Editorial

Cómo Reforzar la Privacidad de las IA Compañeras: 9 Pasos

Aprende cómo reforzar la privacidad de las IA compañeras en 9 pasos: correo desechable, tarjeta virtual, VPN sin registros, exclusión del entrenamiento, exportación RGPD mensual y ciclo de borrado de 90 días.

Por Alexandra Joly, Editora Senior · Última verificación 26 de mayo de 2026 · Revisado por el equipo editorial · Consulta nuestro proceso editorial y el registro de erratas

¿Por qué importa ahora reforzar la privacidad de las IA compañeras?

El historial de filtraciones de 2024-2026 convierte el "no hacer nada" en la opción más cara. MyLovely.ai tuvo 106 362 cuentas expuestas el 8 de abril de 2026 (confirmado por Have I Been Pwned). Chattee Chat y GiMe Chat filtraron unos 43 millones de mensajes de 400 000 usuarios en 2025. El Garante italiano prohibió Replika en febrero de 2023 (provv. 9852214). La auditoría Privacy Not Included de Mozilla marcó las 11 de 11 chatbots románticos de IA en febrero de 2024.

Mi configuración de pruebas usa por defecto ProtonMail + tarjetas virtuales de Privacy.com + Mullvad pagada en efectivo + un perfil de Firefox dedicado. Así mantengo las cuentas de prueba de apps de IA compañera completamente separadas de cualquier cosa ligada a mi nombre. La verdad, montarlo la primera vez me costó unos 40 minutos, y desde entonces, cero atención. El protocolo de abajo es esa misma configuración, escrita para que la montes una vez y dejes de preocuparte.

El aviso de MyLovely.ai del 8 de abril de 2026 incluía, según se informó, direcciones de correo, contraseñas con hash bcrypt, transcripciones completas de conversaciones, el JSON de configuración del personaje y los cuatro últimos dígitos de las tarjetas de pago. La cifra es la que declara la propia empresa y no ha sido corroborada de forma independiente por un investigador de seguridad de peso; trátala como no verificada a la espera de revisión externa, pero planifica como si fuera exacta. [Source: Aviso de filtración de MyLovely.ai · verified 2026-05-26]

Un año antes, en 2025, el incidente de Chattee Chat y GiMe Chat filtró unos 43 millones de mensajes y 600 000 imágenes de 400 000 usuarios, con investigadores de Cybernews documentando una base de datos sin proteger que quedó accesible al público. [Source: Cybernews, exposición de la base de datos de Chattee Chat / GiMe Chat 2025 · verified 2026-05-26] Y el 3 de febrero de 2023, el Garante per la Protezione dei Dati Personali italiano ordenó al desarrollador de Replika, Luka Inc., detener de inmediato el tratamiento de los datos personales de los usuarios italianos, alegando ausencia de base legal bajo el Artículo 6 del RGPD, falta de verificación de edad y daño concreto a usuarios emocionalmente frágiles. [Source: Garante italiano, Provvedimento 9852214 contra Luka Inc. (Replika) · verified 2026-05-26]

Mira. La mayoría de los artículos de "consejos de privacidad para apps de novia virtual IA" que he leído en este mundillo los escribió alguien que nunca se registró en una de estas plataformas. Te dicen que "uses una VPN" y se quedan tan anchos. Nosotras no. Los 9 pasos de abajo son la configuración de verdad que monto en una cuenta de prueba nueva. Cuestan cero euros después de la primera recarga de la tarjeta virtual y tardan unos 30 minutos la primera vez.

¿Cuáles son los 9 pasos para reforzar la privacidad de las IA compañeras?

Los 9 pasos en orden: (1) correo desechable en un proveedor que respete la privacidad, (2) tarjeta virtual o prepago, (3) VPN sin registros conectada antes del registro, (4) navegador endurecido con perfil dedicado, (5) exclusión del entrenamiento y la analítica en la primerísima pantalla de registro, (6) la ventana de retención más corta dentro de la app, (7) exportación de datos mensual bajo el Artículo 15 del RGPD o la CCPA 1798.110, (8) ciclo de borrado de 90 días con reverificación, (9) kit de respuesta a filtraciones preparado de antemano.

