Veritas DigitalSeguridad · Reputación · IA

Automatizar el intake legal sin romper la confidencialidad

· 10 min de lectura

En corto

El intake legal se automatiza separando dos flujos: los datos mínimos de identificación, que alimentan el conflict check y pueden tratarse con herramientas comunes, y la narrativa del caso, que queda cifrada y accesible solo para el despacho. Ningún servicio de terceros debe recibir el contenido del asunto para clasificarlo o resumirlo.

El intake legal se automatiza separando dos flujos: los datos mínimos de identificación, que alimentan el conflict check y pueden tratarse con herramientas comunes, y la narrativa del caso, que queda cifrada y accesible solo para el despacho. Ningún servicio de terceros debe recibir el contenido del asunto para clasificarlo o resumirlo. Esa única decisión de arquitectura resuelve la mayor parte del problema.

Lo que sigue es el diseño completo del flujo, escrito para socios y responsables de operaciones de firmas legales que quieren captar mejor sin heredar un problema deontológico.

¿Por qué el intake es el punto más delicado del despacho?

Porque el deber de reserva no espera a que se firme la hoja de encargo. En el marco de referencia estadounidense, la Regla Modelo 1.18 de la ABA establece que quien consulta con un abogado sobre la posibilidad de establecer una relación profesional es un cliente potencial, y que la información obtenida de esa consulta no puede usarse ni revelarse aunque la relación nunca llegue a formarse. Puede además inhabilitar al despacho para representar a la parte contraria en un asunto relacionado.

A eso se suma la Regla Modelo 1.6, que en su apartado sobre salvaguardas exige esfuerzos razonables para prevenir la divulgación inadvertida o el acceso no autorizado a la información relativa a la representación. En la práctica, eso convierte la elección de herramientas en una cuestión deontológica y no solo de presupuesto.

Cada jurisdicción tiene su propia norma —los colegios estatales adaptan las reglas modelo, y en el ámbito europeo se suma el Reglamento (UE) 2016/679—, pero el patrón se repite: la información llega antes que el contrato, y el sistema que la recibe ya está obligado.

Tres consecuencias operativas que casi nadie diseña:

  1. Un formulario web que pide «cuéntenos su caso» está recogiendo información protegida desde el primer carácter.
  2. Un asistente automático que responde consultas está creando expectativas de relación profesional.
  3. Un CRM de marketing que sincroniza esos registros con herramientas de publicidad está exportando esa información fuera del ámbito de reserva.

¿Qué obligaciones concretas afectan a un formulario de contacto?

ObligaciónTraducción técnicaDónde suele fallar
Reserva desde la primera consultaEl almacén del formulario es un sistema confidencial, no una bandeja de leadsNotificaciones que envían el contenido íntegro por correo sin cifrar
Prevención de conflictosComprobación antes de que nadie del equipo lea el fondo del asuntoEl socio lee primero y comprueba después
Salvaguardas razonablesCifrado en tránsito y en reposo, acceso nominal, registro de accesosCarpeta compartida con acceso para toda la firma
Minimización de datosSe pide lo necesario para decidir si se puede aceptar el casoFormularios de veinte campos «por si acaso»
Limitación de conservaciónPurga programada de consultas no aceptadasRegistros de clientes potenciales que sobreviven años

La minimización merece atención especial. La guía de Protección de Datos por Defecto de la AEPD lo formula con precisión operativa: mínima cantidad de datos, mínimo alcance del tratamiento, mínimo plazo de conservación y mínima accesibilidad, sin que el interesado tenga que hacer nada para conseguirlo. Aplicado al intake: el formulario por defecto debe recoger poco, y solo pedir más cuando ya se ha verificado que el caso puede aceptarse.

¿Cómo se separan los dos flujos en la práctica?

El diseño se apoya en una distinción sencilla: quién es frente a qué le ha pasado.

