Gobernanza de IA para chatbots, copilotos y agentes
Hace poco, en una conferencia, vi proyectado un artículo sobre un caso que ya debería estar en la mesa de toda junta directiva, comité legal y equipo de operaciones: Moffatt v. Air Canada. En ese caso, un tribunal de Columbia Británica determinó que Air Canada era responsable por información incorrecta entregada por un chatbot en su sitio web a un consumidor. El punto central no fue si el chatbot “se equivocó”, sino quién debía responder por esa equivocación. La respuesta fue clara: la empresa.
Ese caso marca una lección estratégica para cualquier organización que esté incorporando inteligencia artificial en su operación: un chatbot, un copiloto o un agente de IA no son simples herramientas tecnológicas; son extensiones operativas, comerciales y reputacionales de la empresa.
La pregunta ya no es si las empresas deben usar inteligencia artificial. La pregunta correcta es: ¿bajo qué gobernanza la están usando?
De la novedad tecnológica al riesgo empresarial
Durante los últimos años, muchas compañías adoptaron herramientas de IA con entusiasmo: chatbots para atención al cliente, copilotos para redacción de documentos, asistentes para ventas, sistemas de análisis contractual, herramientas de recursos humanos, motores de cumplimiento y, más recientemente, agentes capaces de ejecutar tareas con cierto nivel de autonomía.
El problema es que muchas empresas han tratado estas herramientas como si fueran simples aplicaciones de productividad. No lo son.
Cuando un chatbot responde a un cliente, puede generar expectativas contractuales. Cuando un copiloto redacta una comunicación legal, puede introducir errores o afirmaciones no verificadas. Cuando un agente automatiza decisiones, puede afectar derechos, precios, tiempos de respuesta, cumplimiento regulatorio o relaciones comerciales.
En otras palabras: la IA no elimina responsabilidad; la redistribuye dentro de la organización. Y si esa redistribución no está documentada, supervisada y gobernada, el riesgo termina concentrándose donde siempre termina: en la empresa, sus directores y sus órganos de decisión.
La gobernanza de IA no es un lujo corporativo
La gobernanza de IA debe entenderse como el conjunto de políticas, controles, roles, procesos y métricas que permiten a una empresa usar inteligencia artificial de forma segura, trazable, proporcional y alineada con su modelo de negocio.
La tendencia regulatoria global apunta hacia la clasificación de los usos de IA por niveles de riesgo, la exigencia de obligaciones diferenciadas y el fortalecimiento de principios como transparencia, supervisión humana, seguridad y rendición de cuentas.
Aunque muchas empresas latinoamericanas todavía no estén sujetas a marcos normativos específicos sobre IA, el estándar internacional se está moviendo rápidamente. En operaciones transfronterizas, contratación tecnológica, protección de datos, servicios financieros, consumo, empleo y cumplimiento, la pregunta sobre gobernanza de IA será cada vez más frecuente.
El mensaje es consistente: las empresas pueden innovar, pero deben poder explicar, controlar y auditar cómo usan la tecnología.
Tres niveles de riesgo: chatbots, copilotos y agentes
No toda IA genera el mismo riesgo. Una buena gobernanza empieza distinguiendo el tipo de herramienta y su impacto.
Los chatbots interactúan directamente con clientes, usuarios o terceros. Su riesgo principal está en la información que comunican. Si prometen, interpretan, recomiendan o inducen una decisión, pueden generar responsabilidad comercial, contractual, de consumo o reputacional.
Los copilotos apoyan a equipos internos: redactan, resumen, investigan, comparan o preparan insumos. Su riesgo principal está en la dependencia excesiva. Si el equipo humano no revisa, valida o contextualiza, el error del copiloto se convierte en error profesional.
Los agentes de IA van un paso más allá: pueden ejecutar acciones, activar flujos, responder correos, modificar registros, generar tareas o interactuar con sistemas. Su riesgo principal está en la autonomía. A mayor capacidad de actuar, mayor necesidad de límites, permisos, bitácoras y supervisión.
La gobernanza debe ser proporcional. No se gobierna igual una herramienta que resume correos internos que un agente que responde clientes, cotiza servicios o gestiona información sensible.
El principio rector: la empresa no puede delegar su responsabilidad
Una organización puede contratar tecnología, pero no puede subcontratar su responsabilidad frente al cliente, el regulador o el mercado.
Por eso, toda estrategia de IA empresarial debería partir de cinco preguntas básicas:
- ¿Quién autorizó el uso de esta herramienta?
- ¿Qué datos utiliza y de dónde provienen?
