[nonimo]
ES
Descargar

Qué hace Microsoft Copilot con tus datos: cuatro productos

· Actualizado el · Escrito y mantenido por Joaquín Trapero, Nonimo

Entre ChatGPT, Claude, Gemini y Copilot, este último es el caso más confuso, y la culpa no es tuya: Microsoft llama Copilot a productos distintos, con la misma cara y con respuestas distintas a la pregunta de este artículo.

La versión que usas en casa con tu cuenta Microsoft entrena con tus conversaciones salvo que lo desactives. La versión que usas en el trabajo con la cuenta de la empresa, no. Y entre ambas hay una tercera que se parece a las dos pero no funciona como ninguna de ellas.

Así que, antes de leer la política de privacidad de Copilot, hay que saber cuál estás usando.

2
Las excepciones que Microsoft escribe al Límite de Datos de la UE en Copilot: las consultas web y los modelos de Anthropic. Microsoft Learn, 20 de agosto de 2026.

Este artículo separa los productos, recorre qué recoge cada uno y qué garantiza, y se detiene en el apartado donde Microsoft es más preciso que nadie y a la vez más fácil de malinterpretar. Si lo que buscas es el método manual para tapar un expediente antes de pegarlo, está en la guía del DNI.

Privacidad en Copilot: no es un producto, son varios

Y para complicarlo un poco más, Microsoft cambió los nombres. Su propia documentación avisa de que Microsoft 365 Copilot pasa a llamarse Microsoft Copilot, y Microsoft 365 Copilot Chat pasa a llamarse Microsoft Copilot Chat, y de que durante la transición verás las dos nomenclaturas.

cuál escon qué cuentaqué pasa con tus datos
Copilot de consumoCuenta Microsoft personalEntrena salvo que lo desactives, 18 meses de retención
Copilot ChatCuenta de trabajo de Entra IDProtección de datos empresarial, no entrena los modelos base
Microsoft CopilotCuenta de trabajo con licenciaLo anterior, más acceso a tu contenido de Microsoft Graph
GitHub CopilotCuenta de GitHubProducto aparte, para programadores, con sus propios términos

Fuentes: Microsoft Learn, datos, privacidad y seguridad para Microsoft Copilot, y protección de datos de empresa, ambos actualizados el 20 de agosto de 2026.

La diferencia práctica entre la primera fila y las tres siguientes es la que decide casi todo lo demás. Si en tu despacho alguien está usando Copilot con su cuenta personal de Microsoft para redactar una carta con datos de cliente, ese es el escenario de la primera fila, y no el que tu informático cree que tenéis.

Cómo saber qué Copilot estás usando

Se mira en un sitio: con qué cuenta has iniciado sesión. Si es la del correo del despacho y esa cuenta la gestiona un administrador de Microsoft 365, estás en las filas de trabajo. Si es una cuenta terminada en outlook, hotmail o live, estás en la primera.

Y hay un punto intermedio que confunde a mucha gente. Las conversaciones que empiezas en Microsoft Copilot con cuenta de trabajo pueden aparecer en el Copilot de consumo si compartes la misma cuenta personal de Microsoft, y Microsoft dice que ahí se muestran como de solo lectura y que no se usan para entrenar los modelos de Copilot. Merece una línea en la política de uso de IA del despacho.

¿Guarda lo que escribes? Dieciocho meses, o lo que diga tu administrador

En la versión de consumo, Microsoft dice que las conversaciones se guardan por defecto, que puedes verlas y volver a ellas, y que almacena la actividad de conversación durante 18 meses. Puedes eliminar conversaciones sueltas o el historial completo en cualquier momento.

Los archivos que subes siguen la misma regla: se almacenan de forma segura durante un periodo breve, no más de 18 meses, y luego se eliminan automáticamente. El archivo y la conversación sobre él se tratan como cualquier otra conversación.

cómo lo usasretención declaradaquién decide
Copilot de consumo18 meses por defectoMicrosoft, y tú borrando
Archivos subidos en consumoNo más de 18 mesesMicrosoft
Copilot VisionNo se almacena tras la sesiónMicrosoft
Cuenta de trabajoLa que fijen las directivas de PurviewTu administrador

Fuentes: preguntas frecuentes de privacidad de Copilot y Microsoft Learn, 20 de agosto de 2026. El mismo plazo por defecto que Gemini.

