Modelo propio o contrato: las dos formas de usar IA sin exponer información

Read in English →
Documentos impresos dentro de una caja archivadora sobre un escritorio

⏱ 6 min de lectura

Cuando la información no puede salir de una organización, o solo puede salir bajo condiciones que alguien firmó, las técnicas de transformación de texto dejan de ser la respuesta. Quedan dos caminos: procesar en infraestructura propia, o procesar bajo un contrato que establezca obligaciones exigibles.

Los dos artículos anteriores de esta serie describieron un marco de cuatro capas para trabajar con inteligencia artificial e información sensible, y examinaron con detalle la segunda de ellas, la sustitución de identificadores.

La conclusión de ese examen fue que la sustitución reduce exposición de forma real, pero no produce un documento anónimo, y que su margen de error es medible. Para trabajo cotidiano con información de sensibilidad media, alcanza. Para el resto, hay dos capas que operan de otra manera: procesar en infraestructura propia, o procesar bajo condiciones que un tercero firmó y por las que responde.

Este artículo trata de esas dos.

Por qué son distintas en naturaleza

Las capas de minimización y sustitución comparten una característica: la información sale de la organización. Lo que las hace protectoras es qué tan bien se transformó antes de salir. Es una apuesta razonable con un margen de error conocido.

Las capas de procesamiento propio y de procesamiento contratado cambian el planteamiento. En la primera, la información no sale. En la segunda, sale, pero bajo obligaciones exigibles y con un responsable identificado.

Esa diferencia importa especialmente cuando la obligación es contractual y no legal. Un contrato que prohíbe compartir documentación con terceros sin distinguir entre canales no se satisface transformando el documento. Lo que se envió, se envió. Solo se satisface si el procesamiento ocurre dentro del perímetro o bajo un acuerdo que la contraparte aceptó.

Modelo propio: qué resuelve y qué no

Ejecutar un modelo de lenguaje en infraestructura propia es hoy considerablemente más accesible que hace dos años. Existen herramientas que instalan y ejecutan modelos abiertos con configuración mínima, y un servidor de capacidad media basta para modelos de tamaño intermedio.

Conviene ser preciso sobre lo que se obtiene y lo que se sacrifica.

**Lo que se obtiene.** La información no abandona la red de la organización. No hay proveedor externo, no hay términos que revisar, no hay transferencia internacional que documentar. Para obligaciones contractuales estrictas, esto es lo único que las satisface por completo.

**Lo que se sacrifica.** Un modelo abierto de tamaño intermedio no iguala a un modelo de frontera en razonamiento complejo. La diferencia aparece de inmediato en tareas que exigen sostener varias hipótesis, procesar contexto extenso o detectar contradicciones sutiles. Y la inferencia sin aceleración por hardware es lenta: tolerable para consultas ocasionales, impráctica para volumen.

**Lo que hay que asumir.** El mantenimiento corre por cuenta propia. Actualizaciones, respaldos, seguridad del servidor, y la responsabilidad de que el servicio esté disponible cuando se necesita.

De ahí que el encuadre correcto no sea implementar un modelo propio para todo, sino identificar las tareas donde rinde. Extracción de campos de documentos, clasificación por tipo, detección de duplicados, normalización de nombres, primera pasada de resumen sobre volumen alto: en todo eso el desempeño es suficiente y ninguna información sale del perímetro.

Hay además un uso que suele pasarse por alto y que resuelve un problema circular. La detección de identificadores para la capa de sustitución puede correr localmente. De ese modo el documento crudo nunca sale, y lo que se envía al exterior es ya la versión transformada. Enviar el documento completo a un servicio externo para que este identifique lo sensible expone precisamente lo que se buscaba proteger.

Procesamiento contratado: aquí la protección es jurídica

Los proveedores de inteligencia artificial ofrecen modalidades en que la información no se utiliza para entrenamiento y no se conserva más allá del procesamiento. También existe la posibilidad de ejecutar modelos dentro de la infraestructura de nube que la organización ya controla, de modo que los datos no transitan por sistemas de terceros distintos de los que ya se venían usando.

El punto central de esta capa es que lo que protege no es la arquitectura. Es lo que quedó firmado.

Un proveedor puede tener excelentes prácticas de seguridad y aun así reservarse el derecho de usar la información para mejorar sus servicios. Y otro puede tener infraestructura más modesta pero obligaciones contractuales precisas. Para efectos de cumplimiento, el segundo protege más.

Qué revisar antes de firmar

Siete puntos que conviene verificar de forma expresa, y no dar por supuestos:

**Uso para entrenamiento.** Si la información se emplea para entrenar o afinar modelos. Verifique si la respuesta difiere entre el plan gratuito, el de pago individual y el empresarial, porque con frecuencia difiere.

**Periodo de conservación.** Cuánto tiempo se conserva la información después del procesamiento, y si existe una modalidad de retención cero. Distinga entre conservación operativa y conservación para revisión de abuso, que suelen tener plazos distintos.

**Ubicación del procesamiento.** En qué jurisdicción ocurre. Este dato determina qué régimen de transferencia internacional aplica y qué autoridad tendría competencia.

**Subencargados.** Si el proveedor puede delegar el procesamiento en terceros, bajo qué condiciones, y si está obligado a notificarlo. Una cadena de subencargados sin visibilidad vuelve inauditable el compromiso.

**Régimen de acceso por autoridad.** Bajo qué circunstancias el proveedor entregaría información a una autoridad, y si está obligado a notificar a su cliente cuando eso ocurre.

**Terminación.** Qué sucede con la información al concluir la relación. Plazo de eliminación, si existe constancia de la eliminación, y en qué formato se devuelve lo que corresponda devolver.

**Auditoría.** Si la organización tiene derecho a verificar el cumplimiento de lo anterior, o si depende exclusivamente de certificaciones que el propio proveedor obtiene.

El elemento mexicano

Un proveedor que trata datos personales por cuenta de una organización adquiere la calidad de encargado bajo la legislación mexicana, con obligaciones específicas derivadas de esa condición.

La ley vigente desde marzo de 2025 amplió la noción de responsable a toda persona física o moral que realice tratamiento de datos personales, sin exigir que tome decisiones sobre dicho tratamiento. El universo de sujetos obligados se ensanchó, e incorpora expresamente a los encargados.

Cuando el tratamiento ocurre fuera del territorio nacional, corresponde además revisar el régimen de transferencias. No se trata de un requisito formal: determina si el tratamiento es lícito.

Y conviene recordar que estas obligaciones conviven con las contractuales, sin sustituirlas. Cumplir con la legislación de datos personales no exime de cumplir una cláusula de confidencialidad que abarque información que no es dato personal.

Cómo se combinan en la práctica

Ninguna organización opera con una sola capa. La combinación habitual distribuye el trabajo según el tipo de información y de tarea:

Lo que admite formulación abstracta se resuelve sin enviar el documento. Lo cotidiano de sensibilidad media se procesa con identificadores sustituidos. El volumen repetitivo que no exige razonamiento profundo corre en infraestructura propia. Y el análisis que requiere capacidad completa sobre contenido completo se procesa bajo condiciones contractuales verificadas.

Decidir qué va en cada capa no es una decisión técnica. Depende de una clasificación previa de la información, que debe considerar tanto lo que la ley obliga a proteger como lo que la organización se comprometió a no divulgar.

Esa clasificación es el trabajo que ninguna herramienta hace por su cuenta, y el que conviene hacer antes de elegir cualquiera de ellas.