← Volver al blog

Cuándo la IA no debe tocar tu código: sectores regulados y datos sensibles

Fintech, salud y legal viven la misma tentación: el copilot escribe tests en minutos y alguien sugiere conectarlo en todo el pipeline. En sector regulado, una violación cuesta multas en el orden de los millones y sanciones operativas que frenan el producto por meses. Definir cuándo la IA no debe tocar el código protege más valor que cualquier ganancia de velocidad.

Sectores regulados primero

Fintech responde al Banco Central y a las reglas de seguridad cibernética de la Resolución BCB 4.893. Salud manipula datos sensibles bajo la LGPD y acumula exigencias de la ANVISA. La abogacía carga sigilo profesional con fuerza de ley; consulta al área legal temprano, porque la regla del sector cambia por jurisdicción. Una ganancia de productividad de 30% se evapora ante la primera multa o intervención.

Por dónde se filtra el dato

Dos caminos dominan. Los prompts llevan datos reales de clientes hacia APIs de terceros. Y el entrenamiento o fine-tuning sobre el repositorio sigue en curso cuando el contrato con el proveedor lo permite. Clasifica el prompt como dato: viaja fuera de la empresa igual que el payload de una API. Los dos casos nacen del hábito, de ninguna mala intención.

Modelos self-hosted en GPU propia

Llama, Mistral y Qwen corriendo en GPUs propias cambian capacidad bruta por control. Para generar tests unitarios, refactorizar módulos aislados y documentar código interno, los modelos abiertos de 2026 dan abasto. El hardware dedicado cuesta menos que una multa de LGPD; haz la cuenta con tu volumen de inferencia. Para razonamiento arquitectónico complejo, la brecha existe y la política debe reconocerla.

Lee el contrato hasta el final

Los planes enterprise anuncian zero retention. Confirma qué cubre realmente el término: prompts, completions, telemetría, reportes de abuso. Algunos proveedores retienen datos para investigar abuso incluso en plan pago, y esa excepción derriba la garantía en contexto regulado. Pide la política de retención por escrito adjunta al contrato, lejos del material de marketing.

Fixtures sintéticas en el día a día

Los dominios que exigen aislamiento piden desarrollo con datos falsos moldeados como los de producción: mismos formatos, mismos volúmenes, mismos bordes. Librerías como Faker y generadores de synthetic data arman ese material en minutos.

Política en tres zonas

Cierra el documento con un modelo que quepa en una tabla:

  • Zona verde: herramientas externas permitidas para código y datos públicos.
  • Zona amarilla: herramientas aprobadas, datos enmascarados o anonimizados.
  • Zona roja: ningún modelo externo, solo infraestructura propia.

Asigna una zona a cada repositorio en el primer mes. La política que cabe en una tabla cabe en la cabeza del equipo.

¿Enfrentando este desafío en tu empresa?

Ayudo a CTOs y equipos de ingeniería a resolver problemas como este — con diagnóstico honesto y ejecución enfocada.

Agendar una conversación
Marc Reinan Gomes
Marc Reinan Gomes Staff Engineer & Consultor

Más de 14 años construyendo productos, liderando equipos de ingeniería y ayudando empresas a escalar con calidad técnica.

Compartir en LinkedIn