GUÍA / IA · LEY · SOFTWARE

Inteligencia artificial para empresas en Costa Rica: marco legal, desarrollo y aplicación real

Una guía práctica para gerentes y directores que quieren usar IA de forma segura: qué leyes ya aplican, qué se está legislando, cómo proteger la información de la empresa y cómo se construye un sistema de IA que realmente funcione.

Actualizado: septiembre 2026 · Lectura: 12 min

01 / CONTEXTO

La IA en las empresas costarricenses: de la curiosidad a la operación

La mayoría de las empresas en Costa Rica ya usa inteligencia artificial de alguna forma: colaboradores que redactan correos con un asistente, resumen documentos o preparan presentaciones. Ese uso individual aporta, pero no cambia la operación. El salto real ocurre cuando la IA se integra a los procesos del negocio: pedidos, cotizaciones, inventario, atención al cliente y reportes gerenciales.

Esa integración exige algo que un chatbot genérico no ofrece: software propio, conectado a los datos de la empresa, con permisos, registro de acciones y reglas claras. Ahí se cruzan tres disciplinas: desarrollo de software, inteligencia artificial y cumplimiento legal. Ignorar cualquiera de las tres genera sistemas frágiles o riesgosos.

Marco legal: lo que ya aplica hoy en Costa Rica

Aunque todavía no existe una ley específica de IA vigente, un sistema de inteligencia artificial en Costa Rica ya está sujeto a normas existentes. Las más relevantes para una empresa son:

Ley 8968: Protección de la Persona frente al Tratamiento de sus Datos Personales

Es la norma central. La supervisa la Agencia de Protección de Datos de los Habitantes (PRODHAB). Cualquier sistema que procese datos de clientes, colaboradores o proveedores, incluida la IA, debe respetar sus principios:

  • Consentimiento informado: la persona debe saber qué datos se recogen y para qué.
  • Finalidad: los datos solo se usan para el propósito declarado, no para entrenar modelos de terceros sin autorización.
  • Calidad y minimización: procesar solo los datos necesarios y mantenerlos actualizados.
  • Seguridad: medidas técnicas y organizativas para evitar accesos no autorizados o filtraciones.
  • Derechos de acceso, rectificación y supresión (derechos de autodeterminación informativa).
  • Atención especial a datos sensibles, como salud, origen o creencias.

Propiedad intelectual e información no divulgada

La Ley 6683 de Derechos de Autor protege el software como obra, y la Ley 7975 de Información No Divulgada protege los secretos comerciales. En la práctica, esto significa que el contrato de desarrollo debe dejar claro quién es dueño del código, y que la empresa debe evitar exponer procesos, precios o listas de clientes en servicios externos sin garantías.

Implicación práctica

Antes de conectar IA a una base de datos de clientes, la empresa debe poder responder: qué datos usa el sistema, para qué, quién puede verlos, dónde se almacenan y cómo se eliminan si la persona lo solicita.

03 / LEGISLACIÓN EN CURSO

La legislación de inteligencia artificial que se está construyendo

Costa Rica discute la regulación de la IA. En la Asamblea Legislativa se tramita el proyecto de Ley de Regulación de la Inteligencia Artificial (expediente 23.771), y el MICITT presentó una Estrategia Nacional de Inteligencia Artificial. Los contenidos concretos pueden cambiar durante el trámite, pero las líneas de discusión coinciden con las tendencias internacionales, como el Reglamento de IA de la Unión Europea:

  • Transparencia: informar cuándo una persona interactúa con un sistema de IA.
  • Responsabilidad: siempre debe existir una persona o empresa responsable de las decisiones del sistema.
  • Enfoque por riesgo: más controles para usos que afectan derechos (crédito, empleo, salud).
  • Supervisión humana en decisiones relevantes.
  • Protección de datos personales como base de cualquier sistema.

La conclusión para una empresa es sencilla: construir hoy con trazabilidad, permisos y supervisión humana es la mejor forma de estar preparada para cualquier regulación futura, en lugar de rehacer sistemas cuando la ley entre en vigor.

Nota

Esta guía es informativa y no sustituye asesoría legal. Para decisiones con implicaciones jurídicas, recomendamos validar con un abogado especialista; nosotros aportamos la parte técnica del cumplimiento.

04 / CONFIDENCIALIDAD

Confidencialidad empresarial y propiedad del software

El riesgo más común no es tecnológico, es de hábito: colaboradores que pegan contratos, bases de clientes o estados financieros en herramientas públicas de IA. Dependiendo del servicio y del tipo de cuenta, esa información puede almacenarse fuera del país o usarse para mejorar modelos del proveedor.

