En resumen: una plataforma de Legal AI segura lo demuestra, no lo promete. Pida cuatro cosas y niéguese a avanzar sin ellas. Un informe SOC 2 Tipo 2 e ISO 27001 sobre cómo la empresa gestiona la seguridad, ISO 42001 sobre cómo rige la propia IA, alineación con GDPR para los derechos del interesado, y AES-256 en reposo con TLS 1.3 en tránsito para los propios datos. Todo lo que va más allá de eso (residencia de datos, garantías de no entrenamiento, registros de auditoría, BYOK) es la diferencia entre un chatbot que tolera y una infraestructura que su oficial de cumplimiento aprueba.
Por qué la seguridad de Legal AI es un problema más difícil que el SaaS normal
La mayoría del software maneja datos. El software legal maneja datos privilegiados, el tipo de datos que pierde su protección en el momento en que se filtra. Una herramienta de marketing que filtra direcciones de correo electrónico es un incidente. Una herramienta de Legal AI que filtra la estrategia de litigio de un cliente puede anular el privilegio abogado-cliente, y el privilegio no se recupera una vez que se pierde.
Eso eleva el listón en dos frentes a la vez. La plataforma debe ser segura en el sentido ordinario (cifrada, con control de acceso, auditada) y debe ser segura de una manera que sobreviva al escrutinio legal: sin entrenamiento de terceros con sus asuntos, aislamiento estricto entre clientes y un registro de auditoría que pueda entregar a un regulador. Más de 15.000 bufetes ahora realizan trabajo legal a través de HAQQ, y los que tienen asesoría jurídica interna o una verdadera función de cumplimiento hacen las mismas preguntas antes de escribir una sola indicación (prompt). Esta es la lista de verificación detrás de esas preguntas.
Las cuatro certificaciones que realmente significan algo
A los proveedores les encanta enumerar insignias. La mayoría son de marketing. Cuatro no lo son, porque cada una se emite después de que un auditor externo comprueba la afirmación, y cada una cubre una parte diferente del problema.
SOC 2 Tipo 2. Este es el que su oficial de cumplimiento le pedirá por su nombre. Tipo 2 significa que un auditor independiente observó el funcionamiento de los controles durante un período de tiempo, no solo el día de la prueba. Cubre la seguridad, la disponibilidad, la integridad del procesamiento, la confidencialidad y la privacidad de los datos del cliente. Un proveedor que lo tiene puede entregarle un informe. Un proveedor que dice "alineado con SOC 2" pero no puede producir el informe no ha sido auditado.
ISO 27001. El estándar internacional para un sistema de gestión de seguridad de la información. Demuestra que la empresa tiene un enfoque sistemático y documentado para gestionar datos sensibles, no que a un ingeniero le importe la seguridad por casualidad. Su departamento de TI pedirá el certificado. Un proveedor real lo entrega.
ISO 42001. La más reciente de las cuatro y la que la mayoría de los compradores legales pasan por alto. Demuestra la compatibilidad del sistema de gestión de IA en sí mismo, cómo el modelo se desarrolla e implementa de manera responsable, no solo cómo se aseguran los servidores. Para Legal AI, esto importa más que para casi cualquier otra categoría, porque el riesgo no es solo una brecha. Es el modelo haciendo algo que usted no puede gobernar. Si audita a sus proveedores de IA, este es el estándar que se escribió exactamente para eso.
GDPR. No es una certificación, sino una obligación legal, pero la alineación es lo que demuestra que el proveedor trata sus datos como algo sobre lo que un interesado tiene derechos: acceso, eliminación, portabilidad y notificación de brechas en un plazo de 72 horas. Si maneja asuntos transfronterizos o los datos de alguien tocan la UE, esto es fundamental. Regímenes de privacidad regionales como el PDPL del Golfo se superponen a esto, por lo que un proveedor construido para GDPR generalmente tiene la maquinaria para cubrir también esos.
