OpenAI Zero Data Retention: cómo usar modelos avanzados sin retener prompts ni respuestas
OpenAI reforzó su estrategia empresarial de privacidad con Zero Data Retention, una opción disponible para clientes API elegibles que permite excluir el contenido del cliente de los registros de monitoreo de abuso y evitar que prompts y respuestas sean retenidos después de procesar una solicitud. Además, OpenAI presentó Private Safety Processing, una arquitectura diseñada para detectar patrones de riesgo entre interacciones sin dar acceso al contenido subyacente al personal de OpenAI.
Cómo funciona Zero Data Retention de OpenAI y qué debes revisar antes de implementarlo
OpenAI Zero Data Retention: cómo usar IA sin retener prompts ni respuestas
Zero Data Retention permite a organizaciones elegibles utilizar la API de OpenAI con controles reforzados de retención de contenido, reduciendo la exposición de prompts y respuestas después del procesamiento.
OpenAI Zero Data Retention, también conocido como ZDR, está diseñado para organizaciones que necesitan controles más estrictos sobre el contenido enviado a modelos de inteligencia artificial mediante API.
OpenAI explica que, para clientes API elegibles, ZDR excluye el contenido del cliente de los registros de monitoreo de abuso. Además, la compañía afirma que los prompts y respuestas no permanecen retenidos después de procesar la solicitud dentro de los flujos compatibles.
Esta diferencia es importante porque la configuración predeterminada de la API puede generar registros de monitoreo de abuso que se conservan hasta 30 días. Por ello, ZDR debe entenderse como un control empresarial adicional, no como el comportamiento predeterminado de todas las cuentas.
¿Qué es OpenAI Zero Data Retention?
Zero Data Retention es un control de retención disponible dentro de la plataforma API de OpenAI para determinados clientes aprobados. Su objetivo es evitar que el contenido del cliente forme parte de los registros de monitoreo de abuso de OpenAI.
En términos sencillos, esto significa que prompts y respuestas enviados mediante endpoints compatibles pueden procesarse sin conservar después ese contenido dentro de los mecanismos normales de retención asociados al monitoreo de abuso.
Prompts
El contenido enviado mediante solicitudes compatibles puede quedar excluido de los registros de monitoreo de abuso.
Respuestas
Las respuestas generadas por endpoints compatibles tampoco necesitan permanecer retenidas después del procesamiento bajo ZDR.
Control empresarial
La organización administra la configuración de retención dentro de los proyectos que han sido aprobados para utilizar este control.
¿Qué ocurre con los datos de API cuando no utilizas ZDR?
OpenAI distingue entre diferentes tipos de información almacenada por la API. Uno de ellos son los abuse monitoring logs, utilizados para aplicar políticas y detectar posibles usos indebidos.
De forma predeterminada, estos registros pueden conservar contenido del cliente, como prompts y respuestas, además de metadatos derivados. La documentación actual indica que estos registros se mantienen normalmente durante un máximo de 30 días, salvo obligaciones legales que requieran un periodo diferente.
| Configuración | Contenido en abuse logs | Retención | Disponibilidad |
|---|---|---|---|
| API estándar | Puede incluir prompts y respuestas. | Hasta 30 días normalmente. | Comportamiento predeterminado. |
| ZDR | Excluye contenido del cliente en endpoints elegibles. | Sin retención del contenido compatible después del procesamiento. | Requiere aprobación. |
Además, OpenAI indica que los datos enviados mediante API no se utilizan para entrenar o mejorar sus modelos salvo que una organización decida explícitamente compartirlos.
Cómo funciona Zero Data Retention en la práctica
ZDR modifica el comportamiento de determinados endpoints para evitar que el contenido se almacene como parte del estado habitual de la aplicación o de los mecanismos de monitoreo compatibles.
envía prompt
procesa solicitud
sin retención compatible
Sin embargo, ZDR no significa que absolutamente cualquier función de la plataforma pueda utilizarse sin almacenamiento. Algunas capacidades requieren estado de aplicación para funcionar y, por esa razón, pueden no ser elegibles para Zero Data Retention.
Zero Data Retention vs Modified Abuse Monitoring
OpenAI ofrece dos controles empresariales relacionados con la retención: Zero Data Retention y Modified Abuse Monitoring.
Ambos pueden excluir contenido del cliente de los registros de monitoreo de abuso. Sin embargo, ZDR añade restricciones adicionales destinadas a minimizar también el estado de aplicación almacenado en endpoints elegibles.
| Característica | Zero Data Retention | Modified Abuse Monitoring |
|---|---|---|
| Contenido en abuse monitoring logs | Excluido en los flujos compatibles. | También puede excluirse. |
| Estado persistente | Más restringido. | Permite más capacidades con estado. |
| Compatibilidad con algunas herramientas | Puede tener limitaciones. | Puede soportar funciones no disponibles con ZDR. |
Por ello, una empresa no debería escoger automáticamente ZDR solamente porque parezca la opción más estricta. La decisión debe considerar arquitectura, herramientas necesarias y obligaciones internas.
