Artículos
30 de septiembre de 2026
AI as a Service (AIaaS): gobernanza contractual en la prestación de servicios basados en inteligencia artificial
Liz Angélica Martínez Molina1
Introducción
Durante años, contratar tecnología era un proceso relativamente claro: una organización accedía a una plataforma, usaba funcionalidades definidas y esperaba resultados predecibles. Ese esquema está cambiando. Hoy, muchas empresas ya no solo adquieren acceso a software, sino capacidades para generar contenido, automatizar tareas complejas y apoyar decisiones en tiempo real.
Este modelo —conocido como Artificial Intelligence as a Service (AIaaS)— ha permitido que organizaciones de distintos sectores incorporen herramientas de IA sin necesidad de desarrollar infraestructura propia2. Desde asistentes virtuales hasta modelos generativos, la inteligencia artificial se integra cada vez más en operaciones cotidianas.
Sin embargo, junto con esas oportunidades aparecen preguntas jurídicas que los modelos contractuales tradicionales no siempre están preparados para responder: ¿quién responde cuando un sistema de IA genera un output incorrecto? ¿Cómo se protege la confidencialidad de la información que alimenta esos sistemas? ¿Qué rol tiene la supervisión humana cuando una herramienta automatiza decisiones con efectos reales?
De SaaS a AIaaS: cuando el servicio deja de ser completamente predecible
El salto de los modelos SaaS tradicionales a AIaaS no es solo tecnológico: es también jurídico y operativo. En un modelo SaaS convencional, el comportamiento del software tiende a ser determinístico —la misma acción produce el mismo resultado—. En un modelo AIaaS, los sistemas responden de manera dinámica según los datos, el contexto y la forma en que el usuario formula sus instrucciones3. El resultado puede variar, y esa variabilidad es, por diseño, parte del servicio.
Eso introduce al menos tres tipos de tensión jurídica que vale la pena identificar:
Primero, la calidad y exactitud de los outputs. A diferencia de un software que ejecuta funciones programadas, un modelo de IA generativa puede producir contenido incorrecto, sesgado o incompleto. La discusión sobre si eso constituye un incumplimiento contractual —y quién asume la responsabilidad— todavía no tiene respuestas uniformes en la mayoría de los ordenamientos jurídicos.
Segundo, la confidencialidad de la información. Cuando una organización usa una herramienta de IA externa para analizar documentos internos, procesar datos de clientes o apoyar decisiones sensibles, surge la pregunta sobre qué ocurre con esa información dentro del sistema del proveedor.
Tercero, la transparencia frente a terceros. Clientes, empleados y contrapartes contractuales pueden tener expectativas legítimas sobre si ciertas tareas o decisiones involucran o no el uso de inteligencia artificial —expectativas que, en algunos contextos, empiezan a tener respaldo normativo.
AI Governance y gobernanza contractual en entornos AIaaS
Frente a ese contexto, la gestión del riesgo asociado a la IA empieza a requerir algo más que buenas intenciones o principios generales. Marcos como el AI Risk Management Framework del NIST4 o el Reglamento de Inteligencia Artificial de la Unión Europea (Reglamento UE 2024/1689)5 apuntan en esa dirección: la gobernanza de la IA debe ser operativa, basada en riesgos y verificable.
En Colombia, el CONPES 3975 de 2019 estableció las bases de la política de transformación digital e inteligencia artificial6. Este enfoque fue profundizado en 2025 con la aprobación del CONPES 41447, que constituye la Política Nacional de Inteligencia Artificial, y por tanto establece una hoja de ruta específica para el desarrollo, adopción y aprovechamiento ético y sostenible de sistemas de IA en Colombia. Frente al enfoque más amplio del CONPES 3975, la nueva política profundiza en aspectos propios de la gobernanza de esto sistemas, incluyendo la gestión de riesgos, el fortalecimiento de capacidades institucionales y la adopción ética y responsable de la IA.. Este avance, sin embargo, no elimina los interrogantes que surgen cuando la IA se incorpora a relaciones comerciales concretas. Ahí es donde los contratos empiezan a adquirir un rol diferente8.
Más allá de regular el acceso a una plataforma o los niveles de servicio, las negociaciones con proveedores de IA comienzan a incluir —o deberían incluir— cláusulas que respondan preguntas concretas:
• ¿La herramienta puede ser utilizada para procesar información confidencial de clientes? ¿Bajo qué condiciones y con qué controles técnicos?
• ¿Qué obligaciones de supervisión humana aplican antes de que un output de IA sea utilizado para tomar una decisión con efectos contractuales o legales?
