Filtración de conversaciones de ChatGPT: implicaciones legales y lecciones para la IA

¿Puede una simple funcionalidad comprometer la privacidad de miles de usuarios?

La reciente filtración de conversaciones de ChatGPT en Google ha encendido las alarmas en Europa. Lo que comenzó como una funcionalidad experimental para compartir chats públicamente, terminó exponiendo información sensible de miles de usuarios. En este artículo, exploramos las claves legales, éticas y técnicas que todo desarrollador de inteligencia artificial debe conocer para evitar estos errores y cumplir con el RGPD.

¿Qué ocurrió exactamente?

OpenAI habilitó una función que permitía compartir chats generados con ChatGPT. Si bien esta opción requería un consentimiento explícito, las conversaciones compartidas quedaban indexadas por Google, haciéndolas accesibles a cualquiera mediante una simple búsqueda como site:chatgpt.com/share.

Esto dio lugar a que información personal como nombres, CVs o consultas médicas fueran fácilmente localizables. Aunque la opción de compartir era voluntaria, la interfaz y las advertencias no ofrecían la claridad necesaria para un consentimiento realmente informado.

¿Qué consecuencias tuvo?

OpenAI eliminó la función en cuestión de horas, admitiendo que existían “demasiadas oportunidades de compartir accidentalmente cosas no deseadas”. Sin embargo, el daño ya estaba hecho, y con él se activaron una serie de responsabilidades legales bajo el RGPD.

RGPD y filtración de datos: ¿Qué principios se vulneraron?

Principio de confidencialidad e integridad

Según el artículo 5.1.f del RGPD, los responsables del tratamiento deben proteger los datos personales frente a accesos no autorizados. Permitir la indexación de conversaciones privadas constituye una brecha de seguridad, tal y como define el artículo 4.12 del reglamento.

Consentimiento no válido

Aunque los usuarios activaban la opción de compartir, no todos comprendían que esto implicaba indexación pública. Para ser legal, el consentimiento debe ser informado, específico y explícito (art. 6.1.a y art. 7 del RGPD), condiciones que no se cumplían en muchos casos.

Privacidad desde el diseño y por defecto

El RGPD (art. 25) obliga a implementar medidas técnicas que garanticen privacidad por defecto. En este caso, se permitió que los usuarios activaran sin suficiente fricción una funcionalidad con alto riesgo. Este diseño, poco restrictivo, no cumple con los estándares europeos.

Obligaciones de OpenAI como proveedor de IA

OpenAI, al ofrecer ChatGPT en la UE, actúa como responsable del tratamiento. Esto implica cumplir con toda la normativa del RGPD, así como con la Ley Orgánica de Protección de Datos española (LOPDGDD 3/2018).

La AEPD y otras autoridades europeas han abierto investigaciones por:

  • Falta de base legal en el uso de datos personales para entrenamiento.

  • Deficiencias en transparencia informativa.

  • Riesgos para menores.

  • Inexistencia de mecanismos claros para ejercer derechos ARCO (acceso, rectificación, cancelación, oposición).

¿Fue una brecha de seguridad notificable?

Sí. El RGPD establece en los artículos 33 y 34 que toda violación de datos debe notificarse:

  • A la autoridad de control (AEPD) en un plazo de 72 horas.

  • A los usuarios afectados, si existe alto riesgo para sus derechos.

Dado que muchas de las conversaciones filtradas incluían información médica, profesional o identificativa, se trató de una brecha con consecuencias graves, incluso sin intervención de terceros maliciosos.

¿Qué derechos tienen los usuarios afectados?

Los ciudadanos europeos cuyos chats fueron indexados pueden ejercer:

  • Derecho de supresión o «derecho al olvido» (art. 17 RGPD).

  • Desindexación en buscadores.

  • Acceso a la información que OpenAI conserva (art. 15 RGPD).

  • Reclamaciones ante la AEPD o el Comité Europeo de Protección de Datos.

Además, el artículo 82 del RGPD contempla la posibilidad de indemnización por daños morales si se demuestra negligencia por parte del responsable del tratamiento.

IA generativa y protección de datos: lo que exige Europa

Este incidente ha dejado claro que la innovación no está exenta del cumplimiento normativo. Según la AEPD y el EDPB:

  • No existen excepciones para sistemas de IA.

  • El simple hecho de que un dato esté en internet no legitima su uso sin consentimiento.

  • Todos los datos que permitan identificar a una persona (aunque sea indirectamente) son datos personales.

Además, la futura Ley de Inteligencia Artificial de la UE (AI Act) impondrá nuevas obligaciones para modelos fundacionales como ChatGPT, incluyendo:

  • Transparencia algorítmica.

  • Evaluaciones de impacto.

  • Mitigación de sesgos.

  • Supervisión humana.

¿Cómo evitar una filtración como esta?

A raíz de este caso, surgen recomendaciones técnicas y legales que deberían aplicarse en el desarrollo de funcionalidades similares:

Buenas prácticas recomendadas

  • Privacidad por defecto reforzada: todo debe ser privado salvo acción muy explícita del usuario.

  • Interfaz con advertencias claras: no basta con una casilla, debe haber fricción intencionada.

  • URLs privadas y no indexables por defecto (como en Google Drive).

  • Evaluaciones de Impacto (DPIA) para cualquier funcionalidad de riesgo.

  • Sistema de detección de datos personales antes de permitir la publicación.

  • Capacitación en privacidad para equipos técnicos y legales.

La privacidad no es opcional

La filtración de conversaciones de ChatGPT en Google ha sido un claro recordatorio de que incluso las mejores tecnologías deben diseñarse con respeto a los derechos fundamentales. La confianza del usuario no se gana solo con innovaciones impactantes, sino con garantías sólidas de privacidad, seguridad y transparencia.

Para que la inteligencia artificial siga avanzando en Europa, es imprescindible que empresas como OpenAI cumplan con el RGPD, colaboren con reguladores y adopten una ética del diseño responsable.

¿Te interesa el impacto legal de la IA?
📩 Suscríbete al boletín de Academia de IA y recibe análisis expertos, guías y recursos prácticos para desarrolladores, juristas y entusiastas de la inteligencia artificial.