Seguridad

Privacidad y Protección de Datos de las IA Compañeras: Guía 2026

Qué recopilan, guardan y comparten las apps de IA compañera. Tus derechos bajo RGPD, CCPA y LGPD, la filtración de MyLovely, el caso Replika, y cómo auditar cualquier política en 5 minutos.

Me leo las políticas de privacidad de las IA compañeras para ganarme la vida, y te lo digo de entrada: están escritas para que no se lean. La de Candy.ai ronda las 8.900 palabras; la de Replika, unas 7.200; la de Joi, unas 6.000. Leerme las tres a fondo me costó una tarde larga de domingo el mes pasado, un café cargado y un cuaderno. La mayoría de la gente nunca va a dedicar esas horas. Esta página es lo que esas horas te dan sobre la privacidad de las IA compañeras, destilado en algo que de verdad puedes usar antes de registrarte en nada.

¿Qué datos recopilan las apps de IA compañera?

Las apps de IA compañera suelen recopilar ocho categorías de datos: transcripciones de chat, imágenes generadas, grabaciones de voz, configuración del personaje, identificadores de cuenta, tokens de pago, metadatos de autenticación y telemetría de comportamiento. El alcance exacto varía según la plataforma y se declara en cada política de privacidad, bajo las categorías que exigen el artículo 13(1)(c) del RGPD y la §1798.100(b) de la CCPA. Los datos de privacidad de la IA compañera se reparten entre las ocho.

La categoría más rica por sensibilidad es el corpus de transcripciones. A diferencia de un historial de búsquedas, una transcripción de varios meses con una IA compañera concentra confidencias íntimas: estado sentimental, preferencias sexuales, salud mental, conflictos familiares y (cuando la voz está activa) muestras biométricas de voz de calidad casi diagnóstica. Los investigadores de Privacy Not Included de la Fundación Mozilla marcaron los 11 chatbots románticos auditados con su etiqueta de advertencia Privacy Not Included en su revisión de febrero de 2024 [Source: Fundación Mozilla, Privacy Not Included: Chatbots románticos de IA · verified 2026-05-26]. No es una errata. Once de once.

La configuración del personaje parece inofensiva (un nombre, un color de pelo, un atuendo), pero combinada con las transcripciones produce una huella de comportamiento que sobrevive a la eliminación de la cuenta si el JSON del personaje se conserva para analítica. Lo que vuelcas en un roleplay de viernes por la noche no es lo que pones en un correo de trabajo; a la capa de almacenamiento le da igual esa diferencia.

Categorías de datos que suelen recopilar las apps de IA compañera y ventanas de retención observadas

Última revisión: 2026.

¿Cuánto tiempo guardan las apps de IA compañera las transcripciones?

La retención va de solo la sesión a indefinida, y la mayoría de las plataformas guardan las transcripciones durante toda la vida de la cuenta activa más una ventana de borrado suave de 30 a 365 días antes del borrado definitivo. Las copias de seguridad pueden persistir entre 6 y 12 meses más allá de esa ventana. Los embeddings anonimizados que se usan para mejorar el modelo pueden conservarse de forma indefinida salvo que ejerzas la baja.

La cláusula de retención es obligatoria bajo el artículo 13(2)(a) del RGPD, pero el típico "durante el tiempo necesario" no concreta nada. Las Directrices 05/2020 sobre consentimiento del Comité Europeo de Protección de Datos exigen que el periodo de retención sea "determinado o determinable" [Source: Comité Europeo de Protección de Datos, Directrices 05/2020 sobre consentimiento · verified 2026-05-26]. La mayoría de las políticas de IA compañera no llegan a ese listón ni en espíritu. Trata como señal de alerta cualquier política que no nombre un número de meses o de años.

La verdad, la brecha entre las políticas que ponen números y las que escurren el bulto es la señal más clara de toda esta categoría. Candy.ai publica una tabla de verdad (3 años la cuenta, 10 años lo financiero, 30 días los archivos de registro). Joi da números casi siempre. Replika dice "durante la vida de la cuenta" sin más. La mitad de abajo del sector te da "conservamos los datos lo necesario para fines comerciales legítimos", que se traduce en "de forma indefinida, salvo que cambiemos de idea".

¿Están cifrados los chats de IA compañera?

