Massive ha completado una auditoría SOC 2 de Tipo I realizada por Zero Day CPA, y en trust.joinmassive.com figura que la auditoría de Tipo II está en curso. En sentido estricto, SOC 2 no es una certificación. Se trata de un informe de un auditor independiente, y la versión de Tipo II aporta pruebas de que los controles han funcionado a lo largo del tiempo.
Actualización sobre la integridad de la red del tercer trimestre de 2026: SOC 2, el RGPD y los controles de los clientes
Esta es la primera actualización trimestral de Massive sobre la integridad de la red. Nuestra anterior informe de transparencia sobre el funcionamiento de la red de suscripción voluntaria explicó el modelo. Esta serie muestra su evolución a lo largo del tiempo.
Cada edición responde a las mismas tres preguntas: qué certificaciones posee Massive y dónde puede consultarlas, cuál es el tamaño de la red y cómo lo calculamos, y de qué controles de tráfico disponen los clientes. Incluimos enlaces a páginas públicas de terceros siempre que existan. Cuando una afirmación es exclusivamente nuestra, lo indicamos, y cuando algo aún está en curso, también lo señalamos.
Puntos clave
- Massive ha completado una auditoría SOC 2 de Tipo I, y en la página web figura una auditoría de Tipo II como «en curso». Centro de confianza a gran escala. Su certificación AppEsteem se encuentra en Lista de aplicaciones certificadas de AppEsteem, y Massive es una empresa que cotiza en bolsa Miembro de AMTSO.
- El Política de privacidad del SDK de monetización enumera el RGPD y la CCPA entre las normas de cumplimiento que cumple el SDK.
- La red contabiliza dispositivos, no direcciones IP: más de 1 000 000 de dispositivos domésticos verificados según el documentos públicos, en más de 195 países.
- Entre los controles documentados se incluyen límites de sesiones por subcuenta e informes de uso diario con un periodo de 90 días para los revendedores, además de una lista de bloqueo de 1.000 dominios en cada cuenta residencial.
¿Por qué publicar un informe trimestral sobre la integridad de la red?
Los compradores tienen ahora más motivos para preguntarse de dónde procede el tráfico residencial que hace un año. En enero de 2026, el Grupo de Inteligencia sobre Amenazas de Google afirmó haber desmantelado una de las mayores redes de proxies residenciales del mundo. Informó de que los SDK de la red se habían utilizado para incorporar dispositivos a redes de bots, y que había detectado a más de 550 grupos maliciosos utilizando los nodos de salida de la red en un único periodo de siete días (Blog de Google Cloud, 2026). Esto hizo que el abastecimiento de dispositivos pasara de ser una cuestión de nicho a convertirse en una cuestión de contratación pública.
«Confíen en nosotros» no responde a las preguntas sobre la contratación pública.
Un informe con fecha y enlaces sí que sirve, ya que proporciona al responsable de seguridad algo que comprobar y nos ofrece un registro que podremos conservar hasta el próximo trimestre.
¿Qué puede comprobar hoy sobre Massive?
A fecha de esta actualización, Massive cuenta con cuatro elementos en sus páginas públicas, además de una auditoría SOC 2 Tipo II en curso. El Centro de confianza a gran escala muestra una auditoría SOC 2 Tipo I completada por Zero Day CPA, junto con una auditoría SOC 2 Tipo II marcada como «en curso». La certificación de AppEsteem figura en El directorio de aplicaciones certificadas de AppEsteem. El cumplimiento del RGPD y la CCPA es nuestra propia declaración, recogida en nuestra Política de privacidad del SDK de monetización, y «Massive Computing» aparece en el Lista de miembros de AMTSO.
¿En qué consiste la diferencia? SOC 2 es un marco de certificación definido por el AICPA, y se presenta en dos tipos de informe. Un informe de Tipo I comprueba que los controles estén diseñados correctamente en una fecha determinada. Un informe de Tipo II comprueba que hayan funcionado realmente a lo largo de un periodo de revisión, lo que constituye una prueba más sólida para un proveedor que gestiona su tráfico a diario. Por eso indicamos que el nuestro está «en curso», en lugar de redondearlo al alza. Actualizaremos esta tabla en la edición posterior a la finalización del periodo de Tipo II.
¿Qué significa «cumplir con el RGPD» para Massive?
