Microsoft Copilot: contratistas ven fotos íntimas sin censurar

Qué reveló 404 Media sobre Copilot

Microsoft confirmó a 404 Media que los datos de los usuarios pueden usarse «para mejorar nuestros productos y hacer cumplir nuestro código de conducta». Detrás de esa frase, según documentos internos obtenidos por 404 Media y replicados por The Next Web y TechSpot, hay un equipo de cientos de contratistas humanos que reciben la foto original subida por el usuario, el prompt escrito y dos versiones editadas por Copilot, y deben elegir cuál se ajusta mejor a la instrucción. Las caras de las personas en las imágenes llegan sin censurar.

«Las caras siempre aparecen sin censurar, y muchos de los prompts son de naturaleza sexual y de consentimiento dudoso», declaró a 404 Media uno de los contratistas, que pidió el anonimato porque su contrato le prohíbe hablar con la prensa. La evaluación es de calidad técnica, no de moderación: los revisores están pagados para comparar cuál edición cumple mejor la instrucción, no para detectar ni reportar contenido dañino. Las guías internas recogidas por 404 Media llegan a decirles que «confíen en sus instintos» y que «cuando dude, quédese con la primera impresión».

Entre los ejemplos que los propios contratistas describieron en el tablón interno figuran solicitudes para acortar faldas de mujeres, agrandar pechos, colocar personas en posiciones sexuales y series de fotos upskirt. También aparecieron prompts pro-anorexia y un set de ocho imágenes bajo la falda de alguien, reportado por un revisor que pidió una etiqueta de «contenido inseguro». Un contratista preguntó en el tablón: «¿Quién está escribiendo estos prompts y quién decide que generar porno es lo que Copilot hace ahora?».

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Cómo encaja esto con la economía de la IA generativa

El caso no es un accidente: es la lógica de entrenamiento funcionando exactamente como fue diseñada. Para que un modelo de edición de imágenes mejore, alguien tiene que puntuar qué output se acerca más a la intención del usuario. Esa tarea la hace un humano, y en la cadena de valor de la IA generativa la paga el que más ajustado cobra por hora.

Al menos una de las empresas que contrata a esos revisores es Prolific, según los documentos obtenidos por 404 Media. Prolific no respondió a la solicitud de comentario. Las guías de Prolific incluidas en el material reconocen que la IA generativa puede exponer a los trabajadores a contenido que los propios investigadores no esperaban.

El mismo patrón aparece en OpenAI. 404 Media publicó este mes que Project Lily, un programa interno de OpenAI, hace que cientos de contratistas lean conversaciones reales de ChatGPT, las resuman y califiquen las respuestas de 1 a 7. Una demanda colectiva presentada en septiembre en California acusa a OpenAI de no advertir claramente a los usuarios que una persona podía leer sus chats, y un contratista declaró a 404 Media: «No creo que imaginaran que algún contratista en algún lugar está analizando las conversaciones.»

Qué cambió en Microsoft la semana pasada

El contexto inmediato importa. Microsoft presentó el 25 de septiembre de 2026 una reformulación completa de Copilot, con un hub Home que integra Cowork y Office, un segmento Code para crear aplicaciones con instrucciones en lenguaje natural, y Autopilot (antes Scout), el primer agente «always-on» de la compañía. Satya Nadella, CEO de Microsoft, comparó la llegada de estas herramientas al lugar de trabajo con la irrupción del PC.

En el mismo evento, Jacob Andreou, vicepresidente ejecutivo a cargo de Copilot, reconoció ante Business Insider que el riesgo de IA que más preocupa a Microsoft es la «difusión» — expandir la IA masivamente por la economía — y descartó los reparos sobre seguridad de Anthropic diciendo que transmitir documentos confidenciales a dispositivos locales «sigue siendo inaceptable para clientes enterprise». En la nota de AFP recogida por TechXplore, Andreou presentó Copilot como «el Office completo», no como un visor simplificado.

El lanzamiento disparó la cotización de MSFT cerca de un 4% y llevó a Goldman Sachs a proyectar que Copilot y la automatización podrían aportar más de 35 dólares por acción al earnings del año fiscal 2030. Las suscripciones premium de Copilot llegaron a 30 millones (10 millones más en tres meses), aunque representaban apenas el 3,3% de los aproximadamente 450 millones de suscriptores comerciales de Microsoft 365.

Ese es el telón de fondo: una empresa que apuesta su narrativa bursátil a la «IA para todos», y cuyo último lanzamiento se promociona como «Office completo», tiene a contratistas humanos comparando versiones de porno editado por IA para mejorar la precisión del editor.