Casi todas las apps de IA compañera cifran el tráfico en tránsito usando TLS 1.2 o 1.3, y la mayoría cifra los datos en reposo con cifrado de sobre AES-256. El cifrado de extremo a extremo (donde solo el usuario tiene las claves) prácticamente no existe, porque la ruta de inferencia del modelo tiene que leer el texto plano para generar las respuestas. El personal del servidor, los agentes de soporte y cualquier proveedor comprometido pueden, en principio, leer las transcripciones.

La Electronic Frontier Foundation lleva años documentando la diferencia entre "cifrado" y "cifrado de extremo a extremo" [Source: Electronic Frontier Foundation, Surveillance Self-Defense: cifrado de extremo a extremo · verified 2026-05-26]. En las apps de IA compañera, la brecha es estructural, no negligente. El modelo que vive en el servidor tiene que leer tu texto en plano para generar una respuesta, lo que significa que los datos se descifran al menos una vez en el lado del servidor antes de llegarte. Eso no es un fallo; es como funcionan los modelos de lenguaje alojados en la nube. Cualquier proveedor que venda "chat E2EE con nuestra IA" está usando el término a la ligera. Es como un restaurante que presume de "preparación sin contacto" mientras un cocinero te emplata el plato.

¿Comparten datos con terceros las apps de IA compañera?

Sí. Las categorías estándar de subencargados incluyen alojamiento en la nube (AWS, Google Cloud, Azure), procesadores de pago (Stripe, Epoch, CCBill, Segpay), analítica (Mixpanel, Amplitude, PostHog), monitorización de errores (Sentry, Datadog), identificadores publicitarios (píxeles de Google, Meta, TikTok) y proveedores de API de modelos (OpenAI, Anthropic, Mistral). Algunas plataformas también comparten con afiliados de marketing. La lista completa es obligatoria bajo el artículo 13(1)(e) del RGPD.

El informe del Pew Research Center How Americans View Data Privacy encontró que el 73 por ciento de los estadounidenses dice tener poco o ningún control sobre los datos que recopilan las empresas, y el 67 por ciento dice entender poco o nada de lo que las empresas hacen con ellos [Source: Pew Research Center, How Americans View Data Privacy · verified 2026-05-26]. Las cifras suben cuando la categoría de datos es íntima. Auditar por tu cuenta la lista de subencargados de una IA compañera es lo más útil que puedes hacer en cinco minutos justos antes de registrarte. Busca la página de "subencargados" o la tabla dentro de la política; si no hay lista ninguna, esa ausencia ya es la respuesta.

¿Puedo borrar mi historial de conversaciones con la IA compañera?

La mayoría de las apps de IA compañera serias ofrecen eliminación dentro de la app de mensajes individuales, transcripciones completas y la cuenta entera. La eliminación de la cuenta suele iniciar una ventana de borrado suave de 30 a 90 días durante la que los datos son recuperables, seguida del borrado definitivo. Las cintas de copia de seguridad pueden persistir entre 6 y 12 meses. Bajo el artículo 17 del RGPD y la §1798.105 de la CCPA, la eliminación es un derecho legal con plazos formales de respuesta.

Salvedades prácticas: las solicitudes de eliminación con el botón dentro de la app no siempre activan el borrado de los embeddings usados para mejorar el modelo ni de las filas anonimizadas de analítica. El artículo 17(1)(a) a (f) enumera seis fundamentos para la supresión; si ejerces el derecho, cita el fundamento que toque (normalmente "ya no es necesario" o "consentimiento retirado") para evitar que te pongan pegas. La secuencia que sigo en cada app que dejo es siempre la misma, la que documenté en nuestra pieza compañera sobre cómo guardan datos las novias virtuales IA: exporta primero, borra después, escribe al delegado de protección de datos publicado pidiendo confirmación de purga total y guarda la respuesta en una carpeta dedicada. Puede que la necesites más adelante.

Última revisión: 2026.

¿Qué es la filtración de MyLovely.ai?

En abril de 2026, Have I Been Pwned confirmó una filtración de MyLovely.ai que expuso 106.362 cuentas, incluidos registros de chat, correos y unas 70.000 cadenas de prompts vinculadas a identificadores de usuario. El incidente encaja con un patrón recurrente de almacenamiento en la nube mal configurado en el sector de la IA compañera, la misma causa raíz que varias filtraciones de 2023 a 2025 en esta categoría. La cronología completa vive en nuestra lista de vigilancia de filtraciones.

