¿Quién guarda qué? La custodia se ha convertido en la primera pregunta de la arquitectura de IA empresarial
Un mes de anuncios apunta en la misma dirección: los agentes crean nuevas copias de datos sensibles en sesiones, snapshots, trazas e índices. Por qué conviene un mapa de custodia.
Escuche este artículo · 6 min
Narración completa del artículo, generada con IA.

En el primer año de la IA generativa en las empresas, la pregunta inicial era “¿qué modelo?”. En el segundo, pasó a ser “¿qué plataforma?”. Si repasamos todo lo que analizamos en el último mes, otra pregunta aparece ahora primero en casi todos los anuncios relevantes: ¿quién guarda qué?
Esta es nuestra lectura de por qué ha ocurrido, y de lo que deberían hacer al respecto los equipos de IA de las empresas.
El patrón detrás de un mes de anuncios
Leídos en conjunto, los anuncios que analizamos en septiembre y a principios de octubre describen el mismo cambio desde ángulos distintos:
- IBM habilitó su plataforma de desarrollo agéntico on-premises y en redes aisladas, para que el agente y los modelos queden dentro de la frontera del cliente. Lo tratamos en nuestro análisis de IBM Bob autoalojado.
- El mismo modelo Claude llega ahora por vías en las que la inferencia la ejecuta el proveedor del modelo o el proveedor de nube del cliente, y algunas herramientas, como las conexiones MCP, quedan fuera de la retención cero de datos. Véase nuestro artículo sobre las vías de Claude.
- Enterprise Frontier Safeguards, de Anthropic, reparte la supervisión de seguridad: el proveedor detecta el mal uso y el cliente guarda los datos, las claves y la revisión. Lo llamamos un reparto de custodia.
- Agent Substrate, de Google, guarda los agentes inactivos como snapshots de su memoria y sus archivos, como describimos en nuestro análisis de las flotas de agentes.
- La observabilidad de agentes de Snowflake almacena prompts, respuestas, documentos recuperados y llamadas a herramientas como trazas, lo que, como defendimos en nuestro artículo sobre observabilidad, convierte la telemetría en un dato sensible.
Ninguno de estos anuncios trata, en el fondo, de la calidad del modelo. Todos tratan de dónde viven los datos y el control, y de quién los opera.
Por qué la custodia ha pasado al frente
La razón es estructural. Un asistente que responde a una pregunta crea pocos datos nuevos. Un agente que planifica, busca documentos, llama a herramientas, se pausa y se reanuda crea nuevas copias de información sensible en lugares que antes no existían: almacenes de sesiones, snapshots de memoria, índices vectoriales, bases de trazas, cachés, intercambios con herramientas. La mayoría de los inventarios de datos de las empresas no recoge ninguno.
Los equipos de seguridad y privacidad ya lo han notado. En entornos regulados, las primeras preguntas de una revisión de IA rara vez tratan del modelo. Tratan de adónde van los datos, quién podrá leerlos después y cuánto tiempo se conservan.
- Inferencia
- Prompts y respuestas
- Estado del agente: sesiones, snapshots
- Índice de búsqueda y embeddings
- Trazas y evaluaciones
- Llamadas a herramientas externas
Nuevos almacenes de datos que la mayoría de los inventarios aún no recoge
El mapa de custodia: una disciplina sencilla
Nuestra recomendación es incluir un mapa de custodia en el diseño de todo sistema de IA, antes de la revisión de seguridad y no como reacción a ella. Para cada uno de los seis puntos, responda a cinco preguntas:
- ¿Dónde vive? Qué servicio, qué cuenta, qué región.
- ¿Quién lo opera? El proveedor del modelo, el de nube, un proveedor SaaS o su propio equipo.
- ¿Quién puede leerlo? Incluidos soporte, administradores y otros agentes.
- ¿Cuánto tiempo se guarda? Y cómo se borra.
- ¿Bajo qué jurisdicción? Algo que importa en cuanto hay datos personales o regulados.
Tres principios hacen útil el mapa:
Un dato derivado sigue siendo un dato. Embeddings, trazas y snapshots se derivan de documentos, conversaciones y registros. Trátelos con la clasificación de su origen, no como subproductos técnicos.
Elija la topología por clase de dato, no por proveedor. La misma organización puede usar un asistente interno por una vía SaaS y un agente de siniestros completamente dentro de su propia nube. El mapa de custodia es lo que justifica la diferencia.
La custodia incluye la evidencia. Los registros de auditoría, las aprobaciones y los resultados de evaluación son documentos que alguien pedirá más adelante. Decida dónde viven con el mismo cuidado que los propios datos.
España: el mapa ya tiene casillas regulatorias
En la UE, buena parte del mapa ya tiene dueño normativo. El RGPD exige saber dónde se tratan los datos personales y con qué base se transfieren fuera del Espacio Económico Europeo. DORA obliga a las entidades financieras a mantener un registro de información sobre sus acuerdos con proveedores TIC, y cada proveedor que añade un agente entra en ese registro. Y el Reglamento de IA exige registros automáticos de eventos para los sistemas de alto riesgo, que son, precisamente, una de las casillas del mapa.
Latinoamérica: más proveedores, mismas preguntas
En México, Colombia, Chile o Argentina, las leyes de datos difieren, pero las preguntas del mapa son las mismas. En la banca y en las farmacéuticas de la región, que ya trabajan con principios de integridad de datos como ALCOA+ y con evaluaciones de proveedores de nube, los agentes de IA añaden más proveedores y más lugares a esas evaluaciones, no un tipo de pregunta nuevo. La nueva ley chilena de protección de datos, que entra en vigor en diciembre de 2026, es un buen momento para revisar el inventario completo.
Lo que esperamos a partir de ahora
Nuestra expectativa, y es una opinión, no un hecho: en el próximo año, los compradores empresariales pedirán a los proveedores de IA un mapa de custodia del mismo modo que hoy piden informes de seguridad, y los proveedores empezarán a publicarlos. Los anuncios del último mes ya parecen borradores.
Los equipos que construyan el mapa ahora avanzarán más rápido por compras y por la revisión de seguridad, y tendrán más fácil elegir entre opciones SaaS, en la nube y autoalojadas, que no dejan de multiplicarse. El resto de los controles está en nuestra guía del stack de 2026.