Tu agente de IA sabe demasiado sobre tus clientes
Tres autoridades latinoamericanas han publicado textos relevantes, cada uno dentro de su propio marco: Colombia describe en la Circular 002/2024 un análisis de tratamientos con IA basado en cuatro criterios; Chile tiene la Ley 21.719, publicada el 13 de diciembre de 2024 y con entrada en vigor el 1 de diciembre de 2026; y Argentina cuenta con un programa oficial sobre IA responsable aprobado por la Resolución 161/2023, fechada el 30 de agosto y publicada el 4 de septiembre de 2023. No forman una regla única para toda la región: la pregunta útil para un agente conectado a un CRM es qué datos necesita y para qué.

Por Reynier RiveroIngeniero de software
Solo necesitaba saber si la factura estaba pagada, pero recibió el nombre completo, el documento de identidad, el teléfono, la dirección, el historial de incidencias, las últimas compras, las notas que alguien de comercial escribió en el CRM y los últimos veinte eventos de ese cliente en el sistema.
La escena es hipotética y compuesta: reúne situaciones plausibles en una integración de CRM y no describe a un cliente concreto.
El agente respondió bien: en menos de cinco segundos, devolvió una respuesta correcta y el equipo dio el caso por resuelto. Todo el mundo quedó contento.
El problema no estaba en la respuesta. Estaba en todo lo que el agente tuvo que ver para producirla.
Funcionó perfectamente
Cuando una empresa empieza a construir un agente hay una tentación muy razonable: dar contexto.
Cuanto más contexto, mejor respuesta.
Así que conectamos el CRM.
Luego el ERP.
Luego WhatsApp.
Luego el correo.
Luego esa API interna que nadie documentó bien pero que contiene la biografía financiera del cliente desde 2019.
En algún momento, aquel chatbot simpático que resolvía dudas ganó ojos, memoria y manos.
Ya no solo conversa.
Ve datos.
Y puede hacer cosas con ellos.
Conectar el CRM, el ERP o WhatsApp también exige decidir qué cruza cada frontera; las automatizaciones e integraciones entre sistemas no deberían convertir el contexto disponible en contexto obligatorio.
Como marco técnico, el OWASP Top 10 para aplicaciones con LLM, edición 2025 incluye riesgos como Prompt Injection, Sensitive Information Disclosure y Excessive Agency: dar al sistema más funciones, permisos o autonomía de los que necesita. Ese marco ayuda a ordenar riesgos técnicos, pero no sustituye el análisis legal del caso concreto.
Un chatbot puede decir una tontería.
Un agente conectado a tu negocio puede decir una tontería con acceso al CRM. Es la misma diferencia que separa un agente con herramientas y límites claros de un chatbot con buen nombre.
Con esa diferencia técnica en mente, toca mirar qué pregunta plantean los marcos regionales sobre el uso de esos datos.
Tres autoridades, la misma pregunta
No conviene hablar de una «ley de LATAM». Hay tres textos de autoridades distintas que plantean una pregunta parecida, cada uno desde su propio marco.
Colombia plantea cuatro criterios concretos.
La Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio, emitida el 21 de agosto de 2024 y publicada en el Diario Oficial No. 52.856 el 22 de agosto de 2024, según la compilación oficial recoge cuatro criterios para analizar un tratamiento con IA: idoneidad (¿el tratamiento logra el objetivo?), necesidad (¿existe una medida más moderada e igual de eficaz?), razonabilidad (¿el tratamiento persigue finalidades constitucionales legítimas?) y proporcionalidad en sentido estricto (¿las ventajas superan las desventajas de afectar el derecho al hábeas data?).
El criterio de necesidad formula, en términos prácticos, la pregunta que un agente sobreconectado no puede responder.
Chile tiene una fecha de entrada en vigor definida.
La Ley 21.719, publicada oficialmente el 13 de diciembre de 2024 crea la Agencia de Protección de Datos Personales y fija su entrada en vigor para el 1 de diciembre de 2026.
Para una empresa que opere allí, esa fecha es un hito para revisar tratamientos, proveedores y controles; no permite asumir por sí sola cómo se aplicará a un caso concreto.
Argentina cuenta con un programa oficial relacionado con la IA responsable.
La Resolución 161/2023 de la Agencia de Acceso a la Información Pública, fechada el 30 de agosto y publicada el 4 de septiembre de 2023 es la referencia local para ese programa.
Su alcance debe leerse dentro del propio acto y no como una regla única para todo agente privado.
