Retención cero en IA generativa: qué deben exigir las empresas a sus proveedores
El debate sobre la retención cero en IA gana fuerza. Una noticia de The Information, recogida este septiembre de 2026 por Reuters, señala que grandes compañías como Palantir, Nvidia y Booz Allen estarían revisando o restringiendo el uso de modelos avanzados ante sus preocupaciones sobre el tratamiento de información sensible y propiedad intelectual por parte de proveedores como Anthropic y OpenAI. La retención cero de datos —Zero Data Retention (ZDR), por sus siglas en inglés— busca que el proveedor de IA no conserve el contenido ni la respuesta una vez procesada la solicitud.
Reuters, que atribuye la información a The Information y a fuentes conocedoras de las conversaciones, detalla varias medidas relacionadas con Anthropic: Palantir habría pedido un compromiso irrevocable de retención cero; Nvidia limitaría sus modelos a trabajos menos sensibles y utilizaría Nemotron para determinadas tareas internas; y Booz Allen habría prohibido su modelo comercial en trabajos relacionados con software propietario de ciberseguridad. La información señala asimismo que OpenAI se enfrenta a un escrutinio similar sobre el tratamiento de datos de sus clientes.
El debate tenía un antecedente reciente. En junio, Anthropic había introducido para determinados modelos avanzados, entre ellos Fable 5, una retención de 30 días destinada a reforzar la supervisión de seguridad. La medida inquietó a clientes que necesitaban utilizar estos modelos con garantías de retención cero. Antes de publicarse la información recogida por Reuters, Anthropic ya había anunciado una solución específica para ofrecer esta posibilidad a determinados clientes empresariales.
Más allá de este caso concreto, la retención cero, muy probablemente, cobrará mayor relevancia a medida que madure la adopción empresarial de la IA y aumente su integración mediante API en aplicaciones, procesos y fuentes de datos corporativas. Pero retención cero no significa que los datos no salgan de la empresa ni que desaparezcan todos los metadatos: su alcance depende del servicio, la configuración y las condiciones contractuales.
Antes de elegir una herramienta, las organizaciones deberían preguntarse qué datos verá, dónde se procesarán y qué conservará el proveedor. No basta con saber si un servicio ofrece retención cero. También es necesario conocer qué producto, modelo, funciones y datos cubre realmente esa garantía. El modelo más potente no siempre será el adecuado. La madurez supone utilizar la IA donde aporta valor, con controles proporcionados a la sensibilidad de la información.
Índice del contenido
¿Qué significa la retención cero en IA?
La retención cero responde a principios de privacidad y seguridad: recopilar solo los datos necesarios, limitar los registros de actividad y eliminar la información cuando deja de ser necesaria. El Reglamento General de Protección de Datos recoge la minimización de datos y la limitación del plazo de conservación, aunque no utiliza expresamente la denominación Zero Data Retention. La retención cero puede contribuir a aplicar estos principios, pero no equivale por sí sola al cumplimiento del RGPD.
En IA generativa, la retención cero ha ganado relevancia a medida que las organizaciones han integrado estos modelos en sus aplicaciones y procesos mediante interfaces de programación de aplicaciones (API) y han necesitado mayores garantías sobre el tratamiento de sus consultas y documentos. Es especialmente relevante cuando la IA trabaja con código fuente, contratos, informes financieros o datos de clientes. Su permanencia en sistemas externos aumenta la exposición y plantea dudas sobre accesos, jurisdicción e incidentes. Sin embargo, la retención cero no significa que el dato nunca salga del entorno corporativo. La información sale de la aplicación utilizada por el empleado, atraviesa la red y puede pasar por conectores o pasarelas de API antes de llegar al proveedor. Allí se procesa y la respuesta regresa a la empresa.
Para valorar ese recorrido, la empresa debe distinguir tres cuestiones que suelen confundirse: cuánto tiempo se conserva el contenido, si se utiliza para entrenar modelos y qué registros técnicos se mantienen.
