Despachos de abogados · Confidencialidad

IA en un despacho de abogados sin romper el secreto profesional

«¿Es seguro?» no es una pregunta. Son cuatro, y se contestan por separado.

Casi todos los despachos con los que hablo llegan con la misma frase: queremos usar IA, pero en un entorno seguro. Cuando pregunto qué quiere decir exactamente «seguro», salen cuatro cosas distintas mezcladas en una. Y tienen respuestas distintas, algunas buenas y alguna incómoda.

Esta página separa las cuatro. No para venderte tranquilidad, sino para que sepas qué preguntar y qué exigir por escrito, hables conmigo o con quien sea.

Las cuatro preguntas, en el orden en que importan

El secreto profesional no es una política interna que uno se da a sí mismo: es un deber que acompaña al ejercicio y que alcanza a todo lo que llega al despacho por razón del encargo. Eso no cambia porque el documento pase por un modelo de lenguaje en vez de por una fotocopiadora. Lo que cambia es que ahora hay un tercero en medio, y con un tercero en medio hay que saber exactamente qué hace con lo que le mandas.

Estas son las cuatro, y conviene no dejar que se fundan en una sola:

1. ¿Entrena con lo que le mando?

Es decir: ¿lo que escribo hoy puede acabar formando parte del modelo y salir mañana en la respuesta de otro? Es la que más se pregunta y, curiosamente, la que mejor respuesta tiene hoy en los planes de empresa.

2. ¿Se guarda? ¿Cuánto tiempo y quién puede leerlo?

Que no se entrene con un dato no significa que no se conserve. Son cosas independientes: hay proveedores que no entrenan y sí retienen durante un plazo por motivos de seguridad y abuso. Hay que preguntar el plazo, no conformarse con «no entrenamos».

3. ¿Dónde se procesa y dónde se almacena?

Otra vez dos cosas, no una. Se puede configurar que la consulta se resuelva en servidores europeos y que, aun así, lo que se conserve viva en Estados Unidos. Si a tu despacho le importa la ubicación, hay que preguntar las dos por separado y pedirlo por escrito.

4. ¿Con quién firmas y qué firmas?

Un proveedor de IA que trata datos de tus clientes es un encargado del tratamiento, con lo que eso implica en materia de protección de datos. Hay que saber con qué entidad concreta se contrata, qué subencargados hay detrás y si el contrato de encargo cubre lo que vas a hacer de verdad. Y ojo: eso es independiente del secreto profesional, que va por su cuenta y es más exigente. Cumplir protección de datos no te cubre el secreto.

Lo que dice hoy la letra pequeña

Uso Claude como ejemplo porque es lo que más implanto y porque su documentación pública es concreta, pero las cuatro preguntas valen igual para cualquier proveedor: cámbiale el nombre y vuelve a hacerlas. Lo de abajo está comprobado en la documentación del propio fabricante el 2 de septiembre de 2026. Estas condiciones cambian, así que si lees esto mucho después, vuelve a verificarlo antes de decidir nada.

Cómo entras ¿Entrena? ¿Dónde se procesa? ¿Dónde se guarda? ¿Con quién firmas?
Cuenta personal
la que se hace uno solo
Condiciones de consumo, distintas de las comerciales y han cambiado varias veces No lo eliges No lo eliges Nada. No hay contrato de encargo
Plan de empresa
Team / Enterprise
No por defecto, salvo que mandes feedback explícito Varios países salvo que se acuerde otra cosa Estados Unidos Contrato de empresa. En la UE, con la entidad irlandesa
API con región configurada No por defecto Se puede fijar en Europa Estados Unidos, aunque proceses en Europa Contrato de plataforma
Modelo en tu nube
región europea de tu proveedor
No Región europea que elijas Tu cuenta, tu región Tu proveedor de nube, con quien probablemente ya tienes contrato

El detalle que casi nadie cuenta. Fíjate en la tercera fila: puedes tener la inferencia procesándose en Europa y el almacenamiento seguir estando en Estados Unidos. Se lee mucho «ya lo tenemos en Europa» cuando en realidad solo se ha configurado una de las dos cosas. Si a tu despacho le importa —o le importa a un cliente vuestro— es la pregunta que hay que hacer literalmente así, por separado, y por escrito.