Qué cambia en Responses API cuando activas ZDR
Uno de los cambios técnicos más importantes afecta el parámetro
store de Responses API y Chat Completions.
Cuando Zero Data Retention está habilitado, OpenAI indica que
store se trata siempre como false,
incluso si una solicitud intenta establecerlo como true.
store=true en una organización con ZDR
configurado para esos endpoints.Esta protección puede resultar útil para organizaciones donde varias aplicaciones, desarrolladores o proyectos comparten la misma estructura de API y necesitan mantener una política consistente.
ZDR no es compatible con todas las herramientas de OpenAI
La compatibilidad depende del endpoint y de la necesidad de almacenar estado para completar una tarea. Algunas herramientas pueden funcionar con ZDR, mientras que otras necesitan almacenamiento temporal o persistente.
Web Search
La documentación de OpenAI indica que Web Search puede utilizarse en proyectos elegibles para Zero Data Retention.
Code Interpreter
Actualmente Code Interpreter no puede utilizarse cuando Zero Data Retention está habilitado.
Background mode
Background mode necesita guardar temporalmente datos para polling y, por ello, no es compatible con ZDR.
Además, Extended Prompt Caching necesita almacenar tensores de clave y valor en infraestructura GPU local. Como resultado, las solicitudes que utilizan esta modalidad tampoco son elegibles para ZDR.
Qué ocurre cuando conectas servidores MCP
Un detalle importante para agentes empresariales aparece cuando Responses API utiliza servidores MCP remotos.
OpenAI señala que los servidores MCP son servicios de terceros. Por lo tanto, cualquier información enviada a un servidor MCP queda sujeta a las políticas de retención y privacidad de ese proveedor.
Esta distinción es fundamental. Un sistema puede utilizar Zero Data Retention con OpenAI y, al mismo tiempo, enviar datos a otra herramienta que sí los conserve.
Qué es Private Safety Processing
El 19 de agosto de 2026, OpenAI presentó Private Safety Processing como una arquitectura destinada a reforzar los controles de seguridad sin abandonar las garantías compatibles con Zero Data Retention.
Los sistemas actuales compatibles con ZDR analizan interacciones individualmente. Private Safety Processing pretende extender ese análisis a patrones relacionados entre varias interacciones, manteniendo el contenido subyacente fuera del acceso del personal de OpenAI.
Privacidad y seguridad intentan avanzar juntas
En despliegues ZDR, OpenAI indica que el contenido del cliente permanece en infraestructura controlada por el propio cliente. La compañía también está desarrollando una opción donde el contenido pueda residir en infraestructura de OpenAI cifrado mediante claves controladas por el cliente.
Los sistemas automatizados pueden devolver señales limitadas de seguridad sin exponer directamente los prompts o respuestas al personal de OpenAI.
OpenAI anunció que planea comenzar el despliegue de Private Safety Processing y publicar un documento técnico durante septiembre de 2026.
Para qué empresas puede ser especialmente interesante ZDR
Zero Data Retention puede resultar relevante cuando una organización necesita controlar cuidadosamente dónde permanece información procesada por un sistema de inteligencia artificial.
Servicios profesionales
Equipos que procesan documentos confidenciales pueden necesitar controles más estrictos sobre prompts y resultados.
Finanzas
Flujos internos con información financiera pueden requerir políticas claras de almacenamiento, acceso y auditoría.
Datos empresariales
Sistemas que consultan CRM, documentos internos o información propietaria pueden beneficiarse de controles de retención definidos.
Software B2B
Plataformas SaaS pueden integrar modelos de IA manteniendo políticas de privacidad más consistentes entre clientes.
Agentes de IA
Agentes conectados con sistemas internos necesitan una arquitectura donde cada transferencia de datos pueda ser evaluada.
Integraciones empresariales
APIs internas pueden aplicar políticas de retención diferentes según proyecto, departamento o tipo de información procesada.
Cómo implementar Zero Data Retention
ZDR no se activa simplemente añadiendo un parámetro a una solicitud. OpenAI exige aprobación previa para acceder a los controles avanzados de retención.
Define tus requisitos
Documenta qué datos procesará la aplicación, qué herramientas necesita y qué nivel de retención permite tu organización.
Solicita acceso
Los controles Zero Data Retention y Modified Abuse Monitoring requieren aprobación previa por parte de OpenAI.
Configura la organización
Una vez aprobada, la organización puede definir ZDR desde la sección Data Controls correspondiente.
Configura proyectos
Cada proyecto puede heredar la configuración de la organización o utilizar un ajuste específico disponible para ese proyecto.
Revisa tus endpoints
Comprueba que cada endpoint, herramienta y modalidad utilizada sea compatible con Zero Data Retention.
Audita servicios externos
Revisa bases de datos, MCP, CRMs, logs y APIs externas. ZDR no controla automáticamente la retención fuera de OpenAI.
Zero Data Retention no equivale automáticamente a cumplimiento normativo
Utilizar ZDR puede ayudar a reducir retención de contenido dentro de determinados flujos de OpenAI. Sin embargo, una arquitectura conforme depende de muchas otras decisiones.
