Editoriale

Violazioni Dati IA Compagne: Lista degli Incidenti 2026

La lista delle violazioni dati delle IA compagne: MyLovely.ai (apr 2026, 106k account), Cam4, Ashley Madison, Adult FriendFinder, Luscious. Fonti + cosa fare.

Controllo Have I Been Pwned su ogni piattaforma che copriamo, una volta al mese, la prima domenica del mese con il caffè in mano. Per l'intero catalogo ci metto circa 40 minuti, e il 90% di quelle domeniche non restituisce niente. L'8 aprile 2026 non è stata una di quelle domeniche. MyLovely.ai era atterrata durante la notte come Sensitive Breach, 106.362 account, e l'operatore non aveva detto esattamente nulla. Ci ho ragionato su un bel po' prima di scrivere questa pagina. Questa lista esiste perché le app di IA compagne sono strutturalmente esposte. Gli operatori gestiscono contenuti ad alta sensibilità, comprese trascrizioni che possono rivelare categorie particolari di dati ai sensi dell'art. 9 del GDPR, mentre la maturità in fatto di sicurezza resta indietro rispetto a quello che ormai ci aspettiamo dal resto del mondo SaaS. Il registro delle violazioni, recenti e storiche, è il documento più utile per un lettore adulto che deve decidere di quali piattaforme fidarsi.

Cosa copre questa lista delle violazioni (e cosa no)

Seguiamo le violazioni dati delle IA compagne divulgate pubblicamente e gli incidenti delle piattaforme per adulti vicine alla categoria, a condizione che la divulgazione sia confermata da almeno una fonte indipendente con nome: Have I Been Pwned, un report sottoposto a revisione, una decisione di un'autorità nazionale per la protezione dei dati o un'inchiesta di una grande testata. Non seguiamo i leak non verificati, le rivendicazioni sul dark web prive di conferma di terzi né le accuse sui social.

La regola di scope è volutamente stretta. Il mondo delle piattaforme per adulti accumula voci più in fretta delle prove, e una lista gonfiata perderebbe ogni valore come fonte. Quando una rivendicazione è plausibile ma non l'abbiamo verificata in modo indipendente, o la omettiamo o la descriviamo nell'approfondimento dicendo apertamente dov'è la lacuna.

Non ridistribuiamo corpus di dati violati, non ospitiamo interfacce di ricerca per i record violati e non accettiamo export di dati violati via email. La lista è editoriale; chi è coinvolto deve usare Have I Been Pwned o il canale di notifica dell'operatore stesso.

Ultima revisione: 2026.

La lista attiva

Violazioni dati documentate di IA compagne e piattaforme per adulti, più eventi normativi vicini, in ordine cronologico inverso. Ultima revisione 2026-05-26.

Non elenchiamo ogni singolo incidente di piattaforma per adulti mai registrato. L'insieme qui sopra è il punto di partenza editoriale che trattiamo come lettura obbligata per chiunque stia valutando la postura privacy di una IA compagna. Aggiungeremo nuove voci di IA compagne man mano che vengono confermate. Aggiungeremo altre voci di piattaforme per adulti solo quando fanno davvero avanzare il quadro di rischio.

Voce principale: MyLovely.ai (8 aprile 2026)

La divulgazione di MyLovely.ai è l'evento di riferimento di questa lista perché è la prima violazione dati di una IA compagna ampiamente confermata a includere corpus di prompt specifici per utente accanto agli identificatori convenzionali.

Cosa è successo

Il 7 aprile 2026, un threat actor con il nome "x-rcat" è emerso sul canale di monitoraggio Daily Dark Web (X / Twitter) pubblicizzando un database estratto da MyLovely.ai. L'8 aprile 2026 Have I Been Pwned ha aggiunto il dataset come Sensitive Breach. La copertura stampa è seguita il 9 aprile tramite Help Net Security, Malwarebytes e la testata in lingua spagnola Escudo Digital. Il dataset è di 2,1 GB di JSON e copre 106.362 account distinti su 255.000 record.

