Saltar al contenido principal
Volver al blog

Tecnología jurídica

Cómo evaluar la seguridad de un software jurídico con IA en Perú

Guía práctica para evaluar software jurídico con IA: datos, proveedores, accesos, contratos, incidentes y criterios claros para estudios peruanos.

Jaritza Livia
Actualizado: 8 min de lectura
Profesionales evaluando un software jurídico y tomando notas en una reunión

Antes de pedir una demo: define el problema

Empieza por una tarea que hoy consume tiempo o produce errores: controlar novedades judiciales, ordenar documentos, buscar dentro de expedientes o preparar un primer borrador. Define quién la realiza, qué fuente consulta y qué decisión toma después.

Este paso evita comprar tecnología por entusiasmo. La guía de The Law Society recomienda partir de las necesidades del estudio y usar criterios consistentes para comparar proveedores, en vez de adaptar el trabajo a la primera herramienta atractiva.

1. ¿Qué tarea hará y qué datos necesita?

No todos los usos tienen el mismo riesgo. Consultar una norma pública no equivale a analizar una estrategia de defensa, un informe médico o un expediente con datos de menores. Lista los datos que entrarían al sistema y elimina los que no sean necesarios para la tarea.

Una clasificación sencilla suele bastar para comenzar:

  • Público: normas, precedentes y documentos cuya publicación puede comprobarse.
  • Interno: procedimientos, plantillas y datos de gestión del estudio.
  • Confidencial: información del cliente, estrategia, comunicaciones, honorarios o documentos del asunto.
  • Restringido: datos sensibles, credenciales, secretos empresariales o información sujeta a barreras internas.

Que un dato aparezca en un expediente o portal público no autoriza cualquier uso posterior. Además de la Ley de Protección de Datos Personales, el Código de Ética del Abogado exige reserva sobre la información conocida por la relación profesional, incluso respecto de potenciales clientes.

Señal de alerta: el proveedor no puede explicar qué datos son indispensables o propone “cargar todo” antes de entender el caso de uso.

2. ¿Puedes seguir la ruta de un documento?

Pide que el proveedor describa, en una página, qué ocurre desde que un usuario carga o conecta información hasta que recibe el resultado. El mapa debe incluir almacenamiento, extracción de texto, modelo de IA, analítica, registros, soporte y copias de respaldo.

Para cada etapa, necesitas cuatro respuestas:

  1. qué empresa recibe la información;
  2. para qué finalidad la usa;
  3. en qué país la procesa o almacena;
  4. durante cuánto tiempo la conserva.

La opinión de la Autoridad Nacional de Protección de Datos Personales sobre servicios en la nube exige conocer dónde, cuándo y quién procesa los datos, incluso dentro de la cadena de subcontratación. Una lista de logotipos no responde esa pregunta.

Separa también entrenamiento, procesamiento y conservación. “No entrenamos con tus datos” no explica si los mensajes quedan en registros, si un equipo humano puede revisarlos o si un subproveedor los retiene.

Evidencia útil: política de privacidad, acuerdo de tratamiento, lista de subencargados y un diagrama de flujo de datos coherentes entre sí.

3. ¿Quién puede ver, cambiar o extraer información?

Pide una demostración de los controles, no solo una respuesta verbal. Revisa cómo se incorpora a una persona, qué puede hacer cada rol y cómo se retira a un integrante del equipo.

Como mínimo, revisa:

  • cuentas individuales y autenticación adecuada al riesgo;
  • roles y permisos dentro de cada equipo;
  • alta, cambio y baja rápida de usuarios;
  • registro de accesos y acciones relevantes;
  • cifrado durante la transmisión y el almacenamiento;
  • acceso del personal de soporte: motivo, autorización, registro y deber de confidencialidad;
  • protección especial de contraseñas o credenciales de sistemas externos.

Señal de alerta: todos comparten una cuenta, nadie puede explicar qué permite cada rol o el acceso de soporte no deja rastro.

4. ¿Qué ocurre durante un incidente y al terminar el servicio?

La evaluación no termina cuando los datos entran. Pregunta qué se conserva mientras la cuenta está activa, qué pasa al borrar un documento y qué permanece temporalmente en registros, respaldos y subproveedores.

