# Informe de transparencia: la red de dispositivos con consentimiento expreso de Massive

Cada dispositivo de la red de Massive forma parte de ella porque alguien ha dado su consentimiento expreso, y no porque el dispositivo haya sido comprometido, se haya incluido en un paquete sin previo aviso o haya sido capturado por un script. Ese es el único hecho que este informe pretende respaldar con datos concretos, en lugar de afirmarlo como un eslogan.

> **Puntos clave**
>
> - La red de Massive comenzó como un SDK de monetización de aplicaciones: los usuarios intercambiaban la capacidad de procesamiento de sus dispositivos inactivos por funciones premium dentro de las aplicaciones que ya utilizaban, y dicho intercambio se revelaba desde el principio.
> - La red funciona ahora en dispositivos reales de consumidores en más de 195 países, y se mide en dispositivos activos diarios (~1,3 millones de DAU) en lugar de un recuento de direcciones IP estáticas, ya que las direcciones IP residenciales cambian constantemente.
> - La red cuenta con la auditoría SOC 2, el cumplimiento del RGPD y la certificación AppEsteem, con un registro de auditoría completo desde el dispositivo de origen hasta la solicitud individual.
> - La integridad del abastecimiento, y no la privacidad, es el verdadero factor diferenciador: el registro de auditoría que sustenta el programa SOC 2 de Massive es lo que permite rastrear y verificar realmente la participación voluntaria de un dispositivo, y no la simple afirmación de que no existen registros en absoluto.

## El origen real de la red

Massive no comenzó como una empresa de proxies que buscara un suministro de direcciones IP a posteriori. Comenzó como un [SDK de monetización](https://docs.joinmassive.com/monetization-sdk/introduction): una aplicación podía ofrecer a los usuarios algo (funciones premium, un nivel sin anuncios, moneda adicional dentro de la aplicación) a cambio de que el dispositivo del usuario aportara ancho de banda inactivo a la red. El usuario veía la oferta, la aceptaba y seguía utilizando su aplicación. Ese es el punto de origen de todos los dispositivos que se encuentran actualmente en la [red de proxies residenciales](https://docs.joinmassive.com/residential/introduction).

Esa historia de origen es también lo que da sentido al historial de cumplimiento normativo que hay detrás. Cada dispositivo se remonta a un intercambio de SDK divulgado, no a un conjunto de direcciones IP anónimas creado a posteriori. El registro de auditoría que hace posible esa trazabilidad forma parte del programa de seguridad de Massive, auditado según la norma SOC 2, que figura en su [Centro de Confianza público](https://trust.joinmassive.com). Lo importante es que esos controles vinculan un dispositivo real con un evento de consentimiento real, y no se trata de una afirmación generalizada de que no existen registros.

## Qué significa realmente «haber dado su consentimiento», desde el punto de vista técnico

El consentimiento, en este contexto, no es una casilla de selección oculta en un documento de condiciones de servicio que nadie lee. Es un elemento estructural del modo en que un dispositivo se une a la red: la aplicación que integra el SDK informa del intercambio, el usuario lo acepta para desbloquear lo que sea que ofrezca la aplicación, y el dispositivo solo participa en la red mientras dicha aplicación permanezca instalada y el usuario mantenga activa esa configuración. Si se desinstala la aplicación, el dispositivo abandona la red. No existe ningún paso independiente en el que el usuario tenga que haber sabido que formaba parte de una red de proxies residenciales con ese nombre; sabía que estaba intercambiando recursos de su dispositivo por algo que ofrecía la aplicación, y esa es la transacción real que se audita.

Esta es también la razón por la que Massive no vende en función del número de dispositivos. La unidad que Massive realmente supervisa y sobre la que informa es la de dispositivos activos diarios, actualmente alrededor de 1,3 millones, ya que esa cifra refleja participantes reales y distintos, en lugar de un recuento de direcciones que se infla o se reduce en función del comportamiento de la red, lo cual no tiene nada que ver con la oferta.

## El historial de cumplimiento que respalda la afirmación sobre el origen de los dispositivos

Una historia de origen basada en el consentimiento solo es válida en la medida en que exista un registro de auditoría que pueda demostrarla; por lo tanto, esto es lo que la respalda:

- **Auditoría SOC 2.** La infraestructura y las prácticas de tratamiento de datos de Massive se someten a una auditoría independiente conforme al marco SOC 2, la certificación estándar de terceros que avala la forma en que un proveedor de servicios gestiona los datos de los clientes y la seguridad del sistema. La certificación y los controles de registro de auditoría que la respaldan figuran en el [Centro de Confianza público](https://trust.joinmassive.com) de Massive.
- **Cumplimiento del RGPD.** El tratamiento de datos de la red cumple los requisitos del RGPD, lo cual reviste importancia directa para cualquier cliente que preste servicio a usuarios de la UE o que opere él mismo en el mercado de la UE.
- **Certificación AppEsteem.** AppEsteem es un organismo de certificación independiente que se centra específicamente en comprobar si el software se comporta tal y como se comunica a los usuarios finales. En este caso, la certificación consiste en una verificación directa por parte de terceros de la declaración de consentimiento, y no en una autodeclaración.
- **Registro de auditoría completo desde el origen hasta la solicitud.** Cada solicitud que transita por la red se remonta a un dispositivo específico que ha dado su consentimiento, y no a un grupo de direcciones IP anónimo e incontrolable.

