Introducción: la conversación se está convirtiendo en tu vida
Abres un asistente de IA para redactar una respuesta difícil. Pegas el mensaje, explicas la relación y añades algunos detalles que no has compartido en ningún otro lugar. Otro día, subes un contrato, hablas de una idea aún sin terminar o conectas tu bandeja de entrada para que el asistente entienda qué requiere tu atención.
Ninguna de estas acciones se siente como publicar algo. Estás pidiendo ayuda.
Sin embargo, la información puede pasar por infraestructura, sistemas de almacenamiento, procesos de revisión y obligaciones legales que en gran medida permanecen invisibles desde la ventana de conversación. Un asistente puede sentirse personal mucho antes de que la forma en que maneja tus datos esté a la altura de esa expectativa.
Mi postura es simple: la privacidad en la IA no debería depender solo de lo que una empresa promete hacer después de recibir tu información. También debería depender de lo que sus sistemas impiden que llegue al modelo en primer lugar. Las políticas importan. Necesitan protecciones técnicas que las respalden.
Preparé este artículo con el apoyo del equipo de Dvina. Examina incidentes documentados y prácticas actuales en ChatGPT, Claude, Cursor, Perplexity, Manus, Muse de Meta y Dvina. El propósito es explicar por qué la privacidad debe convertirse en una prioridad central de ingeniería a medida que la IA se involucra más en nuestras vidas, y cómo Dvina está abordando esa responsabilidad.
Lo que nos dicen los incidentes
La preocupación no es hipotética. Pero distintos tipos de evidencia revelan problemas distintos. Una exposición de datos confirmada, una revisión humana autorizada y una acusación sobre uso indebido en investigación no deberían presentarse como si fueran el mismo hecho.
La exposición de ChatGPT en 2023: un fallo del propio sistema.
El 20 de marzo de 2023, un error de software permitió que algunos usuarios de ChatGPT vieran títulos del historial de conversaciones de otro usuario activo. OpenAI dijo que, en determinadas circunstancias, también podría haber quedado visible el primer mensaje de una conversación recién creada. Su investigación identificó una posible exposición de información relacionada con pagos del 1.2% de los suscriptores Plus activos durante un periodo concreto de nueve horas. No se expusieron números completos de tarjeta. OpenAI corrigió el error y notificó a los usuarios afectados. 1
La lección no es que la misma vulnerabilidad siga abierta. Es que un compromiso de privacidad no puede, por sí solo, impedir que un sistema devuelva información a la persona equivocada. El aislamiento, las comprobaciones de acceso y la cantidad de información identificable disponible para quedar expuesta son factores que importan.
El litigio de The New York Times: la eliminación se topó con una obligación legal.
En 2025, OpenAI se enfrentó a una orden judicial que exigía conservar datos que, de otro modo, se habrían eliminado. Su actualización de octubre indicó que la amplia obligación de conservar indefinidamente los nuevos datos había terminado el 26 de septiembre de 2025, mientras que un conjunto histórico limitado seguía sujeto a una retención legal. El requisito original de conservación excluía ciertos productos y acuerdos de retención cero de datos. 2
Un desarrollo posterior debe leerse por separado: en diciembre de 2025, Reuters informó de que un juez exigió a OpenAI presentar 20 millones de registros de chat anonimizados en el caso de copyright, rechazando sus objeciones y basándose en la desidentificación y en salvaguardas de protección. Se trató de una orden de exhibición de pruebas, no de la publicación en internet de los chats privados de todo el mundo. 3
En conjunto, estos hechos muestran por qué una configuración de eliminación no resuelve todas las cuestiones sobre la información conservada. Una vez que existe una copia, obligaciones ajenas al control del usuario pueden afectar a lo que ocurra con ella. Reducir la retención innecesaria cambia esa exposición antes de que comience una disputa.
Revisión humana: puede permitirse el acceso sin que haya una brecha.
La documentación para consumidores de OpenAI permite explícitamente un acceso limitado por parte de personal autorizado y proveedores de servicios para fines concretos, entre ellos investigaciones de seguridad, soporte, asuntos legales y mejora del modelo cuando corresponda. La guía para consumidores de Anthropic permite que personal designado revise conversaciones para hacer cumplir las políticas de uso, con un acceso aparte asociado a comentarios proporcionados con consentimiento. 4, 8
Estas son vías de acceso documentadas, no rumores. No demuestran que los empleados lean todas las conversaciones. Sí demuestran que una interfaz de chat con apariencia privada no es necesariamente una barrera técnica frente al acceso del proveedor.
