Un equipo decide ejecutar un modelo de lenguaje en sus propios servidores en lugar de llamar a una API externa. La motivación es la privacidad: mantener los datos sensibles en casa y no entregarlos nunca a un tercero. El instinto es correcto y el control que aporta es real, pero también es incompleto. A un modelo entrenado con registros privados se le puede hacer revelar si el registro de una persona concreta estaba en su conjunto de entrenamiento. Las actualizaciones federadas que nunca transportan datos brutos pueden invertirse para reconstruir las imágenes que las produjeron. Un modelo grande puede memorizar y emitir fragmentos de aquello con lo que fue entrenado. Los datos se quedaron en casa y el modelo filtró igualmente.
Esa brecha, entre parecer privado y ser demostrablemente privado, es lo que aborda el aprendizaje automático que preserva la privacidad. El pipeline estándar de aprendizaje automático necesita que los datos brutos sean accesibles para la infraestructura de entrenamiento, algo que choca con la regulación de privacidad, con los requisitos de soberanía del dato y con socios que no van a compartir sus conjuntos de datos en absoluto. El aprendizaje automático que preserva la privacidad es la familia de técnicas que resuelve esa colisión.
La distinción útil separa las técnicas que reducen el movimiento de datos, las que acotan lo que las salidas pueden revelar y las que mantienen los datos confidenciales durante el cómputo. El autoalojamiento se suma a esos controles en lugar de sustituirlos.
La versión corta
- El aprendizaje automático que preserva la privacidad (PPML) es una categoría paraguas, no un único método. Este artículo se centra en cuatro enfoques principales: aprendizaje federado, privacidad diferencial, cifrado homomórfico y computación multiparte segura. Otras arquitecturas que refuerzan la privacidad, como los entornos de ejecución confiables, también pueden aparecer en sistemas PPML.
- El aprendizaje federado por sí solo no ofrece una garantía formal de privacidad. Mantiene los datos brutos en el origen, pero las actualizaciones de gradiente compartidas a veces pueden invertirse hasta recuperar registros de entrenamiento. La privacidad diferencial es una forma habitual de añadir una cota formal a la filtración.
- La fuerza de la privacidad diferencial suele resumirse en epsilon. La garantía también depende de delta, de la unidad protegida y del método de contabilidad de privacidad. Una garantía formal con parámetros débiles puede seguir siendo una garantía sobre el papel y puro teatro en la práctica.
- El cifrado homomórfico es real y lento. Computar sobre datos cifrados funciona, pero la sobrecarga lo confina hoy a modelos más simples, a inferencia tolerante a la latencia y a flujos experimentales de ajuste fino, no al entrenamiento habitual de modelos grandes ni a su preentrenamiento completo.
- Autoalojar un modelo es localización de datos, no PPML. Mantener los datos en una infraestructura que controlas determina quién puede alcanzarlos. No determina qué puede revelar el propio modelo.
Nota de alcance: esto es un artículo conceptual, no una guía de implementación. No cubre en profundidad la instalación de librerías, la elección de epsilon, el cumplimiento normativo ni el ajuste fino privado de LLM. Aquí el objetivo es el mapa. Las indicaciones paso a paso corresponden a guías de implementación dedicadas.
Cómo protege los datos el aprendizaje automático que preserva la privacidad
El aprendizaje automático que preserva la privacidad es un término paraguas para los métodos que reducen, restringen o acotan formalmente la exposición de información durante el entrenamiento de modelos, la inferencia y el análisis colaborativo. Este artículo se centra en cuatro enfoques principales: aprendizaje federado, privacidad diferencial, cifrado homomórfico y computación multiparte segura. Protegen activos distintos bajo modelos de amenaza distintos, así que no deben tratarse como garantías intercambiables.
El problema es simple: los pipelines de ML estándar suelen asumir que el proceso de entrenamiento puede acceder a los registros brutos, mientras que la regulación de privacidad, los requisitos de soberanía del dato y los acuerdos con socios a menudo impiden ese acceso. Las cuatro familias responden a esa restricción de formas distintas: llevar el cómputo a los datos en lugar de llevar los datos al cómputo (aprendizaje federado), añadir ruido calibrado para que las salidas revelen menos sobre cualquier persona concreta (privacidad diferencial), computar sobre datos que permanecen cifrados (cifrado homomórfico), o dejar que varias partes calculen conjuntamente un resultado sin exponerse entre sí sus entradas brutas (computación multiparte segura).
