Un proyecto de IA puede aprobarse en dirección, superar la prueba técnica, tener presupuesto asignado, y detenerse en seco cuando el área legal hace una sola pregunta: "¿dónde se quedan nuestros datos?"
Es una pregunta con respuesta técnica precisa, y en 2026 esa respuesta se volvió más complicada — porque ahora hay modelos que exigen guardar tu información como condición para dejarte usarlos.
Las tres cláusulas que hay que separar
La mayoría de las conversaciones sobre "privacidad e IA" fracasan porque mezclan tres cosas distintas. Sepáralas y todo se aclara:
| Cláusula | Qué significa | Qué preguntar al proveedor |
|---|---|---|
| Entrenamiento | Si usan tus datos para mejorar sus modelos | "¿Se compromete por contrato a no entrenar con nuestros datos?" |
| Retención | Cuánto tiempo guardan lo que les mandas | "¿Cuántos días conservan las peticiones y las respuestas?" |
| Residencia | En qué país están físicamente los servidores | "¿Dónde se procesa y dónde se almacena?" |
Los planes empresariales de las tres grandes casas resuelven bien la primera: no entrenan con tus datos y lo ponen por escrito. Es la segunda —retención— la que sigue causando problemas, y la tercera la que a veces mata proyectos en sectores regulados.
La retención cero y por qué importa
Retención cero significa que el proveedor procesa tu petición y no conserva nada: ni el documento que subiste, ni la pregunta, ni la respuesta. Es la configuración que piden las áreas de cumplimiento estrictas — despachos legales, salud, servicios financieros, empresas que manejan datos de sus propios clientes bajo contrato.
Casi todos los proveedores serios la ofrecen en planes empresariales. Y hasta hace poco, era una casilla que se marcaba y ya.
Esto invierte la conversación habitual. Antes se elegía el modelo y luego se negociaba la privacidad. Ahora, en algunos casos, la política de privacidad de tu empresa determina qué modelos existen para ti.
Qué exige la ley mexicana
La LFPDPPP no menciona la inteligencia artificial, pero aplica igual. Los puntos que importan:
- Tú sigues siendo el responsable. Mandar datos personales a un proveedor de IA no transfiere tu responsabilidad: el proveedor es un encargado que trata datos por cuenta tuya, y tú respondes por lo que haga.
- Tu aviso de privacidad debe reflejarlo. Si los datos de tus clientes pasan por un servicio de terceros, tu aviso tiene que decirlo. La frase genérica de "podemos usar proveedores tecnológicos" ayuda, pero un aviso actualizado y específico es mejor defensa.
- Principio de proporcionalidad. Solo debes tratar los datos necesarios para la finalidad. Si el análisis funciona sin el nombre del cliente, mandar el nombre es tratamiento innecesario.
- Transferencias internacionales. Casi todos los proveedores de IA procesan fuera de México. La ley lo permite, pero conviene tenerlo documentado y avisado, no descubierto en una auditoría.
Días de retención obligatorios que exige el modelo de frontera de Anthropic: no hay opción de retención cero
La solución que resuelve casi todo: anonimizar antes de enviar
Antes de negociar cláusulas, pregúntate algo más simple: ¿el modelo necesita esos datos personales para hacer su trabajo?
En la mayoría de los casos, no. Y si no los necesita, quítalos:
- Sustituye nombres, RFC, correos y teléfonos por identificadores internos (
CLIENTE_0042) antes de enviar. - Deja intacto todo lo demás: montos, fechas, cláusulas, historial, categorías.
- Al recibir la respuesta, vuelve a mapear los identificadores a los datos reales dentro de tus sistemas.
El modelo analiza exactamente igual —le da lo mismo si el cliente se llama Juan Pérez o CLIENTE_0042— y tú acabas de eliminar la mayor parte del riesgo regulatorio. Con datos anonimizados, la restricción de retención de 30 días deja de ser un obstáculo y recuperas acceso a todos los modelos.
Es un paso de automatización barato y es, con diferencia, el mejor retorno de cualquier medida de cumplimiento en un proyecto de IA.
El checklist antes de firmar
Ninguna de estas preguntas es opcional en una empresa que maneja datos de terceros:
- ¿El plan contratado es empresarial? Los planes gratuitos y personales no dan garantías contractuales. Este es el error número uno.
- ¿El contrato dice explícitamente que no entrenan con nuestros datos?
- ¿Cuántos días retienen? ¿Es configurable? ¿A cero?
- ¿El modelo que queremos usar es compatible con nuestra política de retención? La pregunta nueva de 2026.
- ¿Dónde se procesa físicamente la información?
- ¿Qué pasa con nuestros datos si cancelamos el servicio?
- ¿Nuestro aviso de privacidad menciona el uso de proveedores de IA?
- ¿Tenemos una política interna escrita de qué se puede subir y qué no?
Ese último punto es el que más incidentes previene y el que casi nadie tiene. La mayoría de las fugas de información hacia servicios de IA no vienen de un contrato mal negociado: vienen de un empleado bienintencionado pegando un documento confidencial en una cuenta gratuita porque nadie le dijo que no. Sobre ese tipo de riesgos operativos hablamos también en el kit de ciberseguridad básico.
Cuando el cumplimiento es demasiado estricto
Si tu sector no permite que la información salga de tus servidores bajo ninguna circunstancia —hay casos legítimos: expedientes clínicos, secretos industriales, contratos con cláusulas de soberanía de datos—, la conversación cambia de proveedor a arquitectura. Ahí entra la IA privada frente a la IA en la nube: modelos que corren en infraestructura tuya, con menos capacidad y más costo de operación, pero sin que un solo byte salga de tu red.
No es la opción por defecto —es cara y exige mantenimiento—, pero para ciertos sectores es la única que pasa la auditoría.
Lo que hay que llevarse
La retención de datos dejó de ser una cláusula de contrato y se convirtió en una restricción de diseño. En 2026 hay modelos que tu empresa simplemente no puede usar según cómo esté configurada su política de privacidad, y descubrirlo después de haber construido el proceso encima es caro.
El orden correcto es al revés del habitual: primero define tu política de datos, luego elige el modelo. Y si puedes anonimizar antes de enviar, hazlo — resuelve el 80% del problema por una fracción del esfuerzo de negociar cualquier cláusula.
Cumplimiento sin frenar el proyecto
Dejamos tu proyecto de IA listo para pasar legal
Revisión del flujo de datos, políticas del proveedor, anonimización y aviso de privacidad. Para que la conversación con legal dure una junta, no un trimestre.



