What Happened
On August 19, security researcher Jeremiah Fowler found a cloud storage bucket containing 9,042,977 image files — 450 GB — sitting online with no password and no encryption. The folders were labelled “faces” and “profiles.”
The bucket belonged to ClarityCheck, a US-based reverse face-search service that lets people upload a photo and find matching faces across the internet. The company’s own website described itself as “private and secure.”
Among the exposed files were photos of adults, teenagers, and children — many of whom had likely never used the service themselves. A second vulnerability let anyone manipulate URLs in a standard browser to pull names, addresses, phone numbers, and emails tied to specific people.
Why Face Photos Are Different
When your email leaks, you can change it. When your password leaks, you reset it. When your face leaks, there is no reset button.
Facial data is biometric and permanent. Once it’s out, it stays out. And unlike a password breach that might affect one account, an exposed face photo can be used for deepfakes, identity fraud, romance scams, or to train facial recognition models without your consent.
This isn’t the first time. In February 2026, 61 data protection authorities from around the world issued a joint warning about AI systems that generate realistic images of identifiable people — specifically flagging risks to children. The ClarityCheck breach is exactly the scenario they warned about: millions of real faces, available to anyone, with no controls.
How Your Photos End Up in Places You Don’t Expect
You might think this is about people who uploaded their own photos to ClarityCheck. It’s not. Services like these work by scraping and indexing photos from across the internet — social media, public profiles, photo-sharing platforms, even real estate listings.
Here’s what that means for your camera roll:
- Every photo you share publicly can be scraped, indexed, and stored by services you’ve never heard of
- Apps with full photo-library access can read, copy, and transmit your images — often without you realising
- Cloud backups sync everything — even iCloud Photos aren’t fully encrypted by default
- Similar and duplicate photos multiply your footprint — ten nearly identical selfies is ten times the exposure if any of those channels leak
The larger your photo library, the more copies of your face exist across devices and services — and the bigger the target if any one of them is misconfigured.
🔒 The number that matters
ClarityCheck’s bucket URL was embedded in the company’s own public website code. No hacking required. Anyone who looked at the page source could find 9 million faces. “Private and secure” meant nothing — the data was one curious developer away from being public the entire time.
5 Steps to Shrink Your Photo Footprint
You can’t stop every company from mishandling data. But you can reduce how much of your face data is out there in the first place. Here’s how.
1. Audit which apps have full photo access
Go to Settings → Privacy & Security → Photos on your iPhone. You’ll see every app that can access your library. Most of them don’t need Full Access — switch them to Limited Access or None.
Full photo access doesn’t just mean an app can see your holiday pictures. It means it can read GPS coordinates, timestamps, face groupings, and every screenshot you’ve ever taken — banking details and medical results included.
2. Clean up similar photos
This is the step with the most immediate impact. A typical camera roll has roughly 22% junk — near-identical shots, blurry takes, burst leftovers, and redundant screenshots.
Every one of those is a copy of your face, your location, your life, sitting on your phone and mirrored to the cloud. Cleaning them out doesn’t just free up storage — it reduces how much personal data exists to be leaked in the first place.
Apple’s built-in Duplicates album (Photos → Albums → Duplicates) catches exact copies, but misses similar photos entirely — and those are where most of the clutter lives.
3. Stop auto-saving photos from messaging apps
WhatsApp, Telegram, and other messaging apps save every photo and video they receive straight to your camera roll by default. That’s potentially hundreds of images per month that you never took and never asked for.
In WhatsApp: go to Settings → Chats → turn off “Save to Camera Roll.” In Telegram: Settings → Data and Storage → turn off “Save to Gallery.” You can still save individual photos when you actually want them.
4. Review your cloud photo sharing
If you use iCloud Photos, Google Photos, or any cloud service, check what’s actually syncing. Every photo that syncs is a photo that lives on someone else’s server.
For iCloud specifically, consider turning on Advanced Data Protection (Settings → Apple Account → iCloud → Advanced Data Protection). It enables end-to-end encryption for your photo library — meaning Apple can no longer read your photos even if their servers are breached.
5. Only use tools that process photos on your device
If you use a photo cleaner, editing app, or organiser, check whether it processes your photos on your iPhone or uploads them to a server. The ClarityCheck breach happened precisely because photos were stored in the cloud with poor security.
The safest photo tool is one that never sees a server. Check the App Store privacy label and look for the words “on-device,” “offline,” or “nothing leaves your phone.” If you can put your iPhone in airplane mode and the app still works, you’re in good shape.