Los 9 pasos van ordenados por dependencia: cada paso es más fácil y barato si los anteriores ya están en su sitio. Los pasos 1 a 4 ocurren antes de crear la cuenta y son previos al registro; los pasos 5 y 6 ocurren durante la primera sesión de registro; los pasos 7, 8 y 9 son mantenimiento continuo durante toda la vida de la cuenta.

Cada paso termina con un marcador de honestidad Sáltate esto si... para que no malgastes esfuerzo en capas que ya tienes cubiertas.

Del refuerzo previo al registro a la respuesta ante filtraciones
  1. 1

    Paso 1, Crea un correo desechable dedicado

    Abre una bandeja nueva en un proveedor que respete la privacidad. Proton Mail o Tutanota para cuentas completas; Apple Hide My Email o SimpleLogin para alias de reenvío ligados a un correo principal que ya tengas. Úsalo como la única dirección ligada a la app de compañera. No reutilices nunca tu correo diario, tu correo de trabajo ni ningún correo ligado a una identidad con tu nombre real.

    El historial de filtraciones de esta categoría hace que reciclar credenciales sea el error más caro que puede cometer un usuario nuevo. La exposición de MyLovely.ai en 2026 filtró direcciones de correo junto a transcripciones; si esos correos vuelven a aparecer en tus bandejas diarias, las transcripciones ganan una identidad del mundo real que sobrevive a la filtración. Un correo desechable también convierte el paso de respuesta a filtraciones (Paso 9) en un clic en vez de una rotación entre varias cuentas.

    Sáltate este paso solo si ya mantienes un correo segregado por privacidad que usas en exclusiva para registros sensibles. "Voy a tener cuidado con mi Gmail" no es segregación.

  2. 2

    Paso 2, Elige un método de pago discreto

    Elige una de tres opciones, por orden de preferencia:

    Una tarjeta virtual de Privacy.com (EE. UU.) o Revolut Disposable (UE y Reino Unido) te da un número de tarjeta bloqueado a un solo comercio que puedes limitar al importe mensual exacto y matar de un clic. El concepto que sale en el extracto bancario lo fija el emisor, no el comercio; en Privacy.com el concepto es genérico, lo que evita el escenario de la línea incómoda en un extracto compartido.

    Una tarjeta prepago comprada en efectivo en un quiosco o estanco es más fuerte en anonimato pero añade fricción en cada renovación porque tiene un saldo de recarga fijo. Útil para compras puntuales, menos para suscripciones mensuales.

    Una ruta de pago con cripto existe en una minoría de plataformas (vía pasarelas como NowPayments o CoinPayments) y traslada la confianza a la pasarela; útil para quien lee desde jurisdicciones donde el banco restringe el pago a plataformas para adultos.

    Antes de pagar, haz una captura del concepto del extracto que se muestra al pagar. Candy.ai declara "Everai" como su concepto de forma pública, y eso se lee discreto en un extracto; las plataformas que se niegan a mostrar el concepto o usan un nombre de pasarela genérico tipo "DIGITAL PURCHASE" son una señal de alarma.

    Sáltate este paso solo si ya tienes una estrategia de aislamiento de pagos en marcha. "Mi pareja no mira nuestro extracto compartido" no es aislamiento.

  3. 3

    Paso 3, Usa una VPN sin registros antes de crear la cuenta

    Conéctate a través de una VPN sin registros auditada, Mullvad pagada en efectivo, Proton VPN pagada con una tarjeta virtual o IVPN, antes de la primerísima pantalla de registro, para que la cuenta quede ligada a una IP no residencial desde el primer byte. Usa un país que coincida con tu región de facturación, así evitas disparar los flujos de antifraude que exigen reverificar la identidad.

