Filtraciones de Datos de IA Compañeras: Lista de Vigilancia
Consulta la lista de vigilancia de filtraciones de datos de las IA compañeras: MyLovely.ai (abr. 2026, 106k cuentas), Cam4, Ashley Madison, Adult FriendFinder, Luscious. Fuentes + qué hacer.
Yo reviso Have I Been Pwned en cada plataforma que cubrimos, una vez al mes, el primer domingo, con el café delante. Me lleva unos 40 minutos el catálogo entero, y el 90 por ciento de esos domingos no devuelve nada. El 8 de abril de 2026 no fue uno de esos domingos. MyLovely.ai había aterrizado de madrugada como Sensitive Breach, 106.362 cuentas, y la operadora no había dicho absolutamente nada. La verdad, me quedé un rato con eso encima antes de ponerme a escribir esta página. Esta lista existe porque las apps de IA compañera están estructuralmente expuestas. Las operadoras manejan contenido de altísima sensibilidad, incluidas transcripciones que pueden revelar datos de categoría especial según el Artículo 9 del GDPR, mientras que la madurez de seguridad va por detrás de lo que el usuario espera del resto del sector SaaS. El registro de filtraciones, el reciente y el histórico, es el documento más útil que tiene un lector adulto para decidir en qué plataformas confiar.
¿Qué cubre (y qué no) esta lista de vigilancia de filtraciones de datos de las IA compañeras?
Seguimos las filtraciones de datos de IA compañeras reveladas públicamente, y los incidentes adyacentes de plataformas para adultos, cuando la revelación está corroborada por al menos una fuente independiente con nombre: Have I Been Pwned, un informe revisado por pares, una decisión de una autoridad nacional de protección de datos, o periodismo de investigación de un medio grande. No seguimos filtraciones sin verificar, rumores de la dark web sin corroboración de terceros, ni acusaciones de redes sociales.
La regla de alcance es estrecha a propósito. El corpus de plataformas para adultos acumula rumores más rápido que pruebas, y una lista de vigilancia inflada perdería su valor como fuente citable. Cuando una afirmación es plausible pero no la hemos verificado de forma independiente, o la omitimos, o la describimos en el análisis a fondo dejando claro el hueco.
No redistribuimos corpus de filtraciones, no alojamos buscadores de registros filtrados, ni aceptamos exportaciones de datos filtrados por correo. La lista es editorial; los afectados deben usar Have I Been Pwned o el propio canal de notificación de la operadora.
Última revisión: 2026.
La lista de vigilancia activa
No listamos cada incidente de plataforma para adultos que conste. El conjunto de arriba es la línea base editorial que tratamos como lectura obligatoria para cualquiera que evalúe la postura de privacidad de una IA compañera. Iremos añadiendo nuevas entradas de IA compañeras a medida que se corroboren. Y solo añadiremos más entradas de plataformas para adultos cuando aporten algo de fondo al modelo de amenaza.
Entrada ancla: MyLovely.ai (8 de abril de 2026)
La revelación de MyLovely.ai es el evento ancla de esta lista porque es la primera filtración de datos de IA compañera ampliamente confirmada que incluye corpus de prompts específicos de usuario junto a los identificadores convencionales.
Qué pasó
El 7 de abril de 2026, un actor de amenaza con el alias "x-rcat" apareció en el canal de monitorización Daily Dark Web (X / Twitter) anunciando una base de datos extraída de MyLovely.ai. El 8 de abril de 2026, Have I Been Pwned añadió el conjunto de datos como Sensitive Breach. La cobertura de prensa llegó el 9 de abril vía Help Net Security, Malwarebytes y el medio en español Escudo Digital. El conjunto de datos pesa 2,1 GB de JSON y cubre 106.362 cuentas distintas en 255.000 registros.
La operadora, PromptRepublic SL de Madrid, no ha respondido públicamente al momento de escribir esto. [Source: Have I Been Pwned, entrada de MyLovely.ai · verified 2026-05-26] clasifica el corpus como Sensitive Breach, lo que significa que los registros no son públicamente buscables y solo el dueño verificado de una dirección de correo puede confirmar su inclusión. La clasificación se reserva para filtraciones que, de ser públicamente buscables, causarían por sí mismas daño a los afectados.