La alternativa es doble: una política interna clara de uso de IA, y sistemas propios para procesos críticos, donde la empresa controla la cuenta, los datos y el código. Cuando el software es de la empresa, puede auditarlo, moverlo de proveedor y evolucionarlo sin depender de cambios de términos o precios de terceros.

05 / ARQUITECTURA

Arquitectura técnica de una IA empresarial segura

Así diseñamos los sistemas de IA para que sean útiles y defendibles ante una auditoría:

Datos aislados

La información vive en la base de datos de la empresa. Los modelos consultan solo lo necesario para cada tarea.

Permisos por rol

Cada usuario y cada agente acceden únicamente a lo que su función requiere.

Registro de acciones

Cada consulta o cambio que ejecuta un agente queda trazado: quién, qué, cuándo.

Supervisión humana

Las acciones sensibles requieren confirmación de una persona antes de ejecutarse.

Proveedores con garantías

Uso de modelos por medio de servicios empresariales que no reentrenan con los datos del cliente.

Propiedad y portabilidad

Código, cuentas y datos a nombre de la empresa, documentados para poder evolucionarlos.

06 / VALOR

Dónde genera valor real la IA en una empresa

El valor no está en “tener IA”, sino en eliminar trabajo manual y acelerar decisiones. En PyMEs costarricenses, los mejores puntos de partida suelen ser procesos que hoy viven en Excel, WhatsApp y correo:

07 / CHECKLIST

Checklist de 7 pasos antes de implementar IA

  1. 01

    Definir el proceso

    Elegir un proceso concreto y medible, no “usar IA en general”.

  2. 02

    Inventariar los datos

    Qué datos intervienen, cuáles son personales o sensibles y dónde están.

  3. 03

    Validar la base legal

    Consentimiento y finalidad conforme a la Ley 8968.

  4. 04

    Diseñar permisos

    Quién puede consultar, modificar o aprobar, y qué puede hacer el agente.

  5. 05

    Asegurar la trazabilidad

    Registro de acciones y supervisión humana en decisiones relevantes.

  6. 06

    Garantizar la propiedad

    Contrato claro sobre código, cuentas y datos a nombre de la empresa.

  7. 07

    Capacitar al equipo

    Política de uso de IA y formación práctica antes del lanzamiento.

08 / PREGUNTAS

Preguntas frecuentes sobre IA en Costa Rica

¿Existe una ley de inteligencia artificial vigente en Costa Rica?

A la fecha no hay una ley específica de IA vigente. Existen proyectos en la Asamblea Legislativa, como el expediente 23.771, y una Estrategia Nacional de IA impulsada por el MICITT. Mientras tanto, aplican leyes existentes como la Ley 8968 de protección de datos personales.

¿Puedo usar IA con datos personales de mis clientes?

Sí, siempre que se respeten los principios de la Ley 8968: consentimiento informado, finalidad definida, seguridad de la información y derechos de acceso, rectificación y supresión. La forma de implementarlo técnicamente es determinante.

¿Es riesgoso que mis empleados usen herramientas públicas de IA?

Puede serlo si ingresan información confidencial o datos personales en servicios sin acuerdos empresariales. Conviene definir una política de uso y, para procesos críticos, sistemas propios con controles de acceso y registro.

¿Quién es dueño del software y de los datos que desarrollan?

En nuestros proyectos, el código, la lógica y los datos pertenecen a la empresa cliente. Esto evita depender de un proveedor y facilita auditar y evolucionar el sistema.

REF / Fuentes

Fuentes consultadas

Contenido informativo, no constituye asesoría legal. Consulta siempre el texto oficial vigente.

  1. Ley N.º 8968, Protección de la Persona frente al Tratamiento de sus Datos Personales — Sistema Costarricense de Información Jurídica (SCIJ)
  2. Agencia de Protección de Datos de los Habitantes (PRODHAB)
  3. Expediente legislativo 23.771, Ley de Regulación de la Inteligencia Artificial — Asamblea Legislativa de Costa Rica
  4. Estrategia Nacional de Inteligencia Artificial — Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (MICITT)
  5. Ley N.º 6683 de Derechos de Autor y Derechos Conexos — SCIJ
  6. Ley N.º 7975 de Información No Divulgada — SCIJ

SIGUIENTE PASO

¿Quieres implementar IA en tu empresa de forma segura?

Evaluamos tu proceso, tus datos y los requisitos de cumplimiento antes de escribir una línea de código.

Solicitar evaluación