Leídos juntos, la circular colombiana, la ley chilena y la resolución argentina no forman una obligación idéntica ni una regla única para toda la región. Como comparación práctica, sí permiten convertir la duda técnica en una pregunta concreta: qué datos necesita el sistema y para qué.
Si el agente confirma un pago, ¿por qué recibe la dirección?
Si reprograma una cita, ¿por qué recibe todo el historial?
Si responde sobre un envío, ¿por qué puede consultar a todos los clientes de la empresa?
Puede que no lo necesite.
Le dimos acceso porque era más rápido.
El peligro no siempre está en la base de datos
Imagina que tu aplicación lo hace todo "bien": base cifrada, autenticación, RLS, permisos y backup. Perfecto.
Y entonces el agente toma los datos del cliente y se los manda al modelo.
Luego guarda la conversación entera en la herramienta de observabilidad.
Crea embeddings.
Registra el prompt para depurar.
Mantiene memoria de la conversación.
Y una integración externa recibe una copia para ejecutar otra acción.
El documento de identidad que estaba protegido en una base ahora vive en varios sitios distintos.
Felicidades.
Has montado un pequeño programa de intercambio para datos personales.
Por eso tratar datos personales en sistemas de IA no puede significar solo:
«Nuestra base está cifrada.»
La pregunta tiene que ocurrir antes del modelo:
¿Este dato necesita llegar hasta la IA?
Cuando no, se puede eliminar, enmascarar o sustituir por un identificador temporal.
Cliente — documento 000...
puede convertirse en:
CLIENTE_8472
El agente resuelve el problema con CLIENTE_8472.
Una capa controlada de la aplicación sabe quién es esa persona.
El modelo no necesita saberlo.
El agente más seguro no es el que recibió el mejor prompt
Es el que recibió menos poder del que podía recibir.
En la práctica:
- detectar datos personales antes de enviar contexto al modelo;
- enmascarar o tokenizar lo que no hace falta;
- separar los datos reales de la memoria del agente;
- limitar cada herramienta a las operaciones necesarias;
- impedir el acceso entre clientes o entre países, si el agente opera en más de uno;
- limpiar datos personales de logs y trazas;
- definir políticas de retención;
- exigir aprobación humana para determinadas acciones;
- saber exactamente qué proveedores han recibido cada tipo de dato;
- probar prompt injection antes de poner el agente en producción.
Nada de esto hace el agente más impresionante en una demo.
Una demo dura poco. Un sistema puede quedarse años en producción, así que la lista de controles no debería depender de una tendencia pasajera. Vale el mismo criterio que aplicas al evaluar si el agente hace lo que dices que hace: sin un conjunto de casos propio, la respuesta a "por qué necesita este dato" tampoco se puede demostrar.
Puede que la pregunta esté mal
Muchas empresas empiezan preguntando:
«¿Qué podemos conectar a la IA?»
¿CRM? Se puede. ¿ERP? Se puede. ¿WhatsApp? Se puede. ¿Correo? También.
Quizá haya una pregunta mejor:
«¿Qué necesita ver la IA para hacer este trabajo?»
Cada dato de más mejora un poco el contexto.
Y amplía la superficie de riesgo.
Cuando hablamos de datos de personas reales, «ya lo ordenamos luego» es una decisión de arquitectura.
Solo que con un nombre más amable.
Así que vale una prueba sencilla:
¿Sabes exactamente a qué datos personales puede acceder tu agente hoy?
¿Y sabes decir por qué necesita cada uno, según el marco que aplica a tu negocio?
Si la respuesta se ha vuelto difícil, quizá el siguiente paso no sea añadir otra integración.
Quizá sea dibujar la frontera entre la IA y tus datos, antes de que tengas que explicarla con prisa.
Si quieres revisar esa frontera, en Prontavel podemos ayudarte a diseñar agentes, automatizaciones e integraciones con privacidad y seguridad desde la arquitectura.
Si tu negocio opera también en España, no extrapoles automáticamente este análisis: revisa el marco aplicable allí. Este artículo es informativo y no sustituye asesoramiento legal ni una revisión específica de tus tratamientos.
Calcula tú mismo el rango
Esto estima cuánto costaría construir y mantener tu proyecto. Cinco preguntas, y cada una enseña lo que suma. Es la misma hoja que usamos en el Discovery, así que puedes comprobar la aritmética en vez de fiarte de un número.
El servicio del que habla este artículo: Agentes de IA y chatbots que conocen tu empresa