Skip to main content

¿Qué es un “sandbox regulatorio”?

Últimamente, en el ámbito jurídico, el concepto de sandbox se ha puesto de moda, sin que nadie sepa muy bien a qué se refiere, a pesar de que todos hemos visto el origen de la idea.

Quien haya pasado una tarde en una plaza de juegos o visitado un jardín infantil sabe qué es un sandbox, aunque nunca haya usado la palabra: es ese cuadrado de arena, con bordes de madera, donde los niños levantan construcciones, cavan túneles y los destruyen sin que nadie salga herido. La arena amortigua las caídas, todo se deshace de una patada y, desde la distancia, un adulto vigila sin intervenir demasiado.

Ahí está, en miniatura, toda la idea: un espacio acotado, con reglas simples, donde equivocarse es barato, pues el error no tiene consecuencias graves.

La informática tomó prestada la imagen. En seguridad digital, un sandbox es un entorno aislado donde se ejecuta un programa sospechoso para ver qué hace, sin que pueda tocar el resto del sistema; así funcionan, por ejemplo, los navegadores web y las aplicaciones de nuestros teléfonos. En los videojuegos, los juegos «sandbox», como Minecraft, son mundos abiertos donde se construye libremente, sin un guion que seguir.

En los tres casos —la plaza, el computador y la consola—, el sandbox es lo mismo: un pedazo de mundo separado del resto, donde se puede experimentar sin poner en riesgo todo lo demás, con posibilidades infinitas, pero dentro de un perímetro conocido.

De la informática al Derecho

Un sandbox regulatorio traslada esa lógica al mundo de las normas. Es un espacio controlado y temporal en el que una autoridad permite a una empresa probar, con usuarios reales, un producto o un modelo de negocio que no calza bien con las reglas vigentes, bajo supervisión y con salvaguardas. No es una zona sin ley: es un permiso acotado para equivocarse en pequeño antes de que el error se vuelva masivo.

El invento es reciente. En junio de 2016, la autoridad financiera británica abrió el primero del mundo, para que las fintech ensayaran pagos, préstamos o asesorías automatizadas sin arriesgar el sistema completo. Hoy la idea está en casi todas partes, y el Reglamento europeo de inteligencia artificial obliga a cada Estado miembro a contar con al menos un sandbox de IA (artículo 57, para quienes gustan de corroborar estas cosas).

Un ejemplo doméstico lo aclara. Imagine una aplicación que usa inteligencia artificial para evaluar el riesgo crediticio de personas que nunca han tenido una cuenta de banco y que choca con exigencias pensadas para la banca tradicional. En un sandbox, el regulador le permite operar seis meses con mil usuarios voluntarios, mirando de cerca qué discrimina, qué falla y qué funciona. Al final, ambos aprenden: la empresa corrige su algoritmo y el regulador descubre si alguna norma debe cambiarse.

Las reglas del arenero

Toda caja de arena que se respete tiene reglas. Tiene bordes, para que la arena no invada otros espacios; tiene horario, porque al atardecer los niños vuelven a casa; y tiene un adulto en la banca, que no juega con los niños, pero interviene si alguien le lanza arena a los ojos de otro.

Un buen sandbox regulatorio funciona igual. Fija criterios de entrada, un plan de pruebas, un plazo y un número limitado de usuarios, que deben saber que participan en un experimento. Prevé también una salida ordenada: el producto se adapta a la regla, la regla se adapta al producto o el experimento se cierra. Y, sobre todo, responde a una pregunta desagradable: si algo sale mal, ¿quién paga los platos rotos?

Las buenas regulaciones la contestan sin rodeos. El Reglamento europeo dispone que quienes participan en un sandbox siguen respondiendo por los daños que causen a terceros, pero no pueden ser multados por la autoridad pública si siguieron el plan y las orientaciones que les entregó. España, en su ley de 2020 para la transformación digital del sistema financiero, fue aún más clara: el promotor responde en forma exclusiva por los daños a los participantes, y las autoridades que intervienen en las pruebas no responden por ellos.

Chile y una caja de arena imposible

Y aquí llegamos a Chile. El proyecto de ley que regula los sistemas de inteligencia artificial, en la versión discutida por la Cámara, permitía que los órganos del Estado con funciones fiscalizadoras o regulatorias habilitaran estos espacios. A los participantes les ofrecía una protección razonable: quedaban exentos de multas si respetaban la ley y las orientaciones de la autoridad, aunque seguían respondiendo por los daños causados.

¿Y el órgano que autoriza el arenero? Nada se dice al respecto, pero la Constitución y la Ley de Bases Generales de la Administración del Estado hacen responder a los órganos públicos por los daños que causen y por su falta de servicio, sin perjuicio de la responsabilidad del funcionario. Si el experimento sale mal, la demanda (y el escándalo) llegará al servicio que lo autorizó, y el sumario, al funcionario que firmó.

Póngase en el lugar de ese funcionario: autorizar un sandbox no le reporta beneficio alguno y, en cambio, lo expone a una demanda, a un sumario, a un reparo de la Contraloría y a la portada de un diario. Lo racional es no firmar o, como los funcionarios de la película Ojos negros, en la que el personaje de Mastroianni intentaba obtener una autorización para llegar a Rusia central, alegar que se acabó la tinta o esconder las manos en las mangas del abrigo («No tengo manos»).

Y no sería por mala fe de nadie, sino porque el diseño premia a quien se abstiene: el proyecto le da al participante una red de seguridad frente a las multas y no le da ninguna al funcionario que lo deja entrar.

¿Qué ocurre ahora con el sandbox?

En octubre de 2025, la Cámara rechazó el artículo que creaba estos espacios, y su eventual reposición quedó en manos del Senado (o en el Gobierno, si se realiza una sustitución total del proyecto, como se ha anunciado). Es una buena oportunidad para reinsertar esta idea y corregirla porque, de lo contrario, no habrá sandbox o nunca nadie va a autorizarlo.

La solución no exige inventar nada. Primero, la responsabilidad por los daños debe recaer en quien experimenta, respaldada por garantías o seguros exigidos antes de empezar. Segundo, la ley debe decir expresamente que la autoridad que habilita y supervisa de buena fe no responde por los daños del experimento. Tercero, al funcionario que se ciñe al protocolo y al que se le pide abrir una puerta no se le puede castigar por haberla abierto. Y, cuarto, que si quien experimenta se ciñe a las reglas, no puede ser sancionado por la autoridad pública.

Nada de esto es indulgencia con la tecnología. Es reconocer que la innovación, como los niños, necesita un lugar donde caerse sin romper nada. De lo contrario, el próximo castillo de arena probablemente se construirá en otro país, así como las resultas de la innovación que produjo.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *