Un filtro con una tasa de fallo publicada

Las propias notas de lanzamiento de Privacy Filter, publicadas por OpenAI el 22 de abril de 2026, indican la tasa exacta a la que el modelo no detecta datos personales, y esa tasa no es cero. El modelo etiqueta texto en ocho categorías, entre ellas nombres, direcciones, números de cuenta y secretos como contraseñas, y después enmascara lo que encuentra.

PruebaPrecisiónExhaustividad
PII-Masking-300k (sin corregir)94.04%98.04%
PII-Masking-300k (corregido)96.79%98.08%

En la versión corregida de la prueba pública PII-Masking-300k, el modelo sigue sin detectar en torno al 2 por ciento de los fragmentos de datos personales evaluados. La propia documentación de OpenAI describe Privacy Filter como 'un modelo pequeño con capacidad de detección de datos personales de vanguardia', no como una garantía, y advierte por separado que el ajuste fino sobre un nuevo dominio puede elevar la puntuación F1 del 54 al 96 por ciento, es decir, el mismo modelo base rinde de forma muy distinta según el tipo de texto que recibe.

Project Lily coloca chats reales detrás de ese mismo filtro

Una investigación de 404 Media del 14 de septiembre de 2026 nombró el programa interno de revisión Project Lily e informó de que OpenAI paga a cientos de contratistas externos, a menudo más de 50 dólares por hora a través de empresas de personal temporal, para leer peticiones reales de ChatGPT y puntuar las respuestas del modelo en una escala numérica.

Los revisores no ven el nombre de usuario, pero según 404 Media sí ven un resumen de memoria sobre la petición que a veces muestra para qué ha usado la persona el chatbot antes y en qué parte del mundo vive. OpenAI dijo al medio que un modelo Privacy Filter retira antes los datos personales, aunque su propia página sobre ese modelo admite que 'puede cometer errores, pasar por alto identificadores poco comunes y enmascarar de menos cuando el contexto es limitado'. Un contratista dijo sin rodeos a 404 Media que un usuario normal no esperaría que un desconocido estuviera leyendo su chat.

Enmascarar no es lo mismo que anónimo

La propia documentación de OpenAI afirma claramente que Privacy Filter 'no es una herramienta de anonimización, ni una certificación de cumplimiento, ni un sustituto de la revisión de políticas en entornos de alto riesgo', y esa distinción tiene un peso legal concreto dentro de la UE que una página de producto no está obligada a explicar.

Según el artículo 4.5 y el considerando 26 del RGPD, los datos seudonimizados o enmascarados que aún puedan vincularse a una persona siguen siendo datos personales por completo, y no datos anónimos fuera del ámbito del reglamento. Un chat en el que un nombre se sustituye por un marcador es seudónimo, no anónimo, mientras el texto original o la cuenta detrás de él sigan existiendo en algún sistema de OpenAI. Eso mantiene cada conversación revisada de un usuario de la UE dentro del RGPD por completo: sigue haciendo falta una base legal para que un contratista la lea, siguen aplicándose los derechos de acceso y borrado de la persona, y una brecha que la afecte sigue siendo notificable.

La pregunta empresarial que nadie ha respondido

Ni la documentación de privacidad de OpenAI ni el informe de 404 Media dicen dónde trabajan físicamente los contratistas de Project Lily, y ese único dato decide si la conversación revisada de un usuario de la UE ha salido alguna vez del Espacio Económico Europeo, y bajo qué mecanismo de transferencia.

Para una empresa que usa ChatGPT Enterprise o la API precisamente para mantener las conversaciones de sus clientes lejos de la revisión humana, las revelaciones de este informe sobre el nivel de consumidor no se extienden de forma automática a ese tráfico. Los términos empresariales de OpenAI describen el uso de datos por defecto de forma separada del producto de consumo, pero la empresa no ha dicho públicamente si las conversaciones de Enterprise o de la API entran en el mismo grupo de revisión del que se nutre Project Lily. Una empresa que haya asumido que ambos niveles se revisan bajo las mismas reglas debería pedir esa respuesta a OpenAI por escrito en lugar de suponerla.