Tu código se fue de viaje sin avisarte: lo que el caso Grok Build nos enseña sobre la soberanía digital

Imagina que le pides a alguien de confianza que te ayude a ordenar un armario. Le abres la puerta de esa habitación, le señalas exactamente la caja que necesita revisar, y te vas a la cocina a preparar un café mientras trabaja. Cuando vuelves, todo parece en orden. Lo que no sabes es que, mientras tanto, esa persona recorrió el resto de la casa, hizo fotos de tus documentos personales y se llevó copias de tus llaves "por si acaso". ¿Seguirías confiando en ella la próxima vez? ¿Y si te dijera, además, que el interruptor que se suponía que evitaba justo eso… en realidad no hacía nada?

Suena a guion de suspense, pero algo muy parecido le ha pasado, en los últimos días, a miles de personas que usan inteligencia artificial para programar. El protagonista de esta historia es una herramienta muy concreta, pero lo que hay detrás nos toca a todos, programemos o no: la pregunta de quién tiene realmente el control sobre nuestra información. Vamos a contarlo con calma, porque entender bien lo que pasó es el primer paso para tomar mejores decisiones sobre tu vida digital.

¿Qué significa eso de "soberanía digital"?

Seguramente has oído hablar de "privacidad digital" o "soberanía tecnológica" y te ha sonado a un tema reservado para expertos en informática. La realidad es mucho más cercana de lo que parece.

La soberanía digital, en el fondo, es una idea muy humana: significa que tú decides qué pasa con tu información, en lugar de que esa decisión la tome, en silencio, alguien más. Es la diferencia entre prestarle tu diario a un amigo confiando en que no lo va a leer, y tener un diario con una cerradura que solo tú puedes abrir. En el primer caso dependes de la buena voluntad de esa persona. En el segundo, la protección existe pase lo que pase.

Aquí está la clave que muchas veces se pasa por alto: hay una diferencia enorme entre una empresa que te promete cuidar tus datos y un sistema diseñado técnicamente para que esos datos no puedan salir de tus manos si tú no lo permites. A la primera la podríamos llamar "privacidad por promesa". A la segunda, "privacidad por diseño". ¿Te has preguntado alguna vez cuántas de las herramientas que usas cada día dependen de la primera, sin que lo supieras?

El caso que te vamos a contar ahora es, probablemente, el ejemplo más claro que ha dado la actualidad reciente de por qué esa diferencia importa tanto.

El caso Grok Build: cuando el botón de privacidad no apagaba nada

A mediados de mayo de 2026, xAI —la empresa de inteligencia artificial fundada por Elon Musk, hoy parte de SpaceX tras adquirirla en abril de ese mismo año— lanzó Grok Build: una herramienta que se instala en el ordenador de cualquier persona que programa y que, desde la terminal (esa pantalla de texto donde se escriben comandos en lugar de hacer clic con el ratón), ayuda a escribir código, revisar errores y automatizar tareas. Es un tipo de herramienta cada vez más habitual: le señalas un archivo, le pides ayuda, y la inteligencia artificial lo lee para poder responderte. Hasta aquí, nada fuera de lo normal — cualquier asistente de este tipo necesita enviar algo de información a un servidor remoto para poder "pensar".

El 12 de julio de 2026, un investigador de seguridad que publica bajo el nombre cereblab decidió comprobar, con herramientas técnicas, qué información salía realmente del ordenador al usar Grok Build. El método no tenía nada de secreto: usó un programa gratuito y de código abierto llamado mitmproxy, que permite observar el tráfico que sale de tu propio equipo hacia internet — algo que cualquier persona con conocimientos básicos puede hacer por su cuenta.

Lo que encontró llamó la atención de toda la industria. En una prueba con un proyecto de 12 gigabytes, la tarea de programación solicitada solo necesitaba leer unos 192 kilobytes de texto, el equivalente a unas pocas páginas. Aun así, la herramienta envió 5,1 gigabytes hacia un servidor de almacenamiento de Google Cloud gestionado por xAI: cerca de 27.800 veces más información de la que la tarea realmente requería.

