La plataforma de edición de imágenes potenciada por inteligencia artificial PicTools.AI habría sufrido una brecha de seguridad y su consiguiente filtración de datos.
Hasta el momento no ha habido confirmación oficial por parte de los responsables de la plataforma, ni comunicación formal a usuarios afectados.
Tampoco se han publicado detalles verificables sobre cómo ocurrió la filtración, si el acceso se produjo por una vulnerabilidad técnica, un fallo de configuración o un ataque dirigido, ni sobre qué tipos de datos personales (más allá de los mencionados) se han podido ver comprometidos.
Desde Escudo Digital nos hemos puesto en contacto con la plataforma para conocer su versión sobre lo ocurrido, y la empresa nos ha remitido un email donde explican que:
«Tras revisar la información publicada, hemos identificado que se trataba de una configuración heredada del desarrollo inicial de la plataforma que permitía acceso de lectura a una tabla con direcciones de email e identificadores de sesión. No se han expuesto contraseñas, datos de pago ni información financiera de ningún tipo».
«La configuración fue detectada y corregida de forma inmediata, y se han reforzado los controles de seguridad de toda la plataforma».
Una IA barcelonesa
PicTools.AI es un servicio online basado en Barcelona que permite editar fotografías y generar imágenes mediante comandos de texto con IA. Según aseguran en su página web, es utilizado por más de 100.000 personas.
La compañía responsable de esta herramienta habría estado desarrollando productos digitales desde 2012, alcanzando a más de 300 millones de usuarios en todo el mundo.
«Con experiencia en tecnología e IA y una pasión por la fotografía y el arte digital creamos PicTools.AI para hacer la edición de imágenes avanzadas accesibles a todo el mundo», explican.
Según recoge Crunchbase, PicTools.AI, con sede en la Ciudad Condal, fue fundada en 2024 como una compañía privada con un equipo pequeño (aproximadamente de 1 a 10 empleados), habiendo cerrado al menos una ronda de financiación en fase pre‑semilla, aunque la cantidad exacta de inversión no ha sido divulgada públicamente. En LinkedIn su CEO consta como Steven Knight, radicado en Holanda.
¿Y qué pasa con las imágenes?
En su política de privacidad la plataforma señala que las imágenes que los usuarios suben se almacenan temporalmente para procesamiento y se eliminan según prácticas de retención no especificadas. Además, los datos eliminados pueden permanecer en copias de seguridad hasta 90 días, lo que podría haber facilitado la exposición de información en la reciente brecha.
Asimismo, indica que los datos pueden transferirse y almacenarse en servidores internacionales, lo que implica que la protección legal podría ser más débil que la ofrecida por el RGPD, dependiendo de la ubicación de los servidores.
Por otro lado, aunque PicTools.AI asegura que no utiliza las imágenes para entrenar modelos de IA y no las comparte ni vende, la filtración de correos y datos de cuenta podría permitir ataques dirigidos o exposición indirecta de imágenes si el sistema no estaba correctamente segmentado.