    Mantén el mismo nodo de salida VPN durante toda la vida de la cuenta. Cambiar de salida entre sesiones puede disparar alertas de antifraude que obligan a la plataforma a exigir verificación de identidad adicional, lo que tira por tierra el refuerzo de privacidad de cada paso anterior. Si necesitas rotar, rota la cuenta entera: exporta, borra, vuelve a registrarte desde la nueva salida.

    El argumento contra las VPN en esta categoría es bastante flojo. Algunas plataformas geobloquean rangos de salida de VPN, pero las que recomienda nuestra cobertura editorial no lo hacen, y la ganancia de privacidad pesa más que la rara molestia.

    Sáltate este paso solo si ya operas desde una red segregada por privacidad (un túnel WireGuard residencial a un host de primer nivel, por ejemplo).

  4. 4

    Paso 4, Endurece el navegador antes de la primera sesión

    Usa un navegador centrado en la privacidad dedicado a la app de compañera. Firefox con protección estricta de rastreo, LibreWolf o Brave sirven todos. Crea un perfil o contenedor aparte reservado para el dominio de la app de compañera, así las cookies, el almacenamiento local y la IndexedDB no se filtran entre contextos de navegación. Desactiva las cookies de terceros a nivel global, instala uBlock Origin y Privacy Badger, y activa la protección contra el fingerprinting de canvas (en Firefox: privacy.resistFingerprinting).

    Pasa el test EFF Cover Your Tracks en el navegador dedicado antes del primer registro. Si el test muestra una huella única, la plataforma puede reidentificarte entre sesiones borradas incluso después de un borrado de cuenta exitoso. [Source: EFF Cover Your Tracks, test de fingerprinting de navegador · verified 2026-05-26]

    Sáltate este paso si ya usas un navegador endurecido por privacidad como predeterminado. La mayoría de la gente no lo hace, y "borro las cookies cada semana" no es endurecer.

  5. 5

    Paso 5, Excluye tus datos del entrenamiento y la analítica al registrarte

    En la primerísima pantalla de registro, busca un panel llamado Ajustes avanzados de privacidad, Preferencias de datos o Mejora del modelo. Despliégalo antes de pasar a la superficie de chat. Revoca el consentimiento para: datos de entrenamiento, mejora del modelo, analítica de comportamiento, identificadores publicitarios de terceros y comunicaciones de marketing.

    La mayoría de las plataformas activan esto por defecto en el registro y solo muestran una exclusión detallada en esta única pantalla. Volver más tarde es más difícil y los chats de la primera semana ya están ingeridos en el corpus de entrenamiento.

    Si el flujo de registro no muestra ninguna exclusión del entrenamiento, tómalo como una señal de alarma seria y elige una competidora que sí la tenga. Las plataformas honestas declaran la exclusión en el registro; las opacas la entierran en la política de privacidad o solo la respetan tras una solicitud por escrito.

    Sáltate este paso solo si la plataforma rechaza de forma explícita cualquier uso de los datos de chat para entrenamiento en una versión reciente de su política de privacidad, con una atestación de auditoría fechada.

  6. 6

    Paso 6, Configura la retención mínima dentro de la app

    Tras iniciar sesión, ve a los ajustes de la cuenta y fija la ventana de retención más corta que ofrezca la plataforma. Algunas plataformas traen un modo solo sesión que no guarda ninguna transcripción al cerrar sesión; la mayoría traen una ventana de 30, 90 o 365 días, con la más larga por defecto. Elige la más corta disponible.

    Desactiva la recogida de biometría de voz si hay voz. Las muestras de voz son datos de categoría especial del Artículo 9 del RGPD y casi nunca hacen falta en una experiencia de compañera centrada en el texto. Desactiva la memoria de generación de imágenes si hay una función de face-lock; el JSON del personaje que mantiene la coherencia de la cara sobrevive al borrado de la cuenta en algunas plataformas, lo que lo convierte en una huella, no en una función.

    No cargues nunca datos biográficos reales en la configuración del personaje. El JSON del personaje es una huella de comportamiento que se acumula entre eventos de borrado. En cuanto le cuentes a la app tu cumpleaños real, un fragmento de tu dirección o tu lugar de trabajo, esos datos viven en el JSON hasta que muera la propia plataforma.

