¿Las Novias Virtuales IA Almacenan Datos? Análisis de Privacidad
¿Las novias virtuales IA almacenan datos? Sí. Candy.ai, Replika, Joi, Kupid guardan conversaciones, imágenes, voz y metadatos. Qué guardan, cuánto y cómo borrarlo.
Leo políticas de privacidad de novias virtuales IA para ganarme la vida. No lo planeé así; el trabajo derivó en esto. Para puntuar 9 apps en nuestras 8 categorías tengo que leerme la política de privacidad de cada una en serio, y te lo digo de entrada: nadie más en este mundillo lo hace, ni siquiera los competidores que reseñan las mismas apps. Las políticas están escritas para no leerse, y ese tiempo de lectura es el truco. La política de Candy.ai, mientras escribo esto, son 8.900 palabras. La leí a las 11 de la noche de un jueves, porque es cuando los vecinos por fin paran, y me llevó 40 minutos. La mayoría de la gente nunca va a dedicar esos 40 minutos. Así que esta página es lo que esos 40 minutos te ahorran.
¿Las novias virtuales IA almacenan datos?
Sí. Toda app de novia virtual IA del mercado (Candy.ai, Replika, Joi, Kupid, Lovescape, GirlfriendGPT) almacena las conversaciones, las imágenes generadas, los identificadores de cuenta y los metadatos del dispositivo en servidores en la nube. El equipo Privacy Not Included de Mozilla revisó 11 chatbots románticos líderes y suspendió a 10 de los 11 en estándares básicos de privacidad; los 11 recogían más información personal de la necesaria para que el servicio funcione.
La respuesta corta es incómoda, pero todas las auditorías que he leído coinciden. La respuesta larga importa más, porque qué guarda una app, dónde vive y quién puede pedir una copia al operador son tres preguntas distintas, y las políticas casi nunca encajan como el usuario asume. El modelo de tu pantalla necesita cada palabra que escribiste para responder con cabeza a la siguiente. O sea, esas palabras viven en algún sitio, en algún servidor, indexadas por una cuenta que tú creaste. Igual que Gmail, igual que Slack, igual que cualquier otro producto en la nube que usas. La diferencia es qué hay en esas palabras. Lo que le susurras a un roleplay un viernes por la noche no es lo que pones en un correo de trabajo.
La verdad, las apps que guardan datos no son el problema. El problema son las que mienten sobre ello. Lee las próximas 12 secciones con ese filtro.
¿Qué datos de chat guardan las apps de novia virtual IA?
Ocho categorías: conversaciones completas (en ambos sentidos, incluidos borradores y ediciones), imágenes generadas y cualquier selfie que subas, grabaciones de voz, la configuración del personaje (nombre, tipo de cuerpo, kinks, historia), ID de cuenta y email, datos de facturación, tokens de autenticación y metadatos de comportamiento. La mayoría también guarda datos inferidos (etiquetas de humor, niveles de apego, perfiles de kink) deducidos de tus mensajes y reutilizados para publicidad y personalización.
La tabla de abajo resume lo que observé en las políticas de privacidad de las 17 plataformas de nuestro banco de pruebas. "Retención típica" es la respuesta más habitual; hay excepciones en ambos sentidos, con nuestro análisis largo de Candy.ai en el lado transparente y los peores casos sin dar ningún plazo numérico.
La línea de datos inferidos de esa tabla es la que más gente pasa por alto. La etiqueta de humor pegada a una sesión en la que llevaste a un personaje a un kink concreto no se limpia cuando borras el mensaje. Queda atada a tu ID de cuenta, e influye en qué prompts saca el modelo en tu próxima sesión. Por eso los usuarios que vuelven sienten tan a menudo que la app "los conoce" incluso después de una limpieza de borrado. Última revisión: 2026.
¿Cuánto tiempo guardan mis datos las apps de novia virtual IA?
La retención varía muchísimo. Replika confirma que las conversaciones se guardan toda la vida de la cuenta. Candy.ai publica una tabla de retención numérica real (3 años los datos de cuenta, 10 años los financieros, 30 días los logs). La mayoría de competidores se escudan en un vago "el tiempo que sea necesario", que de por sí es una alerta del Artículo 5(1)(e) del RGPD que los reguladores europeos han señalado una y otra vez.