El contrato debería dejar claro:

  • finalidades permitidas y usos prohibidos;
  • subcontratación y ubicación del tratamiento;
  • plazos de conservación y procedimiento de eliminación;
  • aviso, información y cooperación ante incidentes;
  • formatos disponibles para descargar o recuperar información;
  • continuidad del servicio, soporte y responsabilidades;
  • qué sucede con los datos al terminar la relación.

No esperes una filtración para descubrir el canal de incidentes. Pide un contacto operativo y prueba el procedimiento con un escenario sencillo: un teléfono perdido, un usuario que salió del estudio o un documento enviado al asunto equivocado.

Señal de alerta: el proveedor promete “borrado inmediato” pero no distingue la base activa, los respaldos, los registros y sus subencargados.

5. ¿Puedes verificar que el producto funciona?

Seguridad también es evitar que una respuesta convincente provoque una decisión equivocada. Si el software detecta cambios, resume documentos o usa IA, mide errores sobre asuntos cuyo resultado ya conozca el equipo.

Comprueba al menos:

  • qué cambios o documentos omite;
  • cuántas alertas irrelevantes produce;
  • si cada afirmación permite volver a la fuente original;
  • cómo muestra datos incompletos, fallas o baja confianza;
  • si una acción externa requiere confirmación del usuario;
  • cuánto tarda en actualizarse y qué significa ese intervalo.

La ABA, el CCBE y The Law Society coinciden en que la supervisión profesional continúa siendo necesaria. Sus guías no son normas peruanas, pero ofrecen una heurística útil: trata la IA como trabajo de un tercero que debe ser entendido, supervisado y verificado.

Señal de alerta: la demo solo enseña el mejor caso, no permite abrir la fuente o presenta una sugerencia como decisión jurídica definitiva.

Matriz para comparar proveedores

Preguntas, evidencia y señales de alerta para comparar software jurídico
PreguntaEvidencia razonableSeñal de alerta
¿Qué problema resuelve?Flujo concreto, usuarios y medida de éxito.Promete servir para todo.
¿Qué datos necesita?Campos y documentos mínimos por función.Pide cargar todo desde el inicio.
¿Quién recibe los datos?Flujo, subencargados, países y finalidades.Solo dice que usa “nube segura”.
¿Quién puede acceder?Roles demostrables, registros y proceso de soporte.Cuenta compartida o permisos ambiguos.
¿Cómo salen los datos?Descarga o reporte utilizable y plazos de eliminación.Dependencia total del proveedor.
¿Cómo se verifica el resultado?Fuente original, errores visibles y prueba medible.Respuesta convincente sin evidencia.

No compenses una falla grave de confidencialidad con una interfaz excelente. Primero deben superarse los requisitos mínimos de datos y acceso; luego compara utilidad, integración, soporte y precio.

Preguntas frecuentes

¿Un documento judicial público puede cargarse sin restricciones?

No necesariamente. Un expediente puede contener datos personales, información sensible o detalles sujetos al secreto profesional. Evalúa la finalidad, la necesidad y las reglas aplicables al documento completo.

¿“No entrenamos con tus datos” significa que no se guarda nada?

No. Entrenamiento, procesamiento y conservación son cuestiones distintas. Pregunta por mensajes, archivos, respuestas, registros, respaldos y subproveedores.

¿Una cuenta empresarial vuelve segura cualquier herramienta de IA?

No. Puede ofrecer mejores condiciones que una cuenta personal, pero el estudio todavía debe revisar el contrato, los proveedores, la retención, los accesos, la eliminación y el uso concreto.

¿Siempre necesito el consentimiento del cliente para usar IA?

Depende de la información, la finalidad, el mandato, el contrato con el cliente y las normas aplicables. No uses una cláusula genérica como sustituto de evaluar el riesgo y explicar un uso material cuando corresponda.

¿La IA puede fijar un plazo o decidir una estrategia?

Puede ayudar a ordenar información o preparar un análisis. El vencimiento, la actuación y la estrategia deben validarse con el documento original, la constancia, las normas aplicables y el criterio del abogado.

Fuentes consultadas