IA y datos personales: lo que el modelo recibe realmente
«¿Guarda ChatGPT lo que le escribo?» La pregunta vuelve a surgir en cuanto usamos un asistente para cosas reales: citas médicas, facturas, contratos, cartas administrativas. Esta guía explica qué se transmite realmente a un modelo de lenguaje, qué queda de ello, qué impone el RGPD y qué hábitos cambian verdaderamente algo.
Lo que recibe un modelo cuando le escribes
Un modelo de lenguaje no consulta tu ordenador: recibe un texto, enviado por la aplicación que utilizas. Este texto contiene más que tu última frase.
- Tu mensaje, palabra por palabra, incluyendo puntuación y errores.
- Una parte del historial de la conversación, para no perder el hilo.
- Las instrucciones internas de la aplicación (el «prompt del sistema»).
- El contenido de los archivos adjuntos: texto extraído de un PDF, imagen transmitida a un modelo de visión.
Todo lo que está en ese texto sale de tu dispositivo. Lo que no está, no se puede filtrar.
Este es el punto clave: la protección no se decide «en el proveedor de IA», se decide antes del envío, en la aplicación que construye la petición.
Entrenamiento, conservación y registro: tres cosas distintas
| Pregunta | Qué significa |
|---|
| Entrenamiento | ¿Tus contenidos sirven para mejorar el modelo? En las API profesionales, no por defecto; en las versiones para el gran público, depende de la configuración. |
| Conservación | ¿Cuánto tiempo se almacena la solicitud? A menudo unos días para la detección de abusos, y luego se elimina. |
| Registro (Logs) | ¿La aplicación registra el contenido en sus registros técnicos? Es una elección del creador de la app, independiente del proveedor de IA. |
Por lo tanto, una aplicación puede ser intachable por parte del proveedor y filtrar datos por sus propios registros. A la inversa, una aplicación que oculta los secretos antes del envío reduce el riesgo sin importar el proveedor.
Lo que dice el RGPD, en la práctica
- Minimización: no transmitir más datos que los necesarios para la respuesta esperada.
- Transparencia: saber qué subcontratistas intervienen (proveedor de IA, alojamiento, pago).
- Derecho de acceso y supresión: poder consultar y borrar lo que se conserva sobre ti.
- Limitación del plazo de conservación: duraciones definidas, no un almacenamiento indefinido «por si acaso».
- Seguridad: cifrado de credenciales, acceso a los datos restringido por usuario.
Para un asistente personal, la minimización es la medida más eficaz: un número de tarjeta nunca ayuda al modelo a responder a «cambia mi cita del martes».
Los hábitos que realmente cambian algo
- Nunca pegues un identificador completo cuando una parte es suficiente: «la tarjeta que acaba en 42» en lugar de los dieciséis números.
- Describe un documento en lugar de fotografiarlo cuando sea posible.
- Comprueba que la aplicación permite consultar y borrar lo que ha retenido de ti.
- Prefiere una aplicación que oculte los datos sensibles antes del envío frente al acceso directo al modelo.
- Revisa la política de privacidad para identificar a los subcontratistas y los plazos de conservación.
Ese es exactamente el modelo elegido por Happy Assistant: filtrado automático de secretos antes de llamar al modelo, advertencia al usuario antes de enviar, memoria almacenada en la aplicación y borrable recuerdo por recuerdo.
Preguntas frecuentes
¿Un asistente de IA puede cumplir con el RGPD?
Sí, siempre que documente a los subcontratistas, limite los datos transmitidos, defina plazos de conservación y permita el acceso y la supresión.
¿Hay que evitar por completo los asistentes de IA para asuntos personales?
No. El riesgo se reduce enormemente cuando la aplicación filtra los datos sensibles antes del envío y guarda la memoria de su lado, en lugar de hacerlo en el proveedor del modelo.
¿Una foto es más arriesgada que un texto?
Sí. Un texto se puede censurar automáticamente, una imagen no: todo lo que es visible en la foto se transmite, incluido lo que se cuela en segundo plano.