Saltar al contenido
Gob+EISPLUSGobernanza de datos para IA

Gobernanza de datos para IA · Argentina y Latinoamérica

¿Tus datos están listos para que una IA trabaje con ellos?

Los proyectos de IA no fallan por el algoritmo: fallan por los datos. Ayudamos a empresas a adoptar chatbots, copilotos y modelos predictivos sin exponer información de clientes, sin transferir datos personales a donde la ley no lo permite y con reglas que el negocio entiende.

  • Medimos
  • Corregimos
  • Acompañamos

Lo que sale de tu empresa cuando alguien usa un chatbot

Tocá «Con ofuscación» para ver qué cambia.

Prompt que escribe un vendedor

Armame un resumen de la deuda de Juan Pérez, CUIT 20-12345678-9, cuenta 0170-1234-5678, mail juan.perez@correo.com, y decime si conviene extenderle el crédito.

Destino del prompt

Modelo
Proveedor externo de IA
Región
us-east-1 · Estados Unidos
Nivel adecuado AAIP
No está en la lista
Datos personales
4 identificatorios salen del país
Transferencia internacional de datos personales sin consentimiento ni cláusulas contractuales: infracción muy grave según la AAIP (Res. 126/2024).

Sin capa de ofuscación no hay mapa de tokens: los valores reales viajan tal cual al proveedor y quedan sujetos a su política de retención.

Una práctica deEISPLUSPartner Oracle JD EdwardsMás de 20 años en ERPLey 25.326 · AAIP

Ya pasa hoy

Ninguno de estos casos es un problema tecnológico. Son problemas de gobernanza.

Un modelo de IA amplifica lo que recibe. Si nadie sabe qué datos entran, quién accede y qué pasa con ellos después, el riesgo no está en el algoritmo sino en la organización.

  • Fuga silenciosa

    Contratos y bases de clientes pegados en IA públicas

    Colaboradores que cargan información financiera o personal en herramientas gratuitas, sin saber en qué país termina ni si se usa para entrenar modelos de terceros.

  • Permisos rotos

    Asistentes conectados al ERP que responden a cualquiera

    Un chatbot sobre JD Edwards, SAP o un repositorio documental que no respeta los permisos que el usuario tiene en el sistema de origen.

  • Sesgo heredado

    Modelos entrenados con históricos que nadie auditó

    Decisiones automatizadas que arrastran errores, duplicados y sesgos de años, sin que nadie pueda explicar por qué el sistema decidió lo que decidió.

  • Contrato ciego

    Proveedores de IA integrados sin revisar nada

    Ubicación de los datos, política de retención, uso para entrenamiento y cláusulas de transferencia internacional: lo que no se leyó antes de integrar.

Lo que dice la ley

Llevar datos personales a un servidor en otro país es una transferencia internacional. Y está regulada.

Cada prompt con datos de un cliente que sale hacia un modelo alojado fuera de Argentina es, jurídicamente, una transferencia internacional de datos personales. La Ley 25.326 la prohíbe hacia países sin nivel adecuado de protección, salvo que exista consentimiento del titular o un mecanismo contractual aprobado.

  • Ley 25.326

    Obligaciones que ya rigen

    Consentimiento y finalidad (arts. 4 y 5), seguridad (art. 9), deber de confidencialidad (art. 10), cesión (art. 11), transferencia internacional (art. 12), registro de bases ante la AAIP (art. 21) y tratamiento por terceros o encargados (art. 25). Un proveedor de IA que procesa tus datos es un encargado de tratamiento y necesita contrato.

  • Res. AAIP 126/2024

    Infracción muy grave

    Transferir datos personales a países que no proporcionen niveles de protección adecuados e incumplir el deber de confidencialidad sobre datos sensibles están clasificadas como infracciones muy graves: además de la multa, suspensión de la base de 31 a 365 días o clausura y cancelación del archivo.

  • Código Penal, art. 157 bis

    Responsabilidad penal

    Prisión de un mes a dos años para quien, ilegítimamente, proporcione o revele a otro información registrada en un banco de datos personales cuyo secreto esté obligado a preservar, o acceda a él violando sistemas de confidencialidad y seguridad. La responsabilidad alcanza a las personas que operan el sistema, no solo a la empresa.