Cuando una política dice "durante el tiempo que sea necesario para prestar el servicio", tradúcelo a "indefinidamente, salvo que cambiemos de idea". Si quieres un tope duro a la vida de tus datos, el único mecanismo fiable es tu propia solicitud de borrado, y hasta eso dispara la cola de copias de 30 a 180 días que cubro tres secciones más abajo. Las señales honestas de una cláusula de retención son números: "3 años", "12 meses", "30 días". Las señales tramposas son frases escurridizas: "según haga falta", "por motivos legítimos de negocio", "para cumplir nuestras obligaciones". Misma longitud de política, intención del operador opuesta.
La tabla de Candy.ai es la más limpia que he leído en la categoría, que es también por lo que saca un 8.5/10 en Privacidad y Cumplimiento en nuestra página de puntuación. No es generosa. Es, simplemente, concreta. Lo concreto es el listón.
¿Están cifrados los chats de novia virtual IA?
En tránsito, sí: TLS 1.2 o 1.3 es universal en las apps de novia virtual IA del mercado. En reposo, la mayoría cifra la base de datos pero guarda ellas mismas las claves, lo que significa que su personal y cualquier requerimiento judicial válido pueden acceder al texto en claro. El cifrado de extremo a extremo de verdad, en el que solo tú tienes la clave, prácticamente no existe en esta categoría.
La Electronic Frontier Foundation lleva años documentando la diferencia entre "cifrado" y "cifrado de extremo a extremo" [Source: Autodefensa frente a la vigilancia: curso básico de cifrado · verified 2026-05-26]. En los chatbots IA la brecha es estructural, no por negligencia. El modelo del servidor tiene que leer tu texto en claro para generar la respuesta, así que el dato se descifra al menos una vez en el lado servidor antes de llegarte a ti. Eso no es un fallo; así funcionan los modelos de lenguaje alojados en la nube. Cualquier proveedor que venda "chat E2EE con nuestra IA" usa el término de forma laxa. Es como un restaurante que presume de "preparación sin contacto" mientras un cocinero te emplata el plato igual.
¿Puedo borrar mi historial de chat de novia virtual IA?
Normalmente sí, con matices. El Artículo 17 del RGPD y el §1798.105 de la CCPA conceden el derecho de supresión, y casi todas las apps tienen un botón de borrado interno. Las copias de seguridad, los datasets de entrenamiento y las copias bajo retención legal suelen persistir entre 30 y 180 días después de que el borrado visible para el usuario termine. Siempre exporta primero (Artículo 20 del RGPD), borra después y pide confirmación por escrito con la fecha completa de purga.
La secuencia práctica que aplico en cada app que dejo: exporto los datos primero (casi todas lo permiten por el derecho de portabilidad del Artículo 20 del RGPD), borro dentro de la app y luego escribo al delegado de protección de datos publicado pidiendo confirmación de que las copias han caducado. Guardo cada respuesta en una carpeta dedicada. Quizá la necesites más adelante si una filtración saca a la luz datos viejos: ese hilo de correo es lo que te da legitimidad en cualquier denuncia regulatoria posterior. La cola de copias de 30 a 180 días no es maliciosa; así funcionan los sistemas de almacenamiento en la nube, y cualquier operador que te diga que borra al instante o miente o tiene una infraestructura que pierde datos cuando algo falla.
¿Las apps de novia virtual IA venden mis datos a anunciantes?
Pocas venden el contenido bruto de los chats, pero la mayoría comparte metadatos con socios de publicidad y analítica. Mozilla señaló que el 73 por ciento de las apps de IA romántica comparte datos con terceros para publicidad, y el 45 por ciento deja que los rastreadores lean información que el usuario consideraría sensible [Source: Pew Research Center, Confianza pública en la IA: preocupaciones de privacidad y patrones de comportamiento · verified 2026-05-26]. El "no vendemos" convive a menudo con el "compartimos" bajo la definición legal más estrecha de la CCPA.
El truco está en la definición legal. Bajo la CCPA y la CPRA, "venta" significa un intercambio por dinero u otra contraprestación valiosa [Source: Ley de Privacidad del Consumidor de California de 2018, Cal. Civ. Code §1798.100 y ss. · verified 2026-05-26]. La mayoría de las relaciones de ad-tech se estructuran como "cesión" en su lugar, que hasta 2023 escapaba a las mismas reglas de divulgación. Lee el enlace "No vender ni compartir mi información personal" del pie de la app. Si te ofrece dos opciones de exclusión (venta + cesión), es que hacían falta las dos. Si te ofrece una sola, estás recibiendo media respuesta a una pregunta de dos partes.