PromptRepublic SL es una Sociedad Limitada constituida en mayo de 2025 en una dirección de la Avenida Juan Antonio Samaranch en Madrid, con administrador único Zimov Vladislav según el Registro Mercantil español (BORME). El dominio mylovely.ai se registró el 9 de agosto de 2025. El objeto social declarado de la empresa al constituirse no menciona de forma explícita servicios para adultos. [Source: BORME (Boletín Oficial del Registro Mercantil), PromptRepublic SL · verified 2026-05-26]
Qué quedó expuesto
Los campos expuestos, según Have I Been Pwned y la cobertura corroborante de Help Net Security y Malwarebytes, incluyen:
- Direcciones de correo
- Contraseñas con hash bcrypt
- Fechas de creación de cuenta, nivel de suscripción, metadatos de perfil
- Unas 70.000 cadenas de prompt vinculadas a IDs de usuario concretos
- Referencias de galería de imágenes y vídeos generados, y URLs de almacenamiento
- Unas 113.000 cadenas de prompt en total (la cifra de 70.000 es el subconjunto vinculado)
- Marcas y reportes de moderación de contenido
- Últimos cuatro dígitos de la tarjeta de pago; el PAN completo, el CVV y la caducidad no estaban en juego por el diseño de tokenización de la operadora
[Source: Help Net Security: cobertura de la filtración de MyLovely.ai · verified 2026-05-26] y [Source: Malwarebytes: cobertura de la filtración de MyLovely.ai · verified 2026-05-26] intentaron contactar con la operadora y no recibieron respuesta. Escudo Digital aporta el ángulo de prensa local y vincula a la operadora con el registro mercantil español.
Respuesta de la operadora (o su ausencia)
PromptRepublic SL no ha publicado ninguna declaración pública sobre el incidente en la URL mylovely.ai, no ha emitido nota de prensa, y no ha respondido a las consultas de Help Net Security, Malwarebytes ni Escudo Digital. Las páginas /2257-compliance y /content-removal de la plataforma siguen publicadas; no se ha añadido ninguna página /security ni /incident.
Ese silencio es la señal negativa dominante en nuestra evaluación. Según el Artículo 33 del GDPR, un responsable del tratamiento del Espacio Económico Europeo debe notificar a la autoridad de control en un plazo de 72 horas tras una filtración de datos personales que probablemente entrañe un riesgo para los derechos y libertades. Según el Artículo 34, la notificación individual a los usuarios afectados es obligatoria cuando el riesgo es alto. Si hubo notificación del Artículo 33 a la AEPD española no es públicamente verificable; la ausencia de cualquier notificación directa al usuario sugiere que el Artículo 34 no se ha cumplido. [Source: GDPR Reglamento (UE) 2016/679, Artículos 33 y 34 · verified 2026-05-26]
La mayoría de las webs de este mundillo no lo va a decir en voz alta. Los mismos medios que sacaban notas de 9,5/10 amables con el afiliado sobre MyLovely.ai hasta finales de marzo, dejaron de actualizar esas páginas sin hacer ruido en abril. Nosotras no tenemos ese conflicto. Nunca reseñamos MyLovely.ai a favor, porque el silencio de la operadora sobre el perímetro básico de cumplimiento ya se veía seis meses antes de que cayera la filtración. La página que estás leyendo es la prueba.
Exposición regulatoria
La autoridad de control relevante es la Agencia Española de Protección de Datos (AEPD), porque el responsable del tratamiento está domiciliado en España. Los residentes de la UE y el EEE afectados pueden presentar una reclamación ante la AEPD vía su portal de reclamaciones por filtración, sin importar su propio país de residencia; bajo el mecanismo de ventanilla única del GDPR, la AEPD es la autoridad principal. [Source: AEPD (Agencia Española de Protección de Datos), portal de reclamaciones · verified 2026-05-26]
Los residentes del Reino Unido cuyos datos estén en juego pueden, además, plantear sus preocupaciones ante la Information Commissioner's Office. [Source: Information Commissioner's Office del Reino Unido: guía sobre filtraciones · verified 2026-05-26] Los residentes de California pueden presentar reclamación según el §1798.82, que exige aviso sin demora; la aparente exposición en California por parte de la operadora es pequeña pero no nula. [Source: Código Civil de California §1798.82: notificación de filtraciones · verified 2026-05-26]
Qué deberían hacer los usuarios afectados
Si Have I Been Pwned confirma que tu correo forma parte del corpus de MyLovely.ai:
- Cambia la contraseña en cualquier servicio que reutilice la credencial filtrada, empezando por tu proveedor de correo, y activa la verificación en dos pasos.