Debes revisar
- Qué datos recibe el modelo
- Qué información almacenan tus servidores
- Qué servicios externos participan
- Qué logs genera tu aplicación
- Qué usuarios tienen acceso
ZDR no sustituye
- Evaluación jurídica
- Políticas internas de seguridad
- Controles de identidad y acceso
- Cifrado de sistemas propios
- Auditoría de proveedores externos
Por ello, una empresa que procese información sensible debería tratar Zero Data Retention como una pieza de su arquitectura de privacidad, no como una solución completa por sí sola.
Errores frecuentes al diseñar una arquitectura con ZDR
Creer que ZDR es automático
No todas las organizaciones tienen acceso. El control requiere aprobación previa.
Ignorar herramientas incompatibles
Algunas funciones requieren almacenamiento y no pueden utilizarse bajo una configuración Zero Data Retention.
Olvidar servicios externos
MCP, bases de datos y otras APIs mantienen sus propias políticas de almacenamiento.
Confundir ZDR con no entrenamiento
El uso de datos para entrenamiento y la retención operativa son controles relacionados, pero conceptualmente diferentes.
No revisar application state
Algunos endpoints necesitan conservar estado para funcionar, aunque los abuse logs estén restringidos.
Asumir cumplimiento automático
Privacidad, seguridad y cumplimiento dependen de toda la arquitectura y de las obligaciones de cada organización.
Preguntas frecuentes sobre OpenAI Zero Data Retention
¿Qué significa Zero Data Retention?
Es un control disponible para clientes API elegibles que excluye contenido del cliente de los registros de monitoreo de abuso y modifica el comportamiento de almacenamiento de determinados endpoints compatibles.
¿OpenAI guarda mis prompts durante 30 días si no tengo ZDR?
La configuración predeterminada puede generar abuse monitoring logs que incluyan contenido del cliente y que normalmente se retienen hasta 30 días, salvo excepciones u obligaciones legales.
¿OpenAI utiliza los datos de la API para entrenar modelos?
OpenAI indica que los datos enviados a la API no se utilizan para entrenar o mejorar modelos salvo que el cliente decida compartirlos explícitamente.
¿Cualquier cliente puede activar ZDR?
No. Zero Data Retention está sujeto a elegibilidad, aprobación previa y requisitos adicionales establecidos por OpenAI.
¿Puedo configurar ZDR por proyecto?
Sí. Una organización aprobada puede configurar controles a nivel organizacional y también establecer comportamiento por proyecto.
Más dudas sobre privacidad en la API
¿Responses API funciona con ZDR?
Determinadas funciones de Responses API son compatibles. Cuando ZDR está habilitado, el parámetro store se trata como false en los flujos correspondientes.
¿Code Interpreter funciona con Zero Data Retention?
Actualmente no. OpenAI indica que Code Interpreter puede utilizarse con Modified Abuse Monitoring, pero no bajo Zero Data Retention.
¿Web Search es compatible con ZDR?
La documentación actual de OpenAI identifica Web Search como elegible para Zero Data Retention.
¿Un servidor MCP queda protegido automáticamente por ZDR?
No. Los servidores MCP remotos son servicios de terceros y los datos enviados a ellos quedan sujetos a sus propias políticas de retención.
¿Qué es Private Safety Processing?
Es una arquitectura presentada por OpenAI para identificar patrones de riesgo entre interacciones relacionadas sin dar al personal de OpenAI acceso al contenido subyacente retenido.
¿Private Safety Processing ya está desplegado completamente?
OpenAI anunció en agosto de 2026 que planea comenzar su despliegue y compartir un documento técnico durante septiembre.
Conclusión: ZDR es una pieza de una arquitectura privada de IA
OpenAI Zero Data Retention ofrece una opción importante para empresas que necesitan minimizar la retención de contenido enviado a modelos mediante API.
Sin embargo, el valor real aparece cuando ZDR se combina con una arquitectura completa: endpoints compatibles, control de permisos, bases de datos seguras, proveedores externos auditados y políticas internas claras.
Además, la llegada de Private Safety Processing muestra que OpenAI intenta resolver una tensión cada vez más importante: detectar riesgos en agentes y modelos más autónomos sin obligar a las empresas a entregar acceso directo al contenido sensible.
Para organizaciones de México y Latinoamérica, el enfoque más prudente es comenzar por mapear qué información procesará cada sistema de IA, dónde viaja, quién puede verla y cuánto tiempo permanece almacenada. Después, Zero Data Retention puede evaluarse como una de las capas destinadas a reducir exposición y mejorar control.
Fuentes oficiales
¿Quieres implementar IA empresarial con mejores controles de privacidad?
En Zadrig Technology podemos ayudarte a diseñar agentes, automatizaciones e integraciones API donde los datos, permisos y conexiones se estructuren desde el principio pensando en seguridad, rendimiento y control empresarial.
Diseñar mi arquitectura de IA →
