Ir al contenido principal
SAP

Legal frena el piloto de Joule: ¿adónde va el dato del cliente?

Por qué el oficial de cumplimiento de una utility frena el piloto de IA generativa y qué pregunta debe responder el equipo SAP antes de avanzar.

AGT
Equipo AGT Consultoría

· 10 min de lectura

Oficial de cumplimiento de una empresa de servicios públicos revisa y anota a mano un diagrama impreso de flujo de datos en su escritorio.

Para una oficina de cumplimiento, todo flujo de datos personales se revisa con tres preguntas: quién decide sobre el dato, quién lo trata por encargo de otro y si el dato cruza una frontera. Las leyes de protección de datos de la región ya dan nombre a cada una: responsable, encargado y transferencia internacional. Cuando una distribuidora de energía, gas o agua propone conectar un asistente de IA generativa a sus sistemas comerciales, esas tres preguntas suelen llegar a la mesa del área legal sin una respuesta escrita. Sin respuesta escrita, el área legal hace lo que la norma espera de ella: no firma.

Las tres preguntas de cumplimiento
Cada flujo de datos personales se revisa con tres preguntas que la ley ya nombra
⚖️
Responsable
¿Quién decide sobre el dato?
Pregunta 1
📋
Encargado
¿Quién lo trata por encargo de otro?
Pregunta 2
🌐
Transferencia internacional
¿El dato cruza una frontera?
Pregunta 3

Esa negativa no es aversión a la tecnología. Es un control que funciona. Con esta pieza abrimos una serie de seis entregas sobre una pregunta concreta —¿dónde queda mi dato regulado cuando le pido algo a Joule?— y la miramos desde el lado de quien tiene que firmar.

Responsable, encargado, frontera: lo que la norma ya exige

La legislación chilena lo formula con precisión. El encargado trata datos por cuenta del responsable y siguiendo sus instrucciones; si excede ese encargo, pasa a ser responsable para todos los efectos legales (Guijón & Cía. Abogados, 2026). La misma Ley 21.719 condiciona el envío de datos fuera de Chile a un país adecuado, a garantías contractuales o a un modelo de cumplimiento certificado (Guijón & Cía. Abogados, 2026). Su entrada en vigencia está prevista para el 1 de diciembre de 2026 (Guijón & Cía. Abogados, 2026), aunque el 1 de septiembre de 2026 el Gobierno ingresó al Senado un proyecto de ley que propone postergarla hasta el 1 de diciembre de 2027 (Carey Abogados, 2026). La fecha puede moverse. Las categorías, no.

Para la oficina de cumplimiento, eso se traduce en preguntas muy concretas. ¿El proveedor del asistente actúa como encargado? ¿Bajo qué instrucciones documentadas? ¿En qué país se procesa la consulta?

En Colombia, la Superintendencia de Industria y Comercio fijó lineamientos para el tratamiento de datos personales al desarrollar, desplegar o usar sistemas de inteligencia artificial (SIC, Circular Externa 002, 2024). El verbo “usar” importa: una empresa que activa un asistente sobre su ERP entra en ese alcance aunque nunca haya entrenado un modelo propio.

La circular agrega una instrucción que describe el bloqueo casi al pie de la letra. Cuando no hay certeza sobre los daños potenciales de un tratamiento, los responsables deben abstenerse de realizarlo o adoptar medidas precautorias (SIC, Circular Externa 002, 2024).

También fija el formato de la respuesta que legal está esperando. Antes de diseñar y desarrollar IA que probablemente implique alto riesgo para los titulares, exige efectuar y documentar un estudio de impacto de privacidad. Ese estudio debe describir las operaciones de tratamiento, evaluar los riesgos específicos y detallar las medidas previstas para evitarlos (SIC, Circular Externa 002, 2024). A eso suma sistemas de administración de riesgos para el tratamiento de datos en IA (SIC, Circular Externa 002, 2024) y medidas de seguridad auditables por las autoridades (SIC, Circular Externa 002, 2024).

Colombia · SIC, Circular Externa 002
Qué debe contener el estudio de impacto de privacidad
🗂️
Operaciones de tratamiento
Describir qué tratamiento de datos personales ocurre.
🔍
Riesgos específicos
Evaluar los riesgos concretos para los titulares.
🛡️
Medidas previstas
Detallar las medidas para evitar que esos riesgos se materialicen.

En Brasil, la frontera tampoco sirve de refugio. La LGPD se aplica al tratamiento de datos de personas en Brasil sin importar dónde ocurra ese tratamiento (AI Risk Aware, 2026), así que “el servidor está en otro país” no funciona como respuesta. La ANPD pasó a ser agencia reguladora independiente, estatus que formalizó la Ley 15.352/2026 (AI Risk Aware, 2026). Además ubicó la IA y las tecnologías emergentes entre sus cuatro temas prioritarios de supervisión para 2026–2027 (ANPD, 2025).

El denominador común es claro: ninguno de estos tres marcos prohíbe la IA generativa, pero todos piden que la empresa pueda demostrar cómo trata el dato.