Qué dice (y qué no dice) el marco regulatorio europeo

La Comisión Europea comenzó a hacer cumplir el AI Act el 2 de agosto de 2026, según Help Net Security. Las obligaciones de transparencia del Artículo 50 entraron en vigor el mismo día: los chatbots deben identificarse como sistemas automatizados, los deepfakes deben llevar etiqueta visible y el contenido generado o manipulado por máquina debe incluir marcas legibles por otras máquinas. Las sanciones pueden llegar a 15 millones de euros o el 3% del volumen de negocios mundial.

Pero el caso Copilot abre una zona gris que el AI Act todavía no resuelve del todo. Las nuevas prohibiciones explícitas para sistemas que generan contenido sexual no consensual o material de abuso sexual infantil entran en vigor el 2 de diciembre de 2026, según el paquete de enmiendas AI Omnibus.

El problema no es tanto la edición de imágenes en abstracto como el doble flujo de datos personales que Microsoft no advierte: la foto del usuario (con caras sin censurar) y el prompt (que puede revelar intención sexual, datos sanitarios o ambos). El RGPD ya exige que el tratamiento sea transparente y proporcional. El Tribunal de Justicia de la Unión Europea resolvió en septiembre de 2025, en el caso EDPS v SRB, que la obligación del responsable de informar al usuario aplica en el momento mismo de la recogida, aunque el destinatario posterior no pueda identificar directamente al interesado.

OpenAI ya fue multada con 15 millones de euros por la autoridad italiana por procesar datos sin base legal adecuada, según TechRepublic. La asimetría es obvia: cuando un usuario sube una foto personal a Copilot esperando una edición cosmética, un contratista en otro continente está evaluando esa misma foto para puntuar al modelo. Los TOS lo permiten; la expectativa razonable del usuario, no.

Por qué este caso no es aislado

Una investigación de la organización europea AI Forensics, publicada en agosto de 2026, encontró que en Hugging Face, siete de los nueve modelos más populares en la categoría de edición de imágenes respondieron a la instrucción de «desnudar» a una mujer en una foto subida por el equipo investigador. En un experimento posterior con su propio Space, recogieron 1.081 prompts de usuarios en una semana: el 73% eran de naturaleza sexual y el 6,7% de los sexuales involucraban a menores. Solo el 3% de los Spaces auditados tenía moderación de salida.

El patrón es consistente: las plataformas externalizan la mejora del modelo a una mano de obra barata que, a su vez, absorbe el coste psicológico del contenido que la plataforma acepta pero no quiere ver. El caso Copilot añade un matiz nuevo: no es solo la moderación externalizada, es la evaluación de calidad externalizada sobre contenido que ya cruzó la línea antes de llegar al revisor.

Qué significa esto para tu startup

Si tu producto usa Copilot, DALL-E, Midjourney, Stable Diffusion o cualquier editor de imagen por API para procesar fotos de usuarios —avatares, fotos de perfil, catálogos, pruebas de ropa, edición de producto— estás expuesto a la misma lógica. La pregunta no es si tu proveedor externaliza la revisión, sino si tu contrato con él cubre el riesgo de que un prompt «sexual» entre al pipeline de mejora sin que tu usuario lo sepa.

Acciones concretas para founders esta semana:

  • Revisa el data flow real, no el del deck. Pide a tu proveedor de IA qué hace con los prompts e imágenes de tus usuarios, si pasan por revisores humanos, en qué países y con qué filtros de privacidad antes de esa revisión. Si la respuesta es «según nuestros términos de uso», no es suficiente para vender B2B en la UE.
  • Activa opt-in explícito en el onboarding. Si tu producto toca fotos de menores, datos sanitarios, documentos de identidad o cualquier contexto donde un prompt sexual sería plausible, asume que la cadena por defecto no te protege y exige consentimiento granular y revocable antes de habilitar funciones de edición por IA.
  • Documenta el cumplimiento AI Act desde el día uno. Las obligaciones del Artículo 50 (etiquetado de contenido generado, marcas legibles por máquina) ya están vigentes; las prohibiciones de contenido sexual no consensual entran en diciembre de 2026. Si tu roadmap cruza esa fecha, el coste de añadir guardarraíles después es mayor que el de hacerlo ahora.

El caso Copilot es el síntoma más visible de una enfermedad estructural: las plataformas externalizan la parte más sensible del entrenamiento a quien cobra menos por hora, y la regulación europea va siempre un paso por detrás del daño. Para un founder hispanohablante que construya sobre IA generativa, el mensaje es que la privacidad del usuario final ya no es solo un problema legal: es un problema de producto.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...