The Bigger Picture
The ClarityCheck breach isn’t an isolated event. It’s part of a pattern: companies collect face data because it’s valuable, store it because it’s cheap, and secure it as an afterthought. The 61 data protection authorities who warned about AI-generated imagery in February were reacting to the same reality — facial data is being treated as a commodity, and the people in the photos rarely get a say.
You can’t control what ClarityCheck or the next company does with data they’ve already collected. But you can control how much of your data is available to be collected. A smaller, cleaner photo library — with tighter permissions and fewer unnecessary copies — is less exposed by design.
- Audit app permissions — most apps don’t need full photo access
- Clean up similar photos and duplicates — fewer copies means less exposure
- Turn off auto-save in WhatsApp and Telegram — stop adding photos you never asked for
- Enable Advanced Data Protection for iCloud if you haven’t already
- Choose on-device tools — your photos shouldn’t leave your phone to be cleaned
Clean Your Photos Without Adding to the Problem
Undolly finds similar photos, large videos, old screenshots, and WhatsApp media — and processes everything on your iPhone. No uploads, no account, no server. One group at a time, you keep the shots you want and reduce your digital footprint at the same time.
Qué pasó
El 19 de agosto, el investigador de seguridad Jeremiah Fowler encontró un servidor de almacenamiento en la nube con 9.042.977 archivos de imagen — 450 GB — accesibles sin contraseña y sin cifrado. Las carpetas se llamaban “faces” y “profiles.”
El servidor pertenecía a ClarityCheck, un servicio estadounidense de búsqueda facial inversa que permite subir una foto y encontrar caras coincidentes en internet. En su propia web, la empresa se describía como “privada y segura.”
Entre los archivos expuestos había fotos de adultos, adolescentes y niños — muchos de los cuales probablemente nunca habían usado el servicio. Una segunda vulnerabilidad permitía a cualquiera manipular URLs en un navegador normal para obtener nombres, direcciones, teléfonos y correos vinculados a personas concretas.
Por qué las fotos de caras son diferentes
Cuando se filtra tu email, lo cambias. Cuando se filtra tu contraseña, la restableces. Cuando se filtra tu cara, no hay botón de restablecer.
Los datos faciales son biométricos y permanentes. Una vez que salen, no vuelven. Y a diferencia de una filtración de contraseñas que afecta a una cuenta, una foto facial expuesta puede usarse para deepfakes, fraude de identidad, estafas románticas o para entrenar modelos de reconocimiento facial sin tu consentimiento.
No es la primera vez. En febrero de 2026, 61 autoridades de protección de datos de todo el mundo emitieron una advertencia conjunta sobre sistemas de IA que generan imágenes realistas de personas identificables — destacando específicamente los riesgos para menores. La filtración de ClarityCheck es exactamente el escenario que anticiparon: millones de caras reales, accesibles para cualquiera, sin ningún control.
Cómo tus fotos acaban donde no esperas
Podrías pensar que esto solo afecta a quienes subieron fotos a ClarityCheck. No es así. Servicios como estos funcionan rastreando e indexando fotos de toda la red — redes sociales, perfiles públicos, plataformas para compartir fotos, incluso anuncios de inmobiliarias.
Esto es lo que eso significa para tu carrete:
- Cada foto que compartes públicamente puede ser rastreada, indexada y almacenada por servicios de los que nunca has oído hablar
- Apps con acceso completo a tu fototeca pueden leer, copiar y transmitir tus imágenes — muchas veces sin que te des cuenta
- Las copias en la nube sincronizan todo — incluso iCloud Photos no está totalmente cifrado por defecto
- Las fotos similares y duplicadas multiplican tu huella — diez selfies casi iguales son diez veces más exposición si cualquiera de esos canales se filtra
Cuanto más grande es tu fototeca, más copias de tu cara existen entre dispositivos y servicios — y más grande es el blanco si alguno de ellos falla.
🔒 El dato que importa
La URL del servidor de ClarityCheck estaba incrustada en el código público de su propia web. No hacía falta hackear nada. Cualquiera que mirase el código fuente de la página podía encontrar 9 millones de caras. “Privado y seguro” no significaba nada — los datos estaban a un desarrollador curioso de ser públicos en todo momento.
5 pasos para reducir tu huella fotográfica
No puedes evitar que todas las empresas manejen mal los datos. Pero sí puedes reducir cuántos datos faciales tuyos hay circulando. Así se hace.