L'operatore, PromptRepublic SL di Madrid, non ha risposto pubblicamente al momento in cui scriviamo. [Source: Have I Been Pwned, voce MyLovely.ai · verified 2026-05-26] classifica il corpus come Sensitive Breach: i record non sono ricercabili pubblicamente e solo il proprietario verificato di un indirizzo email può confermare di esservi incluso. La classificazione è riservata alle violazioni che, se fossero ricercabili pubblicamente, causerebbero di per sé un danno alle persone coinvolte.

PromptRepublic SL è una Sociedad Limitada costituita a maggio 2025 a un indirizzo su Avenida Juan Antonio Samaranch a Madrid, con amministratore unico Zimov Vladislav secondo il BORME, il Registro Mercantile spagnolo. Il dominio mylovely.ai è stato registrato il 9 agosto 2025. L'oggetto sociale dichiarato alla costituzione non menziona esplicitamente servizi per adulti. [Source: BORME (Boletín Oficial del Registro Mercantil), PromptRepublic SL · verified 2026-05-26]

Cosa è stato esposto

I campi esposti, secondo Have I Been Pwned e le coperture di conferma di Help Net Security e Malwarebytes, includono:

  • Indirizzi email
  • Password con hash bcrypt
  • Date di creazione account, livello di abbonamento, metadati del profilo
  • Circa 70.000 stringhe di prompt collegate a specifici ID utente
  • Riferimenti alla galleria di immagini e video generati e relativi URL di storage
  • Circa 113.000 stringhe di prompt in totale (la cifra di 70.000 è il sottoinsieme collegato)
  • Flag e segnalazioni di moderazione dei contenuti
  • Ultime 4 cifre della carta di pagamento; PAN completo, CVV e scadenza fuori dallo scope grazie al design di tokenizzazione dell'operatore

[Source: Help Net Security: copertura della violazione MyLovely.ai · verified 2026-05-26] e [Source: Malwarebytes: copertura della violazione MyLovely.ai · verified 2026-05-26] hanno entrambe provato a contattare l'operatore senza ricevere risposta. Escudo Digital fornisce il taglio della stampa locale e collega l'operatore al registro delle imprese spagnolo.

La risposta dell'operatore (o la sua assenza)

PromptRepublic SL non ha pubblicato nessuna dichiarazione sull'incidente all'URL mylovely.ai, non ha diffuso un comunicato stampa e non ha risposto alle richieste di Help Net Security, Malwarebytes o Escudo Digital. Le pagine /2257-compliance e /content-removal della piattaforma restano pubblicate; non è stata aggiunta nessuna pagina /security o /incident.

Questo silenzio è il segnale negativo dominante nella nostra valutazione. Ai sensi dell'art. 33 del GDPR, un titolare del trattamento nello Spazio economico europeo deve notificare l'autorità di controllo entro 72 ore da una violazione di dati personali che possa comportare un rischio per i diritti e le libertà. Ai sensi dell'art. 34, la notifica individuale agli utenti coinvolti è obbligatoria quando il rischio è elevato. Se la notifica ex art. 33 all'AEPD spagnola sia avvenuta non è verificabile pubblicamente; l'assenza di qualsiasi notifica diretta agli utenti suggerisce che l'art. 34 non sia stato rispettato. [Source: GDPR Regolamento (UE) 2016/679, articoli 33 e 34 · verified 2026-05-26]

La maggior parte di chi recensisce questo giro non te lo dice ad alta voce. Le stesse testate che davano voti da 9,5/10 affiliate-friendly su MyLovely.ai fino a fine marzo hanno smesso in silenzio di aggiornare quelle pagine ad aprile. Noi quel conflitto non ce l'abbiamo. Non abbiamo mai recensito MyLovely.ai in modo favorevole, perché il silenzio dell'operatore sul perimetro base di conformità era visibile sei mesi prima che la violazione arrivasse. La pagina che stai leggendo ne è la prova.