Copilot Vision, la excepción buena

Hay una función que se comporta mejor que el resto y conviene saberlo. Las imágenes que capturas con Copilot Vision se procesan solo para responder a tu solicitud, no se usan para entrenar modelos ni para personalizar tu experiencia, y las capturas y las imágenes de cámara no se almacenan una vez terminada la sesión.

Lo que sí puede guardarse son las transcripciones de texto de esas interacciones, para que puedas volver a verlas y para supervisar abusos. Se pueden borrar en cualquier momento.

En el trabajo, la retención la fija tu organización

Con cuenta de trabajo, la pregunta cambia de destinatario. Microsoft almacena el contenido de las interacciones, es decir tu indicación y la respuesta de Copilot con sus citas, y lo llama historial de actividad de Copilot.

Esos datos se tratan según los compromisos contractuales de tu organización con el resto de su contenido en Microsoft 365, se cifran mientras están almacenados y no se usan para entrenar los modelos base. Quien decide cuánto duran es tu administrador, con las directivas de retención de Microsoft Purview.

¿Entrena con tus conversaciones? Sí en casa, no en el trabajo

Aquí es donde distinguir entre productos deja de ser un tecnicismo y empieza a importar de verdad.

Con cuenta personal, entrena salvo que lo desactives

Microsoft lo escribe sin rodeos en sus preguntas frecuentes de privacidad: salvo determinadas categorías de usuarios o quienes hayan optado por no participar, usa datos de Bing, MSN, Copilot e interacciones con anuncios para el entrenamiento de IA. Eso incluye tu actividad de voz y de conversación con Copilot, y las imágenes o archivos que subas.

Es una exclusión voluntaria, como en ChatGPT. Si nadie tocó el ajuste, está entrenando.

Las seis categorías que Microsoft excluye del entrenamiento

Microsoft enumera con los datos de quién no entrena, y la lista trae una sorpresa:

  1. Usuarios con cuenta de Entra ID de una organización.
  2. Usuarios de Copilot dentro de aplicaciones de Microsoft 365 con suscripciones personales o familiares.
  3. Usuarios que no han iniciado sesión, ni con cuenta Microsoft ni con otra autenticación.
  4. Menores de 18 años que hayan iniciado sesión.
  5. Quienes hayan optado por no participar en el entrenamiento.
  6. Usuarios de Brasil, China salvo Hong Kong, Israel, Nigeria, Corea del Sur y Vietnam.

La sorpresa es la sexta. Hay seis países donde Microsoft no usa datos de usuario para entrenar sus modelos generativos, y España no está entre ellos. En España, con una cuenta personal, el ajuste viene puesto.

Lo que Microsoft dice que no usa para entrenar

En el mismo apartado limita los tipos de datos que entran en el entrenamiento, y esa limitación sí tiene peso. Dice que no entrena con datos de la cuenta personal, como el perfil o el contenido del correo, ni con información identificativa dentro de imágenes o archivos subidos.

Para lo segundo describe medidas concretas: eliminar metadatos y otros datos personales y difuminar imágenes de caras. Y añade que elimina nombres, teléfonos, identificadores de dispositivo o cuenta, datos personales sensibles, direcciones físicas y correos electrónicos antes de entrenar.

Es una despersonalización de verdad, va más allá de lo que cuentan otros proveedores y hay que reconocérselo. Pero con un matiz: describe lo que quita de un texto, no impide que el texto llegue.

Con cuenta de trabajo, no entrena, y así consta en el contrato

Para Copilot Chat y Microsoft Copilot con cuenta de trabajo, Microsoft Learn lo repite en tres páginas distintas: las consultas, las respuestas y los datos a los que se accede a través de Microsoft Graph no se usan para entrenar los modelos base, incluidos los que usa Copilot.

Y añade dos cosas que no aparecen en la documentación de los otros tres asistentes. La primera, que los comentarios opcionales de los clientes pueden usarse para mejorar Copilot pero no para entrenar los modelos base, y que los administradores pueden gestionarlos. La segunda es más llamativa.