DatoPara qué se usaDónde viveQuién lo ve
Nombre y entidad del consultanteConflict checkBase del despachoSistema y responsable de intake
Parte contraria y entidades vinculadasConflict checkBase del despachoSistema y responsable de intake
Materia y jurisdicciónEnrutado al área correctaBase del despachoSistema y responsable de intake
Canal y disponibilidad para reuniónAgendaSistema de calendarioResponsable de intake
Narrativa del caso y documentosValoración del asuntoAlmacén cifrado, separadoSolo el abogado asignado, tras verificar conflictos

El paso que casi ningún despacho implementa: la narrativa no se abre hasta que el conflict check está resuelto. Técnicamente se consigue guardando esa parte en un contenedor cifrado cuyo acceso se concede solo cuando el flujo marca el caso como libre de conflicto, y registrando cada apertura. Si aparece un conflicto, nadie del equipo ha leído el fondo del asunto, y eso es exactamente lo que hay que poder demostrar después.

¿Cómo se automatiza un conflict check sin filtrar información?

Un conflict check automatizado no sustituye el criterio; prepara la decisión.

  1. Normalización. Se limpian y estandarizan nombres de personas y sociedades: mayúsculas, acentos, formas societarias, orden de apellidos. Sin este paso, la mitad de las coincidencias reales no aparecen.
  2. Expansión de entidades. Se añaden alias conocidos, denominaciones anteriores, matrices y filiales declaradas. La comprobación útil no es contra un nombre, sino contra un grupo.
  3. Cotejo local. El cruce se ejecuta contra la base del propio despacho, dentro de su perímetro. Enviar nombres de clientes potenciales a un servicio externo de búsqueda para «enriquecerlos» es precisamente lo que no se puede hacer.
  4. Clasificación por probabilidad. El sistema devuelve tres estados: sin coincidencia, coincidencia probable, coincidencia exacta. No devuelve un veredicto.
  5. Decisión humana registrada. Un responsable resuelve y el sistema guarda quién decidió, cuándo y sobre qué conjunto de coincidencias. Ese registro es el que salva al despacho si el asunto se cuestiona dos años después.
  6. Actualización continua. El conflicto puede aparecer más tarde, cuando entra un cliente nuevo. La comprobación se reejecuta de forma periódica sobre los asuntos abiertos.

Este es el mismo patrón de supervisión humana que describimos en Agentes de IA con supervisión humana: cómo se diseñan: el sistema propone, la persona decide, el registro prueba.

¿Qué servicios de terceros no deberían ver el contenido del caso?

Lista corta y contundente, porque son los que aparecen una y otra vez en las auditorías:

  • Modelos de lenguaje de uso general consumidos como servicio público, para resumir o clasificar consultas.
  • Transcriptores automáticos de reuniones conectados a la videollamada de la primera consulta.
  • CRM y plataformas de automatización de marketing que sincronizan campos libres con herramientas de publicidad o de puntuación de leads.
  • Chatbots comerciales integrados en la web con historial almacenado en el proveedor.
  • Formularios genéricos cuyo contenido se recibe por correo sin cifrar y se reenvía dentro de la firma.
  • Herramientas de soporte y ticketing que replican el texto del caso en su índice de búsqueda.

Ninguna de estas herramientas es mala en sí misma. El problema es el campo libre: en cuanto un texto abierto viaja, viaja todo. La solución no es prohibirlas, sino que nunca reciban la narrativa: reciben identificadores, estados y fechas.

¿Dónde aporta la IA sin romper nada?

Con la separación hecha, hay margen amplio para automatizar:

  • Clasificación por materia a partir de campos estructurados y de un resumen que redacta el propio consultante en un campo acotado.
  • Detección de urgencia por plazos declarados: prescripción próxima, audiencia señalada, requerimiento con fecha.
  • Preparación de la agenda: propuesta de franjas, envío de la convocatoria, recordatorios.
  • Borrador de la carta de no aceptación, que es un documento crítico y casi siempre se envía tarde o no se envía. Redactarla es trabajo de máquina; firmarla, de persona.
  • Recopilación documental con lista de comprobación por tipo de asunto y subida a un espacio cifrado.
  • Panel de conversión: cuántas consultas entran, cuántas se aceptan, cuánto se tarda en responder y dónde se pierde el candidato.