El riesgo de fondo se expone con claridad en la guía de IA responsable de Google: los modelos de aprendizaje automático pueden recordar o revelar aspectos de los datos a los que estuvieron expuestos, y el trabajo de privacidad existe para poner salvaguardas alrededor de eso. El PPML aborda ese riesgo y se distingue de la simple anonimización, por razones que la siguiente sección hace concretas.
¿Por qué no basta con la anonimización?
Los datos anonimizados aún pueden re-identificarse. Quitar nombres e identificadores obvios de un conjunto de datos reduce la exposición evidente, pero no garantiza la privacidad en cuanto esos datos pueden cruzarse con información externa. Esa es la debilidad recurrente de enfoques de desidentificación como la k-anonimidad: pueden reducir la identificabilidad bajo supuestos concretos, pero no ofrecen las garantías formales que sí dan técnicas como la privacidad diferencial o los métodos PPML criptográficos.
Esta distinción práctica importa a cualquiera al que le hayan dicho «lo anonimizamos, así que estamos bien». La anonimización es una afirmación sobre un conjunto de datos dentro de un contexto y un modelo de amenaza concretos. Un ataque por enlace no necesita romper el cifrado ni saltarse los controles de acceso. Solo necesita otro conjunto de datos que se solape con el tuyo. Ese punto se plantea directamente en la guía de desidentificación del NIST, que señala que los datos desidentificados aún pueden re-identificarse al enlazarlos con conjuntos de datos auxiliares.
La privacidad diferencial aporta algo que la desidentificación corriente no aporta: una cota matemática sobre cuánto pueden influir los datos de un individuo en un resultado publicado, bajo una unidad de privacidad y un modelo de amenaza definidos. El cifrado homomórfico y el SMPC ofrecen otras formas de confidencialidad criptográfica, mientras que el aprendizaje federado cambia sobre todo dónde se procesan los datos. Esas garantías están emparentadas, pero no son la misma.
¿Cómo funciona el aprendizaje federado y por qué no basta por sí solo?
En el aprendizaje federado se envía un modelo global a dispositivos o servidores locales, este se entrena con los datos que hay allí y solo devuelve al centro sus actualizaciones de parámetros. Los datos brutos nunca se mueven. Es un patrón genuinamente útil y está en producción a gran escala. Tampoco es, por sí mismo, una garantía de privacidad.
El mecanismo va del modelo a los datos, y no de los datos al modelo. El despliegue de Gboard de Google ejecuta más de 30 modelos de lenguaje en el dispositivo, en más de 7 idiomas y más de 15 países, entrenando con texto que nunca sale del teléfono. Eso es el aprendizaje federado funcionando como se anuncia: el teclado mejora sin que Google recopile lo que escribiste.
El problema es lo que viaja en las actualizaciones. Los gradientes llevan información sobre los datos que los produjeron, y esa información puede recuperarse. Zhu, Liu y Han lo demostraron en Deep Leakage from Gradients (NeurIPS 2019), demostrando ataques de inversión de gradiente que recuperan ejemplos de entrenamiento privados a partir de actualizaciones de modelo compartidas, con recuperación de imágenes exacta píxel a píxel y coincidencia token a token para texto en sus experimentos. El aprendizaje federado redujo el movimiento de datos. No eliminó el riesgo de filtración.
Si el objetivo es acotar lo que la participación puede revelar, la privacidad diferencial es un añadido habitual. La agregación segura aborda un riesgo distinto: oculta las actualizaciones individuales de cada cliente al servidor coordinador. Gboard combina aprendizaje federado con privacidad diferencial formal en lugar de apoyarse solo en la federación.
Nota: Al aprendizaje federado se lo describe a menudo como «privado» porque los datos brutos se quedan en el origen. Esa descripción es engañosa. Sin protección adicional, las actualizaciones federadas pueden llevar señal suficiente para reconstruir registros de entrenamiento. El DP-FL añade una garantía formal de privacidad diferencial en lugar de apoyarse solo en la federación. La federación por sí sola es una decisión de manejo de datos, no una prueba de privacidad.
