Saltar al contenido principal
¿Cómo puede nuestro despacho usar agentes de IA y mantener bajo control los datos de los clientes?

¿Cómo puede nuestro despacho usar agentes de IA y mantener bajo control los datos de los clientes?

Fusion Legal & Tax · 23 de agosto de 2026Liderazgo de opinión11 min de lectura

Los despachos de abogados no tienen que elegir entre una IA útil y el manejo responsable de la información de sus clientes. El camino que ofrece más posibilidades es definir a qué puede acceder un agente de IA, qué puede hacer y en qué momentos una persona debe mantener el control.

Una señal que merece atención en el análisis de expertos en tecnología legal de Law360 Pulse (requiere suscripción) es un cambio en la manera en que podría esperarse que el sector legal evalúe el riesgo de la IA. Según el avance/resumen del artículo disponible públicamente, en mayo de 2026 Camilo Artiga-Purcell, de Kiteworks, planteó en “Las divulgaciones públicas sobre IA elevan la importancia de supervisar a los agentes de IA” que dos informes recientes modifican la posición legal de las organizaciones que implementan agentes de IA porque hacen previsible, para efectos de negligencia, que un agente pueda utilizarse como arma para extraer datos.

Esa es la tesis jurídica de un comentarista, no una resolución judicial reportada, una norma universal de negligencia ni un sustituto de un análisis específico para cada jurisdicción. Artiga-Purcell escribe desde Kiteworks, una afiliación que los lectores deben considerar al evaluar el análisis. El avance disponible públicamente tampoco identifica los dos informes subyacentes, por lo que este artículo no se basa en sus hallazgos ni los caracteriza.

Sin embargo, la tesis plantea una pregunta operativa útil para los despachos de abogados:

Una vez que una categoría de daño facilitado por IA queda documentada y visible, ¿qué controles puede demostrar la organización que consideró, implementó y puso a prueba?

Esa pregunta no debería impedir que los despachos adopten tecnología útil. Puede ayudarlos a adoptarla con límites más claros, evidencia más sólida y mayor confianza.

A qué puede acceder su agente de IA y quién lo decide

Los abogados deben poder explorar tecnología útil sabiendo dónde comienza y termina la autoridad de esa tecnología.

La gobernanza tradicional de la IA generativa suele concentrarse en los resultados: ¿La respuesta es correcta? ¿Las autoridades citadas son reales? ¿Un abogado revisó el borrador?

Esos controles siguen siendo importantes. Sin embargo, un agente de IA puede presentar un problema de gobernanza más amplio que una herramienta independiente de redacción, porque podría buscar en distintos repositorios conectados, transferir información entre herramientas e iniciar pasos dentro de un flujo de trabajo.

El mercado está avanzando abiertamente en esa dirección. Legora describe su plataforma como una herramienta que permite gestionar flujos de trabajo desde la recepción inicial hasta la entrega, con un agente capaz de generar listas a partir de documentos y conectar los resultados con el trabajo legal. Esa es la descripción que el proveedor hace de su propio producto, no una evaluación independiente de su desempeño o riesgo.

Las descripciones de los productos no demuestran que un sistema en particular sea inseguro. Sí ilustran por qué los despachos deben evaluar más que la calidad de las respuestas. Entre las preguntas pertinentes se encuentran:

  • ¿A qué repositorios puede acceder el agente?
  • ¿A qué asuntos y espacios de trabajo de clientes puede entrar?
  • ¿Puede recuperar, transformar o transmitir información?
  • ¿Qué herramientas o plataformas externas pueden recibir información del agente?
  • ¿Qué acciones requieren aprobación humana?
  • ¿Cómo se limitan las credenciales, sesiones y autorizaciones?
  • ¿Puede el despacho reconstruir posteriormente lo ocurrido?

El objetivo de protección es sencillo: ayudar a los abogados a beneficiarse de la automatización mientras mantienen claras la autoridad, la confidencialidad y la rendición de cuentas.

El propósito no es documentar por documentar. Es brindar a las personas una forma práctica de tomar decisiones bien pensadas a medida que cambia la tecnología.

La distinción es importante. Un informe publicado o un artículo del sector puede contribuir al conocimiento de una categoría de riesgo, pero ese conocimiento por sí solo no resuelve cuestiones de deber, incumplimiento, causalidad, daños o defensas. Esas cuestiones dependen de la ley aplicable y de los hechos específicos.

Desde la perspectiva de Fusion Legal & Tax, los despachos obtienen más valor práctico cuando desarrollan su gobernanza a la par de la adopción tecnológica, en lugar de esperar a que la doctrina jurídica responda cada pregunta operativa. Un registro contemporáneo puede mostrar cómo un despacho:

  1. identificó el caso de uso pertinente;
  2. clasificó la información y los sistemas involucrados;
  3. evaluó vías creíbles de fallas y uso indebido;
  4. seleccionó controles adecuados para el flujo de trabajo;
  5. puso a prueba esos controles;
  6. capacitó a las personas responsables del flujo de trabajo; y
  7. revisó nuevamente la evaluación cuando cambió el producto, el modelo o la integración.

Este esquema de siete pasos es ilustrativo, no una norma de cumplimiento. Las medidas adecuadas pueden variar según la jurisdicción, el entorno de práctica, las reglas de conducta profesional, los requisitos de las aseguradoras, los acuerdos con clientes y la tecnología involucrada.

Un registro coherente puede reforzar la memoria institucional, ayudar a los equipos a administrar un conjunto tecnológico que cambia rápidamente y ayudar al despacho a explicar sus decisiones con precisión si posteriormente un cliente, una aseguradora, un auditor, un tribunal o una entidad reguladora hace preguntas.

¿Se pueden solicitar las instrucciones de IA durante el descubrimiento de pruebas? Lo que debe decidir antes de implementar la tecnología

Un plan claro para las instrucciones y respuestas puede ayudar a los equipos a usar la IA con mayor confianza desde el principio.

Los despachos no deben esperar a que ocurra un incidente o reciban una solicitud de descubrimiento de pruebas para decidir cómo encajan las instrucciones, las respuestas y la actividad de los agentes en la gobernanza de la información. Antes de una implementación amplia, los equipos pueden abordar preguntas como las siguientes:

  • ¿Se conservan las instrucciones y las respuestas?
  • ¿Dónde se almacenan?
  • ¿Se les asignan números de asunto y reglas de retención?
  • ¿Quién puede recuperarlas?
  • ¿Cómo se identifica el material protegido por privilegio o confidencial?
  • ¿Las acciones del agente reciben un registro de auditoría separado?
  • ¿Cómo pueden las órdenes de conservación legal abarcar los registros pertinentes?

Un registro de instrucciones puede ayudar a documentar la supervisión y la validación, pero también puede contener datos de clientes, razonamientos de abogados o información sensible innecesaria. La respuesta no es automáticamente conservar o eliminar todo de manera indiscriminada. Es contar con una política documentada, aplicada de manera uniforme y adaptada a cada asunto, coordinada entre los equipos legales, de privacidad, seguridad, gestión de registros y litigios.

Incorpore una revisión humana significativa en el flujo de trabajo

Las personas siguen siendo la fuente del criterio profesional, y el flujo de trabajo debe facilitarles ejercerlo en el momento adecuado.

“Una persona en el proceso” es una expresión demasiado imprecisa para funcionar como descripción de un control. Un flujo de trabajo resulta más útil cuando identifica a la persona responsable, el punto de intervención y el criterio que esa persona debe aplicar.

Eso significa distinguir entre al menos cuatro actividades:

  • Revisión: leer un resultado antes de usarlo.
  • Verificación: comprobar las afirmaciones consultando materiales autorizados.
  • Aprobación: autorizar una comunicación externa, una presentación judicial o una acción del sistema.
  • Escalamiento: detener el flujo de trabajo cuando se presenten condiciones definidas.

Estas distinciones son importantes porque, en junio de 2024, los tribunales no estaban adoptando un enfoque procesal uniforme. En ese momento, Law360 informó que el Tribunal de Distrito de los Estados Unidos para el Distrito Oeste de Carolina del Norte había emitido una orden permanente que exigía a los abogados certificar, con cada escrito, que no se había utilizado IA (requiere suscripción), mientras que Law360 informó que el Quinto Circuito decidió no adoptar una regla propuesta de verificación/certificación para escritos redactados con IA (requiere suscripción). A junio de 2024, Law360 Pulse informó, citando su registro de órdenes sobre IA emitidas por jueces federales (requiere suscripción), que 28 órdenes permanentes provenían de aproximadamente el 2% de los más de 1,600 jueces de distrito y jueces magistrados de los Estados Unidos; algunas órdenes estaban firmadas por más de un juez y la mayoría permitía el uso de IA, sujeto a divulgación y a una certificación de exactitud. Esa es una instantánea de junio de 2024, no un recuento actual. Académicos citados por Law360 Pulse en junio de 2024 respaldaron la decisión del Quinto Circuito (requiere suscripción) y expresaron la esperanza de que influyera en otros tribunales. El panorama de las órdenes permanentes también cambió durante 2024; por ejemplo, en la reunión anual de la ABA de 2024 en Chicago, Law360 Pulse informó que el juez magistrado de Illinois Gabriel Fuentes había retirado su orden sobre IA porque ya no era necesaria y resultaba ligeramente onerosa (requiere suscripción).

En lugar de tratar una certificación específica sobre IA como un modelo completo de gobernanza, los despachos pueden vincular la revisión, la verificación, la aprobación y el escalamiento con la tarea profesional concreta.

Redacte políticas de IA que se mantengan vigentes aunque cambien los proveedores

Los equipos no deberían tener que reconstruir su enfoque de gobernanza cada vez que cambia el nombre de un producto o una función.

Los productos y las integraciones de IA legal siguen cambiando. Las políticas redactadas en torno al nombre de un producto específico pueden quedar obsoletas rápidamente, mientras que los controles vinculados a capacidades y flujos de trabajo pueden seguir siendo útiles aunque cambien los proveedores.

Característica del flujo de trabajoPregunta de gobernanza
Solo redacta texto¿Quién verifica los hechos, las citas y las autoridades antes de usarlo?
Recupera documentos internos¿Qué repositorios, asuntos y clases de documentos están permitidos?
Utiliza fuentes externas¿Cómo se comprueban la procedencia y el carácter autorizado de las fuentes?
Se conecta con otra plataforma¿Qué datos cruzan ese límite, con qué credenciales y registros?
Se comunica externamente¿Qué requiere aprobación humana expresa?
Ejecuta acciones o modifica registros¿Se puede limitar, revertir y reconstruir la acción?
Aprende de la interacción con el usuario¿Qué reglas contractuales y técnicas rigen la retención y reutilización?

Un producto puede funcionar bien en una de las filas y requerir controles adicionales en otra. Por lo tanto, los despachos pueden aprender más al evaluar flujos de trabajo representativos con datos de prueba controlados que al depender únicamente de una demostración de ventas.

Convierta la capacitación de asociados de verano en una oportunidad de gobernanza

Los programas para asociados de verano ofrecen a los despachos un entorno de apoyo donde pueden fomentar buenos hábitos de IA desde el principio.

La competencia en IA se está convirtiendo tanto en una cuestión de desarrollo profesional como en una cuestión tecnológica.

Una capacitación eficaz puede ir más allá de los consejos para redactar instrucciones. Un ejercicio útil presenta a los participantes una tarea realista y les pide documentar:

  • si se permite el uso de IA para esa tarea;
  • qué información puede ingresarse;
  • qué fuentes deben verificarse de manera independiente;
  • cómo debe revisarse y atribuirse el resultado;
  • qué debe conservarse en el expediente del asunto; y
  • cuándo el asociado debe detenerse y consultar a un abogado supervisor.

Después, el ejercicio puede incorporar una instrucción insegura, una afirmación sin respaldo o un intento de transferir información fuera del espacio de trabajo aprobado. El objetivo no es hacer que los nuevos abogados teman a la IA. Es ayudarlos a reconocer los límites desde el principio y a usar las herramientas con criterio profesional.

Facultades de derecho como Columbia, Catholic University, Berkeley Law y GW Law están estableciendo límites que varían en su grado de rigor. En agosto de 2026, Law360 Pulse resumió (requiere suscripción) la política de Columbia Law School como una que permite que la IA “apoye el aprendizaje” y “realice funciones específicas”, a la vez que limita su función en trabajos escritos, argumentos originales y análisis jurídico, y deja algunas decisiones sobre el uso de IA a discreción del profesorado. Los despachos de abogados necesitan sus propias reglas específicas para cada tarea, pero el principio de diseño subyacente es útil: definir la asistencia permitida según su función y, al mismo tiempo, dejar claro quién tiene la facultad discrecional de establecer límites específicos para cada tarea, en lugar de depender de una instrucción vaga de “usar la IA responsablemente”.

Un archivo ilustrativo de gobernanza de agentes

Un registro conciso y práctico puede ayudar a que todas las personas responsables de un flujo de trabajo con IA comprendan los mismos límites.

Para un flujo de trabajo agéntico importante, un archivo interno y conciso de gobernanza podría incluir:

  1. Descripción del caso de uso: la tarea empresarial y legal que respalda el flujo de trabajo.
  2. Mapa de datos: la información que la herramienta puede recibir, recuperar, crear y transmitir.
  3. Mapa de autoridad: los sistemas y las acciones disponibles para el agente.
  4. Escenarios de riesgo: posibles errores, usos indebidos e intentos de redirigir el flujo de trabajo.
  5. Mapa de controles: las medidas asignadas a cada escenario.
  6. Registro de validación: casos de prueba representativos, resultados esperados y limitaciones identificadas.
  7. Puntos de control humano: funciones designadas y umbrales de aprobación.
  8. Registro del proveedor: compromisos contractuales, configuraciones técnicas y avisos de cambios pertinentes.
  9. Plan de evidencia: procedimientos de registro, retención, conservación legal e investigación.
  10. Evento que activa una revisión: circunstancias que impulsan una nueva evaluación, como un nuevo modelo, integración, capacidad o informe de incidente.

Esta lista es un marco educativo, no un programa de cumplimiento ni una garantía de que un despacho haya abordado todas las formas de exposición. Su pertinencia variará según la jurisdicción, el área de práctica, las obligaciones profesionales, las expectativas de las aseguradoras, las condiciones acordadas con los clientes y el diseño del sistema.

Los equipos aún deben considerar la información involucrada, las consecuencias de los errores y la autoridad otorgada al sistema.

Avanzar rápido sin perder el control

En Fusion Legal & Tax, vemos una postura duradera para los despachos de abogados: aceleración controlada. Esto significa permitir la experimentación útil mientras se clasifican los flujos de trabajo según sus capacidades, se limita la autoridad de manera predeterminada, se verifican los resultados jurídicos, se conserva la evidencia adecuada y se facilita el escalamiento.

El debate emergente sobre la previsibilidad no debe plantearse como una razón para paralizarse. Es una invitación a adoptar la IA de una manera más madura. Los despachos que pueden explicar a qué pueden acceder sus agentes, qué pueden hacer, dónde intervienen las personas y cómo evalúa la organización sus controles pueden estar mejor preparados para innovar con claridad a medida que siguen evolucionando los productos, las expectativas profesionales y la doctrina jurídica.


Este artículo proporciona información educativa general para el sector legal. No constituye asesoría legal, no establece una relación abogado-cliente y no debe considerarse una norma de cumplimiento. Las organizaciones deben evaluar la gobernanza de la IA teniendo en cuenta sus propias jurisdicciones, obligaciones profesionales, acuerdos con clientes, requisitos de las aseguradoras y entornos tecnológicos.

¿Tiene preguntas?
Chatear con Margot