¿Cuál es el asistente de IA más privado en 2026?
¿Privado de quién? Nombra la amenaza: operador, perfilado, entrenamiento, tenencia compartida u orden judicial. Nueve preguntas para tu proveedor.
¿Cuál es el asistente de IA más privado en 2026?
No existe una respuesta única, porque «privado» solo significa algo cuando dices privado de quién: el operador, otros clientes, un anunciante, una orden judicial o una futura brecha de seguridad. Un asistente completamente local es la única opción sin ningún operador. Cualquier otra elección cede parte de eso a cambio de capacidad, y la pregunta honesta es qué intercambio estás haciendo.
Esta guía nombra las amenazas primero y luego analiza las opciones reales frente a cada una. Termina con nueve preguntas que puedes plantear a cualquier proveedor, incluido nosotros.
Si aún no lo has leído, la prueba de tres capas en nuestra guía de asistente personal de IA es la base sobre la que se construye esto: software abierto, pesos abiertos y en qué servidor se ejecuta la inferencia.
«¿Privado de quién?» es la pregunta que decide la respuesta
La privacidad no es un único dial. El mismo producto puede ser excelente frente a una amenaza e inútil frente a otra, razón por la que los rankings de «más privado» discrepan tanto.
Nombra tu amenaza antes de preseleccionar nada:
| La amenaza | Lo que significa en realidad | Lo que la neutraliza |
|---|---|---|
| El operador lee tus conversaciones | El personal o los sistemas pueden ver el contenido de las conversaciones | Local, o criptografía que el operador no puede eludir |
| Te perfilan | Tus prompts se vinculan a tu identidad con el tiempo | Local, o un proxy de anonimización |
| Tus datos entrenan un modelo | El contenido acaba en pesos que no puedes recuperar | Promesa contractual, o ningún tercero en absoluto |
| Otros clientes | La infraestructura compartida filtra entre inquilinos | Local, o una instancia dedicada |
| Compulsión legal | Un tribunal ordena la divulgación | Jurisdicción, más no tener nada que entregar |
La mayoría de las personas que hacen esta pregunta están preocupadas por las dos primeras y acaban comprando contra la tercera, porque «no entrenamos con tus datos» es la promesa que hace cada proveedor.
Completamente local: la única opción sin operador
Ejecutar el modelo en hardware propio es la única configuración donde la pregunta «¿puede el operador leer esto?» no tiene ningún operador. Nada sale de la máquina, por lo que todas las amenazas anteriores desaparecen a la vez.
El coste es real. Estás limitado al modelo que cabe en tu RAM, eres responsable de los parches y las copias de seguridad, y un modelo del tamaño de un portátil es notablemente más débil que uno del tamaño de un centro de datos en razonamiento complejo.
También se rompe en el momento en que quieres que el asistente sea accesible desde tu teléfono, en un chat grupal o actuando según un horario. En ese punto estás ejecutando un servidor y vuelves a confiar en un operador, salvo que el operador ahora eres tú.
Local es la respuesta correcta para el trabajo de mayor sensibilidad y para las personas que disfrutan de las operaciones. Para todos los demás es un punto de referencia con el que medir las alternativas, más que un producto que realmente seguirán usando.
Proxies de anonimización: privacidad de identidad, no de contenido
Hay toda una categoría que la gente confunde con confidencialidad cuando en realidad es anonimato, y la distinción importa enormemente.
Duck.ai de DuckDuckGo es el ejemplo más claro. Por defecto no almacena tus conversaciones, las conversaciones recientes se guardan localmente en tu dispositivo, y ni DuckDuckGo ni los proveedores de modelos subyacentes las usan para entrenamiento.
El mecanismo es la parte interesante. Los proveedores pueden almacenar conversaciones temporalmente, pero DuckDuckGo elimina los metadatos de modo que no hay forma de vincular una conversación contigo, y mantiene acuerdos que exigen la eliminación en 30 días. La opción de Sincronización y Copia de Seguridad almacena las conversaciones cifradas en los servidores de DuckDuckGo con la clave de descifrado solo en tus dispositivos.
Así que tu prompt sigue llegando a un modelo cerrado de terceros. Lo que ganas es que el proveedor del modelo no sabe que eras tú. Si tu amenaza es el perfilado, esa es una defensa genuina. Si tu amenaza es que el contenido en sí sea leído, no lo es.
