<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Metadatos on Arpokrat</title>
    <link>https://arpokrat.com/es/blog/tags/metadata/</link>
    <description>Recent content in Metadatos on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>es</language><lastBuildDate>Thu, 10 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/es/blog/tags/metadata/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Comparativa de mensajerías cifradas 2026: el cifrado ya no basta</title>
      <link>https://arpokrat.com/es/blog/encrypted-messaging-apps-comparison-2026/</link>
      <pubDate>Thu, 10 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/encrypted-messaging-apps-comparison-2026/</guid>
      <description>&lt;p&gt;Abra WhatsApp, Telegram, Signal, Messenger, Google Messages. Todas estas aplicaciones muestran hoy la misma promesa en algún lugar de su interfaz: cifrado de extremo a extremo. La fórmula se ha convertido en un argumento comercial estándar, igual que el «sin permanencia» de un operador móvil. Ya no distingue nada, precisamente porque se ha vuelto cierta casi en todas partes.&lt;/p&gt;
&lt;p&gt;Y sin embargo estas aplicaciones no se parecen en nada. Una exige su número de teléfono y entrega a la justicia la lista de personas que le tienen en su agenda. Otra no sabe literalmente nada de usted, ni siquiera que existe una cuenta. Entre ambas, una quincena de proyectos toman decisiones muy distintas, y ninguno las explica con claridad en su página de inicio.&lt;/p&gt;
&lt;p&gt;El &lt;strong&gt;cifrado de extremo a extremo&lt;/strong&gt; significa que el contenido de sus mensajes resulta ilegible para el intermediario que los transporta. Es un logro importante, y sería absurdo minimizarlo. Pero no dice nada de lo que ese mismo intermediario aprende al margen del contenido: que usted escribió, a quién, a qué hora, desde qué dirección IP, con qué frecuencia, en qué grupos, con qué número de teléfono asociado a su identidad civil.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;El cifrado protege lo que usted dice. No protege el hecho de que lo haya dicho, ni a quién, ni cuándo, ni desde dónde.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Este artículo no establece una clasificación. No existe la mejor mensajería en términos absolutos, porque no existe un adversario genérico. Lo que propone este trabajo es, primero, una rejilla de siete criterios que permite juzgar cualquier aplicación, incluidas las que aún no existen; después, una ficha honesta de cada una de las catorce aplicaciones seleccionadas; y por último, recomendaciones según el perfil de amenaza. Cada ficha incluye un apartado dedicado a lo que la aplicación no protege, sin excepción, incluida la nuestra.&lt;/p&gt;
&lt;h2 id=&#34;índice&#34;&gt;Índice&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#criteres&#34;&gt;Los siete criterios que sustituyen al cifrado&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#critere-chiffrement&#34;&gt;El cifrado de extremo a extremo, un logro que ya no distingue&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-metadonnees&#34;&gt;Los metadatos, lo que el servicio sabe sin leer sus mensajes&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-identifiant&#34;&gt;El identificador exigido, un número, una dirección o nada&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-audit&#34;&gt;Código abierto y auditoría independiente, dos nociones que hay que dejar de confundir&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-juridiction&#34;&gt;La jurisdicción y la CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-perennite&#34;&gt;La continuidad del proyecto, el criterio que nadie mira&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-pratique&#34;&gt;La practicidad, un criterio de seguridad de pleno derecho&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#grand-public&#34;&gt;Las mensajerías de gran público&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#whatsapp&#34;&gt;WhatsApp&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#telegram&#34;&gt;Telegram&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#standard&#34;&gt;El estándar de hecho&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#signal&#34;&gt;Signal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#molly&#34;&gt;Molly&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-numero&#34;&gt;Las mensajerías sin número de teléfono&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#session&#34;&gt;Session&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#threema&#34;&gt;Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#wire&#34;&gt;Wire&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#element-matrix&#34;&gt;Element y el protocolo Matrix&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-identifiant&#34;&gt;Las mensajerías sin ningún identificador&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#simplex&#34;&gt;SimpleX Chat&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#arpokrat&#34;&gt;Arpokrat Messenger&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#briar&#34;&gt;Briar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#cwtch&#34;&gt;Cwtch&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#convergence&#34;&gt;La convergencia de 2026, la mensajería se convierte en monedero&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#radar&#34;&gt;Radar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#zerion&#34;&gt;Zerion&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#tableau&#34;&gt;Tabla de síntesis&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#profils&#34;&gt;Qué mensajería para qué perfil&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#choix-arpokrat&#34;&gt;Lo que hemos elegido en Arpokrat y por qué&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#conclusion&#34;&gt;Conclusión&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sources&#34;&gt;Fuentes&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;criteres&#34;&gt;Los siete criterios que sustituyen al cifrado&lt;/h2&gt;
&lt;p&gt;Esta sección es la más importante del artículo. Si solo lee una, lea esta: le permitirá juzgar usted mismo cualquier mensajería, incluidas las que aparezcan después de la publicación de este texto.&lt;/p&gt;
&lt;h3 id=&#34;critere-chiffrement&#34;&gt;El cifrado de extremo a extremo, un logro que ya no distingue&lt;/h3&gt;
&lt;p&gt;El protocolo Signal, publicado en 2013 y analizado formalmente por investigadores en criptografía desde entonces, se ha convertido en el estándar de facto. WhatsApp lo usa desde 2016, Google Messages lo usa, Messenger lo usa. El debate criptográfico está prácticamente cerrado para el contenido de las conversaciones uno a uno.&lt;/p&gt;
&lt;p&gt;Las preguntas que siguen siendo útiles ya no se refieren a la presencia del cifrado, sino a sus modalidades. ¿Está activado por defecto o hay que pedirlo? ¿Cubre los grupos o solo los intercambios entre dos personas? ¿Cubre las copias de seguridad, o estas se van en claro a Google y a Apple? ¿Existe &lt;strong&gt;confidencialidad persistente&lt;/strong&gt;, es decir, una rotación regular de claves que garantice que el compromiso de una clave hoy no da acceso a los mensajes de ayer?&lt;/p&gt;
&lt;p&gt;Esas preguntas todavía distinguen. La presencia de la palabra «cifrado» en una página de marketing, no.&lt;/p&gt;
&lt;h3 id=&#34;critere-metadonnees&#34;&gt;Los metadatos, lo que el servicio sabe sin leer sus mensajes&lt;/h3&gt;
&lt;p&gt;En mayo de 2014, durante un debate público en la Universidad Johns Hopkins frente al jurista David Cole, el antiguo director de la NSA y de la CIA Michael Hayden pronunció una frase que se ha hecho célebre. Cole acababa de citar al antiguo asesor jurídico de la NSA Stewart Baker, según el cual «los metadatos le dicen absolutamente todo de la vida de alguien, y si tiene suficientes, no necesita realmente el contenido». Hayden respondió, dándole la razón: «Matamos gente basándonos en metadatos.» Añadió acto seguido que eso no era lo que hacían los programas estadounidenses de recopilación doméstica, precisión que hay que restituir por honestidad. No cambia lo esencial: el máximo responsable de la inteligencia estadounidense confirmó públicamente que los metadatos bastan para tomar decisiones letales.&lt;/p&gt;
&lt;p&gt;Un &lt;strong&gt;metadato&lt;/strong&gt;, en una mensajería, es todo lo que no es el contenido: quién escribe a quién, a qué hora, desde qué dirección IP, con qué frecuencia, en qué grupos, con qué tamaño de archivo. Reconstruir un vínculo entre un periodista y una fuente no exige leer sus intercambios. Basta con constatar que empezaron a escribirse tres días antes de la publicación de una investigación. El mismo razonamiento vale para un abogado y su cliente, un médico y su paciente, un empleado y un sindicato, dos personas que no desean que se conozca su relación.&lt;/p&gt;
&lt;p&gt;Un servicio puede, por tanto, ser irreprochable en el cifrado del contenido y perfectamente transparente en todo lo demás. Es incluso la situación más habitual. Hemos detallado en otro lugar cómo este mismo razonamiento se aplica a otras señales pasivas del día a día, en particular en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/&#34;&gt;la geolocalización permanente del teléfono&lt;/a&gt; y en nuestro análisis del sistema &lt;a href=&#34;https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace de Leonardo&lt;/a&gt;, que reconstruye trayectos y relaciones a partir únicamente de los identificadores Bluetooth captados al paso.&lt;/p&gt;
&lt;p&gt;Buena pregunta para plantear a cualquier editor: ¿qué queda en sus servidores si un juez se los incauta mañana por la mañana?&lt;/p&gt;
&lt;h3 id=&#34;critere-identifiant&#34;&gt;El identificador exigido, un número, una dirección o nada&lt;/h3&gt;
&lt;p&gt;Es el criterio más concreto y más subestimado. Coexisten tres modelos.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;El número de teléfono.&lt;/strong&gt; En la mayoría de los países está vinculado a un documento de identidad. Es único, duradero, y ya está presente en la agenda de cientos de personas. Exigir un número es vincular cada cuenta a una identidad civil y hacer trivial el descubrimiento del grafo social: basta con comparar las agendas. El número es además el punto débil bien conocido de la autenticación, como mostramos en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/2fa-sms-vs-yubikey-hardware-keys/&#34;&gt;el 2FA por SMS&lt;/a&gt;: un SIM swap exitoso no roba solo un código, roba una identidad de mensajería.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;La dirección de correo electrónico o un identificador aleatorio.&lt;/strong&gt; Mejor, porque una dirección desechable cuesta unos segundos y un identificador aleatorio no dice nada. Sigue siendo, no obstante, un identificador duradero del lado del servidor, y por tanto un punto de anclaje para correlacionar sesiones a lo largo del tiempo.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ningún identificador.&lt;/strong&gt; Es el modelo más reciente y más raro. No hay cuenta alguna, ni directorio, ni dirección permanente. Usted existe como un juego de claves criptográficas en su dispositivo, y se le localiza mediante un enlace de invitación de un solo uso. Nada que introducir, nada que filtrar, nada que correlacionar.&lt;/p&gt;
&lt;h3 id=&#34;critere-audit&#34;&gt;Código abierto y auditoría independiente, dos nociones que hay que dejar de confundir&lt;/h3&gt;
&lt;p&gt;Son dos cosas distintas y hay que dejar de presentarlas juntas.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Código abierto&lt;/strong&gt; significa que el código es legible. Es una condición necesaria de la confianza, no una prueba de seguridad. Nadie lee el código, salvo por accidente. Fallos graves han sobrevivido durante años en proyectos libres muy observados.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Auditoría independiente&lt;/strong&gt; significa que un tercero pagado para buscar fallos los ha buscado y ha publicado lo que ha encontrado. Es infinitamente más sólido, e infinitamente más raro, porque resulta caro.&lt;/p&gt;
&lt;p&gt;Después hay que distinguir dos naturalezas de auditoría. Una &lt;strong&gt;revisión del diseño criptográfico&lt;/strong&gt; examina si el protocolo está bien pensado sobre el papel. Una &lt;strong&gt;auditoría de implementación&lt;/strong&gt; examina si el código hace realmente lo que el protocolo pretende. Ambas son útiles, no prueban lo mismo, y un proyecto puede tener la primera sin la segunda.&lt;/p&gt;
&lt;p&gt;El caso de Threema ilustra perfectamente el interés del enfoque. En 2022, tres investigadores de la ETH de Zúrich encontraron siete ataques contra su protocolo, en tres modelos de amenaza distintos, y se los comunicaron al editor. Threema respondió con un nuevo protocolo, Ibex, publicado a finales de noviembre de 2022. Una aplicación cerrada y no auditada nunca habría vivido ese episodio, lo que no habría significado que fuera más segura.&lt;/p&gt;
&lt;h3 id=&#34;critere-juridiction&#34;&gt;La jurisdicción y la CLOUD Act&lt;/h3&gt;
&lt;p&gt;El lugar de establecimiento de una empresa determina qué gobiernos pueden obligarla. Es un criterio jurídico, no técnico, y es decisivo.&lt;/p&gt;
&lt;p&gt;La &lt;strong&gt;CLOUD Act&lt;/strong&gt;, aprobada en Estados Unidos en 2018, zanja una cuestión planteada por el caso Microsoft Ireland: ¿puede una empresa estadounidense negarse a entregar correos almacenados en un servidor irlandés? La respuesta del legislador es no. El texto obliga a los proveedores bajo jurisdicción estadounidense a comunicar los datos que controlan, con independencia del lugar de almacenamiento. Un servidor en Fráncfort explotado por una sociedad estadounidense sigue siendo alcanzable por un requerimiento estadounidense. El proveedor puede oponerse si la solicitud entra en conflicto con el derecho extranjero, pero la objeción es un procedimiento, no un escudo.&lt;/p&gt;
&lt;p&gt;La consecuencia práctica es simple: alojar en Europa no basta si el alojador, la sociedad matriz o el holding dependen del derecho estadounidense. La pregunta que hay que hacer no es «dónde están sus servidores», sino «quién puede obligarles legalmente, y sobre qué base».&lt;/p&gt;
&lt;p&gt;Hay que añadir dos matices. Primero, una jurisdicción protectora no sirve de nada si el servicio conserva pese a todo datos explotables: la mejor defensa sigue siendo no tener nada que entregar. Segundo, una jurisdicción hostil no condena a un servicio que, estructuralmente, no sabe nada. Signal es estadounidense y nunca ha podido entregar otra cosa que dos marcas de tiempo.&lt;/p&gt;