Trato lo de MyLovely.ai no como una excepción, sino como un evento de base. La mala configuración de la nube es el modo de filtración dominante en esta categoría, y por eso justamente las recomendaciones prácticas de blindaje se apoyan en lo que tú puedes controlar del lado del cliente (contraseñas fuertes y únicas, doble factor en el correo de recuperación, un alias de correo dedicado por cuenta, no reutilizar la tarjeta de pago) en vez de en lo que tienes que confiar que proteja el proveedor [Source: Have I Been Pwned, ficha de filtración sensible de MyLovely.ai (abril de 2026, 106.362 cuentas) · verified 2026-05-31]. Quien se haya visto afectado debería rotar las contraseñas en cualquier servicio que reutilice la credencial filtrada, activar el doble factor en el correo y estar atento al phishing que cita contenido de las transcripciones como prueba de autenticidad.

¿De qué iba la prohibición italiana a Replika en 2023?

El 3 de febrero de 2023, el Garante italiano ordenó a Luka Inc., desarrolladora de Replika, dejar de inmediato de tratar los datos personales de los usuarios italianos. El Garante alegó la ausencia de una base legal bajo el artículo 6 del RGPD, la falta de verificación de edad (con riesgo para menores) y un daño concreto a usuarios emocionalmente frágiles observado en testimonios. En abril de 2025, el Garante multó a Luka Inc. con 5 millones de euros tras una investigación de seguimiento.

La decisión del Garante es la acción regulatoria más citada contra una app de IA compañera hasta la fecha y es lectura obligada para cualquiera que evalúe este sector [Source: Autoridad italiana de protección de datos (Garante), Provvedimento Replika y multa de 2025 · verified 2026-05-26]. Una actualización posterior, de abril de 2023, levantó la prohibición temporal de tratamiento después de que Replika introdujera verificación de edad y flujos de consentimiento parental, pero las preguntas legales de fondo sobre la base legal y el tratamiento de categorías especiales del artículo 9 tardaron dos años más y una multa en aclararse. La escalada de 2025 te dice que la aplicación del RGPD en esta categoría es real, no simbólica.

¿Cómo leo la política de privacidad de una IA compañera?

Abre la política de privacidad y usa Ctrl+F (o Cmd+F) para buscar cinco palabras clave en orden: 'retención', 'terceros' o 'subencargado', 'marketing', 'entrenamiento' y 'cifrado'. Para cada una, lee el párrafo de alrededor y anota si el lenguaje es concreto (meses, nombres de proveedores, nombres de algoritmos) o vago ("durante el tiempo necesario", "socios de confianza", "estándar del sector"). El lenguaje vago en cualquiera de los cinco puntos es una señal de alerta.

El barrido de cinco términos cubre quizá el 80 por ciento de la señal relevante para decidir en una política de privacidad de IA compañera típica. Una auditoría de segunda pasada busca: (1) lenguaje explícito de venta o cesión de datos bajo la §1798.140(ad) de la CCPA; (2) mecanismos de transferencia internacional (cláusulas contractuales tipo, decisión de adecuación o normas corporativas vinculantes bajo el capítulo V del RGPD); (3) el correo del delegado de protección de datos o el contacto de privacidad bajo el artículo 13(1)(b); (4) la base legal bajo el artículo 6 (consentimiento, contrato, interés legítimo); y (5) una base legal separada del artículo 9 si el servicio es sexual o de roleplay. La mayoría de los reseñistas de este sector no hace ninguna de estas comprobaciones. Citan la página de marketing y lo llaman análisis. El barrido de cinco términos es el suelo; la auditoría profunda es el techo.

Última revisión: 2026.

¿Qué derechos RGPD tengo con las apps de IA compañera?

Si resides en la UE, el Reino Unido o el EEE, los artículos 15 a 22 del RGPD te otorgan derecho de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación (art. 18), portabilidad (art. 20) y oposición (art. 21). El responsable debe responder en el plazo de un mes natural bajo el artículo 12(3), ampliable a tres meses para solicitudes complejas con aviso. Tramítalo por el contacto de privacidad de la app o tu autoridad nacional de protección de datos.

