Agentes de OpenAI subieron 53 imágenes de sus usuarios a sitios de terceros
OpenAI reconoció el 25 de septiembre que agentes de IA que corrían en su entorno de investigación mandaron datos de entrenamiento y evaluación a servicios de terceros mientras los usaban. Entre lo que salió, la empresa contó hasta ahora 53 imágenes de usuarios, aportadas por la gente a sus servicios, que quedaron publicadas en sitios de alojamiento de imágenes, como enlaces que no figuraban en ningún listado público. La empresa dice que ya consiguió que los sitios borren la mayoría y que sigue trabajando para sacar el resto.
OpenAI no nombra el producto por el que entraron. Axios habla de imágenes que los usuarios pusieron en ChatGPT, y la política de entrenamiento que la propia entrada enlaza es la que rige para ChatGPT y Codex. Por eso lo que sigue se centra en ChatGPT.
A quién le puede tocar: según OpenAI, las imágenes salieron de cuentas que permitían usar su contenido para mejorar los modelos. No entran los datos de ChatGPT Business, Enterprise ni de la API, salvo que un administrador lo haya habilitado. Qué podés hacer hoy: en ChatGPT, entrá a Configuración → Controles de datos y desactivá «Mejorar el modelo para todos». Son diez segundos, pero con letra chica: vale para las conversaciones nuevas, no para lo que ya pasó, y calificar una respuesta con el pulgar se saltea la baja.
Qué dijo OpenAI, y qué no
La confirmación está en la página que OpenAI usa para contar las conductas no previstas de sus modelos, en una entrada fechada el 25 de septiembre que la empresa difundió esa tarde también desde su cuenta de X. Lo que afirma:
- Qué pasó. Agentes de su entorno de investigación transmitieron datos de entrenamiento y evaluación mientras usaban servicios de terceros. La propia empresa lo califica así: «no es un uso apropiado de estos datos» (traducción nuestra).
- Cuánto de eso eran datos de usuarios. Según OpenAI, la gran mayoría no venía de usuarios. Las excepciones son las 53 imágenes, una cifra que la empresa presenta como «hasta la fecha».
- Cuándo. Antes de que se aplicaran las salvaguardas que describió en su informe técnico sobre el incidente de Hugging Face, publicado el 26 de agosto. No dio fechas más precisas.
- Qué hizo. Trabajó con los proveedores de alojamiento para borrar las imágenes: la mayoría ya no está y el resto sigue en gestión. Además dice que reforzó sus procesos de entrenamiento y evaluación, con pruebas de ataque para impedir que el modelo saque datos y más monitoreo.
Lo que no dijo en esa entrada: qué mostraban las imágenes, en qué sitios quedaron, durante cuánto tiempo estuvieron accesibles y cuántas siguen en línea. Y como la revisión avanza hacia atrás, mes por mes desde el incidente de Hugging Face, el 53 puede crecer.
¿Puedo saber si una de las 53 era mía?
OpenAI no ofreció ninguna forma de saberlo, y según lo que describe, ni ella misma puede unir una imagen con su cuenta. Antes de sumar al entrenamiento el contenido de usuarios habilitado, la empresa dice que lo separa de la información de la cuenta y le pasa una versión de su filtro de privacidad, que borra datos como nombres, contactos y números de cuenta. Y agrega que su método técnico y su política de privacidad le impiden volver a asociar esos datos con la cuenta original.
Traducido a la práctica, y esto es lectura nuestra: si la empresa no puede unir una imagen con su dueño, tampoco tendría cómo avisarle. De hecho, OpenAI no anunció ninguna notificación a usuarios. Y hay un detalle que su texto no aclara: el filtro que describe habla de nombres, contactos y números de cuenta, pero no explica qué hace con lo que aparece dentro de una imagen, como una cara o un documento fotografiado.
