La fiebre por los asistentes de IA —de ChatGPT a sus equivalentes empresariales— ha dejado una pregunta incómoda en los equipos técnicos: ¿cómo aprovechar la productividad de los LLM sin exponer datos sensibles ni incumplir el RGPD y el AI Act? La respuesta ya no pasa por una única decisión (SaaS vs. on-prem), sino por arquitectura defensiva + gobernanza + contratos + evidencia. Aquí analizo el estado del arte, qué exigen las normas, qué prometen los proveedores y cómo aterrizarlo en sistemas reales.
Tabla de Contenidos
ToggleEl marco regulatorio ya marca el ritmo
La UE AI Act entró en vigor el 1 de agosto de 2024 y será plenamente aplicable el 2 de agosto de 2026, con hitos intermedios: prohibiciones y obligaciones de alfabetización desde 2 de febrero de 2025, y reglas para GPAI (modelos de propósito general) en vigor desde 2 de agosto de 2025; los sistemas de alto riesgo “embebidos” tienen prórroga hasta 2 de agosto de 2027. Para equipos de ingeniería esto significa inventario de sistemas IA, clasificación de riesgos y trazabilidad de datos y versiones de modelos.
El GDPR sigue siendo el suelo: minimización de datos, limitación de finalidad, exactitud, limitación del plazo, integridad y confidencialidad (art. 5). Traducido a diseño técnico: no envíes al modelo lo que no sea imprescindible y prueba que cumples ese principio.
Riesgos específicos de LLM: un mapa conocido (y creciente)
OWASP ha consolidado un Top 10 para aplicaciones LLM: prompt injection, insecure output handling, data poisoning, model DoS, supply-chain y más. Este catálogo ha madurado en 2024/2025 y ya sirve de guía práctica para ingeniería y seguridad.
En paralelo, NIST AI RMF 1.0 y su perfil para generativa (NIST AI-600-1) ofrecen un marco de gestión de riesgos aplicable al ciclo de vida: Govern, Map, Measure, Manage. Cada control debe aterrizar en artefactos verificables: políticas, tests, métricas y evidencias.
Qué hacen las organizaciones que van en serio
Los items habituales para la defensa en profundidad de una IA conversacional son:
Pasarela de privacidad (DLP/PII): anonimiza o seudonimiza antes de llamar al modelo; plantillas de prompt con política de minimización.
RAG seguro: vector store en VPC, ACL por documento, cifrado en reposo, firma y lineage; filtrado semántico y respuestas redactadas para evitar verbatim de documentos sensibles.
Identidad y acceso: SSO (SAML/OIDC), MFA, scoped tokens; separación de funciones para herramientas que el LLM puede invocar.
Cifrado y claves: TLS 1.2+, BYOK/HYOK con KMS/HSM; confidential computing cuando esté disponible para proteger datos “en uso”.
Registro y retención: logs con hash-encadenado, telemetría minimizada y TTLs estrictos; expurgo verificable.
Endurecimiento de salida: validación estructural (p. ej., JSON Schema), sanitización y allow-list de funciones externas.
Control de egress: cortafuegos de salida, DLP, canaries y red-teaming continuo alineado con OWASP LLM Top 10.
Tres vías y sus peajes
1) SaaS multicliente “del proveedor”
Pros: velocidad de despliegue, coste inicial bajo, escalado.
Claves de compra: compromiso por escrito de no usar tus datos para entrenar, residencia/región, cifrado, auditoría, controles de retención y DPA.
OpenAI (ChatGPT Enterprise/Business/Edu y API): inputs/outputs de API se retienen hasta 30 días para servicio/abuso; ZDR disponible en endpoints elegibles; Enterprise no entrena con tus datos.
2) SaaS dedicado en nube europea (soberanía suave)
Pros: residencia UE, integración con SSO/SIEM corporativos.
Azure OpenAI publica detalles de tratamiento y privacidad; revisar modalidad de despliegue y residencias estrictas en la UE.
Microsoft 365 Copilot: prompts, respuestas y datos de Graph no se usan para entrenar los modelos base; es servicio EU Data Boundary para clientes de la UE.
Google Workspace con Gemini (Enterprise): no usa tu contenido para entrenar modelos fuera de tu dominio sin permiso y hereda controles de Workspace.
Nota: la EU Data Boundary de Microsoft compromete almacenamiento/procesamiento dentro de la UE/EFTA para servicios empresariales, con excepciones documentadas. Útil para DPIAs, pero no equivale per se a soberanía plena.
3) Self-hosted / on-prem / edge (soberanía fuerte)
En este caso el sistema IA es instalado en sistemas propios y gestionado con recursos propios.
Pros: los datos no salen; control de claves y telemetría; personalización in-house.
Contras: CapEx/OpEx, talento, hardening (drivers, runtimes, GPU), parches y observabilidad.
Sistemas de IA open source self-hosted para instalar en servidores propios
1. Precisión terminológica: open source vs open weights
Open source (OSI-approved): código y modelos bajo licencias abiertas (Apache-2.0, MIT, GPL). Ej.: Mistral (Apache-2.0), DeepSeek R1 (MIT).
Open weights: los pesos están publicados, pero con licencias más restrictivas (ej. Meta LLaMA 3 con “Community License”).
Closed-source: APIs accesibles pero sin publicar pesos (ej. GPT-4o).
