En julio de 2025, una app que prometía proteger a mujeres terminó exponiendo a 72.000 de ellas. El detonante no fue un hackeo sofisticado: fue una base de datos dejada abierta en internet, sin contraseña. Fui a leer cómo falló técnicamente, porque ahí está la lección que sí nos toca como familia.
Qué era Tea y por qué explotó
Tea nació en 2023 como una app exclusiva para mujeres, pensada como una red de seguridad para las citas. La idea: que una usuaria pudiera advertir a otras sobre un hombre, compartir reseñas y activar búsquedas de antecedentes. Para entrar, cada nueva usuaria tenía que subir un selfi de verificación —y en muchos casos una foto de su documento de identidad— para confirmar que era mujer.
En julio de 2025 se volvió viral. Apariciones en TV, cobertura en Cosmopolitan y una ola de videos en TikTok la llevaron al número uno de descargas en la App Store de Estados Unidos. Y justo cuando más gente subía su cara y su cédula, llegó el problema.
¿Qué falló, exactamente?
Falló lo más básico. Tea guardaba esos selfis y documentos en un repositorio de Firebase (el servicio de Google) sin autenticación: cualquiera con el enlace podía descargar todo, sin usuario ni contraseña. El 25 de julio de 2025, usuarios anónimos de 4chan encontraron ese repositorio abierto y, según la investigación original de 404 Media, escribieron un script y se lo llevaron entero en cuestión de minutos.
Como UX Researcher, esto me resulta familiar y frustrante a la vez: el equipo asumió que, si nadie conocía la dirección exacta del archivo, nadie iba a entrar. Es el clásico "seguridad por oscuridad", y no es seguridad. Es una puerta sin cerradura en una calle a la que solo le faltaba que alguien mirara.
El resultado, según el recuento de Security.org: unas 72.000 imágenes expuestas, de las cuales cerca de 13.000 eran selfis y documentos de identidad de mujeres que se habían registrado antes de febrero de 2024. El corazón mismo del sistema de verificación de Tea quedó público.
Del fallo técnico a la violencia digital
Acá el dato deja de ser técnico y se vuelve humano. La filtración no se quedó en un Excel olvidado. En 4chan —un foro con fuerte presencia de comunidades misóginas— circularon mapas con supuestas ubicaciones de las usuarias (algunas fotos traían metadatos de geolocalización) y páginas que exhibían sus caras para "calificarlas" con comentarios denigrantes.
El objetivo no era robar dinero. Era castigar a una app hecha para mujeres. Eso convierte el incidente en algo más grande que un descuido de programación: es violencia digital de género, el mismo patrón que vemos cuando una herramienta se usa para humillar a personas por el solo hecho de existir en línea.
Tea intentó contener el daño: dijo que solo afectaba a cuentas anteriores a febrero de 2024, ofreció protección contra robo de identidad y coopera con el FBI. Pero el argumento que más se le cuestionó fue por qué conservaba selfis e identificaciones que, según su propia política, debía borrar tras verificar. Hoy enfrenta demandas colectivas en Estados Unidos por exactamente eso.
La parte que sí nos toca como padres
Te preguntarás qué tiene que ver una app de citas para adultas con criar hijos. Esto: la pregunta de fondo —¿qué pasa cuando le entrego mi cara y mi documento a una app que promete cuidarme?— es la misma que nuestros hijos van a enfrentar mil veces. Filtros que piden "verificar tu edad" con un selfi. Juegos que piden foto del documento. Apps que prometen seguridad a cambio de tus datos más íntimos.
El caso de Tea deja una regla clara que sí podemos enseñar en casa: una app que te pide tu identidad no es automáticamente más segura; a veces es justo lo contrario, porque ahora concentra en un solo lugar lo más sensible que tienes. No es para vivir con miedo. Es para mirar los números antes de subir nada.
En nuestra casa todavía no aplica directo —nuestra hija tiene 6 años y no usa apps propias—, pero el guion que pienso usar más adelante ya lo tengo claro, y te lo dejo por si te sirve antes:
Antes de subir una foto del documento, preguntar: ¿quién la guarda y por cuánto tiempo? Si la app no lo explica claro, esa es la respuesta.
Selfi e ID no son lo mismo que una contraseña. Una contraseña la cambias en dos minutos; tu cara y tu cédula, no. Tratarlos con ese peso.
Revisar permisos de ubicación. Buena parte del daño en Tea vino de fotos con geolocalización adentro. Apagar la ubicación en la cámara es un clic.
Hablar del "para siempre" de internet. Lo mismo que aplica a una foto subida a una app de citas aplica a lo que la IA puede hacer con una sola foto o a la sextorsión: una vez que el dato sale, ya no vuelve.
Si quieres el marco completo de cómo proteger a tus hijos online —desde los datos que comparten hasta la conversación que conviene tener—, lo reunimos en nuestra guía de seguridad digital para niños.
El dato
La filtración de Tea no fue un hackeo de película: fue una base de datos sin candado y un grupo decidido a hacer daño. 72.000 imágenes, 13.000 caras y documentos, y miles de mujeres expuestas por usar una app que prometía cuidarlas. La lección no es "no uses apps". Es entender que cada vez que entregas tu identidad, estás confiando en que del otro lado alguien hizo bien su trabajo. Y eso, como acabamos de ver, no siempre pasa.
Te dejo el dato para que decidas tú —y para que, cuando tu hijo llegue a esa primera app que le pide un selfi, ya sepas qué preguntarle.
Imágenes del artículo