Copilot renuncia a la supervisión de abusos con revisión humana

Microsoft escribe que la supervisión de abusos, que incluye la revisión humana del contenido, está disponible en Azure OpenAI y que los servicios de Microsoft Copilot han optado por no participar en ella.

Es una diferencia real frente a Gemini, donde hay revisores humanos documentados con tres años de conservación. El filtrado automático de contenido sigue existiendo en Copilot, pero la revisión por personas de las interacciones de empresa está expresamente desactivada.

lo que apagas, en consumoqué deja de pasarqué sigue pasando
El entrenamiento con la conversaciónTus conversaciones nuevas no entrenan la IASe guardan 18 meses y sirven para otros fines
La personalizaciónCopilot deja de recordar detallesEl historial sigue ahí, y los anuncios también
Los anuncios personalizadosEl historial no afina la publicidadSigues viendo anuncios, sin personalizar
Borrando la conversaciónSale de tu historialLo que ya entró en un entrenamiento hecho

Fuente: preguntas frecuentes sobre privacidad para Microsoft Copilot, Microsoft Support.

Entrenar no es lo mismo que pasar por sus servidores

Esta es la distinción que sostiene todo lo demás, y la que se cuenta mal en casi todas partes. Son dos riesgos distintos, con dos remedios distintos, y arreglar uno no toca el otro.

Lo que dice el Comité Europeo sobre los modelos entrenados con datos personales

Sobre el primer riesgo hay una posición europea, y no es la que suele citarse. En su Dictamen 28/2024, de 18 de diciembre de 2024, emitido a petición de la autoridad de control irlandesa, el Comité Europeo de Protección de Datos concluye que los modelos de IA entrenados con datos personales no pueden considerarse anónimos en todos los casos.

Para que un modelo se considere anónimo, dice el Comité, tanto la probabilidad de extraer directamente datos personales como la de obtenerlos a través de consultas tienen que ser insignificantes. Y eso lo evalúa la autoridad competente caso por caso, no el proveedor.

En Copilot, la promesa de no entrenar está escrita tres veces

Con una cuenta de trabajo, el compromiso de no entrenar está escrito en tres páginas distintas, atado al Anexo de protección de datos y acompañado de la renuncia a la revisión humana de abusos. Decirlo es de justicia.

Y precisamente por eso el segundo riesgo se ve aquí con más nitidez. Tu texto sigue saliendo, sigue llegando a Microsoft Graph, sigue quedando en un historial que tu administrador puede exportar y, en ciertos casos, sigue viajando a Bing. El único momento en que ese riesgo se puede tocar es antes de pulsar Enviar, y eso no cambia con el plan. Con ChatGPT, Claude y Gemini pasa exactamente lo mismo.

El Límite de Datos de la UE, y sus dos agujeros

Aquí está lo mejor y lo más delicado de la documentación de Copilot. Microsoft opera el Límite de Datos de la UE, un compromiso por el que el tráfico de la Unión permanece dentro de ese límite mientras el tráfico mundial puede enviarse a la UE y a otras regiones.

Para los clientes de la UE, Microsoft dice que Copilot es un servicio del Límite de Datos de la UE, y que las consultas de clientes de fuera de la UE pueden procesarse en Estados Unidos, la UE u otras regiones. Es un compromiso serio y bastante mejor que el punto de partida de los otros tres asistentes.

Pero tiene dos excepciones escritas, y las dos están en notas al pie. Aun así, un compromiso como este no lo tienen ni ChatGPT, donde la residencia europea solo llega a ciertos planes, ni Claude, donde el almacenamiento es estadounidense.

quédentro del Límite de Datos de la UE
Indicaciones y respuestas de usuarios de la UESí
Datos a los que se accede por Microsoft GraphSí
Consultas de búsqueda webNo, según la nota al pie
Modelos de Anthropic como subprocesadorNo, están excluidos actualmente

Fuente: Microsoft Learn, protección de datos de empresa en Microsoft Copilot, 20 de agosto de 2026.

Agujero uno: la búsqueda web queda fuera del Límite

La nota dice, literalmente, que el límite de datos de la UE no se aplica a las consultas de búsqueda web. Y en la misma nota añade que los compromisos de cumplimiento de HIPAA tampoco cubren esas consultas, porque no están amparadas por el anexo de protección de datos.

