ChatGPT, OpenAI y 8 asistentes de IA rastrean secretamente los datos de los usuarios que deberían permanecer privados

- Se ha descubierto que los asistentes de navegador con IA capturan datos sensibles de los usuarios en sitios web privados.
- Nueve de cada diez herramientas probadas enviaron datos a sus propios servidores o a servidores de terceros.
- Solo Perplexity AI superó las pruebas de privacidad de los investigadores sin enviar dicha información.
Los asistentes de IA integrados en los navegadores web, incluido ChatGPT, están recopilando información personal sensible de sitios que muchas personas asumen que son privados, según una nueva investigación de equipos en el Reino Unido e Italia.
Los investigadores examinaron diez navegadores y extensiones populares habilitados para IA, entre ellos ChatGPT de OpenAI, Microsoft Copilot y Merlin AI para Google Chrome, y los sometieron a pruebas tanto en sitios web abiertos como en portales protegidos con contraseña, como el sistema de registros de salud de una universidad.
Sitios privados expusieron información a ChatGPT y herramientas similares
Los resultados del estudio fueron impactantes. Estos revelaron que nueve de las diez herramientas tomaron y enviaron datos privados, incluidos historiales médicos, detalles bancarios, transcripciones académicas, así como incluso números de la seguridad social.
Perplexity AI fue la única herramienta que no pareció recopilar dichos datos.
«Estos asistentes tienen un nivel de acceso a nuestra actividad en línea que no se parece a nada que hayamos visto antes», dijo Anna Maria Mandalari, autora principal del estudio y profesora asistente en University College London.
«Hacen las cosas más rápidas y fáciles, pero nuestra evidencia muestra que a veces esto ocurre a expensas de la privacidad y, en algunos casos, puede violar la ley».
Mandalari.
Para realizar las pruebas, el equipo imitó la navegación cotidiana, las compras en línea, la consulta de resultados médicos, el inicio de sesión en cuentas bancarias y luego hizo preguntas de seguimiento a los asistentes, como: ¿Cuál fue la razón de la visita médica más reciente?
Al interceptar y descifrar los datos que se movían entre el navegador del usuario, los servidores de la empresa de IA y los rastreadores de terceros, los investigadores descubrieron que algunos asistentes aún recopilaban y transmitían el contenido completo de la página de sitios supuestamente seguros.
En cuanto a Merlin, los investigadores descubrieron una mezcla de datos sensibles que incluían registros de salud, detalles bancarios, resultados de exámenes y números de la seguridad social de los contribuyentes.
Se vio que el asistente de IA de Peers Sider y TinaMind enviaban las indicaciones del usuario a Google Analytics, además de identificar información esencial como las direcciones IP. Estos datos podrían utilizarse para publicidad dirigida y seguimiento entre sitios.
Según los investigadores, otros asistentes como Copilot y Monica guardaban silenciosamente registros completos de chat en el navegador incluso después de que las sesiones finalizaran.
Cuando se accedía a través de ciertas integraciones del navegador, ChatGPT creado por OpenAI perfilaba a los usuarios en función de su edad percibida, nivel de ingresos, género e intereses, y luego adaptaba sus respuestas en consecuencia.
«Simplemente no hay una forma clara de que los usuarios sepan dónde termina esta información una vez que ha sido recopilada», advirtió Mandalari.
Recientemente, el CEO de OpenAI, Sam Altman, advirtió a los usuarios sobre las preocupaciones de privacidad, diciendo que deberían tener cuidado al usar chatbots como ChatGPT para ciertos propósitos, ya que no cuentan con algunas salvaguardas de privacidad que tienen, por ejemplo, un médico o abogado reales.
¿Podrían estar violando las leyes las herramientas de IA?
La investigación se llevó a cabo en Estados Unidos, pero el equipo concluyó que algunos asistentes de IA probablemente estaban incumpliendo tanto las leyes de privacidad estadounidenses como europeas. En EE. UU., ciertos casos parecían violar las normas que protegen la información médica, mientras que en la UE, los hallazgos sugerían posibles infracciones del Reglamento General de Protección de Datos (GDPR), que tiene límites estrictos sobre el almacenamiento y la compartición de datos personales.
Incluso donde las empresas publican avisos de privacidad, la letra pequeña puede ser impactante. La política de la UE y el Reino Unido de Merlin, por ejemplo, enumera nombres, detalles de contacto, credenciales de inicio de sesión, registros de transacciones, información de pago y cualquier entrada escrita como datos que puede recopilar. Dice que esto puede utilizarse para personalización, atención al cliente o cumplimiento legal.
Sider hace divulgaciones similares, añadiendo que los datos del usuario pueden analizarse para obtener «perspectivas» o ayudar a desarrollar nuevos servicios. Nombra a Google, Cloudflare y Microsoft como posibles destinatarios de datos, mientras asegura que los socios están obligados por contratos a salvaguardar la información personal.
Los propios términos de OpenAI confirman que los datos de los usuarios del Reino Unido y la UE se almacenan fuera de esas regiones, aunque la empresa dice que los derechos de los usuarios no se ven afectados.
«Estos productos se presentan como algo que hace que el uso de la web sea más rápido e inteligente», dijo. «Pero lo que ocurre bajo el capó es a menudo un registro detallado de tu vida privada en línea».
Con los reguladores endureciendo las normas de protección de datos y las empresas tecnológicas apresurándose a incrustar la IA en cada rincón de internet, es probable que aumente el escrutinio de estas herramientas.
Por ahora, los investigadores recomiendan precaución. Si bien Perplexity AI evitó las trampas de privacidad en sus pruebas, la mayoría de las demás no lo hicieron. «Si dejas que una IA vea todo lo que haces en línea», dijo Mandalari, «deberías asumir que, en algún lugar y de alguna manera, esa información se está almacenando y, quizás, incluso compartiendo».
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Enacy Mapakame
Enacy Mapakame es una periodista con más de 10 años de experiencia en noticias empresariales y financieras. Cubre los mercados de capitales y las tecnologías emergentes: el metaverso, la inteligencia artificial y las criptomonedas. Enacy posee un título de licenciatura con honores en Estudios de Medios y Sociedad.















