Respuesta directa
La protección se aplica durante todo el recorrido de los datos, no solo en la primera pantalla de entrada: instrucción, archivo cargado, fuente de recuperación, registro vectorial, memoria a corto o largo plazo, entrada y salida de herramientas, registro de eventos, caché y proveedor externo. En cada fase, registre por separado finalidad, base jurídica o autoridad, datos mínimos necesarios, funciones permitidas, periodo de conservación, exportación, reutilización para entrenamiento y vía de eliminación. Cuando sea posible, no coloque secretos en instrucciones; utilice gestión segura de secretos y referencias controladas.
En lenguaje claro
Piense en la llave de su casa. Entregarla una vez a una persona de confianza no significa que deba pegar una fotografía de ella en todos los cuadernos. Cuantos más lugares tengan una copia, más difícil será controlarla, actualizarla y eliminarla.
Por qué importa
Las copias innecesarias aumentan el riesgo de fuga, reutilización no autorizada, correspondencia con la persona equivocada y eliminación incompleta. Una respuesta de modelo puede ser correcta aunque se haya obtenido con datos confidenciales que no eran necesarios.
No confundir
- Los datos personales se refieren a una persona identificada o identificable; su alcance jurídico exacto depende de la jurisdicción aplicable.
- Los datos sensibles o de categorías especiales son clases que requieren mayor protección por su posible daño.
- Un secreto comercial o una credencial de acceso no tienen que ser datos personales, pero también exigen protección estricta.
- El acceso para recuperación no implica permiso para reutilizar los datos en entrenamiento.
- Registrar eventos, almacenar en caché, conservar memoria y exportar son actividades de tratamiento separadas.
Qué hacer
- Inventaríe cada vía y copia de datos desde la instrucción hasta la salida de la herramienta.
- Para cada campo, defina finalidad, responsable, funciones autorizadas, periodo de conservación y vía de eliminación.
- Retire campos innecesarios antes de recopilar y utilice enmascaramiento, censura o seudónimos cuando sea posible.
- Proporcione contraseñas, claves API y secretos similares en tiempo de ejecución mediante un gestor seguro, no incrustados en una instrucción.
- Restrinja mediante privilegio mínimo y registro detallado el acceso a recuperación, memoria, herramientas y eventos.
- Verifique las condiciones de conservación, uso para entrenamiento, transferencia y eliminación de datos enviados a un proveedor externo.
- Pruebe la eliminación o restricción no solo en el registro principal, sino también en copias derivadas y sistemas posteriores.
Cómo auditarlo
- ¿Qué datos van a cada sistema y proveedor y con qué finalidad?
- ¿Hay datos personales, sensibles o confidenciales innecesarios en la instrucción?
- ¿Se inventariaron por separado recuperación, memoria, registros vectoriales, eventos y cachés?
- ¿Se limitan el acceso y los secretos a la autoridad mínima necesaria?
- Si los datos se reutilizan para entrenamiento o mejora del producto, ¿están registradas la base y los límites?
- ¿Puede verificarse la eliminación de todas las copias pertinentes cuando termina el periodo de conservación?
- ¿Existe un proceso de incidentes y notificación para una brecha o divulgación indebida?
Límite
Este registro no es una opinión de cumplimiento jurídico. Las definiciones de datos personales y sensibles, las bases jurídicas válidas, la transferencia, conservación, notificación y derechos individuales varían según jurisdicción y uso; las aplicaciones arriesgadas requieren revisión autorizada de especialistas jurídicos y de privacidad.
Recuérdalo en una frase
Mueva datos solo cuando sea necesario, solo en la medida necesaria y solo durante el tiempo necesario.
Fuentes de este registro
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Estándar
- S38NIST AI 600-1, *Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile*Guía institucional voluntaria orientada a estándares
- S46European Data Protection Board, *Opinion 28/2024 on Certain Data Protection Aspects Related to the Processing of Personal Data in the Context of AI Models*Dictamen oficial de un consejo
- S47NIST, *Privacy Framework 1.0: A Tool for Improving Privacy through Enterprise Risk Management*Marco voluntario de riesgos de privacidad
- S48Unión Europea, Reglamento (UE) 2016/679 — *Reglamento General de Protección de Datos*Legislación
- S49Autoridad turca de Protección de Datos Personales, *Ley n.º 6698 de protección de datos personales*Autoridad oficial y legislación

