Resumen: Ilustración con el logotipo de Massive en la que aparece una casilla de consentimiento conectada a una red global de dispositivos distribuidos, sobre un fondo oscuro con líneas de contraste de color naranja.
Todas las entradas

Informe de transparencia: la red de dispositivos con consentimiento expreso de Massive

Franklin Uche
Franklin Uche · Community Lead
Abrir markdown

Todos los dispositivos de la red de Massive se encuentran allí porque alguien ha dado su consentimiento, y no porque se hayan visto comprometidos, se hayan incluido en un paquete sin que se informara de ello o hayan sido captados por un script. Ese es el único hecho que este informe pretende respaldar con datos concretos, en lugar de afirmarlo como un eslogan.

Puntos clave
  • La red de Massive comenzó como un SDK para la monetización de aplicaciones: los usuarios intercambiaban la capacidad de procesamiento no utilizada de sus dispositivos por funciones premium dentro de las aplicaciones que ya utilizaban, y dicho intercambio se informaba de antemano.
  • La red funciona actualmente en dispositivos reales de consumidores en más de 195 países, y se mide en función de los dispositivos activos diarios (aproximadamente 1,3 millones de DAU) en lugar de un recuento estático de direcciones IP, ya que las direcciones IP residenciales cambian constantemente.
  • La red cuenta con la auditoría SOC 2, el cumplimiento del RGPD y la certificación AppEsteem, con un registro de auditoría completo desde el dispositivo de origen hasta cada solicitud individual.
  • La integridad en el abastecimiento, y no la privacidad, es el verdadero factor diferenciador: el registro de auditoría que sustenta el programa SOC 2 de Massive es lo que permite rastrear y verificar realmente la aceptación voluntaria de un dispositivo, y no la afirmación de que no existen registros en absoluto.

El origen real de la red

Massive no comenzó como una empresa intermediaria que buscaba fuentes de propiedad intelectual a posteriori. Comenzó como una SDK de monetización: una aplicación podría ofrecer a los usuarios algo (funcionalidades premium, un plan sin publicidad, moneda adicional dentro de la aplicación) a cambio de que el dispositivo del usuario aportara ancho de banda ocioso a la red. El usuario vio la oferta, la aceptó y siguió utilizando su aplicación. Ese es el punto de partida de todos los dispositivos que se encuentran actualmente en la red de proxies residenciales.

Esa historia de origen es también lo que confiere relevancia al historial de cumplimiento que la respalda. Cada dispositivo se remonta a un intercambio de SDK divulgado, y no a un conjunto de direcciones IP anónimas creado a posteriori. El registro de auditoría que hace posible esa trazabilidad forma parte del programa de seguridad de Massive, auditado según la norma SOC 2, que figura en su Centro de confianza público. Lo importante es que dichos controles vinculen un dispositivo real a un hecho de consentimiento real, y no una afirmación general de que no existen registros.

Qué significa realmente «haber dado su consentimiento», desde un punto de vista técnico

El consentimiento, en este caso, no es una casilla de selección oculta en un documento de condiciones de servicio que nadie lee. Es un aspecto fundamental del modo en que un dispositivo se conecta a la red: la aplicación que integra el SDK informa de dicho intercambio, el usuario lo acepta para poder acceder a lo que la aplicación ofrece, y el dispositivo solo participa en la red mientras dicha aplicación permanezca instalada y el usuario mantenga activa esa configuración. Si se desinstala la aplicación, el dispositivo abandona la red. No existe ningún paso independiente en el que el usuario tenga que haber sabido que formaba parte de una red de proxies residenciales con ese nombre; sabía que estaba cediendo recursos de su dispositivo a cambio de algo que ofrecía la aplicación, y esa es la transacción real que se está auditando.

Esta es también la razón por la que Massive no se basa en el recuento de dispositivos. La unidad que Massive realmente supervisa y sobre la que informa es la de los dispositivos activos diarios, que actualmente rondan el 1,3 millones, ya que esa cifra refleja participantes reales y distintos, en lugar de un recuento de direcciones que se infla o se reduce en función del comportamiento de la red, lo cual no tiene nada que ver con la oferta.

El historial de cumplimiento que respalda la declaración sobre el origen de los productos

La validez de una historia de origen basada en el consentimiento depende en gran medida del registro de auditoría que pueda demostrarla; por lo tanto, esto es lo que la respalda:

  • Auditoría SOC 2. La infraestructura y las prácticas de gestión de datos de Massive se someten a auditorías independientes con arreglo al marco SOC 2, la certificación estándar realizada por terceros que acredita la forma en que un proveedor de servicios gestiona los datos de los clientes y la seguridad de los sistemas. La certificación y los controles de registro de auditoría en los que se basa figuran en la página de Massive Centro de confianza público.
  • Cumplimiento del RGPD. El tratamiento de datos de la red cumple los requisitos del RGPD, lo cual reviste una importancia directa para cualquier cliente que preste servicios a usuarios de la UE o que opere él mismo en el mercado de la UE.
  • Certificación AppEsteem. AppEsteem es un organismo de certificación independiente que se centra específicamente en comprobar si el software se comporta tal y como se indica a los usuarios finales. La certificación consiste en una verificación directa, realizada por un tercero, de la declaración de consentimiento, y no en una declaración propia.
  • Registro de auditoría completo, desde el origen hasta la solicitud. Cada solicitud que circula por la red se remonta a un dispositivo concreto que se ha dado de alta, y no a un conjunto de direcciones IP anónimo y sin identificación.