    Sáltate este paso solo si la plataforma no expone ningún control de retención ni biometría. En ese caso, lo correcto es elegir otra plataforma.

  7. 7

    Paso 7, Programa una exportación de datos RGPD o CCPA mensual

    Quien resida en la UE, Reino Unido y EEE presenta una Solicitud de Acceso bajo el Artículo 15 del RGPD. Quien resida en California presenta un Right to Know bajo la CCPA 1798.110. Cualquiera de los dos te da un archivo descargable con cada transcripción de chat, JSON del personaje, prompt de imagen, parámetro de generación de imágenes y registro de comportamiento que el operador guarde sobre ti ahora mismo. [Source: EUR-Lex, Reglamento (UE) 2016/679 (RGPD), Artículos 15-22 · verified 2026-05-26]

    Haz la solicitud el día 30 de la cuenta. Compara lo que contiene la exportación con lo que afirma la política de privacidad. Las discrepancias (un campo de analítica no declarado en la política, un subencargado no listado, una ventana de retención más larga de lo anunciado) son pruebas que puedes usar para presentar una reclamación ante la Autoridad de Protección de Datos correspondiente, cambiar de plataforma o escalar al Delegado de Protección de Datos de la plataforma.

    El responsable debe responder en un mes natural bajo el Artículo 12(3) del RGPD, ampliable a tres meses para solicitudes complejas. La CCPA concede 45 días, ampliables otros 45. [Source: California Privacy Protection Agency, Reglamento final de la CCPA · verified 2026-05-26]

    Sáltate este paso solo si no estás en una jurisdicción que concede derechos de acceso. Para todos los demás, esta es la jugada de auditoría de mayor valor de toda la lista.

  8. 8

    Paso 8, Documenta un ciclo de borrado de 90 días

    Cada 90 días, borra dentro de la app el historial de conversaciones, regenera el personaje desde cero sin atributos compartidos con el personaje anterior, y haz una exportación RGPD o CCPA nueva para verificar que el borrado surtió efecto. Si la exportación todavía devuelve registros borrados, escala al Delegado de Protección de Datos con una captura de la marca de tiempo del borrado.

    Para el borrado a nivel de cuenta (la opción nuclear), cuenta con una ventana de borrado lógico de 30 a 90 días seguida del borrado definitivo de los registros primarios. Las cintas de copia de seguridad pueden persistir de 6 a 12 meses más allá de la ventana. Si cancelas la suscripción, la secuencia recomendada es: primero exportación completa de datos, segundo borrado total de la cuenta, tercero correo de confirmación por escrito.

    El JSON de configuración del personaje suele quedarse en una canalización de analítica aparte incluso tras el borrado de la cuenta. El derecho de supresión del Artículo 17 del RGPD lo cubre de forma explícita, pero la práctica de cada operador varía. La única mitigación fiable es mantener los atributos del personaje genéricos desde el primer día.

    Sáltate este paso solo si tratas la plataforma como totalmente efímera y borras después de cada sesión. La mayoría de la gente no lo hace, y "ya me olvidaré de ella" es el modo de fallo por defecto que este paso evita.

  9. 9

    Paso 9, Prepara tu kit de respuesta a filtraciones de antemano

    Guarda la credencial del correo desechable en un gestor de contraseñas, Bitwarden, 1Password, KeePassXC, así rotarla entre servicios es un clic en vez de una cadena de correos de restablecimiento. Suscríbete a HaveIBeenPwned con el correo desechable, así cualquier aviso de filtración te llega antes de que termine la propia cronología de comunicación de la plataforma. [Source: HaveIBeenPwned, servicio de aviso de filtraciones · verified 2026-05-26]

    Si la plataforma comunica una filtración, ejecuta el protocolo de respuesta de inmediato: rota la contraseña del desechable en menos de 24 horas; activa la verificación en dos pasos en cada cuenta que comparta el correo desechable; haz una captura de la página del aviso con marca de tiempo para tu archivo; reenvía la notificación al emisor de tu tarjeta virtual para que se pueda invalidar el token del comercio aguas arriba; vigila tu bandeja de correo diario y los SMS por phishing posterior.

