Imagen destacada para IA para legal: checklist de privacidad y DPA antes de adoptar

IA para legal: checklist de privacidad y DPA antes de adoptar

Publicado el:

Tiempo de lectura: 9 min

Tema: Tecnologia

Autor: Leandro Valencia

#privacidad de datos ia#compliance ia#dpa inteligencia artificial#ia para legal#seguridad de datos

Checklist para equipos legales y de compliance: qué exigirle a un proveedor de IA antes de firmar — DPA, retención, opt-out de entrenamiento y certificaciones.

Tabla de Contenidos

Por qué esto no lo resuelve "leer los términos"

Los términos de servicio de un proveedor de IA cambian, a veces varias veces al año, y suelen tener capas distintas según el producto: el chat de consumo, la API, el plan de equipo y las integraciones de terceros pueden regirse por documentos diferentes dentro de la misma marca. Afirmar hoy "este proveedor no entrena con nuestros datos" como un hecho fijo es el tipo de frase que envejece mal.

Por eso la respuesta operativa no es memorizar una política puntual, sino instalar un proceso: un checklist que se corre cada vez que se evalúa una herramienta nueva, y se vuelve a correr cuando cambian los términos del proveedor que ya usas.

El checklist: ocho preguntas antes de firmar

Cada pregunta debe tener una respuesta por escrito del proveedor, no una impresión de la llamada de ventas.

1. ¿Existe un DPA (Data Processing Agreement) firmable?

Un DPA es el documento que define quién es responsable del tratamiento y quién es encargado, qué puede hacer el proveedor con los datos que le mandas, y bajo qué reglas. Si el proveedor no tiene un DPA disponible para tu tipo de plan, o solo lo ofrece a partir de cierto nivel de contrato empresarial, esa es información que necesitas antes de decidir el plan que vas a comprar — no después.

Pregunta concreta: "¿me pueden enviar el DPA vigente para el plan que estoy evaluando?" Si la respuesta tarda semanas o nadie sabe a quién escalarlo, es una señal sobre el tamaño real del equipo de compliance del proveedor.

2. ¿Dónde se procesan y almacenan los datos (residencia de datos)?

Algunos proveedores permiten elegir región de procesamiento (por ejemplo, UE o EE. UU.); otros no, o lo ofrecen solo en planes altos. Si tu empresa opera bajo un régimen que exige que ciertos datos no salgan de una región —o que se notifique una transferencia internacional—, esto no es un detalle técnico: es una condición de cumplimiento.

Consulta la política vigente del proveedor que evalúes, porque cambia con frecuencia y a veces cambia por país de facturación, no solo por tipo de plan.

3. ¿Cuál es la ventana de retención de datos?

No es lo mismo "no entrenamos con tus datos" que "no guardamos tus datos". Son dos promesas distintas. Pregunta explícitamente:

  • ¿Cuánto tiempo se conserva el contenido de las conversaciones o los documentos procesados?
  • ¿Ese plazo es configurable por el cliente?
  • ¿Qué pasa con los datos si cancelamos el contrato?

4. ¿Existe una opción real de exclusión de entrenamiento ("no entrenar con mis datos")?

Muchos proveedores ofrecen algún mecanismo de opt-out de entrenamiento, pero el alcance varía: puede aplicar solo al chat y no a la API, solo a ciertos planes, o requerir que cada usuario lo active individualmente en vez de ser una política a nivel de cuenta corporativa. Pide que te lo confirmen por escrito para el producto exacto que vas a usar, no para "la marca" en general.

5. ¿Hay lista de subprocesadores?

Un subprocesador es cualquier tercero que el proveedor usa para prestar el servicio (infraestructura en la nube, herramientas de soporte, servicios de traducción, etc.). Un proveedor serio publica o entrega bajo pedido una lista de subprocesadores, y notifica cuando cambia. Si tu contrato con tus propios clientes te obliga a informarles quién procesa sus datos, necesitas esta lista para cumplir tu propia cadena de responsabilidad.

6. ¿Hay logs de auditoría accesibles para el administrador de la cuenta?

Para compliance, la pregunta no es solo "¿el proveedor guarda logs?" sino "¿yo, como administrador de la cuenta de mi empresa, puedo ver quién usó la herramienta, cuándo y con qué nivel de detalle?". Sin esto, una investigación interna después de un incidente depende de pedirle datos al proveedor, con los tiempos que eso implica.

7. ¿Qué certificaciones sostiene, y desde cuándo?

SOC 2 (Tipo I o Tipo II), ISO 27001, y certificaciones sectoriales específicas (salud, financiero) son la forma estándar en que un proveedor demuestra controles verificados por un tercero, no autodeclarados. Pide el informe o el certificado, no solo el logo en la página de precios. Un logo sin fecha ni alcance definido no es evidencia.

8. ¿A quién dentro del proveedor le puedo escribir con preguntas de compliance?