&lt;h3 id=&#34;critere-perennite&#34;&gt;La continuidad del proyecto, el criterio que nadie mira&lt;/h3&gt;
&lt;p&gt;Una mensajería muy bien diseñada que desaparece en dieciocho meses le deja con una agenda inutilizable y, a menudo, con un historial perdido. Este criterio no aparece nunca en las comparativas. El año 2026 lo ha vuelto ineludible.&lt;/p&gt;
&lt;p&gt;En abril de 2026, la Session Technology Foundation anunció públicamente que solo había reunido unos 65 000 dólares en donaciones, que necesitaba en torno a un millón de dólares al año para funcionar, y que su tesorería no aguantaría más allá de julio. Todo el personal fue despedido y el desarrollo se detuvo. Session cuenta con más de un millón de usuarios activos mensuales. En junio, la fundación anunció que el proyecto se había salvado gracias a donaciones de miles de usuarios, en su mayoría de pequeño importe, y que retomaba la marcha con un equipo de tres desarrolladores dirigido por el arquitecto de software Jason Rhinelander.&lt;/p&gt;
&lt;p&gt;Tres semanas después, el 9 de julio de 2026, el proyecto Briar publicaba un mensaje comparable: tras haber contemplado el cierre, pasa a modo de mantenimiento, es decir, únicamente correcciones de seguridad y de errores, sin desarrollo de nuevas funcionalidades, por falta de financiación estable.&lt;/p&gt;
&lt;p&gt;Dos proyectos emblemáticos, dos modelos económicos distintos, el mismo año, el mismo callejón sin salida. La pregunta que hay que hacerse antes de adoptar una mensajería se ha convertido, pues, en esta: ¿quién paga, cuánto y durante cuánto tiempo? Una fundación que vive de donaciones, una empresa que vende licencias, un proyecto universitario subvencionado y un programa comunitario voluntario no tienen la misma esperanza de vida, y eso no tiene nada que ver con la calidad de su criptografía.&lt;/p&gt;
&lt;h3 id=&#34;critere-pratique&#34;&gt;La practicidad, un criterio de seguridad de pleno derecho&lt;/h3&gt;
&lt;p&gt;Este último criterio suele ser tratado con desprecio por los puristas. Es un error.&lt;/p&gt;
&lt;p&gt;Una mensajería que sus interlocutores se niegan a instalar no protege a nadie, porque la conversación tendrá lugar en otro sitio, en claro. Una mensajería cuyas notificaciones no llegan empuja a sus usuarios a volver a WhatsApp para los intercambios urgentes. Una mensajería que exige que ambas personas estén conectadas en el mismo instante no sirve para una correspondencia ordinaria entre dos husos horarios.&lt;/p&gt;
&lt;p&gt;La seguridad real de un sistema es la de su uso real, no la de su ficha técnica. Un modelo algo menos puro que sus contactos usan efectivamente protege más que un modelo perfecto que usted es el único en usar.&lt;/p&gt;
&lt;h2 id=&#34;grand-public&#34;&gt;Las mensajerías de gran público&lt;/h2&gt;
&lt;h3 id=&#34;whatsapp&#34;&gt;WhatsApp&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://www.whatsapp.com&#34;&gt;WhatsApp&lt;/a&gt; es la mensajería más usada del mundo. Pertenece a Meta, es gratuita, y su modelo económico se apoya en el ecosistema publicitario del grupo y en los servicios a empresas.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; El contenido de los mensajes, con el protocolo Signal, desde 2016. Esta implementación es seria y hay que decirlo con claridad: el contenido de sus conversaciones de WhatsApp no es legible por Meta. Las copias de seguridad cifradas de extremo a extremo existen y merecen ser activadas, porque no lo están por defecto. La aplicación es extremadamente fiable, está disponible en todas partes, y sus contactos ya la tienen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; Todo lo demás. Ante un simple requerimiento, Meta comunica los datos de abonado: nombre de la cuenta, fecha de creación, última conexión, dirección IP, dirección de correo. Ante una orden de registro, la empresa facilita la agenda de la persona investigada, y también la lista de los demás usuarios de WhatsApp que tienen a esa persona en su agenda. Dicho de otro modo, el grafo social es entregable en ambos sentidos. Los metadatos conservados incluyen las marcas de tiempo, los identificadores de emisor y de destinatario, los estados de entrega, la composición de los grupos y sus modificaciones. Según un documento del FBI hecho público, WhatsApp es capaz de producir ciertos metadatos de un usuario vigilado cada quince minutos en el marco de una vigilancia en tiempo real. Por último, el número de teléfono es obligatorio, y Meta está sujeta a la CLOUD Act.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensada.&lt;/strong&gt; Para todo el mundo, como canal de comunicación ordinario del que se acepta que el grafo relacional sea conocido por Meta y comunicable a una autoridad judicial.&lt;/p&gt;
&lt;h3 id=&#34;telegram&#34;&gt;Telegram&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://telegram.org&#34;&gt;Telegram&lt;/a&gt; suele situarse entre las mensajerías seguras. Es un malentendido que conviene deshacer sin agresividad, porque Telegram es excelente en lo que realmente hace.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; Nada más que un servicio en línea clásico, para el uso corriente. Las conversaciones ordinarias, llamadas chats en la nube, están cifradas entre el cliente y el servidor, y luego se almacenan cifradas del lado de Telegram, que posee los medios para leerlas. El cifrado de extremo a extremo solo está disponible en los &lt;strong&gt;chats secretos&lt;/strong&gt;, que no están activados por defecto, se limitan a los intercambios uno a uno, quedan vinculados al dispositivo de origen y no se sincronizan. Lo que Telegram hace excelentemente, en cambio, es el grupo masivo, el canal de difusión, el intercambio de archivos voluminosos y la presencia multidispositivo. Es una formidable red de publicación, y así es como hay que juzgarla.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; El contenido de las conversaciones ordinarias frente al editor, el número de teléfono, la dirección IP. La posición de la empresa cambió en septiembre de 2024, tras la detención de Pável Dúrov en Francia: Telegram comunica ahora los números y direcciones IP de los usuarios denunciados, en respuesta a solicitudes legales válidas, mientras que el compromiso anterior limitaba esas transmisiones a los casos de terrorismo. Las cifras publicadas para 2024 traducen el cambio de escala: unas 900 solicitudes atendidas en Estados Unidos para 2253 usuarios, 14 641 en India para 23 535 usuarios, 142 en el Reino Unido. El grupo está además registrado en las Islas Vírgenes Británicas y dirigido desde Dubái, una estructura cuya opacidad es en sí misma un dato de análisis.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensada.&lt;/strong&gt; Para la difusión pública, las comunidades amplias, el seguimiento informativo. No para una conversación que deba permanecer confidencial frente al editor.&lt;/p&gt;
&lt;h2 id=&#34;standard&#34;&gt;El estándar de hecho&lt;/h2&gt;
&lt;h3 id=&#34;signal&#34;&gt;Signal&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://signal.org&#34;&gt;Signal&lt;/a&gt; es la referencia, y este artículo la trata como tal. La edita la Signal Foundation, una organización sin ánimo de lucro estadounidense financiada por donaciones y por una dotación inicial de Brian Acton.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; El contenido, con el protocolo que ella misma inventó y que sirve de referencia al sector. Pero sobre todo, y esto es lo que la distingue, el resto: descubrimiento confidencial de contactos, remitente sellado, minimización sistemática de los datos conservados. La prueba no es declarativa, es judicial. Signal publica sus respuestas a los requerimientos en una página dedicada, y esas respuestas se parecen todas: la organización solo puede facilitar la marca de tiempo de creación de la cuenta y la fecha de última conexión. En un caso llevado ante el tribunal del Distrito de Columbia, la justicia solicitó la información de abonado de treinta y siete números de teléfono. La respuesta fue la misma. Es el único historial público de resistencia a los requerimientos de esta calidad en toda la comparativa, y vale más que cualquier promesa de marketing.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; El número de teléfono sigue siendo obligatorio al registrarse en 2026. Los nombres de usuario, introducidos en 2024, permiten no comunicar el número a los contactos, lo que es un progreso real, pero no suprimen la exigencia al crear la cuenta. Trabajos públicos indican que Signal estudia un registro sin número, posiblemente respaldado por un pago único para limitar los abusos, pero en el momento de escribir estas líneas no está disponible. Signal está además sujeta al derecho estadounidense, y por tanto a la CLOUD Act: la protección no viene de la jurisdicción, viene de que no hay nada que entregar. Por último, la infraestructura está centralizada y el ecosistema está cerrado a los clientes de terceros, punto sobre el que volvemos más adelante.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensada.&lt;/strong&gt; Para prácticamente todo el mundo. Es la mejor relación entre protección y adopción real del mercado, y es la recomendación por defecto cuando el número de teléfono no es un problema en su modelo de amenaza.&lt;/p&gt;
&lt;h3 id=&#34;molly&#34;&gt;Molly&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://molly.im&#34;&gt;Molly&lt;/a&gt; es un fork endurecido de Signal para Android. No cambia ni el protocolo, ni la red, ni el modelo de identificador: endurece el cliente.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; Lo que Signal no protege del lado del dispositivo. Molly cifra la base de datos local tras una frase de contraseña, lo que bloquea la aplicación entera, y borra la memoria viva con datos aleatorios al bloquear, para resistir a un análisis forense tras una incautación. Permite también encaminar el tráfico a través de un proxy SOCKS o de Tor. Una variante Molly-FOSS suprime los componentes propietarios de Google. Todo cosas que el cliente oficial no hace.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; Todo lo que depende del servidor. Molly usa los servidores de Signal, exige por tanto un número de teléfono y hereda exactamente el mismo perfil de metadatos y la misma jurisdicción. Solo existe en Android. Y funciona en la red de Signal con la tolerancia de la fundación, no con su autorización formal, algo que lleva años sin incidentes.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensado.&lt;/strong&gt; Para un usuario de Signal en Android cuyo modelo de amenaza incluya la incautación física del teléfono: periodista de viaje, activista, abogado que cruza una frontera.&lt;/p&gt;
&lt;h2 id=&#34;sans-numero&#34;&gt;Las mensajerías sin número de teléfono&lt;/h2&gt;
&lt;h3 id=&#34;session&#34;&gt;Session&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://getsession.org&#34;&gt;Session&lt;/a&gt; hizo una apuesta radical: suprimir el número y el correo electrónico. Al registrarse, la aplicación genera un identificador de cuenta aleatorio, y no se pide nada más. El proyecto lo impulsa la Session Technology Foundation, una fundación de derecho suizo.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; La identidad al registrarse, y la dirección IP. Los mensajes transitan por una red descentralizada de nodos con encaminamiento en cebolla, de modo que ningún servidor conoce a la vez el origen y el destino. El código de los clientes de Android, iOS y escritorio fue objeto de una auditoría publicada por la empresa francesa Quarkslab, que señaló siete problemas en Android, siete en iOS y dos en el cliente de escritorio, corregidos en su mayoría desde entonces. La aplicación está disponible en todas las plataformas y se parece a una mensajería ordinaria, lo que no es poco en esta categoría.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; Session retiró la confidencialidad persistente en 2021, alegando problemas de estabilidad con su arquitectura descentralizada. En concreto, el compromiso de una clave de larga duración expone los mensajes pasados. La fundación anunció en diciembre de 2025 un protocolo V2 que reintroduce la confidencialidad persistente y añade un intercambio de claves poscuántico basado en ML-KEM, pero ese protocolo no estaba finalizado en el momento de escribir. Y sobre todo, el criterio de continuidad pesa mucho aquí: el proyecto estuvo a unas semanas del cierre en 2026 y funciona ahora con tres desarrolladores para más de un millón de usuarios.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensada.&lt;/strong&gt; Para quien quiera prescindir del número de teléfono sin cambiar sus hábitos de uso, y acepte la ausencia actual de confidencialidad persistente.&lt;/p&gt;
&lt;h3 id=&#34;threema&#34;&gt;Threema&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://threema.ch&#34;&gt;Threema&lt;/a&gt; es una empresa suiza que vende su aplicación. Es el único actor de pago de esta comparativa, y es precisamente lo que hace legible su modelo.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; La identidad y la jurisdicción. Al instalarse, la aplicación genera un Threema ID aleatorio. El número de teléfono y la dirección de correo son facultativos y solo sirven para que le encuentren sus contactos, algo que nada obliga a activar. Los servidores pertenecen a la empresa y se encuentran en un centro de datos certificado ISO 27001 en Zúrich, bajo derecho suizo, fuera de la CLOUD Act. El código fuente está publicado y las compilaciones reproducibles están disponibles en Android, lo que permite verificar que la aplicación distribuida corresponde al código. Threema hizo auditar sus aplicaciones móviles por Cure53 en octubre de 2020, y luego su aplicación de escritorio en enero de 2024. El protocolo Ibex, adoptado a finales de 2022, fue objeto de una prueba de seguridad formal publicada por investigadores alemanes en 2023.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; El precio, unos seis euros en compra única, es un obstáculo real para la adopción por parte de sus allegados, y es el principal freno práctico. El episodio de la ETH de Zúrich de 2022 recuerda además que incluso un actor serio puede tener un protocolo vulnerable durante años: siete ataques encontrados, un protocolo rehecho por completo. Por último, el identificador Threema sigue siendo un identificador duradero del lado del servidor, lo que no es el modelo sin ningún identificador.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensada.&lt;/strong&gt; Para una empresa europea, un despacho, una administración, o un particular que prefiera pagar por un producto antes que depender de donaciones, y que quiera una jurisdicción suiza clara.&lt;/p&gt;