Esposizione normativa

L'autorità di controllo competente è l'Agencia Española de Protección de Datos (AEPD), perché il titolare ha sede in Spagna. I residenti UE e SEE i cui dati rientrano nello scope possono presentare un reclamo all'AEPD tramite il suo portale, indipendentemente dal proprio paese di residenza; con il meccanismo dello sportello unico del GDPR, l'AEPD è l'autorità capofila. [Source: AEPD (Autorità spagnola per la protezione dei dati), portale reclami · verified 2026-05-26]

I residenti nel Regno Unito i cui dati rientrano nello scope possono inoltre rivolgere le proprie segnalazioni all'Information Commissioner's Office. [Source: UK Information Commissioner's Office: guida alle violazioni · verified 2026-05-26] I residenti in California possono presentare reclamo ai sensi del §1798.82, che richiede una notifica tempestiva; l'esposizione apparente in California per l'operatore è piccola ma non nulla. [Source: California Civil Code §1798.82: notifica delle violazioni · verified 2026-05-26]

Cosa dovrebbero fare gli utenti coinvolti

Se la tua email risulta confermata da Have I Been Pwned come parte del corpus MyLovely.ai:

  1. Cambia la password su qualsiasi servizio che riusa la credenziale violata, partendo dal tuo provider di posta, e attiva l'autenticazione a due fattori.
  2. Stai in guardia dai tentativi di phishing che citano contenuti delle trascrizioni o dettagli del personaggio come prova di autenticità; il collegamento tra prompt e ID utente confermato per l'operatore rende questo schema d'attacco praticabile.
  3. Tieni d'occhio gli estratti conto della carta; l'esposizione delle ultime quattro cifre non consente transazioni, ma abilita alcune tecniche di ingegneria sociale.
  4. Valuta di presentare una richiesta di accesso ai sensi dell'art. 15 a PromptRepublic SL per ottenere il quadro completo dei dati personali che ti riguardano, compresi quelli non rientranti nello scope della violazione.
  5. Se il silenzio dell'operatore persiste, presenta reclamo all'AEPD tramite il portale dedicato.

Violazioni precedenti di piattaforme per adulti (contesto della categoria)

Le quattro voci qui sotto sono il quadro di rischio di partenza per chiunque stia valutando la postura privacy di una IA compagna. Precedono le IA compagne, ma hanno fissato gli schemi che vediamo ancora: infrastruttura mal configurata, divulgazione lenta da parte dell'operatore e azioni collettive a seguire.

Ashley Madison: luglio 2015

Il 19 luglio 2015, un gruppo che si faceva chiamare The Impact Team ha annunciato di aver compromesso Avid Life Media, operatore di Ashley Madison, chiedendo la chiusura del sito. Scaduto il termine, tra il 18 e il 20 agosto 2015 il gruppo ha rilasciato circa 32 milioni di account in un primo dump da 9,7 GB che includeva nomi, email, indirizzi, metadati di pagamento e indicatori di preferenze intime. Il consent decree della Federal Trade Commission contro Avid Life Media (poi ribattezzata Ruby Corp) si è concluso il 14 dicembre 2016.

Ashley Madison resta, a dieci anni di distanza, la violazione di piattaforma per adulti più analizzata sul piano editoriale, perché il corpus ha alimentato campagne di estorsione e almeno due suicidi riportati nell'immediato. Le lezioni che sono rimaste: la tokenizzazione dei dati di pagamento gestita dall'operatore riduce in modo netto il danno economico; la fiducia degli utenti crolla quando la comunicazione post-violazione è in ritardo; i corpus di contenuti intimi portano con sé modelli di danno diversi da quelli del SaaS di consumo. [Source: Krebs on Security: ciclo di divulgazione originale di Ashley Madison · verified 2026-05-26]

Adult FriendFinder: ottobre 2016

Tra ottobre e novembre 2016, i ricercatori di sicurezza di LeakedSource (oggi chiuso) e di Risk Based Security hanno confermato l'esposizione di circa 412 milioni di account su sei proprietà di FriendFinder Networks, tra cui Adult FriendFinder, Cams.com, Penthouse.com, Stripshow.com, iCams.com e alcuni vecchi siti affiliati. I campi esposti includevano email, username, indirizzi IP e password archiviate in un mix di SHA1 e testo in chiaro, oltre ai metadati di creazione account.

