{"id":3130,"date":"2026-09-11T10:37:59","date_gmt":"2026-09-11T10:37:59","guid":{"rendered":"https:\/\/diariodelseguroyabogacia.es\/?p=3130"},"modified":"2026-09-11T10:37:59","modified_gmt":"2026-09-11T10:37:59","slug":"ia-en-despachos-de-abogados-cuando-el-incumplimiento-ya-tiene-responsables","status":"publish","type":"post","link":"https:\/\/diariodelseguroyabogacia.es\/?p=3130","title":{"rendered":"IA EN DESPACHOS DE ABOGADOS: CUANDO EL INCUMPLIMIENTO YA TIENE RESPONSABLES"},"content":{"rendered":"<p>IA EN DESPACHOS DE ABOGADOS: CUANDO EL INCUMPLIMIENTO YA TIENE RESPONSABLES<\/p>\n<p>La inteligencia artificial se ha introducido en los despachos de abogados mucho m\u00e1s r\u00e1pido que los procedimientos necesarios para gobernarla. Hoy resulta t\u00e9cnicamente sencillo cargar una demanda de cientos de p\u00e1ginas en un modelo, comparar contratos, transcribir reuniones, analizar expedientes, resumir documentaci\u00f3n, buscar contradicciones entre declaraciones o conectar una base documental completa con un asistente de inteligencia artificial.<\/p>\n<p>El problema no es la tecnolog\u00eda.<\/p>\n<p>El problema aparece cuando el despacho no sabe exactamente **qu\u00e9 informaci\u00f3n est\u00e1 saliendo de sus sistemas, qui\u00e9n puede acceder a ella, d\u00f3nde se procesa, cu\u00e1nto tiempo permanece almacenada, qu\u00e9 proveedores y subproveedores intervienen y bajo qu\u00e9 condiciones contractuales se est\u00e1 tratando**.<\/p>\n<p>Y en un bufete de abogados las consecuencias pueden ser especialmente graves.<\/p>\n<p>No estamos hablando \u00fanicamente de nombres, tel\u00e9fonos o correos electr\u00f3nicos. Un despacho puede custodiar estrategias procesales, conflictos societarios, operaciones corporativas todav\u00eda confidenciales, historiales m\u00e9dicos, divorcios, herencias, procedimientos penales, datos financieros, investigaciones internas, secretos empresariales, comunicaciones privadas, documentaci\u00f3n laboral o informaci\u00f3n relativa a infracciones y condenas.<\/p>\n<p>La propia Agencia Espa\u00f1ola de Protecci\u00f3n de Datos advert\u00eda el 25 de agosto de 2026 sobre lo que denomina el nuevo per\u00edmetro de riesgo de la IA generativa: el *prompt*. Introducir en una herramienta externa una reclamaci\u00f3n, contrato, conversaci\u00f3n, informe m\u00e9dico, estrategia procesal o expediente puede implicar tratamiento de datos personales, comunicaci\u00f3n a terceros, problemas contractuales, afectaci\u00f3n al secreto profesional o incluso una violaci\u00f3n de seguridad dependiendo de las circunstancias.<\/p>\n<p>La IA no ha eliminado las obligaciones que ya exist\u00edan. Ha multiplicado los lugares donde pueden incumplirse.<\/p>\n<p>## UN ABOGADO NO PUEDE TRATAR UN EXPEDIENTE COMO SI FUERA INFORMACI\u00d3N ORDINARIA<\/p>\n<p>El Estatuto General de la Abogac\u00eda Espa\u00f1ola establece que el secreto profesional comprende los hechos, comunicaciones, datos, informaciones, documentos y propuestas conocidos, emitidos o recibidos por el abogado durante su ejercicio profesional.<\/p>\n<p>La obligaci\u00f3n alcanza adem\u00e1s a colaboradores, asociados, empleados y dem\u00e1s personas que cooperen con el profesional, y contin\u00faa incluso despu\u00e9s de haber terminado la relaci\u00f3n con el cliente.<\/p>\n<p>Esta cuesti\u00f3n adquiere una dimensi\u00f3n completamente nueva con la inteligencia artificial.<\/p>\n<p>Copiar el expediente de un cliente dentro de una herramienta generativa no equivale jur\u00eddicamente a escribirlo en un documento almacenado en el ordenador del despacho.<\/p>\n<p>Existe un nuevo tratamiento tecnol\u00f3gico que debe analizarse.<\/p>\n<p>\u00bfQu\u00e9 empresa recibe la informaci\u00f3n?<\/p>\n<p>\u00bfAct\u00faa exclusivamente siguiendo instrucciones del despacho?<\/p>\n<p>\u00bfLa utiliza para otras finalidades?<\/p>\n<p>\u00bfExisten subencargados?<\/p>\n<p>\u00bfD\u00f3nde est\u00e1n sus servidores?<\/p>\n<p>\u00bfSe producen transferencias internacionales?<\/p>\n<p>\u00bfDurante cu\u00e1nto tiempo conserva las conversaciones?<\/p>\n<p>\u00bfSe emplea el contenido para mejorar modelos o servicios?<\/p>\n<p>\u00bfPuede solicitarse su eliminaci\u00f3n?<\/p>\n<p>\u00bfQui\u00e9n dentro de la organizaci\u00f3n tiene acceso?<\/p>\n<p>\u00bfExiste trazabilidad?<\/p>\n<p>\u00bfSe ha formalizado correctamente el encargo de tratamiento?<\/p>\n<p>Estas preguntas deber\u00edan responderse antes de comenzar a utilizar la herramienta con informaci\u00f3n real de clientes.<\/p>\n<p>El RGPD establece que, cuando un tratamiento se realiza por cuenta de un responsable, este debe utilizar \u00fanicamente encargados que ofrezcan garant\u00edas suficientes y debe existir el correspondiente marco contractual regulando el tratamiento.<\/p>\n<p>Por tanto, utilizar IA profesionalmente no consiste simplemente en comprar una licencia.<\/p>\n<p>Consiste en construir una arquitectura jur\u00eddicamente v\u00e1lida alrededor de esa tecnolog\u00eda.<\/p>\n<p>## EL DESPACHO SIGUE SIENDO RESPONSABLE<\/p>\n<p>Uno de los errores que previsiblemente generar\u00e1 m\u00e1s problemas durante los pr\u00f3ximos a\u00f1os ser\u00e1 considerar que contratar a una gran empresa tecnol\u00f3gica transfiere autom\u00e1ticamente la responsabilidad.<\/p>\n<p>No es as\u00ed.<\/p>\n<p>Cuando el despacho determina las finalidades y medios del tratamiento ser\u00e1 normalmente responsable del tratamiento, mientras que determinados proveedores tecnol\u00f3gicos podr\u00e1n actuar como encargados del tratamiento si procesan la informaci\u00f3n exclusivamente siguiendo sus instrucciones.<\/p>\n<p>El hecho de que la infraestructura pertenezca a una multinacional tecnol\u00f3gica no libera al despacho de sus obligaciones.<\/p>\n<p>La legislaci\u00f3n espa\u00f1ola establece expresamente como sujetos sometidos al r\u00e9gimen sancionador, entre otros, a responsables y encargados del tratamiento. La LOPDGDD tambi\u00e9n contempla espec\u00edficamente las obligaciones relacionadas con los encargados y los contratos que regulan esos tratamientos.<\/p>\n<p>Esto convierte la selecci\u00f3n de proveedores de IA en una decisi\u00f3n jur\u00eddica adem\u00e1s de tecnol\u00f3gica.<\/p>\n<p>Un despacho deber\u00eda conocer, como m\u00ednimo, qu\u00e9 datos introduce, qu\u00e9 finalidad persigue, qu\u00e9 proveedor interviene, qu\u00e9 garant\u00edas proporciona, qu\u00e9 pol\u00edtica de conservaci\u00f3n aplica y qu\u00e9 medidas t\u00e9cnicas impiden usos no autorizados.<\/p>\n<p>## PROHIBIR CHATGPT EN UN DOCUMENTO INTERNO NO ES UNA POL\u00cdTICA DE CUMPLIMIENTO<\/p>\n<p>Otra pr\u00e1ctica habitual consiste en publicar una circular interna prohibiendo a los trabajadores subir datos confidenciales a determinadas herramientas.<\/p>\n<p>Eso puede formar parte de una pol\u00edtica de seguridad.<\/p>\n<p>Pero dif\u00edcilmente puede considerarse suficiente por s\u00ed solo.<\/p>\n<p>Si cientos de empleados contin\u00faan pudiendo acceder desde sus equipos corporativos a herramientas generativas externas, conectar extensiones, instalar aplicaciones, compartir archivos o autorizar conectores, mientras la organizaci\u00f3n carece de sistemas de supervisi\u00f3n y formaci\u00f3n adecuados, el cumplimiento existe sobre el papel, pero no necesariamente en la infraestructura.<\/p>\n<p>El principio de responsabilidad proactiva del RGPD exige adoptar medidas apropiadas y poder demostrar que realmente funcionan.<\/p>\n<p>Y aqu\u00ed aparece una cuesti\u00f3n fundamental: **la IA debe gobernarse t\u00e9cnicamente, no solamente mediante documentos jur\u00eddicos**.<\/p>\n<p>Control de accesos, clasificaci\u00f3n documental, anonimizaci\u00f3n cuando proceda, sistemas empresariales aprobados, registro de actividad, permisos, prevenci\u00f3n de fuga de informaci\u00f3n, gesti\u00f3n de identidades, segmentaci\u00f3n, pol\u00edticas de conservaci\u00f3n y supervisi\u00f3n humana deben formar parte del sistema.<\/p>\n<p>## LOS CLIENTES TIENEN DERECHOS<\/p>\n<p>El cliente de un despacho no pierde sus derechos porque sus datos est\u00e9n siendo tratados dentro de una soluci\u00f3n de inteligencia artificial.<\/p>\n<p>Mantiene los derechos reconocidos por el RGPD: informaci\u00f3n, acceso, rectificaci\u00f3n, supresi\u00f3n cuando corresponda, limitaci\u00f3n del tratamiento, oposici\u00f3n y portabilidad en los supuestos legalmente previstos.<\/p>\n<p>Tambi\u00e9n puede solicitar informaci\u00f3n relativa al tratamiento de sus datos y conocer las categor\u00edas de destinatarios correspondientes.<\/p>\n<p>Cuando concurran los requisitos establecidos legalmente, tambi\u00e9n existen garant\u00edas frente a determinadas decisiones basadas exclusivamente en tratamientos automatizados.<\/p>\n<p>Y hay otra cuesti\u00f3n especialmente importante: **el derecho a reclamar una indemnizaci\u00f3n cuando exista un da\u00f1o derivado de una infracci\u00f3n del RGPD**.<\/p>\n<p>El Tribunal de Justicia de la Uni\u00f3n Europea ha reiterado que una infracci\u00f3n por s\u00ed sola no genera autom\u00e1ticamente una indemnizaci\u00f3n: debe existir infracci\u00f3n, da\u00f1o y relaci\u00f3n causal. Pero el da\u00f1o puede ser material o inmaterial y determinados supuestos de p\u00e9rdida de control o temor fundado a un uso indebido de los datos pueden adquirir relevancia indemnizatoria.<\/p>\n<p>Esto significa que una sanci\u00f3n administrativa de protecci\u00f3n de datos puede no ser el \u00fanico coste econ\u00f3mico para un despacho.<\/p>\n<p>Puede existir adem\u00e1s responsabilidad frente al propio cliente.<\/p>\n<p>## HASTA 20 MILLONES DE EUROS O EL 4 % DEL NEGOCIO MUNDIAL<\/p>\n<p>El r\u00e9gimen sancionador del RGPD es suficientemente conocido, aunque muchas empresas todav\u00eda no parecen haber interiorizado su alcance.<\/p>\n<p>Para determinadas infracciones particularmente graves, entre ellas las relacionadas con principios fundamentales del tratamiento, derechos de los interesados o determinadas transferencias internacionales, las multas pueden alcanzar **20 millones de euros o el 4 % del volumen de negocio anual global del ejercicio anterior**, aplic\u00e1ndose la cantidad que resulte superior en los t\u00e9rminos establecidos por el Reglamento.<\/p>\n<p>Otras obligaciones vinculadas, entre otras materias, con protecci\u00f3n desde el dise\u00f1o, encargados, seguridad, evaluaciones de impacto o brechas est\u00e1n sometidas a otro nivel sancionador del RGPD que puede alcanzar 10 millones de euros o el 2 % del volumen de negocio mundial.<\/p>\n<p>Pero para un despacho existe adem\u00e1s una capa adicional que no tienen otras empresas.<\/p>\n<p>La responsabilidad deontol\u00f3gica.<\/p>\n<p>## VULNERAR EL SECRETO PROFESIONAL PUEDE TERMINAR EN SUSPENSI\u00d3N O EXPULSI\u00d3N<\/p>\n<p>El Estatuto General de la Abogac\u00eda califica como infracci\u00f3n muy grave la vulneraci\u00f3n del deber de secreto profesional cuando la conducta concreta no est\u00e9 espec\u00edficamente tipificada de otra forma.<\/p>\n<p>Las sanciones para las infracciones muy graves pueden incluir la suspensi\u00f3n del ejercicio profesional durante m\u00e1s de un a\u00f1o y hasta dos a\u00f1os o incluso la expulsi\u00f3n del Colegio, atendiendo a las circunstancias y al principio de proporcionalidad.<\/p>\n<p>Por tanto, subir irresponsablemente determinados expedientes de clientes a sistemas externos no deber\u00eda analizarse \u00fanicamente desde la perspectiva del RGPD.<\/p>\n<p>Puede existir simult\u00e1neamente un problema de protecci\u00f3n de datos, secreto profesional, responsabilidad contractual, deontolog\u00eda profesional y, en determinados supuestos especialmente graves, responsabilidad civil o penal.<\/p>\n<p>El art\u00edculo 199 del C\u00f3digo Penal contempla precisamente la revelaci\u00f3n de secretos conocidos por raz\u00f3n del oficio o profesi\u00f3n y establece un r\u00e9gimen especialmente severo para el profesional que divulgue secretos ajenos incumpliendo su obligaci\u00f3n de sigilo o reserva. Evidentemente, no cualquier utilizaci\u00f3n incorrecta de una herramienta de IA constituye autom\u00e1ticamente un delito: para llegar al \u00e1mbito penal deben concurrir los elementos exigidos por el tipo correspondiente.<\/p>\n<p>Pero ignorar esta dimensi\u00f3n ser\u00eda un error.<\/p>\n<p>## EL PUNTO CR\u00cdTICO: CUANDO LA DIRECCI\u00d3N YA HA SIDO INFORMADA<\/p>\n<p>Existe una diferencia jur\u00eddica y empresarial enorme entre no haber detectado todav\u00eda una vulnerabilidad y **haber sido informado formalmente de ella y decidir no actuar**.<\/p>\n<p>Imaginemos que un equipo de protecci\u00f3n de datos, ciberseguridad, cumplimiento o auditor\u00eda comunica a la direcci\u00f3n del despacho que una automatizaci\u00f3n est\u00e1 enviando expedientes de clientes a un proveedor sin garant\u00edas suficientes.<\/p>\n<p>O que determinadas herramientas est\u00e1n procesando datos sensibles sin los controles correspondientes.<\/p>\n<p>O que existen claves compartidas.