Me aburre el tema de si la IA puede ser o no nuestro meteorito asesino.
Pero tengo pruebas de que es hoy, ya, nuestro confesor cotilla.
Cuando chateas con chatGPT o Claude y compañía, crees estar en una sala segura hablando privadamente con “tu” IA.
En realidad, estás en una habitación de interrogatorio con doble espejo, como las de las películas: y al otro lado del espejo no está el País de las Maravillas: están los mismos vampiros de datos que te vigilan en internet.
Los nueve asistentes de IA más famosos filtran tus datos a Google, Meta, y varios de los principales data brokers.
Da casi igual que no aceptes cookies.
Da igual que pagues o no.
Da igual que uses Brave y adblockers. TikTok recibe hasta pantallazos de tus chats en Grok.
Los cracks de IMDEA Networks lo han demostrado en un estudio sobre ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Copilot, Le Chat de Mistral y Meta AI con un navegador y un teléfono muy especiales, que les permiten estudiar y documentar la información que sale de tu navegador y de tus apps móviles en Android, y a dónde va.
El paper resultante es “Prompt like a Butterfly, Sting like a Tracker“, dirigido por Narseo Vallina-Rodríguez y su equipo, en el que he participado como jurista, ha sido aceptado en PoPETs 2027, el foro académico de referencia en tecnologías de privacidad, con revisión por pares.
Enlace al paper.
Enlace a una infografía resumen. (Aviso: se ve mucho mejor en escritorio que en móvil).
Estás leyendo ZERO PARTY DATA. La newsletter sobre actualidad y derecho tecnológico de Jorge García Herrero y Darío López Rincón.
En los ratos libres que nos deja esta newsletter, resolvemos movidas complicadas relacionadas con la normativa de protección de datos personales e inteligencia artificial. Si tienes de alguna de esas, haznos así con la manita. O contáctanos por correo en jgh(arroba)jorgegarciaherrero.com
Bottomline: Es mucho peor que lo que anticipamos en mayo
En mayo publicamos un adelanto, limitado a sólo cuatro servicios y a sus versiones web.
La versión definitiva del paper examina nueve asistentes (ChatGPT, Claude, Gemini, Copilot, Grok, Perplexity, Mistral, DeepSeek y Meta AI) en web y en Android, en versión gratuita y de pago, aceptando y rechazando cookies.
Destacadamente, ahora sabemos algo que en mayo sólo podíamos imaginar: que texto, capturas y documentos de tus chats son transmitidos a y leídos por terceros.
Lo sé, lo sé: es otra raya en el tigre, y llueve sobre mojado y todo eso
Todos estamos saturados de titulares sobre abusos de las grandes tecnológicas sobre nuestros datos, autoestima, salud mental y democracias y la respuesta natural es encogerse de hombros: “otra raya en el tigre”.
Permítanme tres razones para cuestionar lo de “otra más”:
Primera.- Las cookies “sólo” filtraban metadatos a terceros …
El tracking clásico sabía dónde estabas, con quién, qué páginas visitabas, cuánto tiempo, desde qué dispositivo.
Acababas de tomar café con tu amigo que volvía de Islandia y te había contado las vacaciones.
Y de esos metadatos, inferían una posibilidad de venta y te disparaban un anuncio de vacaciones en Islandia.
Y tú pensabas que “Instagram te había escuchado la conversación”.
… la IA filtra directamente el “contenido”
Hoy, tu asistente de IA filtra directamente el resumen y/o el enlace a tu chat: tus síntomas, tu sueldo, tu rollete, tu divorcio, el cashflow de tu empresa.
La propia IA resume el chat automáticamente en un “título” que varios de los servicios analizados envían a Meta, TikTok, Google o X junto con la URL del chat y otros identificadores persistentes.
En el estudio, se formuló esta pregunta: “gano 85.000 dólares, ¿qué hipoteca me puedo permitir en Nueva York?”.
La IA lo resume en el título “Salario 85k NYC: hipoteca de 280-350k”.
Este título, en manos de un anunciante con tu cookie sincronizada, es un credit score, perfil crediticio listo para usar.
· Las versiones web de 3 de los 9 asistentes estudiados filtran el título de tus chats a terceros, incluyendo Meta, TikTok y DoubleClick (Google).
· Grok presenta URLs de conversación públicas por defecto, así que quien recibe la URL (el enlace al chat) puede leer la conversación entera.
· TikTok recibe capturas de pantalla del chat de Grok cuando alguien lo comparte.
Segunda: aquí suelen venir los “consejos útiles para protegerte”. Pero lo siento: apenas puedes hacer nada. Ese es el tuit.
No tengo una sección “cinco consejos para ser más listo que ellos”. Sorry:
· Rechazar cookies deja activos el 80,8% de los rastreadores observados.
· En el móvil ni siquiera te preguntan (aceptas términos y condiciones al instalar la app).
· Pagar el servicio premium apenas reduce el número de terceros que acceden a tu información.
· Envían tu información de servidor a servidor para que ni el navegador Brave ni ningún adblocker pueda impedir ese envío: Claude reenvía eventos a once plataformas publicitarias, Grok habla desde sus servidores con Meta y TikTok.
Por supuesto, todo esto es ilegal: no cuentan ni con el conocimiento ni con el consentimiento (u otra base legal) de los usuarios. Y no me vengan con que los datos transmitidos son anónimos.
El análisis también está en el paper (y en el resumen).
¿Quién puede hacer algo? Los proveedores… o las autoridades.
Este ha sido el timeline:
· Notificamos los primeros hallazgos a las autoridades europeas de protección de datos en abril.
· La AEPD llevó el asunto al pleno del Comité Europeo de Protección de Datos en junio.
· OpenAI cambió su política de privacidad en agosto para mencionar expresamente los rastreadores.
· Los enlaces a chats de Grok siguen siendo públicos a día de hoy.
Por lo demás… ¿Han sabido ustedes algo más del tema?
Yo sólo he oído… cri-cri cri-cri cri-cri [sonido de grillos en la noche].
Hasta aquí lo probado y documentado. Ahora advierto de que entro en terreno especulativo.
Tercera: El riesgo evidente: La infraestructura está lista para otro salto cualitativo.
La lectura optimista de este estudio es que la IA simplemente ha heredado los vicios y pecados de tracking inconsentido que son el día a día de la web.
Pero no hace falta ser Spielberg para ver el riesgo de una evolución lineal.
La IA ha fagocitado esta infraestructura y está en condiciones de cerrar, por primera vez, el círculo tradicional en tiempo real:
1.- Captura de señal directamente en lo que el usuario escribe,
2.-Transmisión a los intermediarios publicitarios con identificadores que permiten atribuir la señal al usuario,
3.- Subasta entre empresas interesadas en presentar su producto/servicio a precisamente ese usuario precisamente en ese instante
4.- Recomendación patrocinada incrustada en la respuesta del asistente, con la naturalidad de un consejo desinteresado.
Quien confíe en que se informaría de esta mecánica al usuario, que se pregunte si ha sido informado de la mecánica de filtrado de datos descrita en este paper...
Este verano nos contaron que la “marca de agua” que identifica el texto generado por IA es el propio texto (no una marca, etiqueta o señal distinta que lo delate).
No parece imposible que la publicidad quede entreverada en las respuestas de la IA, indetectable al ojo humano.
Muy buena semana. Y ojo con lo que le cuentan a su asistente de IA.
Jorge García Herrero
Abogado y Delegado de protección de datos