L'evento Adult FriendFinder resta un caso di riferimento sulle conseguenze della gestione legacy delle password. Credenziali in chiaro o con hash debole in account di lunga durata hanno prodotto anni di danni a valle da credential stuffing. [Source: The Register: ciclo di divulgazione di Adult FriendFinder ott 2016 · verified 2026-05-26]

Luscious: agosto 2019

Ad agosto 2019, i ricercatori di vpnMentor hanno trovato un database mal configurato di Luscious, un servizio di image-board, che esponeva dati su circa 1,195 milioni di utenti. I campi esposti includevano email, username, posizioni, indicatori di genere e log delle attività. L'operatore ha messo in sicurezza il database dopo la divulgazione responsabile.

Luscious è la voce più piccola del nostro insieme di precedenti, ma è rilevante sul piano editoriale perché dimostra che anche i servizi per adulti a basso traffico, che usano infrastruttura standard, vengono esposti di routine; essere piccoli non vuol dire essere al sicuro. [Source: Safety Detectives / vpnMentor: divulgazione di Luscious 2019 · verified 2026-05-26]

Cam4: marzo 2020

A marzo 2020, Safety Detectives e vpnMentor hanno divulgato un cluster ElasticSearch non protetto gestito da Granity Entertainment, casa madre di Cam4, che esponeva circa 10,88 miliardi di record. Il corpus esposto includeva nomi, email, geolocalizzazioni, indicatori di orientamento sessuale, metadati di pagamento, log del server, trascrizioni di chat e mance, e token campione. I ricercatori hanno segnalato il cluster all'operatore, che lo ha messo in sicurezza nel giro di pochi giorni; la divulgazione pubblica è seguita intorno al 16 marzo 2020.

Cam4 è il corpus più grande in un singolo incidente nel registro delle piattaforme per adulti, per numero grezzo di record. Il ciclo di divulgazione, dal contatto dei ricercatori alla dichiarazione pubblica, è stato rapido per gli standard del settore. [Source: Safety Detectives: divulgazione del cluster ElasticSearch di Cam4 marzo 2020 · verified 2026-05-26]

Eventi normativi vicini che vale la pena seguire

Non tutto ciò che plasma la postura privacy delle IA compagne è una violazione. Il provvedimento del Garante italiano contro Replika è, a oggi, la principale azione di enforcement normativo contro un servizio di IA compagna, e influenza il modo in cui le autorità di controllo affrontano la base giuridica dell'art. 6 e il trattamento di categorie particolari di dati dell'art. 9 nella categoria.

Replika: provvedimento del Garante italiano (3 febbraio 2023)

Il 3 febbraio 2023, il Garante italiano per la Protezione dei Dati Personali ha pubblicato il provvedimento 9852214, ordinando a Luka Inc., sviluppatore di Replika, di interrompere immediatamente il trattamento dei dati personali degli utenti italiani. Il provvedimento citava l'assenza di una base giuridica ai sensi dell'art. 6 del GDPR, la mancanza di verifica dell'età con conseguente rischio per i minori, e un danno concreto agli utenti emotivamente fragili emerso dalle testimonianze raccolte. Un aggiornamento dell'aprile 2023 ha tolto il blocco temporaneo del trattamento dopo che Replika ha introdotto flussi di verifica dell'età e di consenso dei genitori.