¿Y qué contenía ese envío? No solo los archivos que la inteligencia artificial había leído, sino el repositorio completo —así se llama la carpeta de un proyecto junto con todo su historial de cambios—, incluido ese historial entero. El investigador colocó, a propósito, un archivo con instrucciones explícitas de "no leer ni abrir esto", y ese archivo apareció igualmente dentro del paquete enviado a los servidores de xAI. También viajaron, sin ningún tipo de ocultamiento, contraseñas y claves de prueba guardadas en un archivo de configuración típico entre programadores, del tipo que se usa para almacenar credenciales mientras se trabaja.

Aquí llega el detalle que más debería hacernos reflexionar. Grok Build incluye una opción visible, pensada para dar tranquilidad, llamada "Mejorar el modelo", que en teoría permite decidir si tus datos se usan para entrenar futuras versiones de la inteligencia artificial. Muchas personas asumieron, con toda lógica, que desactivarla significaba que su código dejaría de salir de su ordenador. El investigador comprobó que no era así: con la opción desactivada, los servidores de xAI seguían confirmando que el envío de datos permanecía activo, y el repositorio completo se seguía subiendo exactamente igual. La opción visible controlaba una cosa —el entrenamiento del modelo—; el envío de datos era, en realidad, un mecanismo completamente distinto que nunca estuvo bajo el control del usuario.

Una nota importante para cualquiera que programe: incluso un archivo con una contraseña que subiste sin querer y borraste después sigue viviendo dentro del historial de cambios del proyecto. Borrar el archivo no borra ese rastro, y por eso el historial completo importa tanto como los archivos que ves hoy.

Lo delicado del asunto: la reacción, las promesas y lo que queda sin resolver

Al día siguiente, el 13 de julio, sin ningún aviso público ni cambio visible en la aplicación, xAI modificó un parámetro en sus propios servidores. Ese cambio, invisible para cualquier usuario, detuvo las subidas masivas. El investigador lo confirmó repitiendo la prueba seis veces sin detectar más envíos, y el programador Peter Dedene confirmó de forma independiente el mismo resultado en su propia cuenta.

Un día después, el 14 de julio, xAI respondió públicamente a través de su cuenta oficial en la red social X, asegurando que la privacidad de sus clientes le importa profundamente y que las cuentas empresariales con "retención cero de datos" nunca han tenido su código almacenado. Para el resto de usuarios —la inmensa mayoría de personas, que no tienen una cuenta empresarial— la empresa señaló un comando llamado /privacy, que permite ajustar la retención de datos desde la propia terminal.

El propio Elon Musk se sumó a la conversación, prometiendo que todos los datos subidos hasta entonces serían eliminados por completo. En otro mensaje, sin embargo, comentó también que conservar "algo" de esa información le resultaba útil para depurar errores y pidió a los usuarios que lo permitieran, algo que muchas personas interpretaron como una señal contradictoria justo en el peor momento para transmitir confianza.

Y aquí es donde la historia se vuelve especialmente reveladora, más allá de si programas o no. El propio investigador que descubrió el problema señaló algo clave: el comando /privacy que la empresa recomendaba no era, en realidad, lo que había detenido las subidas masivas. Ese comando decide si los datos se conservan después de haber sido enviados — no evita que se envíen en primer lugar. Lo que realmente frenó el problema fue aquel cambio invisible en el servidor, un interruptor que la propia empresa controla de forma remota y que, según confirmaron análisis posteriores, sigue estando presente —solo "pausado" desde fuera— dentro del propio programa instalado en cada ordenador. En teoría, podría reactivarse en cualquier momento sin que nadie lo note, salvo quien vuelva a revisar el tráfico de red por su cuenta.

Hasta la fecha de esta publicación, xAI no ha publicado ningún aviso oficial de seguridad, no ha explicado cuántas personas se vieron afectadas ni cuánto tiempo estuvo activo este comportamiento, y no ha confirmado con detalle qué pasará con la información que ya quedó almacenada. Como suele ocurrir con las noticias muy recientes, es posible que para cuando leas esto ya haya información nueva — si el tema te interesa especialmente, merece la pena buscar actualizaciones.

Si alguna vez usaste esta herramienta sobre un proyecto con contraseñas o claves reales, la recomendación de los propios investigadores es sencilla y prudente: cambia esas credenciales cuanto antes, sin esperar a tener certeza absoluta de si se vieron comprometidas o no. Es una medida pequeña que da mucha tranquilidad.

