Una investigación publicada la primera semana de septiembre ha puesto a los televisores de LG en el centro de una de las polémicas de privacidad más serias del año. El canal estadounidense de hardware Gamers Nexus, que dirige Steve Burke, trabajó junto a Level1Techs, el equipo de Wendell Wilson, y a un grupo de investigadores de seguridad independientes para analizar varios OLED de la marca comprados en tienda, entre ellos el G3 y el G5, el modelo de gama alta de 2025. Según el equipo, el trabajo les llevó unas 500 horas y el resultado es un vídeo de más de dos horas que documenta qué datos recogen estos televisores, cuándo y hacia dónde los envían.
Sus conclusiones tienen dos niveles que conviene no mezclar. En los televisores tal y como salen de la caja, los investigadores comprobaron que escanean la red doméstica para identificar los aparatos conectados y que el sistema de reconocimiento de contenido sigue funcionando incluso cuando la tele se usa solo como pantalla HDMI. Y en un segundo paso, aprovechando vulnerabilidades del sistema operativo webOS, demostraron que un televisor comprometido puede convertirse en un micrófono remoto con la pantalla aparentemente apagada.
LG niega las acusaciones centrales. Sostiene que sus televisores no graban conversaciones del hogar y que la recogida de datos de visionado solo se activa con consentimiento expreso. La escala del asunto explica el revuelo: LG tiene unos 216 millones de televisores inteligentes en uso en todo el mundo, 49 millones de ellos en Estados Unidos.
Qué se comprobó en los televisores de serie
La parte más sólida de la investigación, y la que LG no discute en lo esencial, es la que afecta a cualquier televisor sin tocar.
Un inventario de todo lo que hay en casa
Mediante capturas del tráfico de red y el análisis del firmware, los investigadores observaron que los televisores recorren la red local y catalogan lo que encuentran: móviles, ordenadores, relojes inteligentes, impresoras, conmutadores de red, servidores e incluso equipos de climatización. De cada aparato registran el nombre, la dirección IP interna e identificadores derivados de la dirección MAC, que es la matrícula única de la tarjeta de red.
«El televisor rastreó toda nuestra red y encontró decenas de dispositivos que no tenían nada que ver, incluidos relojes inteligentes y móviles de miembros del equipo que ni siquiera sabían que estábamos trabajando en esto», explicó Burke. Y subrayó el matiz más importante: «Esta es la funcionalidad nativa del televisor. No hizo falta ninguna vulnerabilidad».
No se quedan en la red propia. Los televisores recogen también los nombres de las redes wifi cercanas y la intensidad de su señal, es decir, las de los vecinos. Según la investigación, todo esto ocurre sin configurar nada: basta con conectar el televisor.
El reconocimiento de contenido no se apaga con el HDMI
La tecnología en discusión se llama ACR, siglas en inglés de reconocimiento automático de contenido. Funciona tomando muestras de lo que aparece o suena en el televisor, generando una huella digital y comparándola con una base de datos de referencia para identificar qué se está viendo: una serie, un anuncio, una película o un videojuego.
El hallazgo relevante es que en los televisores analizados el ACR se ejecuta como un proceso en segundo plano, independiente de la entrada que esté activa. Dicho de otra forma: seguía funcionando cuando el televisor hacía de simple monitor para una consola o un ordenador conectados por HDMI, no solo con las aplicaciones de la propia tele. «Incluso usar un televisor inteligente de LG como un monitor tonto no detiene necesariamente toda la funcionalidad de la que hablamos», resumió Burke. Los investigadores registraron además un flujo constante de datos hacia LG Ad Solutions, la filial publicitaria de la compañía.
Más dispositivos que televisores
Gamers Nexus conecta ese inventario con el negocio publicitario. LG Ad Solutions presume en sus materiales comerciales de poder llegar a 363 millones de «dispositivos secundarios direccionables» en Estados Unidos, una cifra muy superior a los 216 millones de televisores inteligentes que la marca tiene en todo el mundo. Para el equipo, el escaneo de la red doméstica podría explicar esa diferencia. El vídeo recupera además unas declaraciones de un alto cargo de LG Ad Solutions en una entrevista del sector: «Sabemos quién está en el hogar LG, sabemos qué dispositivos hay y sabemos cómo extender ese alcance al móvil».
Burke lo resume así: algunas de estas compañías ganan ya más margen con la publicidad segmentada que con la venta del propio televisor.
Lo que solo se demostró en un televisor comprometido
La parte más alarmante de la investigación es también la que exige más precisión, porque no describe el funcionamiento normal del televisor.
