Qué pasa con sus datos cuando usa IA — el RGPD explicado de forma sencilla

Seguridad y estafas Guide8 min de lectura·Actualizado el 17 de julio de 2026
La respuesta corta

Cuando escribe algo en una herramienta de IA, sus palabras se envían a los servidores de la empresa. En muchos casos, a menos que desactive una configuración, ese texto puede usarse para mejorar la IA — puede convertirse en parte de lo que aprende el modelo. El RGPD le da el derecho de saber qué guarda una empresa sobre usted, exigir la eliminación y oponerse al uso de sus datos para entrenar el modelo. Los pasos clave: encuentre la configuración de privacidad, desactive el entrenamiento y sepa cómo solicitar la eliminación.

Cada vez que escribe una pregunta o un problema en un chatbot de IA, sus palabras abandonan su dispositivo y viajan a los servidores de una empresa. Eso es inevitable — la IA vive allí, no en su teléfono o portátil. Pero ¿qué pasa con esas palabras después de que llegan? Ahí es donde se vuelve importante — y es ahí donde entran sus derechos como residente europeo.

La privacidad de datos es la principal preocupación que muchos europeos tienen sobre las herramientas de IA. Esa preocupación está justificada — y esta guía le explicará en términos sencillos lo que realmente ocurre.

Lo que realmente significa "sus consultas pueden entrenar el modelo"

Cuando escribe un mensaje en un chatbot de IA para consumidores y lo envía, va a los servidores de la empresa. La IA genera una respuesta que le regresa. Hasta ahí funciona como cualquier otro servicio web.

El paso adicional es este: muchos servicios de IA para consumidores conservan, de forma predeterminada, un registro de estas conversaciones y pueden usarlas para mejorar su modelo. "Mejorar el modelo" significa que los ingenieros de la empresa analizan patrones en las conversaciones — a veces con revisores humanos — y usan esos patrones para hacer la IA más inteligente.

En la práctica, esto significa que las palabras que escribió — sus preguntas, sus preocupaciones, su situación personal — podrían convertirse en parte de lo que aprende el modelo. No de una forma que permita a alguien buscar su mensaje exacto, pero sus palabras sí contribuyen al comportamiento futuro del modelo.

Esto no es un secreto. Está en los términos de servicio. La mayoría de la gente simplemente no los lee nunca.

La diferencia que hace una sola configuración

Casi todos los grandes servicios de IA tienen ahora una página de configuración de privacidad. En esa página suele haber una opción del tipo: "Usar mis conversaciones para mejorar el modelo." En las cuentas gratuitas, suele estar activada de forma predeterminada.

Desactivarla lleva unos treinta segundos y significa que sus nuevas conversaciones no se usarán para el entrenamiento.

Lo que no hace:

  • No elimina las conversaciones ya almacenadas en el servidor.
  • No impide que la empresa conserve la conversación por motivos de seguridad o legales.
  • Puede no aplicarse a las conversaciones que ocurrieron antes del cambio de configuración.

Para eliminar realmente los datos almacenados, necesita ejercer sus derechos del RGPD — explicados a continuación.

Sus tres derechos fundamentales del RGPD en términos sencillos

RGPD significa Reglamento General de Protección de Datos. Es una ley de la UE que le da control real y exigible sobre sus datos personales. Estos son los tres derechos más relevantes para las herramientas de IA.

1. El derecho de acceso

Puede preguntarle a cualquier empresa: "¿Qué datos personales tienen sobre mí?" Esto es el artículo 15 del RGPD. Deben responderle en un mes y proporcionarle una copia en un formato utilizable; para solicitudes complejas o numerosas pueden ampliar el plazo dos meses más, pero solo si se lo comunican dentro del mes original y explican por qué. Esto se conoce como solicitud de acceso a datos personales.

Para una herramienta de IA, esto puede incluir: los detalles de su cuenta, su historial de conversaciones y las deducciones que la empresa ha hecho a partir de su uso.

2. El derecho de supresión (el "derecho al olvido")

Según el artículo 17, puede pedirle a una empresa que elimine los datos personales que tiene sobre usted, con el mismo plazo de un mes más dos meses adicionales explicado arriba. Este derecho no es absoluto: el artículo 17.3 permite negarse en circunstancias limitadas — por ejemplo, si está legalmente obligada a conservar los datos, o los necesita para formular, ejercer o defender reclamaciones — pero debe explicar por qué.