¿Ves ahora por qué esta historia es tan reveladora? No se trata solo de una empresa concreta cometiendo un error concreto. Se trata de algo que, en menor o mayor medida, podría estar pasando con otras herramientas digitales que usas a diario, sin que tengas forma sencilla de comprobarlo: la sensación de tener el control, sin tenerlo realmente.

¿Por qué esto te importa, aunque no programes?

Quizás estás pensando: "yo no uso herramientas de programación, así que esto no va conmigo". Y sin embargo, el patrón de fondo se repite, con distintos disfraces, en aplicaciones de mensajería, redes sociales, apps de salud, asistentes de voz o cámaras inteligentes.

La pregunta de fondo es siempre la misma: cuando desactivas una opción de privacidad, ¿estás realmente deteniendo algo, o solo dejas de ver la confirmación de que sigue pasando? La mayoría de las veces, como usuario, no tienes una forma sencilla de comprobarlo. Confías, porque no hay otra opción visible.

Tener soberanía digital no significa desconfiar de todo ni volverte una persona paranoica con la tecnología. Significa entender que existe una diferencia entre "confiar" y "verificar", y que hoy tienes más opciones que nunca para elegir cuál prefieres en cada momento. No hay nada de malo en usar herramientas centralizadas y cómodas para el día a día — la mayoría de nosotros lo hacemos, y es una decisión perfectamente razonable. La idea no es abandonar lo que ya usas, sino saber que, cuando algo te importa especialmente, existen alternativas que te devuelven ese control de una forma que se puede comprobar, no solo prometer.

Los beneficios reales de tener más control sobre tu información

¿Qué cambia en tu día a día cuando empiezas a tomar algunas decisiones digitales pensando en la soberanía?

Ganas tranquilidad real, no solo aparente: dejas de depender de que una empresa cumpla una promesa, porque sabes que, técnicamente, algo no puede pasar sin tu permiso. Ganas resiliencia: si una empresa cambia sus políticas, sufre un fallo de seguridad, es comprada por otra o simplemente desaparece, tu información y tus proyectos no dependen únicamente de sus decisiones. Reduces sorpresas: cuantas menos copias de tu información existan en servidores que no controlas, menos lugares hay donde algo pueda salir mal sin que te enteres. Y, sobre todo, ganas la capacidad de elegir con información, en lugar de aceptar configuraciones por costumbre o por pereza.

Nada de esto exige que te conviertas en experta o experto en informática. Exige, sobre todo, curiosidad, y la voluntad de hacerte una pregunta sencilla de vez en cuando: ¿qué le está pasando realmente a esta información que estoy compartiendo?

Comparación amable: dos formas de vivir lo digital, y ninguna es "la mala"

Esto no va de elegir un bando. La mayoría de las personas —y está perfectamente bien que así sea— usan a diario servicios centralizados: correo en la nube, redes sociales, aplicaciones bancarias tradicionales, asistentes de inteligencia artificial alojados en servidores externos. Son cómodos, están pulidos, funcionan en cualquier dispositivo y casi no requieren configuración. Ese valor es real y nadie debería sentirse mal por preferirlo.

Al mismo tiempo, existe otro enfoque, complementario y no excluyente: herramientas de código abierto, donde cualquier persona puede revisar exactamente qué hace el programa porque el código está a la vista de todos; servicios que procesan tu información directamente en tu propio dispositivo en lugar de enviarla a un servidor externo; y sistemas donde tú guardas las claves de acceso en lugar de dejarlas en manos de un tercero.

La diferencia práctica se parece un poco a la de alquilar una casa amueblada frente a comprar una propia: la primera opción es más cómoda a corto plazo y exige menos compromiso; la segunda te da más control a largo plazo, pero requiere algo más de implicación por tu parte. Ninguna es objetivamente mejor para todo el mundo en todo momento. Lo interesante es saber que ambas existen y que puedes moverte entre ellas según lo que estés haciendo en cada momento.