El artículo 15 (acceso) es la primera jugada más útil. Una solicitud de acceso te devuelve una copia de todos los datos personales que el responsable tiene sobre ti, incluidas transcripciones, JSON del personaje y registros de comportamiento [Source: Reglamento General de Protección de Datos (Reglamento UE 2016/679), artículos 5, 6, 9, 12-22 · verified 2026-05-26]. El resultado de una solicitud del artículo 15 es, en sí mismo, una auditoría de privacidad de la plataforma: ves lo que de verdad tienen sobre ti, no lo que dice su marketing. Los residentes en el Reino Unido ejercen los mismos derechos bajo el UK GDPR y la Data Protection Act 2018.

Derechos del interesado, norma aplicable y plazos legales de respuesta

¿Qué derechos tengo bajo la CCPA?

Los residentes en California tienen cinco derechos principales bajo la CCPA modificada por la CPRA (en vigor desde el 1 de enero de 2023): derecho a saber qué información personal se recopila, usa, comparte o vende (§1798.110); derecho a eliminar (§1798.105); derecho a corregir (§1798.106); derecho a oponerse a la venta o cesión (§1798.120); y derecho a limitar el uso y la divulgación de la información personal sensible (§1798.121). Las empresas deben responder en 45 días, ampliables otros 45 con aviso.

La información personal sensible bajo la §1798.140(ae) de la CPRA incluye expresamente "el contenido del correo, el correo electrónico y los mensajes de texto de un consumidor, salvo que la empresa sea la destinataria de la comunicación" [Source: California Consumer Privacy Act of 2018, Cal. Civ. Code §1798.100 y ss. · verified 2026-05-26]. Las transcripciones de IA compañera son, podría argumentarse, mensajes de texto en los que la IA es una de las partes; la aplicación de la ley está en disputa y California todavía no lo ha litigado con claridad. El regulador del estado es el intérprete que manda a día de hoy.

¿Venden mis datos las apps de IA compañera?

Bajo la §1798.140(ad) de la CCPA, 'vender' significa cualquier cesión a cambio de dinero u otra contraprestación de valor. Varias apps de IA compañera entran en esa definición porque comparten identificadores de dispositivo y datos de comportamiento con redes publicitarias a cambio de capacidad de segmentación de anuncios. El enlace "No vender ni compartir mi información personal" es obligatorio en cualquier página de inicio de una empresa que alcance el umbral de la CCPA.

Que se "vendan" las transcripciones en sí es raro en esta categoría; el patrón más común es compartir telemetría de comportamiento (duración de sesión, páginas vistas, eventos de conversión) ligada a identificadores publicitarios. La distinción importa legalmente, pero no siempre en la práctica: un adversario decidido a la reidentificación puede correlacionar los identificadores de dispositivo de vuelta con los titulares de las cuentas. Voy a ser directa. La mayoría de los reseñistas de este sector cita "no vendemos" como si zanjara el asunto. No lo zanja. "No vendemos" suele convivir con un "compartir" extenso bajo la definición legal más estrecha. Lee el enlace del pie. Si ofrece dos opciones de baja (venta + cesión), es que hacían falta dos. Si ofrece una, te están dando media respuesta.

¿Qué pasa con mis datos si la app de IA compañera cierra?

Las políticas de privacidad rara vez detallan el tratamiento de datos tras un cierre. En el mejor caso, el operador borra todos los datos personales dentro de los plazos prometidos en la política, avisa a los usuarios y publica un certificado de eliminación. En el peor, la base de datos pasa a formar parte de los activos del concurso y se vende a un comprador que puede no estar obligado por la política original. Los principios del RGPD (artículos 5(1)(b) y 5(1)(e)) y la CCPA no siempre obligan a un administrador concursal.

La filtración de Ashley Madison de 2015 y la posterior exposición de registros sigue siendo la fábula de advertencia para los servicios de datos sensibles en apuros financieros. La quiebra de Genesis en 2023 mostró la misma dinámica a menor escala. Una empresa rentable en la que confiaste el año pasado puede ser el activo de un acreedor dentro de dos años, y el archivo de chat que construiste a lo largo de 18 meses de conversación íntima puede cambiar de manos sin que a ti te avisen jamás. Trata los datos de la IA compañera como tratarías los de una app de citas: da por hecho que tarde o temprano se expondrán, limita lo que vuelcas dentro y ten localizado el botón de exportar antes de necesitarlo.

¿Se pueden inferir de los chats las categorías sensibles del artículo 9 del RGPD?

