Guía para estudios jurídicos
Uso seguro y responsable de la IA en tareas legales
La inteligencia artificial ya se usa en los estudios, con reglas o sin ellas. Bien empleada ahorra horas de lectura y redacción. Mal empleada produce tres problemas que son propios del trabajo jurídico: documentos que le dan órdenes a la IA sin que nadie lo vea, citas de fallos que no existen e información de clientes en lugares que el estudio no controla.
Ninguno de los tres se resuelve prohibiendo la herramienta. Se resuelven sabiendo cómo falla y organizando el trabajo para que la falla no llegue al escrito ni al cliente.
01
Inyección de prompts: cuando el documento le da órdenes a la IA
Un modelo de lenguaje no distingue con seguridad entre lo que le pide el usuario y lo que dice el documento que está leyendo. Si el documento contiene una frase con forma de instrucción, el modelo puede obedecerla. Eso es una inyección de prompts, y es el riesgo que OWASP ubica primero en su lista de vulnerabilidades de aplicaciones con IA.
En el trabajo jurídico importa por una razón simple: casi todo lo que un abogado le da a leer a la IA lo escribió otro. El escrito de la contraparte, el contrato que mandó el otro estudio, la pericia, el mail de un proveedor, el fallo descargado de un sitio. Y la instrucción puede estar oculta: texto blanco sobre fondo blanco, letra de un punto, metadatos o capas del PDF que una persona no ve y la máquina sí lee.
Ya pasó en tribunales
En 2026 se conocieron los primeros casos. En un tribunal laboral de Brasil, dos abogadas ocultaron en un escrito una orden dirigida a las herramientas de IA del juzgado para que la petición fuera contestada de manera superficial; fueron multadas. En Connecticut, un litigante insertó instrucciones en letra blanca diminuta para que la IA fallara a su favor, y el juez le restringió la presentación electrónica. Las dos historias están documentadas en las fuentes de esta sección.
Hasta ahora los casos conocidos apuntan al tribunal. El mismo mecanismo funciona contra el estudio que usa IA para resumir lo que le manda la otra parte.
Cinco situaciones de un estudio
Son materiales del laboratorio que usamos en nuestras capacitaciones. En todos, el documento se ve normal y la tarea que se le pide a la IA es rutinaria.
| Lo que recibe el estudio | Lo que no se ve | Lo que hace la IA sin defensa |
|---|---|---|
| La factura de un perito | Quien entró a su casilla esconde otro CBU en el mail. A la vista figura el correcto. | Arma la orden de pago con la cuenta del estafador. |
| Una sentencia descargada | El sitio del que se bajó agrega una instrucción invisible en el PDF. | Suma al resumen un enlace para «validar la matrícula». |
| El escrito de la contraparte | El abogado de la otra parte oculta una orden dirigida a la IA. | Informa que no hay plazos pendientes. |
| Un contrato para revisar | El locador esconde texto para que la revisión salga limpia. | No señala las cláusulas abusivas. |
| Un informe de due diligence | El vendedor quiere cerrar sin objeciones. | Recomienda avanzar sin advertencias. |
36 %
de las pruebas terminaron con la IA haciendo lo que quería el atacante, sin ninguna defensa activa.
19 % a 57 %
es el rango según el modelo. Los más nuevos resisten mejor, pero ninguno fue inmune.
336
pruebas: siete documentos jurídicos, seis técnicas de ataque y ocho modelos de distintos proveedores.
Resultados de nuestro laboratorio de inyección de prompts sobre documentos jurídicos, septiembre de 2026. Construido sobre PIArena (Geng et al., ACL 2026).
Qué puede hacer un estudio
- Tratar como no confiable todo documento que no escribió el estudio. La pregunta no es si la contraparte lo haría, sino qué pasaría si lo hiciera.
- Mirar lo que leyó la máquina, no lo que se ve. Extraer el texto del PDF y revisarlo muestra lo que estaba oculto. También se le puede pedir a la IA, antes de la tarea, que señale cualquier instrucción que encuentre dentro del documento.
