Automatizar es también tratar datos personales
La automatización de servicios legales avanza rápido: formularios de ingreso que clasifican solicitudes, asistentes que responden preguntas frecuentes con citas a la normativa, plantillas que se completan con los datos del cliente y generan un primer borrador. Cada uno de esos pasos ahorra tiempo, y cada uno de esos pasos es, al mismo tiempo, un tratamiento de datos personales y, en algunos casos, una decisión profesional que se está delegando a una herramienta.
Esa doble naturaleza es la que suele perderse de vista. Quien automatiza piensa en eficiencia operativa; la Ley N° 21.719 piensa en quién trata los datos, con qué finalidad, con qué medidas de seguridad y bajo qué información previa al titular, sin que la respuesta cambie porque el tratamiento lo ejecute un sistema en vez de una persona.
Qué exige la ley cuando la herramienta es de un tercero
Casi ninguna automatización se construye enteramente con recursos propios. Detrás de un formulario suele haber un proveedor de encuestas, detrás de un asistente conversacional un modelo de lenguaje operado por otra empresa, y detrás de una plantilla que se autocompleta, un sistema de gestión documental en la nube. El artículo 14 quater de la Ley N° 21.719 exige protección de datos desde el diseño y por defecto, y esa exigencia alcanza a formularios, sitios, aplicaciones y flujos automatizados, se ejecuten con herramientas propias o contratadas a un tercero.
La minimización de datos —pedir solo lo que la finalidad exige, no todo lo que el formulario permitiría preguntar— y la información previa al titular sobre qué se hace con sus datos siguen siendo deberes del responsable, aunque el tratamiento técnico lo ejecute una herramienta externa. Delegar la ejecución no delega la responsabilidad.
- Revisar qué datos pide realmente cada formulario o flujo automatizado, y si todos son necesarios para la finalidad declarada.
- Verificar que el titular reciba información clara sobre el tratamiento antes de entregar sus datos, no después.
- Confirmar si la herramienta que ejecuta el flujo es un encargado de tratamiento y, si lo es, si existe el contrato que la ley exige para esa relación.
Cuándo la automatización exige una evaluación de impacto
No toda automatización requiere una evaluación de impacto, y ese es precisamente el punto que conviene resolver antes de lanzar el flujo, no después. La Ley N° 21.719 la exige antes de tratamientos que presenten un alto riesgo para los derechos de los titulares y en los supuestos del artículo 15 ter. Un formulario que agenda una reunión rara vez alcanza ese umbral; un flujo que procesa datos sensibles, que clasifica automáticamente el tipo de caso de una persona, o que decide sin intervención humana el tratamiento que recibirá una solicitud, sí está más cerca de necesitarla.
El criterio práctico es el mismo que se aplica a cualquier otro tratamiento: si hay duda razonable sobre el riesgo, conviene documentar por qué se decidió que la evaluación no era necesaria, antes que omitir esa decisión sin dejar constancia de ella.
Qué automatizar y qué necesita seguir teniendo revisión humana
La automatización rinde mejor en tareas repetitivas y de bajo riesgo jurídico: recibir documentos, ordenar una solicitud según criterios objetivos, agendar una reunión, generar un primer borrador a partir de una plantilla ya validada por un abogado. En esos casos, la herramienta ejecuta un proceso que una persona diseñó y sigue controlando.
El problema aparece cuando lo que se automatiza no es la ejecución de una tarea, sino el criterio profesional sobre lo que esa tarea produce. Un asistente puede redactar un borrador citando normas; que ese borrador sea la respuesta correcta para el caso concreto de una persona, con sus hechos particulares, es una evaluación que sigue siendo del abogado. La ley no distingue entre humano y máquina al calificar un tratamiento de datos, pero la responsabilidad profesional sí distingue entre generar un texto y asumir lo que ese texto significa para un cliente.
- Se puede automatizar: recepción y clasificación inicial de documentos, agendamiento, generación de borradores desde plantillas ya validadas.
- Conviene revisar con especial cuidado: respuestas que citan normativa aplicable a un caso concreto, cualquier salida que se envíe al cliente sin pasar antes por un abogado.
- No debería automatizarse sin control humano: la decisión final sobre qué estrategia o documento se presenta, y cualquier paso que produzca un efecto jurídico irreversible.
Un punto de revisión, no muchos
La forma más simple de mantener el control jurídico no es revisar cada paso del proceso automatizado, sino fijar con claridad un único punto donde una persona con criterio profesional revisa antes de que algo salga hacia el cliente o hacia un tercero. Ese punto de revisión es, en la práctica, lo que distingue una automatización bien diseñada de una que delegó de más. Conviene dejarlo escrito en el procedimiento interno, del mismo modo que se documenta cualquier otro control de calidad del servicio.
En HM Legal ayudamos a otras organizaciones, incluidos estudios jurídicos, a diseñar estos flujos sin que la automatización termine tratando datos o tomando decisiones que deberían seguir siendo humanas, y la conversación inicial es confidencial.
Preguntas frecuentes
¿Automatizar un formulario o un asistente de atención cuenta como tratamiento de datos personales?+
Sí. Cualquier flujo que reciba, almacene o procese datos de una persona identificada o identificable es un tratamiento bajo la Ley N° 21.719, sin importar si lo ejecuta un humano o una herramienta automatizada. El responsable sigue siendo la organización que definió el flujo, no el proveedor de la herramienta.
¿Qué exige la ley cuando la automatización usa herramientas de terceros?+
El artículo 14 quater exige protección de datos desde el diseño y por defecto, lo que alcanza a formularios, sitios, aplicaciones y flujos automatizados, se ejecuten con herramientas propias o de terceros. La minimización de datos y la información previa al titular siguen siendo deberes del responsable aunque el proveedor sea externo.
¿Una automatización necesita siempre una evaluación de impacto?+
No siempre. La evaluación de impacto es exigible antes de tratamientos que presenten un alto riesgo para los titulares y en los supuestos del artículo 15 ter. Una automatización que trata datos sensibles, toma decisiones con efectos sobre una persona o alcanza un volumen considerable de titulares es más probable que la requiera que un formulario de agenda simple.
¿Puede una inteligencia artificial redactar un documento legal sin revisión de un abogado?+
Puede generar un borrador a partir de una plantilla, pero el criterio profesional sobre lo que ese documento produce como efecto jurídico para un caso concreto es una decisión que la ley y la ética profesional reservan a quien ejerce la abogacía. El punto de revisión humana antes de enviar o presentar el documento no debería automatizarse.
¿Qué pasa si la herramienta de automatización es de un proveedor externo?+
Si un proveedor externo trata datos personales por cuenta de la organización, esa relación es un encargo de tratamiento y debe constar en un contrato con las cláusulas que exige la Ley N° 21.719, independientemente de que la herramienta se use para automatizar un proceso o para cualquier otro fin.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.