de rendición de cuentas acordes con su significativo impacto en los ciudadanos y la sociedad» [9].
En Marruecos, las regulaciones de protección de datos también se están reforzando, de forma independiente a la Ley de IA. Antes de las elecciones generales del 23 de septiembre, la Comisión Nacional de Control de la Protección de Datos de Carácter Personal (CNDP) de Marruecos notificó a los partidos políticos sus obligaciones de cumplimiento para el tratamiento de datos personales [5]. Esta notificación también incluía el requisito de etiquetar el contenido generado por IA [5]. Esta situación ilustra que el gobierno y las empresas marroquíes se enfrentan a una doble presión de cumplimiento, en la que las regulaciones impulsadas por la UE se solapan con las normativas nacionales que rigen los datos electorales.
3. Actores clave y posturas
Comisión Europea (DG CONNECT)está gestionando la Ley de IA y la LSD como un único paquete regulatorio, dejando clara su intención de aplicarlas contra operadores fuera de la UE [2][10]. Desde la perspectiva de la Comisión, la aplicación extraterritorial no es una excepción, sino un principio de diseño fundamental. Su lógica sostiene que la ubicación de una empresa es irrelevante siempre que preste servicios a ciudadanos europeos.
Empresas y asociaciones industriales marroquíesperciben esto como una carga repentina. Como ilustra el caso del software de calificación crediticia destacado por Le Matin du Sahara, las empresas marroquíes de TI y fintech que atienden a clientes europeos ahora necesitan revisiones legales para determinar si califican como «proveedores» [1]. La federación de centros de llamadas dependiente de la UMT está enmarcando el asunto como una amenaza para el empleo y exige la intervención del gobierno para proteger la industria [17].
Gobierno de Marruecos (reguladores nacionales como la CNDP)está aplicando sus leyes nacionales de protección de datos de forma independiente a las regulaciones de la UE [5]. Sin embargo, aún no está claro, según la información disponible, si estos esfuerzos forman parte de una estrategia nacional más amplia para abordar la Ley de IA.
Gobiernos de países vecinos no pertenecientes a la UE, como Libiaestán respondiendo mediante la participación en debates internacionales sobre la gobernanza de la IA. El ministro de Estado de Economía Digital e IA de Libia, Ziad Al-Hajaji, asistió al Diálogo Internacional sobre Gobernanza de la IA en Ginebra, declarando el compromiso de su país con la cooperación internacional en línea con los Objetivos de Desarrollo Sostenible [16]. Esto representa una estrategia de participación en el establecimiento de normas intergubernamentales, distinta de las respuestas de cumplimiento a nivel de empresa.
Grandes tecnológicas de EE. UU. (p. ej., OpenAI)se enfrenta a crecientes costes de cumplimiento al ser incluida en el doble marco regulatorio de la LSD y la Ley de IA de la UE [9][12][14]. Sin embargo, con una base de usuarios demasiado grande como para abandonar el acceso al mercado de la UE, estas empresas tienen alternativas limitadas a la aceptación de la regulación.
4. Cuestiones clave
La primera cuestión clave es la ambigüedad en la determinación de la condición de «proveedor». Como ilustra el caso marroquí, la jurisprudencia aún no ha establecido si la simple venta de un servicio basado en algoritmos a un cliente europeo es suficiente para que una empresa quede bajo el ámbito de aplicación de la Ley de IA [1]. Esto crea incertidumbre para todas las empresas no pertenecientes a la UE que prestan servicios de externalización a Europa, no solo para las de Marruecos.
La segunda cuestión es la asimetría entre el impacto en el empleo y la capacidad de respuesta regulatoria. Las industrias que dependen de tareas repetitivas y de bajo salario, como el sector de centros de llamadas y BPO de Marruecos, deben soportar ahora la doble carga del avance de la automatización por IA y el cumplimiento normativo de la UE [17]. A diferencia de las grandes corporaciones multinacionales, las pequeñas y medianas empresas de externalización a menudo carecen de personal dedicado al cumplimiento, lo que significa que los propios requisitos regulatorios pueden actuar como una barrera de entrada.
La tercera cuestión es el potencial de que las regulaciones de la UE se conviertan en estándares internacionales de facto. La combinación de la Ley de IA y la LSD está consolidando una estructura en la que cualquier empresa global que desee acceder al mercado europeo debe cumplir con los estándares de la UE, independientemente de su ubicación [2][9][10]. Esta es una versión para la IA del «efecto Bruselas», que añade un tercer eje de competencia regulatoria liderada por la UE a la rivalidad tecnológica entre EE. UU. y China [7]. Es probable que terceros países como Marruecos, que no están alineados ni con EE. UU. ni con China, sigan siendo meros receptores de normas (rule-takers), excluidos del proceso de establecimiento de estas.
II. Análisis en profundidad
La aplicación extraterritorial de la Ley de IA de la UE y su impacto en las empresas de Marruecos y otros terceros países: Un análisis en profundidad
1. Análisis de las causas fundamentales
La cláusula de aplicación extraterritorial de la Ley de IA no es un accidente legislativo. Desde el RGPD, la UE ha utilizado explícitamente el «efecto Bruselas» como una estrategia para exportar sus normas, usando el tamaño de su mercado como palanca para obligar a las empresas de terceros países a adoptar los estándares de la UE. La Ley de IA continúa este legado. La estructura en la que una empresa marroquí se convierte en «proveedor» en el momento en que vende un software de calificación crediticia a una empresa francesa [1] es un resultado directo de que la regulación se base en el acceso al mercado de la UE, en lugar de en la presencia física dentro de él.
Este diseño tiene sus raíces en los cálculos de política industrial interna de la UE. La UE se percibe a sí misma como rezagada con respecto a Estados Unidos y China en la competitividad de los modelos de IA. En lugar de intentar ganar la carrera por el desarrollo de modelos, ha optado por una estrategia de moldear las reglas del mercado mediante la toma preventiva del poder regulatorio [7]. La designación de ChatGPT como VLOP utilizando el umbral de 45 millones de usuarios es una extensión de esta lógica [10]. En un mercado donde las grandes tecnológicas de EE. UU. tienen un dominio abrumador, la regulación basada en el número de usuarios se dirige eficazmente a las empresas estadounidenses [12][14].
En el caso de Marruecos, existe una causa fundamental adicional: la dependencia estructural de la economía en la prestación de servicios a Europa. Aprovechando su dominio del francés y sus costes laborales competitivos, la industria de centros de llamadas y externalización de Marruecos ha gestionado durante mucho tiempo las operaciones administrativas (back-office) para empresas francesas y belgas. La federación dependiente de la UMT diagnostica que esta industria se enfrenta ahora a la doble presión de la automatización por IA y la regulación de la UE [17]. Por lo tanto, el impacto de la regulación extraterritorial se deriva menos del texto legal en sí y más de la dependencia de la estructura industrial marroquí de los clientes europeos.
2. Contexto estructural
Políticamente, la Comisión Europea debe aplicar un marco jurídico único para evitar la fragmentación regulatoria entre sus Estados miembros. Si cada uno de los 27 miembros creara sus propias normas de IA, la integridad del mercado único se vería amenazada. La Ley de IA aborda esto transfiriendo eficazmente estos costes de coordinación a las empresas no pertenecientes a la UE. Aplicar los mismos estándares tanto a las empresas internas como a las externas es necesario para evitar acusaciones de distorsión de la competencia. Como resultado, esta lógica se aplica por igual a las empresas de países no miembros como Marruecos.
La estructura económica es asimétrica. Como uno de los mercados únicos más grandes del mundo, la UE posee la capacidad de negociación para exigir el cumplimiento normativo a cambio del acceso al mercado. Para las empresas marroquíes, sin embargo, abandonar a sus clientes de la UE no es una alternativa viable, ya que la base de ingresos de la industria de externalización del país depende de los contratos europeos [17]. Esta asimetría sigue un patrón establecido durante la implementación del RGPD, cuando las empresas no pertenecientes a la UE que manejaban datos de clientes europeos no tuvieron más opción que cumplir.
Desde una perspectiva de seguridad, la rivalidad tecnológica entre EE. UU. y China constituye el telón de fondo. Estados Unidos promueve la expansión global de sus modelos de IA como una estrategia nacional, mientras que China se dirige a los mercados en desarrollo con la distribución gratuita de modelos de código abierto (open-weight) [3]. En este contexto, la UE busca afirmar su influencia no a través de la competencia por los modelos, sino a través de la competencia por las normas. Los países de África y Oriente Medio, incluido Marruecos, que no están plenamente alineados ni con EE. UU. ni con China, deben ahora enfrentarse a las regulaciones de la UE como una tercera gran fuerza. La participación de Libia en el diálogo sobre gobernanza de la IA de Ginebra [16] puede interpretarse como un intento de asegurar su posición en medio de estas presiones regulatorias multipolares.
3. Precedentes históricos y comparación con casos similares
El precedente más directo es el RGPD. Implementado en 2018, el RGPD estableció explícitamente su aplicación extraterritorial a todas las empresas que procesan los datos de los interesados de la UE. En ese momento, las corporaciones multinacionales se enfrentaron a costes de cumplimiento sustanciales, incluyendo la designación de representantes en la UE y delegados de protección de datos. La Ley de IA sigue este modelo, simplemente ampliando su alcance desde el procesamiento de datos hasta el suministro y uso de sistemas de IA. Sin embargo, el impacto extraterritorial de la Ley de IA es más amplio, ya que va un paso más allá que el RGPD al regular potencialmente no solo a los «proveedores», sino también a los «usuarios» bajo condiciones específicas [1].
La LSD demuestra una lógica similar de expansión extraterritorial. La designación de ChatGPT, Reddit y Roblox como VLOPs [9][10] se basó en un único criterio: el tamaño de su base de usuarios dentro de la UE, no su ubicación corporativa. Con TikTok y Meta ya sujetos a las mismas reglas [12], la UE ya había adquirido experiencia con la aplicación extraterritorial en la regulación de plataformas. La Ley de IA está esencialmente trasplantando esta experiencia al dominio de los sistemas de IA.
Desde la perspectiva de los países en desarrollo, los precedentes relevantes son escasos. Durante la implementación del RGPD, las empresas de África y Oriente Medio generalmente reaccionaron de forma pasiva. El caso de Marruecos, donde los medios de comunicación nacionales identificaron riesgos específicos para industrias clave, es relativamente inusual [1]. Esto refleja la alta dependencia de Marruecos de las exportaciones de servicios a Europa, una estructura en la que los riesgos regulatorios se traducen rápidamente en problemas de empleo tangibles [17].
4. Variables clave que configuran la evolución futura
La primera variable es la intensidad de la aplicación por parte de la Comisión Europea. Aunque el texto de la Ley de IA permite una amplia aplicación extraterritorial, es incierto si la aplicación real y las sanciones se centrarán en las empresas dentro de la UE o se extenderán a sus socios no pertenecientes a la UE. Un indicador clave será si las obligaciones de transparencia, exigibles a partir de agosto de 2026 [2], se aplican sustantivamente en la práctica a las empresas no pertenecientes a la UE.
La segunda variable es el ritmo de las respuestas legislativas nacionales en terceros países como Marruecos. La notificación de la CNDP a los partidos políticos sobre el etiquetado de contenido generado por IA antes de las elecciones generales [5] indica que Marruecos ya cuenta con algunos elementos de un sistema regulatorio independiente. Si este marco nacional evoluciona hacia una alineación con los estándares de la UE, la doble carga de cumplimiento para las empresas marroquíes podría aliviarse. Si, por el contrario, los dos sistemas permanecen desalineados, la carga se intensificará.
La tercera variable es el poder de negociación de la industria de centros de llamadas y BPO. La supervivencia del sector depende de si las «políticas proactivas y justas» exigidas por la federación afiliada a la UMT [17] se traducen en acciones gubernamentales concretas. Con la industria enfrentando presiones simultáneas de la reestructuración impulsada por la automatización y los costes del cumplimiento de la normativa de la UE, es probable que se materialice un shock de empleo si el gobierno marroquí no implementa medidas para apoyar la transición industrial.
La cuarta variable es la competencia con las normas de EE. UU. y China. Mientras China continúe con su estrategia de distribuir gratuitamente modelos de código abierto (open-weight) en los mercados africanos [3], el modelo de cumplimiento de alto coste de la UE puede volverse menos atractivo. Que las empresas marroquíes se vean cada vez más incentivadas a desviar su enfoque comercial de los clientes europeos hacia otros mercados con cargas regulatorias más ligeras será una prueba clave del poder vinculante efectivo de las regulaciones de la UE.
A partir de aquí se necesitan 3 créditos
El contenido posterior al análisis de escenarios está disponible con créditos.
Inicia sesión para seguir leyendo*Este texto es una traducción mediante IA de un original escrito en coreano. Pueden existir errores de traducción o matices imprecisos.
Este informe es un análisis en profundidad planificado por un investigador de EAI, basado en una investigación rigurosa asistida por IA y redactado en su versión final por el investigador de EAI.