Gobernanza de datos para IA · Argentina y Latinoamérica
¿Tus datos están listos para que una IA trabaje con ellos?
Los proyectos de IA no fallan por el algoritmo: fallan por los datos. Ayudamos a empresas a adoptar chatbots, copilotos y modelos predictivos sin exponer información de clientes, sin transferir datos personales a donde la ley no lo permite y con reglas que el negocio entiende.
- Medimos
- Corregimos
- Acompañamos
Lo que sale de tu empresa cuando alguien usa un chatbot
Tocá «Con ofuscación» para ver qué cambia.
Prompt que escribe un vendedor
Armame un resumen de la deuda de Juan Pérez, CUIT 20-12345678-9, cuenta 0170-1234-5678, mail juan.perez@correo.com, y decime si conviene extenderle el crédito.
Destino del prompt
- Modelo
- Proveedor externo de IA
- Región
- us-east-1 · Estados Unidos
- Nivel adecuado AAIP
- No está en la lista
- Datos personales
- 4 identificatorios salen del país
Sin capa de ofuscación no hay mapa de tokens: los valores reales viajan tal cual al proveedor y quedan sujetos a su política de retención.
Ya pasa hoy
Ninguno de estos casos es un problema tecnológico. Son problemas de gobernanza.
Un modelo de IA amplifica lo que recibe. Si nadie sabe qué datos entran, quién accede y qué pasa con ellos después, el riesgo no está en el algoritmo sino en la organización.
- Fuga silenciosa
Contratos y bases de clientes pegados en IA públicas
Colaboradores que cargan información financiera o personal en herramientas gratuitas, sin saber en qué país termina ni si se usa para entrenar modelos de terceros.
- Permisos rotos
Asistentes conectados al ERP que responden a cualquiera
Un chatbot sobre JD Edwards, SAP o un repositorio documental que no respeta los permisos que el usuario tiene en el sistema de origen.
- Sesgo heredado
Modelos entrenados con históricos que nadie auditó
Decisiones automatizadas que arrastran errores, duplicados y sesgos de años, sin que nadie pueda explicar por qué el sistema decidió lo que decidió.
- Contrato ciego
Proveedores de IA integrados sin revisar nada
Ubicación de los datos, política de retención, uso para entrenamiento y cláusulas de transferencia internacional: lo que no se leyó antes de integrar.
Lo que dice la ley
Llevar datos personales a un servidor en otro país es una transferencia internacional. Y está regulada.
Cada prompt con datos de un cliente que sale hacia un modelo alojado fuera de Argentina es, jurídicamente, una transferencia internacional de datos personales. La Ley 25.326 la prohíbe hacia países sin nivel adecuado de protección, salvo que exista consentimiento del titular o un mecanismo contractual aprobado.
- Ley 25.326
Obligaciones que ya rigen
Consentimiento y finalidad (arts. 4 y 5), seguridad (art. 9), deber de confidencialidad (art. 10), cesión (art. 11), transferencia internacional (art. 12), registro de bases ante la AAIP (art. 21) y tratamiento por terceros o encargados (art. 25). Un proveedor de IA que procesa tus datos es un encargado de tratamiento y necesita contrato.
- Res. AAIP 126/2024
Infracción muy grave
Transferir datos personales a países que no proporcionen niveles de protección adecuados e incumplir el deber de confidencialidad sobre datos sensibles están clasificadas como infracciones muy graves: además de la multa, suspensión de la base de 31 a 365 días o clausura y cancelación del archivo.
- Código Penal, art. 157 bis
Responsabilidad penal
Prisión de un mes a dos años para quien, ilegítimamente, proporcione o revele a otro información registrada en un banco de datos personales cuyo secreto esté obligado a preservar, o acceda a él violando sistemas de confidencialidad y seguridad. La responsabilidad alcanza a las personas que operan el sistema, no solo a la empresa.
- Res. AAIP 161/2023
La IA ya está en la agenda de la autoridad
Programa de Transparencia y Protección de Datos Personales en el uso de la Inteligencia Artificial, más la guía de la AAIP para el uso responsable de IA. En julio de 2026 se reintrodujo en Diputados el proyecto de reforma integral de la ley (3397-D-2026), con sanciones ligadas a la capacidad económica de la empresa.
- Grupos multinacionales
Si tu casa matriz está afuera, aplican otras normas
RGPD (Unión Europea, multas de hasta el 4 % de la facturación global), AI Act europeo (obligaciones de transparencia vigentes desde agosto de 2026), LGPD de Brasil (hasta el 2 % de la facturación), nueva Ley 21.719 de Chile (vigencia diciembre de 2026), Ley 29.733 de Perú y Ley 18.331 de Uruguay.
Países con nivel adecuado según la AAIP
Hacia estos destinos la transferencia está permitida. Hacia cualquier otro, hace falta consentimiento expreso, cláusulas contractuales modelo (Disp. 60-E/2016 y Res. 198/2023) o normas corporativas vinculantes (Res. 159/2018).
- Unión Europea y EEE
- Reino Unido
- Suiza
- Uruguay
- Canadá (sector privado)
- Nueva Zelanda
- Andorra
- Israel (datos automatizados)
- Guernsey, Jersey, Isla de Man, Feroe
- Estados Unidos: no está en la lista
La mayoría de los modelos comerciales de IA procesan por defecto en Estados Unidos. Sin ofuscación, sin consentimiento y sin contrato, cada prompt con datos de clientes es una transferencia que la ley no permite.
