Introducción
GitHub ha anunciado una actualización de su Declaración de Privacidad y de sus Términos de Servicio para explicar con mayor detalle cómo trata determinados datos de sus usuarios, especialmente en el contexto de GitHub Copilot.
El cambio más relevante para equipos técnicos es que, a partir del 24 de abril de 2026, GitHub comenzará a usar datos de interacción de usuarios de Copilot Free, Copilot Pro y Copilot Pro+ para entrenar y mejorar sus modelos de inteligencia artificial, salvo que el usuario opte por no participar cuando esa opción esté disponible.
Según el anuncio de GitHub, este cambio no afecta a usuarios de Copilot Business ni de Copilot Enterprise.
Para arquitectos, developers, responsables de plataforma y equipos de cumplimiento, la actualización es importante porque afecta a preguntas habituales en entornos profesionales:
- qué datos pueden utilizarse para mejorar modelos de IA;
- qué planes de Copilot están incluidos o excluidos;
- cómo deben revisarse las políticas internas de uso de asistentes de código;
- qué implicaciones tiene para repositorios, fragmentos de código y contexto asociado.
Qué cambia en la Declaración de Privacidad
GitHub indica que ha actualizado su Declaración de Privacidad para aclarar y ampliar determinados aspectos sobre el tratamiento de datos personales.
Uno de los puntos destacados es el apartado relativo al intercambio de datos con afiliadas. GitHub explica que puede compartir datos personales con empresas de su mismo grupo corporativo, incluida Microsoft, para finalidades adicionales. Entre esas finalidades se incluye el desarrollo y la mejora de tecnologías de inteligencia artificial y aprendizaje automático, siempre sujeto a la legislación aplicable y a los compromisos de privacidad correspondientes.
Es importante distinguir este punto: según el anuncio, las afiliadas de GitHub son empresas dentro de su familia corporativa y no incluyen proveedores externos independientes de modelos de IA ni otros proveedores de servicios de terceros.
Desde una perspectiva de gobierno de datos, esta aclaración obliga a revisar no solo el uso directo de GitHub, sino también cómo se interpreta la relación entre GitHub, Microsoft y los servicios asociados a capacidades de IA.
Uso de datos de interacción en Copilot
El cambio con mayor impacto práctico es el relativo al uso de datos de interacción de Copilot.
GitHub señala que, desde el 24 de abril de 2026, podrá usar datos de interacción de usuarios de los planes Copilot Free, Copilot Pro y Copilot Pro+ para entrenar y mejorar modelos de IA, salvo que el usuario ejerza la opción de exclusión.
GitHub describe esos datos de interacción como información que puede incluir:
- entradas proporcionadas por el usuario;
- salidas generadas por Copilot;
- fragmentos de código;
- contexto asociado.
En términos prácticos, esto significa que el uso de Copilot en determinados planes individuales puede tener implicaciones más amplias que la simple generación local de sugerencias de código. Las organizaciones que permitan el uso de cuentas personales o planes individuales dentro de flujos profesionales deberían revisar sus políticas internas.
Quién está afectado y quién no
Según el anuncio de GitHub, la actualización afecta a usuarios de:
- GitHub Copilot Free;
- GitHub Copilot Pro;
- GitHub Copilot Pro+.
GitHub también aclara que los usuarios de:
- GitHub Copilot Business;
- GitHub Copilot Enterprise;
no están afectados por este cambio concreto sobre el uso de datos de interacción para entrenamiento y mejora de modelos.
Esta diferencia es relevante para empresas que ya han estandarizado Copilot mediante planes empresariales. También lo es para organizaciones donde conviven cuentas corporativas con cuentas personales de desarrolladores, ya que las garantías y opciones pueden variar según el plan utilizado.
Implicaciones para equipos técnicos
Aunque el anuncio es de naturaleza legal y de privacidad, sus consecuencias son directamente técnicas. La forma en la que un asistente de IA trata entradas, salidas, snippets y contexto puede afectar a decisiones de arquitectura, seguridad, compliance y gobierno del ciclo de vida del software.
1. Revisar qué planes de Copilot se permiten
Las organizaciones deberían confirmar qué planes de Copilot están autorizados para trabajar con código corporativo.
Una política interna debería responder, como mínimo, a estas preguntas:
- ¿se permite usar cuentas personales de Copilot en repositorios de la empresa?;
- ¿se exige Copilot Business o Copilot Enterprise para proyectos corporativos?;
- ¿hay diferencias entre proyectos internos, código abierto y proyectos con datos regulados?;
- ¿cómo se documentan las excepciones?
La distinción entre planes individuales y planes empresariales es especialmente relevante a la luz de este anuncio.
2. Clasificar el tipo de código y contexto que puede compartirse
Los asistentes de código no reciben únicamente una instrucción aislada. En muchos casos trabajan con contexto: archivos abiertos, fragmentos cercanos, nombres de funciones, estructuras de datos o información del proyecto.
Por ello, conviene tratar el uso de Copilot como una cuestión de clasificación de información. No todo el código tiene el mismo nivel de sensibilidad.
Algunos ejemplos de contenido que debería gestionarse con especial cuidado:
- secretos, tokens o claves embebidas en código;
- lógica de negocio propietaria;
- algoritmos internos no publicados;
- datos de clientes en ejemplos, tests o fixtures;
- nombres de sistemas internos, endpoints o infraestructura;
- configuraciones que revelen arquitectura sensible.
