Saltar al contenido principal

Fundamentos

Privacidad y retención de datos de IA, explicadas

Cuando escribes algo en un producto de IA, ¿a dónde va realmente? Quién puede verlo, si se usa para entrenar un modelo, cuánto tiempo se guarda, y las preguntas que vale la pena hacer antes de pegar algo sensible en cualquier herramienta de IA.

Todas las guías · Última revisión:

La primera pregunta: si sale de tu infraestructura siquiera

Un producto de IA en la nube envía lo que escribes a un servidor remoto que no controlas, gestionado por el proveedor del modelo o por el backend propio del producto. Un modelo que corre en local en tu propio hardware (mira qué es la IA local) nunca envía tu entrada a ningún sitio: no hay ninguna petición de red que interceptar ni tercero en quien confiar, porque el cálculo ocurre en una máquina que ya controlas.

Que tus datos entrenen un futuro modelo es una pregunta distinta a si se almacenan

Un proveedor puede almacenar tus conversaciones por motivos operativos —depuración, detección de abuso, analítica de producto— sin usarlas para entrenar modelos, y un proveedor también puede hacer ambas cosas. En la mayoría de los productos son decisiones genuinamente separadas con ajustes separados, así que una buena política de privacidad establece cada una explícitamente en vez de meterlas juntas en una frase vaga sobre "mejorar nuestros servicios". Si un producto no separa claramente las dos cosas, esa ambigüedad ya es en sí algo a tener en cuenta.

Un periodo de retención solo importa si el borrado realmente ocurre

Una ventana de retención declarada —digamos, "30 días"— describe una intención, no una garantía, a menos que el producto también pueda demostrarte que se cumplió: una exportación a nivel de cuenta, una acción de borrado visible, o un proceso de soporte que realmente elimina datos y no solo los oculta de la interfaz. Las copias de seguridad son el vacío habitual: los datos borrados del sistema en vivo pueden persistir en copias de seguridad durante un periodo de retención separado, y a menudo más largo, que las políticas no siempre detallan.

El recorrido de tus datos suele incluir más partes que solo el proveedor de IA

Un producto construido sobre la API de un modelo de terceros hace pasar tu entrada por al menos dos organizaciones: el propio producto y el proveedor del modelo cuya API llama. Añade infraestructura de registro, herramientas de seguimiento de errores y alojamiento en la nube, y la cadena de custodia real de un solo mensaje puede abarcar varias empresas, cada una con sus propias políticas. Un producto fiable divulga sus subprocesadores en vez de dejar "quién más ve esto" como una pregunta abierta.

Qué comprobar de verdad antes de pegar algo sensible en cualquier herramienta de IA

Si el producto entrena modelos con tu entrada por defecto, y si eso se puede desactivar. Cuál es el periodo de retención declarado, y si el borrado es algo que puedes activar y verificar. Si el procesamiento ocurre en la nube o puede correr en local para datos que no pueden salir de tu infraestructura. Y si el producto nombra a sus subprocesadores, en vez de dejar eso como una pregunta sin respuesta que tienes que aceptar de fe.

Preguntas frecuentes

¿Todos los productos de IA usan mis conversaciones para entrenar sus modelos?
No: esto varía según el producto y suele ser un ajuste separado del almacenamiento de datos. Almacenar conversaciones para depuración o soporte no significa automáticamente que se usen para entrenar; una política de privacidad clara establece cada uso explícitamente.
Si borro mis datos, ¿desaparecen de inmediato?
No necesariamente de todos los sistemas. El borrado en el producto en vivo es habitual, pero las copias de seguridad a menudo retienen datos durante un periodo separado que no siempre se declara con claridad: vale la pena comprobarlo específicamente en vez de asumir que el borrado es instantáneo en todas partes.
¿La IA local es automáticamente más privada que un producto de IA en la nube?
Para la pregunta concreta de si tu entrada sale de tu infraestructura, sí: un modelo que corre en tu propio hardware no tiene nada que enviar a ningún sitio. No resuelve automáticamente todas las preguntas de privacidad (como qué registra localmente una aplicación cliente), pero elimina por completo la cuestión de la transmisión a terceros.
¿Qué son los subprocesadores, y por qué importan para la privacidad?
Otras empresas implicadas en el manejo de tus datos además del propio producto de IA: el proveedor del modelo cuya API llama, la infraestructura de alojamiento, las herramientas de registro o analítica. Cada una es una parte que podría ver tus datos, así que un producto que divulga sus subprocesadores te da una imagen más clara que uno que no lo hace.

Pruébalo en lugar de leer sobre ello

Para cargas de trabajo en las que los datos no pueden salir de tu propia infraestructura en absoluto, ClawAI permite ejecutar modelos en local (mira qué es la IA local); consulta la política de privacidad y la página de seguridad de ClawAI para ver exactamente qué se aplica al usar las funciones de ClawAI conectadas a la nube.