Meta ha suspendido un controvertido programa de seguimiento de empleados después de que una revisión de seguridad interna descubriera que los datos altamente detallados de pulsaciones de teclas y capturas de pantalla de los ordenadores portátiles del personal eran mucho más accesibles dentro de la empresa de lo previsto.
El programa formaba parte de la Iniciativa de Capacidades de Modelo (MCI) de Meta, que recopilaba movimientos del ratón, ubicaciones de clics, pulsaciones de teclas y contenido de la pantalla de los ordenadores portátiles de trabajo de los empleados para ayudar a entrenar los sistemas internos de IA.
El programa también introdujo un riesgo evidente. Recopilar datos altamente confidenciales sobre la actividad de los empleados es una cosa; mantenerlos debidamente protegidos es otra.
Según informes basados en documentos internos y testimonios de empleados, los datos no solo se recopilaron, sino que quedaron accesibles en miles de tablas de datos internas, incluyendo mensajes de IA, transcripciones, conversaciones privadas e información relacionada con el rendimiento.
Tras la difusión de la noticia , Meta redujo y luego suspendió la iniciativa, en medio de una fuerte reacción interna y dudas sobre si las protecciones de la privacidad alguna vez fueron algo más que una garantía en un memorando.
Desde la perspectiva de Meta, la Iniciativa de Capacidades del Modelo era una estrategia para mejorar la eficiencia. El objetivo era proporcionar a los modelos de IA «ejemplos reales de cómo las personas usan las computadoras en la práctica», registrando de forma pasiva cómo los empleados utilizan herramientas cotidianas como Gmail, GChat, Metamate y VS Code. Los agentes podrían aprender de flujos de trabajo reales en lugar de pruebas de rendimiento sintéticas.
Se les prometió a los empleados que la recopilación de datos se limitaría a las aplicaciones de trabajo y no a sus teléfonos. Pero pueden imaginar cómo se percibió:
- El software de seguimiento de pulsaciones de teclas y del ratón se instaló en los ordenadores portátiles de los trabajadores estadounidenses, sin opción de desactivarlo en los dispositivos de la empresa, tal como confirmó internamente el director de tecnología de Meta.
- El software capturó las entradas y el contenido de la pantalla asociado, creando un conjunto de datos de comportamiento: qué escribes, dónde haces clic, qué aparece en tu pantalla mientras lo haces.
El programa provocó importantes críticas internas. Una publicación interna de un ingeniero que protestaba contra la "vigilancia de portátiles" y el monitoreo de pantallas se viralizó dentro de Meta, lo que desencadenó una petición para eliminar el programa por completo.
Desde el punto de vista del cumplimiento normativo, los programas de supervisión de empleados de esta envergadura pueden plantear cuestiones legales y reglamentarias difíciles, especialmente en jurisdicciones que exigen transparencia en torno a la vigilancia y la recopilación de datos en el lugar de trabajo.
El impacto en la reputación es, sin duda, aún peor. Cuando una empresa está constantemente bajo escrutinio por rastrear a los usuarios, la pérdida de confianza con los empleados transmite un mensaje contundente sobre su actitud habitual hacia los datos.
Todo esto sabiendo que los datos de pulsaciones de teclas y capturas de pantalla son inherentemente de alto riesgo. Este tipo de datos es rico en contenido, registra comportamientos y, a menudo, contiene información confidencial. Recopilarlos a gran escala supone una carga para la seguridad . Cada nuevo dato añade obligaciones en materia de control de acceso, minimización, retención y auditoría, que la organización debe gestionar activamente mientras existan los datos.
- Los controles de acceso deben ser precisos y auditados periódicamente, ya que una simple configuración errónea puede tener graves consecuencias.
- La minimización de datos y los límites de retención son esenciales, ya que el almacenamiento a largo plazo multiplica el impacto de una posible violación de seguridad.
- Cualquier futura fuga de datos, ya sea interna o externa, podría exponer no solo los correos electrónicos, sino también las secuencias exactas que escriben los empleados, incluidos los flujos de autenticación y el contenido de los borradores. En manos equivocadas, este tipo de información podría comprometer la seguridad de la empresa.
Este episodio nos recuerda que cada nuevo conjunto de datos genera nuevas responsabilidades. Cuanto más detallada y sensible sea la información, mayores serán las consecuencias cuando fallen los controles de acceso.
Los estafadores no necesitan hackearte. Solo necesitan que hagas clic una vez.
Malwarebytes Identity Theft Protection detecta la actividad sospechosa antes de que se convierta en un problema.




