En resumen: una plataforma segura de Legal AI lo demuestra, no lo promete. Pida cuatro cosas y niéguese a avanzar sin ellas. Un informe SOC 2 Tipo 2 e ISO 27001 sobre cómo la empresa gestiona la seguridad, ISO 42001 sobre cómo gobierna la propia IA, alineación con GDPR para los derechos del interesado y AES-256 en reposo con TLS 1.3 en tránsito para los datos en sí. Todo lo demás (residencia de datos, garantías de no entrenamiento, registros de auditoría, BYOK) es la diferencia entre un chatbot que tolera y una infraestructura que su oficial de cumplimiento aprueba.
Por qué la seguridad de la Legal AI es un problema más difícil que el SaaS normal
La mayoría del software maneja datos. El software legal maneja datos privilegiados, del tipo que pierde su protección en el momento en que se filtra. Una herramienta de marketing que derrama direcciones de correo electrónico es un incidente. Una herramienta de Legal AI que derrama la estrategia de litigio de un cliente puede romper el privilegio abogado-cliente, y el privilegio no regresa una vez que se ha ido.
Eso eleva el listón en dos frentes a la vez. La plataforma tiene que ser segura en el sentido ordinario (cifrada, con control de acceso, auditada), y tiene que ser segura de una manera que sobreviva al escrutinio legal: sin entrenamiento de terceros en sus asuntos, aislamiento estricto entre clientes y un rastro de auditoría que pueda entregar a un regulador. Más de 17,000 firmas ahora realizan trabajo legal a través de HAQQ, y las que tienen asesoría interna o una función de cumplimiento real hacen las mismas preguntas antes de escribir una sola indicación. Esta es la lista de verificación detrás de esas preguntas.
Las cuatro certificaciones que realmente significan algo
A los proveedores les encanta listar insignias. La mayoría son de marketing. Cuatro no lo son, porque cada una se emite después de que un auditor externo prueba la afirmación, y cada una cubre una parte diferente del problema.
SOC 2 Tipo 2. Este es el que su oficial de cumplimiento pedirá por su nombre. Tipo 2 significa que un auditor independiente observó el funcionamiento de los controles durante un período de tiempo, no solo el día de la prueba. Cubre la seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad de los datos del cliente. Un proveedor que lo tiene puede entregarle un informe. Un proveedor que dice "alineado con SOC 2" pero no puede producir el informe no ha sido auditado.
ISO 27001. El estándar internacional para un sistema de gestión de seguridad de la información. Demuestra que la empresa tiene un enfoque sistemático y documentado para gestionar datos sensibles, no que a un ingeniero le importa la seguridad. Su departamento de TI le pedirá el certificado. Un proveedor real lo entrega.
ISO 42001. La más nueva de las cuatro y la que la mayoría de los compradores legales pasan por alto. Demuestra el sistema de gestión de IA en sí, cómo se desarrolla e implementa el modelo de manera responsable, no solo cómo se aseguran los servidores. Para Legal AI esto importa más que para casi cualquier otra categoría, porque el riesgo no es solo una brecha. Es que el modelo haga algo que no se puede gobernar. Si audita a sus proveedores de IA, este es el estándar que se escribió exactamente para eso.
GDPR. No es una certificación, es una obligación legal, pero la alineación es lo que demuestra que el proveedor trata sus datos como algo sobre lo que un interesado tiene derechos: acceso, eliminación, portabilidad y notificación de incumplimiento dentro de las 72 horas. Si maneja asuntos transfronterizos o los datos de alguien tocan la UE, esto es fundamental. Los regímenes de privacidad regionales como el PDPL del Golfo se superponen a este, por lo que un proveedor construido para GDPR generalmente tiene la maquinaria para cubrir esos también.
Cifrado: lo que AES-256 y TLS 1.3 realmente te ofrecen
Dos acrónimos aparecen en cada conversación sobre seguridad, y cubren dos momentos diferentes en la vida de tus datos.
AES-256 en reposo. Cuando tus documentos están en el disco, están cifrados con una clave de 256 bits. Lo suficientemente fuerte como para que la fuerza bruta no sea una amenaza realista con la computación actual o previsible. Este es el estándar que usan los gobiernos para datos clasificados, por lo que es el mínimo, no el máximo, para una plataforma legal.
TLS 1.3 en tránsito. Cuando tus datos se mueven entre tu navegador y el servidor, TLS 1.3 (la versión actual del protocolo detrás del candado en tu barra de direcciones) los cifra para que nadie en la red pueda leerlos en el trayecto. Las versiones anteriores tienen debilidades conocidas. La 1.3 es en la que hay que insistir.
Juntos son la base sobre la que se asientan el resto de los controles de una plataforma. HAQQ cifra los datos en tránsito y en reposo, y puedes leer el desglose completo en la página de seguridad.
Dónde residen tus datos y quién puede tocarlos
El cifrado protege los datos. La gobernanza decide quién puede usarlos, dónde residen y si alguna vez salen de tu control. Cinco cosas deben estar en la lista.
- No hay entrenamiento con tus datos. La línea más importante para el trabajo legal. Tus asuntos nunca se utilizan para entrenar a la Legal AI, ni la de HAQQ ni la de nadie más. Si un proveedor no puede decir esto claramente, asume lo contrario.
- Residencia de datos. Tú eliges la región donde se almacenan tus datos, UE, EE. UU. o Medio Oriente, por lo que los requisitos de residencia son una configuración, no una negociación. Para clientes regulados, esta suele ser la pregunta decisiva.
- Aislamiento. Los datos de cada organización están lógicamente aislados. Sin mezclas, sin contaminación entre clientes. Esto es lo que evita que los asuntos de una firma aparezcan en los de otra.