Cifrado: lo que AES-256 y TLS 1.3 realmente te ofrecen
Dos acrónimos surgen en cada conversación sobre seguridad, y cubren dos momentos diferentes en la vida de tus datos.
AES-256 en reposo. Cuando tus documentos residen en el disco, están cifrados con una clave de 256 bits. Lo suficientemente fuerte como para que el ataque de fuerza bruta no sea una amenaza realista con la computación actual o previsible. Este es el estándar que usan los gobiernos para datos clasificados, por lo que es el mínimo, no el máximo, para una plataforma legal.
TLS 1.3 en tránsito. Cuando tus datos se mueven entre tu navegador y el servidor, TLS 1.3 (la versión actual del protocolo detrás del candado en tu barra de direcciones) los cifra para que nadie en la red pueda leerlos mientras están en tránsito. Las versiones anteriores tienen debilidades conocidas. La 1.3 es en la que hay que insistir.
La frase que los une es arquitectura de conocimiento cero: el sistema está construido para que tus datos permanezcan privados incluso para las personas que lo operan. El cifrado en reposo y en tránsito es lo que hace que esa afirmación sea real en lugar de un eslogan. HAQQ cifra todo en reposo con AES-256 y todo en tránsito con TLS 1.3, lo cual es la base sobre la que se asientan el resto de los controles. Puedes leer el desglose completo en la página de seguridad.
Dónde residen tus datos, y quién puede acceder a ellos
El cifrado protege los datos. La gobernanza decide quién puede usarlos, dónde residen y si alguna vez salen de tu control. Cinco elementos deben estar en la lista.
- No hay entrenamiento con tus datos. La línea más importante para el trabajo legal. Tus asuntos nunca se utilizan para entrenar la Legal AI, ni la de HAQQ ni la de ningún otro. Si un proveedor no puede afirmar esto rotundamente, asume lo contrario.
- Residencia de datos. Eliges la región en la que se almacenan tus datos, UE, EE. UU. o Oriente Medio, por lo que los requisitos de residencia son una configuración, no una negociación. Para los clientes regulados, esta suele ser la pregunta decisiva.
- Aislamiento. Los datos de cada organización están lógicamente aislados. Sin mezcla, sin contaminación entre clientes. Esto es lo que evita que los asuntos de un bufete aparezcan alguna vez en los de otro.
- Control de acceso. Permisos basados en roles para que las personas vean solo lo que su rol requiere, con SSO y MFA para implementaciones empresariales. Las fugas de privilegios suelen ser fallos en el control de acceso, no fallos en el cifrado.
- Retención y eliminación. Períodos de retención configurables con purga automática y registros de verificación, además de exportación completa cuando lo desee. Usted es el propietario de los datos, incluido el derecho a hacer que desaparezcan según su horario.
Para las implementaciones más grandes hay una palanca más: traiga su propia clave (BYOK). Los clientes empresariales gestionan sus propias claves de cifrado y controlan el ciclo de vida completo y la rotación de las claves, lo que significa que ni siquiera la plataforma puede descifrar sus datos sin la infraestructura que usted posee. Si ese es un requisito, plantéelo durante la conversación empresarial en lugar de después.
Prueba HAQQ AI gratis
Experimenta la redacción e investigación legal con IA
La lista de verificación de evaluación de proveedores
Imprima esto o péguelo en su próxima llamada con un proveedor. Para cada control, pida la prueba en la columna central. Si la respuesta es un encogimiento de hombros, esa es su respuesta.
| Control | Proof to demand | Why it matters for legal |
|---|---|---|
| SOC 2 Type 2 | The audit report, not a badge | Independently verified controls over time |
| ISO 27001 | The certificate | Systematic security management, not one person's habit |
| ISO 42001 | The certificate | Governs the AI model, not just the servers |
| GDPR / privilege | DPA + 72-hour breach terms | Data subject rights and privilege survival |
| Encryption | AES-256 at rest, TLS 1.3 in transit | Data unreadable at rest and in flight |
| No model training | Written, contractual guarantee | Your matters never leak into a model |
| Data residency | Region selection (EU / US / ME) | Meets residency and sovereignty rules |
| Isolation | Logical per-tenant separation | No cross-client contamination |
| Access control | RBAC + SSO + MFA | Privilege leaks are access failures |
| Audit logging | Exportable, complete logs | Compliance evidence and privilege trail |
| BYOK | Customer-managed keys (enterprise) | You hold the keys, not the vendor |
| Incident response | 24/7 monitoring + notification SLA | Breaches get caught and disclosed |
Las preguntas que separan lo real del teatro
Las certificaciones le dicen que la empresa pasó una auditoría. Estas cuatro preguntas le dicen si la seguridad está diseñada específicamente para el trabajo legal.
"¿Mis datos se utilizan alguna vez para entrenar un modelo?" La única respuesta aceptable es un no rotundo, por escrito. La respuesta de HAQQ es que sus datos nunca se utilizan para entrenar sus modelos ni ningún modelo de terceros. Cualquier cosa menos estricta que eso significa que sus asuntos están potencialmente alimentando un sistema que usted no controla.
"¿Cómo maneja el privilegio abogado-cliente?" Un proveedor serio lo ha diseñado: aislamiento completo de datos para que nada se cruce entre clientes, ningún dato de abogado en ningún conjunto de entrenamiento y pistas de auditoría que satisfagan los requisitos de documentación de privilegio. Si el privilegio es una ocurrencia tardía, escuchará vagas garantías en lugar de una arquitectura sólida.
"¿Qué sucede en caso de una infracción, y cuándo me entero?" Busque monitoreo 24/7, un plan documentado de respuesta a incidentes y notificación dentro de las 72 horas según el GDPR. Un proveedor sin un SLA de notificación claro es un proveedor que espera que nunca pregunte.
"¿Puedo ver el informe?" Toda la prueba en una línea. Las certificaciones que no se pueden producir no existen. Las auditorías de terceros y las pruebas de penetración solo valen algo si el proveedor puede mostrarle el resultado.
Conclusiones clave
- Cuatro certificaciones tienen un peso real: SOC 2 Tipo 2, ISO 27001, ISO 42001 y GDPR. Exija el informe o certificado detrás de cada una.
- ISO 42001 rige el propio modelo de IA, no solo los servidores. La mayoría de los compradores legales lo pasan por alto, y es el que fue redactado precisamente para este riesgo.
- AES-256 en reposo y TLS 1.3 en tránsito son el estándar mínimo de cifrado. La arquitectura de conocimiento cero es lo que las hace significativas.
- Los controles específicos para el ámbito legal son garantías de no entrenamiento, aislamiento por cliente, residencia regional de datos y registros de auditoría de nivel de privilegio.
- Si un proveedor no puede presentar el informe, la certificación no existe. '¿Puedo verlo?' es toda la prueba.
Dónde encaja HAQQ
HAQQ fue construido para datos legales desde la primera línea de código, no adaptado posteriormente. Cumplimiento con SOC 2 Tipo 2, ISO 27001, ISO 42001 y GDPR, cifrado AES-256 y TLS 1.3, aislamiento por cliente, residencia regional de datos, no entrenamiento con sus asuntos y BYOK para empresas. Todos los detalles, incluida la arquitectura de privilegio abogado-cliente, se encuentran en la página de seguridad, y la página de empresas cubre cómo lo implementan los grandes equipos. Si su equipo de cumplimiento tiene un cuestionario, HAQQ tiene las respuestas registradas.
HAQQ proporciona información y tecnología legal, no asesoramiento legal regulado. Los requisitos de seguridad y cumplimiento varían según la jurisdicción y el asunto. Confirme sus propias obligaciones regulatorias con un profesional cualificado antes de confiar en los controles de cualquier proveedor.