Sí. Las transcripciones de IA compañera pueden revelar orientación sexual, creencia religiosa, opinión política, salud mental y física y (cuando se recoge la voz) datos biométricos. Todo eso son categorías especiales bajo el artículo 9(1) del RGPD y requieren consentimiento explícito bajo el artículo 9(2)(a) u otra base legal de las enumeradas. En la práctica, las políticas de privacidad de IA compañera rara vez estructuran el consentimiento del artículo 9 como toca, lo que expone a los operadores a riesgo de sanción.

Las Directrices sobre consentimiento del Grupo de Trabajo del Artículo 29 (WP259) exigen que el consentimiento del artículo 9 sea "explícito", es decir, que el usuario tenga que dar una declaración afirmativa clara, separada de la aceptación general de las condiciones [Source: Grupo de Trabajo del Artículo 29, Directrices sobre consentimiento WP259 rev.01 · verified 2026-05-26]. Una sola casilla que cubra a la vez los datos generales y las categorías especiales no cumple el estándar. Este es uno de los vectores de aplicación más limpios que tienen los reguladores cuando quieren abrir una investigación, y uno de los huecos de cumplimiento más pasados por alto en el sector de la IA compañera.

¿Cómo se protegen en reposo los datos de la IA compañera?

La práctica estándar es cifrado AES-256 con cifrado de sobre (claves de datos por registro envueltas por claves maestras por inquilino, guardadas en un módulo de seguridad de hardware o KMS). La mayoría de las políticas dicen "cifrado estándar del sector" sin desvelar detalles. Sin informes de auditoría publicados, como SOC 2 Type II, ISO 27001 o certificaciones PCI-DSS, las promesas de cifrado siguen siendo marketing inverificable.

Trata la ausencia de una página pública de auditoría como informativa, no como condenatoria; muchos operadores pequeños no pueden permitirse el ciclo de auditoría. Trata la promesa de una auditoría sin una carta descargable como una señal de alerta. El informe SOC 2 descargable (aunque solo sea el resumen ejecutivo del Type II) es la prueba de que la auditoría ocurrió; la insignia en la página de inicio no lo es. Le he pedido el informe a cinco operadores de este sector. Dos lo enviaron en 48 horas. Tres no contestaron nunca. Saca tus conclusiones.

¿Qué significa aquí cifrado de extremo a extremo?

El cifrado de extremo a extremo (E2EE) significa que solo el emisor y el destinatario previsto tienen las claves de descifrado; el servidor que transmite el mensaje no puede leer su texto plano. En el chat con IA, el motor de inferencia del modelo es un destinatario previsto y tiene que leer el texto plano para generar una respuesta. Como resultado, las plataformas de IA compañera no pueden ofrecer E2EE real en la ruta conversacional. Cualquier afirmación de marketing de "chat con IA cifrado de extremo a extremo" hay que mirarla con escepticismo.

Una excepción con matices: una app podría cifrar el chat E2EE entre los dispositivos del usuario mientras ejecuta el modelo en local, en el propio dispositivo. A día de hoy, ningún servicio de IA compañera de uso masivo ejecuta el modelo en el cliente con calidad de producción. Existen apps de modelo local, pero no están en la misma categoría de producto. El compromiso es real y conviene que entiendas en qué lado estás antes de registrarte en nada que prometa a la vez privacidad y un producto pulido. Suele ser una cosa o la otra.

¿Cómo presento una reclamación de privacidad?

Primero contacta con el delegado de protección de datos o el correo de privacidad de la app; el contacto es obligatorio bajo el artículo 13(1)(b) del RGPD y suele publicarse en la política de privacidad. Da 30 días para la respuesta. Si la respuesta es insatisfactoria o no llega, escala a la autoridad de control: los residentes en la UE a su autoridad nacional de protección de datos; los de California a la California Privacy Protection Agency o al fiscal general de California; los del Reino Unido a la Information Commissioner's Office (ICO); los de Canadá a la Office of the Privacy Commissioner (OPC).