Eso importa porque la búsqueda web no es una función exótica: es lo que se activa cuando Copilot necesita información actual para responderte. Puedes desactivarla, y los administradores pueden hacerlo para toda la organización, pero mientras esté activa hay una parte del flujo fuera del límite.

Agujero dos: los modelos de Anthropic

La segunda excepción es más reciente y menos conocida. Microsoft escribe que los modelos de Anthropic están actualmente excluidos del límite de datos de la UE y, cuando corresponda, de los compromisos de procesamiento en el país.

Microsoft ofrece hoy modelos de terceros dentro de Copilot, de Anthropic y de OpenAI, como subprocesadores, y dice que el administrador decide si los usa y que pueden aplicarse términos adicionales. Es decir: el mismo Copilot, con el mismo aspecto, puede quedar dentro o fuera del límite según qué modelo haya elegido tu administrador.

18meses de retención en la versión de consumo
6países excluidos del entrenamiento, y España no está
2excepciones escritas al Límite de Datos de la UE
Preguntas frecuentes de privacidad de Copilot y documentación de Microsoft Learn, consultadas el 19 de septiembre de 2026.

La búsqueda web, donde Microsoft deja de ser encargado

Si tienes firmado con tus clientes un contrato del artículo 28 del RGPD, esto es lo que más te interesa de la guía, y casi nadie lo cuenta.

Cuando Copilot consulta la web, genera una consulta de unas pocas palabras a partir de tu petición y la envía al servicio de búsqueda de Bing. Microsoft describe las garantías: la consulta viaja por conexión segura, con los identificadores de usuario y de inquilino eliminados, no se comparte con anunciantes y no se usa para entrenar sus modelos de lenguaje.

Todo eso está bien y es tranquilizador. Lo que viene después, no tanto.

El cambio de papel que hay que leer dos veces

Microsoft escribe que el servicio de búsqueda de Bing opera de forma independiente de Microsoft 365 y tiene prácticas de tratamiento distintas, cubiertas por el Contrato de Servicios de Microsoft entre cada usuario y Microsoft, junto con la Declaración de privacidad.

Y luego lo dice con el término técnico: esto significa que Microsoft actúa como responsable independiente, sujeto a las obligaciones de responsable que le correspondan.

Traducido al castellano de despacho: para las consultas web, Microsoft deja de ser el encargado que trata datos siguiendo tus instrucciones y pasa a decidir por su cuenta. Tu anexo de protección de datos no cubre esa parte. Es un dato que hay que tener escrito cuando rellenes el cuestionario del cliente o del seguro.

1 · Tu petición

Escribes en Copilot con la cuenta de trabajo. Si necesita información actual, Copilot saca de tu petición una consulta de unas pocas palabras.

2 · Copilot, como encargado

Trata tus datos siguiendo tus instrucciones. Manda el anexo de protección de datos de tu empresa.

3 · Bing, como responsable independiente

Recibe la consulta sin los identificadores de usuario ni de inquilino. Mandan el Contrato de Servicios de Microsoft y la Declaración de privacidad, y la consulta queda fuera del Límite de Datos de la UE. Tu anexo no cubre este tramo.

El viaje de una consulta web en Copilot con cuenta de trabajo, y dónde cambia el papel de Microsoft. Microsoft Learn, protección de datos de empresa, 20 de agosto de 2026.

Y los agentes, que tienen su propia política

El mismo aviso vale para los agentes. Microsoft dice que, cuando uses agentes para que Copilot dé información más relevante, compruebes la declaración de privacidad y los términos de uso del agente para saber cómo tratará los datos de tu organización.

Los administradores pueden ver en el centro de administración qué permisos y qué acceso a datos pide cada agente, y controlar cuáles se permiten. El sistema de control está bien pensado, pero solo sirve si alguien lo revisa.

¿Comparte o vende tus datos? Los anuncios y el historial

En la versión de consumo, la respuesta tiene un matiz que conviene conocer y que no aparece en Gemini.

Microsoft dice que la configuración de personalización de Copilot no controla si recibes anuncios personalizados, que es una elección aparte. Y añade la frase que importa: si tu configuración permite anuncios personalizados y la personalización de Copilot está activada, usará tu historial de conversaciones de Copilot para personalizar aún más los anuncios que ya recibes.