    Si se exponen transcripciones, espera phishing dirigido que cite contenido de los chats como prueba de autenticidad. Trata cualquier mensaje no solicitado que mencione detalles íntimos o personales como hostil hasta verificarlo por un canal independiente.

    Sáltate este paso solo si ya tienes un protocolo de respuesta a incidentes para cuentas sensibles. La mayoría de la gente no lo tiene, y el historial de filtraciones hace de este el segundo paso de mayor valor, después de la exportación de datos.

¿Cuáles son los errores de privacidad más comunes de los usuarios de IA compañera?

Cinco errores borran el valor de los nueve pasos de arriba: confundir TLS con cifrado de extremo a extremo (ninguna app de compañera con LLM ofrece hoy E2EE real en la ruta de inferencia), creerse las afirmaciones de "cifrado estándar de la industria" sin una carta de auditoría SOC 2 o ISO 27001, olvidar la fuga del concepto del extracto bancario, dejar la biometría de voz activada por defecto (datos de categoría especial del Artículo 9 del RGPD) y saltarse el test de exportación de datos antes de pagar el plan anual.

A ver. Estos cinco errores aparecen en las bandejas de soporte y en los hilos de Reddit cada semana. Cada uno es fácil de cometer la primera semana y difícil de detectar después.

Error 1, Confundir TLS con cifrado de extremo a extremo

Las plataformas anuncian de forma rutinaria chat "cifrado de extremo a extremo" sin explicar que el propio modelo de lenguaje es parte de la conversación y tiene que leer texto plano para generar respuestas. La Electronic Frontier Foundation define el E2EE como un cifrado donde solo el emisor y el destinatario previsto tienen las claves de descifrado. Por esa definición, ninguna app de compañera con LLM ofrece hoy E2EE real en la ruta de inferencia. [Source: EFF Surveillance Self-Defense, glosario de cifrado de extremo a extremo · verified 2026-05-26] Señal para evitarlo: si el marketing afirma E2EE, busca "texto plano" o "inferencia" en la política de privacidad; las plataformas honestas reconocen la limitación, las cargadas de marketing no.

Error 2, Creerse las afirmaciones de "cifrado estándar de la industria" sin auditoría

La frase "cifrado estándar de la industria" sin una atestación SOC 2 Type II, ISO 27001 o PCI-DSS es marketing, no garantía. La mayoría de los operadores de esta categoría no pueden permitirse el ciclo de auditoría, lo cual es informativo; un operador que afirma una auditoría sin publicar la carta es una señal de alarma. Señal para evitarlo: busca "SOC 2", "ISO 27001" o "auditoría" en la política de privacidad y en la página de seguridad; si no hay ninguna carta descargable enlazada, trata la afirmación de cifrado como no verificada.

Error 3, Olvidar la fuga del concepto del extracto bancario

La mayoría de la gente se centra en el correo y la IP y se olvida de que el extracto bancario es la fuga de privacidad de mayor ancho de banda de todo el flujo de registro, porque puede leerlo otra persona. Un concepto poco discreto en un extracto compartido revela la suscripción a cualquiera que lea las líneas. Señal para evitarlo: haz una captura del concepto al pagar; si es genérico o no se muestra, paga a través de una tarjeta virtual que sobrescriba el concepto desde el lado del emisor.

Error 4, Dejar la biometría de voz activada por defecto

Las muestras de voz son datos biométricos bajo el Artículo 9 del RGPD, exigen un consentimiento afirmativo claro bajo el Artículo 9(2)(a), y rara vez se estructuran bien en esta categoría. Las apps de compañera que traen voz ingieren la muestra de voz en la primera llamada y a menudo la retienen de forma indefinida para mejoras de seguimiento de emociones. Señal para evitarlo: si no usas las funciones de voz de forma activa, desactiva la voz en los ajustes antes de la primera llamada; si sí usas voz, presenta una Solicitud de Acceso tras un mes para verificar qué ha retenido la plataforma. [Source: Grupo de Trabajo del Artículo 29, Directrices sobre el consentimiento (WP259 rev.01) · verified 2026-05-26]