- ¿Qué puede y qué no puede decir o hacer?
- ¿Quién revisa sus resultados?
- ¿Cómo se documentan errores, incidentes y correcciones?
Si la empresa no puede responder estas preguntas con claridad, no tiene gobernanza de IA. Tiene improvisación tecnológica.
Un marco práctico de gobernanza para empresas
Desde una perspectiva legal y estratégica, las empresas deberían construir su gobernanza de IA sobre siete pilares.
1. Inventario de herramientas y casos de uso
La empresa debe saber qué herramientas de IA se están usando, por quién, para qué finalidad, con qué datos y en qué áreas. Muchos riesgos nacen de la “IA sombra”: colaboradores usando herramientas públicas sin autorización, sin control de confidencialidad y sin criterios mínimos de seguridad.
2. Clasificación de riesgo
Cada uso debe clasificarse según impacto legal, financiero, operativo, reputacional y de datos personales. Una herramienta usada para ideas de marketing no tiene el mismo perfil que una usada para asesoría legal, selección de personal, scoring financiero o atención de reclamos.
3. Políticas internas claras
Las políticas deben definir usos permitidos, usos prohibidos, manejo de información confidencial, revisión humana obligatoria, reglas de conservación de evidencia, criterios de aprobación y consecuencias por incumplimiento.
4. Supervisión humana real
La supervisión humana no puede ser decorativa. Debe existir una persona o equipo responsable de revisar resultados, detectar errores, intervenir cuando corresponda y suspender el uso si la herramienta genera riesgos no aceptables.
5. Calidad de datos
Una IA alimentada con información desactualizada, incompleta o incorrecta produce resultados peligrosamente convincentes. La gobernanza de IA es también gobernanza de datos. Esto exige fuentes confiables, actualización periódica, controles de acceso y trazabilidad.
6. Transparencia frente al usuario
Cuando una persona interactúa con un sistema automatizado, la empresa debe evaluar si corresponde informarlo. La transparencia no solo reduce riesgo legal; también construye confianza. En contextos comerciales, financieros, legales o de atención al consumidor, ocultar el uso de IA puede agravar la exposición reputacional.
7. Gestión de incidentes
Toda empresa que use IA debería tener un protocolo para errores: cómo se reportan, quién los investiga, cómo se corrigen, cuándo se informa al cliente y qué ajustes se hacen al sistema. El peor escenario no es que una herramienta se equivoque. El peor escenario es que la empresa no tenga un proceso para reaccionar.
La IA exige una nueva disciplina directiva
La inteligencia artificial no debe quedar encerrada en el departamento de tecnología. Debe involucrar a dirección general, legal, cumplimiento, operaciones, recursos humanos, comercial y datos.
En GLC Legal vemos este tema desde una convicción muy clara: las empresas que mejor aprovechen la IA no serán necesariamente las que más herramientas compren, sino las que mejor integren tecnología, procesos, talento y responsabilidad.
La IA puede acelerar la operación, mejorar la experiencia del cliente, reducir fricciones y abrir nuevas oportunidades de negocio. Pero sin gobernanza, también puede multiplicar errores, erosionar confianza y crear responsabilidades que la empresa ni siquiera sabía que estaba asumiendo.
Latinoamérica necesita adoptar IA con ambición, pero también con método
Para las empresas latinoamericanas, este momento es especialmente relevante. Nuestra región tiene una enorme oportunidad de usar IA para cerrar brechas de productividad, profesionalizar servicios, escalar operaciones y competir globalmente. Pero esa oportunidad exige disciplina.
No se trata de frenar la innovación. Se trata de hacerla sostenible.
Una empresa que incorpora IA sin gobernanza puede ganar velocidad por unos meses, pero pierde control. Una empresa que incorpora IA con gobernanza puede construir una ventaja competitiva real: más eficiencia, más trazabilidad, más confianza y mejores decisiones.
Conclusión: la IA debe tener dueño, reglas y evidencia
El caso de Air Canada nos recuerda algo esencial: cuando la inteligencia artificial habla, responde o actúa en nombre de una empresa, el mercado no ve una máquina. Ve a la empresa.
Por eso, la pregunta que los líderes deben hacerse no es únicamente qué herramienta de IA van a implementar. La pregunta estratégica es más profunda:
¿Estamos preparados para responder por lo que nuestra inteligencia artificial diga, recomiende o ejecute?
La respuesta no debe depender de la suerte. Debe depender de gobernanza.
Por Augusto Arce Marín
CEO de GLC Legal