Seguiamo questo evento perché ha plasmato l'atteggiamento di enforcement verso tutta la categoria. Gli interventi successivi delle autorità di controllo richiamano la decisione italiana come precedente sulla base giuridica dell'art. 6, sull'inadeguatezza della semplice accettazione dei termini di servizio e sul rischio strutturale dell'art. 9 nei servizi in stile roleplay. [Source: Garante per la Protezione dei Dati Personali, provv. 9852214 (provvedimento Replika) · verified 2026-05-26]

Cosa fare se i tuoi dati sono stati esposti

Questo è il piano d'azione, qualunque sia la piattaforma la cui violazione ti riguarda.

Passo 1: Conferma l'esposizione su Have I Been Pwned

Apri haveibeenpwned.com e inserisci ogni indirizzo email che usi. Il servizio restituisce le corrispondenze nel corpus pubblico delle violazioni, inclusa la classe Sensitive Breach. Per le Sensitive Breach come MyLovely.ai, il servizio richiede la verifica della proprietà dell'email (ricevi un'email di conferma) prima di rivelare la corrispondenza. Se ti sale il battito, fai un respiro: il servizio è gratuito e non commerciale. [Source: Have I Been Pwned: homepage del servizio · verified 2026-05-26]

Le mie email le passo per HIBP la prima domenica di ogni mese. Per quelle personali ci metto circa 8 minuti, altri 30 per il catalogo di account che tengo sulle piattaforme che copriamo. Non è paranoia; è l'assicurazione più economica che esista. Imposta un promemoria sul calendario per il primo del mese e becchi qualsiasi nuova esposizione entro 30 giorni, invece di scoprirla da un'email di phishing sei mesi dopo.

Passo 2: Cambia le credenziali su ogni account riusato

Parti dal tuo provider di posta; quell'account è il canale di recupero per tutto il resto. Attiva l'autenticazione a due fattori con un'app authenticator (Aegis su Android, Raivo su iOS, 1Password o Bitwarden cross-platform), non via SMS dove puoi evitarlo. Usa un password manager, così il prossimo cambio sarà più rapido dell'ultimo.

Passo 3: Avvisa il tuo processore di pagamento

Se il corpus esposto include metadati di fatturazione, chiama il numero antifrode della banca emittente e chiedi la sostituzione della carta. Le banche raramente rifiutano una sostituzione quando si cita una violazione documentata. Il nuovo numero di carta invalida qualsiasi riuso salvato e azzera la finestra utile all'ingegneria sociale.

Passo 4: Presenta una richiesta di accesso

Ai sensi dell'art. 15 del GDPR, hai diritto a ottenere una copia di tutti i dati personali che il titolare detiene su di te, compresi quelli fuori dallo scope della violazione. Presentala tramite il contatto privacy dell'operatore (obbligatorio ai sensi dell'art. 13, par. 1, lett. b) e lascia un mese di calendario per la risposta (art. 12, par. 3). I residenti in California presentano una Right to Know ai sensi del §1798.110 del CCPA; la finestra di risposta è di 45 giorni, prorogabile di altri 45 con preavviso. [Source: GDPR Regolamento (UE) 2016/679, art. 15 Diritto di accesso · verified 2026-05-26] [Source: California Consumer Privacy Act §1798.110 Right to Know · verified 2026-05-26]

Passo 5: Presenta un reclamo all'autorità competente

Se la risposta dell'operatore è assente, in ritardo o incompleta, fai un passo avanti. L'authority-finder del Comitato europeo per la protezione dei dati elenca ogni DPA nazionale. I residenti nel Regno Unito usano l'Information Commissioner's Office. I residenti in California presentano reclamo alla California Privacy Protection Agency o al Procuratore Generale della California. I residenti negli Stati Uniti senza una legge statale possono rivolgersi alla Federal Trade Commission per pratiche scorrette o ingannevoli ai sensi della Sezione 5 dell'FTC Act. [Source: Comitato europeo per la protezione dei dati: trova la tua autorità · verified 2026-05-26] [Source: US Federal Trade Commission: IdentityTheft.gov · verified 2026-05-26]

Errori comuni (e come evitarli)