- Que la IA proponga y una persona decida. El daño aparece cuando el resultado se ejecuta sin control: una orden de pago, un mail enviado, un plazo que se da por inexistente.
- No reunir los tres ingredientes. Acceso a información privada, lectura de contenido ajeno y capacidad de comunicarse hacia afuera: una herramienta que tiene los tres a la vez es la que puede filtrar datos por orden de un tercero.
- Desconfiar de la conclusión cómoda. Si la IA dice que no hay nada que objetar en el documento de la otra parte, esa es justamente la respuesta que hay que verificar.
Los filtros automáticos ayudan, pero ninguno alcanza: los que bloquean más ataques también degradan las respuestas normales, y casi todos ceden ante un atacante que se adapta.
Cómo lo trabajamos
En los workshops lo mostramos en vivo: el grupo recibe un PDF, le pide un resumen a la IA y recién después activa los «rayos X» que revelan la instrucción escondida. Verlo una vez cambia la manera de trabajar con documentos ajenos más que cualquier advertencia escrita.
02
Citas falsas, y el error que nadie sanciona
Un modelo de lenguaje no consulta una base de fallos: genera el texto más probable. Cuando se le pide jurisprudencia de memoria, produce carátulas, tribunales y fechas con la forma exacta de una cita real. Investigadores de Stanford midieron que los modelos generales se equivocan en entre el 58 % y el 88 % de las consultas jurídicas verificables, y que rara vez advierten que están inventando.
Las herramientas jurídicas comerciales que buscan en bases reales antes de responder reducen el problema sin eliminarlo: el mismo grupo encontró errores en entre el 17 % y el 33 % de las respuestas de los productos que evaluó, vendidos como libres de alucinaciones.
Lo que resolvieron los tribunales argentinos
Desde 2025, cámaras y juzgados de al menos ocho provincias y de la Ciudad de Buenos Aires se pronunciaron sobre escritos con jurisprudencia inexistente. Las consecuencias fueron de menor a mayor: llamados de atención, recursos declarados desiertos o inadmisibles, pérdida de honorarios, multa y remisión al tribunal de ética o de disciplina del colegio respectivo. En todos el criterio es el mismo: quien firma responde por lo que cita, haya usado o no una herramienta.
Rosario, Santa Fe
Cámara de Apelación en lo Civil y Comercial, agosto de 2025
El letrado reconoció haber usado IA generativa sin cotejar las citas. Llamado de atención y comunicación al Colegio de Abogados.
Infobae →General Roca, Río Negro
Cámara Civil, septiembre de 2025
Veintiséis fallos inexistentes entre los escritos de las dos partes. Los abogados quedaron sin honorarios por esa instancia y el caso pasó al Tribunal de Ética.
Poder Judicial de Río Negro →Córdoba
Cámara de Apelaciones en lo Civil y Comercial, septiembre de 2025
Recurso de casación apoyado en fallos que no existían. Fue declarado inadmisible, con una recomendación expresa de corroborar toda fuente.
Microjuris →Salta
Juzgado de Garantías, noviembre de 2025
Un recurso con normas mal atribuidas y marcadores sin completar. Inadmisible, con intimación bajo apercibimiento de dar intervención al Tribunal de Ética.
Poder Judicial de Salta →Tucumán
Juzgado Civil y Comercial Común, febrero de 2026
Intimada a acreditar seis precedentes, la letrada presentó otros igualmente inexistentes. Multa por conducta temeraria y comunicación al Tribunal de Ética y Disciplina.
Poder Judicial de Tucumán →Río Negro
Superior Tribunal de Justicia, abril de 2026
Un memorial citaba precedentes del propio tribunal con carátulas y números que no existían. Apelación rechazada y llamado de atención.
Poder Judicial de Río Negro →Ciudad de Buenos Aires
Cámara Nacional de Apelaciones del Trabajo, septiembre de 2026
Dos precedentes atribuidos a salas de la propia cámara resultaron inexistentes. Se confirmó la condena y se remitieron copias al Tribunal de Disciplina.