- Mantente atenta a los intentos de phishing que citen contenido de transcripción o detalle del personaje como prueba de autenticidad; el vínculo confirmado entre prompts e IDs de usuario hace que este patrón de ataque sea viable.
- Vigila los extractos de la tarjeta; la exposición de los últimos cuatro dígitos no permite transacciones, pero sí habilita ciertos ataques de ingeniería social.
- Plantéate presentar una solicitud de acceso (Artículo 15) ante PromptRepublic SL para obtener el registro completo de los datos personales que guarda sobre ti, incluidos los que no entraron en el alcance de la filtración.
- Si el silencio de la operadora persiste, reclama ante la AEPD usando el portal de reclamaciones por filtración.
Filtraciones previas en plataformas para adultos (contexto de la categoría)
Las cuatro entradas de abajo son la línea base del modelo de amenaza para cualquiera que evalúe la postura de privacidad de una IA compañera. Preceden a las IA compañeras, pero establecieron los patrones que seguimos viendo: infraestructura mal configurada, revelación lenta de la operadora y demandas colectivas como secuela.
Ashley Madison: julio de 2015
El 19 de julio de 2015, un grupo que se hacía llamar The Impact Team anunció que había comprometido a Avid Life Media, operadora de Ashley Madison, exigiendo que el sitio se cerrara. Pasado el plazo, entre el 18 y el 20 de agosto de 2015, el grupo liberó unos 32 millones de cuentas en un volcado inicial de 9,7 GB que incluía nombres, correos, direcciones, metadatos de pago e indicadores de preferencia íntima. El decreto de consentimiento de la Federal Trade Commission contra Avid Life Media (rebautizada Ruby Corp) concluyó el 14 de diciembre de 2016.
Ashley Madison sigue siendo la filtración de plataforma para adultos más escrutada editorialmente una década después, porque el corpus permitió campañas de extorsión y al menos dos suicidios reportados en las semanas inmediatas. Las lecciones que perduraron: la tokenización de los datos de pago controlada por la operadora limita mucho el daño financiero; la confianza del usuario se hunde cuando la comunicación post-filtración llega tarde; los corpus de contenido íntimo cargan con modelos de daño distintos de los corpus de SaaS de consumo. [Source: Krebs on Security: ciclo de revelación original de Ashley Madison · verified 2026-05-26]
Adult FriendFinder: octubre de 2016
Entre octubre y noviembre de 2016, investigadores de seguridad de LeakedSource (ahora extinto) y Risk Based Security confirmaron una exposición de unos 412 millones de cuentas en seis propiedades de FriendFinder Networks, incluidas Adult FriendFinder, Cams.com, Penthouse.com, Stripshow.com, iCams.com y antiguos sitios afiliados. Los campos expuestos incluían correos, nombres de usuario, direcciones IP y contraseñas guardadas en una mezcla de SHA1 y texto plano, más metadatos de creación de cuenta.
El caso de Adult FriendFinder sigue siendo una referencia sobre las consecuencias del manejo heredado de contraseñas. Las credenciales en texto plano o con hash débil en cuentas de larga vida produjeron años de daño aguas abajo por relleno de credenciales. [Source: The Register: ciclo de revelación de Adult FriendFinder de oct. 2016 · verified 2026-05-26]
Luscious: agosto de 2019
En agosto de 2019, investigadores de vpnMentor encontraron una base de datos mal configurada perteneciente a Luscious, un servicio de tablón de imágenes, que exponía datos de unos 1,195 millones de usuarios. Los campos expuestos incluían correos, nombres de usuario, ubicaciones, indicadores de género y logs de actividad. La operadora protegió la base de datos tras la revelación responsable.
Luscious es la entrada más pequeña de nuestro conjunto previo, pero es relevante editorialmente porque demuestra que los servicios para adultos de poco tráfico que usan infraestructura genérica quedan expuestos de forma rutinaria; ser pequeño no es ser seguro. [Source: Safety Detectives / vpnMentor: revelación de Luscious 2019 · verified 2026-05-26]
Cam4: marzo de 2020
En marzo de 2020, Safety Detectives y vpnMentor revelaron un clúster ElasticSearch sin proteger operado por Granity Entertainment, matriz de Cam4, que exponía unos 10.880 millones de registros. El corpus expuesto incluía nombres, correos, geolocalización, indicadores de orientación sexual, metadatos de pago, logs del servidor, transcripciones de chats y propinas, y tokens de muestra. Los investigadores reportaron el clúster a la operadora y se protegió en cuestión de días; la revelación pública llegó hacia el 16 de marzo de 2020.
