DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
Legal AIExplicativo

Por qué la regulación de IA debe anclar en gobernanza de datos, según expertos

LR
La Redacción
4 de oct de 2026 · 5 min de lectura
Por qué la regulación de IA debe anclar en gobernanza de datos, según expertos

Las nuevas leyes de inteligencia artificial no deberían limitarse a prohibir usos concretos: expertos del sector advierten que sin marcos sólidos de gobernanza de datos en su base, cualquier regulación de IA nace con un déficit estructural de confianza. El argumento no es retórico — apunta directamente a cómo los parlamentos y agencias regulatorias están diseñando sus marcos normativos.

La discusión parte de una premisa técnica que los legisladores suelen pasar por alto: un sistema de inteligencia artificial es tan confiable como los datos con los que fue entrenado y con los que opera. Si esos datos son de mala calidad, están mal clasificados, carecen de linaje documentado o no tienen propietario formal (data owner), la ley que regule el sistema producirá resultados impredecibles. La gobernanza de datos no es un prerrequisito burocrático — es la infraestructura de confiabilidad sobre la que descansa cualquier obligación regulatoria significativa.

El AI Act europeo como caso de referencia: qué exige y qué supone

El Reglamento de Inteligencia Artificial de la Unión Europea (AI Act, Reglamento 2024/1689) es el instrumento más detallado vigente hasta la fecha. Para los sistemas de IA de alto riesgo — que incluyen decisiones de crédito, empleo, educación y servicios esenciales — el texto exige explícitamente prácticas de gobernanza de datos: los conjuntos de datos de entrenamiento, validación y prueba deben cumplir con criterios de calidad, relevancia, completitud y ausencia de sesgos en la medida de lo posible. El artículo 10 del AI Act es, en la práctica, un mandato de data governance codificado en derecho comunitario. Sin embargo, muchas organizaciones aún no cuentan con los procesos internos para cumplirlo.

El problema no es únicamente europeo. Los marcos que se están discutiendo en Asia, América del Norte y América Latina replican, con variantes, la misma tensión: regular el output de los sistemas de IA sin establecer estándares vinculantes sobre la calidad y el gobierno de los datos que los alimentan. Expertos señalan que esa brecha produce leyes que son formalmente exigibles pero operativamente difíciles de auditar.

Seguridad de datos como componente de la regulación de IA: el eslabón que falta

Más allá de la calidad, el eje de seguridad aparece como el segundo componente crítico. La convergencia entre datos sensibles y sistemas automatizados amplía la superficie de riesgo: un modelo de lenguaje grande que procesa datos médicos o financieros sin controles de acceso granulares, sin cifrado en reposo y en tránsito, y sin mecanismos de auditoría representa una exposición que ninguna cláusula de responsabilidad puede compensar ex post. La regulación de IA que no contemple requisitos mínimos de seguridad de datos queda incompleta en su arquitectura de riesgos.

Esta lectura es consistente con lo que frameworks como el NIST AI Risk Management Framework (AI RMF 1.0) y el Marco de Gestión de Riesgos de IA del NIST ya establecen como buenas prácticas: la función “Map” del NIST AI RMF exige identificar los datos utilizados, su procedencia y los riesgos asociados a su tratamiento antes de desplegar cualquier sistema. Cumplir esa función requiere capacidades de data lineage y clasificación de datos que, en muchas organizaciones de la región, todavía no existen de forma sistemática.

Cuándo aplica este enfoque y cuándo no alcanza

Este argumento es más robusto para sistemas de IA de alto riesgo — los que toman o influyen en decisiones con impacto directo sobre personas físicas — que para aplicaciones de bajo impacto. Un chatbot de atención al cliente con datos públicos plantea un perfil de riesgo diferente al de un sistema de scoring crediticio entrenado con historiales bancarios. Los marcos regulatorios que no distinguen entre ambos escenarios tienden a sobrecargar a las organizaciones con menor capacidad técnica sin reducir los riesgos reales. La proporcionalidad entre nivel de riesgo y exigencia de gobernanza es el principio que más frecuentemente aparece en los debates legislativos actuales.

América Latina frente a este debate: Brasil, México y la brecha de implementación

En la región, el panorama regulatorio de IA avanza de forma desigual. Brasil tiene el proyecto de ley de IA más avanzado (PL 2338/2023), que retoma la estructura de riesgo del AI Act europeo y establece obligaciones de transparencia y auditoría para sistemas de alto riesgo — pero no fija aún estándares específicos de gobernanza de datos con el nivel de detalle del artículo 10 europeo. México, por su parte, no cuenta con una ley específica de IA, aunque la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y el Reglamento del INAI cubren parcialmente el tratamiento automatizado de datos personales. En Argentina, la Agencia de Acceso a la Información Pública (AAIP) publicó en 2023 recomendaciones no vinculantes sobre IA y datos personales, pero sin fuerza normativa equivalente a un reglamento sectorial.

La brecha no es solo legislativa: es de capacidad instalada. Según el modelo de madurez CDMC del EDM Council, pocas organizaciones latinoamericanas superan el nivel 1 o 2 de las 14 capabilities evaluadas, lo que significa que los procesos de catalogación, clasificación y linaje de datos todavía son fragmentarios o inexistentes en gran parte del tejido empresarial regional. Exigir por ley estándares de gobernanza de datos para IA sin acompañar esa exigencia con guías de implementación crea obligaciones nominales que no se traducen en mejoras reales.

La pregunta que deberían hacerse los legisladores de la región antes de aprobar sus leyes de IA no es si deben incluir gobernanza de datos — sino si tienen claro qué nivel de madurez técnica existe en el mercado al que le van a aplicar esa exigencia.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.