  • Res. AAIP 161/2023

    La IA ya está en la agenda de la autoridad

    Programa de Transparencia y Protección de Datos Personales en el uso de la Inteligencia Artificial, más la guía de la AAIP para el uso responsable de IA. En julio de 2026 se reintrodujo en Diputados el proyecto de reforma integral de la ley (3397-D-2026), con sanciones ligadas a la capacidad económica de la empresa.

  • Grupos multinacionales

    Si tu casa matriz está afuera, aplican otras normas

    RGPD (Unión Europea, multas de hasta el 4 % de la facturación global), AI Act europeo (obligaciones de transparencia vigentes desde agosto de 2026), LGPD de Brasil (hasta el 2 % de la facturación), nueva Ley 21.719 de Chile (vigencia diciembre de 2026), Ley 29.733 de Perú y Ley 18.331 de Uruguay.

Países con nivel adecuado según la AAIP

Hacia estos destinos la transferencia está permitida. Hacia cualquier otro, hace falta consentimiento expreso, cláusulas contractuales modelo (Disp. 60-E/2016 y Res. 198/2023) o normas corporativas vinculantes (Res. 159/2018).

  • Unión Europea y EEE
  • Reino Unido
  • Suiza
  • Uruguay
  • Canadá (sector privado)
  • Nueva Zelanda
  • Andorra
  • Israel (datos automatizados)
  • Guernsey, Jersey, Isla de Man, Feroe
  • Estados Unidos: no está en la lista

La mayoría de los modelos comerciales de IA procesan por defecto en Estados Unidos. Sin ofuscación, sin consentimiento y sin contrato, cada prompt con datos de clientes es una transferencia que la ley no permite.

31 a 365 díasde suspensión de la base de datos, o clausura, por transferencia internacional a un país sin nivel adecuado. Más responsabilidad penal para quien reveló los datos.

No somos un estudio jurídico. Traducimos la norma a controles técnicos y organizacionales concretos, y trabajamos junto a tu asesoría legal cuando hace falta un dictamen.

Cómo trabajamos

Medir, corregir y acompañar. En ese orden.

No hace falta un programa de años para empezar. Sí hace falta saber dónde estás parado, cerrar las brechas que más riesgo generan y sostener las reglas cuando aparezca la próxima herramienta.

  1. 01
    2 a 3 semanas

    Medir: Diagnóstico de Preparación para IA

    • Entrevistas a negocio, sistemas y legales.
    • Relevamiento de herramientas de IA en uso, incluidas las que nadie autorizó.
    • Mapa de flujos: qué datos salen, hacia dónde, con qué contrato.
    • Pruebas técnicas sobre chatbots y asistentes existentes: permisos, ofuscación, trazabilidad.
    • Evaluación de las 8 dimensiones con evidencia, no con opinión.

    Entregable: Índice de Preparación para IA (0 a 100), radar por dimensión, informe ejecutivo y plan priorizado por riesgo.

  2. 02
    Según plan · 1 a 4 meses

    Corregir: Plan de remediación

    • Política de uso de IA de una página, comunicada y firmada.
    • Clasificación de datos y dueños por dominio.
    • Capa de ofuscación previa al modelo: detección de entidades y tokens reversibles solo dentro de la empresa.
    • Arquitectura de residencia: modelo local, nube corporativa o región permitida.
    • Permisos heredados del sistema de origen y registro auditable de cada consulta.
    • Contratos con proveedores: región, no entrenamiento, retención, cláusulas modelo.

    Entregable: Controles implementados y verificados, documentación para auditoría y capacitación a los equipos.

  3. 03
    Suscripción trimestral

    Acompañar: Seguimiento continuo

    • Reevaluación del índice cada trimestre.
    • Revisión de cada herramienta o proveedor nuevo antes de integrarlo.
    • Alertas ante cambios normativos en Argentina y la región.
    • Tablero para la dirección: evolución, brechas abiertas y responsables.
    • Respuesta ante incidentes de datos vinculados a IA.

    Entregable: Tablero vivo, informe trimestral y un equipo al que llamar antes del incidente, no después.

Qué medimos

Ocho dimensiones. Un índice de 0 a 100.

Siete son las bases mínimas que cualquier organización debería tener antes de implementar IA. La octava es la capa técnica que protege a las otras siete cuando los datos viajan hacia un modelo.