Y otro que cambió hace poco. Desde junio de 2026, los modelos más capaces del mercado están sujetos a un plazo de retención de treinta días por motivos de seguridad, incluso en organizaciones que tenían acordada la retención cero. Se puede acotar por espacios de trabajo, pero hay que configurarlo a propósito. Es el ejemplo perfecto de por qué «no entrenan con mis datos» no basta como respuesta.

El correo es la parte difícil, no los expedientes

Cuando un despacho me dice que quiere que la IA acceda «a todo», en la práctica está pidiendo dos cosas de dificultad muy distinta. Los expedientes y la doctrina son la fácil: están ordenados, tienen dueño y ya viven en un gestor documental con permisos. Ahí el trabajo es sobre todo técnico, y se resuelve leyendo con los permisos que cada persona ya tiene, sin inventar accesos nuevos.

El correo es otra cosa. En un buzón hay comunicación con la contraparte, datos de terceros que no son ni han sido clientes, asuntos de áreas que no tienen por qué verse entre sí y, casi siempre, información sensible que nadie ha clasificado nunca. Conectar los buzones del despacho a un sistema que los lea todos es la decisión con más consecuencias de todo el proyecto, y es una decisión de despacho, no de informática.

Las preguntas que hay que contestar antes de tocar nada: qué buzones exactamente, los de todos o solo los de algunas áreas; correo vivo o solo archivo; para qué en concreto, porque buscar qué se le dijo a un cliente no requiere lo mismo que redactar respuestas; y quién decide, si cada profesional sobre el suyo o el despacho por política común.

Mi recomendación práctica, después de ver cómo acaban estos proyectos: empezar por expedientes y doctrina, que es donde se nota el valor en semanas, y dejar el correo para una segunda fase, cuando el despacho ya tiene criterio propio sobre lo que quiere. Casi nadie que empieza por el correo termina.

Lo que no debería salir del despacho, firmes lo que firmes

Por muy bueno que sea el contrato, hay documentación que yo dejaría fuera del alcance del sistema desde el diseño, no por norma sino por sentido común profesional: los asuntos en los que un cliente os lo haya prohibido expresamente por escrito, los que tengan que ver con menores o con datos de salud sin una justificación clarísima, y aquello cuyo simple hecho de existir ya sea confidencial —una operación no anunciada, una investigación interna—, donde el riesgo no es que se filtre el contenido, es que se sepa que el asunto existe.

Esto tiene una consecuencia de arquitectura que conviene decidir el primer día: el sistema tiene que poder excluir clientes o asuntos concretos. Si se monta sobre la idea de que la IA lo ve todo, el primer cliente que os exija quedar fuera obliga a rehacerlo entero.

Y una nota que no es técnica y por eso mismo la digo: yo no soy abogado y esto no es asesoramiento jurídico. Cómo se proyecta el deber de secreto sobre el uso de estas herramientas es algo que corresponde valorar a vuestro colegio y a vosotros. Lo que yo puedo garantizar es la parte de abajo: qué se manda, a dónde va, qué se guarda y con quién habéis firmado. Desconfía de cualquier proveedor tecnológico que te asegure que tu proyecto de IA «cumple el secreto profesional»: no es suyo el criterio.

Cuándo no soy la opción correcta

Si lo que necesitáis es un buscador de jurisprudencia y doctrina. Para eso ya existen productos jurídicos hechos, con las bases de datos licenciadas, y os saldrá mejor y más barato comprarlos que encargar nada a medida. Yo entro cuando lo que hay que explotar es vuestra documentación, la que no está en ninguna base de datos.