Un proveedor maduro tiene un canal identificable (trust center, correo de privacidad, portal de seguridad) distinto del soporte general. Si la única vía es un chat de ventas, eso limita qué tan rápido vas a poder resolver una duda contractual en el futuro, o reaccionar ante un cambio de política.

Tabla resumen para la reunión de evaluación

Usa esta tabla como acta de la reunión con el proveedor. Si una fila queda en blanco, esa es la pregunta pendiente antes de aprobar.

Punto a verificar Respuesta del proveedor Evidencia (documento / enlace)
DPA disponible para el plan evaluado
Residencia de datos / transferencia internacional
Ventana de retención de datos
Opt-out de entrenamiento (alcance exacto)
Lista de subprocesadores
Logs de auditoría para admin de cuenta
Certificaciones vigentes (SOC 2, ISO 27001, otras)
Contacto de compliance / trust center

Red flags: cuando la respuesta ya es una respuesta

  • "No entrenamos con tus datos, confía en nosotros" sin documento que lo respalde. Una política de privacidad genérica de cara al consumidor no es un DPA.
  • El DPA solo existe "a partir de X asientos" o "en el plan Enterprise", y nadie te lo dice hasta que ya avanzaste la evaluación con el plan más barato.
  • Nadie puede explicar la diferencia entre el producto de chat y la API en materia de retención o entrenamiento. Son, con frecuencia, productos distintos con reglas distintas dentro del mismo proveedor.
  • La lista de subprocesadores no existe o no se actualiza. Si no saben quién más toca los datos, tampoco pueden garantizarte gran cosa sobre ellos.
  • Las certificaciones se mencionan pero no se pueden mostrar. Pide el certificado o el resumen del informe, no la lista de logos.
  • El único canal de compliance es el equipo de ventas. Una pregunta contractual respondida por quien cobra comisión por cerrar el trato no es la misma garantía que un canal de compliance dedicado.

Cómo se relaciona esto con lo que ya no debe pegar un empleado

Este checklist filtra al proveedor antes de firmar. Pero incluso con el mejor DPA firmado, sigue existiendo una capa de decisión diaria: qué información concreta entra en cada conversación con la IA. Esa parte —qué no compartir, la diferencia entre plan personal y plan de equipo, y cómo escribir una política de una página que el equipo cumpla— está desarrollada en el artículo sobre seguridad y privacidad de la IA en los negocios. Los dos checklists son complementarios: uno es para legal antes de comprar, el otro es para todo el equipo todos los días.

Preguntas frecuentes

¿Un DPA firmado elimina el riesgo de usar IA con datos de clientes?

No. Un DPA define responsabilidades y compromisos contractuales, pero no sustituye el criterio operativo sobre qué información se sube en primer lugar. Reduce el riesgo contractual y de cumplimiento; no reemplaza la política interna de uso.

¿Necesito un DPA distinto para cada herramienta de IA que usa la empresa?

En principio sí, uno por proveedor, porque cada uno procesa y retiene datos bajo sus propios términos. Si tu empresa usa varias herramientas de IA (chat, transcripción, generación de imágenes, automatizaciones), el checklist de este artículo debería correrse para cada una, no solo para la principal.

¿Cómo verifico que la política de un proveedor sigue vigente después de firmar?

Añade una revisión periódica —trimestral o semestral— del trust center o la página de privacidad del proveedor a tu calendario de compliance. Las políticas de retención, entrenamiento y subprocesadores cambian, y el DPA firmado no siempre se actualiza automáticamente cuando cambia la política pública.

¿Esto aplica igual a herramientas de IA integradas dentro de otro software (por ejemplo, un CRM con IA incorporada)?

Sí, y suele pasarse por alto. Si tu CRM, tu suite de oficina o tu helpdesk agregaron una función de IA, esa función puede tener su propio subprocesador de modelo de lenguaje detrás, con su propia política de retención. Pregúntale a ese proveedor directamente qué modelo usa y bajo qué términos, en vez de asumir que hereda las garantías del contrato original del software.


Ningún proveedor de IA va a mandarte este checklist por iniciativa propia — está para que lo lleves tú a la reunión. La pregunta que separa a un proveedor listo para un contexto regulado de uno que todavía no lo está no es "¿su IA es buena?". Es si puede responder, con documento en mano, las ocho preguntas de arriba. Si no puede, esa es información suficiente para decidir, incluso antes de ver una demo.

Posts Relacionados

Continúa explorando contenido similar que te puede interesar

Alianzas

Herramientas que uso a diario y con las que la comunidad consigue mejores condiciones.

Enlaces de afiliado. El precio para ti no cambia.Ver todas las alianzas
Programa de formación

¿Listo para transformar tu idea en un proyecto real?

Transforma es el programa donde aprenderás a crear, ejecutar y escalar tu proyecto con claridad y método.

Conocer el Programa Transforma