Perdido en la traducción: cómo la IA expone la brecha entre la ley y la lógica

En los últimos años, he participado en múltiples reuniones con equipos legales y de TI donde la intención y la motivación están visiblemente desalineadas. A menudo se siente como si dos mundos completamente diferentes intentaran llegar a un acuerdo bajo presión. Como me lo describió una vez un colega: "El derecho escribe para humanos, la TI construye para máquinas". La ley permite la interpretación, el contexto y la mitigación, mientras que la TI depende de la lógica y los flujos de trabajo deterministas. El resultado es que incluso las pequeñas ambigüedades pueden llevar a semanas de esfuerzo desperdiciado para crear soluciones que nunca fueron legalmente viables en primer lugar.

El problema, la solución y los resultados previstos que describo aquí están dirigidos a los tres fundamentos: los líderes empresariales, los profesionales de TI (más específicamente en Datos e IA), así como los profesionales legales que intentan navegar la creciente desconexión en la implementación de soluciones de datos compatibles. En lugar de tratar el problema únicamente como una cuestión de comunicación, propone un marco práctico para traducir la intención legal en controles legibles por máquinas y conscientes de la arquitectura que puedan escalar con los datos modernos y los ecosistemas de inteligencia artificial.

Durante años, esta tensión fue manejable, pero ha quedado expuesta desde la introducción de las reglas GDPR en 2016, y la afluencia de solicitudes de IA desde todos los rincones del negocio está a punto de exponer la brecha a escala.

Negocios: resultados sobre todo

El negocio prioriza el crecimiento, los ingresos, la optimización y la ventaja competitiva. Su lenguaje son KPI, márgenes y rendimiento. El cumplimiento, desde su perspectiva, es una limitación para navegar y no una misión en sí misma. No intentan ser imprudentes, simplemente operan en un mundo que se mide por los resultados.

Quieren:

Analizar el comportamiento del cliente Probar nuevas funciones Usar IA para personalizar experiencias Extraer más valor de los datos

Legal: riesgo, mitigación y defensa

Lo legal no opera en absolutos. El riesgo cero rara vez se exige o es realista; operan con un riesgo aceptable. Quieren que cualquier riesgo asumido sea defendible, de modo que si se les cuestiona algo, pueden demostrar que actuaron de manera responsable.

Piensan en términos de:

Base jurídica Proporcionalidad Mitigación Intención demostrable Defensibilidad en caso de investigación

La legislación está escrita en forma narrativa y se basa intencionalmente en principios. Deja espacio para la interpretación y los profesionales del derecho están capacitados para interpretar esa narrativa. No están capacitados para diseñar esquemas de bases de datos, configurar controles de acceso o definir mecanismos de aplicación a nivel de sistema.

TI: controles deterministas

La TI necesita especificidad y no puede funcionar en narrativas. No se pueden implementar “salvaguardias razonables”. Cuando el departamento legal dice: "Depende", TI piensa: "No puedo construir esto".

TI necesita saber:

¿Este campo es información personal? ¿Se puede utilizar este conjunto de datos para el entrenamiento de modelos? ¿Qué período de retención se debe aplicar? ¿Debería enmascararse o eliminarse este atributo? ¿Qué constituye exactamente la anonimización aquí?

Entonces, la empresa quiere crear valor que conduzca a la rentabilidad, mientras que la motivación de Legal es garantizar el cumplimiento. Mientras tanto, TI debe respaldar ambos mediante la creación de sistemas confiables que brinden valor sin dejar de cumplir con las normas. Esto crea una carga desigual de responsabilidad en materia de cumplimiento y, como resultado, hace que las discusiones y acuerdos entre estos departamentos sean extremadamente lentos.

Imagen generada por el autor

Cómo la IA amplía la brecha

Anteriormente esto era manejable porque el ritmo de uso de datos era más lento. La supervisión manual todavía era factible y los equipos legales podían revisar las principales iniciativas una por una. Esa era terminará cuando el volumen y la velocidad del uso de datos impulsados ​​por la IA superen los modelos de cumplimiento tradicionales. Los datos ya no se analizan linealmente, sino que se procesan, combinan, enriquecen, reutilizan y modelan continuamente. Los agentes autónomos pueden incluso desencadenar flujos de trabajo, generar conocimientos y tomar decisiones sin revisión humana. A tal escala, la supervisión legal tradicional fracasa. El departamento jurídico no puede evaluar manualmente cada nuevo caso de uso de datos o actividad de “procesamiento”¹ y TI no tiene la capacidad de interpretar cláusulas legales ambiguas cada vez que un ingeniero construye una nueva tubería, pero la empresa no frenará la innovación para esperar debates interpretativos.