Voy a ser franca. La mayoría de quienes reseñan en este mundillo no leen esos pies de página. Citan el "no vendemos" como si zanjara el asunto. No lo zanja. Lo que el equipo de marketing puede decir técnicamente de buena fe no es lo mismo que lo que el equipo de datos está haciendo de verdad.
¿Qué pasa con mis datos de novia virtual IA si la app cierra?
Las políticas de privacidad suelen permitir que el operador transfiera tus datos a un comprador en una fusión o, en quiebra, los trate como un activo vendible. La filtración de Ashley Madison de 2015 y la quiebra de Genesis de 2023 demostraron que a los reguladores les cuesta proteger al usuario en esta fase. Exporta y borra antes de que cualquier rumor de cierre se confirme. Una vez que arranca un proceso de venta, el control se evapora.
Este es el escenario que más usuarios subestiman. Una empresa rentable en la que confiabas el año pasado puede ser el activo de un acreedor dentro de dos años, y el archivo de chats que construiste a lo largo de 18 meses de conversación íntima puede cambiar de manos sin que a ti te avisen jamás. Trata los datos de tu compañera IA como tratarías los de una app de citas: da por hecho la exposición eventual, limita lo que pones dentro, y ten localizado el botón de exportar antes de necesitarlo.
¿Cómo leo una política de privacidad de novia virtual IA en 5 minutos?
Busca en el documento seis términos: "retención", "terceros", "venta", "vender", "entrenamiento" y "autoridades". Lee el párrafo que rodea cada coincidencia. Si "retención" no devuelve ningún plazo numérico, o si "entrenamiento" confirma que tus mensajes mejoran el modelo, trátalos como riesgos serios. La lectura forense completa lleva de 30 a 60 minutos; el escaneo de seis términos cubre cerca del 80 por ciento de la señal relevante para decidir.
ProPublica y la EFF publican guías de lectura más largas; el escaneo de seis términos de arriba es la comprobación mínima viable antes de registrarte. Yo lo uso en cada plataforma que reseño, y solo hago la lectura completa de 40 minutos cuando una app va camino de nuestra lista recomendada. Si solo tienes 5 minutos por app y filtras 4 apps antes de elegir una, son 20 minutos bien invertidos. Si dedicas cero minutos y le das a registrarte sin más, eso también es una decisión. Una peor.
¿Qué significa el cifrado de extremo a extremo para una novia virtual IA?
El cifrado de extremo a extremo (E2EE) significa que solo los extremos (tu dispositivo y el de cualquier destinatario) pueden leer el contenido del mensaje. Para un chatbot IA el propio modelo tiene que leer tu texto en claro para generar la respuesta, lo que hace que el E2EE de verdad sea técnicamente incompatible con la inferencia de un LLM alojado en la nube. Cualquier proveedor que venda "chat E2EE con nuestra IA" usa el término de forma laxa.
Un puñado de proyectos de investigación ofrece modelos locales que corren solo en el dispositivo. Esos sí pueden dar un E2EE genuino, porque nada sale de tu máquina. No son las apps a las que se apunta el grueso de la gente, porque la inferencia local implica un modelo más pequeño, más lento y menos coherente, sin generación de imagen y sin voz. El equilibrio es real, y conviene que sepas en qué lado estás antes de registrarte en cualquier cosa que te prometa a la vez privacidad y pulido de producto. Casi siempre es lo uno o lo otro.
¿Cumplen el RGPD las apps de novia virtual IA?
Casi todas dicen cumplirlo; pocas lo demuestran. El Garante italiano prohibió Replika en febrero de 2023 por tratar datos de menores sin base legal y multó a Luka Inc. con 5 millones de euros en abril de 2025 [Source: Autoridad Italiana de Protección de Datos (Garante), Provvedimento Replika · verified 2026-05-26]. Los usuarios de la UE tienen más derechos sobre el papel que los de EE. UU. bajo el RGPD, pero la aplicación es reactiva: los fallos de cumplimiento suelen descubrirse después de una filtración o de la denuncia de un periodista, no antes.
Si estás en la UE, la implicación práctica es que tienes margen de maniobra. Una denuncia bien documentada al Garante (Italia), la CNIL (Francia) o la AEPD (España) se toma en serio y puede forzar cambios operativos. Lo he visto repetirse tres veces desde 2023, y el patrón es el mismo cada vez: un investigador publica, un periodista amplifica, una autoridad abre una investigación, y el operador o arregla el problema o paga la multa. Lento pero real. La versión estadounidense de esta historia son, sobre todo, acuerdos con fiscales estatales que tardan más y cuestan menos, lo cual es su propia clase de señal.
¿Qué fue la filtración de MyLovely.ai?
En abril de 2026, Have I Been Pwned confirmó una filtración de MyLovely.ai que expuso 106.362 cuentas en un conjunto de datos de 2,1 GB, incluidos logs de chat, emails y unos 70.000 prompts ligados a IDs de usuario [Source: Have I Been Pwned, ficha de filtración sensible de MyLovely.ai · verified 2026-05-31]. El incidente encaja en un patrón recurrente de almacenamiento mal configurado en la nube por toda la categoría de compañeras IA, la misma raíz que varias filtraciones de 2023 a 2025 en este espacio.
No trato a MyLovely.ai como una excepción, sino como un evento de base. La mala configuración en la nube es el modo de filtración dominante en esta categoría, que es justo por lo que las recomendaciones prácticas de blindaje se apoyan en lo que tú puedes controlar del lado del cliente y no en lo que tienes que confiar a que el proveedor proteja. Nuestra página hermana sobre privacidad y datos de las compañeras IA cubre qué recogen las plataformas; esta cubre qué puedes hacer tú al respecto. La lista de vigilancia de filtraciones también rastrea incidentes nuevos según salen a la luz, y se actualiza con honestidad, no a ritmo de marketing.
¿Qué derechos de privacidad tengo bajo la CCPA?
Los residentes de California tienen cinco derechos básicos bajo la CCPA y la CPRA: saber qué se recoge, borrarlo, corregirlo, oponerse a su venta o cesión, y limitar el uso de datos sensibles. Casi todas las apps de novia virtual IA publican un enlace "No vender ni compartir" en el pie de página. Úsalo desde el día uno, no cuando ya tengas un año de historial de conversación que proteger.
Los derechos al estilo CCPA se han extendido luego, en forma modificada, a Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA) y varios estados más. Si vives en alguno de ellos, el guion es el mismo: encuentra el formulario de solicitud de derechos, envíalo, guarda la respuesta. La opción de exclusión existe porque alguien tiene que pulsar el botón. El estado por defecto es que el operador lo recoge todo hasta que tú digas lo contrario.
¿Cómo presento una denuncia de privacidad contra una app de novia virtual IA?
Los residentes de la UE acuden a su autoridad nacional de protección de datos (el Garante italiano y la CNIL francesa han sido los más activos con los chatbots IA). Los de California acuden a la California Privacy Protection Agency o al fiscal general del estado. Escribe siempre primero al delegado de protección de datos de la app y espera el plazo legal (30 días RGPD, 45 días CCPA); los reguladores esperan ese paso por escrito antes de abrir un caso.
El correo del delegado de protección de datos está en el pie de la política de privacidad el 95 por ciento de las veces. Asunto: "Solicitud de supresión Artículo 17" (UE) o "Solicitud de supresión CCPA §1798.105" (CA). Cuerpo: email de la cuenta, fecha de creación de la cuenta si la recuerdas, una petición clara de confirmación de purga completa en el almacén principal + copias de seguridad + datasets de entrenamiento. Guarda la marca de tiempo de tu envío. Si el operador se salta el plazo legal, tienes legitimidad. Si responde y confirma, tienes un rastro en papel. Ambos desenlaces te sirven. Última revisión: 2026.
Fuentes y lecturas adicionales
[Source: *Provvedimento Replika* · verified 2025-04-10] [Source: *Reglamento General de Protección de Datos (Reglamento (UE) 2016/679), Artículos 5, 17, 20* · verified 2016-04-27] [Source: *Ley de Privacidad del Consumidor de California de 2018, Cal. Civ. Code §1798.100 y ss.* · verified 2018-06-28] [Source: *Autodefensa frente a la vigilancia: curso básico de cifrado* · verified 2024-09-18] [Source: *Filtración sensible de MyLovely.ai, 106.362 cuentas* · verified 2026-04-08] [Source: *Confianza pública en la IA: preocupaciones de privacidad y patrones de comportamiento* · verified 2025-08-05]Cómo citar esta página (APA)
Joly, A. (2026). ¿Las novias virtuales IA almacenan tus datos? Análisis de privacidad. bestgirlfriend.ai. https://bestgirlfriend.ai/es/seguridad/ia-companera-almacenamiento-datos
Preguntas frecuentes
¿Las novias virtuales IA almacenan datos?