Si necesitáis un informe pericial o un dictamen con validez judicial. Eso lo firma un perito judicial acreditado, no un consultor. Cuando me lo han pedido, he derivado.

Si el despacho no tiene a nadie que quiera hacerse cargo de esto por dentro. No hace falta que sea técnico, pero sí que alguien de la casa entienda el flujo y responda cuando haya que decidir. Sin dueño interno, en unos meses no lo usa nadie y habréis pagado por un piloto.

Si buscáis a alguien que os diga que sí a todo. Parte de lo que hago es decir qué conviene no tocar. Si eso sobra en la conversación, no encajo.

Por dónde se empieza

Con un diagnóstico corto y acotado, antes de comprar nada ni firmar con ningún proveedor. En dos o tres semanas se puede saber qué documentación tenéis y en qué estado, qué tres o cuatro tareas se repiten lo bastante como para que compense automatizarlas, qué exige de verdad vuestro nivel de confidencialidad y, con eso, cuál de las cuatro vías de la tabla os corresponde. Sale más barato descubrir en tres semanas que un proyecto no encaja que descubrirlo en el mes cuatro.

Si queréis ver antes cómo es el trabajo por dentro, tenéis la guía de los cinco procesos que más tiempo drenan en un despacho, el detalle de cómo se monta la revisión de contratos con RAG sobre documentación propia y, si además os toca la parte de ciberseguridad, el checklist de ciberseguridad.

¿Vuestro equipo ya está pegando escritos en cuentas personales?

Es lo más habitual y no se arregla prohibiéndolo. Contadme cómo trabajáis hoy y os digo cuál de las cuatro vías os corresponde, sin compromiso y sin venderos licencias de nadie.

Preguntas frecuentes

¿Puedo usar ChatGPT o Claude con documentación de un cliente?

Depende de por qué vía entres, y la diferencia es grande. Con una cuenta personal no tienes acuerdo de tratamiento de datos ni control sobre dónde acaba lo que pegas. Con un plan de empresa o por API sí hay contrato, y los proveedores serios se comprometen por escrito a no entrenar con lo que les mandas. La pregunta útil no es si funciona, es qué has firmado y dónde se procesa.

Si contrato el plan de empresa, ¿los datos se quedan en Europa?

No necesariamente, y aquí es donde falla casi todo el mundo. Que se pueda elegir región para procesar la consulta no significa que el dato se almacene en Europa. Son dos cosas distintas y hay que preguntarlas por separado. Si el requisito real es que nada salga de la UE, la vía suele ser desplegar el modelo en una región europea de tu propio proveedor de nube, no el plan estándar.

¿Mi equipo ya está usando IA por su cuenta?

Casi con total seguridad, sí. En los despachos con los que hablo siempre hay alguien pegando escritos en una cuenta personal. Ese es el riesgo real y es el argumento más fuerte para ordenarlo: no se trata de autorizar la IA, se trata de sustituir el uso que ya existe sin control por uno que deje rastro y tenga contrato detrás.

¿El correo del despacho se puede conectar a una IA?

Se puede técnicamente, y es la parte que yo dejaría para el final. En los buzones hay comunicación con contraparte, datos de terceros que nunca fueron clientes y asuntos de áreas que no tienen por qué verse entre sí. Antes de conectar nada hay que decidir qué buzones, qué antigüedad y para qué, y eso es una conversación de despacho, no técnica.

¿Esto me obliga a cambiar mi gestor documental?

No, y suele ser mala idea. Lo que se monta va por encima de lo que ya tienes: el gestor sigue siendo la fuente de verdad y la IA lee de ahí con los permisos que ya existen. Si alguien te propone migrarlo todo para poder usar IA, pide que te explique por qué.

¿Y si un cliente nos prohíbe meter su documentación en una IA?

Pasa, sobre todo con clientes grandes y con administraciones. Por eso el diseño tiene que permitir excluir asuntos o clientes concretos desde el principio. Si la arquitectura no contempla excepciones, el primer cliente que lo exija te tumba el proyecto entero.

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *