Soberanía operacional
El responsable debe poder definir, supervisar, auditar y cesar el tratamiento. La ubicación europea del dato no resuelve por sí sola la identidad, las claves ni el plano de control.
IA local diseñada para reducir exposición RGPD, AEPD y secreto profesional.
Inferencia, índice, embeddings, orquestador y claves dentro de tu arquitectura.
Honestos sobre dónde estamos: DESPACHO entró en producción el 19 de agosto de 2026, y esta mañana el pipeline completo corrió sin supervisión por primera vez. La arquitectura es la misma que lleva meses funcionando sin supervisión para GESTOR — pero el historial operativo propio de DESPACHO es de dos días, no de ochenta y tres. Eso es un argumento, no una prueba todavía. Pregúntanos de nuevo en un mes.
Se divide en cláusulas, cada una evaluada por separado, con un memo ordenado por riesgo y el texto de la cláusula junto a cada hallazgo.
Tus propios documentos — incluido papel escaneado — buscados junto al DOUE, el TJUE y el DOGC, con fuentes citadas.
El chequeo de conflictos corre primero — por nombre, alias comercial y NIF contra cada cliente y contraparte existente — luego se clasifica el asunto y se marca el lenguaje de plazos.
NDAs y cartas de encargo redactadas desde tus propias plantillas. Los hechos nunca se inventan — está impuesto en el código, no solo pedido en un prompt.
DOUE, TJUE y DOGC, vinculados a tus asuntos abiertos por nombre. La jurisprudencia española (CENDOJ) se excluye deliberadamente — ver por qué abajo.
Deliberadamente no incluye jurisprudencia española (CENDOJ/Tribunal Supremo) — el CGPJ licencia la reutilización de su base de jurisprudencia, y su normativa define expresamente «reutilización» para incluir la indexación y federación de búsqueda. No hay escala a la que construirlo se mantenga conforme sin esa licencia. Un proveedor que vende soberanía y cumplimiento a despachos no debería enviar un producto que incumple los propios términos del CGPJ.
El RGPD permite sanciones de hasta 20 millones de euros o el 4% de la facturación global. El uso de IA cloud con datos de clientes exige base jurídica, encargo de tratamiento y seguridad demostrable. Véanse las fuentes 1 y 5.
La AEPD formalizó que el responsable debe conservar capacidad de definir, supervisar, auditar y cesar el tratamiento. La residencia europea del dato no basta si el plano de control sigue fuera del control operativo real. Véanse las fuentes 2 y 3.
España cuenta con cerca de 150.000 abogados colegiados. La mayoría de despachos pequeños y medianos siguen sin una estrategia de IA defensible bajo el secreto profesional. La oportunidad pertenece a proveedores que puedan demostrar control local de inferencia, embeddings, índice, orquestador y claves.
! AEPD — Operational Sovereignty Guidance & Agentic AI Guidance (February 2026):
La soberanía operacional es ahora un criterio de seguridad del Art. 32 RGPD. En despachos, se superpone al secreto profesional del Art. 542.3 LOPJ: la arquitectura debe poder demostrar que un tercero no accede materialmente al fondo documental en operación normal.
El responsable debe poder definir, supervisar, auditar y cesar el tratamiento. La ubicación europea del dato no resuelve por sí sola la identidad, las claves ni el plano de control.
La responsabilidad por fallos sistémicos de diseño, supervisión, trazabilidad y pruebas permanece en el responsable, aunque exista revisión humana.
La voz, la transcripción y sus metadatos son datos personales; las herramientas STT cloud deben evaluarse por ubicación, retención, reutilización y accesos.
El secreto profesional del abogado no es una cláusula contractual de cortesía. Tiene anclaje en el Art. 542.3 LOPJ, se refuerza por el Estatuto General de la Abogacía Española y el Código Deontológico, y conecta con el derecho de defensa del Art. 24 CE.
La doctrina de soberanía operacional no elimina el camino del Encargado del Tratamiento, pero añade una exigencia estructural: demostrar control operativo real sobre los medios del tratamiento. Una arquitectura cloud con plano de control sujeto a normativa extraterritorial crea exposición que debe documentarse.
La prueba para un despacho es más nítida: debe poder honrar el secreto profesional incluso cuando una orden extranjera alcance al proveedor de IA. Las arquitecturas locales, con inferencia, embeddings, índice, orquestador y claves en España, están diseñadas para reducir esa exposición hasta hacer el deber exigible como hecho.
El deber del despacho es para con el cliente, no para con los abogados del proveedor cloud en Washington.
