No empiece negociando un límite genérico de responsabilidad. Primero describa escenarios de falla, identifique quién controla cada causa, defina evidencia preventiva y asocie un remedio exigible. Responsabilidad, garantía, indemnización, seguro, créditos de servicio, subsanación y salida cumplen funciones distintas. La arquitectura comercial debe conectarlas sin duplicar compensaciones ni dejar un riesgo material sin responsable.
Asigne cada riesgo a la parte con mayor capacidad para prevenirlo, detectarlo y mitigar su impacto. El proveedor puede controlar código, configuración, seguridad y subcontratistas; el cliente controla datos aportados, decisiones humanas, uso previsto y cambios en su entorno. Dependencias de modelos base, cambios regulatorios y comportamiento emergente pueden requerir controles compartidos. Transferir todo al proveedor suele elevar el precio, reducir la competencia o crear obligaciones imposibles.
AI Contract Risk Allocation Proof-8: matriz de 32 puntos
Califique cada clase de cero a cuatro: cero es ignorada; uno, texto genérico; dos, responsabilidad nombrada sin evidencia o remedio; tres, control, evidencia, respuesta y límite documentados; cuatro, escenario probado operativamente. Exija al menos 24 de 32, ningún cero y aprobación de los filtros obligatorios. Los abogados validan exigibilidad; la matriz hace que negocio, tecnología, riesgo y compras negocien el mismo sistema.
- Resultado y uso — finalidad, usuarios, decisiones prohibidas, supervisión y pérdidas plausibles.
- Datos y privacidad — origen, instrucciones, roles, uso, retención, incidente, eliminación y terceros.
- Seguridad — accesos, desarrollo seguro, vulnerabilidades, aviso, contención y recuperación.
- Propiedad intelectual — inputs, componentes, outputs, reclamos, defensa y sustitución.
- Modelos y cadena de proveedores — términos, cambios, disponibilidad, región, versiones y subcontratistas.
- Calidad y seguridad de IA — evaluaciones, límites conocidos, revisión humana, drift y corrección.
- Operación y continuidad — SLA, fallas repetidas, soporte, fallback, transición y cierre seguro.
- Regulación y cambio — deberes de cada parte, cooperación, auditoría, cambios legales y replanificación.
Use una escalera de remedios
Para cada riesgo, recorra siete capas: prevención verificable; garantía específica; plazo de subsanación; crédito o retención cuando corresponda; indemnización para categorías definidas de reclamos de terceros; daños directos bajo el límite aplicable; y terminación o salida asistida si la falla compromete la operación. El seguro puede financiar algunos eventos, pero no sustituye obligación, control ni remedio.
La guía de garantías del FAR ofrece una disciplina útil: declare exactamente qué se garantiza, las obligaciones tras incumplimiento, los remedios, la duración y el proceso de aviso. Para IA, descarte absolutos como precisión perfecta, cero alucinaciones o cumplimiento automático de toda ley. Prefiera compromisos verificables ligados al SOW, aceptación, política de uso, evaluación y controles operativos.
Ocho preguntas para la matriz de riesgo
- ¿Qué evento concreto activa la obligación?
- ¿Quién controla la causa y quién la decisión final?
- ¿Qué evidencia demuestra prevención y cumplimiento?
- ¿Qué ocurre primero: corregir, sustituir, repetir, reembolsar o suspender?
- ¿Qué pérdidas directas son plausibles y cómo se medirán?
- ¿Existe un reclamo de tercero que necesite indemnización específica?
- ¿Hay seguro disponible y cubre realmente el evento?
- ¿Qué acceso, cooperación y documentación sobreviven a la terminación?
Separe límite general, superlímites y excepciones
Un límite general puede cubrir incumplimientos ordinarios. Categorías con exposición distinta — privacidad, confidencialidad, seguridad o propiedad intelectual — pueden requerir superlímites propios. La responsabilidad ilimitada debe ser excepcional y vincularse a lo que la ley no permite limitar o a conductas excluidas deliberadamente. No copie múltiplos de mercado sin modelar impacto, probabilidad, seguro y capacidad financiera.
