← Últimos artículos
💬 NLP

Privacy Washing: Detecting Internal Contradictions in Privacy Policies

Este artículo introduce un proceso de múltiples etapas basado en LLM para detectar el "lavado de privacidad" (privacy washing) —contradicciones internas en las políticas de privacidad donde los compromisos se ven socavados por otras cláusulas— y lo aplica a corpus de 2026 y 2015 para revelar contradicciones recurrentes en el intercambio con terceros en una parte significativa de las empresas, señalando al mismo tiempo que las cifras de prevalencia son límites inferiores debido a la falta de validación por expertos humanos.

Autores originales: Thomas Brackin

Publicado 2026-09-03✓ Author reviewed
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Thomas Brackin

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Cada vez que visitas un sitio web o descargas una aplicación, se te pide que aceptes una política de privacidad. Estos son los documentos largos y densos que explican cómo una empresa maneja tu información personal. Durante décadas, investigadores y reguladores han operado bajo un supuesto simple: si una empresa escribe una promesa en ese documento, la cumple. La idea es que estas políticas sirven como un aviso claro, permitiéndote tomar una decisión informada sobre tus datos. Si una política dice "no vendemos sus datos", una persona razonable espera que la empresa no los venda. Sin embargo, este supuesto depende de que el documento sea internamente coherente. ¿Qué sucede cuando una política hace una promesa tranquilizadora en una sección, solo para describir una práctica que contradice directamente esa promesa en otra sección del mismo texto? Esta es la pregunta que aborda un nuevo estudio, explorando un fenómeno que el autor llama "lavado de privacidad" (privacy washing).

El concepto establece un paralelismo con el "greenwashing" (lavado de imagen verde), donde una empresa puede publicitar un pequeño esfuerzo ambiental mientras continúa con prácticas perjudiciales. En el mundo digital, el lavado de privacidad ocurre cuando una política contiene un compromiso, como una promesa de limitar el intercambio de datos, que es contradicho por una descripción del manejo real de los datos que se encuentra en otra parte del mismo documento. La contradicción no siempre es un error lógico simple como decir "recopilamos X" y "no recopilamos X". En cambio, suele ser más sutil: una declaración amplia y reconfortante como "no vendemos su información personal" se sitúa junto a una descripción detallada del intercambio de identificadores de usuario con socios publicitarios. Un lector que se detiene en la promesa tranquilizadora puede no llegar nunca a la práctica contradictoria enterrada más abajo, creando una impresión engañosa de seguridad.

Para investigar qué tan común es esto, un investigador llamado Thomas Brackin desarrolló un sistema automatizado para escanear las políticas de privacidad en busca de estas contradicciones internas. El sistema no lee los documentos como lo haría un humano, de principio a fin. En su lugar, descompone el texto en declaraciones diminutas e individuales. Primero identifica oraciones que suenan como promesas o compromisos, tales como "no compartiremos sus datos". Luego, encuentra oraciones que describen prácticas reales, como "compartimos datos con socios". El sistema luego empareja estas declaraciones para ver si chocan. Utiliza una serie de filtros para eliminar pares que son claramente no relacionados, como una promesa sobre seguridad emparejada con una práctica sobre recopilación de datos. Luego emplea modelos de inteligencia artificial para juzgar si los pares restantes representan una contradicción genuina. Para asegurar la exactitud, el sistema utiliza un panel de tres modelos de IA diferentes; un par solo se marca como una contradicción confirmada si al menos dos de los tres modelos están de acuerdo.

El investigador aplicó este sistema a dos grandes colecciones de políticas de privacidad. Una colección, recopilada en 2026, incluyó 123 empresas de diversas industrias. La otra, recopilada en 2015, incluyó 115 empresas. Esto permitió al investigador ver si el problema era un asunto nuevo o una característica de larga data en la forma en que se escriben estos documentos. Los resultados mostraron que el lavado de privacidad es un patrón recurrente. En la colección de 2026, al menos una contradicción confirmada apareció en aproximadamente el 12 por ciento de las empresas. En la colección de 2015, la cifra era mayor, apareciendo en aproximadamente el 3 de 36 por ciento de las empresas. Sin embargo, el investigador señala que las dos colecciones fueron analizadas con configuraciones ligeramente diferentes, por lo que la diferencia en los números no puede atribuirse definitivamente a un cambio a través del tiempo. Lo que está claro es que los mismos tipos de contradicciones aparecen en ambas épocas.

Las contradicciones más frecuentes involucraron el intercambio de datos con terceros. Un patrón común encontrado fue que una empresa promete no vender ni compartir datos, mientras simultáneamente describe cómo comparte identificadores e información comercial con socios publicitarios. Este patrón específico se alinea con un acuerdo legal que involucró a la empresa Sephora en 2022, donde los reguladores determinaron que compartir datos con socios publicitarios para anuncios segmentados podría contar legalmente como una "venta" bajo la ley de California, incluso si la empresa afirmaba que no vendía datos. El estudio encontró que estas contradicciones a menudo surgen no de un engaño deliberado, sino de factores estructurales. A medida que las leyes cambian, las empresas añaden nuevas secciones a sus políticas para cumplir con las regulaciones, como añadir una declaración de "no vendemos" para cumplir con los requisitos de California. Estas nuevas secciones se añaden a menudo sin reconciliarlas con secciones más antiguas que describen las prácticas de intercambio de datos existentes, creando un conflicto interno.

El estudio también reveló que el sistema no es perfecto y probablemente omite muchas contradicciones. Los filtros automatizados están diseñados para ser muy estrictos para evitar falsas alarmas, lo que significa que pueden descartar pares que un experto humano consideraría contradictorios. Además, el sistema depende de la inteligencia artificial para juzgar las contradicciones, y estos modelos de IA aún no han sido validados frente a expertos humanos. El investigador enfatiza que los hallazgos son candidatos para una revisión posterior en lugar de pruebas finales de irregularidades. El estudio no afirma que las empresas estén mintiendo intencionalmente; más bien, sugiere que la forma en que estos documentos se construyen —a menudo por diferentes equipos que añaden secciones con el tiempo— crea un entorno estructural donde las promesas tranquilizadoras y las prácticas detalladas pueden contradecirse fácilmente entre sí.

En última instancia, la investigación proporciona una nueva forma de ver las políticas de privacidad. En lugar de solo medir qué tan largas son o qué tan difíciles son de leer, este estudio mide si el texto se contradice a sí mismo. Los hallazgos sugieren que, para un número significativo de empresas, la promesa de privacidad y la descripción de la práctica existen en tensión dentro del mismo documento. Si bien el estudio no puede determinar si los usuarios están siendo realmente engañados, identifica una condición textual específica donde la "impresión neta" de la política podría ser engañosa, incluso si cada oración individual es técnicamente cierta. El trabajo sirve como una herramienta para señalar estas inconsistencias, ofreciendo un punto de partida para que reguladores, empresas e investigadores examinen si las promesas hechas en las políticas de privacidad realmente coinciden con las prácticas descritas dentro de ellas.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →