Una guía completa para protegerte en línea en 2026
Tu derecho constitucional a la privacidad, derivado de las enmiendas 1, 4, 5, 9 y 14, no fue diseñado para la era digital. Los tribunales han sostenido en gran medida que no se aplica a los datos en manos de terceros, dejando la mayor parte de tus datos digitales accesibles al gobierno sin una orden judicial, y permitiendo que las empresas detrás de la tecnología digital que usas a diario construyan libremente perfiles muy detallados de casi todos los aspectos de tu vida personal y vendan esos datos a cualquiera dispuesto a pagar. Esta guía cubre casi todas las capas de tu vida digital y cómo mejorar significativamente tu privacidad y seguridad. No necesitas adoptarlo todo a la vez, puedes comenzar paso a paso con la sección que te parezca más relevante. La sección Cómo Empezar lo divide en un plan de 8 semanas, tanto si estás dando tus primeros pasos como si estás reforzando una configuración existente.
Cómo Empezar
Semana 1: Sistema operativo Semana 2: Navegador, extensiones y búsqueda Semana 3: Gestor de contraseñas + autenticación de dos factores Semana 4: VPN + DNS Semana 5: Correo electrónico + alias Semana 6: Celular + mensajería Semana 7: Red doméstica Semana 8: Redes sociales + reforzamiento
Continuo
Automatiza lo que puedas: Activa las actualizaciones automáticas en todos los dispositivos, regístrate para alertas gratuitas de filtraciones en haveibeenpwned.com/NotifyMe, regístrate para alertas de crédito gratuitas en cada buró, deja que tu gestor de contraseñas detecte contraseñas débiles o reutilizadas, usa un servicio de eliminación de intermediarios de datos y programa copias de seguridad cifradas con regularidad.
Cada seis meses: Verifica que tus copias de seguridad se restauren correctamente, elimina cuentas no utilizadas, revoca aplicaciones conectadas a tu cuenta de Google o Apple que ya no uses, revisa los permisos de aplicaciones, confirma que tus códigos de recuperación de autenticación de dos factores son accesibles y, si no usas un servicio de eliminación automatizado, envía solicitudes de exclusión de intermediarios de datos manualmente.
Anualmente: Obtén tu informe de crédito gratuito en annualcreditreport.com.
Tu Nivel de Privacidad
No necesitas hacer todo lo que aparece en esta guía a la vez — simplemente encuentra tu nivel y trabaja desde ahí
Nivel 0 ~ Empieza Aquí Si Esto Te Parece Mucho: Estás empezando, estás ayudando a un familiar mayor, o simplemente quieres lo esencial en lenguaje sencillo y sin tecnicismos Pasos: trabaja con la guía complementaria en lenguaje sencillo — texto más grande, nombres exactos de los menús, listas de comprobación para imprimir y solo los pasos que más importan: contraseñas, inicio de sesión en dos pasos, congelar tu crédito, reconocer estafas y eliminar tus datos de los sitios de búsqueda de personas. Vuelve aquí cuando quieras ir más lejos → guide-es-simple.html
Nivel 1 ~ Lo Básico: Empresas que recopilan y venden tus datos personales, anunciantes que te rastrean por la web y piratas informáticos que atacan tus cuentas Pasos: desactiva tu ID de publicidad, pon tus redes sociales en privado, cambia a un navegador más seguro e instala un bloqueador de anuncios, usa correo electrónico y mensajería cifrados, activa la autenticación de dos factores, usa un gestor de contraseñas, usa una VPN en WiFi público y elimínate de sitios de intermediarios de datos
Nivel 2 ~ La Privacidad Primero: Protección contra el registro de tu actividad por parte de tu proveedor de internet, protección contra la venta de tu ubicación, evitar que empresas construyan perfiles detallados sobre ti y preocupación por la vigilancia masiva Pasos: todo lo del Nivel 1, más usar una VPN siempre activa, activar DNS cifrado, asegurar tu enrutador doméstico, usar alias de correo para diferentes cuentas, mantener separada la navegación laboral y personal, cambiar a un navegador enfocado en privacidad (Tor o Mullvad) y congelar tu crédito
Nivel 3 ~ Exposición Personal: Protección contra una persona específica que te tiene como objetivo — un acosador, una pareja abusiva o un empleador que te vigila personalmente Pasos: todo lo de los Niveles 1 + 2, más usar dispositivos separados para actividades sensibles, cambiar a un teléfono con GrapheneOS, NitroPhone o iPhone en Modo de aislamiento, usar un plan telefónico sin identificación, usar almacenamiento de archivos cifrado y eliminar metadatos de fotos y archivos antes de compartirlos
Nivel 4 ~ Alto Riesgo: Periodistas, denunciantes, activistas y abogados con casos sensibles. Tus adversarios tienen experiencia técnica, herramientas legales y recursos significativos. Las herramientas solas no son suficientes Pasos: todo lo de los Niveles 1 + 2 + 3, más obtener capacitación en seguridad presencial, reforzar la seguridad física de tus dispositivos y usar Tails o QubesOS — consulta ssd.eff.org, securitylab.amnesty.org y accessnow.org/help — el spyware de estado como Pegasus y Graphite de Paragon pueden comprometer silenciosamente dispositivos completamente actualizados; GrapheneOS y el Modo de aislamiento de iPhone reducen pero no eliminan este riesgo
Pregúntate: ¿Quién intenta acceder a mis datos? ¿Qué quieren? ¿Qué pasa si lo consiguen? La mayoría de las personas están en el Nivel 1-2. Si tu respuesta es una persona u organización específica con motivos y medios para atacarte, probablemente estés en el Nivel 3-4
Las necesidades de privacidad individuales cambian con el tiempo — reevalúa esta sección cada vez que tus circunstancias cambien significativamente. No tengas miedo de dar pequeños pasos uno a la vez hacia una huella digital más segura
Primeros Pasos
Pasos rápidos y sencillos que puedes hacer hoy con el mayor impacto
Desactiva tu ID de publicidad - iOS: Ajustes > Privacidad y seguridad > Rastreo > desactiva "Permitir que las apps soliciten rastrear". Android: Ajustes > Privacidad > Anuncios > Eliminar ID de publicidad
Pon tus redes sociales en privado - Instagram: Ajustes > Privacidad de la cuenta > Cuenta privada. Twitter/X: Ajustes > Privacidad y seguridad > Audiencia > Proteger tus publicaciones. TikTok: Ajustes > Privacidad > Cuenta privada. Facebook: Ajustes > Privacidad > "¿Quién puede ver tus publicaciones futuras?"
Cambia a Signal para mensajería - gratuito, cifrado de extremo a extremo y listo en minutos. Disponible en iOS y Android. Pide a las personas con las que más te comunicas que hagan lo mismo
Cambia tu navegador y motor de búsqueda predeterminados - reemplaza Chrome y Google con Brave y Brave Search, por ejemplo. Consulta las secciones de Navegadores y Motores de búsqueda para más opciones
Activa el Control Global de Privacidad (GPC) - le indica legalmente a los sitios web que no vendan tus datos. Está activado por defecto en Brave, Librewolf, Tor y Mullvad Browser, y debes activarlo en Firefox a través de Ajustes > Privacidad y seguridad > "Indicar a los sitios web que no vendan ni compartan mis datos". La extensión uBlock Origin bloquea las solicitudes de rastreo antes de que lleguen a los servidores de las empresas, así que consíderala también
Revisa los permisos de las aplicaciones - revoca el acceso a ubicación, micrófono y cámara de cualquier aplicación que no lo necesite genuinamente. iOS: Ajustes > Privacidad y seguridad. Android: Ajustes > Aplicaciones > Permisos
Desactiva los anuncios personalizados - Google: myaccount.google.com > Datos y privacidad > Ajustes de anuncios. Meta: Ajustes > Anuncios > Preferencias de anuncios. TikTok: Ajustes > Privacidad > Anuncios
Limita el intercambio de datos en tu cuenta Google/Apple - Google: myaccount.google.com > Datos y privacidad > desactiva "Actividad web y de aplicaciones", "Historial de ubicaciones" e "Historial de YouTube". Apple: Ajustes > Privacidad y seguridad > desactiva Anuncios personalizados. O mejor aún, considera salir de estos ecosistemas por completo
Activa las actualizaciones automáticas - mantiene tus dispositivos protegidos contra vulnerabilidades conocidas. iOS: Ajustes > General > Actualizaciones automáticas. Android: Ajustes > Sistema > Actualización del sistema. Windows: Ajustes > Windows Update. Mac: Ajustes del sistema > Actualización de software. Una filtración de marzo de 2026 de exploits élite para iPhone (DarkSword) puso herramientas de ataque de nivel estatal a disposición pública — los dispositivos actualizados están protegidos, los desactualizados no
Hábitos Esenciales de Seguridad
Paga en efectivo para compras sensibles
Usa una contraseña única para cada cuenta
Haz copias de seguridad de los datos con regularidad
Mantente alerta al phishing — verifica cuidadosamente las direcciones de correo electrónico del remitente, nunca hagas clic en enlaces de correos o mensajes inesperados, ve directamente a los sitios web escribiendo la dirección. Las organizaciones legítimas nunca piden contraseñas por correo electrónico
Activa el cifrado de disco completo en todos los dispositivos
Rechaza las cookies no esenciales en los sitios web y bórralas regularmente en los ajustes de tu navegador — instalar uBlock Origin reduce significativamente la frecuencia con la que necesitarás hacer esto, ya que bloquea la mayoría de las solicitudes de rastreo antes de que las cookies se establezcan
Elimina cuentas antiguas que no uses
Usa una VPN en WiFi público
Direcciones de correo electrónico separadas para trabajo, compras y uso personal
Usa una cuenta estándar para el uso diario, mantén una cuenta de administrador separada para cambios del sistema
Elimina tus datos de los intermediarios de datos (cada 6 meses) — esto también elimina tus datos de lo que las fuerzas del orden pueden comprar legalmente sobre ti sin una orden judicial — busca tu nombre y envía solicitudes de exclusión manualmente usando la lista gratuita "Big-Ass Data Broker Opt-Out List" de la periodista Yael Grauer (github.com/yaelwrites/Big-Ass-Data-Broker-Opt-Out-List), o usa un servicio de pago como Optery o EasyOptOuts para automatizarlo. La mayoría de los sitios repueblan tus datos con el tiempo, por lo que esto requiere repetirse cada 6 meses aproximadamente
En los puntos de control del TSA puedes optar por no participar en el reconocimiento facial — di "Me gustaría no participar en el escaneo de reconocimiento facial" antes de entregar tu identificación, ya que los agentes no están obligados a informarte de esta opción. El TSA afirma que la participación es voluntaria para los ciudadanos estadounidenses, aunque esto es política, no ley, y el Administrador del TSA ha declarado públicamente que los datos biométricos obligatorios están llegando. Los no ciudadanos de EE.UU. no pueden negarse en los puntos de control internacionales del CBP. Apaga tu dispositivo antes de cruzar fronteras — los agentes fronterizos pueden obligarte a desbloquear con biometría (cara/huella), pero las contraseñas tienen mayor protección legal, por eso importa apagar el dispositivo. El CBP también usa Cellebrite para extraer el contenido completo del dispositivo, incluidos mensajes y datos de aplicaciones, durante búsquedas en la frontera sin una orden judicial. Los ciudadanos de EE.UU. no pueden ser denegados en la entrada por negarse, pero pueden enfrentar retrasos e interrogatorios; los no ciudadanos arriesgan ser denegados en la entrada. También puedes optar por no pasar por los escáneres de rayos X corporales
Sistemas Operativos
Tu sistema operativo tiene acceso a todo lo que hay en tu dispositivo. La mayoría vienen con telemetría activada por defecto. Las distribuciones de Linux son gratuitas, funcionan en el hardware existente y se pueden probar desde una USB sin instalar nada
Windows 10 llegó al fin de su vida útil en octubre de 2025 — ya no recibe parches de seguridad y se vuelve más vulnerable con el tiempo. Cambia a Linux — Linux Mint y Fedora son gratuitos y funcionan bien en la mayoría del hardware de la última década
Más accesibles
Linux Mint - El Linux más accesible para quienes vienen de Windows. Sin telemetría, sin propietario corporativo, elimina completamente los componentes de telemetría de Ubuntu. El escritorio Cinnamon es la interfaz más parecida a Windows disponible. Gratuito. Nota: prioriza la familiaridad sobre el reforzamiento de seguridad — mantén el sistema actualizado regularmente y considera Fedora para protecciones predeterminadas más sólidas si estás dispuesto a adaptarte a un diseño de escritorio diferente
Fedora - Más seguro por defecto que Linux Mint — restringe activamente lo que los programas instalados pueden hacer incluso si uno se ve comprometido, y recibe parches de seguridad más rápido. Fácil de usar, se instala junto a Windows si es necesario, aunque el diseño del escritorio es una diferencia visual mayor respecto a Windows que el de Mint. Nota: respaldado por Red Hat (corporación estadounidense propiedad de IBM); la telemetría ha sido propuesta pero aún no implementada — monitorea los avances
Máximo reforzamiento (usuarios experimentados de Linux)
Secureblue - Basado en Fedora Atomic con reforzamiento agresivo del kernel, controles de acceso obligatorios y reducción de la superficie de ataque — comparable al nivel de seguridad de GrapheneOS. Incluye un navegador reforzado. Nota: más adecuado para usuarios experimentados de Linux que quieren el máximo reforzamiento
Kicksecure - Base de Debian reforzada con sólidos valores predeterminados de seguridad: reforzamiento del kernel, actualizaciones enrutadas por Tor (el servidor de actualización nunca ve tu IP), cuentas de usuario duales para limitar el impacto del malware y protecciones contra fuerza bruta. Las aplicaciones vienen preinstaladas con valores predeterminados seguros. Modo en vivo disponible (ejecutar desde USB antes de instalar). Nota: enfocado primero en seguridad, privacidad en segundo lugar — no es un sistema operativo de anonimato; aún sin auditoría independiente completada
Enfocado en el anonimato
Tails - Sistema operativo portátil en USB, no deja rastro en la computadora anfitrióna, enruta todo el tráfico a través de Tor. Retira la USB y la RAM se borra instantáneamente. Nota: comprende su modelo de seguridad antes de depender de él — no está diseñado para uso cotidiano; manténlo actualizado ya que se lanzan parches críticos con regularidad
Whonix - Todo el tráfico enrutado a través de Tor; incluso el malware no puede encontrar tu IP real. Se ejecuta dentro de una máquina virtual junto a tu sistema operativo existente. Nota: requiere un hipervisor como VirtualBox o KVM para funcionar
Avanzado
QubesOS - La mayor seguridad mediante compartimentación completa de máquinas virtuales — cada aplicación se ejecuta en un entorno aislado. Usado por Edward Snowden y la Freedom of the Press Foundation. Nota: curva de aprendizaje pronunciada, requiere 16 GB de RAM recomendado (6 GB mínimo), no apto para la mayoría del hardware
Evita si es posible: Windows/macOS (telemetría y rastreo integrados), ChromeOS (rastreo extensivo de Google), Ubuntu (telemetría de Canonical, los paquetes snap se conectan a los servidores de Canonical), Debian sin modificaciones como escritorio
¿No estás listo para cambiar todavía? En Windows: desactiva el rastreo publicitario y la ubicación, ejecuta O&O ShutUp10++ para desactivar la telemetría (gratuito, oo-software.com) y activa el cifrado BitLocker. En macOS: desactiva los análisis, revoca permisos innecesarios de las aplicaciones y activa el cifrado FileVault
Computadoras
La mayoría de las computadoras vienen con firmware de código cerrado y el Motor de Administración Intel (ME) — un procesador oculto con acceso profundo al sistema. El hardware enfocado en privacidad reemplaza esto con firmware coreboot auditable y desactiva el ME
¿Ya tienes una laptop estándar? No necesitas comprar hardware nuevo. Instala Fedora o Kicksecure en tu máquina existente — esto elimina completamente la telemetría de Windows, no cuesta nada y funciona bien en hardware de hasta 10 años de antigüedad con al menos 4 GB de RAM. El cifrado de disco completo se activa durante la instalación
Laptops
NitroPad V56 / NovaCustom - Coreboot de Dasharo, ME desactivado, certificado para Qubes OS. NitroPad incluye una llave USB Nitrokey — un LED verde al arrancar confirma que el dispositivo no ha sido manipulado. Elige Qubes OS para máxima seguridad, o Linux Mint para uso cotidiano. Alemania/Países Bajos
ThinkPad T480 (con Libreboot instalado) - Firmware ME eliminado en lugar de solo desactivado. Compra con Libreboot preinstalado en minifree.org. Solo USB-C, NVMe, Linux. EE.UU.
Star Labs StarBook Horizon - Coreboot, ME desactivado, interruptor físico de desconexión WiFi/Bluetooth, cubierta física para cámara web, pantalla de privacidad de fábrica. Reino Unido
Framework 13/16 - Cada componente reemplazable por el usuario, firmware EC de código abierto. Nota: EDK2 no coreboot — menos abierto que los anteriores, pero la laptop más reparable del mercado
Escritorios
Raptor Blackbird - El único escritorio sin firmware propietario — IBM POWER9 evita completamente Intel ME y AMD PSP. Solo Linux/BSD. EE.UU.
NitroPC Pro 2 - Coreboot de Dasharo, ME desactivado, certificado para Qubes OS. Elige Qubes OS para máxima seguridad, o Linux Mint para uso cotidiano. Alemania
Evita: Dell, HP, Lenovo (excepto ThinkPad T480 con Libreboot), Apple, ASUS, Acer, Microsoft Surface — firmware cerrado, sin control del ME, telemetría integrada
Antes de vender o deshacerte de una computadora, activa el cifrado de disco completo primero antes de hacer un restablecimiento de fábrica
Navegadores
La mayoría de los navegadores recopilan todo lo que haces en línea por defecto. Cambiar lleva minutos y es uno de los cambios de privacidad de mayor impacto que puedes hacer
Máxima privacidad
Tor Browser - El más anónimo; enruta el tráfico a través de 3 relés cifrados, sin rastreo, sin toma de huellas digitales, el único navegador que oculta tu IP sin una VPN (Escritorio: Windows/Mac/Linux). En iOS usa Onion Browser. Nota: más lento debido a los relés, puede causar problemas en algunos sitios; usa VPN+Tor para ocultar el uso de Tor a tu proveedor de internet. No añadas extensiones; no abras documentos descargados mientras estés en línea
Mullvad Browser - Codesarrollado con el Proyecto Tor; modo privado por defecto (borra todos los datos al salir), resistencia a huellas digitales, cero telemetría, GPC activado por defecto, funciona con cualquier VPN (Escritorio). Nota: la estandarización de huellas digitales puede activar CAPTCHAs en algunos sitios; mejor como navegador secundario para sesiones sensibles que como uso diario. No añadas extensiones
Privacidad equilibrada
Librewolf - Bifurcación de Firefox con privacidad reforzada preconfigurada, sin telemetría, uBlock Origin preinstalado, GPC activado por defecto, borra los datos al salir (Escritorio: Windows/Mac/Linux). Nota: los ajustes estrictos pueden causar problemas en algunos sitios; las actualizaciones automáticas están desactivadas por defecto — actívalas durante la instalación en Windows; en macOS son manuales; el pequeño equipo comunitario significa que los parches de seguridad pueden ir un día o dos por detrás de Firefox
Brave - Sólido bloqueo integrado de anuncios y rastreadores vía Brave Shields, GPC activado por defecto, ventana privada integrada con opción Tor, sincronización cifrada entre dispositivos (iOS/Android/Escritorio). Nota: basado en Chromium (motor desarrollado por Google); la telemetría está activada por defecto — revisa Ajustes > Privacidad y seguridad para desactivar P3A si la opción está disponible; la cartera de criptomonedas y Brave Rewards están activados por defecto; la aleatorización de huellas digitales puede causar problemas en sitios y CAPTCHAs adicionales
Evita: Chrome, Edge, Opera, UC Browser, Samsung Internet, Puffin (rastreo, telemetría, datos vendidos a terceros o todo el tráfico enrutado por los servidores del proveedor). DuckDuckGo (depende en gran medida de Microsoft Bing para búsqueda e ingresos publicitarios, permitió rastreadores de Microsoft hasta ser descubierto en 2022, toma de huellas digitales más débil, núcleo propietario, sin soporte de extensiones). Safari (código cerrado, telemetría de Apple, soporte de extensiones limitado)
Activa el Modo Solo HTTPS y el DNS cifrado (DoH) — El Modo Solo HTTPS cifra el contenido de tus conexiones; DoH oculta qué sitios estás consultando. Ambos evitan que alguien en tu red intercepte tu actividad y ambos son necesarios para protección completa. Tor, Mullvad y Librewolf los tienen activados por defecto. Firefox, Brave y Chrome necesitan activarlos manualmente en los ajustes
Extensiones de Navegador
Las extensiones correctas bloquean automáticamente miles de rastreadores y anuncios, y envían señales de exclusión con fuerza legal vía GPC. El bloqueo de anuncios también previene la Subasta en Tiempo Real (RTB) — los anuncios en una página pueden transmitir tu ubicación, dispositivo e historial de navegación a cientos de empresas en milisegundos, confirmado como usado por agencias federales de EE.UU. incluyendo CBP e ICE para rastreo sin orden judicial. Las dos extensiones a continuación gestionan ambas cosas automáticamente
uBlock Origin - Bloqueo sólido de anuncios, rastreadores y malware, sin telemetría, completamente de código abierto. Integrado en Librewolf; versión completa disponible en Firefox/Brave. Nota: versión Lite disponible en Chrome/Edge pero con bloqueo de rastreadores reducido; cuidado con los clones falsos en la Chrome Web Store
Privacy Badger - Envía señales GPC con fuerza legal, aprende a bloquear nuevos rastreadores. Nota: esencial en Chrome/Edge donde GPC no está integrado; innecesario en Brave y Librewolf
Un Gestor de Contraseñas - Una extensión de navegador para tu gestor de contraseñas mejora la seguridad. Consulta la sección de Gestión de Contraseñas. Nota: KeePassXC funciona sin extensión mediante escritura automática — la única opción para Tor/Mullvad donde las extensiones rompen el anonimato
Configuraciones recomendadas: Tor/Mullvad: No añadas extensiones — rompe el anonimato Librewolf: No se necesitan extensiones — puedes añadir un gestor de contraseñas (opcional) Brave: añade uBlock Origin + gestor de contraseñas (opcional)
¿Aún no has cambiado a un navegador más seguro?: Firefox: añade uBlock Origin + Privacy Badger + gestor de contraseñas (activa GPC en Ajustes > Privacidad y seguridad) DuckDuckGo:Sin soporte de extensiones — tiene bloqueo de rastreadores y GPC integrados (no bloquea los anuncios de Microsoft Bing) Chrome/Edge: añade Privacy Badger + uBlock Origin Lite (modo óptimo) + gestor de contraseñas (opcional) Safari: añade uBlock Origin Lite (modo óptimo) + gestor de contraseñas (opcional) Opera/Vivaldi: añade Privacy Badger + uBlock Origin + gestor de contraseñas (opcional)
Recomiendo ceñirse a las configuraciones anteriores — cada extensión adicional aumenta la superficie de huella digital. Todos los navegadores principales están obligados por la Ley de Exclusión Voluntaria de California a proporcionar configuraciones integradas de GPC para el 1 de enero de 2027
Motores de Búsqueda
El historial de búsqueda puede revelar mucho sobre ti. Las alternativas a continuación tardan segundos en configurarse y nunca registran tus consultas
SearXNG - El más privado si se aloja de forma propia — tus consultas nunca salen de tu propio servidor. Nota: avanzado — requiere alojamiento propio
Mojeek - Registro mínimo, índice completamente independiente, sin dependencia de terceros. Nota: puede devolver resultados más escasos pero mejora con la personalización en los ajustes
Brave Search - Índice completamente independiente, sin rastreo. Nota: desactiva las métricas de uso anónimas en los ajustes; tus consultas pasan por la infraestructura de Amazon CloudFront
Kagi - Sin anuncios, sin rastreo, sin registros de búsqueda, usa Pases de Privacidad criptográficos para que las búsquedas no se puedan vincular a tu cuenta, accesible por Tor. Nota: $5-10/mes; usa una combinación de su propio índice y fuentes de terceros anonimizadas
Evita: Google, Bing, Yahoo (todos recopilan IP, términos de búsqueda, ubicación y cookies para publicidad dirigida), DuckDuckGo (depende de Microsoft Bing, núcleo propietario, permitió rastreadores de Microsoft en su navegador hasta ser descubierto en 2022)
Los asistentes de IA se usan cada vez más como motores de búsqueda — aplica el mismo escrutinio; consulta la sección de IA Privada
La mayoría de los motores de búsqueda privados son más útiles de lo que parecen por defecto — explora sus ajustes para un mejor filtrado de resultados. Un motor de búsqueda privado solo protege tu consulta, no lo que ocurre una vez que haces clic en un resultado — combínalo con un navegador de privacidad y un bloqueador de rastreadores para cobertura completa (consulta las secciones de Navegadores y Extensiones de Navegador)
Gestión de Contraseñas
Los piratas informáticos no siempre entran por la fuerza — a veces simplemente inician sesión. Las contraseñas reutilizadas son la razón. Un gestor de contraseñas soluciona esto de forma permanente
KeePass (familia) - Base de datos sin conexión, más segura, código abierto, no afectada por ataques del lado del servidor (Escritorio: KeePassXC | Móvil: KeePassDX para Android, KeePassium para iOS). Nota: sin recuperación de contraseña maestra
Proton Pass - Cifrado de extremo a extremo, cifra metadatos (nombres de sitios web, títulos de entradas), alias de correo electrónico, con sede en Suiza (Multiplataforma)
Bitwarden - Código abierto, con opción de alojamiento propio, auditado anualmente. Con sede en EE.UU.; la versión en la nube usa cifrado de extremo a extremo de conocimiento cero
¿Por qué usar estos en vez de los gestores de contraseñas del navegador? La mayoría de los gestores del navegador sincronizan con servidores de la empresa, funcionan solo en ese navegador y tienen funciones limitadas. Los gestores dedicados usan cifrado más fuerte, funcionan en todas partes y son auditados de forma independiente.
