Legal frena el piloto de Joule: ¿adónde va el dato del cliente?
Por qué el oficial de cumplimiento de una utility frena el piloto de IA generativa y qué pregunta debe responder el equipo SAP antes de avanzar.
· 10 min de lectura
Para una oficina de cumplimiento, todo flujo de datos personales se revisa con tres preguntas: quién decide sobre el dato, quién lo trata por encargo de otro y si el dato cruza una frontera. Las leyes de protección de datos de la región ya dan nombre a cada una: responsable, encargado y transferencia internacional. Cuando una distribuidora de energía, gas o agua propone conectar un asistente de IA generativa a sus sistemas comerciales, esas tres preguntas suelen llegar a la mesa del área legal sin una respuesta escrita. Sin respuesta escrita, el área legal hace lo que la norma espera de ella: no firma.
Esa negativa no es aversión a la tecnología. Es un control que funciona. Con esta pieza abrimos una serie de seis entregas sobre una pregunta concreta —¿dónde queda mi dato regulado cuando le pido algo a Joule?— y la miramos desde el lado de quien tiene que firmar.
Responsable, encargado, frontera: lo que la norma ya exige
La legislación chilena lo formula con precisión. El encargado trata datos por cuenta del responsable y siguiendo sus instrucciones; si excede ese encargo, pasa a ser responsable para todos los efectos legales (Guijón & Cía. Abogados, 2026). La misma Ley 21.719 condiciona el envío de datos fuera de Chile a un país adecuado, a garantías contractuales o a un modelo de cumplimiento certificado (Guijón & Cía. Abogados, 2026). Su entrada en vigencia está prevista para el 1 de diciembre de 2026 (Guijón & Cía. Abogados, 2026), aunque el 1 de septiembre de 2026 el Gobierno ingresó al Senado un proyecto de ley que propone postergarla hasta el 1 de diciembre de 2027 (Carey Abogados, 2026). La fecha puede moverse. Las categorías, no.
Para la oficina de cumplimiento, eso se traduce en preguntas muy concretas. ¿El proveedor del asistente actúa como encargado? ¿Bajo qué instrucciones documentadas? ¿En qué país se procesa la consulta?
En Colombia, la Superintendencia de Industria y Comercio fijó lineamientos para el tratamiento de datos personales al desarrollar, desplegar o usar sistemas de inteligencia artificial (SIC, Circular Externa 002, 2024). El verbo “usar” importa: una empresa que activa un asistente sobre su ERP entra en ese alcance aunque nunca haya entrenado un modelo propio.
La circular agrega una instrucción que describe el bloqueo casi al pie de la letra. Cuando no hay certeza sobre los daños potenciales de un tratamiento, los responsables deben abstenerse de realizarlo o adoptar medidas precautorias (SIC, Circular Externa 002, 2024).
También fija el formato de la respuesta que legal está esperando. Antes de diseñar y desarrollar IA que probablemente implique alto riesgo para los titulares, exige efectuar y documentar un estudio de impacto de privacidad. Ese estudio debe describir las operaciones de tratamiento, evaluar los riesgos específicos y detallar las medidas previstas para evitarlos (SIC, Circular Externa 002, 2024). A eso suma sistemas de administración de riesgos para el tratamiento de datos en IA (SIC, Circular Externa 002, 2024) y medidas de seguridad auditables por las autoridades (SIC, Circular Externa 002, 2024).
En Brasil, la frontera tampoco sirve de refugio. La LGPD se aplica al tratamiento de datos de personas en Brasil sin importar dónde ocurra ese tratamiento (AI Risk Aware, 2026), así que “el servidor está en otro país” no funciona como respuesta. La ANPD pasó a ser agencia reguladora independiente, estatus que formalizó la Ley 15.352/2026 (AI Risk Aware, 2026). Además ubicó la IA y las tecnologías emergentes entre sus cuatro temas prioritarios de supervisión para 2026–2027 (ANPD, 2025).
El denominador común es claro: ninguno de estos tres marcos prohíbe la IA generativa, pero todos piden que la empresa pueda demostrar cómo trata el dato.
El dato que entraría en cada consulta

Lo que vuelve delicada la pregunta en una distribuidora es la naturaleza de lo que custodia. El historial de consumo, cada vez más granular a medida que avanza la medición inteligente, permite inferir rutinas y niveles de ocupación de un hogar. Los contratos de generación distribuida suman la identidad del titular, la ubicación del predio y las condiciones comerciales de la energía que inyecta a la red.