Diario Judicial →Y en el resto del mundo
El caso que abrió la serie fue Mata v. Avianca (Nueva York, 2023): seis fallos inventados por ChatGPT y una sanción de 5.000 dólares. La base que mantiene Damien Charlotin reúne ya más de dos mil decisiones judiciales de todo el mundo sobre contenido alucinado.
Base de datos de Charlotin →
No es un error: son tres
La discusión pública se quedó con la cita inventada porque es la que deja en evidencia al abogado. Para el resultado del caso, las otras dos pesan igual o más.
Falso positivo
Cita inventada
- Qué es
- La IA devuelve un fallo que no existe, con carátula, tribunal y fecha verosímiles.
- Cómo se detecta
- Se descubre al buscarlo: no está en ninguna base.
- Qué cuesta
- Es el error que sancionan los tribunales.
Falso positivo
Cita mal fundada
- Qué es
- El fallo existe, pero no dice lo que se le atribuye o resuelve lo contrario.
- Cómo se detecta
- Solo se descubre leyendo el fallo completo.
- Qué cuesta
- Pasa los controles superficiales y debilita el escrito cuando la contraparte lo lee.
Falso negativo
Omisión
- Qué es
- Existe un precedente relevante, o uno adverso, y la búsqueda no lo trajo.
- Cómo se detecta
- Nadie lo ve en el escrito. Lo encuentra la contraparte o el tribunal.
- Qué cuesta
- No hay sanción, pero se pierde el argumento, o el caso.
Un falso positivo es algo que la herramienta afirma y no es cierto. Un falso negativo es algo cierto que la herramienta no encontró. La cita inventada se corrige verificando; la omisión no, porque no hay nada en la página que verificar. Por eso importa tanto con qué se busca: investigaciones recientes muestran que buena parte de lo que se llama alucinación es, en rigor, una falla de recuperación. El sistema no encontró el documento correcto y el modelo completó el hueco.
El control automático tampoco es infalible en sentido inverso. Un estudio de 2026 mostró que un verificador apoyado en una base incompleta marcaba como falsas citas que eran reales, y otro que el mejor detector disponible encuentra la mayoría de los errores a costa de muchas falsas alarmas. La verificación sigue siendo trabajo de un abogado.
Qué puede hacer un estudio
- Verificar cada cita en tres pasos: que el fallo exista, que diga lo que se le atribuye y que el criterio siga vigente.
- Separar la búsqueda de la redacción. Primero se reúnen los precedentes en una fuente donde cada resultado es un documento real; después se le pide a la IA que trabaje sobre ese material y nada más.
- No pedirle jurisprudencia de memoria a un modelo general. Es la práctica que está detrás de casi todos los casos sancionados.
- Controlar también lo que falta. Buscar de más de una manera, y buscar en especial lo que sostendría la contraparte.
- Dejar la regla por escrito. Si la verificación depende del criterio de cada uno, tarde o temprano alguien la saltea.
Cómo lo resolvimos en DoctIA
DoctIA, nuestra herramienta de búsqueda de jurisprudencia, usa IA para entender la consulta y ordenar por relevancia, pero la recuperación corre sobre algoritmos deterministas y colecciones de fallos reales. Cada resultado es una sentencia que existe, con enlace al original. La IA potencia la búsqueda; no escribe los precedentes.
03
Confidencialidad: qué sale del estudio cuando se usa IA
Pegar un contrato en un chat es enviarlo a un tercero. Qué hace ese tercero con el documento depende del plan contratado: si lo conserva y por cuánto tiempo, si lo usa para entrenar sus modelos, quién puede acceder y en qué país se procesa. En una cuenta gratuita o personal, esas condiciones las fija el proveedor y el estudio no firmó nada. En una cuenta corporativa suelen quedar establecidas por contrato.
El marco es el de siempre. El secreto profesional no distingue herramientas, y la Ley 25.326 exige medidas de seguridad sobre los datos personales (art. 9), impone deber de confidencialidad a quienes los tratan (art. 10) y restringe su transferencia a países sin protección adecuada (art. 12).