Los investigadores encontraron vulnerabilidades de ejecución remota de código en servicios de webOS expuestos a la red. Las han comunicado a LG siguiendo el procedimiento de divulgación responsable: no han publicado ni los detalles técnicos ni los identificadores de las vulnerabilidades, para dar a la compañía margen de publicar un parche antes.
Aprovechando esos fallos, tomaron el control de un LG G5 y lo convirtieron en un dispositivo de escucha. Con la pantalla en negro, como si estuviera apagado, el televisor captó audio inteligible a través de su micrófono integrado. Cuando desconectaron el cable de red, lo guardó en local; al volver a conectarlo, lo envió.
«Pudimos recuperar transcripciones en texto plano de conversaciones y órdenes de voz, y usar el televisor para grabar desde una webcam y desde un micrófono mientras parecía apagado. Y la captura salió limpia», contó Burke. El equipo asegura que entre lo capturado en texto plano llegó a aparecer un número de la seguridad social, que parte del material era demasiado sensible para emitirlo y que, tras desactivar el micrófono principal del televisor, encontraron otro micrófono operativo en el mando. «No cuesta mucho guardar texto para siempre», apuntó Wendell Wilson.
La conclusión que se desprende no es que los LG graben por defecto, sino algo distinto y también preocupante: un televisor con micrófono siempre enchufado a la red es un objetivo atractivo, y si alguien consigue controlarlo, el micrófono juega a su favor. Mientras no haya parche, la seguridad de esos modelos depende de que los fallos no se exploten. Por eso, los investigadores que participaron en el trabajo recomiendan desconectar de la red los televisores inteligentes de LG, y Burke advierte de que quitar el cable de red podría no bastar si la tele sigue teniendo acceso al wifi.
La investigación sostiene además que, al activarse el reconocimiento de voz, la ventana de captura permanece abierta unos 10 a 15 segundos después de que la persona deje de hablar, y que lo captado se transcribe y se guarda en registros del propio televisor en texto plano. LG no niega que exista esa ventana, pero la enmarca de otra manera, como se explica más abajo.
Qué responde LG
La compañía reaccionó primero con una declaración breve y, el 12 de septiembre, con un comunicado oficial más extenso sobre la privacidad de sus televisores.
«Las afirmaciones no son ciertas»
En su primera respuesta, LG calificó de falsas las afirmaciones del vídeo de Gamers Nexus y aseguró que sus televisores procesan datos de voz solo en dos casos: cuando se mantiene pulsado el botón de voz del mando, o cuando reconocen una palabra de activación como «Hi LG» después de que la persona usuaria haya activado el reconocimiento de voz a distancia. «Fuera de esos casos, los televisores no recogen ni graban conversaciones del entorno», afirmó.
Sobre el escaneo de la red, LG no lo desmiente: lo define como una función estándar para detectar y conectar otros dispositivos del hogar, habitual en televisores y aparatos domésticos inteligentes. Y sobre el ACR, recordó que se ofrece de forma voluntaria para recomendaciones, servicios y publicidad personalizada.
El comunicado del 12 de septiembre, punto por punto
Voz. El reconocimiento de voz está desactivado de fábrica y solo funciona si se ha aceptado el acuerdo de información de voz. La detección de la palabra de activación se hace en el propio televisor, y el audio que no la contiene no se guarda, no se transcribe y no se envía. La conversión a texto empieza solo después de reconocerla, y cada sesión tiene un límite de unos 18 segundos. En los modelos compatibles, el micrófono se puede desactivar con un interruptor físico.
ACR. LG lo describe como una función opcional y desactivada por defecto, que requiere aceptar el acuerdo de información de visionado. Según la compañía, usa huellas de audio para identificar el contenido y no recoge grabaciones de voz, otras grabaciones de audio, capturas de pantalla ni vídeo. La publicidad basada en intereses exige un consentimiento adicional, y ambos se pueden retirar en cualquier momento desde los ajustes. Al desactivarlo, la recogida se detiene.
Red y socios. La información de los dispositivos detectados no se usa para perfilar hogares, para publicidad entre dispositivos ni para segmentar audiencias. Los datos del ACR sí pueden compartirse con LG Ad Solutions para análisis de audiencia, pero los datos de voz y de audio ambiente no.
Seguridad. LG mantiene un programa de recompensas por fallos, colabora con investigadores externos y ofrece actualizaciones de seguridad hasta cinco años desde el lanzamiento de cada modelo compatible.
Gamers Nexus no dio el asunto por cerrado: respondió con un nuevo vídeo en el que califica la reacción de LG de manipuladora y mantiene todas sus conclusiones. El equipo, además, ha anunciado que presionará para que se aprueben leyes que protejan a quienes compran este tipo de aparatos.