2. Modelos y sistemas destacados para self-hosting
🔹 OpenAI OSS Models (2025)
gpt-oss-120B y gpt-oss-20B, liberados en agosto 2025.
Licencia Apache-2.0 → open source real.
Requisitos: ≈80 GB VRAM para 120B y ≈16 GB para 20B.
Soportan contextos largos (hasta 128k tokens).
Complemento a otros proyectos abiertos previos de OpenAI como Whisper (ASR, MIT) y CLIP (visión-lenguaje).
A diferencia de GPT-4o y los modelos comerciales serie o, estos sí pueden desplegarse on-premise.
🔹 LLaMA 3 (Meta)
Pesos abiertos (8B y 70B).
Licencia comunitaria, no OSI.
Muy popular para fine-tuning en entornos corporativos.
🔹 Mistral AI
Modelos ligeros y eficientes (Mistral 7B, Mixtral 8x7B).
Licencia Apache-2.0 → open source real.
Rendimiento óptimo para servidores con GPU de gama media.
🔹 DeepSeek
Modelos DeepSeek V3 y R1, con pesos abiertos.
DeepSeek R1 bajo licencia MIT, máxima apertura.
Especialmente orientado a despliegues corporativos y fine-tuning.
🔹 Falcon (TII, UAE)
Modelos de 40B y 180B, con licencias abiertas (Apache-2.0 y Falcon License).
Buen rendimiento, pero hardware intensivo.
🔹 Otros relevantes
Bloom (BigScience/Hugging Face, 176B, licencia RAIL).
Dolly (Databricks).
OpenHermes, Zephyr, Orca: modelos derivados instruct-tuned sobre bases open weights.
3. Ventajas de instalar en servidores propios
Soberanía de datos: la información no abandona la infraestructura.
Cumplimiento normativo: facilita el RGPD y marcos de residencia de datos.
Personalización: ajuste con datos internos sin fuga.
Integración corporativa: conexión con ERP, CRM y bases de datos internas.
Costes a largo plazo: evita dependencia de licenciamiento SaaS.
4. Retos técnicos y de operación
Infraestructura: GPUs potentes y costes energéticos altos.
Mantenimiento: actualización de pesos y librerías de seguridad.
Observabilidad: monitorizar prompts y salidas para detectar fugas.
Talento: perfiles con experiencia en MLOps y seguridad.
5. Conclusión
El ecosistema open source / open weights para IA ha madurado rápidamente.
OpenAI se ha sumado en 2025 con gpt-oss-120B y gpt-oss-20B (Apache-2.0), lo que marca un cambio de estrategia y ofrece a empresas la posibilidad de instalar modelos de alta calidad en servidores propios.
Mistral (Apache-2.0) y DeepSeek R1 (MIT) siguen siendo las opciones más abiertas en sentido estricto.
LLaMA 3 y Falcon son opciones muy potentes aunque con licencias más restrictivas.
La decisión dependerá de recursos técnicos, requisitos normativos y estrategia digital. Pero ya no hay duda: sí existen modelos IA open source y autoalojables capaces de dar soberanía real a las organizaciones en 2025.
Sistemas comerciales con foco en privacidad: qué prometen (y qué debes exigir)
Las ofertas “enterprise” convergen en cinco promesas: no entrenamiento con tus datos por defecto, residencia/región, cifrado en tránsito y reposo, auditoría exportable y controles de retención/borrado.
OpenAI Enterprise & API: no entrenamiento con datos del cliente; retención limitada/opt-out con ZDR.
Microsoft 365 Copilot: no usa tu contenido para entrenar modelos base; integración con EU Data Boundary.
Gemini en Workspace (Enterprise): contenido de tu organización no se comparte ni se usa para entrenar modelos fuera de tu dominio sin permiso.
Atención a cambios en políticas de consumo: Anthropic introdujo en 2025 un opt-in de entrenamiento con datos para planes de consumo (Free/Pro/Max), no aplicable a productos de empresa o API; conviene distinguir consumer vs enterprise.
Qué sistemas refuerzan de verdad la protección de datos
Filtros previos y pasarelas de seguridad (DLP/PII) que “limpian” prompts antes de llegar al LLM.
RAG con controles de acceso por documento y firma de chunks (lineage).
Cifrado en uso vía TEEs cuando la plataforma lo permita.
Logs auditables y telemetría minimizada con TTL y expurgo verificable.
Policy-as-code (p. ej., OPA/Cedar) para gobernar qué datos pueden entrar/salir del contexto del modelo.
Pruebas continuas: red-teaming alineado con OWASP LLM Top 10; métricas de privacy leakage y data exfiltration.
Conclusión
El debate “¿SaaS o on-prem?” ya es demasiado simple. En 2025, la protección de datos en IA conversacional es un sistema, no un feature: minimización + arquitectura segura + contratos + evidencias. El AI Act acelera la madurez: o puedes probar lo que haces con los datos —qué entra, qué sale, quién accede y por cuánto tiempo— o no estás listo. La buena noticia: hay catálogos de riesgos (OWASP), marcos de gestión (NIST) y ofertas empresariales con compromisos explícitos que permiten avanzar sin frenar la innovación.
La decisión correcta no es la más “pura”, sino la que reduce tu exposición real con controles observables y sostenibles.
