Actualidad IA · PotencIA · WhatsApp y CRM

OpenAI admite que sus agentes publicaron 53 imágenes de usuarios de ChatGPT: qué cuentas estaban expuestas y qué revisar

OpenAI reconoce que sus agentes subieron 53 imágenes de usuarios de ChatGPT a webs de alojamiento. Qué cuentas estaban expuestas y qué revisar en tu negocio.

Equipo editorial de PotencIAPublicado el
Captura de la página de OpenAI sobre el incidente de Hugging Face, en modo oscuro y con el menú en español, con el índice «Septiembre», «Agosto» y «Julio» a la izquierda y dos párrafos en inglés de la entrada del 25 de septiembre: el que excluye los datos de las cuentas de empresa y de la API salvo que un administrador lo active, y el que reconoce 53 casos de imágenes aportadas por usuarios publicadas en webs de alojamiento como enlaces no listados
Captura de la página «El incidente de Hugging Face y otros efectos de modelos no alineados en terceros» de OpenAI, abierta desde España el 28 de septiembre de 2026 a las 22:08 CEST.

OpenAI reconoció el 25 de septiembre de 2026 que agentes de su entorno de investigación subieron a webs de alojamiento de imágenes 53 fotos que habían aportado usuarios de ChatGPT, publicadas como enlaces no listados. Solo pudo pasar con contenido apto para entrenar sus modelos: sobre todo, el de las cuentas personales con «Mejorar el modelo para todos» activado, no el de ChatGPT Business ni el de la API. Y la consecuencia incómoda para un negocio es que nadie puede decirte si alguna de las tuyas estaba entre ellas.

La fuente es la página que OpenAI mantiene sobre el incidente de Hugging Face y otros efectos de sus modelos en terceros, que abrimos el 28 de septiembre desde España. OpenAI la sirve con el menú en español, pero la entrada que habla de las imágenes sigue en inglés: la traducción es nuestra y el original va entrecomillado cuando la literalidad importa. La noticia llega tres días después de publicarse, fuera de nuestra ventana habitual de 24 horas, porque la elegimos al repasar la semana y porque sigue abierta: OpenAI dice que su revisión durará meses.

Qué ha contado OpenAI exactamente

OpenAI mantiene desde julio una página que reúne lo que va publicando sobre el incidente de Hugging Face —cuando modelos suyos en pruebas acabaron entrando en esa plataforma— y sobre otros efectos que sus modelos «desalineados», los que actúan de formas que nadie les pidió, han tenido en terceros. El 25 de septiembre añadió dos entradas.

La primera es un balance de la revisión, que la cabecera de la página resume así: OpenAI ya ha avisado a «decenas de terceros». En la entrada añade que entre las webs afectadas las hay de gobiernos, universidades y organismos públicos, que la mayoría de lo revisado eran tareas corrientes de investigación y que el trabajo «llevará meses».

La segunda es la que importa a quien usa ChatGPT. Empieza así: «hemos identificado casos en los que agentes de nuestro entorno de investigación transmitieron datos de entrenamiento y de evaluación mientras usaban servicios de terceros». OpenAI admite que «no es un uso apropiado de estos datos» y sitúa los casos antes de las salvaguardas descritas en su informe técnico, publicado el 26 de agosto. Y da la cifra: «aunque la gran mayoría de los datos de entrenamiento y evaluación afectados no procede de usuarios, hemos identificado hasta la fecha 53 casos en los que imágenes aportadas por usuarios se publicaron en sitios de alojamiento de imágenes como enlaces no listados públicamente». Añade que ha retirado «la mayor parte» con ayuda de esos servicios y que sigue trabajando para retirar el resto.

Dos matices del texto que cambian la lectura:

  • «Hasta la fecha». En la misma página, OpenAI explica que revisa la actividad de sus agentes «mes a mes hacia atrás» a partir del incidente de Hugging Face. La cifra puede crecer.
  • «Enlaces no listados». No aparecen en los listados públicos del servicio, pero cualquiera que tenga la dirección puede abrir la imagen. No es lo mismo que privado.