  • D1

    Inventario y clasificación

    Qué datos hay, dónde están y cuáles son personales, sensibles, financieros o estratégicos.

  • D2

    Responsables

    Cada conjunto de datos tiene un dueño de negocio que decide sobre su uso, no solo un área que lo administra.

  • D3

    Accesos mínimos y heredados

    La IA nunca ve más de lo que puede ver el usuario que la consulta.

  • D4

    Minimización y ofuscación

    Qué se enmascara, se elimina o se tokeniza antes de que un prompt salga de la empresa.

  • D5

    Trazabilidad

    Poder reconstruir qué datos alimentaron una respuesta o una decisión automatizada, y quién la pidió.

  • D6

    Política de uso de IA

    Reglas simples y comunicadas: qué herramientas se pueden usar y con qué información.

  • D7

    Proveedores y residencia

    Dónde se procesan los datos, si se usan para entrenar, cuánto se retienen y qué dice el contrato.

  • D8

    Cumplimiento normativo

    Ley 25.326, AAIP y las normas del país de la casa matriz, aplicadas al uso concreto de IA.

Diagnóstico rápido

Ocho preguntas. Una primera foto de dónde está tu empresa.

Es una versión reducida del diagnóstico completo, pensada para que un gerente la responda en cinco minutos. No reemplaza el relevamiento con evidencia, pero alcanza para saber si conviene hablar.

  1. D1 · Inventario y clasificación¿Tienen un inventario de los datos de la empresa que indique dónde están y cuáles son personales, sensibles o confidenciales?
  2. D2 · Responsables¿Cada conjunto de datos tiene un dueño de negocio que decide para qué se puede usar?
  3. D3 · Accesos mínimos y heredados¿Las herramientas de IA respetan los permisos que cada usuario tiene en el sistema de origen (ERP, repositorios, carpetas)?
  4. D4 · Minimización y ofuscación¿Antes de enviar información a un modelo de IA se enmascaran o eliminan nombres, CUIT, cuentas y otros datos identificatorios?
  5. D5 · Trazabilidad¿Pueden reconstruir qué datos alimentaron una respuesta o decisión automatizada, y quién la pidió?
  6. D6 · Política de uso de IA¿Existe una política de uso de IA comunicada, que diga qué herramientas se pueden usar y con qué información?
  7. D7 · Proveedores y residencia¿Saben en qué país se procesan los datos que envían a proveedores de IA, si se usan para entrenar y cuánto tiempo se retienen?
  8. D8 · Cumplimiento normativo¿Revisaron el uso de IA contra la Ley 25.326: consentimiento, cesión, transferencia internacional y contratos con encargados?

Quiénes somos

Nacimos de un problema propio.

Somos la práctica de gobernanza de datos e IA de EISPLUS, una consultora argentina con más de veinte años implementando y operando ERP en empresas industriales, agroindustriales y de servicios.

Cuando construimos nuestro propio asistente con IA sobre JD Edwards, un cliente nos puso una condición: sus datos no podían salir de su infraestructura. Tuvimos que resolver exactamente lo que hoy ofrecemos: enmascarado de identidades antes de cada consulta, permisos heredados del ERP, trazabilidad de cada respuesta y una evaluación seria de proveedores según dónde procesan los datos. Ese trabajo se convirtió en un método.

Conocemos el ERP por dentro, sabemos cómo se integra un modelo de IA en la práctica y entendemos lo que exige la ley. Esa combinación es rara, y es la que hace falta para que un proyecto de IA no se construya sobre arena.

  • Gisela Poliak

    Directora de EISPLUS. Maestranda en Ciencia de Datos. Autora de «IA sin gobernanza de datos: construir sobre arena».

  • Fernando Cáceres

    Gerente Comercial de EISPLUS. Más de veinte años en ERP, integraciones y desarrollo. Maestrando en Gestión y Desarrollo de Inteligencia Artificial.

Preguntas frecuentes

Lo que nos preguntan antes de empezar

Hablemos

Si la respuesta es «no lo sé», ahí está el primer proyecto.

Contanos qué están haciendo con IA y qué datos hay en juego. Respondemos en el día con una propuesta de diagnóstico.

Qué recibís
Una propuesta de diagnóstico con alcance, plazo y precio cerrado, sin costo y sin compromiso.