Imagen generada por el autor

Del texto legal al cumplimiento consciente de la arquitectura

La intención legal rara vez se codifica de manera que los sistemas puedan validarla. En cambio, el cumplimiento reside en archivos PDF, políticas, actas de reuniones y correos electrónicos. Eso funciona hasta cierto punto, pero falla a escala.

Lo que falta es una interfaz compartida en un formato estructurado y legible por máquina, que utilice conceptos como metadatos estructurados, políticas como código y contratos de datos para agregar capas de traducción. Entonces, en lugar de debates abiertos a la interpretación, utilizamos IA para validar el uso de forma automática y autónoma.

La gobernanza legible por máquina permitiría al Departamento Jurídico definir los límites aceptables, a TI implementar restricciones ejecutables y a la Empresa ver claramente lo que está permitido o no. Necesitamos pasar del cumplimiento teórico al cumplimiento observable.

la propuesta

La idea central: erradicar el error humano en las transferencias entre Legal y TI

La conversación humana no estructurada es un mecanismo deficiente para transferir decisiones precisas, técnicas y con consecuencias jurídicas entre personas que no comparten un idioma común. El objetivo no es eliminar el juicio humano, sino reemplazar las partes del proceso en las que la interacción humana añade fricción y error en lugar de valor.

Propongo un principio organizativo simple: reemplazar el traspaso humano no estructurado por un proceso estructurado asistido por IA. El punto de falla en el cumplimiento tradicional no es que los humanos estén involucrados, sino que se pide a humanos con diferentes motivaciones que lleguen a acuerdos precisos y técnicamente implementables a través de una conversación abierta. La solución que se describe aquí está diseñada para eliminar esa fricción sistemáticamente estructurando las entradas, automatizando los controles y reservando la toma de decisiones humana para los casos genuinamente ambiguos, no para los rutinarios.

Antes de seguir el proceso, vale la pena establecer claramente algunos conceptos fundamentales. Estos no requieren experiencia técnica para comprenderlos y, de hecho, el uso consistente de esta terminología en los ámbitos empresarial, legal y de TI es en sí mismo parte de la solución.

Productos de datos, puertos de salida y contratos de datos

Estos términos son populares en Data Mesh, pero no necesita una malla para beneficiarse de ellos. Data Mesh es un método para gestionar datos en grandes organizaciones al otorgar la propiedad de los datos a los equipos que mejor los conocen, en lugar de centralizarlos en un solo departamento. Cada equipo trata sus datos como un producto, algo que son responsables de mantener y poner a disposición de los demás de forma coherente y controlada. Incluso en una arquitectura centralizada, la adopción de productos de datos, puertos de salida y contratos de datos como vocabulario estándar aporta un valor inmediato. Crea un lenguaje compartido para definir claramente qué son los datos, quién puede acceder a ellos, a través de qué canales y con qué propósito. Sin él, las conversaciones sobre gobernanza entre empresas, asuntos legales y TI seguirán fracasando. La terminología es lo primero, seguida de cerca por la arquitectura.

Modelo de producto de datos: generado por el autor
Conceptos básicos del producto de datos: creados por el autor

En la práctica, la cadena podría verse así:

un producto de datos (“comportamiento del usuario del sitio web”) expone datos a través de un puerto de salida (conjunto de tablas en una base de datos) regido por un contrato de datos (que especifica que los datos del comportamiento del usuario del sitio web pueden usarse para mejorar los productos que se venden en el sitio web, pero no para marketing o elaboración de perfiles de clientes, deben conservarse durante no más de tres años y requieren seudonimización antes de su uso en cualquier modelo predictivo o de inteligencia artificial).

Cada capa es explícita. Cada capa es ejecutable.

Cómo se ve un contrato de datos

El siguiente ejemplo muestra un contrato de datos asignado al producto de datos sobre el comportamiento del usuario del sitio web. El puerto de salida es un conjunto de tablas Iceberg en un depósito S3, un patrón común en las plataformas de datos modernas donde los consumidores tienen libertad sobre la herramienta que utilizan para consumir. El contrato viaja con ese puerto de salida: quien accede a esas tablas, por cualquier motivo, lo hace en los términos aquí registrados.