Tres marcos, una misma exigencia
Ninguno prohíbe la IA generativa; todos piden demostrar cómo se trata el dato
🇨🇱
Chile · Ley 21.719
Si el encargado excede su encargo, pasa a ser responsable. El envío de datos fuera de Chile exige país adecuado, garantías contractuales o modelo de cumplimiento certificado. Vigencia prevista: 1 de diciembre de 2026, con un proyecto de ley en el Senado que propone llevarla al 1 de diciembre de 2027.
Ley 21.719
🇨🇴
Colombia · SIC
La Circular Externa 002 alcanza a quien desarrolla, despliega o usa sistemas de IA. Sin certeza sobre los daños potenciales: abstenerse o adoptar medidas precautorias. Además pide administración de riesgos y seguridad auditable.
Circular Externa 002
🇧🇷
Brasil · LGPD y ANPD
La LGPD se aplica sin importar dónde ocurra el tratamiento. La ANPD es agencia reguladora independiente (Ley 15.352/2026) y puso la IA entre sus cuatro temas prioritarios de supervisión para 2026–2027.
LGPD

El dato que entraría en cada consulta

Edificio residencial al anochecer con ventanas iluminadas en distintos momentos y una mujer que enciende la luz de su cocina al llegar a casa.

Lo que vuelve delicada la pregunta en una distribuidora es la naturaleza de lo que custodia. El historial de consumo, cada vez más granular a medida que avanza la medición inteligente, permite inferir rutinas y niveles de ocupación de un hogar. Los contratos de generación distribuida suman la identidad del titular, la ubicación del predio y las condiciones comerciales de la energía que inyecta a la red.

Ese dato ya circula por rutas conocidas. Las lecturas y los eventos de medidores viajan por SAP Integration Suite hacia SAP IS-U, y la empresa sabe gobernarlos porque diseñó esas integraciones. Lo nuevo con la IA generativa es un recorrido adicional que, en la mayoría de los proyectos, nadie dibujó todavía. Por eso, cuando un área de negocio pide habilitar un asistente sobre esa información, el primer entregable no es una demostración de lo que el asistente sabe hacer. Es un mapa de por dónde pasaría el dato.

Lo que declaró el proveedor y lo que queda abierto

Entrenar no es lo mismo que participar
Lo que la promesa del proveedor aclara y lo que deja abierto
Lo que aclara el compromiso
Lo que falta responder
SAP declaró que no usa los datos de sus clientes para entrenar modelos de lenguaje disponibles para otros clientes.
Esa declaración aclara lo que ocurre después de la consulta, no lo que ocurre durante ella.
El dato del cliente no se usa para entrenar.
La respuesta de Joule combina los datos transaccionales del cliente en tiempo real con modelos fundacionales y modelos de lenguaje: el dato participa en la generación.
Es un compromiso relevante del proveedor.
Responde a una pregunta distinta de la que formula legal. Siguen abiertas tres: quién trata el dato en ese momento, por encargo de quién y en qué jurisdicción.
La próxima entrega de la serie explica por qué distinguir entre entrenar un modelo y fundamentar una respuesta con el dato del cliente.
Conversemos sobre el recorrido del dato en su organización

En el lanzamiento de Joule, SAP declaró que no usa los datos de sus clientes para entrenar modelos de lenguaje disponibles para otros clientes ni para reentrenar modelos externos (diginomica, 2023). Es un compromiso relevante, pero responde a una pregunta distinta de la que formula legal.

En esa misma presentación, SAP explicó que la respuesta de Joule combina los datos transaccionales del cliente en tiempo real con modelos fundacionales y modelos de lenguaje (diginomica, 2023). Dicho de otro modo: el dato participa en la generación de la respuesta aunque no se use para entrenar. Para el oficial de cumplimiento, “no entrenamos con sus datos” aclara lo que ocurre después de la consulta, pero no lo que ocurre durante ella. Ahí vuelven las tres preguntas del principio: quién trata el dato en ese momento, por encargo de quién y en qué jurisdicción.

La forma más útil de destrabar la conversación es convertir la duda de legal en un recorrido con preguntas explícitas, etapa por etapa:

💬
La consultaQué rol la formula y qué datos de cliente puede incluir en su pregunta
📂
El contexto de negocioQué registros de consumo o contratos se consultan para responder
🌐
El procesamientoDónde se ejecuta el modelo, en qué jurisdicción y bajo qué contrato
🗂️
La respuesta y sus registrosQué queda almacenado, por cuánto tiempo y quién accede
✅
La evidenciaQué puede presentar la utility si su autoridad de datos lo solicita

Cada casilla requiere una respuesta documentada, no una afirmación verbal en una reunión. Algunas se responden con documentación del fabricante. Otras dependen de decisiones propias de la empresa, como qué roles habilitar o qué datos excluir del alcance inicial. Juntas forman la base del estudio de impacto que la autoridad colombiana ya pide documentar.

Nada de esto exige frenar la innovación. Exige cambiar el orden: dibujar el recorrido del dato antes de la demostración, no después de la objeción. En AGT acompañamos a utilities y empresas de oil & gas de la región a construir ese mapa junto con el área legal, para que la propuesta llegue a aprobación con las respuestas que el oficial de cumplimiento va a pedir.

Lo que viene en esta serie

La próxima entrega, «Grounding, no entrenamiento: la diferencia que cambia la conversación con el regulador», explica por qué distinguir entre entrenar un modelo y fundamentar una respuesta con el dato del cliente es el primer paso para hablar el mismo idioma que la autoridad.

Fuentes

Conversemos 30 minutos

¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?

Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.

Al enviar aceptas ser contactado por AGT Consultoría para el assessment solicitado. Tus datos no serán compartidos con terceros ni usados para publicidad.

Equipo AGT Consultoría · AGT Consultoría
#joule #ia generativa #proteccion de datos #sap is-u #cumplimiento #utilities latam