Para las herramientas de IA, esto significa típicamente: eliminar su cuenta, sus conversaciones almacenadas y cualquier dato de entrenamiento derivado de sus conversaciones (esta última parte puede ser técnicamente complicada, y es posible que las empresas no puedan eliminar su influencia de un modelo ya entrenado).

3. El derecho de oposición

Según el artículo 21, puede decirle a una empresa: "Deje de usar mis datos para este fin." Para el entrenamiento de IA, esto significa oponerse a que sus conversaciones se usen para mejorar el modelo. La empresa debe detenerse, a menos que pueda demostrar una razón imperiosa para continuar.

En la práctica, a menudo es más fácil usar el interruptor de privacidad en la configuración que seguir un proceso de oposición formal — pero ambas vías están a su disposición.

¿Qué pasa si una empresa no responde?

Si una empresa incumple el plazo de una solicitud de acceso, supresión u oposición, o su respuesta le parece insuficiente, puede presentar una reclamación ante la autoridad de control. En España, esa autoridad es la Agencia Española de Protección de Datos (AEPD); en otros países de la UE, es la autoridad nacional de protección de datos correspondiente. La AEPD puede investigar la reclamación y ordenar a la empresa que corrija el problema, e incluso sancionarla — pero no resuelve disputas sobre indemnizaciones entre usted y la empresa ni le paga una compensación. Si considera que ha sufrido un daño real y quiere una indemnización, debe acudir a los tribunales civiles.

Pasos concretos que puede dar hoy

Una lista de verificación sencilla. No tiene que hacer todo — incluso uno o dos puntos marcan una diferencia real.

Paso 1 — Encontrar la configuración de privacidad. En ChatGPT: Configuración → Controles de datos. En otras herramientas, busque Configuración → Privacidad o Ayuda → Política de privacidad → Sus derechos.

Paso 2 — Desactivar el entrenamiento. Desactive cualquier opción que diga "mejorar el modelo", "usar conversaciones para entrenamiento" o similar. Guarde.

Paso 3 — Eliminar el historial de conversaciones. La mayoría de las herramientas de IA le permiten eliminar chats individuales o todo el historial. Eliminarlos de su vista también los elimina de la futura canalización de entrenamiento.

Paso 4 — Enviar una solicitud de eliminación si quiere empezar de cero. Use el formulario de solicitud de privacidad de la empresa (generalmente en el centro de ayuda o la página de privacidad). Indique claramente: "Ejerzo mi derecho de supresión según el RGPD. Eliminen todos los datos personales que tienen sobre mí, incluido el historial de conversaciones."

Paso 5 — Usar un modo más privado para temas sensibles. Algunas herramientas ofrecen un modo "incógnito" o "chat temporal" que no guarda la conversación en absoluto. Úselo cuando hable de algo que no quiere que se almacene.

"Me gustaría hacer una pregunta sobre mi situación personal, pero quiero mantener mi privacidad. ¿Existe alguna forma de usarle sin guardar esta conversación?"

Literalmente puede hacerle esta pregunta a la IA — le dirá qué modos o configuraciones están disponibles.

A qué prestar atención

Nunca pegue datos médicos, financieros o de identidad. Incluso con el entrenamiento desactivado, su texto se transmite a los servidores de la empresa y se almacena allí durante la sesión. Nombre completo más condición médica más fecha de nacimiento es exactamente el tipo de combinación que hace que los datos personales sean sensibles. Use descripciones generales.

Las capturas de pantalla y las grabaciones de voz también son datos. Si comparte una foto o usa un asistente de voz, esa imagen o audio va al servidor. Sea igual de cuidadoso con las entradas visuales y de audio que con el texto escrito.

Las herramientas "gratuitas" y sus datos. Cuando un servicio no cuesta nada, la empresa tiene que pagar sus facturas de alguna manera. Para muchas herramientas de IA, una respuesta es usar lo que los usuarios comparten para mejorar el producto — que luego venden a empresas. Esto no es automáticamente malo, pero vale la pena saberlo.

Phishing y falsos formularios de "eliminación de datos". Ocasionalmente verá correos electrónicos o mensajes que ofrecen ayudarle a eliminar sus datos de IA. Vaya siempre directamente al sitio web oficial — nunca haga clic en un enlace en un correo electrónico inesperado. Las solicitudes legítimas del RGPD se realizan a través de la propia página de privacidad de la empresa.

