Inteligencia Artificial conversacional y protección de datos: así están respondiendo las empresas (y el regulador) en 2025

La fiebre por los asistentes de IA —de ChatGPT a sus equivalentes empresariales— ha dejado una pregunta incómoda en los equipos técnicos: ¿cómo aprovechar la productividad de los LLM sin exponer datos sensibles ni incumplir el RGPD y el AI Act? La respuesta ya no pasa por una única decisión (SaaS vs. on-prem), sino por arquitectura defensiva + gobernanza + contratos + evidencia. Aquí analizo el estado del arte, qué exigen las normas, qué prometen los proveedores y cómo aterrizarlo en sistemas reales.

El marco regulatorio ya marca el ritmo

La UE AI Act entró en vigor el 1 de agosto de 2024 y será plenamente aplicable el 2 de agosto de 2026, con hitos intermedios: prohibiciones y obligaciones de alfabetización desde 2 de febrero de 2025, y reglas para GPAI (modelos de propósito general) en vigor desde 2 de agosto de 2025; los sistemas de alto riesgo “embebidos” tienen prórroga hasta 2 de agosto de 2027. Para equipos de ingeniería esto significa inventario de sistemas IA, clasificación de riesgos y trazabilidad de datos y versiones de modelos.

Estrategia Digital Europea

El GDPR sigue siendo el suelo: minimización de datos, limitación de finalidad, exactitud, limitación del plazo, integridad y confidencialidad (art. 5). Traducido a diseño técnico: no envíes al modelo lo que no sea imprescindible y prueba que cumples ese principio.

GDPR

Riesgos específicos de LLM: un mapa conocido (y creciente)

OWASP ha consolidado un Top 10 para aplicaciones LLM: prompt injection, insecure output handling, data poisoning, model DoS, supply-chain y más. Este catálogo ha madurado en 2024/2025 y ya sirve de guía práctica para ingeniería y seguridad.

OWASP

En paralelo, NIST AI RMF 1.0 y su perfil para generativa (NIST AI-600-1) ofrecen un marco de gestión de riesgos aplicable al ciclo de vida: Govern, Map, Measure, Manage. Cada control debe aterrizar en artefactos verificables: políticas, tests, métricas y evidencias.

NIST

Qué hacen las organizaciones que van en serio

Los items habituales para la defensa en profundidad de una IA conversacional son:

  • Pasarela de privacidad (DLP/PII): anonimiza o seudonimiza antes de llamar al modelo; plantillas de prompt con política de minimización.

  • RAG seguro: vector store en VPC, ACL por documento, cifrado en reposo, firma y lineage; filtrado semántico y respuestas redactadas para evitar verbatim de documentos sensibles.

  • Identidad y acceso: SSO (SAML/OIDC), MFA, scoped tokens; separación de funciones para herramientas que el LLM puede invocar.

  • Cifrado y claves: TLS 1.2+, BYOK/HYOK con KMS/HSM; confidential computing cuando esté disponible para proteger datos “en uso”.

  • Registro y retención: logs con hash-encadenado, telemetría minimizada y TTLs estrictos; expurgo verificable.

  • Endurecimiento de salida: validación estructural (p. ej., JSON Schema), sanitización y allow-list de funciones externas.

  • Control de egress: cortafuegos de salida, DLP, canaries y red-teaming continuo alineado con OWASP LLM Top 10.

Tres vías y sus peajes

1) SaaS multicliente “del proveedor”

Pros: velocidad de despliegue, coste inicial bajo, escalado.

  • Claves de compra: compromiso por escrito de no usar tus datos para entrenar, residencia/región, cifrado, auditoría, controles de retención y DPA.

  • OpenAI (ChatGPT Enterprise/Business/Edu y API): inputs/outputs de API se retienen hasta 30 días para servicio/abuso; ZDR disponible en endpoints elegibles; Enterprise no entrena con tus datos.

2) SaaS dedicado en nube europea (soberanía suave)

Pros: residencia UE, integración con SSO/SIEM corporativos.

  • Azure OpenAI publica detalles de tratamiento y privacidad; revisar modalidad de despliegue y residencias estrictas en la UE.

  • Microsoft 365 Copilot: prompts, respuestas y datos de Graph no se usan para entrenar los modelos base; es servicio EU Data Boundary para clientes de la UE.

  • Google Workspace con Gemini (Enterprise): no usa tu contenido para entrenar modelos fuera de tu dominio sin permiso y hereda controles de Workspace.

Nota: la EU Data Boundary de Microsoft compromete almacenamiento/procesamiento dentro de la UE/EFTA para servicios empresariales, con excepciones documentadas. Útil para DPIAs, pero no equivale per se a soberanía plena.

3) Self-hosted / on-prem / edge (soberanía fuerte)

En este caso el sistema IA es instalado en sistemas propios y gestionado con recursos propios.

  • Pros: los datos no salen; control de claves y telemetría; personalización in-house.

  • Contras: CapEx/OpEx, talento, hardening (drivers, runtimes, GPU), parches y observabilidad.

Sistemas de IA open source self-hosted para instalar en servidores propios

1. Precisión terminológica: open source vs open weights

  • Open source (OSI-approved): código y modelos bajo licencias abiertas (Apache-2.0, MIT, GPL). Ej.: Mistral (Apache-2.0), DeepSeek R1 (MIT).

  • Open weights: los pesos están publicados, pero con licencias más restrictivas (ej. Meta LLaMA 3 con “Community License”).

  • Closed-source: APIs accesibles pero sin publicar pesos (ej. GPT-4o).