No. La doctrina AEPD de febrero de 2026 distingue entre residencia del dato y soberanía operacional. La pregunta ya no es solo dónde descansan los datos, sino quién puede definir, supervisar, auditar, modificar o cesar el tratamiento. Si la identidad, las claves o el plano de control dependen de una entidad sometida a normativa extraterritorial, existe un riesgo documentado bajo el Art. 32 RGPD que el despacho debe evaluar. Véanse las fuentes 2, 9, 10 y 11.
Un encargo válido conforme al Art. 28 RGPD es necesario, pero no suficiente. La relación con el encargado y la seguridad del tratamiento son obligaciones independientes. Un contrato correcto no elimina por sí solo un riesgo de soberanía operacional, especialmente cuando el fondo documental del despacho contiene datos de clientes, estrategia procesal y comunicaciones protegidas por secreto profesional. Véanse las fuentes 1, 2 y 5.
Las dos obligaciones son independientes y ambas aplican. El Art. 542.3 LOPJ establece que el abogado está sujeto al secreto profesional respecto de todos los hechos y documentos conocidos en el ejercicio del derecho de defensa, con anclaje constitucional en el Art. 24 CE. Un proveedor cloud cuyo plano de control sea alcanzable bajo normativa extraterritorial estadounidense crea una exposición que debe documentarse. AIibiza incluye una cláusula de secreto profesional reforzado de duración indefinida y una arquitectura local diseñada para eliminar el acceso material del proveedor en operación normal. Véanse las fuentes 13, 14 y 15.
En cuanto un nombre, DNI, contrato, estrategia procesal, correo de cliente o documento probatorio entra en el prompt, hay tratamiento de datos personales y puede haber información cubierta por secreto profesional. La AEPD ha advertido expresamente sobre lo que se confía a herramientas de IA. Véase la fuente 4.
La marca española o europea no resuelve por sí sola la pregunta de soberanía. Donde un producto jurídico de IA depende de infraestructura, identidad, claves o plano de control bajo una entidad no europea o sometida a normativa estadounidense, aparece una clase de riesgo que el despacho debe documentar. Para los despachos, el argumento pesa más por el Art. 542.3 LOPJ: el deber recae sobre el abogado y no se externaliza simplemente firmando un encargo. AIibiza está diseñado para que inferencia, embeddings, índice, orquestador y claves residan en hardware que el cliente puede señalar físicamente. Véanse las fuentes 2, 9, 10, 11 y 13.
Una política interna sin arquitectura verificable no prueba soberanía operacional. AIibiza entrega hardware local, registros de auditoría, control de claves, RAG local, pruebas de regresión y documentación AEPD para que el despacho pueda demostrar cómo se procesa, quién accede, qué se retiene y cómo se detiene el sistema. Véanse las fuentes 2 y 3.
Sí. La guía AEPD sobre IA agéntica exige analizar fallos sistémicos de diseño, supervisión, pruebas, trazabilidad y circuit breakers. Que un abogado revise una salida no desplaza automáticamente la responsabilidad si el sistema estaba mal diseñado. Véase la fuente 3.
| Dimensión | Aranzadi / Lefebvre / vLex | AIibiza |
|---|---|---|
| Hosting | Arquitectura SaaS: verificar región, encargado, subencargados, IAM, claves y plano de control | Appliance local en el despacho o centro de datos soberano español |
| GDPR Art. 28 | DPA estándar y cadena de subencargados a revisar | Datos del cliente diseñados para procesarse localmente; accesos AIibiza gobernados por un DPA (redactado, en revisión legal), autorización just-in-time y auditoría |
| GDPR Art. 32 | Dependencias no EEA o bajo control estadounidense crean riesgo de soberanía a evaluar | Diseñado para mantener inferencia, índice, orquestador y claves bajo control local |
| Agentic AI | Verificar transparencia, registros de acción y evidencias de prueba | Registro por acción, prompts versionados, pruebas de regresión y circuit breakers declarativos |
| Secreto profesional (Art. 542.3 LOPJ) | Arquitectura cloud que puede crear exposición documentada a órdenes extranjeras | Arquitectura on-premise diseñada para eliminar acceso material del proveedor en operación normal |
| BOE / BOIB / jurisprudencia | Cobertura según producto y licencia | Ingesta local adaptada al despacho y su práctica |
| Salida de datos | Revisar condiciones de exportación del ecosistema proveedor | Markdown/Obsidian/QMD en el propio filesystem |
Aceptamos un número limitado de clientes nuevos por trimestre. Si estás considerando trabajar con AI Ibiza, la conversación empieza aquí.