Errore 1: Scambiare il silenzio di un operatore per prova di sicurezza

Una piattaforma che non ha subìto una violazione pubblica non è la stessa cosa di una piattaforma sicura. Diversi incidenti di questo corpus sono stati divulgati da ricercatori esterni mesi dopo l'esposizione di fondo, e la prima dichiarazione pubblica dell'operatore è arrivata dopo le segnalazioni di terzi in tutti i casi tranne Cam4. Usa il transparency report dell'operatore, le attestazioni di audit e l'elenco dichiarato dei subfornitori come prova positiva; tratta il silenzio come assenza di prove, non come prova di assenza.

Errore 2: Dare per scontato che password con hash voglia dire password sicure

La divulgazione di Adult FriendFinder del 2016 includeva un sottoinsieme rilevante di credenziali archiviate in chiaro accanto agli hash SHA1. SHA1 è poco costoso da calcolare, e gli hash senza salt si recuperano su larga scala con il cracking accelerato da GPU. La pratica moderna è bcrypt, scrypt o Argon2 con salt per record. Se la policy dell'operatore dice solo "crittografia conforme agli standard del settore" senza nominare l'algoritmo e il work factor, tratta l'affermazione come marketing.

Errore 3: Sottovalutare il danno da corpus di prompt

L'esposizione di trascrizioni e corpus di prompt è qualitativamente diversa da quella di credenziali o email. I prompt possono identificare le preferenze intime dell'utente (che voglia una ragazza o un ragazzo), il linguaggio legato alla salute mentale, le convinzioni religiose o politiche, e altre categorie particolari di dati dell'art. 9 del GDPR. L'esposizione di MyLovely.ai collega circa 70.000 prompt a specifici ID utente; quel collegamento è la firma di danno unica delle violazioni delle IA compagne. Tratta qualsiasi servizio di IA compagna che archivia le trascrizioni in chiaro sul percorso di inferenza (cioè, di fatto, tutti) come portatore di questo profilo di esposizione per impostazione predefinita.

Errore 4: Saltare la richiesta ex art. 15 del GDPR

Una richiesta di accesso è l'azione post-violazione più utile in assoluto, perché restituisce il quadro completo dei dati personali che ti riguardano, non solo i record rientranti nello scope della violazione. La risposta è anche, di per sé, un audit privacy dell'operatore: un titolare serio risponde con un export strutturato entro la finestra di legge; un operatore debole risponde in modo parziale o sfora i tempi, il che è una prova in qualsiasi reclamo successivo.

Errore 5: Pagare terze parti per controllare la tua esposizione

Have I Been Pwned è gratuito e non commerciale. Diversi servizi a pagamento pubblicizzano "monitoraggio del deep web" senza offrire nessuna fonte di dati che HIBP non copra già. Risparmia i soldi; spendili in un password manager e in una chiave di sicurezza hardware.

Come teniamo aggiornata questa lista delle violazioni (metodo)

Aggiungiamo una voce quando la divulgazione è confermata da almeno una fonte indipendente con nome: Have I Been Pwned, un report sottoposto a revisione, una decisione di un'autorità nazionale per la protezione dei dati o un'inchiesta di una grande testata. Non aggiungiamo leak non verificati, rivendicazioni sul dark web prive di conferma di terzi né accuse sui social. Non pubblichiamo link a corpus di dati violati. Ricontrolliamo le voci attive ogni trimestre e aggiungiamo alla riga corrispondente gli aggiornamenti delle dichiarazioni dell'operatore.

La cadenza di manutenzione è volutamente prudente. Il mondo delle piattaforme per adulti accumula voci più in fretta delle prove; una lista gonfiata abbasserebbe il valore di ogni singola voce come fonte. Le nuove voci di IA compagne vengono aggiunte entro dieci giorni lavorativi dalla conferma; le nuove voci storiche di piattaforme per adulti vengono aggiunte solo quando fanno davvero avanzare il quadro di rischio.