&lt;h3 id=&#34;wire&#34;&gt;Wire&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://wire.com&#34;&gt;Wire&lt;/a&gt; ha cambiado mucho de naturaleza. Nacida como mensajería de gran público, se ha reposicionado hacia las organizaciones, las empresas y el sector público.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; El contenido, con el protocolo Proteus y luego con MLS, el estándar de mensajería de grupo del IETF del que Wire fue uno de los primeros implementadores serios. El registro se hace por correo electrónico, lo que evita el número de teléfono. Las auditorías son públicas: Kudelski Security y X41 D-Sec publicaron una revisión de la implementación del protocolo en 2017, y luego auditorías aplicativas de los clientes iOS, Android y web en 2018.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; Los metadatos, que Wire conserva en claro del lado del servidor, un punto que el editor nunca ha ocultado y que ha sido criticado con regularidad. La estructura jurídica también es compleja: las operaciones dependen de Wire Swiss GmbH en Suiza, el holding del grupo está establecido en Berlín y el editor afirma que más del 90 % del capital está en manos de inversores institucionales europeos, pero en 2019 se creó una entidad estadounidense en Delaware. Esta complejidad merece entenderse antes de elegir Wire para un uso sensible.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensada.&lt;/strong&gt; Para una organización que necesite colaboración cifrada conforme, con soporte comercial y administración centralizada, más que para un individuo que busque el anonimato.&lt;/p&gt;
&lt;h3 id=&#34;element-matrix&#34;&gt;Element y el protocolo Matrix&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://element.io&#34;&gt;Element&lt;/a&gt; es el cliente principal de &lt;strong&gt;Matrix&lt;/strong&gt;, un protocolo abierto y federado. El modelo es distinto de todos los demás de esta comparativa: cualquiera puede alojar su propio servidor, y los servidores se comunican entre sí como lo hacen los servidores de correo electrónico.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; La autonomía. Una organización puede alojar su servidor, controlar su infraestructura, no depender de ningún editor y seguir siendo localizable desde el resto de la red. Es el único modelo de esta comparativa que ofrece esa combinación, y es la razón por la que varias administraciones europeas lo han elegido. El cifrado de extremo a extremo de los mensajes está implantado.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; Los metadatos, y es algo estructural. El administrador de su servidor ve quién habla con quién, cuándo y en qué salas. Los metadatos de sala, nombre, tema y otros eventos de estado, se almacenan en claro en el servidor. Element trabaja en el cifrado de esos eventos de estado, pero la funcionalidad seguía siendo experimental y reservada a las opciones de laboratorio en septiembre de 2025. La federación agrava el problema: el historial de una sala se replica en los servidores participantes, que lo conservan. El editor comercializa además una pasarela destinada a filtrar la federación para limitar esas fugas, lo que constituye una confesión útil.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensado.&lt;/strong&gt; Para una organización que quiera soberanía sobre su infraestructura y cuyo adversario no sea su propio administrador de sistemas. No para un individuo que busque disimular sus relaciones.&lt;/p&gt;
&lt;h2 id=&#34;sans-identifiant&#34;&gt;Las mensajerías sin ningún identificador&lt;/h2&gt;
&lt;p&gt;Es la categoría más reciente. El principio no es ocultar un identificador, sino no crearlo.&lt;/p&gt;
&lt;h3 id=&#34;simplex&#34;&gt;SimpleX Chat&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://simplex.chat&#34;&gt;SimpleX Chat&lt;/a&gt; es la primera red de mensajería sin identificador de usuario, ni siquiera aleatorio. Es un avance conceptual real y hay que presentarlo como tal.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; El grafo social, por construcción. No hay cuenta, ni directorio, ni dirección permanente. Cada conversación se apoya en colas unidireccionales alojadas en relés distintos: lo que usted envía pasa por una cola en un relé, las respuestas vuelven por otra cola en otro relé, de modo que ningún relé ve los dos extremos. Los relés son ciegos, no conocen ni al remitente ni al destinatario. El proyecto ha publicado dos auditorías independientes realizadas por Trail of Bits: una evaluación de seguridad de la implementación en noviembre de 2022, y luego una revisión del diseño criptográfico de los protocolos en octubre de 2024, que incluyó una verificación formal del protocolo de negociación de las colas y concluyó con tres problemas de gravedad media y uno de gravedad baja, todos de explotación difícil. El protocolo añade una capa poscuántica al doble trinquete. Los relés son autoalojables, existen clientes en Android, iOS y escritorio, y el editor, SimpleX Chat Ltd, es una sociedad británica registrada desde octubre de 2021.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; Dos cosas merecen decirse. Primero, el alojamiento por defecto: los relés operados por el proyecto funcionan en un único proveedor, Linode, filial de la estadounidense Akamai, en sus centros europeos de Londres, Fráncfort y Estocolmo. Un usuario que no active Tor y no cambie de relé depende, por tanto, de una infraestructura explotada por una sociedad estadounidense, lo que vuelve a poner la CLOUD Act en el cuadro. El tema está documentado públicamente en el repositorio del proyecto. Después, la experiencia de usuario sigue siendo exigente: establecer una conexión requiere un intercambio de enlace o de código QR, la fiabilidad de las notificaciones en iOS fue durante mucho tiempo un punto débil y la escalabilidad de los grupos grandes sigue siendo una obra en curso. La financiación, por último, se apoya ahora en una ronda de financiación participativa en capital lanzada en agosto de 2026.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensado.&lt;/strong&gt; Para quien quiera el modelo sin identificador con el mejor nivel de verificación externa disponible hoy, y acepte un manejo más técnico.&lt;/p&gt;
&lt;h3 id=&#34;arpokrat&#34;&gt;Arpokrat Messenger&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/messenger&#34;&gt;Arpokrat Messenger&lt;/a&gt; es nuestro producto, y esta ficha sigue la misma rejilla que las demás. Hay que empezar diciéndolo sin rodeos: &lt;strong&gt;Arpokrat Messenger es un fork de SimpleX&lt;/strong&gt;. La arquitectura descrita más arriba, ausencia de identificadores, colas unidireccionales, relés ciegos, no es nuestra, es la de SimpleX. No pretendemos haberla mejorado en el plano criptográfico, la acreditamos, exactamente como &lt;a href=&#34;https://arpokrat.com/es/protocol/&#34;&gt;nuestra página de protocolo&lt;/a&gt; hace de forma explícita. Es la misma posición que mantenemos para ArpokratOS respecto a GrapheneOS.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; Lo que protege SimpleX, más una serie de decisiones de explotación y de producto. Los relés que operamos están repartidos en cinco jurisdicciones elegidas por su derecho, Suiza, Islandia, Panamá, Malasia y Mauricio, ninguna estadounidense, y la infraestructura no se apoya en ningún hiperescalador estadounidense, ni Amazon Web Services, ni Google Cloud, ni Microsoft Azure, ni Cloudflare. Los mensajes en espera solo viven en memoria viva, el swap está desactivado, un corte de corriente lo borra todo, y los manifiestos de publicación se firman en una máquina Qubes OS aislada de la red. Tor se activa con un solo botón, sin aplicación de terceros, y permanece desactivado por defecto. El modo incógnito asigna un perfil distinto por contacto, nombre visible y relé incluidos, lo que impide vincular una vida profesional y una vida privada. Los relés puede autoalojarlos cualquiera, ya que el software es abierto. Los clientes se publican bajo licencia AGPLv3. El monedero no custodio gestiona Bitcoin, Ethereum, Monero, Polygon, Solana y Tron, sin que las claves salgan nunca del dispositivo, y la compatibilidad con Zcash está anunciada sin estar disponible a día de hoy. El Swap integrado es un agregador que compara las ofertas de proveedores independientes puntuando a cada uno de la A a la D según el nivel de verificación de identidad exigido, de A para ningún KYC a D para KYC obligatorio, transitando los fondos directamente entre el usuario y el proveedor elegido. Que sepamos, ninguna otra mensajería ofrece esa puntuación. El editor es, por último, una entidad comercial identificable, Arpokrat GmbH, domiciliada en Zug, Suiza, con una dirección postal pública, un warrant canary firmado en PGP, renovado según una ventana de validez de sesenta días, y un compromiso de respuesta de soporte en menos de 24 horas. La aplicación es gratuita, sin publicidad.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; Y aquí es donde hay que ser precisos, porque es el único modo de resultar creíbles en lo demás.&lt;/p&gt;
&lt;p&gt;Arpokrat Messenger no dispone a día de hoy de &lt;strong&gt;ninguna auditoría criptográfica independiente publicada a su nombre&lt;/strong&gt;. SimpleX tiene dos. El protocolo subyacente está, por tanto, auditado; nuestra implementación y nuestra explotación no lo están, y no es lo mismo, como se explica más arriba en este artículo.&lt;/p&gt;
&lt;p&gt;Arpokrat no tiene &lt;strong&gt;ningún historial público de resistencia a requerimientos judiciales&lt;/strong&gt;. Signal tiene uno, verificable, extendido a lo largo de años. Un warrant canary es un compromiso serio, no es un precedente judicial.&lt;/p&gt;
&lt;p&gt;La aplicación solo existe hoy en &lt;strong&gt;Android&lt;/strong&gt;. Las versiones para iOS, Linux, macOS y Windows están anunciadas, no disponibles. Para quien se comunica con usuarios de iPhone, es un obstáculo inmediato y no hay forma de sortearlo.&lt;/p&gt;
&lt;p&gt;La red es, por último, joven y pequeña. El número de usuarios no da la seguridad, pero sí da la disponibilidad de sus corresponsales, y es un criterio legítimo que nosotros mismos hemos defendido más arriba.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensado.&lt;/strong&gt; Para quien quiera una arquitectura sin identificador sin renunciar al uso corriente, y prefiera una entidad comercial identificable a un proyecto comunitario cuya financiación puede interrumpirse. El posicionamiento que defendemos no es «la más privada», es más estrecho y más honesto: la más utilizable entre las arquitecturas sin identificador, con un modelo asíncrono que las arquitecturas de igual a igual no ofrecen, un ecosistema y un soporte comercial.&lt;/p&gt;
&lt;h3 id=&#34;briar&#34;&gt;Briar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://briarproject.org&#34;&gt;Briar&lt;/a&gt; es probablemente el proyecto más intransigente de esta lista. No hay servidor alguno: los mensajes pasan directamente de un dispositivo a otro a través de Tor y, a falta de conexión, por wifi o Bluetooth entre dispositivos cercanos.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; Todo lo que depende de una infraestructura, puesto que no la hay. Nada que incautar, nada que requerir, ningún operador al que obligar. El modo malla sin conexión funciona realmente en caso de corte de internet, lo que convierte a Briar en la herramienta de referencia para los apagones y las manifestaciones. El código fue auditado por Cure53 en marzo de 2017, con doce problemas señalados y corregidos. El proyecto es libre y su diseño es una referencia. Briar Mailbox, una aplicación distinta que se instala en un dispositivo Android de apoyo dejado encendido, permite recibir mensajes mientras el teléfono principal está desconectado, lo que responde parcialmente al principal límite del modelo de igual a igual.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; La comodidad de uso, y ahora la trayectoria del proyecto. El consumo de batería es elevado, el funcionamiento en segundo plano en Android es irregular, faltan la copia de seguridad de la cuenta y los archivos adjuntos, y añadir un contacto es laborioso. No existe versión para iOS. La versión de escritorio sigue en beta, siendo la última la 0.6.5-beta publicada el 20 de febrero de 2026. Y sobre todo, el anuncio del 9 de julio de 2026 sitúa el proyecto en modo de mantenimiento: correcciones de seguridad y de errores, sin desarrollo de funcionalidades. El proyecto precisa que los rumores de cierre completo están desfasados, pero la ambición queda claramente suspendida.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensado.&lt;/strong&gt; Para una zona de corte de internet, una manifestación, un contexto de censura, o un grupo reducido que acepte la limitación a cambio de la ausencia total de infraestructura.&lt;/p&gt;
&lt;h3 id=&#34;cwtch&#34;&gt;Cwtch&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://cwtch.im&#34;&gt;Cwtch&lt;/a&gt; lo desarrolla la Open Privacy Research Society, una asociación sin ánimo de lucro canadiense establecida en Vancouver. El proyecto apunta explícitamente a la mensajería de grupo resistente a los metadatos.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que protege realmente.&lt;/strong&gt; Los metadatos, incluso en grupo, que es el problema difícil. Las conexiones pasan por servicios onion de Tor v3, y los servidores que retransmiten las conversaciones de grupo están diseñados para no ser fiables por principio: no deben aprender nada. La versión 1.13, publicada en septiembre de 2023, marcó la salida de la larga fase alfa y beta, y el proyecto ha continuado hasta la 1.15.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lo que no protege.&lt;/strong&gt; La continuidad, una vez más. La organización vive esencialmente de donaciones individuales y lo ha repetido públicamente en varias ocasiones. No existe versión para iOS. El ritmo de desarrollo es el de un equipo pequeño, y el ecosistema de usuarios es muy reducido. No hemos encontrado una auditoría externa publicada equivalente a las de SimpleX o Briar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quién está pensado.&lt;/strong&gt; Para un grupo activista o de investigación que necesite conversaciones colectivas resistentes a los metadatos y cuyos miembros se manejen bien técnicamente.&lt;/p&gt;