Ninguna de estas es una «insignia» de marketing obtenida a posteriori. Se trata de los mecanismos específicos que permiten a Massive afirmar que un dispositivo ha dado su consentimiento y que dicho consentimiento tiene un significado verificable. Analizamos el funcionamiento completo de esa cadena de consentimiento en la interpretación de la web a través del consentimiento, y los detalles de la certificación que figuran en Lo que los equipos de cumplimiento normativo deben preguntar a un proveedor de servicios de voto por poder.

Por qué se trata de un informe recurrente y no de una reclamación puntual

Una declaración sobre el origen de los productos que se formula una sola vez y nunca se revisa pierde valor con el paso del tiempo, en lugar de ganarlo. Las redes crecen, las integraciones de SDK cambian y las certificaciones de cumplimiento se renuevan según sus propios calendarios. Este formato de informe de transparencia existe para que la declaración sobre el origen de los productos se actualice continuamente con cifras actuales, en lugar de quedar obsoleta como una línea estática en la página «Acerca de» que nadie vuelve a consultar.

Qué significa esto si está evaluando a un proveedor de acceso a la web

Si es usted un comprador preocupado por el cumplimiento normativo, un equipo empresarial o cualquier persona del ámbito financiero o de la inteligencia de amenazas que esté evaluando a un proveedor de servicios de proxy o de acceso a la web, el concepto de «procedencia ética» debería ser una pregunta para la que realmente pueda obtener una respuesta, y no una frase que deba aceptar sin más. El mecanismo de origen, la certificación y la trazabilidad son los tres aspectos sobre los que merece la pena preguntar directamente a cualquier proveedor: en qué consiste realmente el mecanismo de origen (una opción de participación voluntaria basada en un SDK es un modelo distinto de un acuerdo de inclusión en paquetes no revelado), qué auditorías y certificaciones de terceros lo respaldan, y si el proveedor puede rastrear una solicitud concreta hasta un dispositivo específico que haya dado su consentimiento. Un proveedor capaz de responder a estas tres preguntas puede hacer una afirmación de «procedencia ética» que usted pueda verificar realmente. Nuestro artículo complementario, qué significa realmente «de origen ético» en el contexto de una red de acceso a Internet, analiza dicha evaluación con mayor detalle.

En resumen

En Massive, el abastecimiento ético no es solo una frase en la página de inicio. Se trata de un mecanismo de participación voluntaria basado en un SDK, una red de usuarios activos diarios de aproximadamente 1,3 millones de dispositivos y un conjunto de medidas de cumplimiento normativo (SOC 2, RGPD, AppEsteem) diseñado específicamente para que dicha afirmación sobre el abastecimiento sea verificable, en lugar de darse por sentada. El presente informe tiene por objeto reiterar este compromiso de forma periódica, basándose en las cifras actuales, en lugar de limitarse a una única mención.

Preguntas frecuentes

¿Registra Massive los datos que los clientes obtienen a través de la red?+

Massive no es un servicio que no conserve registros, ni pretende serlo. Demostrar que un dispositivo se ha dado de alta implica mantener registros reales, no reducir su número. El registro de auditorías y la gestión de los registros de acceso son controles activos, auditados según la norma SOC 2, en Massive: Centro de confianza público, los mismos registros que permiten rastrear una solicitud hasta el dispositivo que la tramitó. La propia sección de preguntas frecuentes de Massive establece claramente los límites: ni historial de navegación, ni contenidos de archivos, ni comunicaciones personales. El factor diferenciador nunca ha sido la ausencia de registros. Se trata de un rastro que usted puede verificar.

¿Qué ocurre con un dispositivo si un usuario desinstala la aplicación que contiene el SDK?+

El dispositivo se desconecta de la red. La participación solo se mantiene mientras la aplicación que incorpora el SDK siga instalada y la configuración del usuario permanezca activa; no existe ningún mecanismo independiente que mantenga al dispositivo en el grupo una vez que esto deje de ser así.

¿Por qué Massive ofrece datos sobre el número de dispositivos en lugar del número de direcciones IP?+

Dado que las direcciones IP van cambiando a medida que los usuarios reales se desplazan por las redes a lo largo del día, una dirección IP estática no es un buen indicador de la oferta real y es fácil de inflar. Los dispositivos activos diarios son la unidad que refleja el número real de participantes distintos; un dispositivo suele generar varias direcciones IP al día, dependiendo de su uso.