<\/p>\n<p>O accesos indiscriminados.<\/p>\n<p>O conexiones mediante APIs y herramientas *no-code* que est\u00e1n extrayendo documentaci\u00f3n.<\/p>\n<p>O que un proveedor mantiene informaci\u00f3n en condiciones que no hab\u00edan sido evaluadas.<\/p>\n<p>Desde ese momento existe constancia de conocimiento.<\/p>\n<p>Y eso importa.<\/p>\n<p>El RGPD incluye entre los factores que deben valorarse al determinar una sanci\u00f3n cuestiones como la intencionalidad o negligencia de la infracci\u00f3n, el grado de responsabilidad del responsable o encargado y las medidas adoptadas para mitigar los da\u00f1os.<\/p>\n<p>Un correo electr\u00f3nico, un informe de auditor\u00eda, un acta de comit\u00e9 o una comunicaci\u00f3n del Delegado de Protecci\u00f3n de Datos pueden convertirse a\u00f1os despu\u00e9s en elementos esenciales para demostrar **qu\u00e9 sab\u00eda la organizaci\u00f3n, qui\u00e9n lo sab\u00eda y desde qu\u00e9 fecha**.<\/p>\n<p>Por eso, cuando una incidencia normativa relevante llega a la direcci\u00f3n, deja de ser \u00fanicamente una cuesti\u00f3n inform\u00e1tica.<\/p>\n<p>Se convierte en una cuesti\u00f3n de gobierno corporativo.<\/p>\n<p>## LOS ADMINISTRADORES TAMPOCO PUEDEN MIRAR HACIA OTRO LADO<\/p>\n<p>En los despachos organizados mediante sociedades mercantiles entra adem\u00e1s en juego la Ley de Sociedades de Capital.<\/p>\n<p>La norma establece que los administradores deben desempe\u00f1ar su cargo con la diligencia de un ordenado empresario y cumplir los deberes establecidos legal y estatutariamente teniendo en cuenta la naturaleza de su cargo y sus funciones.<\/p>\n<p>La misma ley establece que los administradores pueden responder frente a la sociedad, los socios y los acreedores por da\u00f1os causados mediante actos u omisiones contrarios a la ley, los estatutos o los deberes inherentes a su cargo cuando concurran los presupuestos legalmente establecidos.<\/p>\n<p>Adem\u00e1s, los miembros del \u00f3rgano de administraci\u00f3n que hayan intervenido en un acto lesivo pueden responder solidariamente, salvo quienes acrediten determinadas circunstancias, entre ellas que desconoc\u00edan su existencia o que, conoci\u00e9ndola, hicieron todo lo conveniente para evitar el da\u00f1o o se opusieron expresamente.<\/p>\n<p>La conclusi\u00f3n es importante.<\/p>\n<p>**Recibir una advertencia documentada y no hacer nada puede modificar radicalmente la posici\u00f3n jur\u00eddica de quienes ten\u00edan capacidad de decisi\u00f3n.**<\/p>\n<p>No significa que cualquier administrador pase autom\u00e1ticamente a responder personalmente de cualquier multa impuesta al despacho. Esa conclusi\u00f3n ser\u00eda jur\u00eddicamente incorrecta.<\/p>\n<p>Significa que una omisi\u00f3n consciente, cuando exist\u00eda deber de actuar y como consecuencia se produce un da\u00f1o, puede abrir v\u00edas adicionales de responsabilidad que deber\u00e1n analizarse en cada caso.<\/p>\n<p>## \u00bfY EL DIRECTOR DE TECNOLOG\u00cdA?<\/p>\n<p>La responsabilidad del CTO, CIO o departamento inform\u00e1tico merece una precisi\u00f3n similar.<\/p>\n<p>El responsable de Tecnolog\u00eda no recibe autom\u00e1ticamente una sanci\u00f3n del RGPD porque una herramienta del despacho incumpla la normativa.<\/p>\n<p>Hay que estudiar qui\u00e9n determina realmente las finalidades y medios del tratamiento, qu\u00e9 facultades tiene cada persona y qu\u00e9 conducta concreta ha desarrollado.<\/p>\n<p>Pero Tecnolog\u00eda tampoco puede convertirse en un refugio donde nadie sea responsable.<\/p>\n<p>Si el departamento recibe una advertencia formal sobre una vulnerabilidad, dispone de capacidad t\u00e9cnica para detenerla y conscientemente mantiene el sistema funcionando sin elevar la incidencia ni adoptar medidas, su actuaci\u00f3n podr\u00e1 ser analizada desde diferentes \u00e1mbitos: laboral, contractual, civil y, en situaciones excepcionales y dependiendo de los hechos, incluso penal.<\/p>\n<p>La posici\u00f3n cambia completamente cuando el t\u00e9cnico ha advertido documentalmente de la situaci\u00f3n y la direcci\u00f3n decide continuar.<\/p>\n<p>Por eso la trazabilidad de las decisiones es fundamental.<\/p>\n<p>Debe quedar identificado qui\u00e9n detect\u00f3 el riesgo, qui\u00e9n lo comunic\u00f3, qui\u00e9n ten\u00eda competencias para decidir, qu\u00e9 decisi\u00f3n se tom\u00f3 y por qu\u00e9.<\/p>\n<p>## EL DELEGADO DE PROTECCI\u00d3N DE DATOS TAMPOCO ES EL RESPONSABLE FINAL DEL NEGOCIO<\/p>\n<p>Existe otra confusi\u00f3n recurrente.<\/p>\n<p>El Delegado de Protecci\u00f3n de Datos asesora, supervisa y desarrolla las funciones que le atribuye el RGPD, pero no sustituye al responsable del tratamiento ni a los \u00f3rganos de direcci\u00f3n.<\/p>\n<p>De hecho, la LOPDGDD establece expresamente que al Delegado de Protecci\u00f3n de Datos no le resulta aplicable el r\u00e9gimen sancionador administrativo de su T\u00edtulo IX.<\/p>\n<p>El DPD puede advertir.<\/p>\n<p>Puede documentar.<\/p>\n<p>Puede recomendar detener un tratamiento.<\/p>\n<p>Pero corresponde a la organizaci\u00f3n adoptar las decisiones necesarias.<\/p>\n<p>Convertir al responsable de privacidad en el destinatario final de todos los riesgos mientras la direcci\u00f3n contin\u00faa tomando decisiones comerciales ser\u00eda precisamente lo contrario de un sistema serio de gobernanza.<\/p>\n<p>## UNA BRECHA NO SE RESUELVE BORRANDO EL CHAT<\/p>\n<p>Cuando se produce una violaci\u00f3n de seguridad de datos personales, el responsable debe evaluar inmediatamente sus consecuencias.<\/p>\n<p>Cuando pueda existir riesgo para los derechos y libertades de las personas, el RGPD establece la obligaci\u00f3n de notificarla a la autoridad de control sin dilaci\u00f3n indebida y, cuando sea posible, dentro de las 72 horas siguientes desde que se tuvo conocimiento.<\/p>\n<p>En determinadas situaciones de alto riesgo deber\u00e1 comunicarse adem\u00e1s a los afectados.<\/p>\n<p>Eliminar una conversaci\u00f3n de una plataforma, borrar un archivo o pedir al empleado que no vuelva a hacerlo no constituye una investigaci\u00f3n de brecha.<\/p>\n<p>Debe averiguarse qu\u00e9 informaci\u00f3n sali\u00f3, qu\u00e9 personas estaban afectadas, qu\u00e9 proveedor la recibi\u00f3, qu\u00e9 posibilidades existen de acceso posterior, durante cu\u00e1nto tiempo permaneci\u00f3 disponible y si puede eliminarse efectivamente.<\/p>\n<p>Y todo ello debe documentarse.<\/p>\n<p>## EL REGLAMENTO EUROPEO DE IA A\u00d1ADE UNA NUEVA CAPA<\/p>\n<p>A todo lo anterior se suma progresivamente el Reglamento Europeo de Inteligencia Artificial.<\/p>\n<p>A 11 de septiembre de 2026, las obligaciones de alfabetizaci\u00f3n en IA est\u00e1n vigentes desde febrero de 2025 y buena parte del marco general del Reglamento es ya aplicable. Tras los cambios europeos aprobados en 2026, determinadas obligaciones espec\u00edficas para sistemas de alto riesgo se incorporar\u00e1n posteriormente, incluyendo las correspondientes al anexo III desde diciembre de 2027.<\/p>\n<p>Aqu\u00ed tambi\u00e9n conviene evitar interpretaciones simplistas.<\/p>\n<p>No cualquier sistema de IA utilizado por un abogado es autom\u00e1ticamente un sistema de alto riesgo.<\/p>\n<p>Pero aunque una herramienta concreta no pertenezca a esa categor\u00eda, siguen plenamente vigentes el RGPD, la LOPDGDD, el secreto profesional, las obligaciones contractuales, la seguridad de la informaci\u00f3n y las restantes normas aplicables.<\/p>\n<p>Adem\u00e1s, el Reglamento de IA establece ya una obligaci\u00f3n especialmente significativa para las organizaciones: adoptar medidas para favorecer un nivel suficiente de alfabetizaci\u00f3n en inteligencia artificial entre las personas que utilizan estos sistemas por cuenta de la organizaci\u00f3n.<\/p>\n<p>En otras palabras: **permitir utilizar IA profesionalmente sin formar adecuadamente a quien la utiliza se est\u00e1 convirtiendo tambi\u00e9n en un problema regulatorio**.<\/p>\n<p>## EL MAYOR RIESGO NO ES EL EMPLEADO QUE UTILIZA MAL LA IA<\/p>\n<p>Durante los pr\u00f3ximos a\u00f1os veremos probablemente organizaciones intentando atribuir determinadas incidencias al abogado, administrativo o empleado que decidi\u00f3 introducir documentaci\u00f3n en una herramienta no autorizada.<\/p>\n<p>En algunos casos ser\u00e1 correcto: especialmente cuando existan instrucciones claras, formaci\u00f3n suficiente y sistemas corporativos adecuados y el trabajador decida incumplir deliberadamente las normas.<\/p>\n<p>Pero en otros ser\u00e1 mucho m\u00e1s dif\u00edcil sostener ese argumento.<\/p>\n<p>Si la empresa permite acceso indiscriminado a herramientas externas, carece de controles t\u00e9cnicos, no dispone de formaci\u00f3n, no tiene inventario de sistemas de IA, desconoce sus proveedores, no ha clasificado la informaci\u00f3n y adem\u00e1s la direcci\u00f3n hab\u00eda recibido advertencias previas, entonces el problema dif\u00edcilmente podr\u00e1 reducirse a \u201cun empleado utiliz\u00f3 mal ChatGPT\u201d.<\/p>\n<p>El fallo ser\u00e1 organizativo.<\/p>\n<p>## LA IA EN LOS DESPACHOS HA DEJADO DE SER UN ASUNTO INFORM\u00c1TICO<\/p>\n<p>Durante a\u00f1os Tecnolog\u00eda fue considerada por muchos despachos una funci\u00f3n de soporte.<\/p>\n<p>Eso se ha terminado.<\/p>\n<p>Cuando una herramienta tecnol\u00f3gica puede acceder a miles de expedientes, contratos, procedimientos judiciales y secretos empresariales, la arquitectura tecnol\u00f3gica pasa a formar parte del sistema jur\u00eddico de protecci\u00f3n del cliente.<\/p>\n<p>Direcci\u00f3n, Tecnolog\u00eda, ciberseguridad, protecci\u00f3n de datos, cumplimiento y abogados responsables de cada \u00e1rea deber\u00edan trabajar bajo una \u00fanica estructura de gobernanza.<\/p>\n<p>Inventario de herramientas de IA.<\/p>\n<p>Clasificaci\u00f3n de datos.<\/p>\n<p>Proveedores autorizados.<\/p>\n<p>Contratos.<\/p>\n<p>Control de subencargados.<\/p>\n<p>Gesti\u00f3n de permisos.<\/p>\n<p>Registro de actividad.<\/p>\n<p>Evaluaciones de riesgo.<\/p>\n<p>Procedimientos ante brechas.<\/p>\n<p>Formaci\u00f3n.<\/p>\n<p>Supervisi\u00f3n.<\/p>\n<p>Auditor\u00edas peri\u00f3dicas.<\/p>\n<p>Protocolos para suspender procesos.<\/p>\n<p>Y, sobre todo, una regla b\u00e1sica: **cuando alguien detecte una vulnerabilidad grave, tiene que existir capacidad real para detener el sistema antes de que el problema contin\u00fae creciendo**.<\/p>\n<p>La inteligencia artificial ofrece a los despachos una oportunidad extraordinaria. Puede reducir miles de horas de tareas documentales, mejorar la b\u00fasqueda de informaci\u00f3n, encontrar contradicciones imposibles de detectar manualmente y transformar profundamente la productividad jur\u00eddica.<\/p>\n<p>Pero ninguna mejora de productividad justifica perder el control sobre la informaci\u00f3n confiada por los clientes.<\/p>\n<p>La verdadera diferencia entre los despachos que integrar\u00e1n correctamente la inteligencia artificial y aquellos que terminar\u00e1n enfrent\u00e1ndose a problemas regulatorios no estar\u00e1 en qui\u00e9n utilice m\u00e1s IA.<\/p>\n<p>Estar\u00e1 en qui\u00e9n sea capaz de **gobernarla**.<\/p>\n<p>Porque existe una frontera jur\u00eddica especialmente peligrosa.<\/p>\n<p>La que separa cometer un error de haber sido advertido de ese error.<\/p>\n<p>Despu\u00e9s de esa frontera, continuar sin tomar medidas deja de ser simplemente un problema tecnol\u00f3gico.<\/p>\n<p>Empieza a convertirse en una decisi\u00f3n.<\/p>\n<p>## Las rimas de la IA<\/p>\n<p>El cliente entrega secretos buscando protecci\u00f3n;<br \/>\nla m\u00e1quina no elimina nuestra obligaci\u00f3n.<br \/>\nSi el riesgo fue advertido y nadie quiso actuar,<br \/>\nya no hablamos de un fallo: hablamos de responsabilidad.<\/p>\n<p class=\"aviso-ia\" style=\"margin-top:1.5em;padding-top:.75em;border-top:1px solid #ddd;font-size:.85em;color:#666;font-style:italic\"><strong>Transparencia:<\/strong> Elaborado con asistencia de inteligencia artificial y revisado editorialmente por la redacci\u00f3n. Imagen generada o manipulada con IA.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La implementaci\u00f3n de IA en el \u00e1mbito legal plantea retos significativos en cuanto a la gesti\u00f3n y protecci\u00f3n de la informaci\u00f3n.<\/p>\n","protected":false},"author":1,"featured_media":3131,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[27],"tags":[],"class_list":["post-3130","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=\/wp\/v2\/posts\/3130","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=3130"}],"version-history":[{"count":0,"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=\/wp\/v2\/posts\/3130\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=\/wp\/v2\/media\/3131"}],"wp:attachment":[{"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=3130"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=3130"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/diariodelseguroyabogacia.es\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=3130"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}