&lt;h2 id=&#34;convergence&#34;&gt;La convergencia de 2026, la mensajería se convierte en monedero&lt;/h2&gt;
&lt;p&gt;He aquí la observación más interesante de este año, y que sepamos nadie la ha formulado todavía así.&lt;/p&gt;
&lt;p&gt;En 2026, tres forks de tres protocolos distintos, desarrollados por tres equipos sin relación entre sí, tuvieron la misma intuición en el mismo momento: integrar un monedero no custodio en una mensajería cifrada. Radar es un fork de Signal con Bitcoin en Lightning. Zerion es un derivado de Briar con Bitcoin y Monero. Arpokrat Messenger es un fork de SimpleX con un monedero multicadena y un agregador de swap.&lt;/p&gt;
&lt;p&gt;Tres bases técnicas opuestas, una misma conclusión. No es casualidad, es la señal de que dos necesidades que se trataban por separado se están juntando. Enviar dinero y enviar un mensaje plantean el mismo problema: un intermediario que conoce los dos extremos. La respuesta construida para los mensajes, cifrado del contenido y minimización de los metadatos, es exactamente la que buscan los usuarios de criptomonedas. Y la mensajería es el único sitio donde uno ya conoce a su destinatario.&lt;/p&gt;
&lt;p&gt;Los tres enfoques son, sin embargo, muy distintos, y la comparación resulta instructiva.&lt;/p&gt;
&lt;h3 id=&#34;radar&#34;&gt;Radar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://radar.chat&#34;&gt;Radar&lt;/a&gt; se lanzó el 7 de julio de 2026 por el equipo de Cake Wallet, bajo una entidad distinta, Radar Chat, Inc., dirigida por su fundador Vikrant Sharma. Es un fork de Signal, gratuito, de código abierto, disponible en iOS y Android. El monedero es no custodio, con una frase de recuperación de doce palabras y copias de seguridad cifradas. La capa de pago merece una precisión, porque las fuentes no dicen lo mismo. El sitio de Radar describe un monedero Bitcoin apoyado en la red Lightning, atribuye una dirección Lightning a cada cuenta, y no menciona nada más. Varios artículos aparecidos en julio de 2026 indican, en cambio, que la mecánica subyacente se apoya en Spark, una red Bitcoin de capa 2 integrada mediante el SDK de Breez, liquidándose entonces una transferencia entre dos usuarios de Radar de Spark a Spark en menos de un segundo. Las dos versiones no se excluyen, puesto que la documentación de Breez describe un SDK compatible con Spark y Lightning a la vez, direcciones Lightning y facturas bolt11 incluidas. A falta de confirmación pública por parte del propio editor, nos atenemos a lo que es verificable en su propio sitio: pagos Bitcoin no custodios accesibles por la red Lightning.&lt;/p&gt;
&lt;p&gt;La elección más llamativa está en otra parte. Radar no es una red aparte: uno se conecta con su &lt;strong&gt;cuenta de Signal existente&lt;/strong&gt;, y los contactos, conversaciones, grupos y nombre de usuario le acompañan. Es la ventaja competitiva de Radar, y es también su principal interrogante.&lt;/p&gt;
&lt;p&gt;Esa interoperabilidad implica en efecto que Radar hereda íntegramente el modelo de Signal: el número de teléfono sigue siendo el identificador, el código PIN de Signal manda sobre la recuperación de la cuenta y por tanto, por defecto, sobre el acceso a las claves del monedero que Radar cifra dentro de la cuenta de Signal, y la infraestructura solicitada es la de la Signal Foundation, bajo jurisdicción estadounidense.&lt;/p&gt;
&lt;p&gt;Hay que plantear después la cuestión de la continuidad de este montaje, sin afirmarla como un hecho. Signal ha rechazado históricamente que clientes de terceros usen sus servidores: en 2016, el proyecto LibreSignal se abandonó después de que Moxie Marlinspike hiciera saber que no quería que ni el nombre ni los servidores de Signal fueran usados por un fork, y descartó además toda federación futura. La fundación conserva la capacidad técnica de bloquear un cliente de terceros por su firma. Hasta hoy no lo ha hecho, y Molly usa la red desde hace años sin incidentes, precedente que el equipo de Radar invoca explícitamente. Radar aporta además una contribución mensual a la Signal Foundation y prevé aumentarla con su crecimiento. Nada indica, pues, que Radar vaya a ser bloqueado. Pero un producto cuyo acceso a la red depende de la tolerancia continuada de un tercero conlleva un riesgo estructural que ni SimpleX ni Briar tienen, y el usuario merece saberlo antes de depositar fondos ahí.&lt;/p&gt;
&lt;h3 id=&#34;zerion&#34;&gt;Zerion&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://zerion.chat&#34;&gt;Zerion&lt;/a&gt; es un derivado de Briar, construido sobre el protocolo de transporte Bramble, publicado bajo GPL v3, y el proyecto indica claramente que no está ni afiliado ni respaldado por el proyecto Briar. Solo existe en Android.&lt;/p&gt;
&lt;p&gt;Hay que hacerle justicia, porque hace varias cosas notablemente bien. Todo el tráfico pasa por Tor, sin excepción: su dispositivo construye un circuito de tres saltos, el de su corresponsal construye otro, y ambos se encuentran en un relé de cita, es decir seis saltos en total y ninguna exposición de dirección IP. Cada mensaje está protegido por un intercambio de claves poscuántico basado en ML-KEM-768. La versión 3.0 añadió una malla sin conexión por Bluetooth que retransmite mensajes individuales y de grupo a través de los teléfonos vecinos, transportando cada relé solo material cifrado, así como un transporte I2P opcional. Un modo endurecido se niega a arrancar en un dispositivo comprometido, bajo depurador o con marcos de intercepción. Desde la versión 3.0.4, una caja fuerte cifrada puede contener monederos Bitcoin y Monero no custodios, cuyas claves se generan en el dispositivo, protegidas por su propia contraseña, con compilaciones reproducibles a partir de fuentes congeladas y huellas publicadas.&lt;/p&gt;
&lt;p&gt;El límite es estructural y el proyecto no lo oculta: su documentación indica negro sobre blanco que un mensaje solo se entrega cuando ambos dispositivos están en línea y conectados a Tor, y que ningún servidor lo conserva entretanto para periodos largos sin conexión. Dicho de otro modo, no existe equivalente de Briar Mailbox. Es el punto técnico decisivo, y es lo que separa un modelo de igual a igual de un modelo &lt;strong&gt;store and forward&lt;/strong&gt; en el que un relé ciego conserva el mensaje cifrado hasta que el destinatario viene a recogerlo. Para una correspondencia ordinaria entre dos personas que no están conectadas al mismo tiempo, la diferencia no es teórica, decide el uso.&lt;/p&gt;
&lt;p&gt;Queda abierta una segunda cuestión, y la formulamos como pregunta puesto que no hemos encontrado ninguna medición pública: ¿cuál es la calidad real de las llamadas de audio y vídeo de igual a igual sobre una arquitectura de seis saltos Tor? Las decisiones técnicas anunciadas son serias, Opus, H.264, cifrado AES-256-GCM y tramas rellenadas, y las llamadas están desactivadas por defecto. Pero Tor no está diseñado para la latencia baja, y a falta de mediciones publicadas, ni el editor ni nosotros podemos afirmar que la experiencia sea comparable a una llamada clásica.&lt;/p&gt;
&lt;p&gt;Por último, no hemos encontrado auditoría independiente publicada para Zerion.&lt;/p&gt;
&lt;p&gt;Comparados, los tres enfoques dibujan tres compromisos nítidos. Radar elige la adopción inmediata al precio de una dependencia de un tercero y del mantenimiento del número de teléfono. Zerion elige el máximo de resistencia de red al precio de la entregabilidad y de la disponibilidad en iPhone. Arpokrat elige el modelo asíncrono y el reparto jurisdiccional al precio de un historial y de una auditoría que todavía no existen. Ninguno de estos tres compromisos es absurdo, y ninguno es gratuito.&lt;/p&gt;
&lt;h2 id=&#34;tableau&#34;&gt;Tabla de síntesis&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Aplicación&lt;/th&gt;
					&lt;th&gt;Identificador exigido&lt;/th&gt;
					&lt;th&gt;Jurisdicción y alojamiento&lt;/th&gt;
					&lt;th&gt;Metadatos del lado del servidor&lt;/th&gt;
					&lt;th&gt;Auditoría externa publicada&lt;/th&gt;
					&lt;th&gt;Entrega sin conexión&lt;/th&gt;
					&lt;th&gt;Código&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;WhatsApp&lt;/td&gt;
					&lt;td&gt;Número de teléfono&lt;/td&gt;
					&lt;td&gt;Estados Unidos (Meta), CLOUD Act&lt;/td&gt;
					&lt;td&gt;Amplios, grafo de contactos entregable con orden judicial&lt;/td&gt;
					&lt;td&gt;No para el servicio&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Cliente cerrado&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Telegram&lt;/td&gt;
					&lt;td&gt;Número de teléfono&lt;/td&gt;
					&lt;td&gt;Islas Vírgenes Británicas, dirección en Dubái&lt;/td&gt;
					&lt;td&gt;Amplios, chats en la nube legibles por el editor&lt;/td&gt;
					&lt;td&gt;No&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Cliente abierto, servidor cerrado&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Signal&lt;/td&gt;
					&lt;td&gt;Número de teléfono&lt;/td&gt;
					&lt;td&gt;Estados Unidos, CLOUD Act&lt;/td&gt;
					&lt;td&gt;Dos marcas de tiempo, historial judicial público&lt;/td&gt;
					&lt;td&gt;Protocolo analizado formalmente&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Molly&lt;/td&gt;
					&lt;td&gt;Número (cuenta Signal)&lt;/td&gt;
					&lt;td&gt;Servidores de Signal, Estados Unidos&lt;/td&gt;
					&lt;td&gt;Idénticos a Signal&lt;/td&gt;
					&lt;td&gt;Heredada de Signal&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Session&lt;/td&gt;
					&lt;td&gt;Ninguno, identificador aleatorio&lt;/td&gt;
					&lt;td&gt;Suiza, red de nodos descentralizada&lt;/td&gt;
					&lt;td&gt;Mínimos, sin confidencialidad persistente a día de hoy&lt;/td&gt;
					&lt;td&gt;Sí, Quarkslab&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Threema&lt;/td&gt;
					&lt;td&gt;Ninguno, Threema ID&lt;/td&gt;
					&lt;td&gt;Suiza, servidores en Zúrich&lt;/td&gt;
					&lt;td&gt;Mínimos&lt;/td&gt;
					&lt;td&gt;Sí, Cure53 y ETH de Zúrich&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto, de pago&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Wire&lt;/td&gt;
					&lt;td&gt;Correo o número&lt;/td&gt;
					&lt;td&gt;Suiza y Alemania, entidad estadounidense en Delaware&lt;/td&gt;
					&lt;td&gt;Conservados en claro&lt;/td&gt;
					&lt;td&gt;Sí, Kudelski y X41&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Element / Matrix&lt;/td&gt;
					&lt;td&gt;Según el servidor, a menudo correo&lt;/td&gt;
					&lt;td&gt;La de su alojador&lt;/td&gt;
					&lt;td&gt;Visibles para el servidor, estado de las salas en claro&lt;/td&gt;
					&lt;td&gt;Auditorías publicadas sobre el protocolo&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SimpleX Chat&lt;/td&gt;
					&lt;td&gt;Ninguno, sin identificador&lt;/td&gt;
					&lt;td&gt;Reino Unido, relés por defecto en Linode y Akamai&lt;/td&gt;
					&lt;td&gt;Ninguna correlación posible por un relé único&lt;/td&gt;
					&lt;td&gt;Sí, dos auditorías de Trail of Bits&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Arpokrat Messenger&lt;/td&gt;
					&lt;td&gt;Ninguno, sin identificador&lt;/td&gt;
					&lt;td&gt;Suiza (Zug), relés en cinco jurisdicciones fuera de Estados Unidos&lt;/td&gt;
					&lt;td&gt;Relés ciegos, solo memoria viva&lt;/td&gt;
					&lt;td&gt;No a día de hoy&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto, AGPLv3&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Briar&lt;/td&gt;
					&lt;td&gt;Ninguno, sin identificador&lt;/td&gt;
					&lt;td&gt;Ninguna, sin servidor&lt;/td&gt;
					&lt;td&gt;Ninguno, nada que incautar&lt;/td&gt;
					&lt;td&gt;Sí, Cure53 en 2017&lt;/td&gt;
					&lt;td&gt;Vía Briar Mailbox&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Cwtch&lt;/td&gt;
					&lt;td&gt;Ninguno, sin identificador&lt;/td&gt;
					&lt;td&gt;Canadá para la asociación, servidores no fiables por diseño&lt;/td&gt;
					&lt;td&gt;Resistencia a los metadatos de grupo&lt;/td&gt;
					&lt;td&gt;No identificada&lt;/td&gt;
					&lt;td&gt;Parcial&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Radar&lt;/td&gt;
					&lt;td&gt;Número (cuenta Signal)&lt;/td&gt;
					&lt;td&gt;Servidores de Signal, Estados Unidos&lt;/td&gt;
					&lt;td&gt;Idénticos a Signal&lt;/td&gt;
					&lt;td&gt;No identificada&lt;/td&gt;
					&lt;td&gt;Sí&lt;/td&gt;
					&lt;td&gt;Abierto&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zerion&lt;/td&gt;
					&lt;td&gt;Ninguno, sin identificador&lt;/td&gt;
					&lt;td&gt;Ninguna, sin servidor&lt;/td&gt;
					&lt;td&gt;Ninguno, todo pasa por Tor&lt;/td&gt;
					&lt;td&gt;No identificada&lt;/td&gt;
					&lt;td&gt;No, ambos dispositivos deben estar en línea&lt;/td&gt;
					&lt;td&gt;Abierto, GPL v3&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&#34;profils&#34;&gt;Qué mensajería para qué perfil&lt;/h2&gt;