Sí. Toda app de novia virtual IA del mercado (Candy.ai, Replika, Joi, Kupid, Lovescape, GirlfriendGPT) almacena las conversaciones, las imágenes generadas, los identificadores de cuenta y los metadatos del dispositivo en servidores en la nube. El equipo Privacy Not Included de Mozilla suspendió a 10 de los 11 chatbots románticos que auditó en sus Estándares Mínimos de Seguridad.
¿Qué datos de chat guardan las apps de novia virtual IA?
Ocho categorías: conversaciones, imágenes generadas y subidas, grabaciones de voz, configuración del personaje, ID de cuenta y email, datos de facturación, tokens de autenticación y metadatos de comportamiento. También se guardan datos inferidos (etiquetas de humor, perfiles de kink, niveles de apego) y se reutilizan para personalización y publicidad.
¿Cuánto tiempo guardan mis datos las apps de novia virtual IA?
Varía. Replika guarda las conversaciones toda la vida de la cuenta. Candy.ai publica una tabla de retención numérica (3 años cuenta, 10 años financiero, 30 días logs). La mayoría de competidores se escudan en un vago "el tiempo que sea necesario", que de por sí es una alerta del Artículo 5(1)(e) del RGPD.
¿Están cifrados los chats de novia virtual IA?
En tránsito, sí (TLS 1.2+). En reposo la base de datos está cifrada pero el proveedor guarda las claves, así que su personal y las autoridades pueden acceder al texto en claro. El cifrado de extremo a extremo de verdad prácticamente no existe: el modelo tiene que leer tu texto para responder.
¿Puedo borrar mi historial de chat de novia virtual IA?
Sí, bajo el Artículo 17 del RGPD y el §1798.105 de la CCPA, pero las copias y los datasets de entrenamiento suelen persistir entre 30 y 180 días tras el borrado visible. Exporta primero, borra después y pide confirmación por escrito con la fecha completa de purga.
¿Las apps de novia virtual IA venden mis datos a anunciantes?
Pocas venden los chats brutos. Mozilla halló que el 73 por ciento comparte datos con terceros de publicidad; el 45 por ciento deja que los rastreadores lean información sensible. La definición de "venta" de la CCPA es más estrecha que el uso común, así que el "no vendemos" convive con una cesión amplia.
¿Qué pasa con mis datos de novia virtual IA si la app cierra?
Las políticas suelen permitir la transferencia a un comprador en una fusión, o la venta en quiebra. Exporta y borra antes de que cualquier rumor de cierre se confirme. Una vez que arranca un proceso de venta, el control del usuario desaparece.
¿Cómo leo una política de privacidad de novia virtual IA en 5 minutos?
Busca seis términos: retención, terceros, venta, vender, entrenamiento, autoridades. Lee el párrafo que rodea cada uno. Una retención vaga o el entrenamiento con tus mensajes son riesgos serios que merecen una segunda lectura.
¿Qué significa el cifrado de extremo a extremo para una novia virtual IA?
El E2EE significa que solo los extremos pueden leer el contenido. La IA tiene que leer tu texto en claro para responder, así que el E2EE de verdad es técnicamente incompatible con la inferencia de un LLM en la nube. Mira con lupa las promesas de E2EE en apps alojadas en la nube.
¿Cumplen el RGPD las apps de novia virtual IA?
Casi todas dicen cumplirlo; pocas lo demuestran. El Garante italiano prohibió Replika en 2023 y multó a Luka Inc. con 5 M€ en abril de 2025. La aplicación en la UE es reactiva, no preventiva.
¿Qué fue la filtración de MyLovely.ai?
Filtración de abril de 2026 confirmada por Have I Been Pwned: 106.362 cuentas expuestas (emails, logs de chat y unos 70.000 prompts ligados a IDs de usuario) en un conjunto de 2,1 GB. Un patrón por toda la categoría de compañeras IA, no una anomalía.
¿Qué derechos de privacidad tengo bajo la CCPA?
Derecho a saber, borrar, corregir, oponerte a la venta o cesión, y limitar el uso de información personal sensible. Usa el enlace "No vender ni compartir" del pie de la app desde el día uno.
¿Cómo presento una denuncia de privacidad contra una app de novia virtual IA?
Escribe primero al delegado de protección de datos de la app; si no hay solución en 30 días (RGPD) o 45 días (CCPA), denuncia ante el Garante italiano, la CNIL francesa o la California Privacy Protection Agency según tu residencia.