Diferencias entre retención, entrenamiento y registros
| Concepto | Pregunta que debe responder la empresa |
|---|---|
| Retención del contenido | ¿Durante cuánto tiempo se guardan las consultas, archivos y respuestas? |
| Uso para entrenamiento | ¿Puede utilizarse esa información para entrenar o mejorar modelos? |
| Registros y metadatos | ¿Qué datos técnicos se conservan sobre el uso, los accesos o la seguridad? |
Retención del contenido
La retención indica si las consultas, los documentos adjuntos y las respuestas permanecen almacenados tras procesar la petición. Por ejemplo, OpenAI conserva por defecto durante un máximo de 30 días determinados registros destinados a detectar usos abusivos, salvo obligación legal u otras excepciones previstas. Los clientes que cumplen los requisitos establecidos por el proveedor pueden acceder a modalidades de retención cero, cuyo alcance depende del servicio y de las funciones utilizadas.
Anthropic elimina normalmente las entradas y salidas de su API dentro de ese plazo, pero las condiciones pueden variar según el modelo, la función y sus políticas de seguridad. Determinados modelos, productos o funciones pueden quedar fuera de un acuerdo de retención cero.
La empresa debe comprobar el plazo, las excepciones, el tratamiento de las copias de seguridad y el alcance exacto del servicio.
Uso para entrenamiento
Este uso determina si el proveedor puede emplear las consultas o respuestas para mejorar sus modelos. Tanto OpenAI como Anthropic indican que, por defecto, no utilizan los datos de sus productos empresariales o de sus API para entrenar sus modelos.
Pero que los datos no se utilicen para entrenamiento no significa que no se conserven temporalmente. La empresa debe verificar la configuración predeterminada y reflejar contractualmente que su información no se empleará con esa finalidad.
Registros y metadatos
Los registros pueden contener información sobre el usuario, la fecha de la petición, la dirección IP, el servicio utilizado, el volumen consumido o las alertas de seguridad. En algunos casos también pueden incluir contenido de las consultas o respuestas.
La empresa debe conocer qué registros se generan, dónde se almacenan, durante cuánto tiempo se conservan, quién puede acceder y si intervienen sistemas de supervisión o revisión humana.
Por tanto, no es suficiente con preguntar si un proveedor ofrece retención cero. Hay que identificar el servicio exacto, comprobar si las funciones utilizadas son compatibles y trasladar la garantía al contrato y a la configuración técnica.
Qué debe exigir una empresa a su proveedor de IA
Una empresa puede utilizar servicios generales para trabajar con información pública. Cuando intervengan datos internos, propiedad intelectual o información personal, conviene exigir mayores garantías. Para los procesos críticos, quizá necesite un modelo desplegado en una nube privada, en su propia infraestructura o bajo controles específicos.
Por ello, antes de incorporar una herramienta de inteligencia artificial a un proceso empresarial, conviene exigir respuestas concretas a estas preguntas:
- Qué producto, API, modelo y funciones están realmente cubiertos por la retención cero.
- Si se conservan consultas, archivos o respuestas, durante cuánto tiempo y qué ocurre con las copias de seguridad.
- Si el contenido puede utilizarse para entrenar o mejorar modelos y si esa opción está desactivada de manera predeterminada.
- Qué metadatos se guardan —usuario, dirección IP, fecha, volumen consumido o alertas de seguridad— y durante qué plazo.
- Qué recorrido sigue la información desde la aplicación hasta el modelo, en qué región se procesa y qué proveedores o subencargados intervienen.
- Qué ocurre al utilizar conectores, agentes o herramientas externas —por ejemplo, un CRM, un buscador, un repositorio de código o una plataforma documental—.
- Cómo se controla el acceso y qué evidencias proporciona el proveedor —registros de auditoría, certificaciones o informes de seguridad—.
- Qué obligaciones asume el proveedor ante un incidente, un cambio de condiciones o la finalización del servicio.
Estas garantías deben quedar recogidas en el contrato aplicable al servicio y revisarse periódicamente. Pueden cambiar con el lanzamiento de un nuevo modelo, conectarse a otra fuente de datos o activarse una función adicional.
El papel de la red en la protección del dato
Los compromisos del proveedor son una parte de la protección del dato. La empresa también necesita aplicar controles sobre su propio entorno y sobre la forma en que usuarios, aplicaciones y sedes acceden a los servicios de IA.
Desde la red, puede bloquear servicios de IA no autorizados, limitar su uso por usuarios, sedes o aplicaciones, mantener visibilidad sobre las conexiones y reducir el riesgo asociado a la Shadow AI.
SAIWALL Secure SD-WAN ayuda a trasladar esas políticas a la infraestructura, sin sustituir las garantías contractuales exigibles al proveedor de IA.