Fog Reveal: Cómo nuestras apps se convierten en una red de vigilancia

Cómo unas aplicaciones cotidianas pueden convertirse en una red de vigilancia comercial – y por qué los datos de ubicación "anonimizados" a menudo son menos anónimos de lo que parece a primera vista.

Llevamos nuestro smartphone prácticamente a todas partes: al trabajo, al médico, con amigos, a manifestaciones, de vacaciones. A menudo no sabemos con exactitud cuántas huellas digitales dejamos con ello. Numerosas apps y servicios digitales pueden registrar dónde está un dispositivo, cuándo está allí y qué lugar visita a continuación – de puntos de ubicación individuales puede surgir así un perfil de movimiento, y de un perfil de movimiento un perfil de comportamiento.

Justo aquí empieza el debate sobre Fog Reveal: una herramienta de análisis desarrollada por Fog Data Science que hace utilizables con fines de investigación y análisis los datos de ubicación de dispositivos móviles disponibles comercialmente. Lo delicado no radica solo en el propio software, sino sobre todo en de dónde proceden realmente estos datos: de aplicaciones completamente normales en smartphones completamente normales.

Este artículo explica qué es Fog Reveal, cómo puntos de ubicación individuales se convierten en un perfil de movimiento, por qué eso puede ser delicado precisamente en lugares sensibles y en relaciones personales – y qué puedes hacer concretamente para revelar menos datos de ubicación.

¿Qué es Fog Reveal?

Un smartphone acompaña a la mayoría de las personas prácticamente a todas partes – al trabajo, a casa, al médico, con amigos, a manifestaciones, de vacaciones. De muchos puntos de ubicación individuales puede surgir algo más elocuente que un único lugar: un perfil de movimiento. Y de un perfil de movimiento puede a su vez resultar un perfil de comportamiento. Justo aquí empieza el debate sobre Fog Reveal.

Fog Reveal es una plataforma de análisis desarrollada por Fog Data Science que hace utilizables con fines de investigación y análisis los datos de ubicación de dispositivos móviles disponibles comercialmente. La propia Fog describe Reveal como una herramienta con la que organizaciones cualificadas pueden examinar datos de ubicación de dispositivos, analizar movimientos históricos, detectar lugares de estancia recurrentes y establecer relaciones geográficas entre dispositivos.

Aquí importa una distinción: Fog Reveal no es lo mismo que un simulador de estación base clásico (coloquialmente llamado a menudo "Stingray"), que capta dispositivos en su entorno mediante tecnología de radio. Fog Reveal funciona de forma fundamentalmente distinta – se basa en datos comerciales ya existentes. Por eso la pregunta clave no es "¿accede Fog directamente a mi smartphone?", sino: ¿quién recopiló antes mis datos de ubicación, y a quién se los transmitió?

De puntos de ubicación a un perfil de movimiento ("pattern of life")

Un único punto de ubicación parece inofensivo. Una sola coordenada por sí sola dice poco. Pero una secuencia como "lunes 08:03 → lugar A, 08:47 → lugar B, 17:12 → lugar C, 22:41 → lugar D" ya cuenta una historia – y si este patrón se repite durante semanas o meses, surge lo que se denomina un pattern of life: un patrón recurrente de movimiento y comportamiento.

De un perfil suficientemente amplio puede deducirse posiblemente dónde vive y trabaja alguien, cuándo duerme, qué recorridos hace regularmente, qué personas están frecuentemente en el mismo lugar y qué lugares visita repetidamente. La Universidad de Richmond, en su análisis jurídico, menciona expresamente lugares sensibles como protestas, lugares de culto e instalaciones sanitarias como ejemplos de lo que puede hacerse visible con este tipo de datos. El software no necesita saber que alguien es miembro de una organización determinada – en ciertas circunstancias basta con que un dispositivo aparezca regularmente en un lugar correspondiente.