Cam4 es el corpus de incidente único más grande del registro de plataformas para adultos por número bruto de registros. El ciclo de revelación, desde el contacto del investigador hasta la declaración pública, fue rápido para los estándares del sector. [Source: Safety Detectives: revelación de ElasticSearch de Cam4 de marzo de 2020 · verified 2026-05-26]
Eventos regulatorios adyacentes que conviene seguir
No toda entrada que da forma a la postura de privacidad de las IA compañeras es una filtración. La orden del Garante italiano contra Replika es la principal acción de cumplimiento regulatorio contra un servicio de IA compañera hasta la fecha, e informa cómo abordan las autoridades de control la base jurídica del Artículo 6 y el tratamiento de categoría especial del Artículo 9 en esta categoría.
Replika: orden del Garante italiano (3 de febrero de 2023)
El 3 de febrero de 2023, el Garante per la Protezione dei Dati Personali italiano publicó el provvedimento 9852214, ordenando a Luka Inc., desarrolladora de Replika, parar de inmediato el tratamiento de los datos personales de los usuarios italianos. La orden alegó ausencia de base jurídica según el Artículo 6 del GDPR, falta de verificación de edad que generaba riesgo para menores, y daño concreto a usuarios emocionalmente frágiles observado en los testimonios aportados. Una actualización de abril de 2023 levantó la prohibición temporal de tratamiento después de que Replika introdujera flujos de verificación de edad y consentimiento parental.
Seguimos este evento porque marcó la postura de cumplimiento de toda la categoría. Las intervenciones posteriores de las autoridades de control citan la decisión italiana como precedente sobre la base jurídica del Artículo 6, la insuficiencia de la mera aceptación de los términos de servicio, y el riesgo estructural del Artículo 9 en los servicios estilo roleplay. [Source: Garante per la Protezione dei Dati Personali, provv. 9852214 (orden Replika) · verified 2026-05-26]
Qué hacer si tus datos quedaron expuestos
Este es el plan de acción, sin importar la filtración de qué plataforma te afecte.
Paso 1: Confirma la exposición vía Have I Been Pwned
Abre haveibeenpwned.com y mete cada dirección de correo que uses. El servicio devuelve coincidencias en todo el corpus público de filtraciones, incluida la clase Sensitive Breach. Para los Sensitive Breach como MyLovely.ai, el servicio exige verificación de propiedad del correo (recibes un correo de confirmación) antes de revelar la coincidencia. Sáltalo si se te dispara el pulso; el servicio es gratis y sin ánimo de lucro. [Source: Have I Been Pwned: página de inicio del servicio · verified 2026-05-26]
Yo paso mis propios correos por HIBP el primer domingo de cada mes. Me lleva unos 8 minutos los personales, y otros 30 el catálogo de cuentas que mantengo en las plataformas que cubrimos. No es paranoia; es el seguro más barato que hay. Pon un recordatorio en el calendario para el día primero del mes y vas a pillar cualquier nueva exposición en 30 días, en lugar de enterarte por un correo de phishing seis meses después.
Paso 2: Cambia las credenciales en cada cuenta reutilizada
Empieza por tu proveedor de correo; esa cuenta es el canal de recuperación de todo lo demás. Activa la verificación en dos pasos usando una app de autenticación (Aegis en Android, Raivo en iOS, 1Password o Bitwarden multiplataforma), no SMS donde sea posible. Usa un gestor de contraseñas para que el siguiente cambio sea más rápido que el anterior.
Paso 3: Avisa a tu procesador de pagos
Si el corpus expuesto incluye cualquier metadato de facturación, llama a la línea antifraude del banco emisor y pide la sustitución de la tarjeta. Los bancos rara vez se niegan a sustituirla cuando se menciona una filtración acreditada. El nuevo número de tarjeta invalida cualquier reutilización del dato guardado en archivo y reinicia la ventana de ingeniería social.
