¿Cuál es el asistente de IA más privado en 2026?
Blog

¿Cuál es el asistente de IA más privado en 2026?

¿Privado de quién? Nombra la amenaza: operador, perfilado, entrenamiento, tenencia compartida u orden judicial. Nueve preguntas para tu proveedor.

Tessera 10 min de lectura asistente ia privadoasistente ia localautoalojamientoprivacidadpesos abiertos

¿Cuál es el asistente de IA más privado en 2026?

No existe una respuesta única, porque «privado» solo significa algo cuando dices privado de quién: el operador, otros clientes, un anunciante, una orden judicial o una futura brecha de seguridad. Un asistente completamente local es la única opción sin ningún operador. Cualquier otra elección cede parte de eso a cambio de capacidad, y la pregunta honesta es qué intercambio estás haciendo.

Esta guía nombra las amenazas primero y luego analiza las opciones reales frente a cada una. Termina con nueve preguntas que puedes plantear a cualquier proveedor, incluido nosotros.

Si aún no lo has leído, la prueba de tres capas en nuestra guía de asistente personal de IA es la base sobre la que se construye esto: software abierto, pesos abiertos y en qué servidor se ejecuta la inferencia.

«¿Privado de quién?» es la pregunta que decide la respuesta

La privacidad no es un único dial. El mismo producto puede ser excelente frente a una amenaza e inútil frente a otra, razón por la que los rankings de «más privado» discrepan tanto.

Nombra tu amenaza antes de preseleccionar nada:

La amenazaLo que significa en realidadLo que la neutraliza
El operador lee tus conversacionesEl personal o los sistemas pueden ver el contenido de las conversacionesLocal, o criptografía que el operador no puede eludir
Te perfilanTus prompts se vinculan a tu identidad con el tiempoLocal, o un proxy de anonimización
Tus datos entrenan un modeloEl contenido acaba en pesos que no puedes recuperarPromesa contractual, o ningún tercero en absoluto
Otros clientesLa infraestructura compartida filtra entre inquilinosLocal, o una instancia dedicada
Compulsión legalUn tribunal ordena la divulgaciónJurisdicción, más no tener nada que entregar

La mayoría de las personas que hacen esta pregunta están preocupadas por las dos primeras y acaban comprando contra la tercera, porque «no entrenamos con tus datos» es la promesa que hace cada proveedor.

Completamente local: la única opción sin operador

Ejecutar el modelo en hardware propio es la única configuración donde la pregunta «¿puede el operador leer esto?» no tiene ningún operador. Nada sale de la máquina, por lo que todas las amenazas anteriores desaparecen a la vez.

El coste es real. Estás limitado al modelo que cabe en tu RAM, eres responsable de los parches y las copias de seguridad, y un modelo del tamaño de un portátil es notablemente más débil que uno del tamaño de un centro de datos en razonamiento complejo.

También se rompe en el momento en que quieres que el asistente sea accesible desde tu teléfono, en un chat grupal o actuando según un horario. En ese punto estás ejecutando un servidor y vuelves a confiar en un operador, salvo que el operador ahora eres tú.

Local es la respuesta correcta para el trabajo de mayor sensibilidad y para las personas que disfrutan de las operaciones. Para todos los demás es un punto de referencia con el que medir las alternativas, más que un producto que realmente seguirán usando.

Proxies de anonimización: privacidad de identidad, no de contenido

Hay toda una categoría que la gente confunde con confidencialidad cuando en realidad es anonimato, y la distinción importa enormemente.

Duck.ai de DuckDuckGo es el ejemplo más claro. Por defecto no almacena tus conversaciones, las conversaciones recientes se guardan localmente en tu dispositivo, y ni DuckDuckGo ni los proveedores de modelos subyacentes las usan para entrenamiento.

El mecanismo es la parte interesante. Los proveedores pueden almacenar conversaciones temporalmente, pero DuckDuckGo elimina los metadatos de modo que no hay forma de vincular una conversación contigo, y mantiene acuerdos que exigen la eliminación en 30 días. La opción de Sincronización y Copia de Seguridad almacena las conversaciones cifradas en los servidores de DuckDuckGo con la clave de descifrado solo en tus dispositivos.

Así que tu prompt sigue llegando a un modelo cerrado de terceros. Lo que ganas es que el proveedor del modelo no sabe que eras tú. Si tu amenaza es el perfilado, esa es una defensa genuina. Si tu amenaza es que el contenido en sí sea leído, no lo es.

