Proveedor de IA que entrena con tus datos

Depende de lo que diga el contrato, y casi nunca de lo que dice la página de marketing. La pregunta útil no es si el proveedor entrena con tus datos, sino cuáles de ellos toca, durante cuánto tiempo y quién puede comprobarlo. Con tres cláusulas revisadas, la respuesta deja de ser una suposición.

Carlos Andrés Ramírez ·

Depende de lo que diga el contrato, y casi nunca de lo que dice la página de marketing. La pregunta útil no es si el proveedor entrena con tus datos, sino cuáles de ellos toca, durante cuánto tiempo y quién puede comprobarlo. Con tres cláusulas revisadas, la respuesta deja de ser una suposición.

Empecemos por lo que suele ocurrir. Un equipo de producto prueba una herramienta de IA con datos reales, funciona bien, y a las pocas semanas alguien de legal o de seguridad pregunta si el proveedor puede usar esa información para mejorar su modelo. Si el proveedor atiende también a la competencia, la pregunta crece: ¿lo que aprendió de nosotros acaba en el producto que usa el de enfrente?

La respuesta corta es que un proveedor solo puede entrenar con tus datos si el contrato se lo permite, y que lo que se permite varía mucho entre proveedores y entre planes del mismo proveedor. Por eso ninguna respuesta general sirve. Lo que sí sirve es saber en qué cláusulas mirar y qué exigir en cada una.

La pregunta

¿Puede el proveedor de IA entrenar su modelo con nuestros datos?

Puede si lo autorizas, de forma expresa o por omisión. El segundo caso es el que más sorprende. Muchas condiciones de uso se redactan para que el cliente acepte un uso amplio de lo que envía, y el matiz suele estar en un anexo, en una política enlazada o en una diferencia entre el plan de pago y el gratuito. Un contrato firmado hace un año con un plan distinto puede decir algo muy diferente de lo que dice hoy la web.

Hay además un segundo uso que se confunde con el entrenamiento: la retención. Un proveedor puede no entrenar con tus datos y aun así guardarlos treinta días para detectar abusos, o conservarlos más tiempo para resolver incidencias. Son decisiones distintas, con riesgos distintos, y se negocian por separado.

El marco

Tres cláusulas deciden si tus datos salen de tu control

1. Qué datos cuentan como tuyos
El contrato debe distinguir entre lo que envías (documentos, consultas, historiales), lo que el modelo devuelve y los datos derivados, como métricas de uso o ejemplos marcados como buenos o malos. Muchas veces el entrenamiento está prohibido para lo primero y permitido para lo último. Si la definición de «datos del cliente» es estrecha, la prohibición protege poco.
2. Cuánto tiempo se conservan y para qué
Pide por escrito el plazo de retención y el motivo. Un plazo corto con fines de seguridad es razonable. Un plazo indefinido «para mejorar el servicio» es la puerta por la que un uso no previsto entra más tarde. Conviene exigir también qué ocurre al terminar el contrato: borrado, plazo para hacerlo y confirmación.
3. Quién puede comprobarlo
Una promesa de no entrenar vale lo que vale la capacidad de verificarla. Busca el derecho a pedir un informe independiente, la lista de subencargados que tocan tus datos y la obligación de avisarte antes de cambiar las condiciones. Sin eso, la cláusula es una declaración de intenciones.

El mecanismo

El riesgo con la competencia se decide por el dato, no por el proveedor

Imagina una aseguradora que sube a una herramienta de IA las notas de sus peritos para automatizar informes. Si esas notas entran al entrenamiento general, el modelo no copia el texto de la aseguradora, pero sí puede absorber patrones: cómo se valora un siniestro, qué criterio se aplica a un tipo de reclamo. Esa ventaja es la que la competencia podría encontrar mañana en el producto que compra al mismo proveedor.

Por eso la decisión sensata no es vetar a un proveedor entero, sino clasificar los datos antes de enviarlos. Lo que es público o trivial puede circular con condiciones estándar. Lo que contiene criterio propio, precios, fórmulas o datos de clientes solo debería viajar con la cláusula de no entrenamiento firmada, el plazo de retención acordado y el derecho de verificación.

Un proveedor no decide si aprende de tus datos: lo decide el contrato que firmaste y la capacidad que tengas de comprobarlo.

BECOME

La consecuencia

Revisar el contrato antes del piloto cuesta menos que revisarlo después

El momento en que se abre esta conversación suele ser el peor: cuando el piloto ya funciona y hay presión para extenderlo. Entonces cualquier cláusula incómoda parece un freno. Si se revisa antes, la misma cláusula se negocia como una condición más. Lo que se gana no es solo protección jurídica, sino la posibilidad de decir con certeza a un cliente o a un regulador qué ocurre con sus datos.

Haz una lista de las herramientas de IA que ya usa tu organización, incluidas las que adoptó un equipo por su cuenta. Para cada una, localiza las tres cláusulas: qué datos cubre, cuánto los conserva y cómo puedes comprobarlo. Donde falte alguna, esa herramienta no debería recibir datos con valor competitivo hasta que se resuelva.

Preguntas frecuentes

¿Puede el proveedor de IA entrenar su modelo con nuestros datos?

Solo si el contrato o las condiciones de uso que aceptaste se lo permiten, y eso puede ocurrir de forma expresa o por omisión. La respuesta cambia según el proveedor y también según el plan contratado. Por eso hay que leer el texto vigente de tu contrato, no la comunicación comercial, y pedir por escrito una cláusula de no entrenamiento si los datos tienen valor.

¿Es lo mismo que el proveedor guarde mis datos que que entrene con ellos?

No. Guardar los datos es retención: puede servir para seguridad, soporte o auditoría, y tiene un plazo. Entrenar es usarlos para mejorar el modelo, y suele ser un uso permanente que no se puede deshacer fácilmente. Un proveedor puede hacer lo primero sin hacer lo segundo, así que conviene negociar cada uno con su propia cláusula.

¿Qué pasa si el proveedor también trabaja con mi competencia?

El riesgo existe solo si tus datos entran al entrenamiento general o a una mejora compartida del producto. Con una cláusula de no entrenamiento, una retención corta y un derecho de verificación, el hecho de que atienda a otros clientes pesa mucho menos. Lo que importa es qué datos cuentan como tuyos y si el contrato los protege también en su forma derivada.

¿Cómo puedo comprobar que el proveedor cumple lo que promete?

Pidiendo tres cosas por escrito: un informe de auditoría independiente, la lista de subencargados que acceden a tus datos y el compromiso de avisarte antes de cambiar las condiciones. Si el proveedor no ofrece ninguna, la promesa depende solo de su palabra, y eso debería pesar en la decisión de qué datos le envías.

Revisemos juntos qué datos pueden viajar y bajo qué condiciones

De la idea a la operación

Escalar con control exige decidir antes los límites, la supervisión y la trazabilidad. Añadirlos después es reconstruir.

Sobre el autor

Carlos Andrés Ramírez — Director de Transformación

Especialista en transformación y reinvención de negocios. Director de Programas Especializados y docente de Inteligencia Artificial en la Escuela de Postgrado de la UPC.

LinkedIn