Responsabilidad si el proveedor de IA sufre brecha

El proveedor de inteligencia artificial que procesa las hojas de vida de la empresa avisa un viernes a las seis de la tarde: hubo acceso no autorizado a una base de datos. El contrato de tratamiento de datos está firmado desde hace dos años. Nadie sabe todavía si eso alcanza para proteger a la empresa de lo que viene después.

Carlos Andrés Ramírez ·

El proveedor de inteligencia artificial que procesa las hojas de vida de la empresa avisa un viernes a las seis de la tarde: hubo acceso no autorizado a una base de datos. El contrato de tratamiento de datos está firmado desde hace dos años. Nadie sabe todavía si eso alcanza para proteger a la empresa de lo que viene después.

He acompañado ese viernes más de una vez, y siempre se repite el mismo gesto: alguien busca la cláusula de protección de datos en el contrato del proveedor, la encuentra, respira, y después alguien más pregunta quién tiene que llamar al regulador. Ahí se acaba la tranquilidad. El contrato dice qué tiene que hacer el proveedor. No dice, casi nunca, qué tiene que hacer la empresa mientras tanto, ni en qué plazo, ni con qué información exacta.

La confusión es de fondo, no de redacción. Firmar un contrato de tratamiento de datos con un proveedor de IA se siente como transferir el riesgo hacia afuera. Legalmente no transfiere casi nada. Frente al cliente final y frente al regulador, la empresa sigue siendo quien decidió usar ese proveedor, quien le entregó los datos y quien tiene que responder primero, así el fallo haya ocurrido tres capas más abajo, dentro de una infraestructura que nunca ha visto por dentro.

El síntoma

¿Qué responsabilidad tiene una empresa si su proveedor de IA sufre una brecha de datos?

La respuesta corta, y la que casi nadie quiere escuchar, es: la misma que si la brecha hubiera ocurrido en sus propios servidores. Marcos como el RGPD en Europa tratan a la empresa que recoge los datos como responsable del tratamiento y al proveedor de IA como encargado, y esa distinción no cambia quién tiene que notificar al regulador ni quién enfrenta la sanción cuando el plazo se vence. El proveedor puede tener su propia obligación de avisar, pero el reloj de la empresa no empieza cuando ella se entera: empieza cuando el proveedor supo, y eso casi nunca coincide.

  • Nadie en la empresa puede decir, sin llamar al proveedor, qué datos concretos manejaba ese sistema: nombres, correos, contratos, historiales completos.
  • El contrato fija un tope de indemnización equivalente a unos meses de cuota, muy por debajo de lo que cuesta notificar y responder a un incidente real.
  • El plazo de notificación que exige la ley corre desde que el proveedor detecta el problema, no desde que avisa a la empresa, y esa diferencia se come días enteros.
  • Legal descubre en medio de la crisis que nunca quedó escrito quién redacta y quién firma el comunicado al cliente final: el proveedor, la empresa, o los dos a la vez.
  • El plan de continuidad de la empresa asume que sus propios sistemas pueden fallar, pero no contempla qué hacer si el que falla es un proveedor externo que aloja parte de los datos.

El problema de fondo

¿Por qué un contrato no alcanza?

Porque un contrato de tratamiento de datos describe una relación en condiciones normales, y una brecha es, por definición, la condición anormal para la que nadie negoció nada. La cláusula de confidencialidad y la de protección de datos existen para que el proveedor haga bien su trabajo todos los días. No existen para decirle a la empresa qué hacer la tarde en que ese trabajo salió mal: a quién avisa primero, con qué información, y quién paga lo que cuesta avisar mal o tarde.

Y hay una pieza que casi ninguna empresa tiene, y que solo se nota cuando ya es tarde: un inventario de qué datos exactos entrega a cada proveedor de IA. No el contrato que dice qué categorías puede tratar, sino la lista real de lo que efectivamente viaja hacia ese sistema hoy. Sin eso, la primera hora después del aviso se gasta entera en averiguar el tamaño del problema, en vez de en resolverlo.