Paso 4: Presenta una solicitud de acceso
Según el Artículo 15 del GDPR, tienes derecho a obtener una copia de todos los datos personales que el responsable del tratamiento guarda sobre ti, incluidos los que no entraron en el alcance de la filtración. Preséntala vía el contacto de privacidad de la operadora (obligatorio según el Artículo 13(1)(b)) y deja un mes natural de plazo para la respuesta (Artículo 12(3)). Los residentes de California presentan un Right to Know según el §1798.110 de la CCPA; la ventana de respuesta es de 45 días, prorrogable otros 45 con aviso. [Source: GDPR Reglamento (UE) 2016/679, Artículo 15 Derecho de acceso · verified 2026-05-26] [Source: California Consumer Privacy Act §1798.110 Right to Know · verified 2026-05-26]
Paso 5: Presenta una reclamación ante la autoridad competente
Si la respuesta de la operadora es nula, tardía o incompleta, escala. El buscador de autoridades del European Data Protection Board lista cada autoridad nacional. Los residentes del Reino Unido usan la Information Commissioner's Office. Los residentes de California reclaman ante la California Privacy Protection Agency o el Fiscal General de California. Los residentes de EE. UU. sin ley estatal pueden reclamar ante la Federal Trade Commission por prácticas desleales o engañosas según la Sección 5 de la FTC Act. [Source: European Data Protection Board: encuentra tu autoridad · verified 2026-05-26] [Source: Federal Trade Commission de EE. UU.: IdentityTheft.gov · verified 2026-05-26]
Errores comunes (y cómo evitarlos)
Error 1: Confiar en el silencio de una operadora como prueba de seguridad
Una plataforma que no ha sufrido una filtración pública no es lo mismo que una plataforma segura. Varios incidentes de este corpus los revelaron investigadores externos meses después de la exposición de fondo, y la primera declaración pública de la operadora llegó después del reporte de terceros en todos los casos salvo Cam4. Usa el informe de transparencia de la operadora, las atestaciones de auditoría y la lista publicada de subencargados como prueba positiva; trata el silencio como ausencia de pruebas, no como prueba de ausencia.
Error 2: Dar por hecho que contraseñas con hash significan contraseñas seguras
La revelación de Adult FriendFinder de 2016 incluyó un subconjunto significativo de credenciales guardadas en texto plano junto a hashes SHA1. SHA1 es computacionalmente barato y los hashes sin sal son recuperables a escala mediante crackeo acelerado por GPU. La práctica moderna es bcrypt, scrypt o Argon2 con sal por registro. Si la política de la operadora dice solo "cifrado estándar del sector" sin nombrar el algoritmo ni el factor de trabajo, trata la afirmación como marketing.
Error 3: Subestimar el daño del corpus de prompts
La exposición de transcripciones y corpus de prompts es cualitativamente distinta de la exposición de credenciales o correos. Los prompts pueden identificar las preferencias íntimas del usuario (si quiere una chica o un chico), su lenguaje de salud mental, sus creencias religiosas o políticas, y otras categorías especiales del Artículo 9 del GDPR. La exposición de MyLovely.ai vincula unas 70.000 cadenas de prompt a IDs de usuario concretos; ese vínculo es la firma de daño única de las filtraciones de IA compañera. Trata cualquier servicio de IA compañera que guarde transcripciones en texto plano en la ruta de inferencia (en la práctica, todos) como portador de este perfil de exposición por defecto.
Error 4: Saltarse la solicitud de acceso del Artículo 15
Una solicitud de acceso es la acción post-filtración más útil que hay, porque devuelve el registro completo de los datos personales que guardan sobre ti, no solo los registros que entraron en el alcance de la filtración. La respuesta es, además, una auditoría de privacidad de la propia operadora: un responsable serio responde con una exportación estructurada dentro del plazo legal; una operadora flaca devuelve una respuesta parcial o se salta el plazo, lo que es prueba en cualquier reclamación posterior.
Error 5: Pagar a terceros para comprobar tu exposición
Have I Been Pwned es gratis y sin ánimo de lucro. Varios servicios de pago anuncian "monitorización de la dark web" sin ofrecer ninguna fuente de datos que HIBP no cubra ya. Ahórrate el dinero; gástalo en un gestor de contraseñas y en una llave de seguridad por hardware.
Cómo mantenemos esta lista de vigilancia de filtraciones de datos de las IA compañeras (metodología)
Añadimos una entrada cuando la revelación está corroborada por al menos una fuente independiente con nombre: Have I Been Pwned, un informe revisado por pares, una decisión de una autoridad nacional de protección de datos, o periodismo de investigación de un medio grande. No añadimos filtraciones sin verificar, rumores de la dark web sin corroboración de terceros, ni acusaciones de redes sociales. No publicamos enlaces a corpus de filtraciones. Revisamos las entradas activas cada trimestre y añadimos las actualizaciones de la declaración de la operadora a la fila correspondiente.