La documentación actual de Anthropic añade un ejemplo importante del lado empresarial. Sus Covered Models designados exigen una retención de 30 días en ciertos despliegues que antes utilizaban retención cero de datos, con revisión humana controlada y excepciones. La norma tiene límites de modelo, plataforma y elegibilidad; no es un cambio general para todos los productos Claude. Los planes para consumidores se describen como no afectados porque esas superficies ya conservan entradas y salidas. 9
La supervisión de seguridad tiene una finalidad legítima. El reto de ingeniería consiste en cumplir esa finalidad minimizando al mismo tiempo la información sensible disponible para los sistemas de supervisión y los revisores. Una justificación de seguridad no hace desaparecer la cuestión de la privacidad.
La controversia matemática: una acusación no resuelta, un problema real de confianza
La controversia de septiembre de 2026 en torno al anuncio de OpenAI sobre Navier–Stokes planteó una preocupación distinta: ¿qué ocurre cuando el asistente que ayuda con investigación privada pertenece a una empresa que realiza su propia investigación?
La disputa se refería a trabajo matemático inédito y al reconocimiento de autoría. Las informaciones describían a los matemáticos Tristan Buckmaster y Levent Alpöge utilizando herramientas de IA en su trabajo, y a Buckmaster cuestionando si su material privado había contribuido al resultado de OpenAI. 10
OpenAI rebate esa versión. Su respuesta publicada afirma que ni sus investigadores ni sus agentes vieron el trabajo de la pareja antes de la publicación. En una actualización fechada el 10 de septiembre, añadió además que una investigación había descartado cualquier influencia de los prompts de Codex de Buckmaster durante los dos meses anteriores, incluido a través del entrenamiento. Esa afirmación acotada en el tiempo es más específica que la versión anterior presente en algunas informaciones. 11
Los relatos públicos siguen siendo objeto de disputa. Las fuentes revisadas aquí no establecen de forma independiente que OpenAI utilizara esas conversaciones privadas para producir su resultado.
Aun así, la disputa deja al descubierto una pregunta que merece una respuesta clara: cuando las personas llevan trabajo inacabado a la IA, ¿qué protege el valor informativo de ese trabajo? Quitar el nombre de un autor de una demostración no elimina la demostración. Desidentificar una estrategia comercial no convierte esa estrategia en propiedad pública.
Por eso una privacidad sólida necesita protecciones tanto para la identidad como para el contenido. Los usuarios deberían poder entender si su material puede entrar en flujos de trabajo de entrenamiento, investigación, evaluación o revisión, y qué controles técnicos hacen cumplir esos límites.
Cuatro preguntas que nunca deberían reducirse a una sola
Gran parte de la confusión proviene de tratar “privado” como si fuera una única propiedad. En la práctica, cuatro preguntas distintas determinan qué ocurre con una conversación.
Entrenamiento: ¿Puede el contenido ayudar a desarrollar o mejorar un modelo? Una exclusión voluntaria cambia un uso permitido de la información. No cambia necesariamente si la información fue transmitida o almacenada.
Acceso: ¿Qué sistemas y personas pueden inspeccionarlo? El cifrado durante la transmisión y el almacenamiento es importante, pero no impide automáticamente que un servicio autorizado descifre el contenido para procesarlo o revisarlo.
Retención: ¿Qué permanece, dónde y durante cuánto tiempo? Eliminar un chat de la interfaz, borrar registros de producción, hacer caducar copias de seguridad y excluir datos de futuros entrenamientos son operaciones distintas.
Acciones: ¿Qué puede leer, cambiar o enviar un asistente conectado? Una vez que puede operar a través de tus cuentas, la privacidad también depende de los permisos y de los controles sobre los datos salientes.
Una comparación útil de privacidad mantiene esas preguntas separadas. Una suscripción de pago, un interruptor de entrenamiento o una etiqueta de tarea privada no pueden responder por sí solos a las cuatro.
