IA y datos personales de clientes en Panamá: qué revisar antes de subir información

Punto de partida

Antes de subir información de clientes a una herramienta de IA, revisa qué datos contiene, para qué se utilizarán, quién tendrá acceso y qué condiciones ofrece el proveedor. Que una herramienta permita adjuntar archivos no significa que sea apropiada para cualquier documento de tu negocio.

La mejora de procesos debe incluir el manejo de la información. Un resumen puede ahorrar tiempo, pero esa utilidad no elimina compromisos de confidencialidad ni la obligación de evaluar el tratamiento de datos personales. En Panamá, el marco general está compuesto por la Ley 81 de 2019 y el Decreto Ejecutivo 285 de 2021, bajo la autoridad de control de ANTAI.

Mi primera regla es sencilla: si el equipo no sabe qué ocurrirá con la información dentro de la herramienta, no debería cargar datos reales de clientes. Se puede aprender y probar con casos ficticios mientras se revisan el proveedor, la cuenta y los controles disponibles.

Aplicar la Ley 81 antes de utilizar la herramienta

Introducir, resumir, clasificar o analizar datos personales con una herramienta de IA forma parte del tratamiento de esos datos. La empresa debe identificar quién determina la finalidad y los medios del tratamiento, quién actúa como proveedor o custodio y qué responsabilidades se mantienen aunque la operación tecnológica se encargue a un tercero.

Antes de usar información real, revisa estos puntos:

  1. Condición de licitud. Identifica cuál de las condiciones del artículo 6 permite el tratamiento. El consentimiento es una posibilidad, pero no la única: la Ley también contempla, entre otros supuestos, la ejecución de una obligación contractual, el cumplimiento de una obligación legal o la autorización de una ley especial. No presentes el consentimiento como una autorización general para cualquier uso.
  2. Finalidad y transparencia. Define para qué se utilizarán los datos y verifica qué se informó al titular. Utilizar después la información para una finalidad incompatible requiere una revisión nueva.
  3. Proporcionalidad y minimización. Incorpora únicamente los datos necesarios para la tarea. Antes de cargar un expediente completo, pregunta si bastan campos seleccionados, datos disociados o un caso ficticio.
  4. Seguridad y confidencialidad. Limita accesos, utiliza la modalidad de cuenta aprobada, registra quién puede usarla y define qué ocurrirá ante un incidente. El deber de confidencialidad alcanza a quienes intervienen en las distintas fases del tratamiento.
  5. Conservación y derechos. Comprueba cuánto tiempo se guardan las entradas y los archivos, cómo pueden eliminarse y cómo atenderá la empresa las solicitudes de acceso, rectificación, cancelación, oposición y portabilidad que correspondan.

La guía de preguntas frecuentes de ANTAI explica las condiciones de licitud, el deber de información y los derechos de los titulares. La evaluación concreta debe considerar también las normas especiales y los compromisos profesionales aplicables al negocio.

Clasifica la información antes de elegir la herramienta

Distingue información pública, información interna, datos personales y documentos sujetos a compromisos especiales de confidencialidad. Algunas piezas reúnen varias categorías. Un contrato, por ejemplo, puede contener nombres, firmas, datos bancarios y condiciones comerciales que no deberían circular sin una revisión previa.

Esta clasificación práctica no reemplaza el análisis jurídico de las categorías de datos. Ayuda al equipo a reconocer cuándo debe detenerse y consultar, en lugar de decidir de forma improvisada según la urgencia del trabajo.

Seis preguntas sobre el proveedor y la configuración

  • ¿Qué uso hará de los archivos y de las instrucciones que ingresas?
  • ¿Durante cuánto tiempo conserva la información?
  • ¿Quiénes pueden acceder dentro y fuera de tu organización?
  • ¿Qué controles ofrece la cuenta que realmente estás utilizando?
  • ¿Qué condiciones aplican a transferencias, eliminación y gestión de incidentes?
  • ¿Quién en tu empresa puede autorizar el uso para ese tipo de tarea?

Las respuestas deben basarse en términos y configuraciones vigentes. No asumas que una cuenta personal ofrece las mismas condiciones que otra modalidad, ni que una promesa comercial cubre todos los casos.

Verifica dónde se procesan los datos

Una herramienta puede recibir la información en Panamá y procesarla o almacenarla mediante proveedores ubicados en otros países. Revisa la localización declarada, los subencargados, las transferencias posteriores y las condiciones contractuales aplicables.

Desde 2026, ANTAI aprobó cláusulas contractuales modelo para transferencias internacionales de datos personales mediante la Resolución ANTAI-DG-003-2026. Su existencia no significa que toda transferencia quede autorizada automáticamente: primero hay que identificar la transferencia, la condición de licitud y las garantías que corresponden al caso.

Documenta la decisión antes de implementar el uso. Para un tratamiento que pueda afectar significativamente a las personas, una evaluación previa de finalidad, necesidad, riesgos y controles permite decidir si el caso debe modificarse, limitarse o descartarse.

Empieza con un ejemplo ficticio o información mínima

Para aprender a estructurar un reporte o practicar una instrucción, utiliza datos ficticios. Si una tarea real requiere información del cliente, analiza qué parte es necesaria y qué tratamiento está permitido antes de incorporarla. Quitar el nombre puede ser insuficiente si otros detalles permiten identificar a la persona.

Ejemplo hipotético: un equipo quiere resumir un expediente. Puede probar primero la estructura de salida con un caso inventado: hechos, fechas, pendientes y dudas. La prueba permite evaluar utilidad sin exponer el expediente real. Después debe decidirse si existe una ruta adecuada para el uso previsto.

Conserva revisión humana y un registro de decisiones

La persona responsable debe contrastar el resultado con las fuentes y revisar omisiones. Una respuesta bien redactada puede contener errores. Define qué tipo de salida puede utilizarse internamente y cuál requiere aprobación antes de enviarse a un cliente.

El perfil de IA generativa de NIST aporta contexto sobre gestión de riesgos. No sustituye las obligaciones locales ni convierte una herramienta en apropiada para datos sensibles por el solo hecho de mencionar ese marco.

Lecturas relacionadas

Tu siguiente paso

Tu siguiente paso

Conoce la formación práctica en IA para profesionales. Carolina puede ayudarte a ordenar casos de uso, criterios de revisión y límites de información dentro del alcance acordado. Comparte primero el objetivo de trabajo, sin enviar archivos confidenciales por un canal abierto.

Conoce la formación práctica en IA para profesionales →