Error 5, Saltarse el test de exportación de datos antes de pagar el plan anual

Una plataforma sin un endpoint de exportación de datos que funcione dentro de la app es una plataforma de la que no eres dueño de tus datos. El momento correcto para probar la exportación es en los primeros 30 días, en una suscripción mensual, antes de que cualquier compromiso anual te ate. Señal para evitarlo: si el botón de exportación dentro de la app no devuelve un archivo real dentro del plazo declarado por la plataforma, no pases al plan anual hasta que se resuelva el problema o hayas cambiado a una competidora que respete bien la exportación.

¿Cómo leo la política de privacidad de una IA compañera en cinco minutos?

Abre la política de privacidad y busca cinco términos en orden: retención (meses o años), subencargado o terceros (nombres de proveedores), entrenamiento o mejora del modelo (vía de exclusión), cifrado (en tránsito y en reposo) y filtración (plazo de notificación). Lee el párrafo de alrededor de cada uno. Un lenguaje vago en cualquiera de los cinco puntos es una señal de alarma.

El método de las cinco búsquedas gana a leer de arriba abajo porque las políticas de privacidad están escritas para resistir la lectura rápida. La estructura casi nunca coincide con lo que le importa a un usuario; el método de buscar por término encaja directamente con las preguntas que de verdad deciden si te registras.

Mi propia rutina en cada plataforma nueva: abro la política de privacidad en una pestaña nueva, le doy a Ctrl+F cinco veces seguidas y leo, como mucho, tres minutos en total. Si alguno de los cinco términos devuelve lenguaje vago ("usamos cifrado estándar de la industria" sin carta de auditoría, "podemos compartir con terceros" sin nombres de proveedores, "retenemos durante el tiempo necesario" sin una cifra de meses o años), cierro la pestaña y busco una competidora. Eso es toda la puerta de calificación antes de que los pasos 1 al 9 siquiera empiecen.

¿Qué le pasa a mis datos cuando borro mi cuenta de IA compañera?

El borrado a nivel de cuenta dispara una ventana de borrado lógico de 30 a 90 días donde los registros primarios quedan marcados para suprimir pero recuperables. Después viene el borrado definitivo. Las cintas de copia de seguridad pueden persistir de 6 a 12 meses más allá de la ventana de borrado lógico. El JSON de configuración del personaje suele quedarse en una canalización de analítica aparte; el Artículo 17 del RGPD lo cubre, pero la práctica de cada operador varía. La mitigación fiable es mantener los atributos del personaje genéricos desde el primer día.

El borrado nunca es instantáneo, y el hueco entre "borrado" en la interfaz y "suprimido del almacenamiento frío" es donde pasan la mayoría de las sorpresas. La secuencia que hay que seguir si cierras una cuenta de forma limpia:

  1. Exportación completa de datos primero (Paso 7), te quedas una copia de todo lo que la plataforma guardaba sobre ti.
  2. Borrado de las conversaciones dentro de la app antes del borrado de cuenta, esto siembra la marca de tiempo del borrado en los registros internos del operador, aparte del cierre de la cuenta.
  3. Borrado a nivel de cuenta a través del panel de ajustes, arranca la ventana de borrado lógico de 30 a 90 días.
  4. Solicitud de correo de confirmación por escrito con referencia explícita al Artículo 17 del RGPD si resides en la UE o Reino Unido, o a la CCPA 1798.105 si estás en California. El operador tiene 30 días para confirmar bajo el Artículo 12(3) del RGPD.
  5. Vuelve a exportar 35 días después para verificar que el borrado surtió efecto. Si la exportación todavía devuelve registros borrados, presenta una reclamación ante la Autoridad de Protección de Datos correspondiente.

Si te saltas el paso de la confirmación por escrito, el operador puede interpretar tu borrado dentro de la app como una mera cancelación, no como una solicitud de supresión. El correo que cita el artículo concreto es lo que arranca el reloj legal.

¿Cuándo no aplica este marco de privacidad?

Dos situaciones donde el protocolo de nueve pasos es el marco equivocado. Si usas una app de compañera con un LLM totalmente local en el dispositivo, la mayoría de los pasos de red y pago se caen porque no hay ruta de inferencia remota. Si eres un profesional de seguridad con una pila de seguridad operacional ya montada (VM segregada, proxy residencial, identidad dedicada), esta guía está por debajo de tu suelo. El marco de arriba es la checklist estandarizada para quien no está en ninguna de esas dos situaciones.

Si usas una app de compañera con un LLM totalmente local en el dispositivo (raro pero en aumento), la mayoría de los pasos de red y pago se caen porque no hay ruta de inferencia remota. Aun así quieres el ciclo de borrado y el endurecimiento del navegador, pero la VPN y las tarjetas virtuales importan menos.

Si eres un profesional de seguridad con una pila de seguridad operacional ya montada (VM segregada, proxy residencial, identidad dedicada), esta guía está por debajo de tu suelo. El valor aquí es la checklist estandarizada para quien no tiene esa pila.

Preguntas frecuentes

¿Cómo me registro en una app de IA compañera de forma privada?

Regístrate desde un correo desechable dedicado en un proveedor que respete la privacidad, conéctate a través de una VPN sin registros antes de la primera pantalla, paga con una tarjeta virtual o prepago y usa un perfil o contenedor de navegador aparte. El protocolo de 9 pasos de esta página repasa cada decisión en orden; los primeros cuatro pasos son previos al registro y solo son reversibles si los haces antes de crear la cuenta.

¿Cuál es la forma más segura de pagar una suscripción de IA compañera?

Las tarjetas virtuales de Privacy.com (EE. UU.) o Revolut Disposable (UE y Reino Unido) son la opción más sencilla que protege la privacidad; generan un número de tarjeta de un solo uso por comercio y te dejan limitar o cerrar la tarjeta con un clic. Una tarjeta prepago comprada en efectivo es más fuerte pero añade fricción en cada renovación. Las rutas de pago con cripto existen en una minoría de plataformas y trasladan la confianza a la pasarela.

¿Debería usar una VPN con las apps de IA compañera?

Sí, por dos motivos: desliga tu IP residencial de tu cuenta, así una filtración no te identifica directamente, y te permite mantener un nodo de salida estable entre sesiones, lo que evita la reverificación de identidad por antifraude que dispara el cambio de IP. Usa una VPN sin registros auditada (Mullvad, Proton VPN, IVPN) y mantén la misma salida durante toda la vida de la cuenta.

¿Cómo borro todos mis datos de una app de IA compañera?

Primero, haz una exportación de datos dentro de la app para quedarte una copia. Luego borra dentro de la app el historial de conversaciones, regenera el personaje y vuelve a exportar para verificar. Por último, borra la cuenta a través del panel de ajustes; esto dispara una ventana de borrado lógico de 30 a 90 días seguida del borrado definitivo de los registros primarios. Las cintas de copia de seguridad pueden persistir de 6 a 12 meses más allá de la ventana. Quien reside en la UE tiene un derecho de supresión bajo el Artículo 17 del RGPD; en California, bajo la CCPA 1798.105.

¿Puedo exportar mi historial de chat de una IA compañera?

Sí, cuando la plataforma respeta las solicitudes de derechos bajo RGPD o CCPA. Presenta una Solicitud de Acceso (UE y Reino Unido) o un Right to Know (California) a través del contacto de privacidad publicado en la política; los operadores deben responder en un mes natural bajo el Artículo 12(3) del RGPD, o en 45 días bajo la CCPA. El resultado es un archivo descargable con transcripciones, JSON del personaje, prompts de imagen y registros de comportamiento. Las plataformas fuera de estas regiones varían; muchas respetan la solicitud de forma voluntaria.

¿Cómo impido que una IA compañera se entrene con mis chats?

Busca la opción de exclusión del entrenamiento en el registro o en los ajustes de la cuenta, normalmente bajo Preferencias de datos, Controles de privacidad o Mejora del modelo. Ponla en off. La exclusión se aplica solo hacia adelante; los chats registrados antes de activarla suelen quedarse en el corpus de entrenamiento. Si la plataforma no muestra ninguna exclusión del entrenamiento, tómalo como una señal de alarma seria y elige una competidora que sí la tenga.

¿Qué hago si mi app de IA compañera sufre una filtración de datos?

Cambia la contraseña del correo desechable en menos de 24 horas, activa la verificación en dos pasos en cada cuenta que comparta ese correo, haz una captura de la cronología del aviso de filtración, reenvía la notificación al emisor de tu tarjeta virtual para que se pueda invalidar el token del comercio y vigila HaveIBeenPwned por exposiciones posteriores. Si se expusieron transcripciones, espera phishing dirigido que cite contenido de los chats; trata cualquier mensaje no solicitado que mencione detalles íntimos como hostil hasta verificarlo.

¿Cómo leo la política de privacidad de una IA compañera en cinco minutos?

Abre la política de privacidad y busca cinco términos en orden: retención (meses o años), subencargado o terceros (nombres de proveedores), entrenamiento o mejora del modelo (vía de exclusión), cifrado (en tránsito y en reposo) y filtración (plazo de notificación). En cada uno, lee el párrafo de alrededor y fíjate si el lenguaje es concreto o vago. Un lenguaje vago en cualquiera de los cinco puntos es una señal de alarma.

Lecturas relacionadas

Compara apps después de aplicar el marco

Una vez que el correo desechable está activo, la tarjeta virtual montada, la VPN conectada y la exclusión del entrenamiento mapeada, la siguiente jugada es elegir una plataforma cuya postura de privacidad encaje con tu refuerzo. Dos opciones que cumplen, dentro de nuestra cobertura editorial:

Prueba Candy.ai: la postura de cumplimiento más fuerte de nuestra cobertura editorial (DPO nombrado, Representante en Reino Unido, RGPD/CCPA/FADP suizo, concepto bancario discreto "Everai").

Prueba Spicier: opción secundaria que también cumple, para quien quiere una segunda cuenta sobre el mismo marco.

Fuentes y lecturas adicionales

[Source: Aviso de filtración de MyLovely.ai (cifras declaradas por la empresa, no corroboradas de forma independiente) · verified 2026-05-26] [Source: Garante italiano, Provvedimento 9852214 (3 feb 2023) contra Luka Inc. · verified 2026-05-26] [Source: EUR-Lex, Reglamento (UE) 2016/679 (RGPD), Artículos 15-22 · verified 2026-05-26] [Source: California Privacy Protection Agency, Reglamento final de la CCPA · verified 2026-05-26] [Source: EFF Surveillance Self-Defense, glosario de cifrado de extremo a extremo · verified 2026-05-26] [Source: EFF Cover Your Tracks, test de fingerprinting de navegador · verified 2026-05-26] [Source: HaveIBeenPwned, servicio de aviso de filtraciones · verified 2026-05-26] [Source: Grupo de Trabajo del Artículo 29, Directrices sobre el consentimiento (WP259 rev.01) · verified 2026-05-26] [Source: Oficina del Comisionado de Información del Reino Unido (ICO), guía sobre la Solicitud de Acceso · verified 2026-05-26] [Source: Comisión Federal de Comercio de EE. UU., asistente de reclamaciones ReportFraud.ftc.gov · verified 2026-05-26] [Source: Comité Europeo de Protección de Datos, Directrices 05/2020 sobre el consentimiento · verified 2026-05-26] [Source: Cybernews, exposición de la base de datos de Chattee Chat / GiMe Chat 2025 · verified 2026-05-26]

Última verificación 26 de mayo de 2026 · Consulta el registro de erratas para correcciones posteriores a la publicación · Editora: Alexandra Joly · Metodología · Proceso editorial · Divulgación de afiliados

Cómo Reforzar la Privacidad de las IA Compañeras: 9 Pasos