• ¿Tiene el cliente el derecho de auditar los mecanismos del proveedor para controlar el uso de su información?
• ¿Qué restricciones de uso impone el cliente en sus propios contratos con terceros, y cómo se trasladan esas obligaciones al proveedor de IA?
• ¿Quién responde si un error generado por la herramienta produce un daño a un tercero?
Estas no son preguntas exclusivamente teóricas. En la práctica, ya se identifican fricciones entre el uso interno de herramientas de IA y obligaciones contractuales asumidas frente a clientes, especialmente cuando esos contratos incluyen restricciones sobre el uso de IA, requerimientos de confidencialidad reforzados o expectativas específicas de supervisión humana.
Conclusiones
La adopción de AIaaS no es solo una decisión tecnológica: es también una decisión jurídica y de gobernanza. Las organizaciones que incorporan estas herramientas en sus operaciones asumen riesgos reales: de responsabilidad, cumplimiento, y reputación, que no siempre son evaluados con la misma profundidad con que se evalúan los beneficios operativos.
La gobernanza contractual puede ser uno de los mecanismos más prácticos para gestionar esos riesgos, particularmente en entornos donde la regulación específica aún está en desarrollo. Si bien es cierto que no reemplaza una política interna de IA ni una evaluación rigurosa de riesgos, sí puede funcionar como el instrumento que traduce esos compromisos en obligaciones concretas, verificables y exigibles.
El desafío para las organizaciones no será simplemente adoptar inteligencia artificial, sino hacerlo de manera que esa adopción sea sostenible y jurídicamente coherente con sus compromisos frente a clientes, empleados y reguladores. Y esa coherencia empieza, en buena medida, en los contratos.
Bibliografía
Consejo Nacional de Política Económica y Social (CONPES). CONPES 3975: Política Nacional para la Transformación Digital e Inteligencia Artificial. Bogotá, 2019.
Consejo Nacional de Política Económica y Social (CONPES). CONPES 4144: Política Nacional de Inteligencia Artificial. Bogotá, 2025.
GeeksforGeeks. “What is Artificial Intelligence as a Service (AIaaS) in the Tech Industry”. Actualizado el 12 de julio de 2025.
Montoya Agudelo, César Alveiro. Inteligencia artificial aplicada a las organizaciones. Bogotá: Ediciones de la U, 2025.
National Institute of Standards and Technology (NIST). Artificial Intelligence Risk Management Framework (AI RMF 1.0). Gaithersburg, Maryland: NIST, 2023.
Priyanshu, Aman, Yash Maurya y Zuofei Hong. “AI Governance and Accountability: An Analysis of Anthropic’s Claude”. Carnegie Mellon University, 2024.
Unión Europea. Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial. Diario Oficial de la Unión Europea, 12 de julio de 2024.
- Abogada, Magíster en Derecho Digital y especialista en Derecho Comercial y Derecho de los Negocios. Cuenta con experiencia en contratación tecnológica, gestión jurídica de proyectos internacionales y negociación de servicios corporativos en compañías multinacionales. Actualmente trabaja en temas relacionados con AI Governance, riesgos contractuales y uso empresarial de tecnologías emergentes e Inteligencia Artificial. ↩︎
- Véase: GeeksforGeeks – What is Artificial Intelligence as a Service (AIaaS)? ↩︎
- César Alveiro Montoya Agudelo, Inteligencia artificial aplicada a las organizaciones (Bogotá: Ediciones de la U, 2025). ↩︎
- National Institute of Standards and Technology (NIST). Artificial Intelligence Risk Management Framework (AI RMF 1.0). Gaithersburg, Maryland: NIST, 2023. ↩︎
- Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial. Diario Oficial de la Unión Europea, L 2024/1689, 12 de julio de 2024. ↩︎
- Consejo Nacional de Política Económica y Social, CONPES 3975: Política Nacional para la Transformación Digital e Inteligencia Artificial, Bogotá, 2019. ↩︎
- Consejo Nacional de Política Económica y Social, CONPES 4144: Política Nacional de Inteligencia Artificial, Bogotá, 2025. ↩︎
- Aman Priyanshu, Yash Maurya y Zuofei Hong, «AI Governance and Accountability: An Analysis of Anthropic’s Claude», Carnegie Mellon University, 2024. ↩︎
*La entrada publicada en el Blog no refleja la opinión del Departamento de Derecho, Comunicaciones y Tecnologías de la Información. El autor es el único responsable del contenido y las opiniones expresadas en la misma*.
Foto de BoliviaInteligente en Unsplash