Cada vez que un bufete o un departamento legal sube un documento de un cliente a una herramienta de IA, esa información sale del perímetro que el abogado controla directamente. La mayoría de los equipos de compliance todavía no tiene un protocolo formal para verificar qué pasa con ella del otro lado del contrato.
Ese vacío tiene consecuencias concretas: la Formal Opinion 512 de la American Bar Association (julio de 2024) advierte que el consentimiento genérico incluido en las cartas de compromiso con el cliente no es suficiente para autorizar el uso de información confidencial en herramientas de IA.
Elegir un proveedor de IA legal no debería depender de lo que promete en su página de marketing, sino de las garantías contractuales y técnicas de confidencialidad que puede demostrar por escrito, no de una casilla marcada en un formulario de ventas.
Antes de firmar, exige por escrito cuatro cosas:
- Exclusión del entrenamiento de modelos con tus datos
- Un acuerdo de procesamiento de datos (DPA) específico
- Una certificación de seguridad verificable (SOC 2 Type II o ISO 27001)
- Una cláusula de eliminación de datos al terminar el contrato.
Si el proveedor no puede confirmar las cuatro por escrito, no ha pasado el filtro mínimo.
Garantías que debe poder demostrar cualquier proveedor de IA legal
- Exclusión del entrenamiento de modelos con datos del cliente (no-training / zero data retention): debe poder desactivarse por defecto en cuentas de uso profesional, no solo bajo solicitud especial.
- Residencia y jurisdicción de los datos (data residency): en qué país o región se almacenan, relevante si el bufete atiende clientes bajo distintas leyes de protección de datos.
- Certificación de seguridad con informe completo, no solo insignia: SOC 2 Type II o ISO 27001 vigente, con el informe de auditoría disponible para revisión, no solo un logotipo en el sitio del proveedor.
- Acuerdo de procesamiento de datos (DPA) firmable: un documento específico, distinto de los términos de servicio estándar que casi nadie lee.
- Cláusula de notificación de incidentes con plazo definido: un plazo concreto (por ejemplo, 72 horas), no una promesa de notificación “oportuna” sin plazo verificable.
Cómo verificarlo antes de firmar
Pedir el informe de certificación completo no el certificado de una sola página— y revisarlo con el equipo de IT o seguridad, no solo con quien negocia el contrato. Probar la herramienta primero con datos ficticios antes de subir información real de un cliente. Y no asumir que el consentimiento genérico de la carta de compromiso cubre el uso de IA: según la Formal Opinion 512 de la ABA, el abogado es responsable de entender cómo cada herramienta maneja los datos antes de usarla.
Debes considerar: una garantía de confidencialidad que el proveedor no puede demostrar con un documento firmable no es una garantía, es una promesa de marketing.
La confidencialidad se exige por escrito, no se asume por la reputación del proveedor
- No exigir estas garantías por escrito traslada el riesgo regulatorio y de privilegio abogado-cliente del proveedor al bufete.
- Las cinco garantías de este artículo no dependen de qué proveedor se elija: son la evidencia mínima que cualquier plataforma seria debe poder entregar.
- Antes de la próxima negociación de contrato, el equipo de compliance debería llevar ya esta lista, exigiendo que cada punto llegue como documento firmable, no como respuesta verbal en una llamada de ventas.