Asistentes alojados con privacidad como prioridad

La opción alojada más sólida es aquella que ejecuta modelos de pesos abiertos en infraestructura que el operador controla, de modo que tu prompt nunca llega a un tercero.

Proton Lumo es la implementación de referencia y merece reconocimiento en lugar del desprecio de un competidor. Ejecuta modelos de pesos abiertos (actualmente Qwen 3.5 y GLM 5.2 para texto) en servidores que Proton controla, su propio código es de código abierto y opera bajo una política de no registros donde la consulta se borra tras generar la respuesta.

Dos cosas aquí son más sólidas que una promesa de política. El historial de chat sincronizado con Proton está protegido con cifrado de acceso cero, lo que significa que solo tú puedes descifrarlo. Los prompts se cifran asimétricamente para que solo los servidores GPU de Lumo puedan leerlos.

Proton es una empresa suiza, y la jurisdicción europea es una variable real cuando la amenaza es la compulsión legal. Si lo que quieres es un asistente de chat privado, esta es una respuesta seria y preferimos decirlo así antes que fingir lo contrario.

Una instancia dedicada: lo que añade y lo que no

La otra forma alojada es una instancia privada ejecutada para ti, que intercambia garantías criptográficas por aislamiento y por que el asistente sea un agente en lugar de una ventana de chat.

El plan Founder de Tessera es nuestra versión: una instancia aislada, en servidores en Europa, con disco cifrado y datos que no se comparten con otros clientes ni se usan para entrenar modelos. Los modelos que servimos son Apache 2.0 y MIT en su totalidad, por lo que los pesos no pueden retirarse sin previo aviso.

Aquí está la parte honesta. No afirmamos tener cifrado de acceso cero en tu historial, y no debes asumirlo. Lo que una instancia dedicada te ofrece es que tu carga de trabajo no comparte cómputo con desconocidos, y que el asistente puede mantener herramientas, memoria y canales que una ventana de chat sin estado no puede.

Frente a la amenaza de «el operador lee tus conversaciones», la criptografía supera a una promesa, y Lumo tiene criptografía donde nosotros tenemos un contrato y un disco aislado. Frente a las amenazas de «infraestructura compartida» y «quiero un agente real», la instancia dedicada es la forma más sólida. Elige según la amenaza.

Las opciones, comparadas

Lee esto por columna, no por fila. No hay un ganador, solo la mejor opción por amenaza.

OpciónEl operador puede leer el contenidoVinculado a tu identidadEntrena un modeloCompartido con otros usuariosTecho práctico
Completamente localSin operadorNoNoNoTu hardware y tu tiempo
Proxy de anonimizaciónEl modelo de terceros puede, brevementeNoNoSolo chat, sin agente persistente
Alojado con privacidad prioritariaNo para el historial sincronizadoVinculado a la cuentaNoAsistente de chat, no tu agente
Instancia gestionada dedicadaPor contrato, no por matemáticasVinculado a la cuentaNoNoConfías en un operador
Asistente convencionalA menudo, por defectoNinguno, y ese es el atractivo

Lo que «no entrenamos con tus datos» deja abierto

Es la afirmación de privacidad más repetida en la categoría y la menos informativa, porque responde solo a una de las cinco amenazas.

Un proveedor puede cumplirla completamente y aun así registrar tus prompts, retenerlos para soporte, vincularlos a tu cuenta para siempre, ejecutarte en infraestructura compartida y entregarlo todo ante una orden legal válida.

Tampoco dice nada sobre el modelo en sí. Si los pesos son cerrados, aquello de lo que dependes puede retirarse o cambiar de precio independientemente de cómo se traten tus datos, lo que es un problema de continuidad más que de privacidad, pero duele igual.

Trata la afirmación como requisito mínimo y pasa a las preguntas siguientes. Nuestros artículos sobre alojamiento de LLM conforme al RGPD y qué revisar en un DPA y una lista de subprocesadores profundizan en el lado contractual.

La capa que nadie audita: el canal

Todo lo anterior concierne a dónde se ejecuta el modelo. Nada de ello cubre el mensajero en el que vive el asistente, que es donde tus palabras residen antes y después de la inferencia.