Entrenamiento desactivado ≠ datos eliminados. Desactivar el entrenamiento es un paso importante, pero no es lo mismo que solicitar la eliminación de sus datos. Si quiere un nuevo comienzo completo, necesita presentar una solicitud de eliminación formal.

Qué probar a continuación

Una vez que haya organizado su configuración de privacidad, el siguiente paso es entender qué datos tienen ya estas herramientas sobre usted — y cómo verlos. Nuestra guía ¿Qué sabe la IA sobre mí? le explica cómo solicitar una exportación completa de datos de los principales servicios de IA.

Si usa específicamente ChatGPT, la guía paso a paso Configuración de privacidad de ChatGPT le muestra cada opción en términos sencillos.

Y si quiere ir más lejos — darse de baja del entrenamiento en varios servicios a la vez — Cómo darse de baja del entrenamiento de IA y solicitar la eliminación de sus datos cubre todo el proceso.

Fuentes

Publicado el 17 de julio de 2026 · Actualizado el 17 de julio de 2026Cómo lo probamos →

Preguntas frecuentes

¿Puede una empresa de IA usar lo que escribo para entrenar su modelo?
Depende del servicio y de su configuración. Muchas herramientas de IA para consumidores utilizan sus conversaciones para mejorar el modelo de forma predeterminada. La mayoría ofrecen una forma de desactivar esto en la configuración de privacidad. Una vez desactivado, las nuevas conversaciones no se usan para el entrenamiento — aunque lo que ocurrió antes puede seguir estando en sus servidores.
¿Qué es el derecho de supresión del RGPD?
El derecho de supresión — también llamado 'derecho al olvido', recogido en el artículo 17 — significa que puede pedirle a una empresa que elimine los datos personales que tiene sobre usted. La empresa debe responder en un mes, prorrogable dos meses más para solicitudes complejas si se lo comunica dentro del primer mes. No es un derecho incondicional: el artículo 17.3 permite negarse en casos limitados, por ejemplo si está legalmente obligada a conservar los datos o los necesita para formular, ejercer o defender reclamaciones, pero debe explicar por qué.
¿Se aplica el RGPD a las herramientas de IA creadas fuera de la UE?
Si el servicio se ofrece a personas en la UE — y usted está en España o en otro país de la UE — el RGPD se aplica, aunque la empresa tenga sede en Estados Unidos u otro lugar. Por eso las grandes empresas de IA como OpenAI tienen oficinas europeas y procedimientos de protección de datos. Fuera de la UE, el RGPD no se aplica por sí solo — así que un lector en Latinoamérica solo puede invocarlo si la empresa también ofrece el servicio a personas en la UE.
¿Cuál es la diferencia entre una cuenta de consumidor y una cuenta empresarial?
Las cuentas de consumidor (suscripciones personales gratuitas o de pago) suelen tener el entrenamiento activado de forma predeterminada. Las suscripciones empresariales y el acceso a la API generalmente no usan sus datos para el entrenamiento. Si la privacidad es importante para usted, compruebe si su empleador o proveedor de servicios utiliza un plan empresarial.
¿Es seguro escribir datos médicos o financieros en un chatbot de IA?
Es mejor evitarlo. Incluso con el entrenamiento desactivado, su texto se transmite a los servidores de la empresa y se almacena allí. Si necesita hablar de algo sensible, use una descripción vaga en lugar de cifras exactas, nombres o números de identificación. Nunca pegue el escáner de un documento oficial.
¿Dónde envío una solicitud de acceso a datos del RGPD?
Busque un formulario de 'solicitud de acceso a datos personales' en el centro de ayuda o la página de privacidad de la herramienta de IA. También puede enviar un correo electrónico al Delegado de Protección de Datos (DPD) de la empresa — la dirección debería estar en su política de privacidad. Tienen un mes para responder, prorrogable dos meses más si la solicitud es compleja. Si no responden, o no está conforme con la respuesta, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), que puede investigar y ordenar a la empresa que cumpla — pero no puede concederle una indemnización económica; eso corresponde a los tribunales civiles.
Radim S.
Fundador y editor

Radim es desarrollador de software que pasa el día construyendo con IA y las noches explicándosela a familiares que no les importa cómo funciona, solo qué puede hacer por ellos. Las guías de seguridad se verifican afirmación por afirmación contra fuentes primarias antes de publicarse.