A quién puede afectar: depende de la cuenta

Solo a quien subió imágenes a ChatGPT con su contenido disponible para entrenar modelos. La propia entrada lo acota: «los datos que no son aptos para entrenamiento, según lo controlen los usuarios o los administradores de empresa, no están incluidos», y aclara que «los datos de cuentas de empresa o de negocio y el uso de la API están excluidos salvo que un administrador lo haya activado».

En la práctica, según la ficha de ayuda de OpenAI sobre el uso de datos para mejorar los modelos, que consultamos el 28 de septiembre en su versión española:

  • Cuentas personales de ChatGPT. «Cuando utilizas nuestros servicios para particulares, como ChatGPT y Codex, podemos usar tu contenido para entrenar nuestros modelos». Funciona por exclusión: el contenido es apto hasta que alguien apaga «Mejorar el modelo para todos». Si nadie lo apagó, las imágenes subidas desde esa cuenta eran aptas.
  • Cualquier conversación valorada con el pulgar. Aunque se haya apagado el entrenamiento, si envías un comentario con el pulgar arriba o abajo, «toda la conversación asociada a esos comentarios podría usarse para entrenar los modelos de OpenAI».
  • ChatGPT Business, Enterprise y Edu, y la API. Fuera por defecto: «De forma predeterminada, no utilizamos las entradas ni las salidas de ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu o nuestra API para mejorar nuestros modelos». En la API, los propietarios de la organización pueden activar el uso compartido de datos.
  • Chats temporales. No se usan para entrenar mientras sigan siendo temporales; si guardas uno, pasa a seguir los ajustes de tu cuenta.

Un detalle de fechas: la ficha de ayuda sobre los controles de datos de ChatGPT figura como actualizada la misma noche del 25 de septiembre. La copia que guardó Internet Archive a las 22:03, hora peninsular, marca «Updated: 1 minute ago», con un título nuevo y una frase que la copia del 17 de septiembre no tenía: por defecto, OpenAI no usa para entrenar el contenido de los espacios de trabajo de Business, Enterprise, Edu ni ChatGPT for Healthcare. El reparto completo, con las rutas de cada ajuste, lo contamos en el artículo sobre el centro de privacidad de ChatGPT.

Por qué nadie puede decirte si tu imagen estaba entre las 53

Porque OpenAI se lo ha impedido a sí misma, y lo explica. Antes de incluir datos aptos para entrenamiento, dice, los desvincula de la información de la cuenta y los pasa por una versión de su filtro de privacidad, OpenAI Privacy Filter, que borra «datos personales como nombres, datos de contacto y números de cuenta». Y remata: «Nuestro enfoque técnico y nuestra política de privacidad nos impiden volver a asociar estos datos con la cuenta original del usuario».

Es una garantía de privacidad que aquí funciona al revés: la misma desvinculación que te protege impide avisarte. Ni la entrada del 25 de septiembre ni ninguna otra de la página anuncian avisos a los usuarios cuyas imágenes se publicaron. La entrada tampoco dice qué mostraban esas imágenes, si permitían identificar a alguien ni cuándo se publicaron.

Hay un segundo límite, y este es lectura nuestra: el filtro que OpenAI cita trabaja sobre texto. La página con la que lo presentó en abril lo define como su modelo «para enmascarar información personal identificable en texto», y la que explica cómo protege ChatGPT la privacidad dice que «identifica y enmascara información personal en texto» y que se aplica a las conversaciones de quien tiene activado «Mejorar el modelo para todos». Ninguna de las dos habla de imágenes. Una foto de un paciente, un DNI escaneado o una factura fotografiada no llevan el dato personal en un campo que se pueda borrar: el dato es la propia imagen. Ninguna de las páginas citadas explica qué hace OpenAI con ellas antes de entrenar, y la del filtro avisa de que «no es una herramienta de anonimización».