La personalización, por cierto, está activada por defecto donde está disponible, y Microsoft lo dice expresamente. No lo está en Brasil, China salvo Hong Kong, Israel, Nigeria, Corea del Sur y Vietnam, ni para quien no haya iniciado sesión.

Con cuenta de trabajo no hay anuncios, pero hay administrador

En las versiones de trabajo no hay publicidad. Lo que hay, y es la otra cara de la misma moneda, es visibilidad interna: los administradores pueden ver y gestionar los datos almacenados con la búsqueda de contenido o con Microsoft Purview, y establecer directivas de retención para las interacciones de chat con Copilot.

Para los chats de Microsoft Teams con Copilot existen además las API de exportación de Teams. Igual que en ChatGPT Business, el plan de empresa añade un lector, no lo quita. Y el aislamiento entre inquilinos y el respeto a los permisos de SharePoint, que Microsoft documenta bien, solo funcionan si los permisos de tu SharePoint están bien puestos.

Cómo cambiar los ajustes y borrar el historial

Son unos minutos y no cuesta dinero.

  1. Mira con qué cuenta has iniciado sesión. Es el paso que decide todos los demás.
  2. Con cuenta personal, desactiva el entrenamiento. Está en los ajustes de privacidad de la aplicación, en el apartado de entrenamiento con la actividad de conversación y con las conversaciones de voz.
  3. Revisa la personalización. Viene activada por defecto y se puede apagar sin perder el historial. Puedes salir del entrenamiento y mantener la personalización, o al revés.
  4. Revisa los anuncios personalizados por separado. Es una configuración distinta, que se aplica a Copilot y a otros servicios de Microsoft.
  5. Borra el historial. Con cuenta de trabajo, desde el portal Mi cuenta. Con cuenta personal, desde la propia aplicación, conversación a conversación o entero.
  6. Si eres administrador, decide sobre la búsqueda web y los agentes. Son las dos vías que salen del perímetro contractual.

Si la cuenta es de un despacho con varias personas, estos pasos no bastan, porque dependen de que cada uno los haga. Eso es lo que resuelve una política escrita de uso de IA, que además deja constancia de que el control existía.

Quién responde en España, y ante quién reclamas

La Declaración de privacidad de Microsoft, actualizada en septiembre de 2026, remite para el contacto en Europa a Microsoft Ireland Operations Limited, y es el mismo patrón que siguen los otros tres asistentes.

En España puedes presentar una reclamación ante la AEPD, gratis y por internet. Si el tratamiento lo hace tu empresa como responsable, con Copilot como encargado, la reclamación de un afectado irá primero contra tu empresa, y eso es lo que suele olvidarse: el anexo de Microsoft te protege frente a Microsoft, no frente a tu cliente.

El contacto en Europa

Microsoft Ireland Operations Limited, según la Declaración de privacidad de Microsoft.

Dónde reclamas

Ante la AEPD, por internet.

Contra quién va la reclamación

Si tu empresa es la responsable y Copilot su encargado, primero contra tu empresa.

Quién responde de Copilot si estás en España.

Y la advertencia que Microsoft escribe sobre sus respuestas

En la documentación de Copilot hay un párrafo que conviene tener a mano si alguien de tu despacho usa una respuesta sin revisarla. Microsoft dice que no se garantiza que las respuestas generadas sean cien por cien reales y que los usuarios han de usar su sentido crítico antes de enviarlas a otras personas.

Añade que Microsoft no reclama derechos de propiedad sobre los resultados del servicio, pero que tampoco determina si la salida está protegida por derechos de autor. Es la misma prudencia que el Consejo General de la Abogacía convirtió en deber deontológico en abril de 2026, y de eso va el último tramo de esta guía.

Lo que nada de esto arregla

Supongamos que haces todo bien. Pasas a todo el mundo a cuentas de trabajo, confirmas la protección de datos empresarial, desactivas la búsqueda web, revisas los agentes y formas a tu gente.

Queda una cosa intacta: el momento en que alguien de tu oficina copia un expediente con nombre, DNI, número de la Seguridad Social e IBAN y lo pega en una ventana de chat. En ese instante el dato ya salió, y todas las garantías contratadas son promesas sobre lo que un tercero hará con algo que ya tiene.