La guía británica de 2026 recomienda una relación explicable entre límite y riesgo evaluado y advierte que una transferencia excesiva puede convertirse en prima de riesgo o contrato oneroso. También distingue protección de datos de pérdidas generales. Registre por escenario: responsable, control, rango de impacto, límite, evidencia de seguro, exclusiones y riesgo residual aceptado.
Haga que las garantías sobrevivan a la aceptación
La aceptación prueba que un entregable superó los ensayos acordados en un momento; no debe borrar defectos latentes ni deberes continuos. Defina duración, registro del defecto, severidad, tiempo de respuesta, costo de corrección y repetición de pruebas. Vincule garantías con especificaciones controlables: documentación, desempeño profesional, autorizaciones y licencias, no entrenar con datos del cliente sin permiso, controles de acceso y entrega de artefactos.
Reserve indemnizaciones para reclamos definidos
Una indemnización no debe significar 'cualquier cosa que salga mal'. Defina evento, reclamante, aviso, control de defensa, cooperación, consentimiento para acuerdos, exclusiones por materiales o instrucciones del cliente y relación con el límite. Un reclamo de propiedad intelectual, una brecha causada por subcontratista y el uso no autorizado de datos pueden requerir tratamientos distintos de un defecto de desempeño entre las partes.
Revise el seguro más allá del certificado
Solicite coberturas coherentes con la exposición real, como responsabilidad profesional/technology E&O, cyber y responsabilidad general cuando correspondan. Revise asegurado, territorio, límites por evento y agregado, deducible, exclusiones, base claims-made u occurrence, fecha retroactiva, subcontratistas y aviso de cancelación. Un certificado sin exclusiones da falsa seguridad; la falta de póliza tampoco descalifica automáticamente si existe autoseguro demostrable y proporcional.
Pruebe tres escenarios antes de firmar
- Decisión incorrecta: el sistema recomienda una acción que causa pérdidas. Verifique si el proveedor incumplió evaluación o guardrail y si el cliente omitió la revisión humana acordada.
- Incidente de datos: separe datos erróneos del cliente, falla de acceso del proveedor y evento del proveedor del modelo. Recorra aviso, contención, investigación, cooperación y costo.
- Interrupción o cambio de modelo: simule indisponibilidad, aumento de precio, nuevos términos o retiro de versión. Compruebe fallback, sustitución, aceptación del nuevo comportamiento y salida.
América Latina no es una jurisdicción única. Validez de límites, daños excluibles, privacidad, indemnizaciones, seguros y deberes de notificación cambian por país, sector y hechos. Las cláusulas europeas y referencias de contratación pública son herramientas de diseño, no texto listo para copiar. Pida a abogados locales adaptar el acuerdo.
Conecte riesgo, SOW, seguridad, derechos y aceptación
Use https://makinai.co/insights/es/que-incluir-contrato-sow-servicios-ia para estructurar el acuerdo, https://makinai.co/insights/es/due-diligence-seguridad-contratar-empresa-ia para validar controles, https://makinai.co/insights/es/derechos-codigo-datos-prompts-contratar-empresa-ia para activos y licencias y https://makinai.co/insights/es/criterios-aceptacion-hitos-pago-proyecto-ia para vincular evidencia con pagos.
Cuándo involucrar a MAKINAI
MAKINAI puede convertir alcance, arquitectura, dependencias y modos de falla en una matriz de riesgo negociable antes de firmar, conectando evidencia técnica, aceptación, operación y salida. Conozca https://makinai.co/services/es/consultoria-estrategia-ia-transformacion. Abogados calificados deben revisar la redacción final y las decisiones de responsabilidad en cada jurisdicción.