El RGPD no consiste en un certificado único de «aprobado o suspendido» que un proveedor pueda colgar en la pared. Forma parte de la normativa de la UE marco jurídico en materia de protección de datos, un conjunto de obligaciones: una base legal para el tratamiento, la minimización de datos y los derechos de los usuarios, como el acceso y la supresión. Cuando cualquier proveedor, incluidos nosotros, afirme que «cumple con el RGPD», considérelo una afirmación que debe comprobarse, no una distinción.
Pues bien, esto es en lo que se basa el nuestro. El de Massive’s Política de privacidad del SDK de monetización Enumera el RGPD y la CCPA, junto con la LGPD de Brasil y la ITA-2000 de la India, como normas de cumplimiento que cumple el SDK. Asimismo, detalla lo que el SDK no recopila: ni nombres, ni direcciones de correo electrónico, ni datos de ubicación, ni historial de navegación, ni archivos. Las direcciones IP se utilizan únicamente para el enrutamiento de red y no se almacenan.
En lo que respecta al lado de la oferta de nuestra red, la obligación pertinente es el consentimiento. La Massive documentación del SDK hace que los socios de aplicaciones sean responsables de garantizar que a los usuarios «se les presenten unas condiciones claras antes de dar su consentimiento» y de que, posteriormente, puedan pausar el uso, retirar su consentimiento y comprobar qué parte de los recursos de su dispositivo utiliza el SDK.
Ese paso del proceso de matriculación es también lo que Requisitos de certificación de AppEsteem Nos centramos en: la información que facilita una aplicación antes de su instalación, la forma en que solicita el consentimiento y si los usuarios pueden desactivarla o desinstalarla fácilmente. Describimos este proceso con más detalle en qué significa realmente «de origen ético» en el contexto de una red de acceso a Internet.
He aquí una prueba útil para cualquier proveedor: pregunte qué tercero ha supervisado el momento en que un dispositivo se conecta a la red. En el caso de Massive, ese tercero es AppEsteem. Las auditorías de seguridad abarcan la forma en que una empresa gestiona sus sistemas. Por lo general, no abordan si la persona cuyo teléfono transmite su solicitud ha dado su consentimiento para ello.
La pertenencia a AMTSO constituye una señal de otro tipo. Sitúa a Massive dentro del organismo sectorial que trabaja en la realización de pruebas justas y transparentes de productos de seguridad. Se trata de una afiliación, no de una auditoría de nuestra red.
¿Qué tamaño tiene la red y cómo se calcula?
La documentación pública de Massive describe la red residencial como «más de 1 000 000 de dispositivos residenciales verificados» repartidos por más de 195 países (Introducción a los proxies residenciales).
Informamos sobre dispositivos, no sobre direcciones IP, de forma deliberada. Un dispositivo doméstico puede mostrar entre 1 y 15 direcciones IP a lo largo de un día, dependiendo del tipo de dispositivo y del uso que le dé su propietario. El recuento de direcciones IP durante cualquier intervalo de tiempo mide, en gran medida, la duración del periodo de recuento. Hemos explicado esto con más detalle en Por qué un mayor número de direcciones IP no implica una mejor red de proxy.
¿Qué controles de tráfico protegen la integridad de la red?
Los controles que se indican a continuación permiten a los clientes limitar y supervisar su propio tráfico. Todos ellos están disponibles en la documentación pública a fecha de esta edición, con un enlace que remite a la descripción detallada de su funcionamiento.
Controles para distribuidores: límites de sesión y uso diario
Los distribuidores disponen de dos controles documentados para cada subcuenta. El primero es un límite máximo de sesión. Un distribuidor puede establecer un límite de tráfico, un límite de duración o ambos para las sesiones de una subcuenta, y el proxy se desconecta en cuanto se alcanza cualquiera de los dos límites. Los límites de tráfico comienzan en 1 000 bytes, y los límites de duración, en un segundo (Actualizar el límite de sesiones).
El segundo es el informe de uso diario. Una sola llamada a la API proporciona el tráfico diario, el número total de solicitudes y las solicitudes completadas con éxito de una única subcuenta, con un periodo de hasta 90 días. Los datos proceden de resúmenes horarios y abarcan desde el 10 de abril de 2026 en adelante (Consulte el uso diario de la cuenta). De este modo, ambos permiten que un distribuidor establezca un límite y, a continuación, comprueben en el registro de uso que cada subcuenta se ha mantenido dentro de dicho límite.