Nunca reutilices contraseñas entre servicios
Autenticación de Dos Factores
Las contraseñas se roban, filtran y adivinan. Un segundo factor significa que una contraseña robada sola no es suficiente para acceder a tu cuenta
Llaves de acceso (Passkeys) - Reemplaza las contraseñas con una llave criptográfica almacenada en el dispositivo. Resistente al phishing por diseño. Actívalas en los ajustes de seguridad de la cuenta donde sea compatible. Nota: usa un PIN en lugar de datos biométricos para desbloquear; para mayor seguridad, usa llaves de acceso vinculadas al dispositivo o una llave de seguridad física en su lugar
YubiKey - Llave de seguridad física que conectas o acercas; la opción más segura, funciona en todas partes, resistente al phishing
Nitrokey 3 (shop.nitrokey.com, Alemania) - Llave de seguridad FIDO2/llave de acceso con hardware y firmware de código abierto. Nota: completamente auditable a diferencia del firmware cerrado de YubiKey
Ente Auth - Código abierto, cifrado de extremo a extremo, sincronización multiplataforma — códigos accesibles en un nuevo dispositivo si se pierde el teléfono (Android/iOS/Escritorio)
Aegis - Solo local, sin sincronización en la nube, código abierto, bóveda cifrada AES-256 (Android)
Incluso un segundo factor imperfecto es mucho mejor que ninguno — empieza con Ente Auth o Aegis, actualiza a YubiKey cuando estés listo
Evita los mensajes de texto SMS como segundo factor, Authy y Google Authenticator
VPNs (Redes Privadas Virtuales)
Tu proveedor de internet puede ver cada sitio que visitas. Una VPN cifra tu tráfico y lo oculta de tu proveedor, empleador y red. El cambio lleva menos de 5 minutos
Mullvad - Más anónima; sin registros, sin correo electrónico/cuenta (solo ID aleatorio), acepta efectivo o vales anónimos, servidores solo en RAM, resistente a la computación cuántica, auditado anualmente. Suecia
IVPN - La más rigurosa y frecuentemente auditada; sin registros, sin correo electrónico/cuenta, acepta efectivo + Monero, resistente a la computación cuántica, código abierto, auditado anualmente. Gibraltar
Proton VPN - Con sede en Suiza; sin registros, acepta efectivo, código abierto, auditado, enrutamiento de doble salto Secure Core, nivel gratuito legítimamente seguro. Nota: nivel gratuito: ubicaciones de servidores limitadas, velocidades más lentas, sin selección de servidor
Obscura - Mejor arquitectura; el enrutamiento de doble salto pasa el tráfico por dos proveedores independientes (Obscura + salida Mullvad), ninguno puede ver tanto tu identidad como tu tráfico, código abierto, auditado. EE.UU. Nota: solo macOS e iOS; servicio más nuevo
Muchas VPN gratuitas monetizan los datos de los usuarios — usa VPNs de pago o el nivel gratuito de Proton VPN
Usa una VPN en WiFi público, activa el interruptor de corte (kill switch) y considera VPN + Tor para actividades sensibles
Sugerimos usar un proveedor diferente para tu VPN y tu correo electrónico. Si usas Proton Mail, usa Mullvad VPN o IVPN por ejemplo — mantenerlos separados evita un punto único de fallo
DNS
Antes de que tu navegador cargue cualquier página, le pide direcciones a un servidor DNS. Por defecto ese servidor es tu proveedor de internet — y registra cada sitio web que consultas. Un simple cambio en los ajustes te devuelve el control
Si usas una VPN, esto ya está gestionado. Para cuando tu VPN esté desactivada, cambia a un solucionador DNS cifrado sin registros. Usa siempre DNS sobre HTTPS (DoH) o TLS (DoT)
Mullvad DNS - Sin registros, servidores solo en RAM, bloquea rastreadores y malware, disponible para usuarios que no son de Mullvad
Quad9 - Organización sin fines de lucro suiza, sin registros, bloqueo integrado de malware y phishing. Nota: algunos datos anonimizados compartidos para investigación de seguridad
Evita: Google DNS — fundamental para el modelo de recopilación de datos de Google; NextDNS — registra consultas por defecto (se puede desactivar en los ajustes), con sede en EE.UU., sin auditoría independiente; el DNS predeterminado de tu proveedor de internet — registra todo y lo vende
Un solucionador DNS privado también bloquea la Subasta en Tiempo Real (RTB) en todas las aplicaciones y dispositivos de tu red — cada anuncio de página web transmite instantáneamente tus datos a miles de empresas simultáneamente, incluyendo agencias federales de EE.UU. para rastreo sin orden judicial. El bloqueo a nivel DNS cubre esto en toda la red, no solo en tu navegador
Correo Electrónico
El correo electrónico no fue diseñado con la privacidad en mente. La mayoría de los proveedores escanean tu bandeja de entrada para obtener datos publicitarios. Configura tu nueva dirección, reenvía el correo existente y actualiza las cuentas hasta que hayas cambiado completamente
Tuta Mail - Cifrado de extremo a extremo por defecto incluyendo asuntos, resistente a la computación cuántica, sin registros, código abierto, Alemania. Las direcciones de correo electrónico y las marcas de tiempo permanecen sin cifrar; el correo cifrado a usuarios que no son de Tuta requiere una contraseña compartida
Proton Mail - Cifrado de extremo a extremo, auditado de forma independiente, sin registros, Suiza. Nota: los asuntos no están cifrados; el correo de usuarios que no son de Proton llega sin cifrar en tránsito — Proton lo cifra en reposo
Para usuarios sensibles: Usa múltiples cuentas para compartimentación (personal, laboral, financiera, médica, compras, activismo), usa alias de correo electrónico y evita pagar tu correo electrónico con tarjeta de crédito — tus datos de pago vinculan tu identidad real a tu cuenta y pueden obtenerse mediante orden legal a pesar de la jurisdicción. Usa el nivel gratuito o efectivo si es posible. Consulta la sección de Alias de Correo Electrónico para una forma práctica de gestionar múltiples identidades sin múltiples bandejas de entrada
Alias de Correo Electrónico
Tu dirección de correo electrónico es tu identidad principal en línea. Los alias te permiten interactuar con servicios sin exponerla. Empieza usando un alias para nuevos registros
SimpleLogin - Código abierto, auditado de forma independiente, elimina rastreadores de los correos reenviados, extensiones de navegador, compatibilidad con dominio personalizado. Francia, propiedad de Proton (Multiplataforma)
addy.io - Código abierto, con opción de alojamiento propio, cifrado GPG/OpenPGP, auditado de forma independiente, nivel gratuito más flexible (Multiplataforma). Reino Unido
DuckDuckGo Email Protection - Gratuito, sin necesidad de registro, elimina rastreadores, te da una dirección @duck.com. EE.UU. Nota: solo reenvío, no puedes enviar desde esta dirección
Crea un alias único por servicio — tu correo real nunca queda expuesto, y cualquier spam revela exactamente qué empresa lo filtró. Nota: tu proveedor de alias puede ver los metadatos de reenvío, así que elige uno de confianza y usa una VPN al registrarte
Teléfono
Tu teléfono sabe más sobre ti que cualquier otro dispositivo — ubicación, contactos, mensajes, cámara y micrófono. Las opciones a continuación te dan control total sobre lo que tu teléfono comparte y con quién
GrapheneOS - El más seguro; kernel reforzado, asignador de memoria reforzado, Google Play Services en entorno aislado, actualizaciones de seguridad más rápidas que el Android estándar. Solo para teléfonos Pixel. Motorola se ha asociado oficialmente con GrapheneOS, con primeros dispositivos Motorola compatibles esperados en 2027. Nota: la instalación requiere desbloquear el cargador de arranque, lo que anula la mayoría de las garantías — considera NitroPhone para una opción preinstalada
NitroPhone - Pixel + GrapheneOS preinstalado, sin necesidad de configuración. Opción única: micrófonos, cámaras y sensores de movimiento físicamente eliminados a pedido. Alemania. Nota: las frecuencias europeas pueden limitar el 5G en algunos operadores de EE.UU.; eliminar el micrófono significa hacer llamadas solo con auriculares
Modo de aislamiento de iPhone: Para usuarios de alto riesgo — desactiva la mayoría de las superficies de ataque. Actívalo en Ajustes > Privacidad y seguridad > Modo de aislamiento
Protección Avanzada de Android (Android 16+): Agrupa el reforzamiento de seguridad en un solo interruptor — desactiva 2G, fuerza HTTPS, bloquea la instalación de aplicaciones desconocidas, reinicia automáticamente después de 72 horas inactivo. Recomendado por la EFF para usuarios en riesgo. Solo seguridad — no limita la recopilación de datos de Google; incompatible con F-Droid. Ajustes > Seguridad y privacidad > Protección avanzada
Si aún no estás listo para cambiar de sistema operativo: Configura permisos de ubicación, micrófono y cámara en "Preguntar cada vez"; desactiva la conexión automática de Bluetooth y WiFi cuando no estén en uso; activa el cifrado de disco completo (verifica en Android, activado por defecto en iOS); activa la Protección Avanzada de Datos de Apple si usas iOS (opcional, desactivada por defecto)
Simuladores de torres celulares (Stingrays/captadores IMSI): Las fuerzas del orden han usado estos dispositivos para identificar a manifestantes, capturando silenciosamente identificadores de dispositivos y datos de ubicación de todos los teléfonos en rango sin una orden judicial — los modelos avanzados también pueden interceptar llamadas y mensajes de texto. Fuerzan a los teléfonos a bajar a 2G. Desactiva 2G para evitar esto: En GrapheneOS/Pixels: desactiva "Permitir 2G" en los ajustes de red; En iPhone: activa el Modo de aislamiento, que desactiva 2G como parte de sus protecciones. Para reuniones sensibles o protestas se recomienda guardar tu teléfono en una bolsa Faraday o dejarlo en casa por completo
Lectores de matrícula y rastreo del teléfono: Las cámaras lectoras de matrículas se están actualizando con sensores que capturan pasivamente los identificadores Bluetooth de tu teléfono, AirPods y reloj inteligente, así como señales WiFi — vinculándolos a tu matrícula como una huella digital electrónica persistente. Desactiva tanto Bluetooth como WiFi cuando conduzcas para cualquier viaje sensible
Antes de vender o deshacerte de un teléfono, activa el cifrado de disco completo primero antes de hacer un restablecimiento de fábrica
Proveedores de Servicio Telefónico
Los operadores principales venden tu historial de ubicación y metadatos de llamadas a intermediarios de datos. Las alternativas enfocadas en privacidad minimizan lo que se recopila
Phreeli (desde $25/mes) - Registro solo con código postal, sin identificación, acepta criptomonedas. Separa la identidad de la actividad en la red usando criptografía de conocimiento cero. No vende datos. Red T-Mobile. Nota: nuevo (diciembre de 2025), sin auditoría independiente
JMP.chat ($4.99/mes) - Número de teléfono de código abierto para llamadas y mensajes de texto a través de XMPP, sin SIM necesaria. Sin KYC, acepta Bitcoin y Monero. Funciona bien con GrapheneOS (a través de la aplicación Cheogram). Nota: requiere conexión a internet, no puede llamar al 911, se recomienda emparejarlo con una SIM real para servicios de emergencia. Los bancos y servicios gubernamentales también suelen bloquear los SMS de autenticación de dos factores a números VoIP — usa una aplicación de autenticación si es posible
En EE.UU., las SIMs físicas de prepago se pueden comprar en efectivo en Walmart, Best Buy, CVS o tiendas de operadores — sin identificación requerida. En el extranjero, tu SIM doméstica expone tu ubicación al operador local y al gobierno — usa una eSIM de viaje enfocada en privacidad (Airalo, Silent.link) en su lugar. Para opciones de pago con cripto o sin verificación de identidad, Silent.Link y PikaSim funcionan tanto para uso doméstico como internacional. En cualquier caso, el operador sigue viendo tu IMEI y registrando IPs — combínalo con una VPN o Tor para más anonimato. Nota: una propuesta de la FCC de 2026 requeriría identificación oficial para todas las activaciones y renovaciones de prepago — aún no es ley pero vale la pena monitorearlo
Evita: AT&T, T-Mobile, Verizon directamente — todos monetizan los datos de los clientes, todos sufrieron grandes filtraciones, la FCC multó a los principales operadores de EE.UU. en 2024 por compartir ilegalmente datos de ubicación en tiempo real de los clientes con terceros sin consentimiento
Aplicaciones Móviles
Las aplicaciones son la principal fuente de datos de ubicación vendidos a intermediarios de datos y agencias federales. Usar los ajustes correctos y aplicaciones más seguras puede reducir significativamente los datos que se recopilan sobre ti
Permisos de ubicación: Desactiva la ubicación para todas las aplicaciones que no la necesiten y configura las demás en "aproximada" y "solo mientras se usa"; desactiva la Actualización en segundo plano de aplicaciones. iOS: activa la Transparencia de Rastreo de Aplicaciones, revisa el Informe de privacidad de aplicaciones y borra Ubicaciones significativas — iOS registra silenciosamente todos los lugares a los que vas regularmente