31 a 365 díasde suspensión de la base de datos, o clausura, por transferencia internacional a un país sin nivel adecuado. Más responsabilidad penal para quien reveló los datos.
No somos un estudio jurídico. Traducimos la norma a controles técnicos y organizacionales concretos, y trabajamos junto a tu asesoría legal cuando hace falta un dictamen.
Cómo trabajamos
Medir, corregir y acompañar. En ese orden.
No hace falta un programa de años para empezar. Sí hace falta saber dónde estás parado, cerrar las brechas que más riesgo generan y sostener las reglas cuando aparezca la próxima herramienta.
- 012 a 3 semanas
Medir: Diagnóstico de Preparación para IA
- Entrevistas a negocio, sistemas y legales.
- Relevamiento de herramientas de IA en uso, incluidas las que nadie autorizó.
- Mapa de flujos: qué datos salen, hacia dónde, con qué contrato.
- Pruebas técnicas sobre chatbots y asistentes existentes: permisos, ofuscación, trazabilidad.
- Evaluación de las 8 dimensiones con evidencia, no con opinión.
Entregable: Índice de Preparación para IA (0 a 100), radar por dimensión, informe ejecutivo y plan priorizado por riesgo.
- 02Según plan · 1 a 4 meses
Corregir: Plan de remediación
- Política de uso de IA de una página, comunicada y firmada.
- Clasificación de datos y dueños por dominio.
- Capa de ofuscación previa al modelo: detección de entidades y tokens reversibles solo dentro de la empresa.
- Arquitectura de residencia: modelo local, nube corporativa o región permitida.
- Permisos heredados del sistema de origen y registro auditable de cada consulta.
- Contratos con proveedores: región, no entrenamiento, retención, cláusulas modelo.
Entregable: Controles implementados y verificados, documentación para auditoría y capacitación a los equipos.
- 03Suscripción trimestral
Acompañar: Seguimiento continuo
- Reevaluación del índice cada trimestre.
- Revisión de cada herramienta o proveedor nuevo antes de integrarlo.
- Alertas ante cambios normativos en Argentina y la región.
- Tablero para la dirección: evolución, brechas abiertas y responsables.
- Respuesta ante incidentes de datos vinculados a IA.
Entregable: Tablero vivo, informe trimestral y un equipo al que llamar antes del incidente, no después.
Qué medimos
Ocho dimensiones. Un índice de 0 a 100.
Siete son las bases mínimas que cualquier organización debería tener antes de implementar IA. La octava es la capa técnica que protege a las otras siete cuando los datos viajan hacia un modelo.
- D1
Inventario y clasificación
Qué datos hay, dónde están y cuáles son personales, sensibles, financieros o estratégicos.
- D2
Responsables
Cada conjunto de datos tiene un dueño de negocio que decide sobre su uso, no solo un área que lo administra.
- D3
Accesos mínimos y heredados
La IA nunca ve más de lo que puede ver el usuario que la consulta.
- D4
Minimización y ofuscación
Qué se enmascara, se elimina o se tokeniza antes de que un prompt salga de la empresa.
- D5
Trazabilidad
Poder reconstruir qué datos alimentaron una respuesta o una decisión automatizada, y quién la pidió.
- D6
Política de uso de IA
Reglas simples y comunicadas: qué herramientas se pueden usar y con qué información.
- D7
Proveedores y residencia
Dónde se procesan los datos, si se usan para entrenar, cuánto se retienen y qué dice el contrato.
- D8
Cumplimiento normativo
Ley 25.326, AAIP y las normas del país de la casa matriz, aplicadas al uso concreto de IA.
Diagnóstico rápido
Ocho preguntas. Una primera foto de dónde está tu empresa.
Es una versión reducida del diagnóstico completo, pensada para que un gerente la responda en cinco minutos. No reemplaza el relevamiento con evidencia, pero alcanza para saber si conviene hablar.
Quiénes somos
Nacimos de un problema propio.
Somos la práctica de gobernanza de datos e IA de EISPLUS, una consultora argentina con más de veinte años implementando y operando ERP en empresas industriales, agroindustriales y de servicios.
Cuando construimos nuestro propio asistente con IA sobre JD Edwards, un cliente nos puso una condición: sus datos no podían salir de su infraestructura. Tuvimos que resolver exactamente lo que hoy ofrecemos: enmascarado de identidades antes de cada consulta, permisos heredados del ERP, trazabilidad de cada respuesta y una evaluación seria de proveedores según dónde procesan los datos. Ese trabajo se convirtió en un método.
Conocemos el ERP por dentro, sabemos cómo se integra un modelo de IA en la práctica y entendemos lo que exige la ley. Esa combinación es rara, y es la que hace falta para que un proyecto de IA no se construya sobre arena.
Gisela Poliak
Directora de EISPLUS. Maestranda en Ciencia de Datos. Autora de «IA sin gobernanza de datos: construir sobre arena».
Fernando Cáceres
Gerente Comercial de EISPLUS. Más de veinte años en ERP, integraciones y desarrollo. Maestrando en Gestión y Desarrollo de Inteligencia Artificial.
Preguntas frecuentes
Lo que nos preguntan antes de empezar
Hablemos
Si la respuesta es «no lo sé», ahí está el primer proyecto.
Contanos qué están haciendo con IA y qué datos hay en juego. Respondemos en el día con una propuesta de diagnóstico.