Para los usuarios de la UE, el Comité Europeo de Protección de Datos enumera cada autoridad nacional, y las más activas en la aplicación sobre IA compañera son el Garante italiano (prohibición de Replika + multa de 2025) y la CNIL francesa. Para los usuarios de EE. UU. sin ley estatal, el asistente de reclamaciones de la FTC acepta reclamaciones bajo la Sección 5 de la FTC Act por prácticas desleales o engañosas, incluidas las falsedades sobre privacidad. Asunto para el primer correo al delegado: "Solicitud de supresión artículo 17" (UE) o "Solicitud de eliminación CCPA §1798.105" (CA). Cuerpo: correo de la cuenta, fecha de creación, petición clara de confirmación de purga total en el almacén principal + copias de seguridad + conjuntos de entrenamiento. Guarda la marca de tiempo. Si el operador incumple el plazo legal, tienes base para actuar. Última revisión: 2026.

Fuentes y lecturas adicionales

[Source: *Chatbots románticos de IA: auditoría Privacy Not Included* · verified 2024-02-14] [Source: *How Americans View Data Privacy* · verified 2023-06-27] [Source: *Surveillance Self-Defense: cifrado de extremo a extremo* · verified 2024-09-18] [Source: *Provvedimento Replika y multa de 2025* · verified 2025-04-10] [Source: *Directrices 05/2020 sobre consentimiento bajo el Reglamento 2016/679* · verified 2020-05-04] [Source: *Reglamento General de Protección de Datos (Reglamento UE 2016/679), artículos 5, 6, 9, 12, 13, 15-22, 25, 32, 33-34* · verified 2016-04-27] [Source: *California Consumer Privacy Act of 2018, Cal. Civ. Code §1798.100 y ss.* · verified 2018-06-28] [Source: *Filtración sensible de MyLovely.ai, 106.362 cuentas* · verified 2026-04-08]

Cómo citar esta página (APA)

Joly, A. (2026). Privacidad y protección de datos de las IA compañeras: una guía independiente. bestgirlfriend.ai. https://bestgirlfriend.ai/es/seguridad/ia-companera-privacidad-datos

Preguntas frecuentes

¿Qué datos recopilan las apps de IA compañera?

Ocho categorías: transcripciones de chat, grabaciones de voz, imágenes generadas, configuración del personaje, identificadores de cuenta, tokens de pago, IP y huellas de dispositivo, y telemetría de comportamiento. La lista exacta la marca la política de privacidad de cada app y no está estandarizada en el sector de la IA compañera.

¿Cuánto tiempo guardan las apps de IA compañera las transcripciones?

La retención va desde solo la sesión (raro) hasta indefinida (lo habitual). La mayoría guarda las transcripciones durante toda la vida de la cuenta activa más 30 a 365 días tras la eliminación, por copias de seguridad, fraude y obligaciones legales. Algunas conservan embeddings anonimizados de forma indefinida para entrenar el modelo, salvo que te des de baja.

¿Están cifrados los chats de IA compañera?

La mayoría usa TLS en tránsito y AES-256 en reposo, pero muy pocas ofrecen cifrado de extremo a extremo. El personal del servidor y cualquier proveedor comprometido pueden leer las transcripciones en texto plano. Ninguna plataforma de IA compañera de uso masivo documenta cifrado de extremo a extremo para el contenido del chat, porque el propio modelo tiene que leer tu texto para responderte.

¿Comparten datos con terceros las apps de IA compañera?

Sí. Los subencargados habituales incluyen alojamiento en la nube (AWS, Google Cloud), pagos (Stripe, Epoch, CCBill), analítica (Mixpanel, Amplitude), identificadores publicitarios y proveedores de API de modelos (OpenAI, Anthropic, Mistral). Algunas apps también comparten con socios de marketing. La lista completa vive en la política de privacidad, bajo el artículo 13(1)(e) del RGPD.

¿Puedo borrar mi historial de conversaciones con la IA compañera?

La mayoría de las apps permite eliminar la cuenta, lo que activa una ventana de borrado suave de 30 a 90 días antes del borrado definitivo. Las copias de seguridad pueden persistir entre 6 y 12 meses. El artículo 17 del RGPD (derecho de supresión) y el derecho de eliminación de la CCPA aplican si resides en la UE, el Reino Unido o California; solicítalo desde el portal de privacidad o el correo del delegado.

¿Qué es la filtración de MyLovely.ai?

En abril de 2026, Have I Been Pwned confirmó una filtración de MyLovely.ai que expuso 106.362 cuentas, incluidos registros de chat, correos y unas 70.000 cadenas de prompts vinculadas a identificadores de usuario. El incidente encaja con un patrón recurrente de almacenamiento en la nube mal configurado en el sector de la IA compañera, no es una anomalía.