Per proporre una voce, scrivi a [email protected] con il nome della piattaforma, la data della divulgazione e l'URL della fonte primaria. Non sollecitiamo, conserviamo né ripubblichiamo dati violati; non inviare corpus di dati violati.

Ultima revisione: 2026.

Domande frequenti

MyLovely.ai è stata hackerata?

Sì. L'8 aprile 2026 Have I Been Pwned ha aggiunto MyLovely.ai come Sensitive Breach. Il dataset esposto è di 2,1 GB di JSON e copre 106.362 account utente distinti su 255.000 record. I campi esposti includono email, password con hash bcrypt, ID account, livelli di abbonamento, circa 70.000 stringhe di prompt collegate a specifici ID utente, immagini e video generati, e un numero limitato di username Discord e X. L'operatore, PromptRepublic SL di Madrid, non ha risposto pubblicamente al momento della divulgazione.

I dati di Replika sono trapelati nel 2023?

No, nessuna violazione pubblica di dati Replika risulta registrata per il 2023. L'evento italiano spesso citato è il provvedimento del Garante per la Protezione dei Dati Personali del 3 febbraio 2023 (provv. 9852214), che ha ordinato a Luka Inc., sviluppatore di Replika, di interrompere il trattamento dei dati degli utenti italiani. Il provvedimento citava l'assenza di una base giuridica ai sensi del GDPR, la mancanza di verifica dell'età e il rischio per minori e utenti emotivamente fragili. È un'azione di enforcement normativo, non una violazione confermata.

Come faccio a controllare se i dati della mia IA compagna sono stati violati?

Usa Have I Been Pwned su haveibeenpwned.com. Inserisci la tua email; il servizio cerca in ogni corpus pubblico di violazioni, inclusa la classe Sensitive Breach. Per le piattaforme non ancora indicizzate da HIBP, controlla la pagina degli incidenti dell'operatore, il registro dell'autorità nazionale per la protezione dei dati e i servizi di monitoraggio del dark web. Non pagare terze parti per il controllo; HIBP è gratuito ed è il riferimento del settore.

Qual è stata la più grande violazione dati di una piattaforma per adulti?

Per numero grezzo di record, la divulgazione di Cam4 del marzo 2020 è la più grande, con circa 10,88 miliardi di record esposti su un cluster ElasticSearch non protetto (rilevazioni di vpnMentor e Safety Detectives). Per numero di utenti distinti, l'incidente di Adult FriendFinder dell'ottobre 2016 ha raggiunto circa 412 milioni di account su più proprietà di FriendFinder Networks. Ashley Madison (luglio 2015) resta la più analizzata sul piano editoriale, con circa 32 milioni di account, per la sensibilità del corpus.

La cronologia delle mie chat è al sicuro sulle app di IA compagne?

La maggior parte delle app di IA compagne archivia le trascrizioni delle conversazioni in chiaro sul server, perché il modello linguistico deve leggere il testo in chiaro per generare le risposte. La crittografia end-to-end è di fatto assente nella categoria. Il personale del server e qualsiasi fornitore compromesso possono, in linea di principio, leggere le trascrizioni. L'esposizione di MyLovely.ai dell'aprile 2026 includeva circa 70.000 stringhe di prompt collegate a specifici ID utente, a dimostrazione del rischio concreto.

Come avvengono le violazioni delle IA compagne?

Le cause più frequenti nelle divulgazioni 2019-2026 sono lo storage cloud non autenticato o mal configurato (bucket S3, cluster ElasticSearch, istanze MongoDB), il controllo accessi insufficiente sulle API interne e le credenziali rubate agli sviluppatori. La divulgazione di MyLovely.ai parla di una "vulnerabilità JSON" senza specificare il meccanismo; Cam4 nel marzo 2020 era un cluster ElasticSearch non protetto; Luscious nel 2019 era un database mal configurato. Le violazioni a livello applicativo sono più rare della cattiva configurazione dell'infrastruttura.