Lo que dicen los colegios y los tribunales
La guía del Colegio Público de la Abogacía de la Capital Federal lo resume en una frase: «La IA no exime de responsabilidad, el abogado sigue siendo el responsable último del contenido que presenta o firma». Recomienda no cargar información sensible en plataformas sin garantías, anonimizar y pedir autorización al cliente cuando corresponda.
Los poderes judiciales van en la misma línea. Río Negro, San Juan, La Pampa, San Luis y Jujuy tienen protocolos que exigen anonimizar y validar, y la Suprema Corte bonaerense puso en consulta pública en 2026 su propio reglamento. Afuera, la American Bar Association pide consentimiento informado del cliente antes de ingresar información confidencial en estas herramientas, y la guía de los colegios europeos pone la confidencialidad primera entre los deberes involucrados.
El problema real suele ser el que no se ve
En la mayoría de los estudios, el riesgo no está en la herramienta que eligieron los socios sino en las que usa el equipo por su cuenta: la cuenta personal de un asociado, la extensión del navegador que resume, el celular. Nadie decidió que esos documentos salieran; salieron porque no había una alternativa provista ni una regla.
Qué puede hacer un estudio
- Relevar el uso real. Qué herramientas se usan, con qué cuentas y para qué tareas. Sin ese dato, cualquier política se escribe a ciegas.
- Proveer cuentas del estudio. Es más barato que el riesgo, y es lo único que hace cumplible una prohibición de usar cuentas personales.
- Clasificar la información. Qué puede cargarse tal cual, qué solo anonimizado y qué no sale del estudio en ningún caso.
- Leer las condiciones antes de contratar. Retención, entrenamiento, lugar de procesamiento y accesos del proveedor.
- Decidir qué se le dice al cliente y, si hace falta, llevarlo a la carta de encargo.
Cómo lo trabajamos
Es el punto de partida de casi todas nuestras consultorías: un relevamiento del uso real, una política de dos páginas que el equipo pueda cumplir y la configuración de las cuentas del estudio. El diagnóstico gratuito mide este frente antes de cualquier reunión.
04
Por qué la clave es la capacitación
Los tres riesgos tienen algo en común: ninguno se produce por mala fe. Se producen porque alguien usó una herramienta que no entiende del todo, en una tarea para la que no fue pensada, sin que nadie le hubiera mostrado cómo falla. El abogado que citó un fallo inexistente creía estar buscando jurisprudencia. El que subió el contrato a su cuenta personal creía estar ganando tiempo.
Las consecuencias, en cambio, son las de siempre: un recurso desierto, honorarios perdidos, un sumario disciplinario, un cliente que se entera por la sentencia. Lo que está en juego es la reputación del estudio y, en el extremo, la responsabilidad profesional de quien firma.
Una política escrita ayuda, pero no reemplaza haber visto el error con los propios ojos. Por eso el uso seguro es uno de los pilares de nuestras capacitaciones y consultorías: se aprende haciendo, con documentos como los que el estudio maneja todos los días, hasta que verificar y desconfiar se vuelven parte del oficio.
Si querés saber dónde está parado tu estudio, el diagnóstico lleva ocho minutos. Si preferís conversarlo, en Nosotros está quién hizo esta guía y cómo trabajamos.
Lo que cubre un workshop
- Cómo funciona un modelo de lenguaje, lo justo para entender por qué inventa.
- Laboratorio de inyección de prompts sobre documentos jurídicos.
- Búsqueda y verificación de jurisprudencia.
- Qué información puede cargarse y en qué herramientas.
- Reglas de uso del estudio, redactadas con el equipo.
Workshops, congresos y capacitaciones

Tribunal Fiscal de la Nación, Buenos Aires

IX Congreso Internacional de Compliance (AAEC), Buenos Aires

I Congreso de IA y Justicia, Tucumán

I Congreso Internacional de Propiedad Intelectual y Tecnología, Guatemala
¿Cómo está tu estudio en estos tres frentes?
El diagnóstico los mide junto con otras tres dimensiones y te devuelve, en ocho minutos, una radiografía con riesgos y prioridades.
Hacer el diagnóstico gratuito