Listas de dominios bloqueados en los proxies residenciales
Cada cuenta residencial puede bloquear hasta 1.000 dominios en el panel de control, con compatibilidad con caracteres comodín. (Las listas de bloqueo de las subcuentas de revendedores configuradas a través de la API constituyen un control independiente, con un límite de 100 dominios). Las solicitudes bloqueadas devuelven un error. 452 (Disallowed Content). Los administradores pueden aplicar listas de bloqueo globales que prevalecen sobre la configuración personal. Estas tienen prioridad sobre las categorías de contenido y suponen bloqueos Massive para todas las cuentas en la capa de red (Bloqueo de dominios).
¿Por qué se dedica tanto espacio en un informe de transparencia a los límites? La integridad de la red depende de que los clientes puedan ver y limitar su propio consumo. Los límites máximos por sesión y los informes diarios permiten a un distribuidor demostrar lo que han hecho sus subcuentas, y no solo lo que han pagado.
¿Qué vendrá después?
Esta edición recoge los enlaces a los que podemos acceder en la actualidad. En futuras ediciones se actualizará el estado de SOC 2 Tipo II y se añadirán los nuevos controles a medida que se publiquen en la documentación pública.
Para conocer los detalles sobre cómo funciona el proceso de inscripción voluntaria de principio a fin, lea Cómo funciona la red de suscripción voluntaria de Massive. Para consultar una lista de verificación para la evaluación de proveedores, véase Cumplimiento normativo de los proveedores de servicios de proxy: SOC 2 y el RGPD.
En resumen
- La certificación SOC 2 de Tipo I ya se ha completado y la de Tipo II está en curso; ambos estados, así como AppEsteem, pueden consultarse en páginas públicas.
- El cumplimiento del RGPD y la CCPA se recoge en nuestra política de privacidad del SDK de monetización, y Massive figura como miembro de la AMTSO.
- El RGPD es una obligación, no un distintivo. Pregunte a cualquier proveedor cómo se recaba el consentimiento.
- La red se contabiliza en dispositivos: más de un millón verificados, según la documentación.
- La integridad de la red también depende de los controles de los clientes: límites máximos de sesiones, un uso diario de 90 días para los revendedores y listas de bloqueo de 1.000 dominios en el plan residencial.
Fuentes
- Centro de confianza a gran escala
- AppEsteem, aplicaciones certificadas (proveedor MSSIV)
- AppEsteem, requisitos de certificación de aplicaciones
- Política de privacidad del SDK de monetización de Massive
- AMTSO, Miembros
- AICPA y CIMA, Controles de sistemas y organización: Conjunto de servicios SOC
- Comisión Europea, Marco jurídico de la UE en materia de protección de datos
- Introducción a Massive Docs y a los proxies residenciales
- Documentación de Massive Docs: Introducción al SDK de monetización
- Documentos Massive: actualización del límite de sesiones
- Massive Docs: consulte el uso diario de su cuenta
- Documentos masivos, bloqueo de dominios
- Blog de Google Cloud (Grupo de Inteligencia sobre Amenazas de Google), «Desmantelamiento de la mayor red de proxies residenciales del mundo» (2026)
Preguntas frecuentes
Massive afirma que así es. Nuestro Política de privacidad del SDK de monetización Enumera el RGPD y la CCPA entre las normas de cumplimiento que cumple el SDK. Dado que el RGPD no cuenta con un certificado, los aspectos que pueden someterse a verificación son los datos que recopila el SDK y la forma en que se obtiene el consentimiento. La política establece que el SDK no recopila nombres, direcciones de correo electrónico, datos de ubicación ni historial de navegación, que la participación es «100 % voluntaria» y que los usuarios pueden darse de baja, pausar o desinstalar la aplicación en cualquier momento.
AppEsteem publica una lista de proveedores certificados. Massive aparece en el directorio de aplicaciones certificadas de AppEsteem con el código de proveedor MSSIV. Los requisitos publicados por AppEsteem abarcan la información que una aplicación facilita antes de su instalación, la forma en que solicita el consentimiento y si los usuarios pueden desinstalarla, lo cual es un paso fundamental para que los dispositivos domésticos se conecten a una red.
La documentación pública de Massive recoge más de 1 000 000 de dispositivos residenciales verificados en más de 195 países. Massive registra dispositivos en lugar de direcciones IP, ya que cada dispositivo puede aparecer con entre 1 y 15 direcciones IP al día.
Sí. Cada cuenta residencial puede bloquear hasta 1.000 dominios, incluidos los comodines, y las solicitudes bloqueadas devuelven el error 452. Los revendedores disponen de dos opciones adicionales a través de la API: una lista de bloqueo de subcuentas de hasta 100 dominios y límites en el tráfico y la duración de las sesiones de cada subcuenta.
