Cómo conseguir tus datos de una app de IA de compañía, paso a paso

Privacidad y seguridad

Si vives en México, la UE, el Reino Unido o en uno de los estados de EE. UU. con ley de privacidad, puedes obligar a una empresa de IA de compañía a decirte exactamente qué guarda sobre ti, y luego a borrarlo. Pocos usuarios lo piden. Lleva diez minutos y la respuesta suele ser reveladora.

Podemos recibir una comisión por los enlaces de esta página. Nunca cambia una valoración.

Una solicitud de datos, un «derecho de acceso» según el RGPD o los derechos ARCO de la ley mexicana, es la comprobación de privacidad más directa que existe. En vez de leer una política sobre lo que una empresa podría hacer, recibes una copia de lo que realmente tiene.

Quién tiene estos derechos

Resumen en forma de mapa de los derechos sobre los datos: LFPDPPP en México, RGPD en la UE y el EEE, RGPD del Reino Unido, CCPA en California y leyes de privacidad generales en una lista creciente de estados de EE. UU.

Dónde vives decide qué ley usas, no dónde está la empresa.

  • México: la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), en vigor desde el 21 de marzo de 2025, te da los derechos ARCO: acceso, rectificación, cancelación y oposición. La autoridad es la Secretaría Anticorrupción y Buen Gobierno (SABG), que sustituye al extinto INAI.
  • UE y EEE: el RGPD te da derecho a acceder a tus datos, corregirlos, borrarlos y exportarlos, y a oponerte a ciertos usos.
  • Reino Unido: el RGPD del Reino Unido, con los mismos derechos.
  • California: la CCPA, en su versión modificada, da derecho a saber, borrar, corregir y rechazar la venta o el uso compartido de datos.
  • Otros estados de EE. UU.: una lista creciente, con Virginia, Colorado, Connecticut, Texas y otros, tiene leyes de privacidad generales con derechos más o menos parecidos. Algunas solo se aplican por encima de cierto tamaño de empresa.

Si ninguna se aplica a tu caso, pídelo igualmente. Muchas empresas tramitan todas las solicitudes de la misma manera porque es más sencillo.

Qué pedir

DerechoQué obtienesCuándo usarlo
AccesoUna copia de tus datos y de cómo se usanEmpieza siempre por aquí
PortabilidadTus datos en un formato reutilizableSi te cambias a otra app
SupresiónQue borren tus datosSi te vas o tras una filtración
Oposición / exclusiónQue dejen de usarlos para ciertos fines, como el entrenamiento o compartirlos con publicidadSi te quedas, pero con tus condiciones
RectificaciónQue corrijan datos inexactosEdad o correo erróneos, cuentas fusionadas

Una solicitud que puedes copiar

Envíala desde el correo de tu cuenta, a la dirección de privacidad que figura en la política de privacidad de la empresa (a menudo privacy@ o dpo@), o mediante su formulario de privacidad. Guarda siempre una prueba del envío.

Asunto: Solicitud de acceso a mis datos

Solicito acceso a los datos personales que tratan sobre mí, conforme a los derechos ARCO de la LFPDPPP / al artículo 15 del RGPD / a la California Consumer Privacy Act (tacha lo que no proceda). El correo de mi cuenta es [dirección] y mi nombre de usuario es [usuario].

Les pido que me faciliten: una copia de todos los datos personales que tienen sobre mí, incluidos el historial de conversaciones, las imágenes generadas o subidas, las grabaciones de voz, los datos de memoria o de perfil derivados de mis chats, los registros de pago y los datos del dispositivo; los fines del tratamiento; con quién los han compartido, incluidos proveedores de publicidad y de modelos de IA; cuánto tiempo los van a conservar; y si mis datos se han usado para entrenar o mejorar modelos de IA.

Les ruego que respondan dentro del plazo legal.

Para pedir el borrado, sustituye el primer párrafo por una solicitud de que supriman todos tus datos personales y te lo confirmen, incluidas las copias de seguridad y las copias en poder de encargados del tratamiento. En el RGPD es el artículo 17; en México, el derecho de cancelación.

Cómo es una buena respuesta

Una empresa cuidadosa envía un archivo descargable: tus chats, una lista de «recuerdos» guardados sobre ti, imágenes, el historial de pagos y de accesos, y una explicación escrita de quién recibió qué. Fíjate sobre todo en dos apartados:

  • Datos derivados. Resúmenes, notas de personalidad y «datos sobre ti» que la app ha deducido. Suelen ser lo más revelador, y explican cómo funciona la memoria de las IA de compañía en tu caso concreto.
  • Destinatarios. Proveedores de modelos, empresas de analítica y socios publicitarios. Compáralo con lo que decía la política; consulta si las apps de novia IA venden tus datos.

Cuando te ignoran

  1. Envía un recordatorio pasado el plazo, citando la fecha de tu solicitud original.
  2. Reclama ante la autoridad. En México, la solicitud de protección de derechos (artículo 40 de la LFPDPPP) se presenta ante la SABG dentro de los 15 días siguientes a la respuesta de la empresa; la SABG da a la empresa 10 días para demostrar que respondió o para responder. Adjunta una copia de tu solicitud y consulta el procedimiento en gob.mx/buengobierno. Si aun así no queda resuelto, queda el juicio de amparo (artículo 51). En la UE, tu autoridad nacional de protección de datos; en el Reino Unido, la ICO; en California, la California Privacy Protection Agency o el fiscal general.
  3. Guarda pruebas de cada mensaje y de cada fecha. Las autoridades las piden.

Las autoridades actúan en esta categoría. La autoridad italiana de protección de datos multó en 2025 con 5 millones de euros a la empresa que está detrás de Replika, en parte por una política de privacidad que no explicaba con claridad su tratamiento de datos.

Antes de borrar: exporta primero

Si quizá quieras recuperar más adelante tu personaje o tu historial, pide el acceso o usa la herramienta de exportación de la app antes de pedir el borrado. El borrado es permanente y algunas apps solo retiran las copias de seguridad al cabo de semanas; el orden completo está en eliminar la cuenta de una IA de compañía.

Por qué vale la pena aunque te quedes

Una solicitud de datos es una prueba discreta para una empresa. La que responde con claridad y a tiempo te dice algo sobre cómo trata el resto de tus datos. La que te ignora también te dice algo, y lo habrás sabido antes de una filtración, no después.

Preguntas frecuentes

¿De cuánto tiempo dispone la empresa para responder?

Con la ley mexicana (LFPDPPP), 20 días desde que recibe tu solicitud y, si procede, otros 15 días para cumplirla. Con el RGPD, un mes, prorrogable en casos complejos si la empresa te explica el motivo. Con la ley de California, 45 días, ampliables una vez otros 45. Otras leyes estatales de EE. UU. tienen plazos parecidos.

¿Tengo que pagar por una solicitud de datos?

No. En circunstancias normales, las solicitudes son gratuitas tanto con el RGPD como con la ley de California. Una empresa solo puede cobrar o negarse si las solicitudes son claramente infundadas o excesivas.

¿Y si la empresa está fuera de México, de Europa o de EE. UU.?

El RGPD se aplica a empresas de cualquier lugar que ofrezcan servicios a personas en la UE, y el RGPD del Reino Unido funciona igual para el Reino Unido. Actuar contra pequeños operadores de otros países es más difícil, pero el derecho existe igualmente y muchas empresas cumplen para no perder el acceso al mercado.