Un contrato de tratamiento de datos protege al proveedor de que la empresa lo demande mal. No protege a la empresa de tener que responder primero.

BECOME

El marco

¿Qué tiene que estar decidido antes de que llegue ese correo?

Inventario de datos
La lista real de qué datos concretos recibe cada proveedor de IA, actualizada, no la categoría genérica que aparece en el contrato. Sin ella, la primera hora de cualquier incidente se pierde en averiguar qué había ahí.
Plazo de aviso del proveedor
Cuántas horas tiene el proveedor para avisar a la empresa desde que detecta el problema, escrito como número, no como «sin demora indebida». Esa frase legal no obliga a nadie a moverse rápido.
Reparto de quién notifica a quién
Quién redacta y quién firma el aviso al regulador y el aviso al cliente final: el proveedor, la empresa o los dos, y en qué orden. Decidirlo en la crisis cuesta el doble de tiempo que decidirlo antes.
Tope de indemnización
El límite de responsabilidad económica que el contrato le pone al proveedor, comparado con lo que de verdad cuesta un incidente: notificación, atención al cliente, auditoría externa, sanción si la hay. La mayoría de los contratos de IA lo fija muy por debajo.
Plan de contención
Qué se corta primero cuando el proveedor avisa: acceso, sincronización de datos, integraciones activas. Sin este plan escrito, la empresa decide en caliente y suele tardar más de lo que el incidente permite.

Ninguna de las cinco es una cláusula legal exótica. Son cinco decisiones operativas que hoy quedan escondidas dentro de un contrato de treinta páginas que nadie vuelve a abrir después de firmarlo, y que solo alguien lee de verdad el día del incidente, cuando ya no hay tiempo para negociar nada.

Pide el contrato que tienes hoy con tu proveedor de IA principal y busca el plazo de notificación en horas, no en días. Si no aparece un número, no tienes un acuerdo de respuesta a incidentes: tienes una cláusula de confidencialidad con otro nombre.

Preguntas frecuentes

¿Qué responsabilidad tiene una empresa si su proveedor de IA sufre una brecha de datos?

La misma responsabilidad que si la brecha hubiera ocurrido en su propia infraestructura, frente al regulador y frente a las personas afectadas. El proveedor puede tener obligaciones contractuales y legales propias, pero la empresa que recogió los datos sigue siendo quien tiene que notificar, explicar y responder primero, más allá de que el fallo técnico haya ocurrido en un sistema que no opera directamente.

¿El contrato de tratamiento de datos con el proveedor protege a la empresa de una sanción?

Protege parcialmente, y solo si el proveedor cumplió lo pactado: reduce el riesgo de que la empresa asuma una negligencia que no fue suya. No la exime de notificar dentro del plazo legal ni de la exposición ante el cliente final, que dependen de la propia empresa y no de lo que diga el contrato firmado con el proveedor.

¿Quién debe avisar primero al regulador si la brecha ocurrió en el proveedor?

En la mayoría de los marcos de protección de datos, la obligación de notificar al regulador recae en quien recogió los datos originalmente, no en quien los procesaba cuando ocurrió la brecha. Por eso el contrato tiene que decir, con nombres y plazos, quién redacta ese aviso y quién lo firma, en vez de asumir que el proveedor lo hará por su cuenta.

¿Cómo se negocia el tope de indemnización de un proveedor de IA antes de firmar?

Se compara el límite que ofrece el contrato con el costo real de un incidente: notificación a los afectados, atención al cliente, auditoría externa y posible sanción, no solo el valor de la cuota anual. Si el proveedor se niega a subir ese tope, esa negativa ya es información sobre cuánto riesgo está dispuesto a asumir por los datos que le entrega la empresa.

Diseñemos tu marco de respuesta

De la idea a la operación

Escalar con control exige decidir antes los límites, la supervisión y la trazabilidad. Añadirlos después es reconstruir.

Sobre el autor

Carlos Andrés Ramírez — Director de Transformación

Especialista en transformación y reinvención de negocios. Director de Programas Especializados y docente de Inteligencia Artificial en la Escuela de Postgrado de la UPC.

LinkedIn