&lt;p&gt;No hay un ganador, hay situaciones.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para la familia y los allegados.&lt;/strong&gt; Signal, sin dudarlo. Es la única opción que combina una protección seria con una posibilidad real de que sus interlocutores la instalen. Si el número de teléfono le molesta, active un nombre de usuario para no comunicarlo. Si sus allegados se niegan en redondo a moverse, active al menos las copias de seguridad cifradas de extremo a extremo en WhatsApp: no es la misma protección, pero es un progreso real y gratuito.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para un periodista con fuentes.&lt;/strong&gt; El problema no es el contenido, es el vínculo. Una arquitectura sin identificador es aquí la única respuesta coherente: SimpleX Chat o Arpokrat Messenger, con Tor activado y un perfil distinto por fuente. Si su fuente ya usa Signal y se niega a instalar otra cosa, use Signal antes que nada, con un número dedicado que no le identifique, y Molly en Android para proteger el propio dispositivo en caso de incautación.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para un directivo o un asesor jurídico.&lt;/strong&gt; El criterio dominante es la jurisdicción, no el anonimato. Threema para un despacho o una estructura pequeña, con una facturación clara y servidores suizos. Element autoalojado para una organización que tenga equipo técnico y quiera soberanía sobre su infraestructura, sin olvidar que el administrador del servidor ve los metadatos. Wire para una organización que quiera un producto comercial de colaboración, después de examinar su estructura de capital.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para una zona de corte de internet o de censura.&lt;/strong&gt; Briar, porque el modo malla por Bluetooth y wifi funciona sin infraestructura alguna, y Zerion por las mismas razones con una malla sin conexión más reciente. Son las dos únicas respuestas reales cuando la red misma es el adversario. Prevea Briar Mailbox si su correspondencia debe sobrevivir a periodos prolongados sin conexión.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quien maneja cripto a diario.&lt;/strong&gt; Es el único perfil en el que la convergencia de 2026 cambia algo. Radar si su uso es Bitcoin y su red ya está en Signal, aceptando la dependencia de la infraestructura de Signal y el número de teléfono. Zerion si quiere Bitcoin y Monero con el máximo de resistencia de red, y sus corresponsales están en Android y a menudo en línea. Arpokrat Messenger si quiere varias cadenas, disponibilidad asíncrona y la posibilidad de comparar los proveedores de swap según su exigencia de KYC.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Para quien quiera el máximo sin compromiso de uso.&lt;/strong&gt; Esta categoría no existe, y es la conclusión honesta de esta comparativa. El máximo teórico es Briar o Zerion, y se paga en entregabilidad, en batería y en ausencia de iPhone. El compromiso más favorable hoy, si sus corresponsales están en Android, es una arquitectura sin identificador en modo store and forward, SimpleX Chat o Arpokrat Messenger, con Tor activado. Si debe incluir usuarios de iPhone, SimpleX Chat es hoy el único de esta familia que cubre ambas plataformas. Arpokrat Messenger, disponible en Android, está en desarrollo para iOS y para las plataformas de escritorio, sin fecha de disponibilidad anunciada.&lt;/p&gt;
&lt;h2 id=&#34;choix-arpokrat&#34;&gt;Lo que hemos elegido en Arpokrat y por qué&lt;/h2&gt;
&lt;p&gt;Esta sección no es un argumentario, es una explicación de compromisos, incluidos los que no hemos hecho.&lt;/p&gt;
&lt;p&gt;Partimos de SimpleX en lugar de escribir un protocolo. La razón es sencilla: un protocolo de mensajería segura solo tiene valor cuando ha sido inspeccionado, y un protocolo nuevo no tiene, por definición, ninguna inspección detrás. SimpleX tiene una especificación pública, un código público y dos auditorías de Trail of Bits. Inventar nuestra criptografía nos habría permitido hacer una mejor página de marketing y una peor mensajería.&lt;/p&gt;
&lt;p&gt;Elegimos el modelo store and forward antes que el de igual a igual. Es un compromiso explícito contra el máximo teórico. Un relé ciego que conserva un mensaje cifrado hasta su recogida es una pieza de infraestructura más, y por tanto una superficie más. A cambio, un mensaje sale cuando usted lo escribe y llega cuando su corresponsal se conecta, que es la condición de una correspondencia normal. El criterio de la practicidad, defendido al principio de este artículo, no es una cláusula de estilo: nos lo hemos aplicado a nosotros mismos.&lt;/p&gt;
&lt;p&gt;Repartimos los relés en cinco jurisdicciones fuera de Estados Unidos y excluimos a los hiperescaladores estadounidenses, no por postureo sino porque la CLOUD Act funciona obligando a un proveedor estadounidense respecto a los datos que controla. Un relé ciego que no conserva nada en disco tiene poco que entregar; un relé ciego al que ninguna orden estadounidense puede alcanzar tiene aún menos. Las dos medidas se suman, ninguna sustituye a la otra.&lt;/p&gt;
&lt;p&gt;Integramos un monedero y un agregador de swap porque la misma persona que se niega a que un intermediario conozca a sus interlocutores suele negarse también a que un intermediario conozca sus transacciones. La puntuación de la A a la D de los proveedores de swap según su exigencia de verificación de identidad procede de la misma lógica: no decidimos en lugar del usuario el nivel de confidencialidad que quiere pagar, le damos la información para que decida.&lt;/p&gt;
&lt;p&gt;Lo que aún no hemos hecho merece, por último, decirse en la misma sección. No tenemos auditoría independiente publicada a nuestro nombre. No tenemos historial de requerimientos judiciales publicados, solo un warrant canary. Aún no estamos en iOS. Estas tres carencias son reales, están documentadas en nuestra ficha más arriba, y ninguna se colma con un comunicado.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;La buena pregunta no es «cuál es la mejor mensajería». No tiene respuesta, porque está mal planteada. La buena pregunta es: ¿contra quién se protege usted?&lt;/p&gt;
&lt;p&gt;Contra un anunciante que quiere perfilar sus centros de interés, sirven prácticamente todas las aplicaciones de esta comparativa. Contra una pareja violenta que tiene acceso a su teléfono, la cuestión es el bloqueo local y el borrado de memoria, y Molly responde mejor que Threema. Contra un requerimiento judicial en su país, la cuestión es la jurisdicción y lo que el servicio conserva. Contra un adversario que busca establecer que usted habló con alguien, la única respuesta es una arquitectura que no cree esa información. Y contra un adversario capaz de cortar la red, la única respuesta es no depender de ella.&lt;/p&gt;
&lt;p&gt;Ninguna aplicación responde a todas esas amenazas a la vez, y las que lo pretenden merecen su desconfianza en primer lugar. Lo que 2026 ha demostrado es que el cifrado se ha convertido en la parte fácil. Lo que sigue siendo difícil son los metadatos, la jurisdicción, y la capacidad de un proyecto de seguir existiendo dentro de dos años. Session estuvo a unas semanas de desaparecer, Briar ha reducido sus ambiciones, y esos dos acontecimientos dicen más sobre el estado real del sector que cualquier comparación de primitivas criptográficas.&lt;/p&gt;
&lt;p&gt;Elija, pues, en función de su adversario, no en función de una clasificación. Y tenga presente que la mejor herramienta del mundo no vale nada si la conversación acaba en otro sitio porque su interlocutor no quiso instalarla.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://signal.org/bigbrother/district-of-columbia/&#34;&gt;Signal, Government Requests, District of Columbia&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/10311/michael-hayden-kill-people-based-metadata/&#34;&gt;Just Security, Michael Hayden, We Kill People Based on Metadata&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.congress.gov/crs-product/R45173&#34;&gt;Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cyberinsider.com/session-avoids-shutdown-as-community-donations-save-the-project/&#34;&gt;CyberInsider, Session avoids shutdown as community donations save the project&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/news/2026-maintenance-mode/&#34;&gt;Briar, Briar is in maintenance mode&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20241014-simplex-network-v6-1-security-review-better-calls-user-experience.html&#34;&gt;SimpleX, Cryptographic design review by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20221108-simplex-chat-v4.2-security-audit-new-website.html&#34;&gt;SimpleX, Security assessment by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://getsession.org/blog/session-code-audit&#34;&gt;Session, Code audit published by Quarkslab&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.privacyguides.org/news/2025/12/03/session-messenger-adds-pfs-pqe-and-other-improvements/&#34;&gt;Privacy Guides, Session messenger adds PFS, PQE and other improvements&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://inf.ethz.ch/news-and-events/spotlights/infk-news-channel/2023/01/threema.html&#34;&gt;ETH Zurich, Vulnerabilities in secure messenger Threema discovered&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.usenix.org/system/files/usenixsecurity23-paterson.pdf&#34;&gt;USENIX Security 2023, Three Lessons From Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/raw/BRP-01-report.pdf&#34;&gt;Cure53, Pentest Report Briar Project App and Protocol&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://wire.com/en/blog/independent-security-audit-2017/&#34;&gt;Wire, Independent security audit of the protocol implementation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://element.io/blog/hiding-room-metadata-from-servers/&#34;&gt;Element, Hiding room metadata from servers&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://therecord.media/telegram-shares-ip-addresses-enforcement&#34;&gt;The Record, Telegram says it will share phone numbers and IP addresses with authorities&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/telegrams-compliance-with-data-requests-skyrockets/&#34;&gt;Freedom of the Press Foundation, Telegram&amp;rsquo;s compliance with data requests skyrockets&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/79549/we-now-know-what-information-the-fbi-can-obtain-from-encrypted-messaging-apps/&#34;&gt;Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cryptobriefing.com/radar-chat-signal-fork-bitcoin-lightning/&#34;&gt;Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://sdk-doc-spark.breez.technology/&#34;&gt;Breez, SDK Spark, documentation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://lwn.net/Articles/687294/&#34;&gt;LWN, The perils of federated protocols&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://zerion.chat/faq.html&#34;&gt;Zerion, User Guide and FAQ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>SignalTrace: Europa exporta la vigilancia que no se permite a sí misma</title>
      <link>https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Una berlina gris pasa bajo un pórtico de autopista a 110 km/h. La cámara fijada al mástil lee la matrícula, la fecha, la registra. Nada nuevo: este dispositivo existe desde hace veinte años, desplegado por decenas de miles de unidades tanto en Norteamérica como en Europa.&lt;/p&gt;
&lt;p&gt;Pero si ese pórtico ha recibido el módulo que el grupo italiano Leonardo comercializa desde junio de 2026, acaba de registrar algo más. El iPhone del conductor. Los auriculares inalámbricos de la pasajera. El reloj conectado sobre el salpicadero. La radio del coche. El llavero conectado en la guantera. Los sensores de presión de los cuatro neumáticos. La tarjeta de acceso olvidada en una chaqueta. Y, si un perro duerme detrás, su chip de identificación.&lt;/p&gt;
&lt;p&gt;Una decena de identificadores, una matrícula, una posición, una hora. Repítalo en cada pórtico de la red y ya no está siguiendo un coche: está siguiendo a personas, y sabe con quién se desplazan.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-hace-realmente-el-dispositivo&#34;&gt;Lo que hace realmente el dispositivo&lt;/h2&gt;
&lt;p&gt;El producto se llama &lt;strong&gt;SignalTrace&lt;/strong&gt;. Vendido por Leonardo US Cyber and Security Solutions, completa la gama &lt;strong&gt;ELSAG&lt;/strong&gt;, una de las líneas de lectores automáticos de matrículas más extendidas del mercado estadounidense. Su existencia fue revelada el 8 de junio de 2026 por Joseph Cox en &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, a partir de una ficha de producto del fabricante.&lt;/p&gt;
&lt;p&gt;El punto decisivo cabe en una frase: &lt;strong&gt;no se trata de cámaras nuevas&lt;/strong&gt;. SignalTrace es un sensor de radio añadido a los lectores de matrículas ya instalados. El mástil no cambia, el emplazamiento no cambia, la silueta del equipo al borde de la carretera no cambia. Lo que cambia es lo que ese equipo escucha.&lt;/p&gt;
&lt;p&gt;El sensor registra los identificadores difundidos en claro por los protocolos Bluetooth, Wi-Fi y RFID de los aparatos presentes en el vehículo. Punto técnico a menudo mal entendido: no se piratea ningún aparato ni se explota ninguna vulnerabilidad. Un dispositivo Bluetooth o Wi-Fi emite permanentemente tramas de descubrimiento, porque estos protocolos fueron concebidos así. Sus auriculares anuncian su presencia para que su teléfono los encuentre, y ese teléfono interroga a su vez el aire circundante en busca de las redes que conoce. Estas emisiones son públicas por construcción, y cualquier receptor al alcance las oye.&lt;/p&gt;
&lt;p&gt;Leonardo precisa además que el sistema funciona &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;con o sin lector de matrículas&lt;/a&gt;, incluso en interiores, y reconoce un vehículo cuya matrícula esté tapada o retirada.&lt;/p&gt;
&lt;p&gt;La adaptación sobre lo existente es el verdadero asunto político. Instalar una nueva red de cámaras desencadena una votación, una deliberación, a veces un litigio. Añadir una tarjeta electrónica dentro de una carcasa ya validada no desencadena nada. La capacidad de vigilancia cambia de naturaleza sin debate público, porque materialmente no hay nada nuevo que ver.&lt;/p&gt;
&lt;h2 id=&#34;del-vehículo-a-la-persona-y-de-la-persona-al-grupo&#34;&gt;Del vehículo a la persona, y de la persona al grupo&lt;/h2&gt;
&lt;p&gt;Un lector de matrículas responde a una pregunta: dónde estaba este vehículo. SignalTrace añade dos: quién iba dentro, y con quién.&lt;/p&gt;
&lt;p&gt;Leonardo no lo oculta, es el argumento de venta. El sistema constituye lo que la documentación llama una &lt;strong&gt;huella electrónica&lt;/strong&gt;, un conjunto de identificadores «emitidos frecuentemente juntos». El ejemplo del fabricante es explícito: en una ciudad entera, un solo vehículo asociará un iPhone 13rev2, una radio Audi, unos auriculares Bose, un reloj Garmin, un localizador de llaves y la matrícula ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;El producto no se limita a seguir vehículos. Produce automáticamente un grafo de relaciones entre personas, sin que nadie haya tenido que formular la menor sospecha.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ahí se produce el salto cualitativo. Al correlacionar los aparatos que viajan juntos con regularidad, el sistema construye mecánicamente un grafo social. Dos teléfonos que se encuentran cada mañana en el mismo coche son un viaje compartido, o una relación que ninguno de los dos desea hacer pública. Cincuenta aparatos captados en el mismo lugar a la misma hora son una concentración: una manifestación, un oficio religioso, una reunión sindical o una cola ante una clínica.&lt;/p&gt;
