Toda empresa que adoptó IA generativa en los últimos dos años hizo, sin darse cuenta, la misma apuesta: que la fluidez de la respuesta sería suficiente. Un colaborador pregunta sobre una regla de licencia médica, una cláusula de rescisión, un criterio de reembolso, y la IA responde al instante, con seguridad y buena redacción. Nadie se detiene a preguntar de dónde vino eso, porque la respuesta suena correcta. El problema es que sonar correcto y ser defendible son cosas distintas, y esa distancia es exactamente el tamaño del riesgo que la mayoría de las empresas carga sin saberlo.
Esto no es solo un problema del área Legal. RR. HH., Finanzas, Compliance: cualquier área que usa IA para apoyar respuestas a colaboradores está expuesta al mismo riesgo, solo que con nombres distintos. Para Legal, es una cláusula laboral mal aplicada. Para RR. HH., es un beneficio explicado de una forma que no coincide con la política vigente. El síntoma cambia, la causa es siempre la misma: nadie puede decir, con seguridad, en qué se basó la IA para responder.
El regulador ya empezó a preguntar
La ANPD (autoridad de protección de datos de Brasil) no esperó a que el Congreso aprobara el Marco Legal de la IA para actuar. En diciembre de 2025, publicó el Mapa de Temas Prioritarios para 2026-2027, colocando a la inteligencia artificial como uno de los cuatro ejes centrales de fiscalización, con 75 actividades previstas en ese período. El eje de IA evalúa transparencia, mitigación de sesgos y, sobre todo, el respeto al artículo 20 de la LGPD, que garantiza al titular el derecho de impugnar decisiones automatizadas.
Esto aplica incluso cuando la IA solo sugiere una respuesta para que un humano la revise. La pregunta del regulador no es quién apretó el botón de enviar, sino cuál fue la fuente que sustentó esa orientación. Y ahí es donde falla la mayoría de las herramientas de IA generativa de uso corporativo: responden con el conocimiento general del modelo, sin ningún vínculo declarado con la norma o la política interna de esa empresa en particular.
Convincente es distinto de auditable
Ninguna empresa aceptaría que un analista junior diera una opinión sobre riesgo laboral citando de memoria, sin haber abierto jamás el código laboral. Ningún RR. HH. aceptaría que un pasante explicara un plan de salud basándose en lo que cree recordar de la última reunión. Aun así, es justo eso lo que hace la mayoría de las herramientas de IA todos los días, y nadie lo cuestiona, porque la respuesta suena lo bastante convincente como para no ser verificada.
Un modelo de lenguaje está entrenado para producir texto fluido, no para negarse a responder cuando no tiene la fuente correcta a mano. Responde de todos modos, con la misma confianza, tenga razón o no. Garantizar que la respuesta tenga respaldo documental no puede depender de la buena voluntad del modelo: tiene que estar diseñado en el proceso antes de que la respuesta llegue a quien la va a usar. Ese diseño, más que la inteligencia del modelo en sí, es lo que separa a una empresa expuesta de una protegida: obligar a la IA a consultar antes una fuente definida por el propio equipo —ya sea el código laboral para lo laboral, ya sea la política de beneficios para RR. HH.— y solo después sugerir una respuesta. Es un camino que AskLisa viene construyendo: ninguna respuesta debería salir sin que alguien pueda señalar de dónde vino.
El día a día
Un equipo de RR. HH. recibe, cada mes, cientos de preguntas repetidas sobre beneficios y licencias, y buena parte de las respuestas sale de la memoria institucional o de una búsqueda apresurada en un documento que puede estar desactualizado. Un equipo laboral vive la misma rutina con dudas sobre jornada y rescisión, respondiendo de memoria lo que debería responderse con el código laboral abierto al lado. En ambos casos, el especialista hace dos trabajos al mismo tiempo: responder, y garantizar que la respuesta sea correcta. El segundo es el que más sufre cuando la agenda aprieta.
El resultado es previsible: respuestas inconsistentes entre colegas de la misma área, dependencia de quien tenga la memoria más fresca, y ningún rastro que mostrar, si se les cuestiona después, sobre en qué se basó esa orientación. No es falta de tecnología: es un proceso que nunca fue diseñado para dejar rastro.
El costo
La presión regulatoria de 2026 no va a desaparecer, y no le perdonará a quien trate su IA —o incluso sus procesos manuales— como una caja negra conveniente. Toda área que apoya decisiones sobre personas está, en la práctica, apostando a que nadie va a preguntar de dónde vino la respuesta. Esa apuesta se volvió más arriesgada en las últimas semanas, y va a seguir volviéndose más arriesgada mientras el Marco Legal de la IA avanza en la Cámara y la ANPD ejecuta su calendario de fiscalizaciones.
La elección que enfrentan quienes lideran estas áreas no es entre usar o no usar IA; esa discusión ya quedó atrás.
Es entre seguir respondiendo rápido y sin respaldo, o construir un proceso que siempre pueda decir en qué fuente se apoyó. La diferencia solo aparece el día en que alguien pregunta, y para entonces ya es tarde para improvisar.