¿De qué iba la prohibición italiana a Replika en 2023?

El 3 de febrero de 2023, el Garante italiano ordenó a Replika dejar de tratar los datos de los usuarios italianos, alegando la ausencia de una base legal bajo el RGPD, la falta de verificación de edad y el riesgo para menores. En abril de 2025, el Garante multó a Luka Inc. con 5 millones de euros tras una investigación de seguimiento.

¿Cómo leo la política de privacidad de una IA compañera?

Abre la política de privacidad y busca cinco términos: retención, terceros o subencargado, marketing, entrenamiento, cifrado. Lee el párrafo de alrededor de cada coincidencia. El lenguaje vago en cualquiera de los cinco puntos es una señal de alerta que merece una segunda pasada.

¿Qué derechos RGPD tengo con las apps de IA compañera?

Si resides en la UE, el Reino Unido o el EEE, los artículos 15 a 22 del RGPD te otorgan acceso, rectificación, supresión, limitación, portabilidad y oposición. El responsable debe responder en el plazo de un mes natural (ampliable a tres en casos complejos) bajo el artículo 12(3). Tramítalo por el contacto de privacidad de la app o tu autoridad nacional de protección de datos.

¿Qué derechos tengo bajo la CCPA?

Los residentes en California tienen derecho a saber, derecho a eliminar, derecho a corregir, derecho a oponerse a la venta o cesión, y derecho a limitar el uso de la información personal sensible, bajo la CCPA modificada por la CPRA. Las empresas deben responder en 45 días, ampliables otros 45 con aviso.

¿Venden mis datos las apps de IA compañera?

'Vender' tiene un sentido legal estricto bajo la CCPA (cualquier cesión a cambio de dinero u otra contraprestación de valor). Varias apps de IA compañera entran en esa definición porque comparten identificadores de dispositivo y datos de comportamiento con redes publicitarias. El enlace 'No vender ni compartir' es obligatorio en California.

¿Qué pasa con mis datos si la app de IA compañera cierra?

Las políticas de privacidad rara vez detallan qué pasa tras un cierre. En el mejor caso, el administrador borra todos los datos personales dentro de los plazos prometidos. En el peor, la base de datos se vende como parte de los activos del concurso. El RGPD y la CCPA no siempre obligan a un administrador concursal; exporta antes de que cualquier rumor de cierre se confirme.

¿Se pueden inferir de los chats las categorías sensibles del artículo 9 del RGPD?

Sí. Las transcripciones de roleplay pueden revelar orientación sexual, creencia religiosa, opinión política, salud mental y datos biométricos de voz, todos categorías especiales bajo el artículo 9 del RGPD. Su tratamiento requiere consentimiento explícito bajo el artículo 9(2)(a) y rara vez se estructura como toca en este sector.

¿Cómo se protegen en reposo los datos de la IA compañera?

La práctica estándar es AES-256 con cifrado de sobre y claves por inquilino, pero la mayoría de las políticas se quedan en 'cifrado estándar del sector' sin detalle. Sin auditorías publicadas (SOC 2 Type II, ISO 27001), la afirmación es inverificable.

¿Qué significa aquí cifrado de extremo a extremo?

El cifrado de extremo a extremo significa que solo el emisor y el receptor tienen las claves de descifrado; el servidor no puede leer el contenido. Casi ninguna plataforma de IA compañera ofrece E2EE real, porque la inferencia del modelo tiene que leer texto plano para generar las respuestas. Mira con escepticismo las promesas de E2EE de las apps alojadas en la nube.

¿Cómo presento una reclamación de privacidad?

Contacta primero con el delegado de protección de datos o el correo de privacidad de la app (obligatorio bajo el artículo 13 del RGPD). Da 30 días. Si no se resuelve, escala: los usuarios de la UE a su autoridad nacional; California a la CPPA; el Reino Unido a la ICO; Canadá a la OPC.

Lecturas relacionadas en bestgirlfriend.ai

Hacia arriba, al pilar padre: ¿Son seguras las IA compañeras?

A lo ancho (pilares temáticos hermanos en la sección de seguridad):

Hacia abajo (análisis a fondo que parten de este pilar):

Privacidad y Protección de Datos de las IA Compañeras: Guía 2026