Ninguna de estas son distinciones de marketing obtenidas a posteriori. Se trata de los mecanismos específicos que permiten a Massive afirmar que un dispositivo ha dado su consentimiento y que dicha afirmación sea verificable. Abordamos el funcionamiento completo de esa cadena de consentimiento en [«La web a través del consentimiento»](https://www.joinmassive.com/blog/rendering-web-through-consent), y los detalles de la certificación en [«Lo que los equipos de cumplimiento deben preguntar a un proveedor de proxy»](https://www.joinmassive.com/blog/proxy-vendor-compliance-soc2-gdpr).

## Por qué se trata de un informe periódico, y no de una afirmación puntual

Una afirmación sobre el origen de los datos que se realiza una sola vez y nunca se revisa pierde valor con el tiempo, en lugar de ganarlo. Las redes crecen, las integraciones de SDK cambian y las certificaciones de cumplimiento se renuevan según sus propios calendarios. Este formato de informe de transparencia existe para que la afirmación sobre el origen de los datos se siga reafirmando con cifras actuales, en lugar de quedar obsoleta como una línea estática en la página «Acerca de» que nadie vuelve a consultar.

## Qué significa esto si está evaluando a un proveedor de acceso web

Si es usted un comprador sensible al cumplimiento normativo, un equipo empresarial o cualquier persona del ámbito financiero o de la inteligencia de amenazas que esté evaluando a un proveedor de proxy o de acceso web, la expresión «de origen ético» debería ser una pregunta para la que realmente pueda obtener una respuesta, no una frase que deba aceptar sin más. El mecanismo de origen, la certificación y la trazabilidad son los tres aspectos sobre los que merece la pena preguntar directamente a cualquier proveedor: cuál es realmente el mecanismo de origen (una opción de participación voluntaria basada en un SDK es un modelo diferente de un acuerdo de inclusión en paquetes no revelado), qué auditorías y certificaciones de terceros lo respaldan, y si el proveedor puede rastrear una solicitud específica hasta un dispositivo concreto que haya dado su consentimiento. Un proveedor capaz de responder a estas tres preguntas puede hacer una afirmación de «procedencia ética» que usted pueda verificar realmente. Nuestro artículo complementario, [qué significa realmente «procedencia ética» para una red de acceso a la web](https://www.joinmassive.com/blog/ethically-sourced-web-access-network), analiza esa evaluación con mayor profundidad.

## Preguntas frecuentes

### ¿Registra Massive lo que los clientes obtienen a través de la red?

Massive no es un servicio sin registros, ni pretende serlo. Demostrar que un dispositivo ha dado su consentimiento implica mantener registros reales, no reducir su número. El registro de auditoría y la gestión de registros de acceso son controles activos, auditados según la norma SOC 2, que figuran en el [Centro de Confianza público](https://trust.joinmassive.com) de Massive; se trata de los mismos registros que permiten rastrear una solicitud hasta el dispositivo que la gestionó. Las propias preguntas frecuentes de Massive establecen el límite real: ni historial de navegación, ni contenidos de archivos, ni comunicaciones personales. El factor diferenciador nunca ha sido la ausencia de registros. Se trata de un rastro que usted puede verificar.

### ¿Qué ocurre con un dispositivo si un usuario desinstala la aplicación que incorpora el SDK?

El dispositivo abandona la red. La participación solo continúa mientras la aplicación que integra el SDK permanezca instalada y la configuración del usuario se mantenga activa; no existe ningún mecanismo independiente que mantenga a un dispositivo en el conjunto después de eso.

### ¿Por qué Massive informa del recuento de dispositivos en lugar del recuento de direcciones IP?

Dado que las direcciones IP cambian a medida que los usuarios reales se desplazan por las redes a lo largo del día, un número de IP estático es un indicador poco fiable de la oferta real y es fácil de inflar. Los dispositivos activos diarios son la unidad que refleja los participantes reales y distintos; un dispositivo suele generar varias direcciones IP al día, dependiendo de su uso.

## En resumen

En Massive, el abastecimiento ético no es solo una frase en la página de inicio. Se trata de un mecanismo de participación voluntaria basado en un SDK, una red de aproximadamente 1,3 millones de dispositivos activos diarios y un conjunto de medidas de cumplimiento (SOC 2, RGPD, AppEsteem) creado específicamente para que esa afirmación sobre el abastecimiento sea verificable, en lugar de una mera suposición. El presente informe tiene por objeto reiterar este compromiso de forma periódica, basándose en cifras actuales, en lugar de limitarse a una única declaración.