La cadencia de mantenimiento es conservadora a propósito. El corpus de plataformas para adultos acumula rumores más rápido que pruebas; una lista inflada degradaría el valor como fuente de cada entrada. Las nuevas entradas de IA compañera se añaden en un plazo de diez días hábiles tras la corroboración; las nuevas entradas históricas de plataformas para adultos se añaden solo cuando aportan algo de fondo al modelo de amenaza.
Para proponer una entrada, escribe a [email protected] con el nombre de la plataforma, la fecha de revelación y la URL de la fuente primaria. No solicitamos, almacenamos ni republicamos datos filtrados; no mandes corpus de filtraciones.
Última revisión: 2026.
Preguntas frecuentes
¿Han hackeado MyLovely.ai?
Sí. El 8 de abril de 2026, Have I Been Pwned añadió MyLovely.ai como Sensitive Breach. El conjunto de datos expuesto pesa 2,1 GB de JSON y cubre 106.362 cuentas de usuario distintas en 255.000 registros. Los campos expuestos incluyen correos, contraseñas con hash bcrypt, IDs de cuenta, niveles de suscripción, unas 70.000 cadenas de prompt vinculadas a IDs de usuario concretos, imágenes y vídeos generados, y algunos nombres de usuario de Discord y X. La operadora, PromptRepublic SL de Madrid, no respondió públicamente en el momento de la revelación.
¿Se filtraron datos de Replika en 2023?
No hay constancia de ninguna filtración pública de datos de Replika en 2023. El evento italiano que tanto se cita es la orden del Garante per la Protezione dei Dati Personali del 3 de febrero de 2023 (provv. 9852214), que ordenó a Luka Inc., desarrolladora de Replika, parar el tratamiento de los datos de los usuarios italianos. La orden alegó falta de base jurídica según el GDPR, ausencia de verificación de edad y riesgo para menores y usuarios emocionalmente frágiles. Eso es una acción de cumplimiento regulatorio, no una filtración confirmada.
¿Cómo compruebo si mis datos de IA compañera se filtraron?
Usa Have I Been Pwned en haveibeenpwned.com. Mete tu correo; el servicio busca en todos los corpus públicos de filtraciones, incluida la clase Sensitive Breach. Para plataformas que HIBP aún no haya ingerido, busca en la página de incidentes de la operadora, en el registro de la autoridad nacional de protección de datos y en servicios de monitorización de la dark web. No pagues a terceros para comprobarlo; HIBP es gratis y es la referencia del sector.
¿Cuál fue la mayor filtración de datos de una plataforma para adultos?
Por número bruto de registros, la revelación de Cam4 de marzo de 2020 es la mayor, con unos 10.880 millones de registros expuestos en un clúster ElasticSearch sin proteger (hallazgos de vpnMentor y Safety Detectives). Por número de usuarios distintos, el incidente de Adult FriendFinder de octubre de 2016 llegó a unos 412 millones de cuentas en varias propiedades de FriendFinder Networks. Ashley Madison (julio de 2015) sigue siendo la más escrutada editorialmente, con unos 32 millones de cuentas, por la sensibilidad del corpus.
¿Mi historial de chat está a salvo en las apps de IA compañera?
La mayoría de las apps de IA compañera guardan las transcripciones de conversación en texto plano en el servidor, porque el modelo de lenguaje necesita leer texto plano para generar respuestas. El cifrado de extremo a extremo está prácticamente ausente en la categoría. El personal del servidor y cualquier proveedor comprometido pueden, en principio, leer las transcripciones. La exposición de MyLovely.ai de abril de 2026 incluyó unas 70.000 cadenas de prompt vinculadas a IDs de usuario concretos, lo que demuestra el riesgo real.
¿Cómo ocurren las filtraciones en las IA compañeras?
Las causas de raíz dominantes en las revelaciones de 2019-2026 son el almacenamiento en la nube sin autenticar o mal configurado (buckets S3, clústeres ElasticSearch, instancias MongoDB), el control de acceso insuficiente en las APIs internas y las credenciales de desarrollador robadas. La revelación de MyLovely.ai menciona una "vulnerabilidad JSON" sin precisar el mecanismo; Cam4 de marzo de 2020 fue un clúster ElasticSearch sin proteger; Luscious de 2019 fue una base de datos mal configurada. Las filtraciones en la capa de aplicación son más raras que la mala configuración de infraestructura.