Ejemplos prácticos: herramientas sencillas para empezar a explorar

Si te ha picado la curiosidad, no hace falta que cambies nada de golpe. Aquí tienes algunos puntos de partida pensados para cualquier persona, no solo para quien programa:

  • Un gestor de contraseñas guarda cada clave de forma cifrada, para que no tengas que repetir la misma contraseña en todos lados — algo que casi todos hacemos alguna vez sin darnos cuenta del riesgo.
  • La verificación en dos pasos añade una capa extra de control sobre quién puede entrar en tus cuentas, incluso si alguien llega a conseguir tu contraseña.
  • Existen aplicaciones de mensajería cifradas de extremo a extremo, donde ni siquiera la empresa que ofrece el servicio puede leer tus conversaciones, porque están diseñadas técnicamente para que sea imposible, no porque lo prometan.
  • Algunos navegadores y buscadores están pensados para no registrar tu historial ni tu actividad, lo que reduce mucho la cantidad de información que se recopila sobre ti sin que lo notes.
  • Si programas, existen asistentes de inteligencia artificial que pueden ejecutarse directamente en tu propio ordenador sin enviar nada fuera, y herramientas —como la que usó el propio investigador en esta historia— que te permiten observar por ti mismo qué información sale realmente de tu equipo hacia internet.
  • También ayuda mantener las claves y contraseñas fuera de los archivos que compartes o subes a internet, y revisar de vez en cuando si accidentalmente quedó alguna credencial olvidada en el historial de un proyecto.
  • En el terreno del dinero existe una idea parecida: normalmente confías en un banco o una plataforma para que gestione tu dinero por ti, del mismo modo que confiabas en que una herramienta no se llevara tu código sin permiso. Las criptomonedas, usadas con un monedero personal donde solo tú tienes las claves, son un ejemplo de herramienta que te permite aplicar ese mismo tipo de control directo también a tu dinero, sin depender de que un tercero cumpla su palabra. No hace falta pensar en esto en términos de inversión ni de precios: es, simplemente, otra forma de llevar la misma idea de soberanía a un terreno distinto de tu vida digital.

Reflexiones: ¿y si tú tuvieras siempre esa opción?

¿Qué pasaría si, antes de instalar cualquier aplicación, pudieras ver con total claridad qué información sale de tu dispositivo y hacia dónde va, igual que puedes leer los ingredientes de algo que compras en el supermercado? ¿Cambiaría en algo cómo eliges tus herramientas digitales?

¿Te has preguntado alguna vez cuántas de las opciones de privacidad que has desactivado a lo largo de los años hicieron realmente lo que creías que hacían? Probablemente nunca lo sabrás con certeza sobre las que ya usaste, pero sí puedes decidir, desde ahora, prestarles un poco más de atención.

¿Y si la pregunta correcta no fuera "¿debo confiar en esta empresa?" sino "¿necesito confiar en su buena voluntad para que esto funcione, o existe una forma de que eso ni siquiera haga falta?" Ese pequeño cambio en cómo te planteas la pregunta puede terminar cambiando bastante las herramientas que eliges con el tiempo.

Nada de esto tiene que ver con vivir con miedo a la tecnología. Al contrario: se trata de disfrutarla con más tranquilidad, sabiendo que entiendes un poco mejor las reglas del juego.

Para cerrar, por ahora

El caso de Grok Build probablemente seguirá dando de qué hablar en las próximas semanas: es posible que xAI publique más detalles, que otras herramientas parecidas pasen por el mismo tipo de revisión, y que todo esto empuje a la industria a ser un poco más clara sobre qué hace realmente el software que instalamos en nuestros ordenadores. Pero, más allá de cómo termine esta historia concreta, la pregunta que deja sobre la mesa es solo tuya: ¿qué papel quieres que juegue la soberanía digital en tu vida, a partir de hoy?

No hace falta que la respuesta sea radical. Puede ser tan sencilla como activar por fin esa verificación en dos pasos que llevas meses posponiendo, curiosear qué hace exactamente la aplicación que usas cada día, o simplemente quedarte con una pregunta nueva en la cabeza la próxima vez que aceptes unos términos y condiciones sin leerlos. Sea cual sea tu punto de partida, esta conversación apenas empieza. ¿Qué es lo primero que te gustaría entender mejor sobre el control de tu propia información?

— Explorando juntos la soberanía digital.