Cuidado con cupido: usó datos personales para entrenar IA

OkCupid, es una plataforma de citas propiedad de Match Group (que también es dueño de Tinder, Hinge y Plenty of Fish).
Lo normal, y lo que se esperaría, es que los usuarios que se registran en esta plataforma (y en cualquiera de citas), es tener que subir información personal, datos para contactar, en especial datos como fotografías, con el objetivo de encontrar amigos, una coincidencia sentimental o el verdadero amor.

Sin embargo, lo que no parece razonable es que una plataforma de citas comparta tu información sensible, fotos y datos de ubicación con alguna empresa de Inteligencia Artificial de la que nunca has oído hablar y hacerlo sin tu consentimiento. Eso cruza una línea y constituye una violación de la confianza. Pero eso fue exactamente lo que hizo OkCupid.

Hace tan solo unas semanas atrás, la Comisión Federal de Comercio (FTC en inglés) de EEUU, presentó una demanda federal en contra de OkCupid y de Match Group alegando que OkCupid otorgó a un tercero acceso no autorizado a los datos personales de millones de usuarios de OkCupid en violación de sus políticas de privacidad.

Es importante mencionar que la empresa demandada inicialmente había negado esta situación y por el contrario, ante el requerimiento de información se habría negado a entregar una respuesta ante la FTC y tuvo que ser obligada a hacerlo por medio de en un tribunal federal gracias a una Demanda de Investigación Civil.

okcupid plataforma de citas
okcupid plataforma de citas

Política de Privacidad

Según se informó por la FTC, está establecido que OkCupid prometía no compartir datos sin consentimiento
En su política de privacidad de 2014, OkCupid afirmaba que solo compartiría datos con:

  • proveedores de servicios,
  • socios comerciales,
  • empresas del mismo grupo,
  • o por obligación legal.

Además, decía que si alguna vez compartía datos fuera de esos casos, avisaría a los usuarios y les permitiría optar por no participar.

Sin embargo, desde el año 2014 la empresa compartió datos con un tercero no autorizado.
La FTC afirma que Humor Rainbow (OkCupid):

  • entregó casi 3 millones de fotos de usuarios, junto con datos demográficos y de ubicación, a una empresa llamada Clarifai, sin tener relación comercial, sin contrato, sin restricciones de uso y sin avisar a los usuarios.

La pregunta es ¿Por qué lo hicieron?
Esta transferencia irregular de datos se dio porque los fundadores de OkCupid tenían intereses invertidos en Clarifai. Es decir, había un interés financiero privado, no un interés legítimo para la operación del servicio.

Los fundadores de OkCupid tenían un interés directo en Clarifai, que después utilizó esas 3 millones de fotos y otros datos de usuarios para desarrollar herramientas de reconocimiento facial y procesamiento de imágenes. En otras palabras, habían invertido en la empresa y trataron a OkCupid como una fuente conveniente de datos. Como reportó Ars Technica, el CEO de Clarifai reconoció que los datos ayudaron a construir un sistema capaz de “identificar la edad, el sexo y la raza de los rostros detectados”, es decir, las fotos de los usuarios se convirtieron en material de entrenamiento para una herramienta que nunca aceptaron apoyar. La FTC señaló que, durante años, OkCupid intentó negar cualquier relación con la empresa de IA.

La mala fe de la empresa OkCupid fue evidente puesto que ocultó el hecho durante años. Match Group y Humor Rainbow negaron públicamente haber compartido datos, prepararon declaraciones para la prensa que ocultaban la relación real con Clarifai y respondieron a usuarios diciendo que cualquier insinuación de filtración era “falsa”.

Práctica engañosa e ilegal

La FTC considera que esto es una práctica engañosa
Bajo la Sección 5 del FTC Act, es ilegal:

  • engañar a los consumidores,
  • omitir información relevante,
  • hacer promesas falsas sobre privacidad.

La FTC sostiene que OkCupid:

  • prometió una cosa,
  • hizo otra,
  • y mintió después.

¿Qué pide finalmente la FTC al tribunal?
La demanda solicita:

Una orden judicial permanente que impida que Match/OkCupid repitan estas prácticas y cualquier otra medida que el tribunal estime necesaria para proteger a los consumidores.

Por qué este caso es importante 

Este caso es relevante porque muestra cómo las políticas de privacidad no son solo textos decorativos: son compromisos legales.

Refuerza que las empresas no pueden usar datos personales para fines privados o comerciales no declarados.

Subraya que ocultar una violación de privacidad es tan grave como la violación misma.

Marca un precedente para plataformas que usan datos para entrenar IA sin transparencia.

En términos simples:
Si una empresa promete proteger tus datos, debe cumplirlo. Y si no lo hace, debe responder ante la ley.

 

Si esta situación hubiera ocurrido en Chile ¿qué hubiera pasado?

Si la empresa hubiera estado regida por la ley 19.628 (conforme a la fecha de los actos ocurridos), probablemente no hubiera pasado nada a menos que los usuarios en forma individual solicitaran multas a beneficio fiscal vía Juzgado de Policía Local.

Esto porque la ley vigente se exige consentimiento previo para comunicar datos a terceros (art. 4) y este consentimiento debe ser informado. Sin embargo, al no contar una autoridad fiscalizadora fuerte ni sanciones significativas.

Sin embargo es importante recordar que tras la aprobación de la Ley N.º 21.719, y que entrará en vigencia a fines de este año 2026, se crea la Agencia de Protección de Datos Personales, dotada de autonomía y facultades sancionatorias.

Entre sus principales funciones están:

  • Fiscalizar el cumplimiento de la ley por parte de organismos públicos y privados.

  • Aplicar sanciones que pueden superar los $1.300 millones de pesos (20.000 UTM) en casos graves.

  • Emitir instrucciones, normas y lineamientos para el tratamiento adecuado de datos personales.

  • Promover la cultura de privacidad y educar a la ciudadanía sobre sus derechos.

  • Administrar el Registro Nacional de Sanciones y Cumplimiento, contemplado en la ley.

  • Supervisar transferencias internacionales de datos, portabilidad, consentimiento, bases de licitud y obligaciones de seguridad.

Por tanto, si el caso OkCupid ocurriría hoy en Chile, las posibles sanciones serían casi nulas o muy bajas. A partir de diciembre de 2026, sería una infracción gravísima con multas millonarias y medidas correctivas. Esa es la importancia de una regulación actualizada y que finalmente vele por los derechos personales de los usuarios.

Esperamos la pronta entrada en vigencia y el buen cumplimiento de la ley, aunque el pretexto del uso de datos sean para entrenamientos de sistemas de IA, los cuales deben también (a propósito de la actual Política Nacional de IA) respetar la privacidad y su gobernanza en los datos.

Artículos relacionados

Deja un comentario