Los asistentes de inteligencia artificial se han convertido en herramientas habituales para buscar información, redactar documentos, analizar datos o resolver dudas. Sin embargo, cuanto más se utilizan, mayor es también la cantidad de información personal y confidencial que los usuarios introducen en sus conversaciones.
Una investigación realizada por investigadores de IMDEA Networks y la Universidad Carlos III de Madrid ha puesto el foco en un riesgo especialmente relevante: la presencia de mecanismos de rastreo y analítica de terceros en algunos servicios de inteligencia artificial conversacional. Según el estudio, determinados datos derivados de las conversaciones pueden llegar a redes publicitarias y plataformas de analítica.
Los resultados plantean nuevas preguntas sobre la privacidad de las conversaciones con sistemas de IA y sobre el tratamiento de los datos personales que contienen. La investigación ha sido puesta en conocimiento de la Agencia Española de Protección de Datos (AEPD), que ha elevado el asunto al Comité Europeo de Protección de Datos para analizar sus posibles implicaciones en materia de protección de datos.
¿Qué datos pueden quedar expuestos al utilizar una IA?
El riesgo no se limita necesariamente al texto completo de una conversación. El estudio identifica diferentes elementos asociados a las interacciones con los asistentes, entre ellos títulos de conversaciones, preguntas introducidas por los usuarios, documentos enviados al sistema, capturas de pantalla y enlaces a chats.
La investigación analizó nueve asistentes de inteligencia artificial tanto en sus versiones web como en aplicaciones móviles. En las pruebas realizadas, determinadas versiones web de ChatGPT, Gemini, Claude, Grok, Perplexity y Mistral transmitieron datos relacionados directamente con las conversaciones a servicios de rastreo publicitario. En el entorno móvil, los investigadores detectaron este comportamiento en ChatGPT, Claude y Perplexity.
El problema adquiere especial relevancia cuando el contenido de las conversaciones incluye información sensible. Los investigadores utilizaron, entre otras pruebas, consultas relacionadas con cuestiones sanitarias y documentos con resultados médicos para analizar qué información podía abandonar el entorno del asistente.
La información de un chat puede ser más sensible de lo que parece
Una conversación aparentemente inocua puede contener una cantidad considerable de información personal. Una pregunta sobre una enfermedad, una consulta jurídica, un documento laboral, una fotografía, un contrato o los datos de un cliente pueden revelar circunstancias personales, profesionales o económicas.
Además, el propio título de una conversación puede proporcionar información significativa. Un título relacionado con una enfermedad, un conflicto laboral o una determinada situación personal puede revelar indirectamente información que el usuario nunca habría facilitado conscientemente a una plataforma publicitaria.
El estudio señala precisamente que uno de los riesgos más relevantes aparece cuando estos elementos se transmiten acompañados de identificadores que permiten vincular la información con un usuario o con un perfil de comportamiento. De esta manera, el problema no consiste únicamente en que determinados datos sean transmitidos, sino en que puedan asociarse con otros datos existentes sobre una persona.
El problema de los enlaces para compartir conversaciones
Otra cuestión especialmente relevante está relacionada con los enlaces utilizados para compartir conversaciones. El estudio identifica casos en los que determinados servicios han expuesto enlaces de conversaciones a terceros y, en algunos supuestos, los mecanismos de control de acceso no han impedido que el contenido pudiera quedar accesible.
Esta situación demuestra que una función aparentemente práctica, como compartir una conversación mediante una URL, puede tener consecuencias importantes desde el punto de vista de la privacidad si no se aplican controles adecuados.
Los investigadores destacan especialmente el caso de Grok, donde durante las pruebas se observaron mecanismos que permitían transmitir las direcciones de las conversaciones a diferentes redes publicitarias y de analítica. También se detectaron accesos automatizados de rastreadores externos a determinadas conversaciones.
¿Rechazar las cookies protege las conversaciones?
Uno de los aspectos más llamativos de la investigación es que algunas medidas habituales de protección de la privacidad pueden no ser suficientes para impedir determinadas transferencias.
Según los investigadores, incluso después de aplicar determinadas configuraciones de privacidad, rechazar cookies o utilizar la navegación privada, una parte importante de los rastreadores de terceros continuaba activa. En las pruebas realizadas, llegaron a permanecer activos hasta el 80,8 % de los rastreadores de terceros.
Esto pone de manifiesto una cuestión importante: la privacidad de una herramienta de inteligencia artificial no depende exclusivamente de las opciones que configure el usuario en su navegador. También depende de cómo está diseñada la propia plataforma, qué terceros intervienen y qué datos se transmiten durante la interacción.
¿Qué implica esto para el RGPD?
Desde el punto de vista del Reglamento General de Protección de Datos (RGPD), el uso de inteligencia artificial plantea diferentes cuestiones que deben analizarse atendiendo a cada tratamiento concreto.
Entre ellas se encuentran la identificación del responsable del tratamiento, la base jurídica utilizada, la información facilitada al usuario, la finalidad del tratamiento, la minimización de datos, la existencia de terceros destinatarios y las posibles transferencias internacionales de datos.
Cuando se utilizan sistemas de IA en una organización, además, es necesario determinar qué información se introduce en la herramienta y si dicha información contiene datos personales, información confidencial, secretos empresariales o datos pertenecientes a terceros.
