OpenAI desvinculó a tres trabajadores tras detectar una brecha de seguridad interna relacionada con el acceso o filtración de datos, según se informó el 2 de octubre de 2025. El incidente reaviva las preguntas sobre los controles de acceso y las políticas de gobernanza interna en uno de los actores más influyentes del sector de inteligencia artificial.
El despido de tres empleados fue confirmado según se informó por fuentes vinculadas a la compañía, aunque OpenAI no emitió una declaración pública detallada al momento del cierre de esta nota. Los detalles sobre el tipo de datos comprometidos, el alcance de la brecha y si hubo exfiltración hacia terceros no han sido verificados de manera independiente. Lo que sí trascendió es que la investigación interna derivó en acciones disciplinarias de máxima severidad: la desvinculación de tres personas.
Datos confirmados y qué falta saber
- Tres empleados despedidos como consecuencia directa del incidente, según se informó.
- El evento fue catalogado internamente como una brecha de seguridad de datos.
- Fecha de reporte público: 2 de octubre de 2025.
- OpenAI no confirmó si los datos afectados corresponden a usuarios, modelos o información corporativa interna.
- No se ha informado si el incidente fue notificado a alguna autoridad regulatoria.
Sin notificación pública a reguladores: el punto que no puede ignorarse en LATAM
La ausencia de comunicación oficial hacia autoridades de control es un aspecto crítico en cualquier jurisdicción con marco de protección de datos vigente. En Brasil, la Lei Geral de Proteção de Dados (LGPD) establece en su artículo 48 la obligación de notificar a la Autoridade Nacional de Proteção de Dados (ANPD) ante incidentes que puedan acarrear riesgo o daño relevante a los titulares, dentro de un plazo razonable. En Argentina, la Ley 25.326 y las disposiciones de la AAIP imponen obligaciones similares para quienes tratan datos de ciudadanos argentinos. En México, el INAI exige la notificación de vulnerabilidades de seguridad conforme a la LFPDPPP y su reglamento. Si OpenAI procesa datos de usuarios en la región —lo que resulta altamente probable dado su base de usuarios global—, el incidente entra en el radar de estas autoridades independientemente de dónde ocurrió físicamente la brecha.
El caso también expone una tensión estructural en compañías de IA de alto perfil: los mismos sistemas que procesan datos de millones de usuarios son operados por equipos internos con niveles de acceso privilegiado. Sin controles robustos de data access governance —incluyendo separación de roles, auditoría de logs y políticas de need-to-know— el riesgo insider se convierte en el vector más difícil de mitigar. El hecho de que el incidente haya sido detectado y derivado en despidos sugiere que OpenAI cuenta con algún mecanismo de monitoreo interno, pero no dice nada sobre la oportunidad de la detección ni sobre el daño ya producido.
El próximo hito a seguir es si OpenAI emite una notificación formal a reguladores en las jurisdicciones donde opera — ese silencio, o su ausencia, definirá la exposición legal real del incidente.