Algunos de los profesionales del derecho con los que he hablado durante los últimos años ya han comenzado a reconocer este cambio. En mi opinión, las organizaciones que lo navegarán mejor son aquellas en las que los equipos legales adquieren mayor conciencia arquitectónica y conocimientos técnicos. Cuanto más comprendan los sistemas, los flujos de datos y las realidades de implementación, más probabilidades habrá de que realmente se apropien y validen las decisiones que se toman. Ahí es donde la idea de un “humano al tanto” comienza a volverse significativa más que simbólica. Si los equipos legales siguen siendo puramente asesores y dependen cada vez más de interpretaciones generadas por LLM, pueden terminar confiando implícitamente en resultados que no pueden validar completamente por sí mismos. Irónicamente, esa dependencia podría convertirse en sí misma en un riesgo de cumplimiento.

Salida: un contrato de datos finalizado y legalmente firmado adjunto al puerto de salida correspondiente, listo para que TI lo implemente directamente, sin necesidad de traducción adicional.

Fase 3: EJECUTAR

Una vez que los contratos de datos están establecidos en los puertos de salida, la fase RUN opera de forma continua y automática. No hay reuniones, ni auditorías manuales ni se requieren activaciones por parte de Negocios, Legal o TI.

En un estudio “Automatización de la gobernanza de datos con IA generativa”3, el caso de uso comparó 110 solicitudes de acceso a datos con políticas de privacidad en tiempo real. Captó todos los problemas que un experto humano señaló, además de 3,6 veces más advertencias, el 80% de las cuales los expertos confirmaron posteriormente como válidas. Los humanos retienen la llamada final en cada bandera. Esto no reemplaza la gobernanza; está haciendo que la gobernanza funcione a la velocidad que exige el uso de datos impulsado por la IA.

En la práctica, la fase RUN significa que el sistema hace continuamente lo que ningún equipo humano podría hacer manualmente a escala:

Verificar cada nueva solicitud de acceso a datos con los contratos existentes en los puertos de salida automáticamente en el momento en que se envía la solicitud, antes de que cualquier persona la revise. Monitoreo del panorama de datos en vivo para detectar infracciones emergentes: cuando se introduce una nueva restricción, el sistema detecta qué contratos ya aprobados pueden verse afectados y los presenta para su revisión. Responder consultas de gobernanza en tiempo real. Los equipos legales pueden preguntar en forma conversacional: "¿Qué productos de datos no tienen actualmente una base legal documentada?" o "¿A qué puertos de salida se accede para fines no enumerados en sus contratos?" El sistema responde instantáneamente: sin auditoría ni cadena de correo electrónico. Señalar la desviación de las políticas: cuando cambia una regulación o se introduce una nueva política interna, el sistema la vuelve a ejecutar en todo el panorama contractual para identificar qué necesita revisión.

Al igual que con los otros pasos, comience poco a poco y amplíelo. Comience evaluando únicamente nuevas solicitudes de datos. Luego, podría mejorar este proceso para verificar periódicamente y aleatoriamente los registros de consultas para comprobar si todavía encajan. O podría optar por activar auditorías trimestrales. Lo que sea necesario dentro de su organización.

Seamos pragmáticos: no esperemos un punto de partida limpio. Lo que la fase RUN revelará inicialmente es la deuda de gobernanza que se ha estado acumulando silenciosamente durante años. Eso está bien. Los problemas visibles tienen solución.

El resultado

El valor empresarial de hacer esto bien

Es difícil ver el valor de una gobernanza real automatizada y observable si no se es consciente del tsunami que se avecina en el horizonte. Varios proveedores ya están implementando servicios gestionados de IA.

Lo que más me ha sorprendido durante el último año es la rapidez con la que personas sin conocimientos técnicos están empezando a construir sus propias pequeñas redes de automatizaciones y agentes de IA. Hoy en día, muchos de ellos siguen siendo prototipos o proyectos paralelos, pero es obvio que pronto se extenderán a procesos comerciales reales a escala. Personalmente, he visto soluciones increíblemente impresionantes creadas por personas con poca formación técnica formal, pero a menudo con un conocimiento muy limitado de las implicaciones legales, los requisitos de gobernanza o los requisitos previos de cumplimiento que las acompañan.

El estudio Agentes de IA según la legislación de la UE: una arquitectura de cumplimiento para proveedores de IA4 indica que el marco legislativo no es actualmente adecuado para sistemas de IA reales y complejos. Muchos en la industria predicen que la legislación no se mantendrá al día, lo que significa que será necesario capacitar a los equipos legales para tomar decisiones a escala para reducir el riesgo.