¡Elimina tu ID de publicidad! Este único identificador vincula toda la actividad de tus aplicaciones en un historial de ubicación que los intermediarios de datos y las agencias gubernamentales pueden comprar sin una orden judicial. iPhone: Ajustes > Privacidad y seguridad > Rastreo > desactiva "Permitir que las apps soliciten rastrear", luego Publicidad de Apple > desactiva Anuncios personalizados. Android: Ajustes > Google > Anuncios > Eliminar ID de publicidad. Repite después de cualquier restablecimiento de fábrica
Herramientas de Privacidad y Cortafuegos
Orbot - Enruta todo el tráfico de aplicaciones a través de Tor, código abierto, Guardian Project (Android/iOS). Nota: más lento debido a los relés de Tor; los nodos de salida pueden monitorear el tráfico HTTP no cifrado
TrackerControl - Muestra y bloquea rastreadores en todas las aplicaciones en tiempo real, análisis local, código abierto. Nota: F-Droid para bloqueo completo (Android)
NetGuard - Cortafuegos por aplicación, sin necesidad de root, código abierto. Nota: solo Android; existe una versión iOS falsa
Tiendas de Aplicaciones
F-Droid - Tienda de aplicaciones de código abierto, sin cuenta de Google requerida. Nota: el registro obligatorio de desarrolladores de Google representa una amenaza existencial para su funcionamiento en dispositivos Android certificados, con aplicación a partir de septiembre de 2026 en países seleccionados y globalmente en 2027 — NO afecta a las compilaciones de GrapheneOS/AOSP
Accrescent - Tienda de aplicaciones Android privada; la fijación de llave de firma verifica las instalaciones, metadatos firmados, actualizaciones automáticas, sin cuenta. Nota: alfa, catálogo pequeño
Obtainium - Descarga APKs directamente de fuentes controladas por el desarrollador (GitHub, GitLab, F-Droid) sin intermediario. Nota: tú validas las fuentes
TrackerControl y NetGuard usan la ranura VPN de Android — no pueden funcionar juntos ni con una VPN. Usa tu VPN por defecto; Orbot cuando el anonimato es la prioridad; TrackerControl para auditar aplicaciones; NetGuard para cortar el acceso a internet de las aplicaciones
Evita: Facebook/Messenger, Instagram, TikTok, Snapchat, LinkedIn, Amazon Alexa, Life360, The Weather Channel, Grindr, Muslim Pro, Uber, Lyft, DoorDash, aplicaciones gratuitas de cupones, Tinder, Tumblr, Candy Crush, Subway Surfers, Words with Friends, aplicaciones utilitarias gratuitas, aplicaciones VPN gratuitas. Miles de aplicaciones de apariencia legítima también incorporan SDKs de rastreo oculto — revocar los permisos de ubicación es la defensa más efectiva
Las fotos contienen metadatos ocultos incluyendo tu ubicación GPS exacta. En iOS, toca Opciones antes de compartir una foto y desactiva Ubicación. Las herramientas de IA también pueden geolocalizar fotos por la arquitectura y el entorno incluso sin datos GPS incorporados
Teclados Móviles
Tu teclado ve cada contraseña, mensaje y búsqueda antes de que los envíes. La mayoría de los teclados predeterminados envían estos datos a servidores corporativos. Los teclados a continuación son completamente sin conexión
HeliBoard - El más privado, completamente de código abierto, sin conexión, sin permiso de internet, disponible en F-Droid (Android)
FUTO Keyboard - Mejor usabilidad, escritura deslizante, entrada de voz, completamente sin conexión (Android/iOS). Nota: no es completamente de código abierto
Teclado de Apple - Opción predeterminada segura, no comparte datos de escritura con terceros (iOS). Nota: código cerrado
La mayoría de los teclados rastrean todo lo que escribes, incluidas las contraseñas. Evita: Gboard, SwiftKey, Samsung Keyboard
Mensajería y Comunicación Grupal
Los SMS y la mayoría de las aplicaciones de chat no son privados. Tus conversaciones pueden ser almacenadas, analizadas o entregadas a las fuerzas del orden. Cambiar a un mensajero cifrado lleva minutos y es gratuito
SimpleX Chat - El más privado: sin número de teléfono, nombre de usuario ni identificador permanente; mensajes enrutados a través de relés aleatorios, auditado (Escritorio/Móvil)
Briar - Cifrado P2P, funciona como red malla a través de Bluetooth/WiFi, sin internet, sin servidores, sin servicio celular necesario (solo Android)
Signal - Cifrado de extremo a extremo, ampliamente usado, verifica los números de seguridad, EE.UU. Nota: requiere número de teléfono para registrarse; ocúltalo de todos en Ajustes > Privacidad > Número de teléfono; usa un nombre de usuario para conectarte sin compartirlo; el uso compartido de ubicación usa la API de Google Maps
Refuerza Signal: activa los mensajes que desaparecen por defecto, oculta el número de teléfono de todos, bloquea las notificaciones para ocultar el contenido en la pantalla de bloqueo, activa la Seguridad de pantalla (bloquea capturas de pantalla) y establece un PIN de Bloqueo de registro para evitar la apropiación de cuentas
Las notificaciones push de todas las aplicaciones, incluida Signal, se enrutan a través de los servidores de Apple y Google — las fuerzas del orden pueden acceder a ellas con una orden judicial aunque los mensajes estén cifrados. Desactiva "Mostrar contenido del mensaje" en los ajustes de notificaciones de Signal
Molly - Versión reforzada de Signal para Android; funciona con los contactos de Signal, añade borrado de RAM al bloquear, base de datos local cifrada y UnifiedPush. Nota: no está afiliado con Signal; recomendado en GrapheneOS
Matrix/Element - Federado, con opción de alojamiento propio, bueno para grandes comunidades. Nota: el cifrado de extremo a extremo debe activarse manualmente por sala; el modelo federado expone algunos metadatos
Para videollamadas: Signal admite llamadas cifradas de extremo a extremo de hasta 75 personas. Para grupos más grandes, usa Jitsi Meet autoalojado (sin cuenta, sin recopilación de datos de terceros)
Evita: SMS, WhatsApp, Facebook Messenger, Telegram, Discord, Slack — todos almacenan mensajes, carecen de cifrado de extremo a extremo completo o comparten datos con terceros. Nota: Instagram eliminó su función de mensajes directos cifrados de participación voluntaria a partir de mayo de 2026 — Meta ahora puede leer y compartir todo el contenido de mensajes directos con las fuerzas del orden. Las copias de seguridad en la nube de WhatsApp en Google Drive o iCloud no tienen cifrado de extremo a extremo por defecto. Los chats grupales de Facebook Messenger requieren activar el cifrado de extremo a extremo manualmente
Las notas de voz y las llamadas crean una huella de voz permanente — un dato biométrico que no se puede cambiar si se ve comprometido. Trata cualquier audio que envíes como permanentemente vinculable a tu identidad, incluso a través de aplicaciones con cifrado de extremo a extremo
Redes Sociales
Las redes sociales convencionales están construidas sobre la vigilancia. Las alternativas descentralizadas no tienen algoritmo, ni anuncios, ni propietario central
Nostr - La más privada; sin correo electrónico/teléfono requerido, la identidad es una llave privada autogenerada, publicaciones enviadas a través de relés descentralizados. Nota: configuración técnica, no apta para principiantes
Friendica - Alternativa descentralizada a Facebook, perfiles, grupos, eventos, álbumes de fotos, mensajería privada, sin anuncios, sin rastreo, se federa con Mastodon y Pixelfed
Mastodon - Alternativa descentralizada a Twitter/X, sin anuncios, sin rastreo, cronología en orden cronológico, código abierto. Nota: el contenido de Threads puede aparecer en las cronologías federadas
Pixelfed - Alternativa descentralizada a Instagram, sin anuncios, sin rastreo, cronología en orden cronológico, aplicaciones oficiales para iOS/Android disponibles
Lemmy - Alternativa descentralizada a Reddit, sin anuncios, sin rastreo, código abierto
PeerTube - Alternativa descentralizada a YouTube, sin anuncios, sin rastreo, Framasoft sin fines de lucro francesa. Nota: desactiva el modo P2P o usa una VPN, el P2P expone tu IP
Todas las anteriores usan modelos descentralizados/federados, sin propietario central, sin manipulación algorítmica. Las plataformas federadas no pueden ser adquiridas, cerradas ni obligadas a entregar todos los datos de usuarios a la vez. Nota: el operador del servidor de la instancia que elijas puede leer tus publicaciones y mensajes — elige una instancia de confianza
Si mantienes cuentas existentes: pónlas en privado, desactiva los anuncios personalizados en los ajustes de cada aplicación y elimina tu ID de publicidad (consulta la sección de Aplicaciones Móviles)
Evita: Meta (Facebook, Instagram, Threads), X/Twitter, LinkedIn, Snapchat, Pinterest, Reddit, YouTube, Twitch, Truth Social, Gab, Rumble, TikTok, RedNote y Lemon8 (todos recopilan datos personales, usan manipulación algorítmica y comparten datos extensivos con anunciantes y terceros)
Meta: Facebook (rastrea extensivamente a no usuarios mediante píxeles invisibles, escándalo de Cambridge Analytica, demandado por docenas de estados de EE.UU. por dañar la salud mental de adolescentes), Instagram (rastreo de ubicación continuo, documentos internos revelaron que la empresa sabía que Instagram era dañino para la salud mental de adolescentes y priorizó las ganancias sobre la seguridad), Threads (14 categorías de datos recopilados). Meta Pixel es un rastreador invisible incorporado en aproximadamente un tercio de los sitios web populares, incluyendo hospitales, bancos y minoristas, que reporta tu actividad a Meta incluso sin una cuenta de Facebook, construyendo un perfil en la sombra sobre ti. Usa la extensión uBlock Origin para bloquearlo automáticamente.
X/Twitter (participación en entrenamiento de IA sin consentimiento, recopila datos biométricos y de ubicación), LinkedIn (propiedad de Microsoft, rastreo entre la web), Snapchat (rastreo de ubicación continuo), Pinterest (rastreo entre la web mediante botones Guardar incorporados), Reddit (vende datos a empresas de IA), YouTube (rastreo extensivo de Google), Twitch (propiedad de Amazon, recopila datos demográficos personales), Truth Social (comparte datos con socios publicitarios, rastreo entre la web, sin auditoría independiente), Gab (sin protecciones de privacidad publicadas), Rumble (protecciones de privacidad publicadas limitadas), Tumblr (reportado como conducto de vigilancia RTB), TikTok (GPS preciso, rastreo entre aplicaciones, censura política), RedNote y Lemon8 (recopilación de datos extensiva, acceso del gobierno a los datos, censura).
Informe de Vigilancia de la FTC 2024: Encontró que las principales plataformas de redes sociales recopilaban datos mucho más allá de las expectativas de los usuarios, incluyendo de no usuarios, compraban datos fuera de línea de los usuarios a intermediarios de datos, frecuentemente no cumplían con las solicitudes de eliminación, trataban a los adolescentes de manera idéntica a los adultos e implementaban píxeles de rastreo y algoritmos sin mecanismo de exclusión. Se concluyó que la autorregulación estaba "fallando".
Proveedores de Servicios de Internet
En EE.UU., los proveedores de internet pueden recopilar y monetizar legalmente tu historial de navegación, uso de aplicaciones y datos de ubicación sin consentimiento — actualmente no existe ninguna ley federal que lo prohíba. Con el HTTPS generalizado, los proveedores pueden ver qué dominios visitas pero no el contenido de tu navegación. Una VPN es la protección más confiable
Sonic - Uno de los pocos proveedores con un historial sólido y documentado públicamente de proteger la privacidad de los usuarios y luchar contra las solicitudes de datos gubernamentales — históricamente obtuvo puntuaciones perfectas de la EFF; no almacena datos de navegación, no comparte tráfico con terceros. Nota: solo en el norte y centro de California
Para encontrar proveedores en tu dirección, consulta broadbandmap.fcc.gov. Inicia sesión en tu cuenta de proveedor y excluye el intercambio de datos y los programas publicitarios — ten en cuenta que las herramientas de exclusión de los proveedores son frecuentemente poco fiables en la práctica. Usa tu propio enrutador en lugar del proporcionado por el proveedor — los enrutadores del proveedor tienen firmware débil y rara vez reciben actualizaciones de seguridad — y cambia su contraseña de administrador predeterminada
Evita si es posible: Comcast/Xfinity, AT&T, Verizon, T-Mobile — multados por compartir ilegalmente datos de ubicación en tiempo real de los clientes con terceros sin consentimiento
Enrutadores
Tu enrutador es el dispositivo más explotado en las redes domésticas. La seguridad del enrutador tiene dos capas: hardware y firmware. El firmware de código abierto elimina la telemetría y las puertas traseras del fabricante.
