Google lanza aprendizaje federado privado verificable para Gboard
Google Research ha puesto en marcha un sistema de aprendizaje federado que usa entornos de ejecución confiables y registros de transparencia públicos, garantizando privacidad verificable externamente para la predicción de la siguiente palabra en Gboard en inglés y japonés.

Google Research anunció una arquitectura novedosa de aprendizaje federado que desplaza componentes críticos de la cadena de entrenamiento a enclaves de servidor acreditados, los cuales se ejecutan sobre entornos de ejecución confiables (TEEs). El objetivo central del diseño es que las garantías de privacidad diferencial puedan ser verificadas por terceros externos, superando así las promesas poco transparentes de privacidad que caracterizaban a configuraciones federadas anteriores.
Cómo funciona la arquitectura
Los dispositivos cliente encriptan cada ejemplo de entrenamiento y añaden una política de acceso que especifica qué programa TEE del lado del servidor está autorizado a descifrar los datos y qué resultados anonimizados pueden ser liberados. Dicha política se enlaza criptográficamente al payload cifrado, de modo que únicamente las cargas de trabajo que cumplan con la política puedan visualizar los datos sin procesar.
Un clúster dedicado a la gestión de claves, también operando dentro de TEEs, emplea el protocolo de consenso RAFT para administrar las claves de descifrado. Estas claves se entregan exclusivamente a cargas de trabajo que coincidan con la política publicada, impidiendo que procesos malintencionados accedan a la información aun cuando llegaran a controlar el enclave.
Verificabilidad pública mediante Rekor
Todas las políticas de acceso quedan registradas en el registro de transparencia público Rekor. Observadores externos pueden consultar dicho registro para comprobar exactamente qué cargas de trabajo del servidor están autorizadas a procesar ejemplos cifrados, lo que genera una cadena de auditoría verificable sin necesidad de acceder a la infraestructura interna de Google.
- Políticas publicadas en Rekor para inspección pública
- Clúster de gestión de claves alojado en TEE usando RAFT
- Binarios reproducibles del repositorio Confidential Federated Compute
- Solo métricas y pesos del modelo DP salen del enclave
Ventajas para Gboard
Google informa que los modelos de predicción de la siguiente palabra de Gboard en inglés y japonés ahora se entrenan con este nuevo sistema. Según la propia compañía y el artículo adjunto, la cadena de entrenamiento renovada permite ciclos más rápidos, mayor precisión en la predicción y presupuestos de privacidad más reducidos en comparación con el sistema de producción anterior.
Al trasladar el cálculo de gradientes y la programación al servidor, se reduce la necesidad de que los dispositivos cliente estén simultáneamente disponibles. Esta característica posibilita optimizar los parámetros de privacidad en cohortes más amplias y diversas, mejorando la utilidad global del modelo diferencialmente privado.
Únicamente se exponen métricas agregadas y los pesos del modelo diferencialmente privado a los operadores de carga de trabajo. Los ejemplos cifrados permanecen dentro de los enclaves autorizados durante un período limitado y, una vez expirado, se destruyen automáticamente, lo que limita la superficie de ataque frente a filtraciones de datos.
Google también ha puesto a disposición los binarios de gestión de claves y de procesamiento de datos como reproducibles a partir del repositorio abierto Confidential Federated Compute, lo que permite la verificación independiente del código que se ejecuta dentro de los enclaves.
A pesar de estos avances, los TEEs continúan presentando limitaciones específicas de generación y son susceptibles a ataques de canal lateral. La verificabilidad externa del código y de las políticas no elimina por completo los riesgos asociados a fallos de hardware, errores de implementación o a prácticas más amplias de gobernanza de datos.
Para organizaciones que dependen de Gboard o de servicios similares basados en aprendizaje federado, este cambio implica que ahora pueden señalar un sistema donde las garantías de privacidad no solo se afirman, sino que también pueden ser auditadas mediante registros públicos. Esto aporta una capa adicional de confianza regulatoria, especialmente en jurisdicciones que exigen cumplimiento demostrable con normas de protección de datos.
En resumen, la propuesta de Google combina enclaves seguros, gestión de claves basada en consenso y registro de transparencia para crear un entorno donde la privacidad diferencial es verificable externamente, marcando un paso significativo hacia la confianza en el aprendizaje federado a escala.
Este anuncio se publicó el 5 de octubre de 2026 y está disponible tanto en el blog de Google Research como en el preprint de arXiv, ofreciendo a la comunidad científica y a los reguladores la documentación necesaria para evaluar la solución propuesta.
Fuentes
- Toward provably private learning from federated dataGoogle Research · 2 de octubre de 2026
- Toward provably private learning from federated dataarXiv · 25 de septiembre de 2026



