DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
Legal AIExplicativo

OpenAI promete retención cero de datos para empresas: ¿qué garantiza realmente?

LR
La Redacción
21 de ago de 2026 · 5 min de lectura
OpenAI promete retención cero de datos para empresas: ¿qué garantiza realmente?

OpenAI anunció una política de retención cero de datos para clientes corporativos, en un movimiento que apunta directamente a reducir la ventaja competitiva de Anthropic en el segmento enterprise. La promesa central: los prompts y las respuestas no se almacenan una vez que la sesión termina. Pero el anuncio viene con una capa que merece atención: la compañía también presentó “Private Safety Processing”, un mecanismo de vigilancia automatizada de los inputs que, según informó la empresa, operaría de forma discreta.

La retención cero de datos —conocida en contratos de servicios cloud como zero data retention o ZDR— es una condición que los equipos legales y de privacidad de grandes organizaciones vienen exigiendo cada vez con más frecuencia al contratar modelos de lenguaje como servicio. Bajo este esquema, el proveedor se compromete a no guardar ningún dato transmitido durante la inferencia: ni el prompt del usuario, ni la respuesta del modelo, ni metadatos asociados a la consulta. Para sectores como salud, banca o servicios jurídicos, donde los prompts pueden contener datos sensibles de clientes o información protegida por secreto profesional, esta condición suele ser el umbral mínimo de negociación.

Qué significa “retención cero” y qué no cubre

Una política ZDR no equivale a ausencia total de procesamiento. Los datos aún transitan por la infraestructura del proveedor, son procesados por el modelo y pueden quedar expuestos a mecanismos intermedios de seguridad. Precisamente ahí entra en escena Private Safety Processing: según se informó, OpenAI incorpora un sistema automatizado que analiza los prompts con fines de moderación y seguridad, incluso bajo el esquema de retención cero. La empresa describe este procesamiento como discreto, lo que plantea una pregunta técnica y jurídica inmediata: ¿qué datos se procesan, por cuánto tiempo, con qué base legal y quién los controla?

Esta distinción importa porque en la mayoría de los marcos de protección de datos vigentes, el procesamiento sin almacenamiento permanente sigue siendo tratamiento de datos personales. La LGPD de Brasil, la Ley 25.326 de Argentina y la LFPDPPP de México exigen que cualquier operación sobre datos personales —incluyendo la simple lectura en memoria— cuente con una base legal habilitante, un propósito declarado y, en muchos casos, un contrato de encargado de tratamiento debidamente suscrito. Que los datos no se “guarden” en un disco no los saca del ámbito regulatorio.

Cuándo aplica la política ZDR y cuándo no

La retención cero es relevante cuando los prompts contienen datos personales de terceros, información confidencial protegida por ley o datos sujetos a regulación sectorial —expedientes médicos, datos financieros, información de menores. No aplica, o aplica con matices, cuando el modelo se usa para tareas internas sin datos sensibles, cuando el proveedor opera bajo un acuerdo de procesamiento de datos (DPA) que ya regula la retención, o cuando la organización despliega el modelo en infraestructura propia. En esos casos, la política ZDR es un plus comercial, no una salvaguarda regulatoria crítica.

También conviene distinguir entre retención cero en inferencia y retención cero en fine-tuning o entrenamiento. Los modelos personalizados con datos del cliente abren una categoría diferente de riesgos: los pesos del modelo podrían codificar, de forma difusa pero real, información presente en los datos de entrenamiento. Una política ZDR sobre inferencia no cubre ese vector.

El contexto competitivo: Anthropic lleva ventaja en el segmento legal y de salud

Anthropic construyó parte de su posicionamiento enterprise precisamente sobre compromisos de privacidad más estrictos que los de OpenAI, al menos en la percepción del mercado. Sectores como el legal, el financiero y el sanitario en Estados Unidos —y sus equivalentes en América Latina— eligieron Claude en parte por ese diferencial. El movimiento de OpenAI busca cerrar esa brecha, pero la credibilidad de un compromiso de privacidad no se establece solo con un anuncio: requiere cláusulas contractuales auditables, mecanismos de verificación independiente y, en jurisdicciones con autoridades de control activas, la posibilidad de que esas autoridades revisen el cumplimiento efectivo.

En América Latina, ese último punto es relevante. La Autoridad Nacional de Protección de Datos de Brasil (ANPD) ha avanzado en lineamientos sobre uso de inteligencia artificial con datos personales, y la Agencia de Acceso a la Información Pública de Argentina (AAIP) ha publicado criterios sobre tratamiento de datos en entornos de IA. Cualquier empresa de la región que evalúe adoptar OpenAI bajo política ZDR debería revisar si el DPA ofrecido por el proveedor es compatible con las exigencias locales de subencargados de tratamiento y transferencias internacionales.

El problema específico del “safety processing” discreto

El punto más delicado del anuncio no es la retención cero sino el procesamiento de seguridad que coexiste con ella. Si Private Safety Processing implica que un sistema automatizado analiza el contenido de los prompts —aunque sea para detectar usos prohibidos— esa operación debe estar declarada en la política de privacidad, en el DPA y, si los datos son personales, debe contar con base legal. “Seguridad del servicio” puede constituir un interés legítimo bajo GDPR o LGPD, pero no es automático: requiere un test de proporcionalidad y, en algunos casos, una evaluación de impacto (DPIA). Las empresas que asumen que retención cero equivale a privacidad total asumen demasiado.

Para los equipos jurídicos y de privacidad en LATAM que evalúan proveedores de IA, la pregunta correcta no es “¿ofrecen retención cero?” sino “¿qué datos procesan, durante cuánto tiempo, bajo qué base legal, y pueden acreditarlo ante una autoridad de control?”. Los documentos contractuales —no los anuncios de producto— son donde esa respuesta debe aparecer.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.