&lt;p&gt;Ninguna de estas conclusiones exige acceder al contenido de una comunicación. Se deduce de una tabla de proximidad, por defecto, sobre toda la población que circula y no sobre objetivos designados. Es culpabilidad por asociación, producida industrialmente, antes de cualquier investigación. Tom Bowman, jurista del &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, resume el problema en &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: lo que hace útil la herramienta para seguir a un sospechoso real la hace igualmente capaz de seguir a todos los demás automovilistas, ninguno de los cuales ha consentido en que se registren sus aparatos.&lt;/p&gt;
&lt;p&gt;Leonardo opone dos argumentos: el sistema no descifra ni lee el contenido de las comunicaciones, y no identifica a las personas por sí mismo. Ambas afirmaciones son exactas, y ambas son ajenas al problema. La información buscada nunca fue el contenido, está en el metadato de posición, más revelador que un mensaje. En cuanto a la identificación, el propio fabricante reconoce que un investigador puede vincular una firma electrónica a una matrícula y remontarse luego al titular mediante los registros de matriculación.&lt;/p&gt;
&lt;h2 id=&#34;un-derecho-estadounidense-escrito-para-otra-cosa&#34;&gt;Un derecho estadounidense escrito para otra cosa&lt;/h2&gt;
&lt;p&gt;En Estados Unidos existen leyes estatales que regulan los lectores de matrículas, y algunas son exigentes en cuanto a plazos de conservación y finalidades de acceso. Pero todas se redactaron en torno a un objeto preciso: &lt;strong&gt;la imagen de una placa de matrícula&lt;/strong&gt;. Ninguna anticipa la captación de identificadores de aparatos personales por el mismo equipo.&lt;/p&gt;
&lt;p&gt;Este desfase no crea una ilegalidad sino una zona gris, más cómoda para el vendedor. Un cuerpo policial puede sostener, sin mentir, que su programa de lectores de matrículas está autorizado y es conforme, mientras recoge ya bajo el mismo régimen datos de naturaleza completamente distinta. Leonardo dispone además de contratos federales, con el Special Operations Command y la General Services Administration, es decir, una vía de compra que elude en gran medida las validaciones locales.&lt;/p&gt;
&lt;p&gt;El debate constitucional, por su parte, acaba de moverse, y conviene ser preciso porque el estado del derecho ha cambiado este verano. En enero de 2026, un tribunal federal de Virginia juzgó, en el asunto &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, que la red de cámaras Flock de la ciudad &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;no constituía un registro&lt;/a&gt; en el sentido de la cuarta enmienda, al no cubrir la totalidad de los desplazamientos de los habitantes. La decisión está en apelación ante el Cuarto Circuito, donde ha intervenido la &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Después, el 29 de junio de 2026, el Tribunal Supremo dictó &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Por cinco votos contra cuatro, con ponencia de la jueza Kagan, resolvió que la obtención por la policía de los datos de localización de un teléfono constituía un registro, ya que una persona conserva una expectativa razonable de privacidad sobre esos datos incluso en manos de un tercero y durante un periodo corto. La sentencia prolonga &lt;em&gt;Carpenter v. United States&lt;/em&gt; de 2018 y debilita la doctrina del tercero depositario, como ha señalado el &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;El alcance exacto de &lt;em&gt;Chatrie&lt;/em&gt; sobre SignalTrace no está resuelto, y sería imprudente afirmar lo contrario: la sentencia versa sobre datos reclamados a Google, no sobre una captación directa por un sensor policial en el espacio público. Pero instala el razonamiento que importa, a saber, que la sensibilidad de un dato de localización no depende de quién lo posea.&lt;/p&gt;
&lt;h2 id=&#34;la-cuestión-europea-que-es-la-cuestión-de-verdad&#34;&gt;La cuestión europea, que es la cuestión de verdad&lt;/h2&gt;
&lt;p&gt;Aquí es donde el expediente se vuelve incómodo para Europa. Leonardo no es un proveedor estadounidense, sino un grupo italiano cotizado en Milán cuyo primer accionista es el Ministerio italiano de Economía y Finanzas, con alrededor del 30 % del capital y el poder de designar la mayoría del consejo de administración. El Estado italiano no es un accionista pasivo de este producto.&lt;/p&gt;
&lt;h3 id=&#34;el-punto-técnico-primero&#34;&gt;El punto técnico, primero&lt;/h3&gt;
&lt;p&gt;En derecho europeo, un identificador de aparato es un dato de carácter personal. No es una opinión doctrinal, sino la posición constante de las autoridades. La CNIL trata explícitamente la dirección MAC como tal en su doctrina sobre los &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;dispositivos de medición de afluencia&lt;/a&gt;, y solo admite su recogida en el espacio público bajo condiciones estrictas: anonimización en unos minutos con una alta tasa de colisión entre individuos, o seudonimización fiable seguida de destrucción en veinticuatro horas, a falta de lo cual el consentimiento pasa a ser obligatorio. La misma doctrina precisa que invitar a la gente a apagar su Wi-Fi no es una modalidad de oposición aceptable.&lt;/p&gt;
&lt;p&gt;El Tribunal de Justicia de la Unión Europea precisó el 4 de septiembre de 2025, en el asunto &lt;em&gt;SEPD contra JUR&lt;/em&gt; (C-413/23 P), que el carácter personal de un dato seudonimizado se aprecia a la luz de los medios de reidentificación razonablemente utilizables. Ahora bien, aquí el poseedor es una autoridad policial, que dispone de los registros de matriculación. Los medios de reidentificación no son hipotéticos, están en el despacho de al lado.&lt;/p&gt;
&lt;h3 id=&#34;el-matiz-que-lo-cambia-todo&#34;&gt;El matiz que lo cambia todo&lt;/h3&gt;
&lt;p&gt;Sería falso escribir que SignalTrace «sería ilegal en Europa», y un lector jurista lo señalaría de inmediato. Un tratamiento realizado por una autoridad competente con fines de prevención y represión penal no está sujeto al RGPD. Está sujeto a la &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;Directiva (UE) 2016/680&lt;/a&gt;, llamada Directiva de protección de datos penales, transpuesta por separado por cada Estado miembro, en Francia en el título III de la ley de protección de datos. La &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; recuerda que este régimen es autónomo, con sus propias bases de licitud y sus propios derechos.&lt;/p&gt;
&lt;p&gt;La buena pregunta no es, por tanto, la de la legalidad abstracta, sino la de las condiciones. Bajo este régimen, tal dispositivo supondría una base legal nacional expresa, finalidades determinadas, una necesidad demostrada, un plazo de conservación acotado, una evaluación de impacto y un control independiente. En Francia, los lectores de matrículas están regulados así: los artículos L233-1 y L233-1-1 del código de seguridad interior fijan una lista limitativa de infracciones que abren derecho a su uso, y la conservación sigue siendo de las más cortas de la Unión, quince días en principio, aunque una proposición de ley del Senado busque alargarla.&lt;/p&gt;
&lt;p&gt;Esa es la diferencia de fondo con la situación estadounidense. En Estados Unidos, la ley regula un objeto, la matrícula, y el silencio sobre los identificadores de aparatos equivale a permiso. En Europa, la ley regula finalidades y categorías de datos, y ese silencio equivale más bien a prohibición, a falta de base legal expresa. El vacío constatado al otro lado del Atlántico no existe aquí de la misma forma. No porque Europa sea más virtuosa: su técnica jurídica es la inversa.&lt;/p&gt;
&lt;h3 id=&#34;cuánto-vale-entonces-la-protección&#34;&gt;Cuánto vale entonces la protección&lt;/h3&gt;
&lt;p&gt;Queda la pregunta que motiva este artículo. ¿Cuánto vale una protección reguladora europea cuando una empresa europea, controlada por un Estado miembro, vende fuera de Europa una capacidad que no podría desplegar en casa sin una ley nueva?&lt;/p&gt;
&lt;p&gt;Las objeciones merecen tomarse en serio. Un industrial no es responsable del marco legal de su cliente: corresponde a las autoridades estadounidenses decidir qué autorizan en su casa. El producto no se vende a una dictadura sino a un Estado de derecho dotado de un tribunal supremo activo, como acaba de recordar &lt;em&gt;Chatrie&lt;/em&gt;. Y el argumento de soberanía industrial es legítimo: si los grupos europeos se prohíben esos mercados, los tomarán proveedores israelíes, estadounidenses o chinos, sin que la vigilancia retroceda un metro, y Europa perderá su base tecnológica.&lt;/p&gt;
&lt;p&gt;Estos argumentos son admisibles. No responden al problema.&lt;/p&gt;
&lt;p&gt;Primero porque la Unión ya ha reconocido que la exportación de medios de vigilancia no es un comercio como otro cualquiera. El &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;Reglamento (UE) 2021/821&lt;/a&gt; sobre productos de doble uso introdujo en su artículo 5 una cláusula general que cubre los productos de cibervigilancia, porque el legislador admitió que una herramienta legal de fabricar puede ser ilegítima en destino. Su límite es instructivo: se activa ante un riesgo de represión interna o de violaciones graves de los derechos humanos, categorías pensadas para regímenes autoritarios. Una venta a una policía municipal estadounidense no entra ahí. La rejilla europea examina la moralidad del cliente, nunca la naturaleza de la capacidad vendida.&lt;/p&gt;
&lt;p&gt;Después porque un producto así no es un stock que se liquida, sino una capacidad que se mantiene: financia investigación, forma ingenieros, acumula saber hacer y crea una base instalada. El día en que un atentado grave empuje a un Estado miembro a reclamar esa capacidad, el debate ya no versará sobre la conveniencia de construirla. Existirá, será europea, será madura, y su proveedor será parcialmente público. El argumento del «solo seguimos el mercado» se vuelve entonces circular, puesto que el mercado doméstico habrá sido preparado por la exportación.&lt;/p&gt;
&lt;p&gt;Eso es lo que vale una protección reguladora en este escenario: protege a los europeos frente a los usos, no frente a la existencia de los medios. Resuelve la cuestión de quién tiene derecho a apretar el botón, y deja a la industria construirlo, venderlo, mejorarlo y luego esperar.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-se-puede-hacer-sin-contarse-historias&#34;&gt;Lo que se puede hacer, sin contarse historias&lt;/h2&gt;
&lt;p&gt;La primera respuesta que se menciona es siempre la aleatorización de la dirección MAC. Merece un examen honesto, ni promoción ni desprecio. Es real y funciona.&lt;/p&gt;
&lt;p&gt;Android desde la versión 10 e iOS desde la versión 14 aleatorizan por defecto la dirección MAC utilizada en Wi-Fi, con una dirección distinta por red. En Bluetooth Low Energy, los aparatos modernos difunden direcciones privadas resolubles, que cambian periódicamente y solo pueden vincularse al aparato real por un interlocutor que posea la clave de resolución.&lt;/p&gt;
&lt;p&gt;Sus límites son igual de reales.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;El emparejamiento vuelve a abrir la puerta.&lt;/strong&gt; La clave de resolución se transmite durante el emparejamiento. Un aparato ya emparejado, o aprobado explícitamente, recupera la identidad estable tras la dirección rotatoria. El mecanismo está concebido para eso.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Muchos objetos no aleatorizan nada.&lt;/strong&gt; Sensores de presión de neumáticos, tarjetas RFID, chips de identificación animal, radios de coche y periféricos baratos emiten identificadores fijos. La ficha de producto de Leonardo menciona exactamente esas categorías, lo que no es casualidad.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La aleatorización se desactiva.&lt;/strong&gt; Se corta red por red, y a menudo lo está por comodidad, para un filtrado MAC en un router doméstico o por política de empresa.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El grupo sobrevive a la rotación de los identificadores.&lt;/strong&gt; Es el punto menos intuitivo y el más importante. SignalTrace no busca un identificador, busca un conjunto de aparatos que viajan juntos. Si un solo miembro del grupo emite un identificador estable, el conjunto sigue siendo vinculable, sea cual sea la disciplina de los demás.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La medida más eficaz sigue siendo la más aburrida: no emitir. Eso supone desactivar Bluetooth y Wi-Fi a nivel del sistema, en los ajustes, y no desde el panel de accesos rápidos. La distinción no es cosmética, la habíamos detallado en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/&#34;&gt;la geolocalización permanente del teléfono&lt;/a&gt;: en la mayoría de los sistemas de consumo, el botón del panel rápido corta el emparejamiento visible pero deja viva la pila de software, y los análisis de proximidad continúan. Aquel artículo describía el barrido Bluetooth como un vector teórico. SignalTrace es su producto comercial, catalogado y entregable.&lt;/p&gt;
&lt;p&gt;Hay que ser honesto con el resultado: estas medidas reducen la superficie de exposición, no la anulan. Un vehículo sigue siendo una matrícula, y una matrícula sigue siendo legible. La única manera de no emitir nada es no llevar nada, lo que no es una política pública.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-esto-dice-de-nuestras-decisiones-de-diseño&#34;&gt;Lo que esto dice de nuestras decisiones de diseño&lt;/h2&gt;
&lt;p&gt;En Arpokrat, es este razonamiento el que nos llevó a tratar el Bluetooth en el Core de ArpokratOS y no en los ajustes. Un interruptor en una interfaz es una preferencia de usuario: una actualización, una aplicación del sistema o un servicio de localización pueden eludirla o reactivarla, sin que el usuario lo sepa. Una pila ausente no se reactiva.&lt;/p&gt;
&lt;p&gt;Frente a una captación como la de SignalTrace, esto evidentemente no vuelve indetectable un aparato, y no lo pretendemos: un teléfono sigue en una red móvil, y los demás objetos de un vehículo emiten por su cuenta. Lo que garantiza es que un vector de emisión concreto está ausente por construcción en lugar de desactivado por confianza. Es la tesis que defendíamos a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/5g-location-data-privacy-law/&#34;&gt;la 5G y el error de objetivo del derecho&lt;/a&gt;: la protección jurídica se concentra en el acceso a los datos cuando debería recaer sobre la existencia misma de la infraestructura que los produce. SignalTrace es su ilustración, salvo que esta infraestructura se construye en Europa.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Lo más llamativo de este expediente no es la capacidad técnica, que los investigadores describían desde hace años. Es el método de despliegue.&lt;/p&gt;
