La IA generativa trajo una pregunta nueva e incómoda para el área legal: cuando alguien pega datos de clientes en un chat de IA, ¿qué pasa con ellos? La respuesta depende de la herramienta, de la cuenta y de las reglas vigentes, y eso es justamente lo que la mayoría de las empresas todavía no sabe responder.
Qué pasa con el dato
Cuando un dato entra en una herramienta de IA, puede seguir caminos muy distintos:
- Procesado y descartado. En cuentas corporativas bien configuradas, el contenido solo sirve para generar la respuesta y no alimenta el entrenamiento del modelo.
- Guardado en el historial. Muchas herramientas conservan las conversaciones durante días o meses, en servidores del proveedor, a menudo fuera del país.
- Usado para entrenar. En las versiones gratuitas y en las cuentas personales, los términos de uso suelen permitir que el contenido ayude a mejorar el modelo.
- Transferido a otros sistemas. Los agentes y las integraciones pueden enviar el dato a herramientas de terceros, como el correo, el CRM o servidores MCP.
La pregunta no es si la empresa usa IA. Es si puede demostrar, con evidencia, adónde fue cada dato personal.
Los puntos de atención para el área legal y el DPO
Usar datos personales en IA exige una base legal clara. Para datos sensibles, como salud y biometría, la exigencia es mayor.
Solo lo necesario debe llegar al modelo. Documentos de identidad, datos de salud y datos financieros se pueden enmascarar antes.
La mayoría de los modelos se ejecuta fuera del país. Eso exige garantías contractuales y transparencia con el titular.
La retención, el uso para entrenamiento y los subcontratistas deben estar en el contrato, no solo en los términos del sitio web del proveedor.
La empresa debe registrar las operaciones y poder demostrar qué se envió, quién lo envió y a dónde.
Los derechos de acceso, rectificación y supresión siguen vigentes, aunque el dato haya pasado por una herramienta de IA.
¿Y fuera de Brasil?
En Brasil, la referencia es la LGPD (Ley 13.709/2018), fiscalizada por la ANPD. Chile, Perú, Colombia, México y Argentina también tienen leyes de protección de datos con principios muy parecidos: finalidad, minimización, seguridad, transparencia y rendición de cuentas.
Para las empresas que operan en varios países, la buena noticia es que el mismo conjunto de controles cubre la mayor parte de las exigencias. Lo que cambia son detalles de plazos, autoridades y transferencia internacional.
Por dónde empezar
- Saber dónde está la IA. Armar un inventario de herramientas, cuentas y agentes que reciben datos de la empresa.
- Separar la cuenta personal de la corporativa. Las cuentas corporativas suelen tener mejores condiciones. Las personales deben redirigirse a la herramienta aprobada.
- Enmascarar antes de enviar. Los datos personales y las credenciales se reemplazan automáticamente antes de llegar al modelo.
- Guardar la evidencia. Cada envío queda registrado, listo para responder a un titular o a una fiscalización.
Este artículo es informativo y no reemplaza la asesoría de un abogado.