Una encuesta global de PwC revela que las organizaciones avanzan en adopción de inteligencia artificial mientras sus fundamentos de gobernanza de datos permanecen sin resolver. La brecha no es técnica: es de ownership, clasificación y control del dato antes de que llegue a los modelos.
El hallazgo central del relevamiento de PwC es que la seguridad en sistemas de IA no puede desacoplarse de la madurez en gobernanza de datos corporativa. Las compañías que despliegan modelos sobre datos sin clasificar, sin linaje documentado y sin un data steward identificable están, en la práctica, introduciendo riesgo sistémico en cada inferencia. No es un problema de firewall ni de modelo: es un problema de quién es responsable del dato que alimenta ese modelo.
Qué mide PwC y qué encontró en las organizaciones relevadas
Según se informó a partir del relevamiento, una proporción significativa de empresas encuestadas reconoce no tener controles formales sobre los datos que utilizan para entrenar o alimentar sus sistemas de IA. Esto incluye ausencia de catálogos de datos activos, falta de políticas de retención aplicadas a datasets de entrenamiento, y procesos de data quality que no escalan al ritmo de los proyectos de IA. El reporte identifica tres brechas recurrentes: ausencia de roles de gobernanza formalizados para IA, políticas de acceso a datos inconsistentes entre áreas de negocio, y ausencia de trazabilidad (data lineage) desde la fuente hasta el output del modelo.
Por qué el data lineage es el punto de quiebre en entornos de IA
El data lineage —la documentación de cómo un dato es capturado, transformado y consumido a lo largo de su ciclo de vida— no es un requisito nuevo. El DAMA-DMBOK lo ubica como una capability central dentro del área de conocimiento de Data Architecture. Lo que cambia con la IA generativa es la velocidad a la que un dato mal catalogado o sin owner asignado puede propagarse a un output visible, auditable y potencialmente regulado. Si el modelo responde con información personal no depurada o con datos de clientes de una jurisdicción con restricciones de transferencia, el problema de compliance ya ocurrió. El lineage es el único mecanismo que permite reconstruir ese camino y demostrar control ante un regulador.
El EDM Council y el umbral mínimo de madurez para operar IA de forma segura
El EDM Council, a través de su framework CDMC (Cloud Data Management Capabilities), establece que las organizaciones necesitan al menos las capabilities de clasificación de datos, gestión de consentimiento y control de acceso granular antes de mover datos sensibles a entornos de IA en la nube. Según el esquema de madurez del CDMC, muchas organizaciones de la región operan entre los niveles 4 y 6 de 12, suficiente para reporting operativo pero insuficiente para soportar un programa de IA con datos regulados. La distancia no es menor: entre el nivel 6 y el 9 —donde el control sobre datos en IA empieza a ser robusto— hay decisiones de presupuesto, de talento y de arquitectura que no se resuelven en un trimestre.
En América Latina: LGPD, Ley 25.326 y el riesgo de entrenar modelos con datos personales sin base legal
En Brasil, la LGPD (Lei Geral de Proteção de Dados, Lei nº 13.709/2018) exige que cualquier tratamiento de datos personales, incluyendo el uso para entrenamiento de modelos de IA, cuente con una base legal habilitante. La Autoridade Nacional de Proteção de Dados (ANPD) ya emitió orientaciones sobre tratamiento automatizado que las organizaciones con operaciones en el país deben considerar al diseñar sus pipelines de entrenamiento. En Argentina, la Ley 25.326 de Protección de Datos Personales aplica lógica similar, aunque la Agencia de Acceso a la Información Pública (AAIP) aún no cuenta con una guía específica para IA. En México, el INAI opera bajo la LFPDPPP y ha emitido recomendaciones sobre decisiones automatizadas. El punto común: ninguno de estos marcos habilita el uso de datos personales en IA por defecto. La gobernanza de datos no es preparación para una auditoría futura; es el requisito previo para operar hoy.
Cuándo aplica este análisis y cuándo no
Las brechas identificadas por PwC son directamente relevantes para organizaciones que: (a) usan datos de clientes o empleados para alimentar modelos de IA propios o de terceros; (b) operan en industrias reguladas —banca, salud, seguros— con requisitos específicos de control de datos; o (c) tienen proveedores de IA que acceden a datos propios para fine-tuning o RAG (Retrieval-Augmented Generation). No aplica de la misma forma a organizaciones que usan modelos de IA exclusivamente con datos públicos o sintéticos sin trazabilidad a personas identificables. En ese segmento, el riesgo de gobernanza es menor, aunque el riesgo de calidad de output persiste.
Para un CDO o Data Governance Manager con proyectos de IA activos, el paso inmediato es auditar qué datasets están siendo utilizados por esos proyectos, quién figura como data owner en el catálogo corporativo, y si existe una base legal documentada para ese uso bajo la ley aplicable en cada jurisdicción donde operan. Si alguna de esas tres preguntas no tiene respuesta clara, el riesgo ya existe.
El reporte completo de PwC está disponible en pwc.com; para el marco regulatorio aplicable en Brasil, la ANPD publica sus resoluciones y guías técnicas en gov.br/anpd.