Cómo se comparan los servicios
La tabla siguiente se centra en el uso individual, salvo que se indique un alcance distinto. Resume la documentación revisada, no los resultados de una auditoría de seguridad independiente.
| Servicio | Posición sobre el entrenamiento | El límite independiente que hay que entender |
|---|---|---|
| ChatGPT | El contenido individual puede usarse para mejoras; los controles excluyen las conversaciones nuevas y las tareas de Codex. Temporary Chat queda excluido. 4, 5 | El acceso autorizado y la retención siguen siendo cuestiones independientes. Codex también tiene una configuración de entrenamiento de entorno completo distinta. |
| Claude | La mejora del modelo de consumo depende de la elección del usuario; los comentarios y los usos relacionados con la seguridad tienen reglas independientes. Incognito queda excluido de la mejora general. 6 | Las excepciones de revisión y retención siguen aplicándose. Ciertos Covered Models comerciales tienen requisitos adicionales de retención. 7–9 |
| Cursor | Privacy Mode excluye los datos del cliente del entrenamiento de Cursor y describe acuerdos de no retención por parte de los proveedores, sujetos a las excepciones indicadas. 12 | Las solicitudes siguen pasando por el backend de Cursor. Importan las investigaciones por abuso, el almacenamiento en caché y los avisos específicos de cada modelo. |
| Perplexity | La recopilación para entrenamiento de IA de consumo está activada por defecto, también en Pro y Max; los usuarios pueden excluirse de forma prospectiva. 13 | Excluirse no detiene el procesamiento para operaciones del servicio ni para el cumplimiento legal. Las condiciones de Enterprise son distintas. |
| Manus | La documentación de Team incluye una opción para excluirse del entrenamiento; esta revisión no pudo verificar la regla definitiva de entrenamiento para el plan individual. 15 | Que las tareas individuales sean privadas por defecto describe la visibilidad de uso compartido, no una restricción completa del uso por parte del proveedor. 14 |
| Meta’s Muse | La documentación de lanzamiento describe el entrenamiento con datos de interacción saneados por defecto, con una opción de exclusión. 16 | Sanear antes del entrenamiento no es lo mismo que enmascarar antes de la inferencia. Las restricciones del operador en el lanzamiento difieren de la Confidential VM prevista. |
| Dvina | Las conversaciones, los archivos, los prompts y los datos del espacio de trabajo no se usan para entrenar modelos de IA. 17, 18 | El enmascaramiento automático aborda un límite anterior: los identificadores personales detectados se sustituyen antes del procesamiento por el modelo. |
Los detalles que siguen explican dónde estas distinciones pasan a ser importantes en el uso cotidiano.
ChatGPT y Claude: la acción que realizas cambia la regla.
OpenAI permite a los usuarios desactivar el entrenamiento sin eliminar el historial normal de chat. Temporary Chat cambia aún más el tratamiento de una conversación, pero su documentación sigue permitiendo la revisión por abuso y describe un periodo de eliminación de 30 días. Los usuarios de Codex también deberían distinguir la configuración de contenido de toda la cuenta de su configuración independiente de entorno completo. 4, 5
Con Claude, los comentarios merecen una atención especial. Anthropic dice que un pulgar arriba, un pulgar abajo o un informe de error pueden implicar almacenar la conversación relacionada durante hasta cinco años y usarla para fines que incluyen el entrenamiento del modelo. Activar la mejora general del modelo también permite que el material apto y desidentificado permanezca en los canales de entrenamiento durante hasta cinco años. Esas no son las mismas reglas que la eliminación ordinaria del chat. 6, 7
Por tanto, una persona puede tomar varias decisiones de privacidad dentro de un mismo producto sin darse cuenta de que son decisiones separadas. El diseño del producto debería dejar claras esas diferencias en el punto de uso.
Cursor y Perplexity: una etiqueta de producto no es un límite de procesamiento.
El Privacy Mode de Cursor establece restricciones significativas sobre el entrenamiento y la retención por parte del proveedor. No convierte el editor en algo exclusivamente local: Cursor dice que las solicitudes siguen viajando a través de su backend, incluso con una clave de API proporcionada por el usuario. Su documentación también describe el almacenamiento temporal en caché cifrada de archivos y excepciones asociadas a investigaciones por abuso o a modelos designados. 12
Perplexity ilustra una distinción diferente. Sus cuentas Free, Pro y Max están sujetas a controles de entrenamiento para consumidores, con la recopilación activada por defecto. La exclusión publicada se aplica a los datos recopilados posteriormente, no a la eliminación retroactiva de datos de entrenamiento anteriores. Comprar una suscripción personal no la convierte en una cuenta Enterprise. 13
En ambos casos, la pregunta relevante es qué cambia el modo y la cuenta seleccionados, no lo que el nombre del producto parezca implicar.