La recomendación técnica sigue siendo la misma: los secretos no deben estar en el código fuente ni en prompts, independientemente de la herramienta utilizada.
3. Actualizar guías de uso de IA para desarrollo
Si la organización ya dispone de una política de uso aceptable de IA generativa, este anuncio debería incorporarse a esa política.
Una guía mínima para desarrolladores debería cubrir:
- qué herramientas están aprobadas;
- qué planes o licencias deben utilizarse;
- qué tipos de información no deben introducirse en asistentes de IA;
- cómo revisar código generado por IA;
- qué controles se aplican a repositorios sensibles;
- cómo actuar si se sospecha que se ha compartido información no autorizada.
La clave no es prohibir por defecto, sino establecer límites claros y verificables.
Recomendaciones de gobierno y cumplimiento
Para responsables técnicos y de seguridad, la actualización de GitHub es una buena ocasión para revisar controles de gobierno de datos en el ciclo de desarrollo.
Inventariar el uso real de Copilot
Antes de definir una política, conviene saber cómo se está usando la herramienta:
- qué equipos utilizan Copilot;
- con qué tipo de licencia;
- en qué repositorios;
- para qué lenguajes o proyectos;
- con qué nivel de sensibilidad de datos.
Sin inventario, la política se queda en una declaración de intenciones difícil de aplicar.
Separar uso personal y uso corporativo
Uno de los riesgos habituales es mezclar cuentas personales con trabajo corporativo. Si un desarrollador utiliza una suscripción individual para tareas de empresa, puede estar sujeto a condiciones distintas a las de un plan empresarial.
Una política madura debería exigir cuentas y licencias corporativas para el trabajo profesional, especialmente cuando se maneja código privado, propiedad intelectual o información regulada.
Revisar opciones de exclusión
GitHub indica que los usuarios afectados podrán optar por no participar en el uso de sus datos de interacción para entrenamiento y mejora de modelos. Los equipos deberían revisar esa opción en cuanto esté disponible y documentar cómo debe configurarse en entornos permitidos.
En organizaciones con gobierno centralizado, no basta con depender de decisiones individuales: conviene establecer una postura corporativa clara.
Incluir IA en revisiones de riesgo de proveedores
Las evaluaciones de proveedores SaaS deberían incorporar preguntas específicas sobre IA, por ejemplo:
- qué datos se usan para entrenamiento;
- qué datos se usan solo para prestación del servicio;
- qué diferencias existen entre planes individuales y empresariales;
- qué opciones de exclusión existen;
- qué entidades del grupo corporativo pueden tratar datos;
- qué compromisos contractuales aplican.
Estas preguntas deben formar parte de los procesos de procurement, seguridad y arquitectura, no solo del área legal.
Qué no debe interpretarse de forma incorrecta
El anuncio de GitHub no significa que todos los datos de todos los clientes de Copilot se utilicen del mismo modo.
Según la información publicada:
- el cambio descrito aplica a Copilot Free, Pro y Pro+;
- Copilot Business y Copilot Enterprise no están afectados por ese cambio concreto;
- GitHub habla de datos de interacción, incluyendo entradas, salidas, fragmentos de código y contexto asociado;
- existe una opción de exclusión para los usuarios afectados;
- las afiliadas mencionadas pertenecen al grupo corporativo de GitHub, y no se describen como proveedores externos independientes de modelos de IA.
También conviene evitar una lectura excesivamente simplista. La privacidad en herramientas de IA no depende de un único ajuste, sino de la combinación de contrato, plan contratado, configuración, tipo de datos tratados y prácticas reales de los equipos.
Checklist para equipos de desarrollo
A corto plazo, los equipos técnicos deberían revisar los siguientes puntos:
- Identificar qué planes de Copilot se usan en la organización.
- Confirmar si existen cuentas personales usando código corporativo.
- Revisar la política interna de uso de IA generativa.
- Definir qué tipos de datos o código no pueden introducirse en asistentes de IA.
- Evaluar si debe exigirse Copilot Business o Copilot Enterprise para trabajo profesional.
- Documentar la postura de la organización respecto a la opción de exclusión.
- Formar a los equipos sobre diferencias entre planes individuales y empresariales.
- Revisar procesos de seguridad para evitar secretos o datos sensibles en código fuente.
- Incluir herramientas de IA en evaluaciones de riesgo de proveedores.
Conclusión
La actualización de la Declaración de Privacidad y los Términos de Servicio de GitHub refuerza una tendencia clara: las herramientas de desarrollo asistidas por IA deben gestionarse como parte del gobierno de datos de la organización.
Para usuarios individuales de Copilot Free, Pro y Pro+, el cambio principal es el posible uso de datos de interacción para entrenar y mejorar modelos de IA a partir del 24 de abril de 2026, salvo exclusión. Para empresas que utilizan Copilot Business o Copilot Enterprise, GitHub indica que este cambio concreto no les afecta.
La recomendación para equipos técnicos es revisar licencias, políticas internas, clasificación de datos y controles de uso. La productividad que aporta la IA en desarrollo puede ser significativa, pero debe integrarse con criterios claros de privacidad, seguridad y cumplimiento.