¿Qué es zero data retention en las API de IA?
Zero data retention (ZDR, «retención cero de datos») es un régimen contractual en el que un proveedor de IA procesa tus peticiones a la API y no conserva nada después — ni prompts, ni respuestas, ni copia para la supervisión de abusos. Por defecto OpenAI guarda registros de la API hasta 30 días; ZDR elimina esa copia para clientes aprobados en los endpoints elegibles. Va de almacenamiento, no de entrenamiento — del que los datos de la API ya están excluidos.
Qué pasa con tus datos por defecto
Cuando una empresa envía un ticket de soporte o una cláusula de contrato a un modelo por API, importan dos preguntas: ¿se usa el texto para entrenar el modelo? y ¿se guarda una copia? En OpenAI la primera respuesta es no, salvo que lo actives tú; los datos de la API no se usan para entrenar. La segunda respuesta es sí: se generan registros de supervisión de abusos para el uso de la API y se conservan hasta 30 días, así que el texto existe en el lado del proveedor durante un mes.
Zero data retention cambia la segunda respuesta. Con ZDR el contenido de una petición queda fuera de esos registros — se procesa y desaparece. Se concede a petición, tras la aprobación de OpenAI, con condiciones adicionales y solo para endpoints concretos: las llamadas corrientes de completions y responses, embeddings, transcripción y algunos más. En septiembre de 2026 OpenAI lo extendió a sus modelos más capaces — la brecha que empujaba a los clientes regulados hacia modelos más antiguos.
Qué no cubre ZDR
No es cifrado, no es residencia de datos y no es un dictamen jurídico. Las funciones con estado guardan estado de todos modos: los endpoints de assistants, threads y conversations conservan lo que pones en ellos hasta que lo borres, con ZDR o sin él, y una función que almacena archivos para buscar en ellos almacena archivos. Un modelo con ZDR sigue habiendo visto los datos mientras respondía, así que la seguridad del propio proveedor sigue importando, y tu lado del flujo — tus registros, los registros de tu proveedor, el CRM donde aterriza la respuesta — no se ve afectado por el ajuste.
Otros proveedores ofrecen opciones comparables en condiciones corporativas, con otros nombres y otras exclusiones. Los nombres cambian más rápido que esta página, así que trata cada promesa de «no retenemos nada» como una pregunta que se responde con la política vigente y el contrato firmado, no con la presentación comercial.
Cuatro cosas que comprobar antes de confiar en ello
Primera, la elegibilidad: ZDR no se activa al abrir una cuenta; confirma por escrito qué organización, qué plan y qué endpoints cubre. Segunda, las funciones: enumera lo que tu integración llama de verdad — un flujo que usa búsqueda en archivos o una conversación almacenada no está cubierto de extremo a extremo aunque las llamadas de chat sí lo estén. Tercera, tu propia retención: un modelo sin retención detrás de una aplicación que registra cada prompt en una base de datos ha movido el problema, no lo ha eliminado.
Cuarta, si lo necesitabas. La mayoría de los procesos que estaban bloqueados — triaje de tickets, resúmenes de llamadas, enriquecimiento del CRM — manejan datos de clientes que ya están en tres de tus sistemas. ZDR permite que el equipo de cumplimiento diga sí a un cuarto sin una capa de anonimización, y eso es una simplificación real; no sustituye a un contrato de tratamiento de datos ni a la minimización que espera un regulador. Donde los datos son lo bastante sensibles, la respuesta correcta puede seguir siendo anonimizar antes de enviar — y eso es una decisión de diseño, no un ajuste.
Preguntas relacionadas
- ¿Zero data retention es lo mismo que rechazar el entrenamiento con mis datos?
- No. En OpenAI los datos de la API quedan excluidos del entrenamiento por defecto; es una política aparte. ZDR trata de otra cosa: de si queda alguna copia de la petición después de procesarla — el registro de supervisión de abusos de 30 días.
- ¿ZDR significa que el proveedor nunca ve mis datos?
- El modelo procesa el texto, así que los sistemas del proveedor lo ven mientras responden. ZDR significa que después no queda nada. La seguridad del procesamiento en sí es otra pregunta, que responden las certificaciones del proveedor y tu contrato.
- ¿Necesitamos ZDR por el RGPD?
- La norma no lo nombra. Pide una base jurídica, un contrato de tratamiento y minimización de datos; ZDR ayuda con lo último y acorta la respuesta a «dónde están ahora estos datos». Si es exigible para un flujo concreto es una pregunta para tu asesoría jurídica, no para una página de ajustes.
- ¿ZDR se aplica a ChatGPT?
- ZDR es un control de la API. Los planes de empresa de ChatGPT tienen sus propios ajustes de retención y controles de administrador, decididos aparte; una empresa que usa ambos tiene dos políticas que leer.
Relacionado
Diagnóstico gratuito
El diagnóstico gratuito mapea cuáles de tus procesos tocan datos de clientes y en qué modelo, con qué controles, puede funcionar cada uno.
Hacer el diagnóstico gratuitoEmpieza al momento, en el navegador.
- Precio
- Gratis
- Duración
- 15 minutos
La lista ordenada de candidatos se queda contigo en cualquier caso.