Por eso el único control que actúa sobre el problema de verdad es el que se aplica antes de enviar. Puede ser manual, y para un documento al día lo manual basta y no cuesta nada. El método está en la guía del DNI, y si te vale, no compres nada.

Lo que dice la ley española, en cuatro líneas

En España el marco es el RGPD y la LOPDGDD, y quien vigila es la AEPD. El deber de confidencialidad del artículo 5 de la LOPDGDD alcanza a todas las personas que intervengan en cualquier fase del tratamiento y sigue vigente cuando termina la relación.

Si eres gestoría, asesoría o despacho, lo que pesa es que, cuando llevas la nómina de tus empresas clientes siguiendo sus instrucciones, para ellas eres encargado del tratamiento, y el artículo 28.2 del RGPD te prohíbe subcontratar sin autorización previa. Eso está desarrollado en la guía del DNI y no se repite aquí.

La lista de contratación que escribió la propia Agencia

Lo que sí encaja exactamente con este artículo es el resumen de obligaciones y recomendaciones que la AEPD publicó en enero de 2026 sobre el uso de IA generativa en sus propios procesos administrativos. Si quien contrata es una entidad local, encima de eso está el Esquema Nacional de Seguridad y lo que hay que exigir en el pliego, desglosado en la guía de la IA en los ayuntamientos.

En el apartado de contratación pide evaluar el uso de datos para entrenamiento, la ubicación de los datos y los periodos de retención antes de contratar, y recomienda contratar los servicios externos en modalidad empresarial para que la organización mantenga la gobernanza. En Copilot esa recomendación tiene una traducción literal: la cuenta de Entra ID.

Entrenamiento

Con cuenta personal, entrena salvo que lo desactives. Con cuenta de trabajo, no entrena, y así consta en el contrato.

Ubicación

Dentro del Límite de Datos de la UE, con dos agujeros escritos: la búsqueda web y los modelos de Anthropic.

Retención

Dieciocho meses en la versión de consumo. En el trabajo, lo que fije tu organización.

Las tres preguntas de contratación de la AEPD, contestadas para Copilot con lo que recoge esta guía.

Y en el apartado de uso responsable escribe la frase que la Agencia dirige a su propio personal: la obligación de «no compartir información confidencial, nunca ingresar datos privados, información no pública o datos personales».

Eso sí, es una política interna de la AEPD, no una norma que obligue a un despacho privado. Y precisamente por eso vale, porque es lo que la autoridad de protección de datos se impone a sí misma cuando puede elegir.

Y el aviso del Consejo General de la Abogacía

Para abogados hay además un texto propio. La Circular Interpretativa 3/2026 del CGAE, de 10 de abril de 2026, pide «extremar el cuidado al decidir qué datos se le introducen» y encaja el uso poco diligente en el artículo 125.u) del EGAE, que es infracción grave. Ahora bien, esa circular trata el deber de verificación y dice de sí misma que no aborda las infracciones de confidencialidad ni de secreto profesional, que se tratarán en otra circular todavía no publicada.

Cuándo deja de bastar hacerlo a mano

Deja de bastar cuando ya no lo haces tú solo: cuando el repaso a mano lo tienen que hacer cinco personas, con veinte consultas en el cierre del mes. El día que alguien se salta el repaso no pasa nada visible, y ese es exactamente el problema.

Ahí es donde una herramienta tiene sentido, y toca decir con precisión qué hace la nuestra. Nonimo es una aplicación de escritorio para Mac y Windows que sustituye los identificadores por etiquetas en tu propio ordenador, antes de que el texto salga.

Reconoce DNI, NIE, NIF, número de la Seguridad Social, IBAN, tarjeta, matrícula, CUPS y referencia catastral, y valida con su dígito de control los que lo llevan. Lo que hace es seudonimizar, no anonimizar: la correspondencia es reversible y la guarda cifrada la aplicación, en tu equipo. Por eso sigue siendo dato personal a efectos del artículo 4.5 del RGPD, y por eso sigues siendo tú el responsable.