A partir de marzo de 2026, la FCC prohibió la venta de todos los nuevos enrutadores de consumidor de fabricación extranjera en EE.UU., a menos que estén preaprobados por el Departamento de Defensa (DoD) o el DHS. Los modelos autorizados existentes no se ven afectados. Las actualizaciones de firmware para enrutadores de fabricación extranjera estaban programadas para cortarse en marzo de 2027, pero la FCC extendió esto hasta al menos enero de 2029. Instalar OpenWrt sigue siendo la solución alternativa recomendada. Los dispositivos de cortafuegos son dispositivos profesionales no sujetos a esta restricción
Firmware + enrutador (punto de partida accesible)
OpenWrt (en un enrutador usado) - Firmware de código abierto que reemplaza el software de fábrica — elimina la telemetría, añade VPN WireGuard, VLANs, bloqueo de anuncios. Consulta openwrt.org/toh para todos los dispositivos compatibles
Dispositivos de cortafuegos (más privados pero requieren configuración técnica)
Los dispositivos de cortafuegos son minicomputadoras con cable que ejecutan OPNsense — un sistema operativo de cortafuegos profesional. Se encargan de todo el enrutamiento, cortafuegos, VPN y DNS pero no tienen radio WiFi. Configuración completa: módem → dispositivo de cortafuegos → enrutador OpenWrt en modo punto de acceso (solo WiFi)
Protectli Vault + OPNsense - Sin ventilador, ensamblado en EE.UU., firmware coreboot de código abierto. Intel ME desactivado suavemente. Varios modelos disponibles
NitroWall + OPNsense - Coreboot, Intel ME desactivado más a fondo que Protectli. Firmware y ensamblado alemán en hardware fabricado en China
Deciso + OPNsense - Coreboot. La opción de mayor confianza: hardware y software fabricados en los Países Bajos por el equipo que fundó y mantiene OPNsense. Nota: la más cara
Reemplaza los enrutadores de consumidor cada 3-5 años. Si mantienes tu enrutador actual: cambia la contraseña de administrador predeterminada, activa WPA3, actualiza el firmware, desactiva WPS, UPnP y la gestión remota. Los usuarios de ASUS: desactiva AiCloud inmediatamente
Ejecutar una VPN en tu enrutador protege todos los dispositivos de tu red — incluidos televisores inteligentes, consolas y dispositivos IoT que no pueden ejecutar aplicaciones VPN directamente. Tanto Mullvad como IVPN admiten esto a través de WireGuard en OpenWrt. También activa el DNS cifrado (DNS-sobre-TLS) en tu enrutador — esto neutraliza los ataques de secuestro de DNS a nivel del enrutador incluso si el propio enrutador está comprometido
Evita completamente: Google WiFi, Eero, Nest y los enrutadores proporcionados por el proveedor de internet. TP-Link: reemplaza o instala OpenWrt inmediatamente. D-Link: reemplaza inmediatamente. ASUS, Netgear, Linksys, Synology y GL.iNet: solo aceptables con OpenWrt reemplazando el firmware de fábrica
Seguridad de la Red Doméstica
Cada dispositivo en una red doméstica plana es vecino de todos los demás — una simple separación de red evita que cualquier dispositivo comprometa el resto
Accesible (sin configuración técnica)
Firewalla - Dispositivo de hardware enchufable que monitorea todo el tráfico de la red, bloquea anuncios y rastreadores en todos los dispositivos, detecta intrusiones y te alerta cuando un dispositivo se comporta de manera inesperada. Basado en aplicación, sin línea de comandos necesaria. Código abierto, los datos permanecen locales en el dispositivo, sin cuenta requerida, compra única. Nota: solo las cadenas de texto de notificaciones push se envían a la nube, no los datos de red. Se recomiendan los modelos Purple o Gold
AdGuard Home - Bloquea anuncios y rastreadores en todos los dispositivos de tu red sin instalar nada en ellos. DNS cifrado nativo (DoH/DoT) integrado. Nota: registra consultas por defecto — desactiva en los ajustes para privacidad completa
Pi-hole - Mismo bloqueo de red que AdGuard Home pero requiere configuración manual adicional para DNS cifrado. Más personalizable para usuarios avanzados
Avanzado (requiere OPNsense)
Suricata - Detección y prevención de intrusiones de red de código abierto, bloquea ataques conocidos en tiempo real. Integrado en OPNsense
CrowdSec - Bloquea IPs vistas atacando a otros usuarios en su red comunitaria. Nota: colaborativo por diseño — cuando se detecta un ataque en tu red, los datos al respecto se envían a los servidores centrales de CrowdSec. Partícipa conscientemente
Pon los televisores inteligentes, altavoces y dispositivos IoT en una Red de Invitados separada — si uno se ve comprometido, no puede acceder a tu computadora o teléfono. Si tu enrutador tiene más de 4-5 años y ya no recibe actualizaciones, reemplázalo — el FBI ha advertido que los enrutadores al final de su vida útil están siendo explotados activamente
Timbres Ring: excluye las Solicitudes Comunitarias de Axon y desactiva el reconocimiento facial Caras Conocidas en la aplicación Ring. La asociación de Ring con Flock fue cancelada en febrero de 2026 tras el rechazo público, pero otros programas de intercambio de datos siguen activos
IA Privada
IA Local
Los modelos de IA local nunca deben recibir acceso al sistema, acceso web ni capacidades de uso de archivos y herramientas, a menos que comprendas completamente el riesgo — un agente de IA con acceso a nivel del sistema operativo puede leer contenido en texto plano antes del cifrado y después del descifrado, incluyendo mensajes, archivos y contraseñas
Ollama - Completamente sin conexión, sin datos transmitidos, sin acceso al sistema operativo ni al sistema de archivos, sin conexiones salientes por defecto. Mejor para usuarios técnicos
Jan - Sin telemetría, sin rastreo, completamente de código abierto y auditable, interfaz de escritorio limpia estilo ChatGPT, mantenido activamente. Lo mejor para usuarios cotidianos que quieren una IA privada simple. Windows/Mac/Linux
Ambas ejecutan un servidor API local sin autenticación — nunca los expongas a internet u otros dispositivos de tu red. Manténlos solo en tu máquina
IA en la Nube
Muchos asistentes de IA en la nube almacenan tus conversaciones durante años y pueden usarlas para entrenar sus modelos, incluyendo publicidad dirigida, además de crearte un perfil psicológico mediante análisis de sentimientos o identificarte por tus hábitos de escritura
Maple AI - Usa enclaves seguros para que las consultas estén cifradas en tránsito y solo se descifren dentro de hardware aislado — no es cifrado de extremo a extremo verdadero pero es mejor que la IA en la nube estándar. Sin retención de datos, código abierto, cuentas anónimas. Financiado y respaldado por la Human Rights Foundation. EE.UU. El más completo de los cuatro — web y móvil, carga de documentos, análisis de imágenes, sincronización entre dispositivos
Brave Leo - Integrado en Brave Browser, sin registros, sin cuenta requerida, conversaciones eliminadas tras la respuesta, no se usa para entrenamiento, todos los modelos autoalojados por Brave. EE.UU. Sin fricción — configuración cero, ya está en la barra lateral de tu navegador. Solo para usuarios de Brave
Lumo - Construido por Proton. Cifrado de acceso cero para chats guardados, sin registros del servidor, modo Fantasma, Suiza, cumple con el RGPD. Nota: filtrado de contenido pesado en muchos temas sensibles; el marketing de "código abierto" está en disputa — Proton ejecuta modelos de pesos abiertos en infraestructura propietaria
Duck.ai - Sin registros, elimina metadatos antes de reenviar a los proveedores de modelos, no se usa para entrenamiento. EE.UU. El más simple de usar con acceso a los modelos más capaces. Límites de consultas diarias en el nivel gratuito
Evita: ChatGPT, Google Gemini, Microsoft Copilot, Siri, Grok, Meta AI, Manus, Perplexity, Poe, DeepSeek, Qwen, Character.AI (almacenan y analizan todas tus conversaciones, uso de datos poco claro)
Si usas IA en la nube convencional: recomiendo encarecidamente usar un alias de correo electrónico al registrarte y desactivar primero el entrenamiento de conversaciones en los ajustes — Meta AI y Grok no tienen exclusión voluntaria. Ninguna IA en la nube es completamente privada. Nunca compartas información sensible, personal o laboral con IA en la nube.
Compras
Cada compra en línea es un dato — vinculado a tu nombre, dirección, tarjeta e historial de navegación. Los minoristas venden esto a los intermediarios de datos. Empieza con tiendas locales y efectivo para las compras cotidianas
Tiendas locales / mercados / tiendas de segunda mano / comunidad - Paga en efectivo para mantener el anonimato y apoyar la economía local, sin huella digital
Ten Thousand Villages - Mercado de Comercio Justo, paga a los artesanos un salario digno, artesanías y regalos hechos a mano
Craigslist - Sin cuenta requerida, el correo electrónico de retransmisión oculta tu correo real, solo efectivo. Nota: reúúnete siempre en público, nunca aceptes cheques ni giros postales, sin protección al comprador
eBay - Mercado general, garantía de devolución de dinero, mucha menos recopilación de datos que Amazon. Nota: se requiere cuenta y verificación de identidad
Compra directamente en los sitios web de la marca o el vendedor cuando sea posible. Para compras en línea usa una tarjeta virtual (anónima excepto para tu banco) o una "tarjeta de regalo Visa/Mastercard prepagada de saldo fijo no recargable" comprada en efectivo con un alias de correo electrónico.
Evita las tarjetas de fidelización y los programas de recompensas, construyen perfiles de compras que se venden a los intermediarios de datos. Si un vendedor exige pago con tarjeta de regalo, transferencia bancaria o criptomoneda, es una estafa
Evita: Amazon, Facebook Marketplace, PayPal, Temu, AliExpress, Shein (recopilación de datos, rastreo), tarjetas de fidelización y programas de recompensas (perfiles de compras vendidos a intermediarios de datos, frecuentes objetivos de filtraciones)
Banca
Ningún banco es verdaderamente privado — todos deben verificar tu identidad y cumplir con las solicitudes del gobierno por ley. Los grandes bancos monetizan activamente los datos de transacciones para publicidad. Las cooperativas de crédito locales son propiedad de los miembros y sin fines de lucro
Cooperativas de crédito locales - Menos proveedores externos por diseño — la menor exposición de datos de cualquier opción. Propiedad de los miembros, sin ánimo de lucro. La NCUA no puede examinar a esos proveedores — menos alcance regulatorio sobre los datos de los proveedores, pero también menos protección si un proveedor los maneja mal. Encuentra una en mycreditunion.gov o mapping.ncua.gov
Redwood Credit Union (solo norte de California) - Declara que no comparte con no afiliados para marketing. Salud financiera A+, sin comisiones de transferencia de saldo, tasas de CD 3 veces el promedio nacional. Nota: comisión de sobregiro de $14 por participación voluntaria (máx. 4/día); la cuenta Direct Access no tiene comisiones de sobregiro
Self-Help Federal Credit Union (California, Illinois, Washington y Wisconsin) - Declara que no ha vendido ni venderá información personal a nadie. Abierta a cualquiera con una donación de $5. Sin comisiones de sobregiro. 30,000+ cajeros automáticos sin comisiones a través de CO-OP. Nota: ahorros en línea con donación de $5; la cuenta corriente requiere visita a una sucursal
HOPE Credit Union (Alabama, Arkansas, Louisiana, Mississippi y Tennessee) - Declara que no vende ni transfiere datos de miembros a terceros. Ahorros básicos disponibles para cualquiera con una donación de $10. 5,000+ sucursales compartidas a través de CO-OP. Nota: comisión de sobregiro de $25 (máx. $125/día)
BECU (Washington, Oregon e Idaho) - Declara que no vende datos de miembros a empresas externas para sus propios fines de marketing. 77,000 cajeros automáticos sin comisiones, sin comisiones, verificaciones gratuitas del puntaje de crédito. Gestión de cuentas completa disponible de forma remota mediante videollamada con un consultor de BECU. Nota: comisión de sobregiro de $10 hasta 5 veces/día — excluye para evitarlo; existen acuerdos de marketing conjunto con otras empresas financieras y no se pueden excluir, pero esto es práctica estándar en la industria
Evita: Chase, Bank of America, Wells Fargo, Citibank, Capital One — todos confirmados que monetizan datos de transacciones de clientes para publicidad o tienen grandes historiales de filtraciones de datos. Nota: Visa, Mastercard y American Express también venden datos de transacciones agregados a los anunciantes
Tu aviso anual de privacidad contiene un formulario de exclusión del intercambio de datos (requerido por ley federal, el valor predeterminado es la inclusión) — debes enviarlo o contactarlos directamente para excluirte. Esta exclusión no cubre los acuerdos de marketing conjunto entre instituciones financieras
Visitar tu cooperativa de crédito o banco físicamente se recomienda sobre la banca en línea, pero si haces banca en línea considera usar una llave de acceso o una aplicación de autenticación para iniciar sesión si es posible. Evita usar mensajes de texto SMS para el segundo factor si es posible. Los códigos SMS pueden ser interceptados mediante el intercambio de SIM (los delincuentes pueden convencer a tu operador de transferir tu número a su dispositivo) o exploits SS7 (una vulnerabilidad en el protocolo de enrutamiento global de SMS), ambos permiten a los atacantes obtener tus códigos de acceso bancario sin tocar jamas tu teléfono. Nunca des tus credenciales bancarias a aplicaciones de terceros ajenas — puede anular la responsabilidad por fraude.
Nunca transfieras dinero a alguien que afirme ser tu banco; cuelga inmediatamente — la clonación de voz por IA es un problema en desarrollo.
Recuerda que cuanto más pequeña y local sea tu cooperativa de crédito, en general, menos proveedores externos usa y, por lo tanto, menos exposición de datos personales. También considera usar tarjetas virtuales para compras en línea
Tarjetas Virtuales
Las transacciones con tarjeta construyen perfiles detallados de tu vida. Las tarjetas virtuales limitan el rastreo de los comerciantes y protegen contra las filtraciones de datos que exponen la información de tu tarjeta real
Tarjeta de regalo prepagada (comprada en efectivo) - Compra una tarjeta de regalo Visa/Mastercard de saldo fijo y no recargable en efectivo en farmacias, tiendas de comestibles o gasolineras. Sin identificación requerida, sin vínculo bancario, sin cuenta, sin rastro de identidad. No la registres. Completamente legal en EE.UU. La opción más privada — tu banco y la red de tarjetas no ven nada
MySudo - Todos los cargos aparecen en tu estado de cuenta bancario solo como "MySudo Transaction". Hasta 9 tarjetas virtuales por plan, cada una vinculada a un seudónimo, no a tu nombre real. Nota: las tarjetas virtuales son solo para iOS; solo planes de pago; se debe desactivar la VPN durante la configuración inicial; comisión de 2.99% + $0.03 por transacción; se requiere KYC; solo en EE.UU.