Lugares sensibles, relaciones y el "efecto disuasorio"

Se vuelve especialmente delicado cuando los datos de ubicación pueden revelar visitas a lugares como instalaciones sanitarias, centros de asesoramiento, instituciones religiosas o manifestaciones. Una única visita dice poco; sin embargo, visitas repetidas pueden permitir conclusiones que nadie reveló conscientemente. También pueden hacerse visibles relaciones entre dispositivos: si dos dispositivos aparecen regularmente juntos en los mismos lugares, de ello puede surgir – con toda la cautela debida en la interpretación – una conexión estadísticamente llamativa. Esto es especialmente delicado en relaciones que deliberadamente deben permanecer confidenciales, por ejemplo entre periodistas y sus fuentes.

De esta posibilidad puede surgir un llamado efecto disuasorio (chilling effect): las personas cambian su comportamiento porque temen ser observadas o registradas – por ejemplo evitando una manifestación o renunciando a una consulta de asesoramiento. La EFF y la Universidad de Richmond señalan exactamente esta problemática. Con ello, la privacidad de ubicación no es solo una cuestión de secretos privados, sino también una cuestión de libertad de prensa, de reunión y de movimiento.

Por qué una VPN no te protege

Una idea obvia es: "Elimino mi ID de publicidad o uso una VPN, así que soy invisible." Esto se queda corto. Además del identificador publicitario existen otras fuentes de datos – dirección IP, IDs de cuenta, cookies, información del dispositivo y, sobre todo, los datos de posición que la propia app recopila mediante su propio permiso de ubicación.

Una VPN puede cambiar la dirección IP visible frente a determinados servicios de internet. Pero no impide que una app a la que has permitido el acceso a la ubicación siga recopilando sus datos de GPS o de ubicación fusionada mediante sus propios permisos. El GPS simplemente no es lo mismo que la geolocalización por IP: una VPN cambia la dirección IP visible, no las coordenadas GPS reales del dispositivo. Precisamente a esto apunta expresamente también el proveedor Private Internet Access en su propio análisis de Fog Reveal – una VPN por sí sola no protege frente a una plataforma de análisis basada en IDs publicitarios y datos de ubicación recopilados por apps.

Protección práctica: qué puedes hacer concretamente

La invisibilidad total es poco realista – pero reducir claramente la cantidad de datos que revelas es un objetivo alcanzable. Algunas palancas concretas:

Conclusión: la economía de la vigilancia empieza en la app

Fog Reveal como producto individual es menos interesante que aquello que representa: un ejemplo de lo que resulta posible cuando una economía de datos comercial ya existente se hace accesible para fines de investigación u otros. Un Estado no necesita construir por sí mismo tal infraestructura de vigilancia – puede bastar con comprar acceso a datos que las apps, los SDK, las redes publicitarias y los intermediarios de datos ya han generado desde hace tiempo.

De ello se deriva una consecuencia incómoda pero importante: la minimización de datos no protege solo frente al uso actual de un conjunto de datos, sino también frente a usos futuros – hoy nadie sabe con certeza qué autoridades o empresas obtendrán acceso a un determinado conjunto de datos dentro de unos años, ni qué fuentes de datos podrán combinarse entonces entre sí. No necesitas ser vigilado primero para perder tu privacidad – a veces basta con que, a lo largo de los años, se acumulen suficientes datos de ubicación sobre ti. Por eso la protección de datos no empieza en una plataforma de análisis como Fog Reveal, sino en la pregunta de qué permiso concedes en primer lugar a la próxima app.

🔗 Relacionado: quien quiera reducir ya la recopilación de datos a nivel de dispositivo, encuentra en la tienda PRO6SELLER smartphones desgooglizados y rooteados, sin los habituales SDK de seguimiento y publicidad de los fabricantes.

Cómo se puede evitar la vigilancia digital también en la comunicación privada lo muestra nuestro artículo Control de chats y cifrado de extremo a extremo.