No hay OCR: un PDF escaneado son imágenes, y la aplicación lo dice. En una empresa, la extensión llega a cada navegador por política y el panel recoge los recuentos. Si eres consultora de protección de datos o asesoría informática, en la página del canal contamos cómo trabajamos contigo.

Las otras tres, y lo que las une

Si en tu oficina se usa otro asistente, lo mismo está contado para cada uno: qué hace ChatGPT con tus datos, qué hace Claude con tus datos y qué hace Gemini con tus datos. Entre ellos hay diferencias reales, y conviene conocerlas.

Lo que no cambia de uno a otro es que, una vez pulsado Enviar, el texto ya está fuera. Y si lo que te preocupa es qué pasa después de que el dato haya salido, eso lo cubre la guía sobre qué cubre un seguro de ciberriesgos en España.

Esto es divulgación, no asesoramiento jurídico. Para tu caso, habla con tu delegado de protección de datos o con tu abogado.

Fuentes

Cada una, con el dato concreto que sostiene. La documentación de Microsoft cambia varias veces al año: las fechas son las que figuran en cada página, consultada el 19 de septiembre de 2026.

Lo que afirmamos de nuestro propio producto sale del código del motor y de sus tests: que el detector español valida los dígitos de control.

Nonimo es el software que hace esto en tu propio ordenador: tapa nombres, DNI y expedientes antes de que el texto llegue a ChatGPT . Sin cuenta, y los datos de tus clientes no salen de tu equipo.

Preguntas frecuentes

¿Microsoft Copilot entrena con mis conversaciones?

Depende de la cuenta, que en la privacidad de Copilot lo decide casi todo. Con una cuenta personal, Microsoft dice que usa datos de Bing, MSN, Copilot e interacciones con anuncios para entrenar su IA, salvo que optes por no participar. Con una cuenta de trabajo de Entra ID, no.

¿Cuánto tiempo guarda Copilot mis conversaciones?

En la versión de consumo, Microsoft dice que almacena la actividad de conversación durante 18 meses por defecto, y que puedes eliminar conversaciones sueltas o todo el historial cuando quieras.

¿Qué es la protección de datos empresarial de Copilot?

El conjunto de controles y compromisos del Anexo de protección de datos y los Términos del producto que se aplican cuando usas Copilot con una cuenta de trabajo. Incluye que las consultas y respuestas no entrenan los modelos base.

¿El Límite de Datos de la UE cubre todo Copilot?

No. Microsoft escribe dos excepciones: el Límite de Datos de la UE no se aplica a las consultas de búsqueda web, y los modelos de Anthropic están actualmente excluidos de ese límite.

¿Qué pasa cuando Copilot busca en la web?

La consulta va al servicio de búsqueda de Bing, que opera de forma independiente de Microsoft 365. Ahí Microsoft actúa como responsable independiente bajo el Contrato de Servicios, no como encargado bajo el anexo de tu empresa.

¿Copilot usa mis conversaciones para mostrarme anuncios?

En la versión de consumo puede hacerlo. Microsoft dice que, si tu configuración permite anuncios personalizados y la personalización de Copilot está activada, usará tu historial de conversaciones para personalizar aún más los anuncios.

¿Puede mi administrador leer mis conversaciones de Copilot?

Con una cuenta de trabajo, sí. Microsoft dice que los administradores pueden ver y gestionar los datos almacenados con la búsqueda de contenido o Microsoft Purview, y establecer directivas de retención para las interacciones.

¿Puedo borrar mi historial de Copilot?

Sí. Con cuenta de trabajo, los usuarios pueden eliminar su historial de actividad de Copilot desde el portal Mi cuenta. En la versión de consumo se borran conversaciones sueltas o el historial completo desde la propia aplicación.

¿Copilot revisa mis conversaciones con personas?

Microsoft dice que la supervisión de abusos con revisión humana está disponible en Azure OpenAI y que los servicios de Microsoft Copilot han optado por no participar en ella. El filtrado de contenido sí funciona de forma automática.

¿Puedo pegar el expediente de un cliente en Copilot?

Con una cuenta de trabajo cambian los compromisos contractuales, pero el texto sale igual de tu ordenador. Si el expediente lleva datos de clientes de tu cliente, sigues necesitando la autorización del artículo 28.2 del RGPD.