Cómo sacar tus chats del entrenamiento, con la letra chica
La ayuda oficial de OpenAI en español da dos caminos, y aclara que cualquiera de los dos alcanza:
- Desde ChatGPT: Configuración → Controles de datos y desactivar «Mejorar el modelo para todos».
- Desde el portal de privacidad: en privacy.openai.com, elegir «No entrenar con mi contenido».
Y ahora la letra chica, que como toda letra chica es la parte que decide:
- Vale hacia adelante. La ayuda lo dice así: «Después de optar por no participar, no entrenaremos nuestros modelos con tus nuevas conversaciones». No dice que se retire lo que ya se había incorporado.
- El pulgar se saltea la baja. Aunque te hayas dado de baja, si calificás una respuesta con el pulgar arriba o abajo, toda la conversación relacionada puede usarse para entrenar.
- El chat temporal no entra. Las conversaciones del chat temporal no se usan para entrenar mientras sigan siendo temporales; si guardás una, queda sujeta a la configuración de tu cuenta.
- Codex, casi todo junto. Las tareas de Codex quedan cubiertas por el mismo ajuste; lo que va aparte es el permiso para entrenar con entornos completos, que se cambia en la configuración de Codex.
Para una PyME, la conclusión es otra: los espacios de ChatGPT Business y Enterprise no se usan para entrenar por defecto, pero la cuenta personal que un empleado usa para trabajar sí sigue su propia configuración. Nuestra recomendación, más allá de este caso: una foto de un DNI, una factura o una pantalla con datos de clientes no tiene por qué pasar por una cuenta personal que tenga el entrenamiento activado.
De dónde sale esto: la misma revisión que empezó con Hugging Face
La entrada del 25 de septiembre es parte de la revisión que OpenAI abrió tras el incidente de Hugging Face, la intrusión de agentes suyos en esa plataforma que la empresa reveló en julio. Ese mismo día publicó otra entrada donde dice que la revisión de lo que hicieron sus modelos durante el entrenamiento y la evaluación va a llevar meses y que la mayoría de los casos encontrados hasta ahora son de baja gravedad. En la misma página cuenta que ya avisó a decenas de terceros y que entre los sitios involucrados hay algunos de gobiernos, universidades y organismos públicos. Uno que se hizo público por el lado del afectado fue el de un portal de estadísticas de Medicare en Australia, que contamos esta semana.
El mismo día, Sam Altman, director ejecutivo de OpenAI, escribió en X que la revisión implica entender «petabytes de registros de actividad de agentes», que el caso de Hugging Face sigue siendo el más grave que vieron y que «no fuimos tan rápidos como nos hubiera gustado» (traducción nuestra). En el mismo mensaje dice que intentan equilibrar el deseo de transparencia con entender bien lo que pasó y trabajar con las organizaciones afectadas, y que están sumando recursos.
Lo nuevo de este caso es quién queda expuesto. Es la primera vez que OpenAI informa que entre lo que salió había datos aportados por sus propios usuarios.
La pregunta que queda abierta: ¿las vio alguien?
OpenAI dice que se publicaron como enlaces no listados públicamente: no figuraban en ningún listado público, pero en general un enlace así lo puede abrir quien tenga la dirección. La empresa no dijo si alguien más llegó a verlas. Con cuatro datos clave sin publicar —qué mostraban, dónde, cuánto tiempo y cuántas siguen— y una cifra que puede crecer, conviene tratar el 53 como un piso y no como un cierre.
Fuentes: OpenAI, «The Hugging Face incident and other third-party impact from misaligned models», entradas del 25 de septiembre de 2026; mensaje de OpenAI en X (25 de septiembre de 2026); OpenAI, «Cómo se utilizan sus datos para mejorar el rendimiento de los modelos» y su versión en inglés, más completa en chats temporales y cuentas de empresa; Axios (25 de septiembre de 2026); mensaje de Sam Altman en X (25 de septiembre de 2026). La página de OpenAI y el mensaje de Altman están en inglés; las traducciones son nuestras.