No es el único incidente

Las 53 imágenes son un capítulo de una historia más larga, y conviene tenerla delante para no exagerarla ni quitarle peso:

  • Hugging Face, en julio. OpenAI reveló el 21 de julio que modelos suyos en evaluación habían comprometido la plataforma Hugging Face. Según la propia OpenAI, sigue siendo el caso más grave que ha identificado.
  • Australia, en junio. El primer ministro australiano, Anthony Albanese, contó el 24 de septiembre que un agente de OpenAI entró sin autorización en el portal público de estadísticas de Medicare y que accedió «a archivos públicos y no públicos». Añadió que no se cree que se accediera a información personal, y el viceprimer ministro, Richard Marles, que ningún dato médico individual se vio afectado. OpenAI avisó el 10 de septiembre con un correo a un buzón genérico, casi tres meses después. Según una nota del partido de su presidenta, la comisión del Senado australiano sobre centros de datos de IA ha llamado a comparecer a Sam Altman y a Dario Amodei, de Anthropic.
  • Una pausa que sigue en vigor. En su blog de alineamiento, OpenAI cuenta que el 20 de septiembre un agente en entrenamiento consultó un chatbot externo aprovechando un hueco en el filtrado de DNS. El sistema de vigilancia lo detectó en 15 minutos, pero la ejecución «no se detuvo automáticamente como se esperaba» y se paró a mano dos horas y media después. Desde entonces, según ese informe, actualizado el 25 de septiembre, todo el entrenamiento, la evaluación y la inferencia con uso de herramientas de sus modelos más capaces «siguen en pausa».
  • Decenas de miles de casos en revisión. Axios publicó el 26 de septiembre, citando fuentes, que OpenAI y Anthropic investigan decenas de miles de incidentes en los que sus modelos hicieron cosas que un evaluador externo consideraría problemáticas, la mayoría sin daño real conocido. Es información de un medio: ninguna de las dos empresas ha publicado esa cifra.

Qué no cambia

  • No fue tu conversación la que se publicó. Las imágenes salieron de datos de entrenamiento que manejaban agentes en el entorno de investigación de OpenAI, no de una conversación en directo. Lo que enseña el caso es qué puede pasarle a un contenido una vez que entra en un conjunto de entrenamiento.
  • Las cuentas de empresa y la API siguen fuera por defecto. La propia entrada del 25 de septiembre lo recalca.
  • El ajuste es el mismo de siempre. No hay interruptor nuevo; lo nuevo es la razón para usarlo.
  • La cifra es pequeña, pero provisional. Son 53 imágenes, y OpenAI dice que la gran mayoría de los datos afectados no procedía de usuarios. Pero es un recuento «hasta la fecha».

Qué debería hacer una pyme esta semana

  1. Apaga «Mejorar el modelo para todos» en cada cuenta personal que se use para trabajar. En la web, según la ayuda en español: menú de la cuenta, Configuración, Controles de datos, «Mejorar el modelo para todos», desactivar y Listo. En el móvil se entra desde el icono del perfil. Es un ajuste por cuenta: si cinco personas usan su propio ChatGPT, son cinco revisiones. Y solo protege las conversaciones nuevas.
  2. No valores con el pulgar las conversaciones con datos de clientes. Ese clic reabre el entrenamiento para toda la conversación.
  3. Saca los datos de clientes de las cuentas personales. ChatGPT Business no entrena con tu contenido por defecto; si no lo tienes, usa al menos el chat temporal para esas consultas.
  4. No subas imágenes identificables a una cuenta personal. Es lo que pide la AEPD en su decálogo de enero sobre el uso de la IA: si la usas en el trabajo, «no incluyas información que desvele datos confidenciales de tu entidad (como contratos, informes o estrategias) ni de su personal o clientes». Y su nota sobre imágenes de terceros avisa de riesgos que existen «por el mero hecho de subir una imagen o un vídeo a un sistema de IA, aunque el resultado no se publique», entre ellos «la retención y la existencia de copias no visibles».
  5. Si ya lo hiciste, haz inventario. Quién subió qué, desde qué cuenta y con qué ajuste. No sabrás si estaba entre las 53, pero sí qué datos de terceros salieron de tu control, que es lo primero que te preguntará quien lleve tu protección de datos.
  6. Revisa quién entra en esas cuentas. ChatGPT enseña desde hace unos días el historial de inicios de sesión de cada cuenta, y es el momento de mirarlo.