&lt;p&gt;No habrá una nueva red de cámaras que inaugurar, ninguna deliberación municipal que impugnar, ningún contrato público identificable como un cambio de naturaleza. Habrá módulos añadidos a mástiles existentes, bajo contratos existentes, en programas ya autorizados. El día en que se abra el debate público, la infraestructura estará instalada, amortizada e integrada en los procedimientos de investigación. El debate versará entonces sobre las condiciones de acceso a una base que existe, nunca sobre la conveniencia de haberla constituido.&lt;/p&gt;
&lt;p&gt;Es el orden habitual de las cosas en materia de vigilancia, y no es accidental. Queda por saber si Europa considera que tiene algo que decir cuando sus propios industriales, respaldados por sus propios Estados, construyen esta infraestructura para otros. El derecho europeo ha organizado cuidadosamente la respuesta a la pregunta de quién puede consultar estos datos en casa. Nunca ha planteado la de quién tiene derecho a fabricar la máquina.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>La geolocalización permanente: cómo tu teléfono te sigue incluso cuando crees haberlo impedido</title>
      <link>https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;En 2024, dos investigadores de la Universidad de Maryland consultaron de forma repetida el servicio de posicionamiento Wi-Fi de Apple, sin privilegios especiales ni material específico, y reconstruyeron en un año la posición precisa de más de dos mil millones de puntos de acceso Wi-Fi en todo el mundo. Su artículo, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, muestra lo que permite ese mapa: seguir material que entra y sale de Ucrania, observar el desplazamiento de la población tras los incendios de Maui, rastrear a una persona a través de su router doméstico.&lt;/p&gt;
&lt;p&gt;Ninguno de esos dispositivos tenía el GPS activado. La posición venía de otro sitio.&lt;/p&gt;
&lt;p&gt;Es el punto ciego más extendido en materia de privacidad móvil: la convicción de que existe un interruptor de localización y de que, una vez apagado, el teléfono deja de saber dónde está. Esa convicción es falsa en siete niveles distintos.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La localización no es una función que tu teléfono activa. Es una propiedad de lo que el teléfono es.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;el-gps-el-vector-menos-problemático&#34;&gt;El GPS, el vector menos problemático&lt;/h2&gt;
&lt;p&gt;El único mecanismo que todo el mundo identifica es también el que menos debería preocuparte.&lt;/p&gt;
&lt;p&gt;El &lt;strong&gt;GNSS&lt;/strong&gt;, término genérico que agrupa el GPS estadounidense, Galileo, GLONASS y BeiDou, funciona escuchando. Los satélites emiten de forma continua señales con marca de tiempo, el receptor capta varias y calcula su posición a partir de las diferencias de tiempo de propagación. Precisión habitual en exteriores despejados: de tres a cinco metros, a menudo varias decenas de metros en ciudad, donde las fachadas reflejan las señales.&lt;/p&gt;
&lt;p&gt;El punto decisivo es que ese cálculo es &lt;strong&gt;pasivo&lt;/strong&gt;. El teléfono no emite nada hacia los satélites, ningún operador satelital sabe que existes. Si el GNSS fuera lo único en juego, apagar el GPS bastaría.&lt;/p&gt;
&lt;p&gt;Existe, sin embargo, un matiz. Para acelerar el primer cálculo, los teléfonos usan &lt;strong&gt;A-GPS&lt;/strong&gt;: descargan las efemérides satelitales desde un servidor, mediante el protocolo &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Para obtener los datos correctos, el teléfono transmite a ese servidor el identificador de la celda de red a la que está conectado. El GNSS puro no te delata, pero el acelerador que le han injertado sí.&lt;/p&gt;
&lt;h2 id=&#34;la-red-móvil-lo-que-el-operador-sabe-por-construcción&#34;&gt;La red móvil: lo que el operador sabe por construcción&lt;/h2&gt;
&lt;p&gt;Para que una llamada pueda llegarte, la red debe saber en qué zona estás. No es una opción activable, es la condición de existencia del servicio. Tu teléfono se anuncia permanentemente a la antena más cercana, y ese registro deja rastro del lado del operador. Ninguna aplicación instalada, ningún permiso concedido: basta con una tarjeta SIM activa.&lt;/p&gt;
&lt;p&gt;La precisión depende del método:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Identificador de celda solo&lt;/strong&gt;: de 200 metros en zona urbana densa a más de 30 kilómetros en zona rural, donde una antena cubre un radio muy amplio.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID enriquecido&lt;/strong&gt;, que añade el sector de antena (la mayoría de los emplazamientos se dividen en tres sectores de 120 grados) y la potencia de la señal: de 100 metros a algunos kilómetros.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, que mide el retardo de ida y vuelta entre el teléfono y la antena: del orden de 550 metros en GSM, unos 78 metros en LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilateración&lt;/strong&gt; sobre tres antenas o más: de 50 a 300 metros en LTE urbano.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;El &lt;strong&gt;5G&lt;/strong&gt; cambia la escala por dos razones acumulativas. La densidad, primero: las celdas 5G cubren radios mucho más cortos, de modo que la simple conexión ya es una información fina. La normalización, después: desde la Release 16, el 3GPP integra señales de posicionamiento nativas. Los objetivos comerciales apuntan a menos de 3 metros en interiores y menos de 10 metros en exteriores para el 80 % de los terminales, y la &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; baja al centímetro para ciertos usos industriales.&lt;/p&gt;
&lt;p&gt;La infraestructura que te conecta se convierte por tanto en un sistema de posicionamiento de calidad comparable al GPS, sin que hayas activado nada. Ese dato se conserva según normas nacionales y resulta accesible a las autoridades mediante procedimientos variables. Es el mismo debate de fondo que el tratado a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;la jurisdicción aplicable a los datos alojados&lt;/a&gt;: protección técnica y protección jurídica no se solapan.&lt;/p&gt;
&lt;h2 id=&#34;el-wi-fi-un-mapa-del-mundo-hecho-de-direcciones-de-hardware&#34;&gt;El Wi-Fi: un mapa del mundo hecho de direcciones de hardware&lt;/h2&gt;
&lt;p&gt;Cada punto de acceso Wi-Fi difunde permanentemente un identificador de hardware único, el &lt;strong&gt;BSSID&lt;/strong&gt;. Esos identificadores son fijos y geográficamente estables: un router doméstico permanece años en el mismo sitio.&lt;/p&gt;
&lt;p&gt;Apple, Google y algunos actores especializados mantienen bases que asocian cada BSSID a unas coordenadas, construidas por los teléfonos de sus propios usuarios, que remiten la lista de puntos visibles junto con una posición GNSS. La operación se invierte después: un teléfono que ve cuatro puntos conocidos ya no necesita ni un solo satélite. En zona urbana densa, la precisión alcanza habitualmente algunas decenas de metros, y baja por debajo en interiores.&lt;/p&gt;
&lt;p&gt;Dos propiedades hacen que este mecanismo sea difícil de neutralizar. Primero, el teléfono &lt;strong&gt;escanea incluso cuando el Wi-Fi parece desactivado&lt;/strong&gt;: desde Android 4.3, el sistema mantiene un barrido periódico destinado a mejorar la localización, con independencia del interruptor del panel rápido. Ese comportamiento depende de un ajuste distinto, enterrado en los servicios de localización, que la práctica totalidad de los usuarios jamás ha abierto.&lt;/p&gt;
&lt;p&gt;Segundo, la base se puede consultar desde fuera. Es la brecha que explotaron Rye y Levin: las interfaces de posicionamiento devuelven no solo la posición solicitada sino también la de puntos de acceso vecinos, lo que permite cosechar el mapa sin acercarse físicamente jamás a los lugares.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-y-ble-localizado-por-los-teléfonos-de-los-demás&#34;&gt;Bluetooth y BLE: localizado por los teléfonos de los demás&lt;/h2&gt;
&lt;p&gt;El &lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; añade una capa de proximidad, con un alcance de unos pocos metros a algunas decenas de metros, es decir, de una granularidad mucho más fina que la red móvil. Coexisten dos usos. Las &lt;strong&gt;balizas comerciales&lt;/strong&gt;, desplegadas en tiendas, aeropuertos o centros comerciales, emiten un identificador que reconocen las aplicaciones presentes en el teléfono, lo que revela ante qué estante te detuviste y durante cuánto tiempo. Y las &lt;strong&gt;redes de localización colaborativas&lt;/strong&gt;, cuyo modelo es Find My de Apple, replicado después por Google y Samsung.&lt;/p&gt;
&lt;p&gt;Este segundo mecanismo invierte una hipótesis implícita. El análisis de referencia, &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, publicado en las actas de PETS 2021 por investigadores de la Universidad Técnica de Darmstadt, reconstruyó el protocolo de Apple mediante ingeniería inversa. Un dispositivo sin conexión emite una señal BLE, cualquier dispositivo Apple cercano la capta, le añade su propia posición y la transmite cifrada a los servidores de Apple, sin que lo sepa ni su portador ni el portador del dispositivo localizado.&lt;/p&gt;
&lt;p&gt;La consecuencia es estructural: un dispositivo sin tarjeta SIM, sin Wi-Fi, sin conexión de red de ningún tipo sigue siendo localizable, siempre que un desconocido pase cerca con un teléfono en el bolsillo. Tu aislamiento ya no depende de tus ajustes, sino de los de los transeúntes.&lt;/p&gt;
&lt;h2 id=&#34;los-sensores-inerciales-localizar-sin-permiso-de-localización&#34;&gt;Los sensores inerciales: localizar sin permiso de localización&lt;/h2&gt;
&lt;p&gt;Un teléfono contiene un acelerómetro, un giroscopio, un magnetómetro y a menudo un barómetro. Esos sensores pertenecen a una categoría de permisos distinta de la localización: una aplicación puede leerlos sin haber preguntado jamás dónde estás.&lt;/p&gt;
&lt;p&gt;Investigadores de Princeton lo demostraron con &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. Su aplicación parte de la dirección IP y de la zona horaria para una posición aproximada, y luego lee los sensores: el acelerómetro da el perfil de aceleración y frenado, el giroscopio la secuencia de giros, el magnetómetro el rumbo, el barómetro las variaciones de altitud. Una red neuronal identifica el modo de transporte, a pie, coche, tren o avión, y el trayecto se ajusta sobre datos públicos de cartografía, altimetría y meteorología. Resultado: una trayectoria de una precisión comparable al GPS, sin permiso de localización. El método tiene límites, que los autores documentan, ya que falla en zonas sin carreteras y se degrada en trazados en cuadrícula uniforme, donde numerosos recorridos producen la misma firma. Sigue siendo la demostración de que un permiso denegado no es una puerta cerrada.&lt;/p&gt;
&lt;p&gt;El barómetro aporta además la dimensión que el GNSS gestiona mal, la vertical. Las exigencias estadounidenses para las llamadas de emergencia imponen una precisión de planta de más o menos 3 metros para el 80 % de las llamadas en interiores. Saber en qué planta se encuentra alguien es de otra naturaleza que saber en qué manzana está.&lt;/p&gt;
&lt;h2 id=&#34;el-mercado-del-dato-el-vector-más-banal&#34;&gt;El mercado del dato: el vector más banal&lt;/h2&gt;
&lt;p&gt;Los mecanismos anteriores describen cómo se calcula una posición. Queda saber adónde va, y ahí se juega lo esencial del riesgo cotidiano.&lt;/p&gt;
&lt;p&gt;Miles de aplicaciones integran &lt;strong&gt;SDK publicitarios&lt;/strong&gt;, componentes de software suministrados por terceros que un desarrollador añade para monetizar su trabajo o medir su audiencia. Esos componentes heredan los permisos de la aplicación anfitriona: una aplicación meteorológica que legítimamente necesita tu posición la transmite a actores cuyo nombre nunca has leído. A eso se suman los &lt;strong&gt;flujos de pujas publicitarias&lt;/strong&gt;, donde tu posición aproximada se difunde a decenas de compradores potenciales cada vez que se muestra un banner, incluidos los que no compran nada y se limitan a escuchar.&lt;/p&gt;
&lt;p&gt;Esa materia prima alimenta una industria. La Electronic Frontier Foundation documentó el caso de &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, que reivindicaba miles de millones de puntos de datos sobre más de 250 millones de dispositivos, vendidos a policías locales estadounidenses. Brian Krebs describió &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, un producto que permite trazar un polígono sobre un mapa y visualizar el historial de los dispositivos que entraron y salieron de esa zona.&lt;/p&gt;
&lt;p&gt;Este vector no exige proeza técnica alguna, solo que alguien acepte pagar. El precio es modesto.&lt;/p&gt;
&lt;h2 id=&#34;los-imsi-catchers-la-localización-activa&#34;&gt;Los IMSI catchers: la localización activa&lt;/h2&gt;
&lt;p&gt;Los mecanismos vistos hasta aquí explotan un funcionamiento normal. Existe también una localización activa, llevada a cabo por un tercero que interviene sobre la red.&lt;/p&gt;
&lt;p&gt;Un &lt;strong&gt;IMSI catcher&lt;/strong&gt;, o simulador de celda, es un equipo que se hace pasar por una antena legítima. Los teléfonos al alcance se conectan a él, revelando su identificador de abonado y su presencia en un perímetro restringido.&lt;/p&gt;
&lt;p&gt;El 5G debía cerrar esa puerta sustituyendo el identificador permanente en claro por uno cifrado, el SUCI. El cierre es parcial. Los trabajos presentados bajo el título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentan ataques de enlace que permiten volver a correlacionar sesiones pese al cifrado. Sobre todo, la protección cae por completo si el atacante fuerza al terminal a replegarse hacia una generación anterior, el 2G en particular, cuya autenticación es unilateral. Un teléfono 5G sigue siendo vulnerable a un ataque concebido para una red de los años noventa, porque todavía acepta descender hasta ella.&lt;/p&gt;
&lt;h2 id=&#34;las-contramedidas-y-su-eficacia-real&#34;&gt;Las contramedidas y su eficacia real&lt;/h2&gt;
&lt;p&gt;Cada medida siguiente hace algo. Ninguna lo hace todo, y la distancia entre lo que hacen y lo que se les atribuye produce las malas decisiones.&lt;/p&gt;