Privacy.com - Crea tarjetas virtuales bloqueadas por comerciante o de un solo uso. Nunca vende datos de clientes, certificado SOC 2 Tipo II. Nivel gratuito: hasta 12 tarjetas/mes. Solo en EE.UU. Nota: por defecto comparte los nombres de los comerciantes con tu banco — activa el "Modo de Gasto Privado" en los ajustes. Se requiere KYC
Revolut - Tarjetas virtuales de un solo uso con límites de gasto. Opción internacional (EE.UU., UE, Australia, Japón). Nota: el intercambio de datos está activado por defecto — excluye en los ajustes de privacidad
Usa con un alias de correo electrónico para compras anónimas en línea. Las tarjetas virtuales estándar emitidas por bancos solo ocultan tu número de tarjeta real de los comerciantes — tu banco y Visa/Mastercard siguen viendo cada transacción. Solo MySudo o las tarjetas prepagadas compradas en efectivo ocultan el gasto de tu banco por completo
Privacidad Financiera
La mayoría de los pasos a continuación son acciones únicas con protección duradera. Consulta también las secciones de Banca y Tarjetas Virtuales
Congela todos tus archivos de crédito - La mayoría de las personas solo congela los tres grandes (Equifax, Experian, TransUnion), pero varias otras agencias se consultan para diferentes propósitos — y cada una requiere una congelación separada. ChexSystems: usada por bancos para nuevas cuentas. Innovis: cuarto buró de crédito. NCTUE (nctue.com): usada por operadores de telefonía y servicios públicos — congelar Equifax no cubre esto por separado. LexisNexis (consumer.risk.lexisnexis.com): usada por emisores de tarjetas de crédito, minoristas y proveedores de telecomunicaciones — también cubre SageStream. Todas son gratuitas. Guarda tus NIP; los necesitarás para levantar las congelaciones
NIP de Protección de Identidad del IRS - Un número gratuito de 6 dígitos que debe aparecer en cualquier declaración de impuestos federal presentada a tu nombre, bloqueando declaraciones fraudulentas. Consíguelo en irs.gov/ippin. Se renueva anualmente
Excluye las ofertas de crédito preseleccionadas - Te elimina permanentemente de las listas de marketing de los burós de crédito en optoutprescreen.com. Detiene los envíos de tarjetas de crédito y seguros preaprobados
Verifica tu informe de crédito anualmente - Gratuito en annualcreditreport.com (la única fuente autorizada federalmente). Espacia los informes — un buró cada cuatro meses — para un monitoreo durante todo el año. Busca cuentas que no hayas abierto
Navegación y Mapas
Tus patrones de movimiento revelan dónde vives, trabajas, adoras, compras, a quién visitas y dónde buscas atención médica. Estos datos se venden a las aseguradoras, los intermediarios de datos y las fuerzas del orden sin tu consentimiento. Cambiar a mapas sin conexión lleva minutos e inmediatamente detiene todo el rastreo de ubicación
Mapas físicos - Sin huella digital, sin rastreo posible. Gratuitos en centros de visitantes, bibliotecas, aeropuertos y parques nacionales; la mayoría de los estados de EE.UU. envían mapas de carreteras gratuitos a petición; los miembros de AAA obtienen mapas detallados gratuitos
Si necesitas navegación en tiempo real o vives en un área no bien cubierta por mapas impresos, las opciones a continuación mantienen tu ubicación solo en tu dispositivo
CoMaps - Sin conexión, basado en OpenStreetMap, sin rastreo, código abierto, sin fines de lucro. Bifurcado de Organic Maps en 2025 por preocupaciones de gobernanza (Android/iOS/Linux/macOS)
OsmAnd - Sin conexión, basado en OpenStreetMap, altamente personalizable. Nota: genera un ID único enviado a los servidores de OsmAnd al descargar mapas; desactiva el intercambio de datos anónimos en iOS en los ajustes
Descarga mapas sin conexión con anticipación — elimina toda transmisión de datos durante la navegación para máxima privacidad
Evita: Google Maps, Apple Maps, Waze, Bing Maps (rastrean la ubicación continuamente)
Vehículos
Los autos inteligentes recopilan ubicación, comportamiento de conducción, contactos del teléfono y grabaciones de voz, que luego se venden a las aseguradoras y los intermediarios de datos. La Fundación Mozilla encontró que ningún fabricante importante cumple con los estándares básicos de privacidad. El rastreo de vehículos no se limita solo a los autos inteligentes — los sistemas externos como los lectores de matrículas pueden rastrear cualquier vehículo que pase
vehicleprivacyreport.com - Ingresa tu número de identificación vehicular para ver exactamente qué recopila tu auto y quién lo recibe. Gratuito, sin cuenta necesaria
Excluirse - Desactiva los servicios conectados y la telemetría en los ajustes de tu auto. Usa privacy4cars.com para presentar solicitudes de exclusión con tu fabricante. Nota: algo de recopilación continúa independientemente
Elimina los dispositivos emparejados — el emparejamiento por Bluetooth y USB sincroniza permanentemente contactos y registros de llamadas al auto. Siempre elimina los dispositivos emparejados en los autos de alquiler y antes de vender
Evita: los programas de telemetría de seguros y los dongles, las inclusiones voluntarias de servicios conectados en el concesionario, sincronizar aplicaciones de redes sociales o compras con tu sistema de infoentretenimiento. Los vehículos anteriores a 2015 recopilan esencialmente ningún dato de telemetría, aunque el rastreo por lectores de matrículas sigue aplicando
Lectores automáticos de matrículas (ALPRs) - recopilan y almacenan datos de ubicación con marca de tiempo cada vez que tu matrícula pasa por una cámara; acumulados con el tiempo, esto revela dónde vives, trabajas, adoras o buscas atención médica — un fallo de la Corte Suprema de junio de 2026 (Chatrie v. United States) ahora requiere una orden judicial para acceder a estos datos, aunque ningún lector por sí solo captura el destino en sí. Las investigaciones de la EFF y la ACLU encontraron que agencias policiales de California comparten ilegalmente datos de lectores de matrículas con fuerzas del orden en estados que restringen el aborto, en violación de la ley estatal. Los lectores de matrículas están comenzando a incorporar sensores adicionales (SignalTrace) que capturan simultáneamente señales RFID, identificadores Bluetooth y señales WiFi — vinculándolos todos a tu matrícula como una "huella digital electrónica" persistente. Mitigación: desactiva Bluetooth y WiFi mientras conduces; guarda los teléfonos en una bolsa Faraday; usa deflock.me (o maps.deflock.org) o la aplicación FlockHopper para planificar rutas evitando las cámaras conocidas de Flock y lectores de matrículas. Algunos eligen eliminar sus sensores de presión de neumáticos para eliminar este vector de rastreo, a costa de perder la advertencia de baja presión — verifica las leyes de equipamiento de vehículos e inspección de tu estado antes de hacerlo
Sistemas de monitoreo de presión de neumáticos (TPMS) - Los sensores de presión de neumáticos transmiten un ID de radio fijo único que nunca cambia (obligatorio en todos los autos desde 2007 en EE.UU. y 2014 en la UE) — rastreable por cualquiera con un receptor barato desde más de 50 metros de distancia. Algunos eligen eliminar sus sensores si su estado no requiere la inspección del TPMS y simplemente verifican la presión de los neumáticos manualmente
Traducción
Cada oración que traduces se almacena y analiza. La traducción en el dispositivo mantiene tus palabras fuera de los servidores corporativos
LibreTranslate - Código abierto, con opción de alojamiento propio, sin datos almacenados. Accede a través del navegador en cualquier dispositivo o a través de aplicaciones móviles de terceros. Nota: las instancias públicas registran las direcciones IP durante 2 días; el alojamiento propio es avanzado pero da máxima privacidad
Firefox Translations - Completamente en el dispositivo, modelos descargados localmente, sin datos transmitidos, funciona sin conexión. Integrado en Firefox/Librewolf (solo escritorio)
Apple Translate - Completamente en el dispositivo, sin datos transmitidos, 11 idiomas (iOS/macOS)
TranslateYou - Código abierto, compatible con múltiples motores incluyendo LibreTranslate, sin rastreo (Android)
Evita: Google Translate, Microsoft Translator, Yandex Translate (almacenan y analizan todas las traducciones)
Compartir Archivos
La mayoría de los servicios para compartir archivos escanean tus archivos y los almacenan indefinidamente. Las alternativas cifradas no dejan rastro
OnionShare - El más privado; comparte archivos a través de Tor, sin servidor central, sin cuenta, el archivo desaparece después de la descarga. Preinstalado en Tails y QubesOS. Nota: los archivos grandes son lentos a través de Tor
Wormhole - Cifrado de extremo a extremo, hasta 5 GB, el enlace expira automáticamente después de 24 horas, sin cuenta necesaria. Nota: los archivos bajo 5 GB transitan por los servidores de wormhole.app; solo la biblioteca de cifrado es de código abierto
Internxt Send - Sin conocimiento, completamente de código abierto, hasta 5 GB gratuito, enlaces protegidos con contraseña, sin cuenta necesaria
Dangerzone - Antes de abrir cualquier documento recibido de una fuente no confiable, ejécutalo a través de Dangerzone (dangerzone.rocks). Convierte el archivo en píxeles crudos en un entorno aislado y lo reconstruye como un PDF seguro, neutralizando cualquier malware incorporado. Gratuito, código abierto, Mac/Windows/Linux
Evita: Google Drive, WeTransfer, Dropbox (escanean archivos, sin cifrado de extremo a extremo)
Almacenamiento y Sincronización de Archivos
Los archivos almacenados en la nube son accesibles para el proveedor y cualquier gobierno con jurisdicción sobre ellos. El cifrado garantiza que solo tú puedas leer tus archivos
USB / Disco externo - Sin exposición a la red, sin nube, sin terceros. Cifra con VeraCrypt para protección total si se pierde o roba
Nextcloud - Autoalojado, el más privado, control total, código abierto. Nota: solo el alojamiento propio para máxima privacidad, los proveedores externos anulan el propósito
Syncthing(avanzado) - Sincronización de archivos P2P, sin servidor en la nube, sin participación de terceros, código abierto
Borg / restic(avanzado) - Herramientas de copia de seguridad cifradas y deduplicadas de código abierto, línea de comandos, funcionan con unidades locales o cualquier servidor remoto que controles
Cryptomator - Cifra los archivos del lado del cliente antes de subirlos a cualquier nube; código abierto. Usa con cualquier proveedor de nube para mayor seguridad
Proton Drive - Cifrado de extremo a extremo, código abierto, auditado de forma independiente incluyendo aplicaciones móviles
NextBox (shop.nitrokey.com, Alemania) - Servidor doméstico Nextcloud de instalación sencilla, firmware de código abierto, sin dependencia de la nube, autoalojado desde el primer día
Evita: Google Drive, Dropbox, OneDrive, iCloud (escanean tus archivos, sin cifrado de extremo a extremo)
Calendario
Tu calendario revela citas médicas, planes de viaje, relaciones y rutina diaria. Las alternativas seguras a continuación garantizan que solo tú puedas leer tu agenda
Proton Calendar - Cifrado de extremo a extremo, cifra títulos de eventos, descripciones, ubicaciones y asistentes. Auditado, Suiza, el nivel gratuito incluye 3 calendarios. Nota: en Android, las notificaciones push de Google filtran algunos metadatos de tiempo de eventos a Google
Tuta Calendar - Cifrado de extremo a extremo, cifrado resistente a la computación cuántica, cifra más por defecto que Proton. Código abierto, Alemania. Nota: el nivel gratuito está limitado a 1 calendario
Nextcloud Calendar - CalDAV autoalojado, completamente privado, código abierto. Nota: se requiere configuración técnica
Evita: Google Calendar, Apple Calendar, Outlook Calendar (sin cifrar, el proveedor puede leer todos los datos de los eventos)
Toma de Notas
Tus notas contienen tus pensamientos más privados. La mayoría de las aplicaciones convencionales escanean y analizan todo lo que escribes. Las opciones a continuación cifran tus notas para que solo tú puedas leerlas
Standard Notes - Cifrado de extremo a extremo, sin conocimiento, auditado de forma independiente, compatibilidad con llave de seguridad física para segundo factor, propiedad de Proton (Multiplataforma). Nota: el nivel gratuito es limitado
Notesnook - Gratuito, código abierto, cifrado de extremo a extremo, sin conocimiento, cifrado en el dispositivo, protege notas individuales con contraseña (Multiplataforma)
Evita: Google Keep, OneNote, Evernote (escanean y analizan tus notas)
Transcripción de Audio
La mayoría de las aplicaciones populares de transcripción envían tu audio a servidores remotos. La buena noticia: existen alternativas locales, completamente en el dispositivo, que son gratuitas, precisas y no requieren cuenta
Whisper Notes (Mac/iOS, $6.99 pago único) - Transcripción en el dispositivo sin servidor al que enviar datos por diseño. Sin análisis, sin cuenta. Requiere iPhone 12 o posterior
Whisper (ejecutado localmente) - Modelo de transcripción de código abierto que descargas y ejecutas completamente en tu propia máquina. Gratuito, 99 idiomas, sin telemetría, sin cuenta. Requiere configuración en la línea de comandos. No uses la API de Whisper — eso envía el audio a OpenAI
Aiko (Mac/iOS, gratuito) - Transcripción en el dispositivo, nada sale de tu dispositivo, sin análisis, sin cuenta requerida. Arrastra y suelta cualquier archivo de audio o video y recibe una transcripción. iOS usa un modelo más pequeño debido a los límites de memoria
oTranscribe (navegador, gratuito) - Asistente de reproducción de audio para escribir tus propias transcripciones manualmente. El audio y las transcripciones nunca salen de tu navegador. Sin cuenta, sin servidor, código abierto. Usado diariamente por miles de periodistas. Nota: no transcribe automáticamente — tú escuchas y escribes. Lo mejor para audio muy sensible donde se requiere cero procesamiento automatizado
Muchos médicos y clínicas usan herramientas de transcripción por IA que graban tu cita y envían el audio a proveedores externos — a menudo sin consentimiento explícito. Tienes el derecho de preguntar a tu proveedor si se está usando transcripción por IA y solicitar que se desactive. Algunas herramientas también generan huellas de voz a partir de tu voz, que son datos biométricos con sus propios riesgos legales
Evita: Otter.ai (enfrentó acciones legales por violaciones de consentimiento, entrena con datos de usuarios), Fireflies, Fathom, Notion AI, Microsoft Copilot, transcripción de Zoom
Las leyes sobre grabación varían significativamente según la jurisdicción. Muchos estados de EE.UU. y países requieren el consentimiento de todas las partes antes de grabar una conversación. Verifica siempre las leyes de tu estado antes de grabar a otros
Copia de Seguridad de Fotos
Los servicios de fotos en la nube usan reconocimiento facial y metadatos para identificar personas, lugares y eventos en tus fotos — a menudo sin tu conocimiento. Las opciones a continuación cifran tus fotos antes de que salgan de tu dispositivo
Ente Photos - Cifrado de extremo a extremo por defecto para todas las fotos y metadatos, completamente de código abierto, multiplataforma, con opción de alojamiento propio, auditado de forma independiente (iOS/Android/Escritorio/Web)
Evita: Google Photos, iCloud Photos (escanean tus fotos, datos de reconocimiento facial recopilados)
Antivirus y Anti-malware
El malware puede registrar silenciosamente las teclas pulsadas, acceder a tu cámara y exfiltrar archivos. Los buenos hábitos previenen la mayoría de las infecciones antes de que comiencen
ClamAV - Completamente de código abierto, sin recopilación de datos, mantenido por Cisco Talos (Linux/Windows/macOS)
Hypatia - Código abierto, escáner de malware en tiempo real, basado en ClamAV, completamente sin conexión, impacto mínimo en la batería (Android). Nota: la versión original de DivestOS se descontinuó en diciembre de 2024 — hay una bifurcación comunitaria disponible en GitHub y F-Droid
Windows Defender - Protección base integrada (solo Windows). Nota: envía datos a Microsoft, opción de último recurso
Los buenos hábitos superan a la mayoría de los antivirus — mantén todo actualizado, usa uBlock Origin, evita las descargas sospechosas, usa una cuenta estándar (solo para uso diario, mantén una cuenta de administrador separada para cambios del sistema). La mayoría del antivirus es de código cerrado con acceso profundo al sistema, una mala elección es peor que ninguno. Linux y Android tienen una exposición al malware mucho menor que Windows
Evita: Avast, AVG, Norton, Avira (todos de Gen Digital; Avast específicamente recibió una multa de la FTC y un acuerdo por vender secretamente datos de navegación de usuarios a más de 100 terceros mientras se comercializaba como herramienta de privacidad), Kaspersky (prohibido por el gobierno de EE.UU. por motivos de seguridad nacional), McAfee (recopilación agresiva de datos)
Música y Podcasts
Lo que escuchas revela tu política, religión, estado mental e intereses. Las alternativas locales y de código abierto a continuación te permiten escuchar libremente sin construir un perfil detallado sobre ti
VLC - Reproductor de medios local, código abierto, reproduce todo localmente, sin llamadas de red, sin cuenta, multiplataforma
Navidrome - Servidor de música autoalojado, transmite tu propia colección, ligero, código abierto. Nota: se requiere configuración técnica
Nuclear - Reproductor de música de escritorio de código abierto, transmite desde YouTube/SoundCloud/Bandcamp y archivos locales, sin anuncios, sin rastreo, sin cuenta requerida (Escritorio)
Bandcamp - Sin DRM, eres dueño de tu música, el 82% promedio de los ingresos va a los artistas, sin música de IA. Nota: la política de privacidad usa tecnologías de rastreo con socios publicitarios de Meta, Google y Reddit con el consentimiento. Nota: adquirida por la empresa de licencias musicales Songtradr en 2023
Podcasts: Usa aplicaciones basadas en RSS — sin cuenta, sin rastreo. AntennaPod (código abierto, F-Droid, admite escucha a través de Tor, Android), gPodder (código abierto, escritorio/Android)
Evita: Spotify (comparte datos de escucha con socios publicitarios y de marketing, construye perfiles de comportamiento detallados), Apple Music, Apple Podcasts, Amazon Music
Si debes usar Spotify o similar: usa una VPN, regístrate con un alias de correo electrónico, nunca conectes a través de Facebook o Google, desactiva el intercambio de datos en Ajustes > Privacidad y usa una tarjeta virtual para el pago
Televisores y Streaming
Tu televisor también te observa. Las opciones a continuación te permiten ver sin ser observado a cambio
Jellyfin - Autoalojado, sin telemetría, completamente privado, gratuito y de código abierto. Nota: se requiere configuración técnica
Kodi - Reproductor de medios local, código abierto, sin telemetría
Apple TV - La mejor opción convencional, sin ACR, las aplicaciones requieren permiso de rastreo. Nota: desactiva los datos de visualización en Ajustes > General > Privacidad y seguridad
Evita: Roku (modelo de negocio basado en publicidad), Netflix, Disney+, Amazon Prime Video (todos crean perfiles de tus hábitos de visualización. Si debes usarlos, excluye el intercambio de datos en los ajustes de la cuenta).