1. Revisa qué apps tienen acceso completo a tus fotos
Ve a Ajustes → Privacidad y seguridad → Fotos en tu iPhone. Verás cada app que puede acceder a tu fototeca. La mayoría no necesitan Acceso completo — cámbialas a Acceso limitado o Ninguno.
El acceso completo no significa solo que una app pueda ver tus fotos de vacaciones. Significa que puede leer coordenadas GPS, marcas de tiempo, agrupaciones faciales y cada captura de pantalla que hayas hecho — datos bancarios y resultados médicos incluidos.
2. Limpia las fotos similares
Este es el paso con más impacto inmediato. Un carrete típico tiene aproximadamente un 22% de basura — tomas casi iguales, fotos borrosas, restos de ráfagas y capturas de pantalla redundantes.
Cada una de ellas es una copia de tu cara, tu ubicación, tu vida, guardada en tu móvil y reflejada en la nube. Limpiarlas no solo libera espacio — reduce cuántos datos personales existen que puedan filtrarse.
El álbum Duplicados de Apple (Fotos → Álbumes → Duplicados) detecta copias exactas, pero ignora las fotos similares por completo — y ahí es donde vive la mayoría del desorden.
3. Desactiva el guardado automático de las apps de mensajería
WhatsApp, Telegram y otras apps de mensajería guardan cada foto y vídeo que recibes directamente en tu carrete por defecto. Eso son potencialmente cientos de imágenes al mes que no hiciste ni pediste.
En WhatsApp: ve a Ajustes → Chats → desactiva “Guardar en carrete.” En Telegram: Ajustes → Datos y almacenamiento → desactiva “Guardar en galería.” Siempre puedes guardar fotos individuales cuando realmente las quieras.
4. Revisa lo que sincronizas en la nube
Si usas iCloud Photos, Google Photos o cualquier servicio en la nube, comprueba qué se está sincronizando realmente. Cada foto que se sincroniza es una foto que vive en el servidor de otra persona.
Para iCloud en concreto, plantea activar la Protección de datos avanzada (Ajustes → Cuenta de Apple → iCloud → Protección de datos avanzada). Activa el cifrado de extremo a extremo para tu fototeca — lo que significa que ni Apple puede leer tus fotos aunque sus servidores sean vulnerados.
5. Usa solo herramientas que procesan fotos en tu dispositivo
Si usas un limpiador de fotos, una app de edición o un organizador, comprueba si procesa tus fotos en tu iPhone o las sube a un servidor. La filtración de ClarityCheck ocurrió precisamente porque las fotos estaban almacenadas en la nube con poca seguridad.
La herramienta de fotos más segura es la que nunca toca un servidor. Comprueba la etiqueta de privacidad del App Store y busca las palabras “en el dispositivo,” “sin conexión” o “nada sale de tu móvil.” Si puedes poner tu iPhone en modo avión y la app sigue funcionando, vas por buen camino.
La foto completa
La filtración de ClarityCheck no es un caso aislado. Es parte de un patrón: las empresas recopilan datos faciales porque son valiosos, los almacenan porque es barato y los protegen como algo secundario. Las 61 autoridades de protección de datos que advirtieron sobre imágenes generadas por IA en febrero reaccionaban ante la misma realidad — los datos faciales se tratan como una mercancía, y las personas de las fotos rara vez tienen voz.
No puedes controlar lo que ClarityCheck o la próxima empresa haga con datos que ya ha recopilado. Pero puedes controlar cuántos de tus datos están disponibles para ser recopilados. Una fototeca más pequeña y limpia — con permisos más estrictos y menos copias innecesarias — está menos expuesta por diseño.
- Revisa los permisos de las apps — la mayoría no necesita acceso completo a tus fotos
- Limpia fotos similares y duplicadas — menos copias significa menos exposición
- Desactiva el guardado automático en WhatsApp y Telegram — deja de añadir fotos que no pediste
- Activa la Protección de datos avanzada de iCloud si aún no lo has hecho
- Elige herramientas que procesan en el dispositivo — tus fotos no deberían salir de tu móvil para ser limpiadas
Limpia tus fotos sin añadir al problema
Undolly encuentra fotos similares, vídeos grandes, capturas antiguas y multimedia de WhatsApp — y lo procesa todo en tu iPhone. Sin subidas, sin cuenta, sin servidor. Grupo a grupo, te quedas con las fotos que quieres y reduces tu huella digital al mismo tiempo.