El hecho de que una plataforma permita introducir un documento o una conversación no significa que resulte adecuado hacerlo. Antes de utilizar una herramienta de IA para tratar información personal, la organización debería evaluar sus condiciones de privacidad, configuración, proveedores implicados y garantías ofrecidas.
¿Tu empresa utiliza herramientas de inteligencia artificial y necesita garantizar la protección de los datos personales?
En FORLOPD te ayudamos a adaptar tus tratamientos de datos al RGPD, evaluar los riesgos de privacidad y establecer las medidas necesarias para utilizar la IA de forma segura y conforme a la normativa.
El riesgo aumenta en el entorno empresarial
Las consecuencias pueden ser especialmente relevantes cuando los sistemas de inteligencia artificial se utilizan en empresas.
Un empleado puede utilizar una IA para resumir un contrato, redactar una respuesta a un cliente, analizar un expediente, revisar información de trabajadores o consultar un problema relacionado con un proveedor. Si introduce datos personales sin una política interna que regule este uso, la organización puede perder el control sobre el recorrido posterior de esa información.
Por este motivo, las empresas deberían establecer criterios claros sobre qué información puede introducirse en herramientas de IA y cuál debe permanecer fuera de estos servicios.
También resulta recomendable identificar previamente las herramientas autorizadas, revisar sus políticas de privacidad, limitar el tratamiento de datos personales y establecer procedimientos internos para evitar que los empleados utilicen servicios de IA sin garantías suficientes.
La inteligencia artificial necesita una estrategia de privacidad
El avance de la IA generativa está haciendo que la protección de datos deje de ser una cuestión exclusivamente relacionada con páginas web, aplicaciones o bases de datos tradicionales. Las conversaciones con sistemas de inteligencia artificial constituyen ahora una nueva fuente de información personal que debe incorporarse al análisis de riesgos.
La investigación de IMDEA Networks y la Universidad Carlos III muestra precisamente cómo determinadas tecnologías de rastreo habituales en Internet pueden trasladarse al entorno de la IA conversacional. Los propios investigadores describen este escenario como una nueva superficie de riesgo para la privacidad.
Para las empresas, esto implica que la adopción de herramientas de IA debería ir acompañada de una estrategia de protección de datos, seguridad de la información y gobernanza de la inteligencia artificial. No basta con decidir qué herramienta utilizar: también es necesario establecer qué datos pueden tratarse, con qué finalidad, bajo qué condiciones y con qué controles.
Recomendaciones para utilizar herramientas de IA de forma más segura
Las organizaciones deberían evitar introducir en herramientas de IA información personal o confidencial cuando no exista una necesidad clara y garantías suficientes sobre su tratamiento. Siempre que sea posible, conviene anonimizar, minimizar o sustituir los datos identificativos antes de realizar una consulta.
También es recomendable utilizar únicamente herramientas previamente autorizadas por la organización, revisar sus condiciones de privacidad y configurar las opciones disponibles para limitar el tratamiento de información. Estas medidas deben complementarse con una política interna de uso de inteligencia artificial y formación específica para los trabajadores.
Por último, cuando el tratamiento implique datos personales que puedan presentar un riesgo elevado, la organización debería valorar la necesidad de realizar un análisis de riesgos o, cuando corresponda, una Evaluación de Impacto relativa a la Protección de Datos (EIPD).
La privacidad debe formar parte del diseño de la IA
Las conclusiones de esta investigación ponen de manifiesto que las conversaciones con una inteligencia artificial no deben considerarse automáticamente un espacio privado por el simple hecho de desarrollarse en formato de chat.
Los datos introducidos, los documentos adjuntos, los metadatos, los enlaces compartidos y las tecnologías de seguimiento pueden formar parte de un ecosistema mucho más amplio. Por ello, tanto usuarios como empresas deben aplicar el principio de privacidad desde el diseño y valorar los riesgos antes de incorporar una nueva herramienta de IA a sus procesos.
La investigación española no implica por sí misma que todos los servicios analizados estén incumpliendo el RGPD. Las posibles implicaciones jurídicas de los comportamientos detectados están siendo objeto de análisis por las autoridades competentes. Precisamente por ello, resulta especialmente importante diferenciar entre el funcionamiento técnico observado por los investigadores y la eventual existencia de una infracción legal, que deberá determinarse conforme al marco normativo aplicable.
¿Puede ChatGPT compartir mis conversaciones con terceros?
Algunas investigaciones han detectado que determinadas herramientas de inteligencia artificial transmiten datos asociados a las conversaciones a servicios de publicidad y analítica. Estos datos pueden incluir títulos de chats, preguntas, documentos o enlaces compartidos. El alcance de estas transmisiones depende de la plataforma, su versión y las condiciones de uso.
¿Necesitas analizar los riesgos de privacidad asociados al uso de inteligencia artificial en tu empresa?
En FORLOPD te ayudamos a evaluar los tratamientos de datos vinculados a herramientas de IA, establecer medidas de protección y adaptar su utilización a las obligaciones del RGPD y la normativa aplicable.
Contacta con nosotros y descubre cómo integrar la IA en tu organización con criterios de privacidad, seguridad y cumplimiento normativo.
Fuente: ElDiario