Asistentes alojados con privacidad como prioridad
La opción alojada más sólida es aquella que ejecuta modelos de pesos abiertos en infraestructura que el operador controla, de modo que tu prompt nunca llega a un tercero.
Proton Lumo es la implementación de referencia y merece reconocimiento en lugar del desprecio de un competidor. Ejecuta modelos de pesos abiertos (actualmente Qwen 3.5 y GLM 5.2 para texto) en servidores que Proton controla, su propio código es de código abierto y opera bajo una política de no registros donde la consulta se borra tras generar la respuesta.
Dos cosas aquí son más sólidas que una promesa de política. El historial de chat sincronizado con Proton está protegido con cifrado de acceso cero, lo que significa que solo tú puedes descifrarlo. Los prompts se cifran asimétricamente para que solo los servidores GPU de Lumo puedan leerlos.
Proton es una empresa suiza, y la jurisdicción europea es una variable real cuando la amenaza es la compulsión legal. Si lo que quieres es un asistente de chat privado, esta es una respuesta seria y preferimos decirlo así antes que fingir lo contrario.
Una instancia dedicada: lo que añade y lo que no
La otra forma alojada es una instancia privada ejecutada para ti, que intercambia garantías criptográficas por aislamiento y por que el asistente sea un agente en lugar de una ventana de chat.
El plan Founder de Tessera es nuestra versión: una instancia aislada, en servidores en Europa, con disco cifrado y datos que no se comparten con otros clientes ni se usan para entrenar modelos. Los modelos que servimos son Apache 2.0 y MIT en su totalidad, por lo que los pesos no pueden retirarse sin previo aviso.
Aquí está la parte honesta. No afirmamos tener cifrado de acceso cero en tu historial, y no debes asumirlo. Lo que una instancia dedicada te ofrece es que tu carga de trabajo no comparte cómputo con desconocidos, y que el asistente puede mantener herramientas, memoria y canales que una ventana de chat sin estado no puede.
Frente a la amenaza de «el operador lee tus conversaciones», la criptografía supera a una promesa, y Lumo tiene criptografía donde nosotros tenemos un contrato y un disco aislado. Frente a las amenazas de «infraestructura compartida» y «quiero un agente real», la instancia dedicada es la forma más sólida. Elige según la amenaza.
Las opciones, comparadas
Lee esto por columna, no por fila. No hay un ganador, solo la mejor opción por amenaza.
| Opción | El operador puede leer el contenido | Vinculado a tu identidad | Entrena un modelo | Compartido con otros usuarios | Techo práctico |
|---|---|---|---|---|---|
| Completamente local | Sin operador | No | No | No | Tu hardware y tu tiempo |
| Proxy de anonimización | El modelo de terceros puede, brevemente | No | No | Sí | Solo chat, sin agente persistente |
| Alojado con privacidad prioritaria | No para el historial sincronizado | Vinculado a la cuenta | No | Sí | Asistente de chat, no tu agente |
| Instancia gestionada dedicada | Por contrato, no por matemáticas | Vinculado a la cuenta | No | No | Confías en un operador |
| Asistente convencional | Sí | Sí | A menudo, por defecto | Sí | Ninguno, y ese es el atractivo |
Lo que «no entrenamos con tus datos» deja abierto
Es la afirmación de privacidad más repetida en la categoría y la menos informativa, porque responde solo a una de las cinco amenazas.
Un proveedor puede cumplirla completamente y aun así registrar tus prompts, retenerlos para soporte, vincularlos a tu cuenta para siempre, ejecutarte en infraestructura compartida y entregarlo todo ante una orden legal válida.
Tampoco dice nada sobre el modelo en sí. Si los pesos son cerrados, aquello de lo que dependes puede retirarse o cambiar de precio independientemente de cómo se traten tus datos, lo que es un problema de continuidad más que de privacidad, pero duele igual.
Trata la afirmación como requisito mínimo y pasa a las preguntas siguientes. Nuestros artículos sobre alojamiento de LLM conforme al RGPD y qué revisar en un DPA y una lista de subprocesadores profundizan en el lado contractual.
La capa que nadie audita: el canal
Todo lo anterior concierne a dónde se ejecuta el modelo. Nada de ello cubre el mensajero en el que vive el asistente, que es donde tus palabras residen antes y después de la inferencia.
