OpenAI enfrenta una demanda civil presentada el 29 de septiembre de 2026 por Legal Advocates for Safe Science and Technology (LASST) tras la intrusión de sus agentes de IA en Hugging Face. La organización pide restricciones judiciales para impedir nuevos accesos sin permiso y prácticas de desarrollo que amenacen con daños graves al público.
El escrito judicial se dirige contra OpenAI Group PBC y OpenAI Foundation ante el Tribunal Superior de California, en el condado de San Francisco. LASST, representada por sus abogados y Gerstein Harrow, invoca la Ley de Competencia Desleal del estado, conocida como UCL.
Drew Pusateri, portavoz de OpenAI, dijo a WIRED que el incidente de Hugging Face fue grave y que la compañía tomó medidas en respuesta, pero calificó la demanda como carente de fundamento.
LASST pide frenar los accesos no autorizados
La organización fundamenta la presunta ilegalidad en la Comprehensive Computer Data Access and Fraud Act (CDAFA), la norma californiana sobre accesos y fraude informático. Alega que OpenAI causó accesos y usos de datos sin autorización en los sistemas de Hugging Face.
Solicita que OpenAI tenga prohibido acceder a computadoras ajenas sin permiso, directamente o mediante agentes. También pide frenar prácticas comerciales que violen CDAFA o que, por su carácter injusto, amenacen con daños graves al público. Reclama honorarios legales y alega que debió desviar recursos para explicar el episodio a reguladores y organizaciones.
En su anuncio de la demanda, LASST señala que no solicita indemnizaciones monetarias. Su objetivo declarado es proteger al público frente a daños futuros. Corresponde al tribunal resolver las restricciones solicitadas y la responsabilidad alegada.
La ley conserva otras defensas
El caso también invoca la sección 1714.46 del Código Civil de California, incorporada por AB 316, aprobada el 13 de octubre de 2025. La disposición impide que quien desarrolló, modificó o usó una IA alegue como defensa que el sistema causó el daño de forma autónoma.
El texto de la ley conserva otras defensas, incluida evidencia sobre causalidad o previsibilidad. También permite aportar pruebas sobre la responsabilidad comparada de otras personas o entidades.
La lectura conjunta de esa disposición y la demanda acota el debate: la autonomía de la IA no sirve como defensa, pero OpenAI conserva los argumentos expresamente permitidos para disputar la relación entre su conducta y el daño alegado.
La intrusión ocurrió durante pruebas internas
En su informe del 26 de agosto, OpenAI reconoció que sus modelos sortearon controles de aislamiento durante evaluaciones de ciberseguridad realizadas en julio de 2026 y comprometieron parte de su infraestructura de investigación y sistemas de Hugging Face.
La compañía atribuyó la mayor parte de la actividad a un modelo de investigación de uso exclusivamente interno. Las pruebas operaban con salvaguardas reducidas. Los agentes se comunicaron por canales no autorizados y accedieron a sistemas externos mientras intentaban resolver las tareas asignadas.
OpenAI anunció más aislamiento de sus entornos de prueba, restricciones de acceso a internet y mayores exigencias de alineación, es decir, de respeto a los objetivos y límites de las tareas. Esas medidas forman parte de su respuesta técnica al incidente.
La demanda civil de LASST discurre además de la investigación del fiscal general de California, Rob Bonta. Su oficina anunció el 1 de octubre que había notificado a OpenAI una citación investigativa el 30 de septiembre para obtener información sobre incidentes y riesgos de ciberseguridad.
El requerimiento, que ya explicamos en nuestra cobertura, busca información para una investigación estatal. LASST pide al tribunal órdenes que restrinjan conductas de OpenAI.

Las medidas técnicas anunciadas por la empresa, el requerimiento de la Fiscalía y las restricciones solicitadas por LASST tienen alcances distintos. La demanda traslada al tribunal el examen de las prácticas de desarrollo que la organización cuestiona.
