Fintech, salud y legal viven la misma tentación: el copilot escribe tests en minutos y alguien sugiere conectarlo en todo el pipeline. En sector regulado, una violación cuesta multas en el orden de los millones y sanciones operativas que frenan el producto por meses. Definir cuándo la IA no debe tocar el código protege más valor que cualquier ganancia de velocidad.
Sectores regulados primero
Fintech responde al Banco Central y a las reglas de seguridad cibernética de la Resolución BCB 4.893. Salud manipula datos sensibles bajo la LGPD y acumula exigencias de la ANVISA. La abogacía carga sigilo profesional con fuerza de ley; consulta al área legal temprano, porque la regla del sector cambia por jurisdicción. Una ganancia de productividad de 30% se evapora ante la primera multa o intervención.
Por dónde se filtra el dato
Dos caminos dominan. Los prompts llevan datos reales de clientes hacia APIs de terceros. Y el entrenamiento o fine-tuning sobre el repositorio sigue en curso cuando el contrato con el proveedor lo permite. Clasifica el prompt como dato: viaja fuera de la empresa igual que el payload de una API. Los dos casos nacen del hábito, de ninguna mala intención.
Modelos self-hosted en GPU propia
Llama, Mistral y Qwen corriendo en GPUs propias cambian capacidad bruta por control. Para generar tests unitarios, refactorizar módulos aislados y documentar código interno, los modelos abiertos de 2026 dan abasto. El hardware dedicado cuesta menos que una multa de LGPD; haz la cuenta con tu volumen de inferencia. Para razonamiento arquitectónico complejo, la brecha existe y la política debe reconocerla.
Lee el contrato hasta el final
Los planes enterprise anuncian zero retention. Confirma qué cubre realmente el término: prompts, completions, telemetría, reportes de abuso. Algunos proveedores retienen datos para investigar abuso incluso en plan pago, y esa excepción derriba la garantía en contexto regulado. Pide la política de retención por escrito adjunta al contrato, lejos del material de marketing.
Fixtures sintéticas en el día a día
Los dominios que exigen aislamiento piden desarrollo con datos falsos moldeados como los de producción: mismos formatos, mismos volúmenes, mismos bordes. Librerías como Faker y generadores de synthetic data arman ese material en minutos.
Política en tres zonas
Cierra el documento con un modelo que quepa en una tabla:
- Zona verde: herramientas externas permitidas para código y datos públicos.
- Zona amarilla: herramientas aprobadas, datos enmascarados o anonimizados.
- Zona roja: ningún modelo externo, solo infraestructura propia.
Asigna una zona a cada repositorio en el primer mes. La política que cabe en una tabla cabe en la cabeza del equipo.