2. Modelos y sistemas destacados para self-hosting

🔹 OpenAI OSS Models (2025)

  • gpt-oss-120B y gpt-oss-20B, liberados en agosto 2025.

  • Licencia Apache-2.0 → open source real.

  • Requisitos: ≈80 GB VRAM para 120B y ≈16 GB para 20B.

  • Soportan contextos largos (hasta 128k tokens).

  • Complemento a otros proyectos abiertos previos de OpenAI como Whisper (ASR, MIT) y CLIP (visión-lenguaje).

  • A diferencia de GPT-4o y los modelos comerciales serie o, estos sí pueden desplegarse on-premise.

🔹 LLaMA 3 (Meta)

  • Pesos abiertos (8B y 70B).

  • Licencia comunitaria, no OSI.

  • Muy popular para fine-tuning en entornos corporativos.

🔹 Mistral AI

  • Modelos ligeros y eficientes (Mistral 7B, Mixtral 8x7B).

  • Licencia Apache-2.0 → open source real.

  • Rendimiento óptimo para servidores con GPU de gama media.

🔹 DeepSeek

  • Modelos DeepSeek V3 y R1, con pesos abiertos.

  • DeepSeek R1 bajo licencia MIT, máxima apertura.

  • Especialmente orientado a despliegues corporativos y fine-tuning.

🔹 Falcon (TII, UAE)

  • Modelos de 40B y 180B, con licencias abiertas (Apache-2.0 y Falcon License).

  • Buen rendimiento, pero hardware intensivo.

🔹 Otros relevantes

  • Bloom (BigScience/Hugging Face, 176B, licencia RAIL).

  • Dolly (Databricks).

  • OpenHermes, Zephyr, Orca: modelos derivados instruct-tuned sobre bases open weights.

3. Ventajas de instalar en servidores propios

  1. Soberanía de datos: la información no abandona la infraestructura.

  2. Cumplimiento normativo: facilita el RGPD y marcos de residencia de datos.

  3. Personalización: ajuste con datos internos sin fuga.

  4. Integración corporativa: conexión con ERP, CRM y bases de datos internas.

  5. Costes a largo plazo: evita dependencia de licenciamiento SaaS.

4. Retos técnicos y de operación

  • Infraestructura: GPUs potentes y costes energéticos altos.

  • Mantenimiento: actualización de pesos y librerías de seguridad.

  • Observabilidad: monitorizar prompts y salidas para detectar fugas.

  • Talento: perfiles con experiencia en MLOps y seguridad.

5. Conclusión

El ecosistema open source / open weights para IA ha madurado rápidamente.

  • OpenAI se ha sumado en 2025 con gpt-oss-120B y gpt-oss-20B (Apache-2.0), lo que marca un cambio de estrategia y ofrece a empresas la posibilidad de instalar modelos de alta calidad en servidores propios.

  • Mistral (Apache-2.0) y DeepSeek R1 (MIT) siguen siendo las opciones más abiertas en sentido estricto.

  • LLaMA 3 y Falcon son opciones muy potentes aunque con licencias más restrictivas.

La decisión dependerá de recursos técnicos, requisitos normativos y estrategia digital. Pero ya no hay duda: sí existen modelos IA open source y autoalojables capaces de dar soberanía real a las organizaciones en 2025.

Sistemas comerciales con foco en privacidad: qué prometen (y qué debes exigir)

Las ofertas “enterprise” convergen en cinco promesas: no entrenamiento con tus datos por defecto, residencia/región, cifrado en tránsito y reposo, auditoría exportable y controles de retención/borrado.

  • OpenAI Enterprise & API: no entrenamiento con datos del cliente; retención limitada/opt-out con ZDR.

  • Microsoft 365 Copilot: no usa tu contenido para entrenar modelos base; integración con EU Data Boundary.

  • Gemini en Workspace (Enterprise): contenido de tu organización no se comparte ni se usa para entrenar modelos fuera de tu dominio sin permiso.

Atención a cambios en políticas de consumo: Anthropic introdujo en 2025 un opt-in de entrenamiento con datos para planes de consumo (Free/Pro/Max), no aplicable a productos de empresa o API; conviene distinguir consumer vs enterprise.

Qué sistemas refuerzan de verdad la protección de datos

  • Filtros previos y pasarelas de seguridad (DLP/PII) que “limpian” prompts antes de llegar al LLM.

  • RAG con controles de acceso por documento y firma de chunks (lineage).

  • Cifrado en uso vía TEEs cuando la plataforma lo permita.

  • Logs auditables y telemetría minimizada con TTL y expurgo verificable.

  • Policy-as-code (p. ej., OPA/Cedar) para gobernar qué datos pueden entrar/salir del contexto del modelo.

  • Pruebas continuas: red-teaming alineado con OWASP LLM Top 10; métricas de privacy leakage y data exfiltration.

Conclusión

El debate “¿SaaS o on-prem?” ya es demasiado simple. En 2025, la protección de datos en IA conversacional es un sistema, no un feature: minimización + arquitectura segura + contratos + evidencias. El AI Act acelera la madurez: o puedes probar lo que haces con los datos —qué entra, qué sale, quién accede y por cuánto tiempo— o no estás listo. La buena noticia: hay catálogos de riesgos (OWASP), marcos de gestión (NIST) y ofertas empresariales con compromisos explícitos que permiten avanzar sin frenar la innovación.

La decisión correcta no es la más “pura”, sino la que reduce tu exposición real con controles observables y sostenibles.

Scroll al inicio