Telegram es el ejemplo honesto, porque es lo que recomendamos y conlleva una limitación real. Los Chats Secretos de Telegram están cifrados de extremo a extremo, y Telegram afirma claramente que «nadie más puede descifrarlos, incluido nosotros en Telegram». Pero los Chats Secretos son específicos del dispositivo y, en palabras del propio Telegram, «no forman parte de la nube de Telegram».
Un bot no puede vivir ahí. Los bots son accesibles desde todos tus dispositivos, lo que convierte una conversación con un bot en un chat en la nube: cifrado entre cliente y servidor y almacenado cifrado en la nube de Telegram. Por tanto, Telegram se sitúa en el camino, independientemente de lo que haga el backend de tu asistente.
Para la mayoría de las personas ese es un intercambio razonable. Para algunas es descalificante. En cualquier caso, pertenece al modelo de amenazas en lugar de descubrirse después, y nuestra comparación entre Telegram y WhatsApp cubre las diferencias de permisos y costes entre ambos.
Nueve preguntas para hacer a cualquier proveedor, incluido nosotros
Si un proveedor no puede responder estas preguntas por escrito, esa es la respuesta. Envíalas literalmente.
- ¿Los pesos del modelo son abiertos y bajo qué licencia?
- ¿Dónde se ejecuta físicamente la inferencia y bajo qué jurisdicción legal?
- ¿Mi instancia es dedicada o compartida con otros clientes?
- ¿Se registran los prompts? ¿Durante cuánto tiempo y quién puede leerlos?
- ¿El historial almacenado está cifrado de forma que vosotros mismos no podáis descifrarlo?
- ¿Qué metadatos conserváis: marcas de tiempo, direcciones IP, vinculación de cuenta?
- ¿Qué subprocesadores acceden a mis datos y está publicada esa lista?
- ¿Qué ocurre con mis datos al cancelar y en qué plazo?
- ¿Cuál es vuestro proceso ante una solicitud legal y publicáis un informe de transparencia?
Las nuestras tienen respuesta: el DPA y la lista de subprocesadores están publicados, y la pregunta 5 recibe un no honesto.
Entonces, ¿cuál es el asistente de IA más privado?
Ordenados puramente por privacidad e ignorando todo lo demás, el orden es: completamente local, luego un asistente alojado con privacidad prioritaria que ejecuta pesos abiertos en sus propios servidores, luego una instancia gestionada dedicada, luego un proxy de anonimización y luego un asistente convencional.
Ese ranking no es lo mismo que la elección correcta, porque lo que la mayoría de las personas realmente quiere es un asistente que sigan usando. Una configuración perfectamente privada que abandonas a las dos semanas no protege nada.
La lista práctica es corta. Opta por local si el trabajo es lo suficientemente sensible como para justificar las operaciones. Elige un asistente alojado con privacidad prioritaria si quieres una ventana de chat confidencial con sólidas garantías criptográficas. Elige una instancia dedicada si quieres un agente que viva en tus canales y conserve tu contexto, y estás dispuesto a confiar en un operador para gestionarlo.
Lo que ninguna de estas opciones debería ser es un modelo cerrado en infraestructura compartida que elegiste sin hacer ni una sola de las nueve preguntas. Si estás valorando cuánto cuesta todo esto, los rangos de precios están desglosados aquí.
Preguntas frecuentes
¿Es un asistente de IA local realmente más privado que uno alojado?
Sí, sin ambigüedad, porque no hay operador ni salto de red. El intercambio es un modelo más pequeño, todo el mantenimiento y sin acceso fácil desde tu teléfono o desde un chat grupal.
¿«Sin registros» significa que el proveedor no puede leer mis mensajes?
No. Sin registros describe lo que se retiene tras la respuesta, no lo que es visible durante el procesamiento. Solo el cifrado que el proveedor no puede eludir, o la inferencia local, hace que leer sea imposible en lugar de simplemente contrario a la política.
¿Un proveedor europeo es automáticamente más privado?
No automáticamente, pero la jurisdicción es una variable real cuando tu amenaza es la compulsión legal. Importa junto con lo que se retiene y quién puede leerlo técnicamente, no en lugar de esos factores.
¿Cuál es la diferencia entre privado y seguro?
Seguro describe la protección frente a terceros externos: cifrado en tránsito, control de acceso, resistencia a brechas. Privado describe lo que el propio operador hace con tus datos. Un servicio puede ser completamente seguro y aun así leer todo lo que envías.