¿Qué debo hacer si mis datos de IA compañera quedaron expuestos?
Cinco pasos en orden. Confirma la exposición vía Have I Been Pwned. Cambia la contraseña en cada servicio que reutilice la credencial filtrada y activa la verificación en dos pasos en tu correo. Avisa a tu procesador de pagos si había metadatos de facturación en juego. Presenta una solicitud de acceso (Artículo 15 del GDPR) o un Right to Know según la CCPA para saber qué más guarda la operadora. Presenta una reclamación ante la autoridad nacional de protección de datos si la revelación de la operadora fue incompleta.
¿Se notifican las filtraciones de IA compañeras a los reguladores?
El Artículo 33 del GDPR obliga a los responsables del tratamiento del Espacio Económico Europeo a notificar a la autoridad de control en un plazo de 72 horas tras una filtración que probablemente entrañe un riesgo para los derechos y libertades. El Artículo 34 exige notificación directa al usuario cuando el riesgo es alto. El §1798.82 de California exige aviso sin demora. El cumplimiento es desigual entre las apps de IA compañera. A fecha de la revelación de MyLovely.ai, no consta ninguna declaración pública de PromptRepublic SL, lo que hace imposible verificar desde fuera el cumplimiento del Artículo 34.
Cuándo no aplica esta lista de vigilancia
Esta página es editorial. No es una base de datos exhaustiva de incidentes, ni un sustituto de la propia notificación de filtración de la operadora, ni una recomendación sobre ningún servicio. No evalúa cada servicio de plataforma para adultos de internet; sigue los servicios de IA compañera y el pequeño conjunto de incidentes previos de plataformas para adultos que definen la línea base del modelo de amenaza. Si tu plataforma no figura aquí, eso no es un certificado de buena salud. Solo significa que todavía no tenemos una revelación pública corroborada.
Lecturas relacionadas en bestgirlfriend.ai
Arriba: ¿Son seguras las IA compañeras? Pilar del tema
A los lados (Pilares hermanos de la categoría seguridad):
- Privacidad y protección de datos de las IA compañeras
- Panorama legal de las IA compañeras
- IA compañeras y menores
Abajo (análisis a fondo):
Metodología:
- Nuestra página de puntuación, Privacidad y Cumplimiento es la dimensión 7 (peso del 14%)
Fuentes
[Source: Have I Been Pwned, entrada Sensitive Breach de MyLovely.ai · verified 2026-05-26] [Source: Help Net Security, cobertura de la filtración de MyLovely.ai (9 de abril de 2026) · verified 2026-05-26] [Source: Malwarebytes, cobertura de la filtración de MyLovely.ai (9 de abril de 2026) · verified 2026-05-26] [Source: BORME (Boletín Oficial del Registro Mercantil), registro de PromptRepublic SL · verified 2026-05-26] [Source: AEPD, Agencia Española de Protección de Datos · verified 2026-05-26] [Source: GDPR Reglamento (UE) 2016/679 · verified 2026-05-26] [Source: Information Commissioner's Office del Reino Unido, guía sobre filtraciones · verified 2026-05-26] [Source: Código Civil de California §1798.82, notificación de filtraciones · verified 2026-05-26] [Source: Garante per la Protezione dei Dati Personali, Replika provv. 9852214 · verified 2026-05-26] [Source: Krebs on Security, ciclo de la filtración de Ashley Madison · verified 2026-05-26] [Source: The Register, revelación de Adult FriendFinder de octubre de 2016 · verified 2026-05-26] [Source: Safety Detectives / vpnMentor, revelación de Luscious 2019 · verified 2026-05-26] [Source: Safety Detectives, revelación de ElasticSearch de Cam4 de marzo de 2020 · verified 2026-05-26] [Source: European Data Protection Board, encuentra tu autoridad · verified 2026-05-26] [Source: Federal Trade Commission de EE. UU., IdentityTheft.gov · verified 2026-05-26]Última verificación 2026 · Mira el registro de erratas para cualquier corrección posterior a la publicación · Editora: Alexandra Joly · Metodología v1.0 · Proceso editorial · Divulgación de afiliados