Preguntas de seguridadantes de adoptarIA legal.
La confidencialidad del cliente no cambia cuando cambia la herramienta. Antes de que un despacho introduzca información de sus clientes en un sistema de IA, debe saber adónde va esa información, quién puede verla y qué sucede con ella después.
PROOFGUARD AI · 5 DE OCTUBRE DE 2026 · 9 MIN DE LECTURA
Los deberes profesionales aplicables
En Estados Unidos, las Reglas Modelo de Conducta Profesional de la ABA (ABA Model Rules of Professional Conduct) enmarcan la cuestión. La Regla 1.1 exige competencia, y sus comentarios incluyen mantenerse al día sobre los beneficios y riesgos de la tecnología pertinente. La Regla 1.6(c) exige esfuerzos razonables para impedir el acceso no autorizado a la información del cliente o su divulgación. En julio de 2024, la ABA emitió la Opinión Formal 512 (ABA Formal Opinion 512) sobre IA generativa, que aplica estos deberes a las herramientas de IA, incluida la necesidad de comprender cómo una herramienta utiliza la información que se introduce en ella y, en algunos casos, de obtener el consentimiento informado del cliente.
Las normas estatales y las opiniones de los colegios de abogados varían, y los despachos fuera de Estados Unidos tienen sus propias normas profesionales y de protección de datos. La consecuencia práctica es la misma en todas partes: un despacho necesita respuestas claras y por escrito de su proveedor.
Almacenamiento de datos y entrenamiento de modelos
- ¿Dónde se almacenan y procesan los datos de los clientes, y en qué países?
- ¿Se utilizan los datos de los clientes, incluidas las instrucciones y los documentos, para entrenar o mejorar algún modelo? Si no es así, ¿consta ese compromiso en el contrato?
- ¿Qué terceros, incluidos los proveedores de modelos de IA, reciben datos de los clientes y en qué condiciones? Solicite la lista de subencargados del tratamiento.
- ¿Durante cuánto tiempo se conservan los datos y cómo se eliminan a solicitud o al finalizar el contrato?
- ¿Se cifran los datos en tránsito y en reposo, y quién gestiona las claves?
- ¿Se mantiene a cada cliente en un entorno separado o los clientes comparten bases de datos?
Control de acceso y auditoría
- ¿El sistema admite inicio de sesión único y autenticación multifactor?
- ¿Se puede limitar el acceso por función y por asunto, incluidas barreras éticas entre equipos?
- ¿Qué empleados del proveedor pueden acceder a los datos de los clientes, con qué aprobación, y queda registrado ese acceso?
- ¿Recibe el despacho registros de auditoría que muestren quién consultó, modificó o exportó datos de los asuntos?
Aseguramiento independiente
Un informe SOC 2 es el examen que realiza un auditor independiente de los controles de una organización de servicios conforme a los Trust Services Criteria del AICPA. Un informe Tipo I evalúa si los controles están diseñados adecuadamente en un momento determinado. Un informe Tipo II también comprueba si funcionaron de manera eficaz durante un período, por lo general de varios meses a un año. Pregunte qué tipo de informe tiene el proveedor, qué período abarca, qué servicios están dentro del alcance y si el auditor señaló excepciones. Pregunte también cómo se evalúa a los propios proveedores de IA del proveedor.
Incidentes, continuidad y salida
- ¿Con qué rapidez notificará el proveedor al despacho un incidente de seguridad que afecte sus datos y qué información le proporcionará?
- ¿Tiene el proveedor un seguro de ciberriesgos y qué cubre?
- ¿Cómo se realizan y prueban las copias de seguridad, y cuál es el tiempo de recuperación si el servicio falla?
- ¿En qué formato puede el despacho exportar todos sus datos al finalizar el contrato y a qué costo?
Preguntas sobre los resultados de la IA
- ¿Muestra el sistema las fuentes de sus afirmaciones para que puedan verificarse?
- ¿Se marca claramente el resultado de la IA como borrador hasta que una persona lo aprueba?
- ¿Puede el despacho ver qué versión del sistema produjo un resultado determinado, para una revisión posterior?
Próximos pasos
Formule estas preguntas por escrito, conserve las respuestas en el expediente de la contratación y revíselas cuando el proveedor modifique su servicio o sus proveedores de IA. Cuando se necesite el consentimiento del cliente, explique la herramienta y su manejo de datos en lenguaje claro.
ProofGuard AI publica cómo responde a estas preguntas en sus páginas de Seguridad de datos y SOC 2. Contáctenos para solicitar una revisión de seguridad de un desarrollo específico.