En el proceso que propongo, debido a que las decisiones del Departamento Legal se registran como firmas estructuradas en contratos de datos en lugar de opiniones en prosa, la responsabilidad legal es clara, defendible e inequívoca. Si surge una pregunta sobre por qué se aprobó una solicitud de acceso en particular, el registro muestra exactamente qué fue evaluado, por quién, en qué fecha y bajo qué condiciones. Ésta es la diferencia entre decir que actuaste con responsabilidad y poder demostrarlo.

Mi única preocupación con este enfoque

Hay un escenario futuro que me preocupa (aparte de que todos nos volvamos como los humanos de Wall-E). ¿Qué pasa si mi plan sugerido va demasiado bien? Se vuelve un proceso tan pulido que nos volvemos demasiado confiados.

Al principio, esto parece un progreso: las interacciones humanas frustrantes y difíciles de entender se convierten en traspasos claros y estructurados que son fáciles de cuestionar. Pero debido a que las transferencias son tan fluidas, la confianza aumenta más rápido que la comprensión.

Los humanos comienzan a revisar la forma del resultado en lugar de la sustancia. "Se ve genial" en lugar de "Sí, está interpretando la solicitud correctamente". Con el tiempo, el “humano involucrado” se vuelve más delgado. Al principio revisamos, luego solo aprobamos y luego comenzamos a pedirle a otro LLM que verifique si al primer LLM se le pasó algo por alto. Con el tiempo, la organización ya no transfiere conocimientos entre personas; se trata de transferir resúmenes plausibles entre sistemas. El peligro no es que la IA cometa un error obvio. El peligro es que la responsabilidad se distribuya a lo largo de una cadena de resultados bellamente formateados que nadie posee, comprende o tiene tiempo de interrogar. Cuando algo falla, todos pueden señalar un traspaso, una revisión, un resumen o un paso de aprobación. Pero el contexto original se ha evaporado. Técnicamente, el bucle todavía contiene humanos. Simplemente ya no contiene el juicio humano en el punto en que importa.

¿Qué pasa si no hacemos nada?

Como dijo Jean-Paul Sartre: “Una vez que sabemos y somos conscientes, somos responsables de nuestra acción y de nuestra inacción”. No cambiar no es neutral; es una elección regresiva. La aplicación gradual de la Ley de IA significa que las organizaciones que para entonces no hayan puesto en práctica la alfabetización ya no la están cumpliendo. La ventana de cumplimiento se está cerrando mientras la velocidad de la IA sigue duplicándose.

En la práctica, cada mes de retraso agrava la deuda. Cuanto más tiempo permanezca atrapado el asesoramiento jurídico en documentos no estructurados, interpretaciones informales y ciclos de revisión exclusivamente humanos, más se acercará de ser meramente ineficiente a ser indistinguible del incumplimiento. Y a medida que las expectativas regulatorias cambien hacia una alfabetización, trazabilidad y rendición de cuentas demostrables, “no sabíamos” ya no será una defensa creíble.

Si tuviera una bola de cristal

Si tuviera que mirar en mi bola de cristal, predeciría alguna manifestación del ciclo de exageración de Gartner “Meseta de productividad”.

Creo que alrededor de 2027/2028 habrá un retroceso considerable por parte de los reguladores si no podemos retirar el control. Tendremos bastantes historias de terror de la vida real en las noticias sobre Agentic AI que salió mal en los próximos 2 años. El rechazo lo enfrentarán empresas y firmas consultoras que prometen implementaciones mejor gobernadas (como la que propongo) y luego, durante años, tendremos este delicado baile entre los reguladores y las empresas que están traspasando los límites.

Al final sobreviviremos y lo más probable es que sea menos dramático de lo que algunos (como yo) imaginan.

[1]'Procesamiento' tal como se define en el artículo 4(2) del Reglamento general de protección de datos (UE) 2016/679 (GDPR).
[2]Bitol. (2025). Estándar de contrato de datos abiertos (ODCS) (v3.1.0). LF AI y base de datos. https://bitol-io.github.io/open-data-contract-standard
[3]Dietz, LW, Wider, A. y Harrer, S. (2025). Automatización del gobierno de datos con IA generativa. Conferencia AAAI/ACM sobre IA, ética y sociedad. Disponible en: Automatización del gobierno de datos con IA generativa
[4]Nannini, L., Smith, AL, Maggini, MJ, Panai, E., Feliciano, S., Tiulkanov, A., Maran, E., Gealy, J. y Bisconti, P. (2026). Agentes de IA según la legislación de la UE: una arquitectura de cumplimiento para proveedores de IA. arXiv. https://arxiv.org/abs/2604.04604