¿Qué es la privacidad diferencial y qué controla realmente epsilon?
La privacidad diferencial es una definición matemática que acota cuánto puede cambiar un análisis cuando se añade o se quita una unidad de privacidad. Muchos mecanismos logran esa garantía añadiendo aleatoriedad calibrada. Epsilon es un parámetro visible, pero una garantía con sentido depende también de la unidad de privacidad, de la variante de DP y de cualquier parámetro adicional como delta, además de la composición, la contabilidad y los detalles de implementación.
Epsilon se describe como el presupuesto de privacidad en el glosario de NVIDIA: valores más bajos significan más privacidad pero más ruido, valores más altos preservan la precisión a costa de garantías más débiles. Una forma habitual de aplicar privacidad diferencial durante el entrenamiento de aprendizaje profundo es DP-SGD, descenso de gradiente estocástico diferencialmente privado: recortar cada gradiente por muestra a un tamaño acotado, añadir ruido gaussiano calibrado y luego agregar. El recorte limita cuánto puede influir un ejemplo en el modelo. El ruido oculta la influencia que quede.
Ese presupuesto se consume. El mecanismo se describe en la documentación de Tumult Analytics sobre presupuestos de privacidad: cada consulta contra un conjunto de datos protegido gasta parte del presupuesto de privacidad. Cómo se suman esos gastos es teoría estándar de privacidad diferencial, expuesta en The Algorithmic Foundations of Differential Privacy, de Dwork y Roth: bajo composición básica, k consultas cada una con parámetro epsilon suman una pérdida de privacidad total de k por epsilon, y los teoremas de composición avanzada dan cotas más ajustadas. No tienes preguntas ilimitadas. Tienes un presupuesto, y lo gastas.
Por tanto, la elección de parámetros decide si la garantía significa algo en la práctica. Una crítica revisada por pares de los enfoques de privacidad en el aprendizaje automático sostiene que el encuadre matemático puede aportar un «barniz de objetividad» que luego sirve para blanquear un proyecto. Ajusta los parámetros de privacidad de forma suficientemente laxa y la garantía puede volverse casi vacía, mientras el equipo sigue pudiendo afirmar que cumplió con la privacidad diferencial. La garantía es real. Su fuerza práctica es una decisión de diseño.
Nota: Una garantía de privacidad diferencial solo significa algo si conoces los parámetros de privacidad y la unidad que protegen. Un epsilon muy alto, un delta laxo o una contabilidad poco clara pueden hacer que una garantía técnicamente válida proteja muy poco en la práctica. Leer «este sistema usa privacidad diferencial» no te dice casi nada por sí solo: son los parámetros de privacidad, sobre qué se midieron y cómo se componen los que llevan el significado. Los despliegues concretos lo hacen real. Google reporta un epsilon de 1 a nivel de usuario para su sistema Provably Private Insights, pero esa es la elección de un despliegue para un caso de uso, no una cifra para copiar.
¿Cómo computa el cifrado homomórfico sobre datos que nunca descifra?
El cifrado totalmente homomórfico (FHE) permite que un servidor ejecute cálculos directamente sobre datos cifrados y devuelva un resultado cifrado que solo el propietario de los datos puede descifrar. El servidor hace el trabajo sin ver jamás el texto en claro. Es una de las herramientas de privacidad más potentes del campo, pero el precio se paga en rendimiento.
La analogía útil es una caja de guantes cerrada con guantes incorporados: un operario puede meter las manos y manipular lo que hay dentro sin abrir jamás la caja ni sacar el contenido. El propietario de los datos tiene la única llave. El cálculo ocurre sobre el contenido sellado, y solo el propietario puede abrir la caja para leer el resultado. Eso es lo que hace el FHE matemáticamente: operar sobre el texto cifrado de modo que descifrar la salida dé la misma respuesta que habría dado calcular sobre el texto en claro.
La pega es el coste. Concrete ML, de Zama, convierte modelos de scikit-learn y PyTorch en equivalentes compatibles con FHE sin obligar al usuario a trabajar directamente con primitivas criptográficas, y su versión v1.9 salió el 10 de abril de 2025. Pero los propios benchmarks del proyecto muestran la sobrecarga: una red de clasificación de imágenes CIFAR10 corre a unos 4 minutos por imagen bajo FHE. Eso está bien para cierta inferencia tolerante a la latencia, para modelos más simples y para ajuste fino cifrado experimental. Sigue sin ser un camino práctico hacia el preentrenamiento completo de modelos grandes ni hacia cargas de entrenamiento habituales de modelos grandes. Hoy el FHE es un instrumento de precisión para un conjunto estrecho de trabajos, no una capa de privacidad de propósito general.
¿Qué es la computación multiparte segura en el aprendizaje automático?
La computación multiparte segura (SMPC) permite que varias partes calculen conjuntamente una función sobre sus entradas privadas combinadas sin que ninguna vea los datos brutos de las demás. La entrada de cada parte sigue siendo secreta. Solo se conoce el resultado acordado. El SMPC puede construirse con técnicas como el reparto de secretos, los circuitos ofuscados, la transferencia inconsciente y combinaciones de ellas. En los protocolos de reparto de secretos, los valores privados se dividen en partes de forma que una parte aislada no revela la entrada. Los protocolos de circuitos ofuscados funcionan de otro modo: codifican un cálculo para que las partes puedan evaluarlo sin revelar sus entradas privadas.
El caso de uso natural es la colaboración entre organizaciones. Varios hospitales quieren entrenar un modelo con sus datos de pacientes combinados, pero ninguno puede compartir legalmente sus historiales con los demás. El SMPC les permite calcular el modelo conjunto como si los datos estuvieran agrupados, mientras los historiales de cada hospital siguen sellados dentro de ese hospital. La sobrecarga del SMPC depende mucho del protocolo, del modelo de seguridad, de las condiciones de red, del número de partes y de la función que se evalúa. Muchos protocolos son intensivos en comunicación, así que el rendimiento hay que medirlo contra la colaboración concreta en lugar de clasificarlo genéricamente frente a la privacidad diferencial o el FHE. Ese patrón exacto para el aprendizaje automático en salud se trata en una revisión de 2025 publicada en WIREs Computational Statistics.
¿Puede un modelo de aprendizaje automático filtrar sus datos de entrenamiento?
Sí. Un modelo entrenado puede traicionar sus datos de entrenamiento de varias formas distintas: la inferencia de pertenencia revela si un registro concreto estaba en el conjunto de entrenamiento, la inversión de modelo y la fuga por gradientes pueden reconstruir registros, y los grandes modelos de lenguaje pueden memorizar y emitir literalmente trozos de sus datos de entrenamiento. No son hipótesis. Son ataques demostrados, y son la razón por la que existen las técnicas anteriores.
El resultado fundacional es la inferencia de pertenencia. Shokri y sus colegas, en Membership Inference Attacks Against Machine Learning Models (IEEE S&P 2017), mostraron que un atacante que observa el comportamiento de predicción de un modelo puede determinar si un registro dado formaba parte de su conjunto de entrenamiento. Suena abstracto hasta que el conjunto de entrenamiento es «pacientes con un diagnóstico concreto», momento en el que la pertenencia es justamente el dato sensible. La inversión de modelo y los ataques de fuga por gradientes ya comentados llevan esto de «¿estaba este registro?» a «reconstruye el registro».
La frontera son los grandes modelos de lenguaje, y es donde peor encajan los marcos PPML más antiguos. La investigación sobre los LLM que emiten datos de entrenamiento documenta que los modelos grandes memorizan porciones de su corpus de entrenamiento y pueden ser inducidos a reproducirlo, con ataques de extracción que recuperan datos de entrenamiento literales o casi literales. El DP-SGD puede aplicarse al ajuste fino privado, pero el coste en precisión y cómputo a escala de modelo grande es severo, lo que en parte explica por qué el taller PPML 2026 de Apple dedicó una vía entera a los modelos fundacionales y la privacidad. Las defensas que funcionan limpiamente para un clasificador de regresión logística no se trasladan gratis a un modelo de miles de millones de parámetros.
PPML e IA autoalojada: lo que la inferencia local te da y lo que no
Autoalojar un modelo mantiene tus datos en una infraestructura que controlas. Eso es una victoria real de control de acceso y localización del dato: los datos no viajan a un tercero, y tú decides quién puede llegar a la máquina donde corre. No es, sin embargo, aprendizaje automático que preserva la privacidad. La inferencia local no hace nada por sí sola para frenar la inferencia de pertenencia contra el modelo, y no impide que un modelo revele lo que memorizó.