Los televisores inteligentes usan el Reconocimiento Automático de Contenido (ACR) para rastrear todo lo que ves y venderlo a los anunciantes. Desactívalo en los ajustes de privacidad de tu televisor y verifica después de cada actualización. Desconecta tu televisor de internet por completo si es posible, o aíslalo en una red de invitados. Si mantienes tu televisor conectado, considera ejecutar una VPN en tu enrutador (consulta la sección de Enrutadores)
Videojuegos
Las plataformas de videojuegos recopilan mucho más que el juego — las opciones a continuación te permiten jugar de forma privada sin entregar tus datos
Itch.io - Sin DRM, enfocado en juegos independientes, cliente opcional de código abierto
GOG - Sin DRM, cliente opcional; sin recopilación de datos sin el cliente Galaxy
Heroic Games Launcher - Lanzador de código abierto para juegos de GOG y Epic, sin telemetría por defecto (Linux/Windows/Mac). Nota: análisis anónimos opcionales
Bottles - Gestor de Wine en entorno aislado de código abierto, ejecuta juegos de Windows en Linux sin Steam, financiado por NLnet (Linux)
Evita: Steam, Epic Games, PlayStation Network, Xbox Live, EA, Ubisoft Connect — todos recopilan datos de comportamiento extensivos. Mantén las consolas sin conexión cuando no estén en uso
Las plataformas de videojuegos recopilan tiempo de juego, especificaciones de hardware, IP, chat, hábitos de compra y comportamiento en el juego — usados para construir perfiles vendidos a los anunciantes. El DRM bloquea tu biblioteca a una plataforma, los juegos sin DRM se pueden conservar para siempre. Si usas plataformas de PC: VPN, alias de correo electrónico, tarjeta virtual, desactiva la telemetría, sin nombre real. Las consolas no pueden ejecutar VPNs directamente — usa una VPN a nivel de enrutador o comparte desde una PC/Mac
Salud y Ejercicio
Los datos de salud son de los más sensibles que generas. Las aplicaciones a continuación almacenan tus datos localmente para que nunca salgan de tu dispositivo
wger - Rastreador de entrenamiento, nutrición y peso autoalojado, código abierto, completamente sin conexión, disponible en F-Droid (Android)
FitoTrack - Rastreo de actividades al aire libre/cardio, código abierto, todos los datos almacenados localmente, sin rastreo, disponible en F-Droid (Android)
Apple Health - Los datos permanecen en el dispositivo por defecto, cifrados, permisos de aplicaciones controlados por el usuario (iOS). Nota: código cerrado
Seguimiento del ciclo menstrual: Las aplicaciones de seguimiento del ciclo están exentas de la ley HIPAA — los datos pueden venderse legalmente a aseguradoras y ser citados judicialmente por las fuerzas del orden, aunque algunos estados (Washington, California, Nevada, Virginia) ahora tienen protecciones específicas de datos de salud reproductiva. Usa aplicaciones solo locales: Drip (código abierto, organización feminista sin fines de lucro, sin recopilación de datos, F-Droid), Euki (almacenamiento local, protección por PIN, función de pantalla falsa para ocultar la aplicación rápidamente) o Periodical (la más simple, solo local)
Evita: Flo (acuerdo de la FTC y posterior demanda colectiva por compartir secretamente datos menstruales y de embarazo con Facebook, Google y otros sin consentimiento), MyFitnessPal (sufrió una importante filtración de datos que afectó a millones de usuarios, comparte datos con anunciantes), Fitbit (propiedad de Google), Strava (riesgos de datos de ubicación públicos), Google Fit, Samsung Health, y los dispositivos portátiles de EEG/lectura cerebral de consumo (Muse, Emotiv, NeuroSky) — la mayoría de las empresas de neurotecnología comparten datos cerebrales con terceros y pocos los cifran, y no existe protección federal
Seguridad Física
La privacidad digital puede deshacerse en segundos con acceso físico. Las herramientas y hábitos a continuación abordan directamente cada uno de estos riesgos
Filtros de privacidad para pantalla - Película polarizada que limita el ángulo de visión de tu pantalla a ~60 grados, bloqueando la observación por encima del hombro en cafés, aeropuertos y oficinas. Disponibles para laptops, teléfonos y monitores — busca el modelo de tu dispositivo + "filtro de privacidad"
Cartera o funda bloqueadora de RFID/NFC - Evita la lectura sin contacto de tarjetas de crédito, pasaportes y tarjetas de acceso. Cualquier cartera o funda etiquetada como bloqueadora de RFID funciona. Especialmente relevante para los pasaportes — el chip del pasaporte electrónico de EE.UU. puede leerse sin tu conocimiento a corta distancia
Intenta no dejar dispositivos desatendidos en público — incluso el acceso físico breve a un dispositivo desbloqueado puede ser suficiente para que alguien acceda a cuentas o instale software de rastreo. Bloquea tu pantalla antes de alejarte (Windows: Win+L, Mac: Ctrl+Cmd+Q, iPhone/Android: botón de encendido). Activa el cifrado de disco completo para que un dispositivo robado no pueda leerse sin tu contraseña
Preparación para Emergencias
Las redes celulares, internet y las redes eléctricas son a menudo las primeras en fallar en un desastre y también las primeras en ser monitoreadas durante disturbios civiles. Estar preparado para una emergencia significa tener tus propias herramientas de comunicación y navegación listas que funcionen de forma independiente de cualquier infraestructura centralizada
Bolsa de emergencia - Una bolsa preempacada lista para agarrar en cualquier momento. Elementos esenciales de privacidad y seguridad a incluir: radio de emergencia, bolsa Faraday, teléfono sin conexión con CoMaps descargado, banco de energía de respaldo, bolsa impermeable con copias impresas de identificaciones, seguros, contactos y rutas de evacuación, botiquín de primeros auxilios, agua y comida para 72 horas. Almacena en un lugar fresco y seco y revisa el contenido anualmente
Radio de emergencia - Recibe alertas de emergencia las 24 horas incluso sin internet. Busca uno con alertas NOAA SAME (específicas por condado), manivela, energía solar y carga USB
Mapas físicos / CoMaps - Mapas físicos y sin conexión que no requieren internet. Con la aplicación CoMaps descarga todas las regiones relevantes antes de una emergencia. Consulta la sección de Navegación y Mapas para más detalles y otras opciones
MeshCore - Mensajería en malla cifrada a través de radio LoRa. Sin servicio celular, internet, cuenta ni identificación requerida. Los mensajes se repiten durante varios kilómetros. Se conecta a tu teléfono a través de Bluetooth. Los residentes del Pacífico Noroeste consideren unirse a CascadiaMesh — la red MeshCore más grande de América del Norte, alimentada por energía solar y ya activa. Nota: requiere configuración de hardware con anticipación — no es una solución de enchufar y usar
Radio Amateur - La opción de emergencia de largo alcance más resiliente — funciona de forma independiente de internet, celular e infraestructura corporativa. Alcance de decenas a cientos de millas. ARES proporciona redes de emergencia voluntarias organizadas reconocidas por FEMA. Nota: requiere licencia de Técnico de la FCC; las transmisiones no están cifradas y el identificador de llamada está registrado públicamente
Bolsa Faraday - Bloquea todas las señales inalámbricas — celular, WiFi, GPS, Bluetooth y RFID — evitando el rastreo de ubicación pasivo y los intentos de acceso remoto. También protege los dispositivos contra pulsos electromagnéticos de llamaradas solares o eventos EMP
Briar - Mensajería P2P cifrada a través de Bluetooth o WiFi Direct. Sin internet, sin cuenta, sin número de teléfono. Solo Android. Consulta la sección de Mensajería para detalles completos
Mantén un cargador solar o banco de energía en tu kit — todas estas herramientas necesitan energía. Imprime contactos clave, rutas de evacuación y copias de documentos importantes y guárdalos en una bolsa impermeable junto con efectivo de emergencia — el papel y el efectivo no pueden borrarse remotamente, rastrearse ni bloquearse. Considera un dispositivo sin conexión de respaldo con CoMaps y contactos precargados, guardado en una bolsa Faraday
Estas herramientas complementan pero no reemplazan a los servicios de emergencia. Siempre llama al 911 en una emergencia que ponga en peligro la vida
Ideas y Recomendaciones
Cosas que Debes Saber
Control Global de Privacidad (GPC) - una señal del navegador que le indica legalmente a los sitios web que no vendan tus datos, aplicada bajo la CCPA y más de 12 leyes de privacidad estatales de EE.UU. Una auditoría forense independiente de 2026 encontró que Google, Meta y Microsoft ignoran rutinariamente las señales GPC a pesar del requisito legal de respetarlas — la extensión de navegador uBlock Origin bloquea las solicitudes de rastreo técnicamente antes de que lleguen a los servidores de estas empresas, lo que la convierte en la protección más confiable, por lo que debes considerar añadirla también a los navegadores que la soporten (excepto Tor y Mullvad). La Ley de Exclusión Voluntaria de California, en vigor desde enero de 2027, requiere que todos los principales navegadores, incluidos Chrome, Safari y Edge, proporcionen una señal de preferencia de exclusión integrada (GPC)
Intermediarios de datos - empresas que compran, agregan y revenden legalmente tu información personal privada sin tu conocimiento o consentimiento. Recopilan de registros públicos, redes sociales, tarjetas de fidelización, datos de aplicaciones y otros intermediarios, construyendo perfiles muy detallados que incluyen tu nombre, dirección actual, número de teléfono actual, familiares, condiciones de salud, ingresos, opiniones políticas e historial de ubicación. Estos datos se venden abiertamente a anunciantes, compañías de seguros, empleadores, fuerzas del orden, el gobierno y cualquier otro dispuesto a pagar (incluidos acosadores y parejas abusivas). No tienes voz sobre si tus datos se recopilan, solo sobre solicitar su eliminación — por eso los pasos de exclusión en los Hábitos Esenciales de Seguridad realmente importan
Inteligencia publicitaria (AdInt) - los gobiernos y las fuerzas del orden han comprado datos de ubicación generados por tus aplicaciones cotidianas a través de plataformas publicitarias sin órdenes judiciales — aunque un fallo de la Corte Suprema de junio de 2026 (Chatrie v. United States) ahora requiere una orden judicial para acceder a datos de ubicación que revelen movimientos físicos. Una empresa fue reportada por recopilar miles de millones de señales de ubicación diariamente de cientos de millones de dispositivos, vendiendo acceso al DHS, DEA y FBI. El bloqueo de anuncios y la revocación de permisos de ubicación de las aplicaciones corta los datos en la fuente — excluirse de las bases de datos de intermediarios de datos por sí solo no es suficiente, y mantén los dispositivos actualizados — en abril de 2026 el ICE confirmó el uso doméstico del spyware Graphite de Paragon, que puede comprometer silenciosamente un teléfono y leer aplicaciones cifradas incluida Signal sin ninguna acción del usuario
Lectores automáticos de matrículas (ALPRs) - dispositivos que recopilan y almacenan datos de ubicación de los vehículos están comenzando a incorporar tecnología de rastreo como SignalTrace para detectar todo el WiFi, Bluetooth y datos de sensores del vehículo para vincular a los pasajeros directamente con los vehículos. Solución: desactiva Bluetooth y WiFi mientras conduces; guarda los teléfonos en una bolsa Faraday; usa deflock.me (o maps.deflock.org) o la aplicación FlockHopper para planificar rutas evitando las cámaras conocidas de Flock y lectores de matrículas. Algunos eligen eliminar sus sensores de presión de neumáticos para eliminar este vector de rastreo, a costa de perder la advertencia de baja presión — verifica las leyes de equipamiento de vehículos e inspección de tu estado antes de hacerlo
Dispositivos de hogar inteligente (asistentes de voz, televisores inteligentes, timbres, termostatos, cerraduras, enchufes, bombillas) - casi todos envían datos de uso a los servidores del fabricante independientemente de sus afirmaciones de privacidad, creando perfiles detallados de tus rutinas diarias, ocupación del hogar y comportamiento. Las afirmaciones de "solo local" son frecuentemente engañosas. El único hub de hogar inteligente completamente privado es Home Assistant — una alternativa de código abierto y completamente local a Alexa y Google Home. Si usas dispositivos inteligentes, considera poner cada uno en una red de invitados separada
Dispositivos Amazon Echo (Echo, Echo Dot, Echo Show, Echo Studio) - micrófonos siempre activos que graban y envían audio a los servidores de Amazon. A partir de marzo de 2025, Amazon eliminó la opción de evitar que las grabaciones de voz se suban — todas las interacciones ahora se envían por defecto sin exclusión voluntaria. Amazon cumple con las solicitudes de grabaciones de las fuerzas del orden bajo orden legal. Los timbres y cámaras Ring conllevan riesgos adicionales: en 2025 Ring reintrodujo las solicitudes de imágenes policiales a través de la aplicación Neighbors (Solicitudes Comunitarias) — el intercambio sigue siendo voluntario pero los críticos advierten que normaliza la vigilancia, lanzó el reconocimiento facial que captura datos biométricos de cualquiera que aparezca en la cámara sin su consentimiento, y tiene un historial documentado de compartir imágenes con las fuerzas del orden sin el conocimiento del usuario. La EFF ha llamado a Ring una grave amenaza a las libertades civiles. Si tienes estos dispositivos: silencia los micrófonos cuando no estén en uso, desactiva el reconocimiento facial, pónlos en una red de invitados separada y considera si los riesgos superan la comodidad
Clonación de voz por IA - los estafadores replican voces de familiares a partir de audio de redes sociales para fingir emergencias y pedir dinero. Acuerda una palabra clave familiar. Siempre vuelve a llamar a un número conocido antes de actuar
Phishing con códigos QR (quishing) - los códigos QR falsos colocados sobre los reales en espacios públicos enlazan a sitios de phishing; la URL está oculta hasta que se escanea. Previsualiza la URL de destino antes de proceder y trata los códigos QR públicos como enlaces no solicitados
Intercambio de SIM - los delincuentes se hacen pasar por ti ante tu operador para secuestrar tu número de teléfono, interceptando códigos SMS y restableciendo contraseñas. Pide a tu operador que añada un bloqueo de SIM o una congelación de portabilidad que requiera verificación en persona
Los rastreadores Bluetooth (AirTags, Tiles, etc.) pueden ocultarse en tu persona o en tu vehículo. Tanto iOS como Android te alertan sobre rastreadores desconocidos cercanos — si recibes una alerta, revisa cuidadosamente tus pertenencias y usa la aplicación para reproducir un sonido y localizarlo. Puedes desactivarlo o entregarlo a la policía como evidencia
Puertos de carga USB públicos - lleva tu propio cargador y usa tomas de CA; los puertos USB públicos pueden entregar malware junto con la energía
Escaneo pasivo de Bluetooth - los dispositivos cercanos pueden identificar y rastrear tu hardware incluso sin emparejamiento. Apaga el Bluetooth cuando no lo uses
Gafas inteligentes con IA (Meta Ray-Ban, etc.) - los transeúntes pueden ser grabados sin consentimiento en espacios públicos. Ten cuidado con las conversaciones sensibles en espacios públicos y asume que la grabación de audio y video es posible a corta distancia
Windows 11 Recall - captura continuamente tu pantalla; no lo actives
Reconocimiento de la forma de caminar - las redes de cámaras pueden identificarte por tu patrón de caminar solo sin necesidad de ver tu cara. No existe una contramedida directa más allá de evitar rutas predecibles en áreas de alta vigilancia
Lingüística forense (identificación de escritura) - tu estilo de escritura, vocabulario, longitud de oraciones y patrones de puntuación pueden analizarse para vincular cuentas o publicaciones anónimas con tu identidad real. Si escribes de forma anónima, usa una herramienta de traducción (escribe en español, traduce a otro idioma, traduce de vuelta y luego edita) para alterar los patrones identificables
Rastreo por dirección MAC - los identificadores de hardware WiFi y Bluetooth de tu dispositivo pueden rastrear tu ubicación incluso cuando no estés conectado a una red. Los teléfonos las aleatorizan por defecto pero las laptops a menudo no lo hacen. En Linux activa la aleatorización de MAC en los ajustes de NetworkManager; en Windows actívala en los ajustes de privacidad del adaptador de red
Puntos de acceso WiFi falsos (ataques de gemelo malvado) - los delincuentes crean puntos de acceso falsos que imitan los legítimos (p. ej., "Aeropuerto_WiFi_Gratis") para interceptar el tráfico. Usa siempre una VPN en WiFi público y verifica el nombre exacto de la red con el personal antes de conectarte
Ataques a sensores de movimiento - el acelerómetro y el giroscopio de tu teléfono no requieren permiso y no dan ninguna notificación cuando los acceden las aplicaciones o los sitios web. Los investigadores han demostrado que pueden reconstruir el habla de tu altavoz, inferir NIP a partir de las vibraciones de la pantalla, rastrear tu ubicación sin GPS e identificar tu dispositivo de forma que sobreviva a un restablecimiento de fábrica. Lo mismo se aplica a los relojes inteligentes. Mitigaciones: los usuarios de GrapheneOS pueden bloquear todo el acceso a sensores mediante el control de permisos de Sensores; el Navegador Tor bloquea el acceso a sensores desde el navegador; evita colocar tu teléfono cerca de un teclado al introducir contraseñas; la eliminación física de sensores mediante un dispositivo como el NitroPhone es la única contramedida completa
Consolidación de datos DOGE - en junio de 2026 la Cámara de Representantes aprobó dos proyectos de ley que expandirían permanentemente el acceso del gobierno sin orden judicial a los registros del IRS, el Seguro Social y el Tesoro al eliminar las salvaguardas de procedimiento actualmente requeridas antes de que las agencias puedan compartir tus datos — ahora en el Senado
Verificación de Realidad
Esta guía protege contra: Vigilancia masiva, recopilación corporativa de datos, intermediarios de datos, rastreo publicitario, filtraciones de cuentas y piratas informáticos oportunistas.
Objetivo de nivel estatal: El análisis de tráfico puede vencer a las VPN, el hardware puede tener puertas traseras, los metadatos son poderosos incluso sin contenido. La verdadera protección requiere seguridad operacional más allá de la tecnología — para personas de alto riesgo consulta ssd.eff.org, securitylab.amnesty.org y accessnow.org/help.
Las alianzas de intercambio de inteligencia entre EE.UU. y otros países pueden usarse para obligar a las empresas a entregar tus datos, pero una política verificada de no registros importa más que la jurisdicción por sí sola.
El factor humano: La mayoría de las filtraciones son sociales, no técnicas. El phishing y la manipulación son cómo se compromete a la mayoría de las personas. Ninguna herramienta protege contra ser engañado para entregar tus credenciales.
Abreviaciones
2FA - Autenticación de dos factores (segundo paso de verificación además de la contraseña)
ACR - Reconocimiento Automático de Contenido (rastreo de todo lo que ves en tu televisor inteligente)
AOSP - Proyecto de Código Abierto de Android (la base de código abierto de Android sobre la que se construyen los sistemas operativos móviles enfocados en privacidad)
CCPA - Ley de Privacidad del Consumidor de California (ley de derechos de privacidad de California)
COPPA - Ley de Protección de la Privacidad en Línea de los Niños (ley de EE.UU. que protege a los menores de 13 años en línea)
DNS - Sistema de Nombres de Dominio (convierte los nombres de sitios web en direcciones IP)
DoH/DoT - DNS sobre HTTPS / DNS sobre TLS (protocolos de DNS cifrado)
DRM - Gestión de Derechos Digitales (bloquea el contenido a una plataforma o dispositivo)
E2E/E2EE - Cifrado de Extremo a Extremo (solo el remitente y el receptor pueden leer)
EFF - Electronic Frontier Foundation (organización sin fines de lucro de derechos digitales que defiende las libertades civiles en línea)
FIDO2 - Estándar de autenticación de hardware resistente al phishing (usado por YubiKey, etc.)
GDPR - Reglamento General de Protección de Datos (ley de privacidad de la UE)
GPC - Control Global de Privacidad (señal del navegador que indica a los sitios web que no vendan tus datos, aplicada legalmente en 12 estados de EE.UU., recomendada por el Senador Wyden como defensa directa contra la vigilancia publicitaria gubernamental)
GPG - GNU Privacy Guard (herramienta de cifrado de código abierto usada para firmar y cifrar correos electrónicos y archivos)
HIPAA - Ley de Portabilidad y Responsabilidad de Seguros de Salud (ley de datos de salud de EE.UU. — no cubre la mayoría de las aplicaciones)
HTTPS - Protocolo de Transferencia de Hipertexto Seguro (conexión cifrada entre tu navegador y un sitio web — busca el icono del candado)
IMEI - Identidad Internacional de Equipo Móvil (ID de hardware único asignado a tu teléfono — puede usarse para rastrear un dispositivo incluso si se cambia la SIM)
IMSI - Identidad Internacional del Suscriptor Móvil (identificador único vinculado a tu tarjeta SIM, distinto de tu IMEI — usado por los operadores y puede ser interceptado por captadores IMSI)
IP - Dirección de Protocolo de Internet (el identificador único en línea de tu dispositivo)
ISP - Proveedor de Servicios de Internet (tu empresa de internet)
KYC - Conoce a tu Cliente (requisito legal de verificación de identidad impuesto a las empresas de servicios financieros)
MV2/MV3 - Manifest V2/V3 (estándares de extensiones de navegador; MV3 limita el bloqueo de anuncios/rastreadores)
NFC - Comunicación de Campo Cercano (tecnología inalámbrica de corto alcance usada en pagos sin contacto — puede leerse sin contacto)
OpSec - Seguridad Operacional (prácticas para proteger información sensible más allá de la tecnología)
OS - Sistema Operativo (p. ej. Windows, macOS, Linux, Android, iOS)
P2P - Entre Pares (conexión directa entre usuarios, sin servidor central)
RFID - Identificación por Radiofrecuencia (tecnología inalámbrica en tarjetas y pasaportes — legible a corta distancia sin tu conocimiento)
RTB - Subasta en Tiempo Real (cada anuncio en una página web transmite instantáneamente tus datos a miles de empresas simultáneamente — bloqueado por uBlock Origin)
SDK - Kit de Desarrollo de Software (bibliotecas de código incorporadas en aplicaciones, a menudo usadas para rastreo oculto)
SMS - Servicio de Mensajes Cortos (mensajería de texto estándar — inseguro para el segundo factor de autenticación ya que los mensajes pueden interceptarse o redirigirse mediante intercambio de SIM)
SSN - Número de Seguro Social (número de identidad gubernamental de EE.UU. — altamente sensible, usado en robo de identidad y fraude financiero)
TLS - Seguridad de la Capa de Transporte (protocolo de cifrado que asegura los datos en tránsito, usado en HTTPS y DNS cifrado)
TOTP - Contraseña de un Solo Uso Basada en el Tiempo (códigos de 6 dígitos rotativos para el segundo factor de autenticación)
VM - Máquina Virtual (software que emula una computadora separada dentro de tu computadora existente, usado para aislamiento y privacidad)
VPN - Red Privada Virtual (cifra y oculta tu tráfico de internet)
WPA3 - Acceso WiFi Protegido 3 (estándar de cifrado WiFi actual — más seguro que WPA2, debe estar activado en tu enrutador)
XMPP - Protocolo Extensible de Mensajería y Presencia (estándar de mensajería abierto y descentralizado usado por algunas aplicaciones de chat enfocadas en privacidad)
Recursos
haveibeenpwned.com - Verifica si tu correo electrónico o contraseñas han estado en una filtración de datos. Regístrate para recibir notificaciones de filtraciones en haveibeenpwned.com/NotifyMe — alertas de correo electrónico gratuitas y automáticas cada vez que tu dirección aparezca en una nueva filtración de datos
coveryourtracks.eff.org - Herramienta de la EFF que muestra cuán única puede ser la huella digital de tu navegador para los rastreadores — prueba la configuración de tu navegador
ssd.eff.org - Guía de Autodefensa contra la Vigilancia de la EFF
La Guía del Autoestopista al Anonimato en Línea - anonymousplanet.org - guía exhaustiva de código abierto sobre seguridad operacional y anonimato, sin anuncios ni afiliados, mantenida por la comunidad
privacyguides.org - recomendaciones de herramientas impulsadas por la comunidad, sin anuncios ni patrocinadores
epic.org - Centro de Información de Privacidad Electrónica, investigación de leyes y políticas de privacidad
securitylab.amnesty.org - Laboratorio de Seguridad de Amnistía Internacional, recursos de seguridad digital para todos los usuarios
guardianproject.info - Construye herramientas de privacidad y seguridad de código abierto para periodistas, activistas y usuarios de alto riesgo
accessnow.org/help - Línea de Ayuda de Seguridad Digital gratuita 24/7 de Access Now — apoyo técnico de emergencia para periodistas, activistas y cualquier persona que enfrente vigilancia dirigida o compromiso de cuenta
Por Qué Importa la Privacidad
Reconocida internacionalmente como un derecho humano fundamental en la Declaración de Derechos Humanos de la ONU y consagrada en las Enmiendas a la Constitución, la privacidad sustenta y fortalece casi todas nuestras libertades. Cada herramienta en esta guía tiene como objetivo apoyar esas libertades inherentes y recuperar tanta privacidad y seguridad en línea como sea posible. El objetivo final no es la perfección, es hacer que la vigilancia sea mucho más difícil, mucho más cara y mucho menos completa. Para que con suficiente esfuerzo podamos construir juntos un futuro más seguro, porque la privacidad, al igual que la libertad, nunca debería ser todo o nada. Cada capa que añades para protegerte a ti mismo y la privacidad de los demás verdaderamente importa. No eres impotente, estás empezando.