Telegram es el ejemplo honesto, porque es lo que recomendamos y conlleva una limitación real. Los Chats Secretos de Telegram están cifrados de extremo a extremo, y Telegram afirma claramente que «nadie más puede descifrarlos, incluido nosotros en Telegram». Pero los Chats Secretos son específicos del dispositivo y, en palabras del propio Telegram, «no forman parte de la nube de Telegram».

Un bot no puede vivir ahí. Los bots son accesibles desde todos tus dispositivos, lo que convierte una conversación con un bot en un chat en la nube: cifrado entre cliente y servidor y almacenado cifrado en la nube de Telegram. Por tanto, Telegram se sitúa en el camino, independientemente de lo que haga el backend de tu asistente.

Para la mayoría de las personas ese es un intercambio razonable. Para algunas es descalificante. En cualquier caso, pertenece al modelo de amenazas en lugar de descubrirse después, y nuestra comparación entre Telegram y WhatsApp cubre las diferencias de permisos y costes entre ambos.

Nueve preguntas para hacer a cualquier proveedor, incluido nosotros

Si un proveedor no puede responder estas preguntas por escrito, esa es la respuesta. Envíalas literalmente.

  1. ¿Los pesos del modelo son abiertos y bajo qué licencia?
  2. ¿Dónde se ejecuta físicamente la inferencia y bajo qué jurisdicción legal?
  3. ¿Mi instancia es dedicada o compartida con otros clientes?
  4. ¿Se registran los prompts? ¿Durante cuánto tiempo y quién puede leerlos?
  5. ¿El historial almacenado está cifrado de forma que vosotros mismos no podáis descifrarlo?
  6. ¿Qué metadatos conserváis: marcas de tiempo, direcciones IP, vinculación de cuenta?
  7. ¿Qué subprocesadores acceden a mis datos y está publicada esa lista?
  8. ¿Qué ocurre con mis datos al cancelar y en qué plazo?
  9. ¿Cuál es vuestro proceso ante una solicitud legal y publicáis un informe de transparencia?

Las nuestras tienen respuesta: el DPA y la lista de subprocesadores están publicados, y la pregunta 5 recibe un no honesto.

Entonces, ¿cuál es el asistente de IA más privado?

Ordenados puramente por privacidad e ignorando todo lo demás, el orden es: completamente local, luego un asistente alojado con privacidad prioritaria que ejecuta pesos abiertos en sus propios servidores, luego una instancia gestionada dedicada, luego un proxy de anonimización y luego un asistente convencional.

Ese ranking no es lo mismo que la elección correcta, porque lo que la mayoría de las personas realmente quiere es un asistente que sigan usando. Una configuración perfectamente privada que abandonas a las dos semanas no protege nada.

La lista práctica es corta. Opta por local si el trabajo es lo suficientemente sensible como para justificar las operaciones. Elige un asistente alojado con privacidad prioritaria si quieres una ventana de chat confidencial con sólidas garantías criptográficas. Elige una instancia dedicada si quieres un agente que viva en tus canales y conserve tu contexto, y estás dispuesto a confiar en un operador para gestionarlo.

Lo que ninguna de estas opciones debería ser es un modelo cerrado en infraestructura compartida que elegiste sin hacer ni una sola de las nueve preguntas. Si estás valorando cuánto cuesta todo esto, los rangos de precios están desglosados aquí.

Preguntas frecuentes

¿Es un asistente de IA local realmente más privado que uno alojado?

Sí, sin ambigüedad, porque no hay operador ni salto de red. El intercambio es un modelo más pequeño, todo el mantenimiento y sin acceso fácil desde tu teléfono o desde un chat grupal.

¿«Sin registros» significa que el proveedor no puede leer mis mensajes?

No. Sin registros describe lo que se retiene tras la respuesta, no lo que es visible durante el procesamiento. Solo el cifrado que el proveedor no puede eludir, o la inferencia local, hace que leer sea imposible en lugar de simplemente contrario a la política.

¿Un proveedor europeo es automáticamente más privado?

No automáticamente, pero la jurisdicción es una variable real cuando tu amenaza es la compulsión legal. Importa junto con lo que se retiene y quién puede leerlo técnicamente, no en lugar de esos factores.

¿Cuál es la diferencia entre privado y seguro?

Seguro describe la protección frente a terceros externos: cifrado en tránsito, control de acceso, resistencia a brechas. Privado describe lo que el propio operador hace con tus datos. Un servicio puede ser completamente seguro y aun así leer todo lo que envías.