&lt;h3 id=&#34;el-modo-avión&#34;&gt;El modo avión&lt;/h3&gt;
&lt;p&gt;El modo avión corta la emisión del módem celular, del Wi-Fi y del Bluetooth. Es real, y es el mejor resultado para un esfuerzo tan bajo.&lt;/p&gt;
&lt;p&gt;Lo que no hace: no detiene los sensores inerciales, no elimina las posiciones ya almacenadas en caché, que partirán al reconectarse, y permite en la mayoría de los dispositivos reactivar el Wi-Fi o el Bluetooth por separado sin salir de él. Es, en fin, un estado de software, no un corte de alimentación: su fiabilidad depende de la integridad del sistema que lo aplica.&lt;/p&gt;
&lt;p&gt;Un detalle subestimado: el desenganche y el reenganche a la red son en sí mismos acontecimientos con marca de tiempo del lado del operador. Un teléfono que desaparece a las 21 h en una celda y reaparece a las 23 h en otra ha producido una información, no un silencio.&lt;/p&gt;
&lt;h3 id=&#34;la-aleatorización-de-la-dirección-mac&#34;&gt;La aleatorización de la dirección MAC&lt;/h3&gt;
&lt;p&gt;Los sistemas móviles emiten hoy direcciones MAC aleatorias durante los barridos, para impedir el seguimiento de un lugar a otro. La intención es buena, el resultado incompleto. Los trabajos de referencia, entre ellos &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, muestran que el contenido de las tramas de descubrimiento suele bastar para reidentificar el dispositivo: el número de elementos de información, sus valores y su orden forman una huella. A ello se añaden los números de secuencia, incrementales y por tanto encadenables, y la firma temporal propia de cada modelo. Algunos estudios informan de un seguimiento correcto de la mitad de los dispositivos durante al menos veinte minutos.&lt;/p&gt;
&lt;p&gt;Límite conceptual, por último: la aleatorización solo afecta a la fase de descubrimiento. En cuanto te conectas a una red, la dirección utilizada es estable para esa red, por diseño, para que la conexión funcione. La cafetería a la que vas cada mañana te reconoce.&lt;/p&gt;
&lt;h3 id=&#34;cortar-de-verdad-los-escaneos&#34;&gt;Cortar de verdad los escaneos&lt;/h3&gt;
&lt;p&gt;Es el ajuste más rentable y el más ignorado. En Android, la búsqueda Wi-Fi y la búsqueda Bluetooth son dos opciones distintas, situadas en los servicios de localización, independientes de los interruptores del panel rápido. Mientras estén activas, apagar el Wi-Fi desde el panel no basta: el barrido continúa.&lt;/p&gt;
&lt;p&gt;Desactivarlas elimina una capa entera de recolección, sin más coste que un primer cálculo de posición algo más lento. Para la mayoría de los lectores, es la mejor relación entre el esfuerzo invertido y el resultado obtenido.&lt;/p&gt;
&lt;h3 id=&#34;los-permisos-de-las-aplicaciones&#34;&gt;Los permisos de las aplicaciones&lt;/h3&gt;
&lt;p&gt;Revocar el permiso de localización a las aplicaciones que manifiestamente no lo necesitan sigue siendo útil, y los sistemas recientes ofrecen tres graduaciones: la autorización puntual, la autorización limitada al uso activo y la &lt;strong&gt;localización aproximada&lt;/strong&gt;, que solo transmite una zona del orden del kilómetro.&lt;/p&gt;
&lt;p&gt;Eso no protege, en cambio, ni de los SDK alojados en una aplicación que tenga una razón legítima para acceder a tu posición, ni de los sensores inerciales, ni de las capas de red, que no pasan por permiso alguno.&lt;/p&gt;
&lt;h3 id=&#34;lo-que-la-vpn-no-protege&#34;&gt;Lo que la VPN no protege&lt;/h3&gt;
&lt;p&gt;Punto que conviene aclarar, porque la creencia contraria está muy extendida: &lt;strong&gt;una VPN no oculta tu posición&lt;/strong&gt;. Oculta tu dirección IP pública, de modo que falsea la geolocalización por IP, que es de todas formas el mecanismo más grosero de la lista.&lt;/p&gt;
&lt;p&gt;Una VPN no toca ni el receptor GNSS, ni el barrido Wi-Fi, ni el Bluetooth, ni los sensores. No cambia nada de lo que sabe tu operador, puesto que el túnel cifrado transita por sus antenas y la conexión a la celda le sigue siendo visible. No impide que una aplicación con permiso de localización transmita coordenadas exactas dentro del túnel. La VPN protege el contenido y el destino de tus comunicaciones en una red no fiable, y eso ya es mucho. La localización no está en su perímetro.&lt;/p&gt;
&lt;h3 id=&#34;los-límites-físicos&#34;&gt;Los límites físicos&lt;/h3&gt;
&lt;p&gt;Una funda de Faraday funciona en sentido literal: bloquea emisiones y recepciones. La retirada de la batería también, cuando todavía es posible. El dispositivo dedicado, o dejar el teléfono en otra parte, sigue siendo la medida más robusta.&lt;/p&gt;
&lt;p&gt;Estas soluciones comparten un defecto que hay que mirar de frente: producen una anomalía. Un teléfono que calla dos horas cada martes por la noche dice algo. Frente a un adversario que analiza pautas en lugar de posiciones instantáneas, la ausencia es un dato.&lt;/p&gt;
&lt;h3 id=&#34;tres-adversarios-tres-estrategias&#34;&gt;Tres adversarios, tres estrategias&lt;/h3&gt;
&lt;p&gt;Es la distinción más importante de este artículo, y la que menos se lee.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Frente a un anunciante o un intermediario de datos&lt;/strong&gt;, el combate es ganable. Disciplina de permisos, desactivación de los barridos, sistema sin servicios de localización propietarios, restablecimiento del identificador publicitario: el conjunto reduce muy notablemente el volumen recogido. Ese adversario busca volumen a bajo coste, no tu caso particular.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Frente a tu operador&lt;/strong&gt;, ninguna configuración basta. La localización celular es la condición del servicio. Las únicas variables reales son jurídicas, lo que la ley autoriza a conservar y a transmitir, y materiales: qué dispositivo, qué tarjeta SIM, a qué nombre, encendido dónde.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Frente a un adversario estatal dirigido&lt;/strong&gt;, el razonamiento cambia de nuevo, ya que combina el acceso legal a los datos del operador, la localización activa mediante simulador de celda, el requerimiento a las plataformas y, en su caso, el compromiso del terminal. Las contramedidas de software reducen la superficie, pero el objetivo realista no es la desaparición: es saber con precisión qué sigue expuesto.&lt;/p&gt;
&lt;h2 id=&#34;el-enfoque-de-arpokratos&#34;&gt;El enfoque de ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/es/os/&#34;&gt;ArpokratOS&lt;/a&gt; responde a este panorama con una elección que se desprende de la distinción anterior: lo que debe neutralizarse se neutraliza a nivel de sistema, no en un menú.&lt;/p&gt;
&lt;p&gt;En el &lt;strong&gt;GNSS&lt;/strong&gt;, el controlador de hardware se retira. El dispositivo se comporta como si el chip no existiera, tanto para las aplicaciones como para el propio sistema. La diferencia con un interruptor de ajustes no es cosmética. Un interruptor es una política: lo aplica una capa que puede ser eludida por un componente suficientemente privilegiado, reactivada por una actualización o ignorada por un sistema comprometido. Retirar la ruta de código suprime la cuestión, ya que no queda nada que activar.&lt;/p&gt;
&lt;p&gt;El &lt;strong&gt;Bluetooth&lt;/strong&gt; se trata a nivel Core, con la misma lógica. Un Bluetooth desactivado en los ajustes deja en la práctica la pila de software viva en muchos dispositivos, para alimentar los servicios de proximidad y las redes de localización colaborativas. Ausente a nivel de sistema, no puede dialogar con una baliza de tienda, ni participar en una red de tipo Find My, ni servir de superficie de ataque sin interacción.&lt;/p&gt;
&lt;p&gt;Hay que decir claramente lo que esto no hace. &lt;strong&gt;ArpokratOS no vuelve indetectable a un teléfono.&lt;/strong&gt; Mientras una tarjeta SIM esté activa, el operador conoce la celda de conexión, y ningún sistema operativo cambia eso, ni siquiera con la totalidad del tráfico encaminada por Tor. El enrutamiento protege el contenido y el destino, no la geometría radio. Quien promete la invisibilidad vende una historia.&lt;/p&gt;
&lt;p&gt;Lo que una arquitectura así aporta es más modesto: la supresión de las capas aplicativas y de proximidad, por las que pasa la inmensa mayoría de la recolección real, y un modelo de amenaza explícito sobre lo que subsiste. Es el razonamiento aplicado a la elección de un sistema de escritorio, detallado en nuestro &lt;a href=&#34;https://arpokrat.com/es/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;comparativo de sistemas operativos&lt;/a&gt;: la pregunta útil no es si una herramienta protege, sino de qué protege y a qué precio.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Este artículo no proporciona un método para desaparecer. Ese método no existe, y los textos que pretenden lo contrario producen sobre todo falsa confianza, más peligrosa que la ausencia de protección porque lleva a asumir riesgos.&lt;/p&gt;
&lt;p&gt;El objetivo era sustituir una pregunta binaria, ¿soy localizable o no?, por una pregunta útil: por quién, con qué precisión, a qué coste para ellos y si eso me importa. La respuesta difiere para un periodista que protege una fuente, un directivo de viaje en una jurisdicción delicada, un abogado cuyas citas revelan una estrategia o un particular molesto porque un anunciante conozca sus costumbres.&lt;/p&gt;
&lt;p&gt;Lo que debería retener la atención no es, por cierto, el rendimiento de cada uno de esos mecanismos tomado por separado, sino el hecho de que se solapan. Una posición con cincuenta metros de margen no es muy interesante. Una posición con cincuenta metros de margen, cada cuarto de hora, durante dos años, dibuja un domicilio, un lugar de trabajo, una confesión religiosa, un estado de salud, una relación, una fuente. El dato de localización es el metadato que hace legibles a todos los demás, y por eso vale caro.&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>La Ilusión de la Soberanía: El Caso Olvid y la Trampa del CLOUD Act</title>
      <link>https://arpokrat.com/es/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;El anuncio resonó como un verdadero &amp;ldquo;grito de independencia&amp;rdquo; en los pasillos de París: el Primer Ministro ordenó al gobierno abandonar WhatsApp y Signal en favor de Olvid, una aplicación de mensajería presentada como &amp;ldquo;nativa&amp;rdquo;. El objetivo era claro: proteger los secretos de Estado de las agencias de inteligencia extranjeras.&lt;/p&gt;
&lt;p&gt;Sin embargo, rápidamente surgió una amarga ironía: el corazón de Olvid —su infraestructura de servidores— late dentro de Amazon Web Services (AWS), un gigante estadounidense.&lt;/p&gt;
&lt;p&gt;Para el público en general, parece un simple problema técnico de alojamiento. Pero para los &lt;a href=&#34;https://arpokrat.com/es/infrastructure&#34;&gt;arquitectos de la ciberseguridad soberana&lt;/a&gt;, es una vulnerabilidad política de primer orden.&lt;/p&gt;
&lt;h2 id=&#34;extraterritorialidad-y-conflicto-de-soberanías&#34;&gt;Extraterritorialidad y Conflicto de Soberanías&lt;/h2&gt;
&lt;p&gt;Al depender de la infraestructura de Amazon, Olvid entra automáticamente en la órbita del &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt; de EE. UU.&lt;/p&gt;
&lt;p&gt;El análisis legal revela un escenario de inseguridad jurisdiccional que la simple adopción de una &amp;ldquo;app&amp;rdquo; nacional no resuelve. El punto de inflexión radica en el concepto de &amp;ldquo;control&amp;rdquo; frente a &amp;ldquo;localización&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;El CLOUD Act cambió radicalmente el paradigma legal: la ubicación física del servidor no importa. La obligación de cooperar del proveedor (AWS) se deriva únicamente de su vínculo jurisdiccional con EE. UU. Washington puede exigir datos a empresas bajo su jurisdicción, incluso si están en suelo europeo.&lt;/p&gt;
&lt;p&gt;Legalmente, esto crea un conflicto frontal con el RGPD. El Tribunal de Justicia de la UE (a través de las &lt;a href=&#34;https://wikipedia.org/wiki/Max_Schrems&#34;&gt;sentencias Schrems I y II&lt;/a&gt;) ya ha establecido que las leyes de vigilancia de EE. UU. no ofrecen un nivel de protección equivalente al de Europa.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La soberanía digital no es un atributo del software, sino una propiedad de la integridad de la cadena de custodia.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;el-espectro-de-fisa-y-la-falsa-promesa-del-cifrado&#34;&gt;El Espectro de FISA y la Falsa Promesa del Cifrado&lt;/h2&gt;
&lt;p&gt;Peor aún, esta dependencia sitúa estos datos bajo la sombra de la &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;, que autoriza la vigilancia electrónica con fines de &amp;ldquo;inteligencia extranjera&amp;rdquo; a objetivos fuera de EE. UU.&lt;/p&gt;
&lt;p&gt;Olvid afirma que su cifrado de extremo a extremo es un escudo suficiente. Desde la perspectiva de la ingeniería de privacidad, esta defensa es peligrosamente parcial.&lt;/p&gt;
&lt;p&gt;Incluso si el contenido está cifrado, la infraestructura centralizada de AWS expone los &lt;strong&gt;metadatos&lt;/strong&gt;. Saber &lt;em&gt;quién&lt;/em&gt; habla con &lt;em&gt;quién&lt;/em&gt;, &lt;em&gt;cuándo&lt;/em&gt;, &lt;em&gt;con qué frecuencia&lt;/em&gt; y &lt;em&gt;desde dónde&lt;/em&gt; suele ser mucho más valioso para la inteligencia que el propio mensaje.&lt;/p&gt;
&lt;p&gt;El cifrado protege el texto, pero el servidor centralizado delata la red de contactos.&lt;/p&gt;
&lt;h2 id=&#34;el-verdadero-peligro-está-por-venir&#34;&gt;El Verdadero Peligro Está por Venir&lt;/h2&gt;
&lt;p&gt;Mientras la infraestructura europea dependa de entidades sujetas a estatutos extraterritoriales, la seguridad de nuestras comunicaciones será puramente ilusoria.&lt;/p&gt;
&lt;p&gt;La seguridad nacional exige una &lt;a href=&#34;https://arpokrat.com/es/os&#34;&gt;independencia total de la infraestructura y el hardware&lt;/a&gt;. Interceptar estos metadatos alimenta la amenaza más devastadora de la próxima década: la estrategia de &lt;em&gt;&amp;ldquo;Recopilar ahora, descifrar después&amp;rdquo;&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;Un secreto de Estado interceptado hoy no es más que una bomba de relojería matemática.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Lea el resto de nuestro análisis en la Parte 2: &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;La Bomba de Relojería y el Imperativo Zero-Knowledge&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>