Manus y Muse: los espacios de trabajo privados siguen necesitando límites explícitos.
Manus dice que las tareas individuales son privadas salvo que se compartan. Su documentación de Team también explica que los propietarios pueden acceder al contenido de las sesiones del equipo. Son reglas de visibilidad útiles, pero no establecen la política de entrenamiento individual. No se pudo recuperar la página completa de privacidad de Manus para esta revisión, así que esa cuestión sigue sin verificarse en lugar de completarse a partir de otro plan. 14, 15
La documentación de lanzamiento de Muse es inusualmente explícita sobre la diferencia entre restricciones operativas y prevención técnica. Meta dice que la Secure VM del lanzamiento limita el acceso del personal mediante políticas, pero no impide el acceso cuando es necesario para operar, dar soporte o proteger el servicio. Se describió una Confidential VM destinada a impedir criptográficamente el acceso del operador como algo próximo y en pruebas limitadas. Una protección prevista no debería contarse como si ya estuviera disponible para todo el mundo. 16
Muse también mantiene las credenciales reales de los conectores alejadas de su agente principal y sitúa las aprobaciones de acciones bajo una autoridad de permisos independiente. Eso ilustra un principio valioso: un agente no debería recibir un secreto o un permiso simplemente porque podría resultar conveniente. 16
Llevar la protección al punto anterior a la exposición
Una exclusión del entrenamiento regula un uso de los datos. El enmascaramiento cambia los datos disponibles para el procesamiento. La retención restringida reduce las copias que permanecen. Los controles de permisos limitan lo que un agente puede hacer. Estas protecciones son complementarias, y la etapa en la que opera cada una importa.
Considera una solicitud ilustrativa: redactar un seguimiento para un cliente a una dirección de correo electrónico concreta. El modelo puede necesitar el propósito, el tono y los compromisos relevantes. Puede que no necesite el nombre real ni la dirección del cliente para redactar el mensaje. Sustituir esos identificadores detectados por marcadores de posición antes de la inferencia reduce lo que recibe el modelo, al tiempo que preserva la estructura útil de la tarea.
Eso es distinto de enviar el texto original y prometer eliminar los identificadores antes de algún uso posterior.
El mismo principio se extiende más allá de los identificadores personales. La investigación confidencial necesita controles sobre el propio contenido de la investigación; las cuentas conectadas necesitan permisos de alcance limitado; los registros conservados necesitan plazos de vida definidos y restricciones de acceso exigibles. El enmascaramiento de identidad es un componente de ese diseño, no un sustituto de la protección del contenido de una invención o un documento.
Existe trabajo relevante en toda la industria. OpenAI lanzó un Privacy Filter ejecutable localmente en abril de 2026, y la documentación de Muse de Meta describe aislamiento técnico y un diseño más sólido de computación confidencial en desarrollo. Estos esfuerzos refuerzan la idea de incorporar la privacidad al sistema desde la ingeniería. Sin embargo, el lanzamiento de una herramienta o una hoja de ruta no constituye por sí solo una prueba de que toda conversación de consumo ya reciba la protección correspondiente. 16, 19
El estándar debería ser la protección que una persona recibe en el producto que está usando hoy.
Dvina: hacer de la privacidad parte de la interacción normal
El enfoque de Dvina incorpora esta protección temprana a la experiencia del asistente. Su diseño documentado detecta información personal sensible localmente mientras las personas escriben o suben contenido, cifra los datos personales detectados y sustituye marcadores de posición antes del procesamiento por parte del modelo. El modelo trabaja con esos marcadores de posición en lugar de los identificadores originales detectados. 17, 18
La diferencia es práctica. Un usuario no debería tener que interrumpir cada tarea para eliminar manualmente nombres y datos de contacto, ni depender solo de una promesa sobre lo que ocurrirá después de que el modelo los reciba. La protección debería acompañar a la interacción.