Ese dato ya circula por rutas conocidas. Las lecturas y los eventos de medidores viajan por SAP Integration Suite hacia SAP IS-U, y la empresa sabe gobernarlos porque diseñó esas integraciones. Lo nuevo con la IA generativa es un recorrido adicional que, en la mayoría de los proyectos, nadie dibujó todavía. Por eso, cuando un área de negocio pide habilitar un asistente sobre esa información, el primer entregable no es una demostración de lo que el asistente sabe hacer. Es un mapa de por dónde pasaría el dato.
Lo que declaró el proveedor y lo que queda abierto
En el lanzamiento de Joule, SAP declaró que no usa los datos de sus clientes para entrenar modelos de lenguaje disponibles para otros clientes ni para reentrenar modelos externos (diginomica, 2023). Es un compromiso relevante, pero responde a una pregunta distinta de la que formula legal.
En esa misma presentación, SAP explicó que la respuesta de Joule combina los datos transaccionales del cliente en tiempo real con modelos fundacionales y modelos de lenguaje (diginomica, 2023). Dicho de otro modo: el dato participa en la generación de la respuesta aunque no se use para entrenar. Para el oficial de cumplimiento, “no entrenamos con sus datos” aclara lo que ocurre después de la consulta, pero no lo que ocurre durante ella. Ahí vuelven las tres preguntas del principio: quién trata el dato en ese momento, por encargo de quién y en qué jurisdicción.
El expediente que legal necesita ver
La forma más útil de destrabar la conversación es convertir la duda de legal en un recorrido con preguntas explícitas, etapa por etapa:
Cada casilla requiere una respuesta documentada, no una afirmación verbal en una reunión. Algunas se responden con documentación del fabricante. Otras dependen de decisiones propias de la empresa, como qué roles habilitar o qué datos excluir del alcance inicial. Juntas forman la base del estudio de impacto que la autoridad colombiana ya pide documentar.
Nada de esto exige frenar la innovación. Exige cambiar el orden: dibujar el recorrido del dato antes de la demostración, no después de la objeción. En AGT acompañamos a utilities y empresas de oil & gas de la región a construir ese mapa junto con el área legal, para que la propuesta llegue a aprobación con las respuestas que el oficial de cumplimiento va a pedir.
Lo que viene en esta serie
La próxima entrega, «Grounding, no entrenamiento: la diferencia que cambia la conversación con el regulador», explica por qué distinguir entre entrenar un modelo y fundamentar una respuesta con el dato del cliente es el primer paso para hablar el mismo idioma que la autoridad.
Fuentes
- AI Risk Aware (2026). LGPD e Governança de IA no Brasil 2026: Prioridades da ANPD e Fiscalização. https://airiskaware.com/pt/insights/brazil-lgpd-ai-governance-2026
- Superintendencia de Industria y Comercio (2024). Circular Externa 002 de 2024: Lineamientos sobre el Tratamiento de Datos personales en Sistemas de Inteligencia Artificial. https://sedeelectronica.sic.gov.co/sites/default/files/normativa/Circular%20Externa%20No.%20002%20del%2021%20de%20agosto%20de%202024.pdf
- Guijón & Cía. Abogados (2026). Ley N° 21.719: la nueva ley de protección de datos personales. https://www.advantageaustria.org/cl/news/Ley_21.719_-_Proteccion_de_Datos_Personales.pdf
- diginomica (2023). SAP adds generative AI assistant to enterprise software portfolio. https://diginomica.com/sap-adds-generative-ai-assistant-enterprise-software-portfolio
- ANPD (2025). ANPD publica Mapa de Temas Prioritários para o biênio 2026-2027 e atualiza Agenda Regulatória 2025-2026. https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-publica-mapa-de-temas-prioritarios-para-o-bienio-2026-2027-e-atualiza-agenda-regulatoria-2025-2026
- Carey Abogados (2026). Gobierno ingresa proyecto de ley que posterga en un año entrada en vigor de la Ley 21.719 sobre Protección de Datos Personales. https://www.carey.cl/gobierno-ingresa-proyecto-de-ley-que-posterga-en-un-ano-entrada-en-vigor-de-la-ley-sobre-proteccion-de-datos-personales
¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?
Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.