Cosa devo fare se i dati della mia IA compagna sono stati esposti?

Cinque passi, in ordine. Conferma l'esposizione tramite Have I Been Pwned. Cambia la password su ogni servizio che riusa la credenziale violata e attiva l'autenticazione a due fattori sulla tua email. Avvisa il tuo processore di pagamento se erano in gioco metadati di fatturazione. Presenta una richiesta di accesso ai sensi dell'art. 15 GDPR o una Right to Know ai sensi del CCPA per sapere cos'altro detiene l'operatore. Presenta un reclamo all'autorità nazionale per la protezione dei dati se la divulgazione dell'operatore è stata incompleta.

Le violazioni delle IA compagne vengono segnalate alle autorità?

L'art. 33 del GDPR obbliga i titolari del trattamento nello Spazio economico europeo a notificare l'autorità di controllo entro 72 ore da una violazione che possa comportare un rischio per i diritti e le libertà. L'art. 34 richiede la notifica diretta agli utenti quando il rischio è elevato. Il §1798.82 della California richiede una notifica tempestiva. La conformità è disomogenea tra le app di IA compagne. Al momento della divulgazione di MyLovely.ai, nessuna dichiarazione pubblica di PromptRepublic SL risulta registrata, il che rende impossibile verificare dall'esterno la conformità all'art. 34.

Quando questa lista non vale

Questa pagina è editoriale. Non è un database esaustivo degli incidenti, né un sostituto della notifica di violazione dell'operatore stesso, né una raccomandazione su nessun servizio. Non valuta ogni servizio per adulti presente su internet; segue i servizi di IA compagne e il piccolo insieme di incidenti precedenti di piattaforme per adulti che definiscono il quadro di rischio di partenza. Se la tua piattaforma non è elencata qui, non è un certificato di buona salute. Vuol dire solo che non abbiamo ancora una divulgazione pubblica confermata.

Approfondimenti su bestgirlfriend.ai

Su: Le IA compagne sono sicure? Pillar dell'argomento

Di fianco (Pillar fratelli nella categoria sicurezza):

Sotto (approfondimento):

Metodo:

Fonti

[Source: Have I Been Pwned, voce Sensitive Breach di MyLovely.ai · verified 2026-05-26] [Source: Help Net Security, copertura della violazione MyLovely.ai (9 aprile 2026) · verified 2026-05-26] [Source: Malwarebytes, copertura della violazione MyLovely.ai (9 aprile 2026) · verified 2026-05-26] [Source: BORME (Boletín Oficial del Registro Mercantil), record di PromptRepublic SL · verified 2026-05-26] [Source: AEPD, Autorità spagnola per la protezione dei dati · verified 2026-05-26] [Source: GDPR Regolamento (UE) 2016/679 · verified 2026-05-26] [Source: UK Information Commissioner's Office, guida alle violazioni · verified 2026-05-26] [Source: California Civil Code §1798.82, notifica delle violazioni · verified 2026-05-26] [Source: Garante per la Protezione dei Dati Personali, Replika provv. 9852214 · verified 2026-05-26] [Source: Krebs on Security, ciclo della violazione Ashley Madison · verified 2026-05-26] [Source: The Register, divulgazione di Adult FriendFinder ottobre 2016 · verified 2026-05-26] [Source: Safety Detectives / vpnMentor, divulgazione di Luscious 2019 · verified 2026-05-26] [Source: Safety Detectives, divulgazione del cluster ElasticSearch di Cam4 marzo 2020 · verified 2026-05-26] [Source: Comitato europeo per la protezione dei dati, trova la tua autorità · verified 2026-05-26] [Source: US Federal Trade Commission, IdentityTheft.gov · verified 2026-05-26]

Ultima verifica 2026 · Vedi il registro delle correzioni per eventuali correzioni post-pubblicazione · A cura di: Alexandra Joly · Metodologia v1.0 · Processo editoriale · Informativa affiliazione

Violazioni Dati IA Compagne: Lista degli Incidenti 2026