Los dos resuelven mitades distintas del problema, y confundirlos es un error habitual en este terreno. La localización del dato rige quién puede llegar a los datos: una cuestión de perímetro, que responden dónde viven los bytes y quién tiene las llaves de la sala. El PPML rige qué puede revelar el propio modelo, una cuestión de fuga de información que responden las cuatro técnicas anteriores. Correr un modelo en tu propio servidor es una respuesta sólida a la primera pregunta y ninguna respuesta a la segunda.
Si lo que estás sopesando es si conviene ejecutar el modelo tú mismo, el lado de los costes de esa decisión es un análisis aparte: consulta Autoalojar un LLM de peso abierto vs. una API: las cuentas reales de coste.
Construye sobre un VPS Linux con acceso root, NVMe y la potencia de AMD EPYC.
Ver planes LinuxPara una ingeniera de plataforma o infraestructura, la lectura operativa es esta: «corre en nuestro propio servidor» puede satisfacer ciertos requisitos de localización del dato y de control de acceso, pero no restringe por sí mismo lo que el modelo puede revelar. Si el modelo o sus salidas se comparten alguna vez, entre equipos, con socios o dentro de un producto, el perímetro que construiste alrededor del hardware no sale por la puerta con el modelo. Las decisiones de arquitectura que de verdad mueven la garantía son las de PPML: privacidad diferencial en las salidas que publicas, DP-FL para entrenar entre sedes que no puedes centralizar, cómputo basado en cifrado donde los datos no pueden exponerse ni siquiera a tu propia infraestructura. El despliegue Provably Private Insights de Google es instructivo precisamente porque combina controles, privacidad diferencial, entornos de ejecución confiables y analítica federada confidencial, en lugar de apoyarse en uno solo. La localización es parte de una arquitectura real. No es la arquitectura entera.
¿Cuándo conviene usar cada técnica de PPML?
La lógica de selección sigue la restricción, no la moda. Usa aprendizaje federado cuando los datos no se pueden centralizar. Usa privacidad diferencial cuando necesitas una garantía formal sobre lo que revela el modelo. Usa cifrado homomórfico cuando el cálculo debe ocurrir sobre datos que nunca se descifran y la latencia lo permite. Usa computación multiparte segura cuando varias partes deben calcular juntas sin compartir sus entradas.
Las técnicas también se combinan. El DP-FL es el ejemplo más claro: elige los controles según las garantías que el sistema necesita, en vez de forzar el problema dentro de una sola técnica.
Los compromisos de un vistazo:
| Técnica | Garantía de privacidad | Sobrecarga computacional | ¿Dónde se procesan los datos brutos? | Adecuación para entrenar LLM |
|---|---|---|---|---|
| Aprendizaje federado | Ninguna sin DP | Bajo | En cada cliente | Parcial |
| Privacidad diferencial (DP-SGD) | Formal, fijada por epsilon y delta | De bajo a medio | Depende del despliegue | Sí, con coste en precisión y cómputo |
| Cifrado homomórfico (FHE) | Confidencialidad formal | Muy alta | Cifrados en el servidor de cómputo | Solo ajuste fino experimental, no entrenamiento completo de modelos grandes |
| Computación multiparte segura | Confidencialidad formal | Depende del protocolo, a menudo limitado por la comunicación | Cada parte conserva su entrada | Parcial |
Esas caracterizaciones proceden de una revisión de marzo de 2026 sobre PPML centrada en IoT, de los benchmarks de Concrete ML de Zama y de la literatura sobre re-identificación.
La tabla es solo un punto de partida. Los sistemas reales suelen combinar técnicas: un problema de entrenamiento entre sedes que además necesita una garantía formal de privacidad suele ser un problema de DP-FL, no una elección entre aprendizaje federado y privacidad diferencial. Quien quiera estructurar la decisión con más rigor puede trabajar con el marco estructurado de apoyo a la decisión para desarrolladores , publicado a finales de 2024.
En cuanto a herramientas, TensorFlow Federated ofrece un marco de código abierto para aprendizaje federado y cómputos sobre datos descentralizados. TensorFlow Privacy ofrece utilidades de entrenamiento diferencialmente privado, las librerías Differential Privacy de Google cubren estadísticas y agregación diferencialmente privadas, y Concrete ML aporta la vía FHE. PySyft se centra ahora, de forma más amplia, en ciencia de datos remota que preserva la privacidad, donde los cálculos se ejecutan contra datos que el propietario conserva y solo se comparten resultados aprobados. Esos son los nombres y lo que hacen. La instalación pertenece a guías de implementación dedicadas, no a este texto. La lección recurrente es que las matemáticas pueden funcionar mientras la implementación falla. La garantía solo importa si el sistema está diseñado en torno al modelo de amenaza correcto y los parámetros de privacidad se corresponden con el riesgo que se quiere proteger.
Preguntas frecuentes
¿Qué significa PPML?
El aprendizaje automático que preserva la privacidad es un término paraguas para métodos que reducen, restringen o acotan formalmente la exposición de información durante el aprendizaje automático. Los enfoques principales incluyen aprendizaje federado, privacidad diferencial, cifrado homomórfico y computación multiparte segura, pero protegen activos distintos y ofrecen garantías de tipos distintos.
¿Basta el aprendizaje federado para proteger la privacidad?
No. El aprendizaje federado mantiene los datos brutos en su origen, pero las actualizaciones de parámetros que comparte pueden invertirse hasta recuperar registros de entrenamiento mediante ataques de inversión de gradiente. Por sí solo no ofrece ninguna garantía formal de privacidad. La privacidad diferencial puede añadir una cota formal de filtración, dando lugar a la combinación que se suele llamar DP-FL.
¿Qué valor de epsilon debo usar para la privacidad diferencial?
No hay un valor universal. Epsilon es uno de los parámetros principales del compromiso entre privacidad y precisión: valores más bajos suelen significar más privacidad y más ruido, mientras que valores más altos suelen significar menos privacidad y menos ruido. El ajuste correcto depende de la sensibilidad de los datos y del riesgo que puedas aceptar. No existe un umbral universal que haga que un valor de epsilon sea «seguro». Evalúa epsilon junto con la unidad de privacidad, la variante de DP y cualquier parámetro adicional como delta, el método de composición y el modelo de amenaza del sistema.
¿Cuál es la diferencia entre PPML y anonimización?
La anonimización elimina identificadores de un conjunto de datos, pero los registros anonimizados pueden re-identificarse enlazándolos con datos auxiliares de otras fuentes. Algunas técnicas de PPML ofrecen garantías formales que la anonimización corriente no da. La privacidad diferencial puede acotar cuánto influyen los datos de un individuo en un resultado publicado, mientras que FHE y SMPC aportan otras formas de confidencialidad criptográfica.
¿Se pueden extraer datos de entrenamiento de un modelo de aprendizaje automático?
Sí. Los ataques de inferencia de pertenencia revelan si un registro concreto estaba en el conjunto de entrenamiento, la inversión de modelo y la fuga por gradientes pueden reconstruir registros, y los grandes modelos de lenguaje pueden memorizar y emitir literalmente datos de entrenamiento. Son ataques demostrados y documentados en la literatura de seguridad, no riesgos hipotéticos.
¿Autoalojar un modelo garantiza la privacidad de los datos?
No. El autoalojamiento mantiene los datos en una infraestructura que controlas, lo cual es control de acceso y localización del dato, una victoria real para gobernar quién puede llegar a los datos. No es aprendizaje automático que preserva la privacidad y no detiene ni la inferencia de pertenencia ni las filtraciones por memorización. Combina bien con las técnicas de PPML, pero no las sustituye.
¿Qué herramientas de código abierto existen para el aprendizaje automático que preserva la privacidad?
Varias herramientas de código abierto cubren distintas partes del PPML. TensorFlow Federated soporta aprendizaje federado y cómputos sobre datos descentralizados, TensorFlow Privacy ofrece utilidades de entrenamiento diferencialmente privado, y Concrete ML cubre el aprendizaje automático con FHE. PySyft se centra ahora en ciencia de datos remota que preserva la privacidad, donde los cálculos se ejecutan contra datos controlados por su propietario y solo se comparten resultados aprobados.