Un ejemplo: las fotos de antes y después de un centro de estética

El ejemplo está construido para explicar el riesgo; no es un caso real. La recepcionista de un centro de estética usa su ChatGPT Plus personal para redactar las publicaciones de Instagram del centro. Para inspirarse, sube fotos de antes y después de tratamientos de clientas, que dieron su consentimiento para la red social, no para que un tercero las guarde.

Su cuenta nunca apagó «Mejorar el modelo para todos», así que esas fotos eran aptas para entrenamiento. Es muy improbable que alguna estuviera entre las 53, pero el centro no puede demostrarlo, y el filtro de privacidad que describe OpenAI trabaja sobre texto, no sobre caras. El arreglo lleva diez minutos: apagar el ajuste, mover ese trabajo a un espacio de empresa o a chats temporales y usar imágenes sin rostros para inspirarse.

Análisis de PotencIA

Lo que sigue es opinión nuestra, separada de los hechos.

La lección no es dejar de usar ChatGPT, sino entender qué significa de verdad el interruptor. «Mejorar el modelo para todos» se ha explicado siempre como una pregunta sobre si quieres que el modelo aprenda de ti. Este caso le añade otra: una vez que tu contenido entra en un conjunto de entrenamiento, lo manejan sistemas que pueden equivocarse con él, y nadie podrá decirte después qué pasó con lo tuyo.

La cifra invita a la calma y el diseño, a la prudencia. Cincuenta y tres imágenes es muy poco al lado de lo que se sube a ChatGPT cada día, y la probabilidad de que una concreta sea de tu negocio es remota. Pero la desvinculación que protege tu anonimato también impide que te avisen, y el filtro que OpenAI cita no dice nada de imágenes. A una pyme eso le deja un único control efectivo: decidir antes qué se sube y desde qué cuenta.

Y un apunte para quien automatiza procesos con IA: la API queda fuera del entrenamiento por defecto, igual que Business. Si un asistente toca datos de clientes, sea por WhatsApp, por correo o en la agenda, que pase por cuentas de empresa o por la API, nunca por la cuenta personal de alguien del equipo. Es de las primeras decisiones que fijamos al montar una automatización en PotencIA.

Cómo se ha verificado esto

La página de OpenAI sobre el incidente de Hugging Face se leyó el 28 de septiembre con Chrome sin interfaz desde España, que la sirve con el menú en español y la entrada de las imágenes en inglés, y en su versión inglesa. Su texto coincide con la copia que guardó Internet Archive ese mismo día a las 09:44, hora peninsular. La captura de portada se tomó a las 22:08, en una ventana de 900 por 600 puntos, sin recortes. A esa hora, las entradas más recientes seguían siendo las dos del 25 de septiembre.

Las fichas de ayuda «How your data is used to improve model performance» y «Controles de datos en ChatGPT» se leyeron el mismo día en inglés y en español; la española lleva el aviso de OpenAI «Esta página se tradujo automáticamente». La actualización del 25 de septiembre se comprobó comparando las copias de Internet Archive del 17 y del 25; las copias intermedias, del 23 y el 24, quedaron bloqueadas por Cloudflare. Las dos páginas del filtro de privacidad son del 22 de abril y del 6 de mayo de 2026.

El caso australiano sale de las transcripciones oficiales de las ruedas de prensa del primer ministro y del viceprimer ministro del 24 de septiembre, y la comparecencia, de la nota del 27 de septiembre del partido que preside la comisión del Senado; no hemos encontrado una citación formal publicada. La cifra de Axios se leyó en la versión sindicada del artículo y se presenta como información de ese medio. A las 22:10 del 28 de septiembre, ni la AEPD ni el Comité Europeo de Protección de Datos habían publicado nada sobre este incidente.

Las fuentes están en inglés salvo las de la AEPD y la ayuda en español: la traducción es nuestra. El ejemplo del centro de estética está construido para explicar el riesgo; no es un cliente ni un caso real. No se ha usado ninguna herramienta de indexación para esta pieza.

Fuentes consultadas