Si el despacho quiere usar modelos de lenguaje sobre el fondo del asunto, la vía es desplegarlos en infraestructura bajo su control o de un encargado con contrato y garantías equivalentes, con registro de accesos y sin reutilización de los datos para entrenamiento. Es más caro y más lento de montar. También es la única forma defendible ante un comité de ética o un cliente institucional que pregunte.

¿Qué debe registrar el sistema y durante cuánto tiempo?

  • Fecha y canal de entrada de cada consulta.
  • Resultado del conflict check y quién lo resolvió.
  • Momento exacto en que alguien accedió por primera vez a la narrativa.
  • Decisión de aceptar o declinar, con motivo.
  • Envío de la carta de no compromiso, con acuse.
  • Purga de los datos de consultas no aceptadas al cumplirse el plazo definido, con constancia de la eliminación.

El último punto es el que más incomoda y el que más protege. Conservar indefinidamente consultas de personas que nunca fueron clientes acumula riesgo sin ningún beneficio: si hay una brecha, el daño incluye a gente que solo escribió una vez. La política de retención se decide en el diseño y se ejecuta sola.

Implantación por fases

FaseDuración típicaResultado
1. Mapa del intake actual1–2 semanasInventario de por dónde entra información hoy y quién la ve
2. Separación de flujos2–3 semanasFormulario minimizado, almacén cifrado de narrativa, notificaciones sin contenido
3. Conflict check asistido3–4 semanasNormalización, cotejo local, cola de decisión con registro
4. Agenda y respuestas2 semanasConvocatorias automáticas, cartas de no aceptación, recordatorios
5. Retención y auditoría1–2 semanasPurga programada, registro de accesos, panel de métricas

Los plazos dependen del punto de partida y del número de sistemas heredados. Un despacho con tres herramientas que ya se hablan avanza rápido; uno con quince años de correo como archivo, no.

Qué hacer ahora

  1. Escribe la lista de sistemas que hoy pueden leer el texto de una consulta. Suele ser más larga de lo que el socio director imagina.
  2. Recorta el formulario. Elimina cualquier campo que no ayude a decidir si el caso se puede aceptar, y añade un aviso visible para no enviar documentación sensible antes de verificar conflictos.
  3. Aísla la narrativa en un almacén cifrado con acceso concedido solo tras el conflict check, y registra cada apertura.
  4. Desconecta las integraciones de marketing que sincronizan campos libres.
  5. Fija el plazo de conservación de las consultas no aceptadas y automatiza la purga.

Si quieres que diseñemos este flujo sobre tus herramientas actuales —con conflict check, agenda y registro de accesos, y sin que el contenido del caso salga de tu perímetro—, escríbenos desde /contacto. Veritas Digital es el brazo de ingeniería de un grupo con firma legal propia: el flujo lo construye quien también entiende la norma que hay que cumplir. El estado real de nuestros marcos y controles está publicado en /trust, y el detalle de la capa de cumplimiento y de automatización en sus páginas respectivas.

Preguntas frecuentes

¿Se puede usar un formulario web para captar casos sin comprometer la confidencialidad?
Sí, si el formulario pide lo mínimo para identificar a las partes y advierte de forma visible que no se envíe información sensible antes de verificar conflictos. El deber de reserva puede nacer con la primera consulta, aunque nunca se llegue a formalizar el encargo, así que el formulario ya está tratando información protegida.
¿Qué es un conflict check automatizado y hasta dónde puede llegar?
Es la comprobación sistemática de si el despacho tiene relación previa con la parte contraria o con entidades vinculadas. El sistema puede normalizar nombres, buscar coincidencias y alias, y clasificarlas por probabilidad. La decisión de aceptar, rechazar o levantar una barrera interna debe seguir siendo humana y quedar registrada.
¿Puede un modelo de lenguaje resumir consultas de clientes potenciales?
Solo si el tratamiento ocurre en infraestructura bajo control del despacho o de un encargado con contrato y garantías equivalentes al deber de reserva profesional. Enviar la narrativa de un caso a un servicio general de terceros para que la resuma traslada información protegida a un entorno que el despacho no gobierna.
  • intake-legal
  • confidencialidad
  • conflict-check
  • despachos
  • automatizacion