- Control de acceso. Permisos basados en roles para que las personas vean solo lo que su rol necesita, con SSO y MFA para implementaciones empresariales. Las fugas de privilegios suelen ser fallas de control de acceso, no fallas de cifrado.
- Retención y eliminación. Períodos de retención configurables con purga automática y registros de verificación, además de exportación completa cuando lo desees. Tú eres el propietario de los datos, incluido el derecho a hacer que desaparezcan según tu horario.
Para las implementaciones más grandes hay una palanca más: trae tu propia clave (BYOK). Los clientes empresariales administran sus propias claves de cifrado y controlan todo el ciclo de vida y la rotación de las claves, lo que significa que, si revocas la clave, HAQQ ya no puede leer los datos cifrados. Si ese es un requisito, menciónalo durante la conversación empresarial en lugar de después.
Prueba HAQQ AI gratis
Experimenta la redacción e investigación legal con IA
La lista de verificación de evaluación de proveedores
Imprime esto o pégalo en tu próxima llamada con un proveedor. Para cada control, pide la prueba en la columna central. Si la respuesta es un encogimiento de hombros, esa es tu respuesta.
| Control | Prueba a exigir | Por qué es importante para el ámbito legal |
|---|---|---|
| SOC 2 Tipo 2 | El informe de auditoría, no una insignia | Controles verificados de forma independiente a lo largo del tiempo |
| ISO 27001 | El certificado | Gestión de seguridad sistemática, no el hábito de una persona |
| ISO 42001 | El certificado | Rige el modelo de IA, no solo los servidores |
| GDPR / privilegio | DPA + términos de incumplimiento de 72 horas | Derechos del interesado y supervivencia del privilegio |
| Cifrado | AES-256 en reposo, TLS 1.3 en tránsito | Datos ilegibles en reposo y en tránsito |
| Sin entrenamiento de modelo | Garantía contractual por escrito | Tus asuntos nunca se filtran en un modelo |
| Residencia de datos | Selección de región (UE / EE. UU. / ME) | Cumple con las reglas de residencia y soberanía |
| Aislamiento | Separación lógica por inquilino | Sin contaminación entre clientes |
| Control de acceso | RBAC + SSO + MFA | Las fugas de privilegios son fallas de acceso |
| Registro de auditoría | Registros exportables y completos | Evidencia de cumplimiento y rastro de privilegios |
| BYOK | Claves administradas por el cliente (empresa) | Tú tienes las claves, no el proveedor |
| Respuesta a incidentes | Monitoreo 24/7 + SLA de notificación | Las brechas se detectan y se divulgan |
Las preguntas que separan lo real del teatro
Las certificaciones te dicen que la empresa pasó una auditoría. Estas cuatro preguntas te dirán si la seguridad está diseñada específicamente para el trabajo legal.
"¿Mis datos se utilizan alguna vez para entrenar un modelo?" La única respuesta aceptable es un no rotundo, por escrito. La respuesta de HAQQ es que no utiliza datos de clientes para entrenar sus modelos de IA. Cualquier cosa menos estricta que eso significa que tus asuntos podrían estar alimentando un sistema que no controlas.
"¿Cómo manejan el privilegio abogado-cliente?" Un proveedor serio lo ha diseñado para ello: aislamiento completo de datos para que nada se cruce entre clientes, sin datos de abogados en ningún conjunto de entrenamiento y registros de auditoría que cumplan con los requisitos de documentación de privilegio. Si el privilegio es una idea de último momento, escucharás una vaga reafirmación en lugar de una arquitectura.
"¿Qué ocurre en caso de una filtración y cuándo me enteraría?" Busque monitorización 24/7, un plan documentado de respuesta a incidentes y notificación en un plazo de 72 horas según el GDPR. Un proveedor sin un SLA de notificación claro es un proveedor que espera que nunca pregunte.
"¿Puedo ver el informe?" Toda la prueba en una línea. Las certificaciones que no se pueden presentar no existen. Las auditorías de terceros y las pruebas de penetración solo valen algo si el proveedor puede mostrarle el resultado.
Conclusiones clave
- Cuatro estándares tienen un peso real: SOC 2 Type 2, ISO 27001, ISO 42001 y GDPR. Pregúntele a cualquier proveedor cómo cumple con cada uno.
- ISO 42001 rige el modelo de IA en sí, no solo los servidores. La mayoría de los compradores legales lo pasan por alto, y es el que está escrito precisamente para este riesgo.
- AES-256 en reposo y TLS 1.3 en tránsito son el mínimo de cifrado.
- Los controles específicos para el ámbito legal son garantías de no-entrenamiento, aislamiento por cliente, residencia de datos regional y registros de auditoría con nivel de privilegio.
- Si un proveedor no puede presentar el informe, la certificación no existe. "¿Puedo verlo?" es toda la prueba.
Dónde encaja HAQQ
HAQQ fue construido para datos legales desde la primera línea de código, no adaptado posteriormente. Conforme a SOC 2, ISO 27001, ISO 42001 y GDPR (sin certificación), cifrado en tránsito y en reposo, aislamiento por cliente, residencia de datos regional, no entrenamiento con sus asuntos y BYOK para empresas. Todos los detalles, incluyendo la arquitectura de privilegio abogado-cliente, están en la página de seguridad, y la página enterprise explica cómo los grandes equipos la implementan. Si su equipo de cumplimiento tiene un cuestionario, HAQQ tiene las respuestas archivadas.
HAQQ proporciona información y tecnología legal, no asesoramiento legal regulado. Los requisitos de seguridad y cumplimiento varían según la jurisdicción y el asunto. Confirme sus propias obligaciones regulatorias con un profesional calificado antes de confiar en los controles de cualquier proveedor.