Dónde chocan de verdad las dos versiones
Leídas con calma, la investigación y la respuesta de LG coinciden en más cosas de las que parece. El desacuerdo real está en tres puntos concretos.
El escaneo de la red no está en discusión: sí lo está su alcance. Las dos partes admiten que existe. La diferencia está en si recoger nombres de dispositivos, identificadores de red y las wifis de los vecinos es lo mínimo necesario para conectar aparatos, o algo que va más allá. LG asegura que esos datos no se usan con fines publicitarios; Gamers Nexus no ha publicado pruebas directas de que se usen para eso, pero sí de que se recogen.
El ACR: «desactivado por defecto» frente a «funcionando». LG dice que es opcional; Gamers Nexus lo encontró activo. Ambas cosas pueden ser ciertas a la vez si el consentimiento se da durante la configuración inicial del televisor, donde es habitual aceptar varios acuerdos seguidos. Esa es exactamente la cuestión que ya abordó el acuerdo de Texas: cómo de claro es ese consentimiento.
El audio: funcionamiento normal frente a riesgo. LG describe cómo se comporta un televisor sin manipular. La demostración de escucha con la pantalla apagada se hizo en un televisor comprometido. No se contradicen: la compañía habla del diseño, los investigadores del riesgo de que un atacante lo aproveche. La cuestión que queda abierta es cuándo llegará el parche para las vulnerabilidades comunicadas.
El precedente: el acuerdo con Texas
La investigación no llega en el vacío. El 11 de mayo de 2026, el fiscal general de Texas, Ken Paxton, anunció un acuerdo con LG Electronics por el uso del ACR para recoger datos de visionado de residentes del estado sin su consentimiento informado.
Según los términos anunciados, LG se compromete a no recoger datos de visionado mediante ACR sin consentimiento informado, a mostrar en sus televisores un aviso emergente que explique cómo se recogen y usan esos datos, a publicar esa misma información en su web, a ofrecer una forma clara y sencilla de rechazar la recogida y a prohibir cualquier transferencia de datos de visionado al Partido Comunista Chino. LG no admitió responsabilidad ni irregularidad alguna.
El acuerdo forma parte de una demanda más amplia que la fiscalía presentó en diciembre de 2025 contra cinco fabricantes, a los que acusó de espiar a los texanos dentro de sus propias casas: Samsung, Sony, LG, Hisense y TCL. Samsung ya había cerrado un acuerdo antes que LG; los casos contra Sony, Hisense y TCL siguen abiertos.
Lo que puede venir después
Tras la publicación de la investigación, varios bufetes estadounidenses han abierto investigaciones de cara a posibles demandas colectivas. Una de ellas se centra en si determinados televisores LG recogen audio, identifican los dispositivos de la red doméstica y envían esa información a la compañía sin que quienes los usan entiendan el alcance real de la recogida. Otra estudia la situación de propietarios a los que se habría pedido aceptar nuevas condiciones de privacidad para poder instalar actualizaciones de software obligatorias.
Por ahora no se conocen reacciones oficiales de autoridades de protección de datos fuera de Estados Unidos ni un calendario para el parche de las vulnerabilidades. Los dos frentes, el legal y el técnico, son los que decidirán hasta dónde llega el caso.
Qué se puede hacer con un televisor LG
Quien tenga un LG en casa puede reducir su exposición sin renunciar al televisor, y la mayoría de medidas coinciden con lo que la propia compañía describe en su comunicado:
- Instalar las actualizaciones de firmware en cuanto estén disponibles. Es la única defensa contra las vulnerabilidades comunicadas, aunque no cambia la recogida de datos que forma parte del diseño.
- Revisar los acuerdos aceptados en los ajustes y retirar el de información de visionado, que desactiva el ACR, y el de publicidad basada en intereses.
- Desactivar el reconocimiento de voz y la palabra de activación si no se usan, y, en los modelos que lo tienen, apagar el micrófono con su interruptor físico.
- Conectar el televisor a una red separada, como la de invitados del router o una específica para aparatos inteligentes, para que no vea el resto de dispositivos de la casa.
- Desactivar UPnP en el router, que permite a los aparatos abrir puertos hacia internet por su cuenta.
Y una opción radical que funciona con cualquier marca: usar el televisor sin conectarlo a internet y dejar las aplicaciones en una consola o un reproductor externo. Hay que tener en cuenta, eso sí, que según la investigación el televisor puede almacenar datos mientras está desconectado y enviarlos al reconectarse, así que para que sirva tiene que quedarse desconectado de forma permanente.