Dvina también excluye las conversaciones de los usuarios, los archivos, los prompts y los datos del espacio de trabajo del entrenamiento del modelo. La combinación importa: un compromiso de no entrenamiento restringe la reutilización, mientras que la protección previa al procesamiento limita la información personal expuesta al modelo desde el principio. 17, 18
Otras capas respaldan ese enfoque. Dvina describe almacenamiento cifrado de conversaciones, separación entre los mensajes almacenados y la identidad del usuario, y datos alojados en la UE con protecciones de nivel GDPR. Cada una aborda una parte distinta del proceso de tratamiento, en lugar de pedir que una sola preferencia de entrenamiento cargue con todo el peso. 17, 18
La distinción técnica es precisa: los identificadores personales detectados se sustituyen en la entrada del modelo, mientras que la tarea circundante sigue disponible para su procesamiento. La privacidad pasa a formar parte del flujo de datos, en lugar de ser solo una preferencia que los usuarios deben recordar gestionar.
Para mí, esta es la dirección más útil para la IA: permitir que las personas aporten un contexto significativo a su trabajo mientras se diseña el sistema para revelar menos de su identidad de lo que la tarea requiere.
Conclusión: la privacidad determinará hasta dónde dejará la gente entrar a la IA en sus vidas
Los asistentes de IA se vuelven más útiles cuanto más comprenden nuestras circunstancias. Eso crea la responsabilidad de proteger la información que sustenta esa comprensión. Pedir a las personas un mayor acceso mientras se les ofrece solo otra página de configuración no es una respuesta suficiente.
La evidencia apunta a varios riesgos distintos. El software puede exponer datos entre cuentas. Las conversaciones almacenadas pueden quedar sujetas a requerimientos legales. La revisión autorizada puede existir sin que haya una brecha de seguridad. Las disputas sobre investigación privada pueden socavar la confianza incluso cuando la acusación no ha sido establecida de forma independiente.
Esos riesgos requieren trabajo de ingeniería, no solo una redacción mejor. La detección de datos sensibles, la protección previa al procesamiento, la separación de la identidad, la retención limitada y los permisos exigibles deberían recibir atención sostenida como capacidades fundamentales de seguridad en IA. La utilidad de un asistente y la protección de su usuario deben avanzar juntas.
Con Dvina, estamos ayudando a liderar ese cambio al hacer que la protección antes del procesamiento por parte del modelo forme parte de la base del producto. La ambición no es pedir más confianza mediante afirmaciones más contundentes. Es reducir cuánto debe depender la confianza de una promesa y nada más.
Las personas deberían poder buscar ayuda, desarrollar una idea y compartir el contexto necesario para avanzar sin tratar cada conversación como una posible renuncia a su privacidad. Construir esa confianza es una de las tareas más importantes que tiene por delante la IA.
Fuentes y alcance
Fuentes revisadas el 22 September 2026. Este artículo se basa en documentación de proveedores y en información periodística atribuida; no es una auditoría de seguridad independiente. Los planes individuales constituyen el principal alcance de la comparación. Las excepciones comerciales, de API y específicas de modelos se identifican por separado. La sección de matemáticas distingue entre las preocupaciones reportadas y la respuesta actualizada de OpenAI; ninguna se presenta como un hallazgo independiente. La regla de entrenamiento del plan individual de Manus sigue sin verificarse porque no se pudo recuperar su política de privacidad completa.
- OpenAI: divulgación del incidente de ChatGPT de marzo de 2023
- OpenAI: la orden de preservación de 2025 y la actualización de octubre
- Reuters: orden de diciembre de 2025 relativa a 20 millones de registros anonimizados
- OpenAI: entrenamiento de consumidores, acceso autorizado y eliminación
- OpenAI: controles de ChatGPT, Codex y Temporary Chat
- Anthropic: entrenamiento de consumidores, comentarios e Incognito
- Anthropic: retención y eliminación de datos de consumidores
- Anthropic: restricciones de acceso para empleados y excepciones
- Anthropic: requisitos de retención de Covered Models y alcance de implementación
- Andrew Cullen / The Conversation, republicado por Singularity Hub: la controversia matemática
- OpenAI: anuncio sobre Navier–Stokes y actualización de respuesta del 10 de septiembre
- Cursor: modos de uso de datos, procesamiento en backend y excepciones
- Perplexity: recopilación de datos de consumidores y diferencias de Enterprise
- Manus: visibilidad de tareas individuales y de Team
- Manus: funciones de los planes, incluida la exclusión del entrenamiento en Team
- Meta: arquitectura de lanzamiento de Muse, prácticas de entrenamiento y planes de Confidential VM
- Dvina: política de privacidad
- Dvina: diseño de privacidad y protecciones de preprocesamiento
- OpenAI: lanzamiento de Privacy Filter y usos previstos
